Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Категорирование КИИ в банковской сфере 2026: разбор Постановления Правительства № 92
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Категорирование КИИ в банковской сфере 2026: разбор Постановления Правительства № 92
6 февраля 2026 года Правительство РФ утвердило Постановление № 92, установившее отраслевые особенности категорирования объектов КИИ в банковской сфере и на финансовом рынке. Документ впервые включает в периметр регулирования МФО, бюро кредитных историй и оператора цифрового рубля, а также унифицирует методики расчёта показателей значимости для всех участников финсектора.
6 февраля 2026 года Правительство Российской Федерации утвердило Постановление № 92 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в банковской сфере и иных сферах финансового рынка». Документ вступил в силу 15 февраля 2026 года и уже требует от субъектов КИИ финансового сектора оперативных действий.
Появление этого нормативного акта — логичное продолжение реформы, запущенной Постановлением Правительства РФ № 1762 от 07.11.2025, которое кардинально обновило Правила категорирования (ПП РФ № 127 от 08.02.2018). Напомним хронологию:
Ключевой смысл ПП № 92 — устранить «разнобой» в расчётах. До его принятия каждый банк и НФО считали показатели критериев значимости по собственным «формулам», что приводило к занижению категорий. Теперь методика едина и согласована одновременно с ФСТЭК России и Банком России.
Постановление № 92 охватывает все организации, функционирующие в банковской сфере и иных сферах финансового рынка, которые являются субъектами КИИ по смыслу ст. 2 Федерального закона № 187-ФЗ. На практике это означает:
| Тип организации | Примеры | Было до ПП № 92 | Стало с ПП № 92 |
|---|---|---|---|
| Кредитные организации | Банки с универсальной и базовой лицензией | Категорировались по общим правилам ПП № 127 | Обязаны применить отраслевые показатели и формулы из ПП № 92 |
| Системно значимые кредитные организации (СЗКО) | 12 банков из перечня ЦБ РФ 2026 | Формально — те же правила, фактически — повышенное внимание | Отдельные пороговые значения для СЗКО, привязанные к доле на рынке |
| Некредитные финансовые организации (НФО) | Страховые, брокеры, управляющие компании, НПФ, платёжные системы | Категорирование по общим критериям | Уточнённые формулы с учётом специфики НФО |
| Микрофинансовые организации (МФО) | Микрокредитные и микрофинансовые компании | Фактически не включались в периметр | Впервые включены как субъекты КИИ финсектора |
| Бюро кредитных историй (БКИ) | НБКИ, «Эквифакс», ОКБ | Не рассматривались как отдельная категория | Впервые включены, появился показатель 10.7 |
| Оператор цифрового рубля | Банк России (платформа цифрового рубля) | Понятие отсутствовало | Впервые включён как субъект КИИ |
Обратите внимание: вторая волна категорирования 2026 года затрагивает не только банки. Однако именно в финансовом секторе расширение периметра оказалось наиболее масштабным — за счёт включения МФО, БКИ и оператора цифрового рубля.
Одним из центральных элементов новой модели категорирования стали перечни типовых отраслевых объектов КИИ. Для финансового сектора перечень формируется при участии Банка России и включает следующие категории информационных систем и сетей:
По нашему опыту, именно на этапе составления перечня объектов банки совершают больше всего ошибок. Типичная проблема — считать объектом КИИ «весь банк целиком» или, наоборот, упустить систему ДБО, полагая, что она «не критична». Отдельная сложность — идентификация нетиповых объектов КИИ, которые не входят в отраслевой перечень, но могут быть критичны для конкретного банка. Подробнее о подобных просчётах — в статье «Ошибки при взаимодействии с ФСТЭК».
Постановление № 92 вносит ключевые уточнения в перечень показателей критериев значимости, утверждённый ПП № 127. Для финансового сектора особое значение имеют следующие группы показателей:
Ранее банки самостоятельно рассчитывали возможный ущерб бюджетам Российской Федерации при компьютерном инциденте на объекте КИИ. Проблема состояла в том, что единой утверждённой методики не существовало — каждый субъект применял собственную «формулу». Результат — массовое занижение значений и присвоение категории «без значимости» объектам, которые де-факто критичны.
ПП № 92 устанавливает единую методику расчёта показателя 9 для финансовых организаций. Теперь ущерб оценивается через:
Для банковских систем, обслуживающих физических лиц, уточнены пороговые значения. Если прекращение функционирования объекта КИИ затрагивает более определённого числа граждан (привязано к масштабу обслуживания), объекту присваивается категория значимости.
Введён показатель 10.7: «Прекращение или нарушение предоставления пользователям кредитных историй и субъектам кредитных историй услуг, предусмотренных Федеральным законом «О кредитных историях», бюро кредитных историй — субъектом КИИ». Оценка производится по количеству кредитных историй, хранящихся в бюро.
