Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Изменения 187-ФЗ в 2025-2026 году: полный обзор поправок и новых требований к КИИ
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Изменения 187-ФЗ в 2025-2026 году: полный обзор поправок и новых требований к КИИ
В 2025 - 2026 годах закон о безопасности критической информационной инфраструктуры (187-ФЗ) претерпел самые масштабные изменения за всю историю существования. Федеральный закон № 58-ФЗ от 07.04.2025, Постановление Правительства РФ № 1762 и серия приказов ФСТЭК коренным образом изменили механизм категорирования объектов КИИ, расширили круг ответственных лиц и ужесточили требования к импортозамещению. Разберём, что именно изменилось, к чему готовиться субъектам КИИ и какие шаги предпринять уже сейчас.
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» действует уже восьмой год. Однако именно в 2025 году он претерпел наиболее радикальные изменения за всё время своего существования. Те, кто привык работать по старым правилам — составлять внутренние перечни объектов, апеллировать к «критическим бизнес-процессам» и самостоятельно определять, что считать значимым, — столкнулись с принципиально иной реальностью.
Изменения затронули не отдельные пункты закона, а саму логику категорирования. Государство перешло от мягкой рекомендательной модели к жёсткой директивной: теперь именно федеральные органы исполнительной власти определяют, какие именно информационные системы и АСУ ТП являются объектами КИИ в каждой отрасли.
Ниже — последовательный разбор всех ключевых изменений, которые необходимо учитывать при проведении категорирования в 2025–2026 годах.
7 апреля 2025 года был подписан Федеральный закон № 58-ФЗ, поправки из которого вступили в силу 1 сентября 2025 года. Именно этот документ запустил цепную реакцию изменений на всех уровнях — от Правительства РФ до ведомственных приказов.
Принципиальных нововведений несколько:
Расширен перечень отраслей. Процедура категорирования теперь обязательна для субъектов, работающих в тринадцати сферах: здравоохранении, транспорте, энергетике, финансовом рынке, телекоммуникациях, атомной энергии, металлургической, химической, горнодобывающей и оборонной промышленности, а также в науке.
Государственные органы включены в полном объёме. Если ранее ряд государственных учреждений мог трактовать свою принадлежность к субъектам КИИ расширительно, то с 1 сентября 2025 года все органы государственной власти обязаны пройти категорирование без исключений.
Устранены «лазейки» при самоопределении. До вступления в силу поправок организации нередко формально выводили свои ИТ-системы из-под действия 187-ФЗ, признавая их незначимыми на основании внутренних экспертных оценок. Новый закон закрыл эту возможность, передав полномочия по определению перечней профильным министерствам.
Если 58-ФЗ заложил правовую основу, то Постановление Правительства РФ № 1762, вступившее в силу 18 ноября 2025 года, стало главным практическим документом, изменившим порядок работы.
До его принятия действовала следующая логика: субъект КИИ сам определял перечень своих «критических процессов», а затем выявлял объекты, обеспечивающие эти процессы. Такой подход давал организациям значительную свободу трактовки. Компания могла обосновать, что остановка конкретного сервера не приведёт к нарушению критического процесса — и не присваивать ему категорию.
Постановление № 1762 полностью упраздняет эту логику. Вместо неё вводится двухуровневая система типовых перечней:
Уровень 1 — государственный. Профильные министерства (Минцифры, Минэнерго, Минздрав, Минтранс, Минпромторг и другие) разрабатывают и утверждают перечни «типовых отраслевых объектов КИИ». Это эталонные списки информационных систем, телекоммуникационных сетей и АСУ ТП, которые в данной отрасли в принципе должны существовать.
Уровень 2 — локальный. Субъект КИИ составляет собственный перечень реально эксплуатируемых систем и сопоставляет его с государственным эталоном. Если система организации соответствует типовому объекту из государственного перечня — она автоматически подлежит категорированию.
Это принципиальный сдвиг: организация больше не может самостоятельно решить, является ли её система объектом КИИ. Это решает государство через отраслевые перечни.
Все акты категорирования, составленные по старым правилам (на основе концепции «критических процессов»), теряют актуальность и подлежат пересмотру. Формально ФСТЭК пока не установил единый срок для всех, однако обязанность привести документацию в соответствие с новыми требованиями вытекает непосредственно из Постановления № 1762. Промедление создаёт регуляторный риск при любой внеплановой проверке.
С учётом всех принятых нормативных актов перечень обязанностей субъекта КИИ в 2026 году выглядит следующим образом:
Пересмотреть внутренний перечень объектов. Необходимо провести полную инвентаризацию ИТ-инфраструктуры и сопоставить каждую систему с отраслевым типовым перечнем. Объекты, которые ранее не категорировались, могут теперь подпадать под требования закона.
Обновить акты категорирования. Если организация уже проходила категорирование, результаты необходимо пересмотреть с учётом новой методологии и, при необходимости, направить уточнённые сведения во ФСТЭК России.
Указать доменные имена и IP-адреса. Согласно Приказу ФСТЭК № 236, обновлённая форма подачи сведений о результатах категорирования обязывает субъектов указывать точные сетевые атрибуты — доменные имена и IP-адреса — для всех объектов КИИ, имеющих подключение к сети Интернет. Для организаций с распределённой инфраструктурой это серьёзная операционная задача.
Проверить наличие нетиповых объектов. Если организация эксплуатирует информационную систему, которая отсутствует в государственных отраслевых перечнях, она обязана самостоятельно оценить её значимость и при необходимости инициировать включение в реестр через механизм «снизу вверх».
Актуализировать организационно-распорядительную документацию. Все внутренние регламенты, положения и инструкции, содержащие устаревший термин «критические процессы», подлежат переработке.
Для кого эта услуга

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Параллельно с обновлением общих правил категорирования государство запустило разработку отраслевых особенностей — специализированных критериев оценки значимости для каждой конкретной сферы. Базовый документ по правилам категорирования — Постановление Правительства РФ от 08.02.2018 № 127 — был изменён таким образом, чтобы обязать субъектов применять отраслевую специфику при расчёте категорий.
К февралю 2026 года уже утверждены отраслевые особенности для двух секторов:
Медицинские учреждения получили обновлённую редакцию перечней типовых объектов от Минздрава.
Работа по остальным отраслям продолжается. По мере публикации отраслевых особенностей все предприятия соответствующей сферы будут обязаны провести категорирование заново: пересмотреть модели угроз, пересчитать категории значимости и направить актуализированные сведения во ФСТЭК.
Именно это и называют «второй волной» категорирования — масштабным пересмотром, который развернётся в течение всего 2026 года по мере выхода ведомственных документов.
Вместе с методологическими изменениями существенно ужесточилась и правоприменительная практика. ФСТЭК России, наделённая расширенными полномочиями контроля, перешла от рекомендательного подхода к системным проверкам и санкциям.
Статья 13.12.1 Кодекса об административных правонарушениях предусматривает ответственность за нарушение требований в области обеспечения безопасности КИИ:
В числе нарушений, которые ФСТЭК теперь квалифицирует отдельно, — «невыявление объектов, подпадающих под отраслевые перечни». Если в ходе проверки регулятор обнаружит, что в инфраструктуре организации функционирует система, соответствующая типовому объекту из государственного перечня, но комиссия её не выявила и не категорировала — это прямое нарушение требований 187-ФЗ.
В Государственной Думе рассматривается законопроект о введении новой статьи 13.12.2, которая установит ответственность за нарушение правил физической и технической эксплуатации объектов КИИ — включая средства хранения данных, сети электросвязи и АСУ ТП. Максимальный размер санкций для юридических лиц — до 500 000 рублей.
Помимо административной ответственности, должностным лицам грозит и уголовная — по статье 274.1 УК РФ (неправомерное воздействие на КИИ), которая предусматривает лишение свободы сроком до десяти лет.
Параллельно с изменениями в 187-ФЗ действуют требования, напрямую влияющие на техническое оснащение объектов КИИ. Указ Президента РФ № 250 запретил использование средств защиты информации, разработанных в недружественных государствах, на объектах критической информационной инфраструктуры с 2025 года.
Постановления Правительства РФ № 1478 и № 1912 устанавливают обязанность перехода на доверенные программно-аппаратные комплексы (ПАК) и отечественное программное обеспечение. Дедлайн — 2030 год, однако откладывать миграцию до последнего момента крайне рискованно: перевод значимых объектов КИИ на отечественные решения требует длительного планирования, тестирования и, как правило, не может быть выполнен без временного снижения производительности.
Таким образом, для субъектов КИИ категорирование — это не только «бумажный» процесс. Присвоение категории значимости автоматически влечёт обязанность внедрить реальные технические меры защиты с использованием сертифицированных отечественных средств.
Исходя из произошедших изменений, организациям, относящимся к субъектам КИИ, необходимо предпринять следующие шаги:
1. Провести аудит актуальности существующей документации. Проверить, не утратили ли силу акты категорирования, составленные до ноября 2025 года. Если в них фигурирует концепция «критических процессов» — документация требует переработки.
2. Изучить отраслевые типовые перечни. Получить актуальные перечни типовых объектов, утверждённые профильным министерством для вашей отрасли, и сопоставить с ними реальный состав ИТ-инфраструктуры.
3. Провести инвентаризацию всех ИТ-активов. Особое внимание уделить «теневым» системам (Shadow IT) — тем, что не числятся на балансе ИТ-службы, но фактически функционируют. Их невыявление грозит штрафом.
4. Организовать сбор сетевых атрибутов. Для объектов, подключённых к сети Интернет, необходимо подготовить актуальный реестр доменных имён и IP-адресов в соответствии с требованиями Приказа ФСТЭК № 236.
5. Обновить организационно-распорядительную документацию. Все регламенты и инструкции должны отражать новую терминологию и обновлённый порядок работы.
6. Привлечь профессионального подрядчика. Объём изменений настолько значителен, что большинство организаций — даже имеющих собственные службы информационной безопасности — испытывают потребность во внешней экспертной поддержке. Лицензированный исполнитель ФСТЭК помогает не только корректно провести категорирование, но и минимизировать риск замечаний со стороны регулятора.
Изменения 2025–2026 годов сделали 187-ФЗ значительно более строгим законом, чем он был в первоначальной редакции. Переход к типовым отраслевым перечням, ужесточение контроля ФСТЭК, введение новых составов правонарушений и требование обязательного импортозамещения — всё это создаёт серьёзную регуляторную нагрузку на организации, ранее относившиеся к вопросу категорирования формально.
Своевременная и корректная актуализация документации — это не бюрократическая обязанность, а прямая защита от административной и уголовной ответственности, которую несут конкретные должностные лица.
Нужна помощь в пересмотре актов категорирования или разработке полного пакета документов КИИ под новые требования? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации.
Медиа
Была ли полезна вам данная статья?
Вас может заинтересовать
Категорирование объектов КИИ медицинских учреждений и организаций
Разработаем акт категорирования, подготовим сопроводительную документацию, проконтролируем ее прохождение в соответствующих инстанциях, обеспечим согласование в органах ФСБ и ФСТЭК.
Категорирование КИИ для предприятий оборонно-промышленного комплекса по 187-ФЗ для участников ГОЗ
Категорирование объектов критической информационной инфраструктуры для предприятий ОПК стало обязательной процедурой национальной безопасности для всех участников государственного оборонного заказа. Оборонные предприятия Ростеха, производители военной техники, НИИ и КБ военного профиля обязаны проводить выявление и категорирование критических информационных систем в соответствии с ужесточенными требованиями 187-ФЗ и специальными нормативами для оборонно-промышленного комплекса.
Категорирование КИИ для промышленных предприятий по соблюдению 187-ФЗ в 2025 году
Категорирование объектов КИИ для промышленных предприятий становится обязательной процедурой для всех крупных производственных компаний России. Химические заводы, металлургические комбинаты, машиностроительные предприятия и оборонные производства должны в установленные сроки провести выявление и категорирование критически важных информационных систем согласно требованиям федерального закона 187-ФЗ.