Принципиальное нововведение ПП № 92 — таблица соответствия, определяющая, какие показатели критериев значимости применяются к каким типовым объектам КИИ. Это исключает ситуацию, когда банк «забывает» оценить систему ДБО по социальному критерию или не применяет экономический критерий к процессинговому центру.
| Типовой объект | Социальный (пок. 1–3) | Политический (пок. 4–5) | Экономический (пок. 6–9) | Экологический (пок. 10) | Оборонный (пок. 11–14) |
|---|---|---|---|---|---|
| АБС | + | — | + | — | — |
| ДБО | + | — | + | — | — |
| Процессинг | + | — | + | — | — |
| Платёжная система | + | + | + | — | — |
| Антифрод | + | — | + | — | — |
| Система БКИ | + | — | + | 10.7 | — |
| Система МФО | + | — | + | — | — |
Подробнее о том, как отраслевая специфика влияет на выбор показателей, — в статье «Отраслевые особенности категорирования КИИ».
Для кого эта услуга

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Включение МФО и БКИ в периметр отраслевого регулирования КИИ — одно из самых значимых изменений 2026 года. Разберём, что это означает на практике.
До принятия ПП № 1762 (ноябрь 2025) и ПП № 92 (февраль 2026) микрофинансовые организации формально могли являться субъектами КИИ, но на практике большинство из них категорирование не проводили. Теперь ситуация изменилась кардинально:
На практике это затронет прежде всего крупные МФК (микрофинансовые компании): «Займер», «МигКредит», «Быстроденьги» и другие участники рынка с оборотами в десятки миллиардов рублей.
БКИ получили собственный показатель критерия значимости — 10.7, привязанный к количеству хранимых кредитных историй. Три крупнейших бюро — НБКИ, «Эквифакс» и ОКБ — в совокупности хранят сотни миллионов записей. Это практически гарантирует присвоение их системам высокой категории значимости.
Для БКИ критичны два сценария инцидентов:
Банк России как оператор платформы цифрового рубля также включён в периметр ПП № 92. Учитывая масштаб платформы и количество потенциальных пользователей, объекты КИИ оператора цифрового рубля с высокой вероятностью получат первую (максимальную) категорию значимости.
Постановление № 92 закрепляет уникальную роль Банка России в процессе категорирования КИИ финансового сектора. В отличие от других отраслей, где ключевым регулятором выступает только ФСТЭК, в финансовой сфере действует модель «двух регуляторов».
ЦБ РФ участвует в формировании перечня типовых объектов КИИ финансового сектора и утверждении отраслевых особенностей. Фактически ПП № 92 — результат совместной работы ФСТЭК России и Банка России.
Помимо общих требований ФСТЭК (приказы № 235, № 239), банки и НФО обязаны выполнять требования Банка России:
ЦБ РФ наделён полномочиями по согласованию планов перехода кредитных и некредитных финансовых организаций на преимущественное использование российского ПО на значимых объектах КИИ. Ключевые сроки:
По нашему опыту работы с банками, наиболее болезненный вопрос — замена АБС и процессинга. Российские решения («ПрограмБанк.АБС», «Диасофт», «ЦФТ») существуют, но миграция с зарубежных платформ занимает 12–24 месяца и стоит десятки миллионов рублей.
Все субъекты КИИ финансового сектора обязаны пересмотреть результаты категорирования с учётом ПП № 92. Ниже — алгоритм, основанный на практике реализации более чем 200 проектов по категорированию, выполненных командой «Астелс».
| Этап | Действие | Срок | Ответственный |
|---|---|---|---|
| 1 | Актуализировать приказ о комиссии по категорированию | 1–2 дня | CISO / юрист |
| 2 | Провести инвентаризацию объектов КИИ по новому перечню типовых объектов | 5–10 дней | ИТ-служба + ИБ |
| 3 | Сверить перечень с типовыми отраслевыми перечнями | 2–3 дня | Комиссия |
| 4 | Пересчитать показатели критериев значимости по методике ПП № 92 | 5–15 дней | Комиссия + консультант |
| 5 | Оформить акты категорирования (новые или обновлённые) | 3–5 дней | CISO / юрист |
| 6 | Направить сведения во ФСТЭК России (форма по приказу № 236) | 10 дней после утверждения | CISO |
| 7 | При повышении категории — разработать/обновить модель угроз | 15–30 дней | ИБ-подразделение |
| 8 | Привести меры защиты в соответствие с новой категорией (Приказы ФСТЭК № 235, № 239) | 60–180 дней | ИБ-подразделение + ИТ |
Важный нюанс: если в результате пересмотра категория значимости повысилась, новые сведения обязательно направляются во ФСТЭК. Если категория не изменилась — направлять сведения повторно не требуется, но рекомендуется задокументировать факт проведённого пересмотра для предъявления при проверке. О порядке подачи сведений читайте в статье «Приказ ФСТЭК № 236».
Финансовый сектор находится под усиленным вниманием регуляторов. Нарушения в области КИИ влекут три уровня ответственности:
| Нарушение | Должностное лицо | Юридическое лицо |
|---|---|---|
| Нарушение порядка категорирования, непредоставление сведений | 10–50 тыс. руб. | 50–100 тыс. руб. |
| Нарушение требований к обеспечению безопасности ЗОКИИ | 10–50 тыс. руб. | 50–100 тыс. руб. |
| Нарушение порядка обмена информацией об инцидентах (ГосСОПКА) | 25–50 тыс. руб. | 100–500 тыс. руб. |
За неправомерное воздействие на КИИ, повлёкшее причинение вреда, предусмотрено наказание до 10 лет лишения свободы и штраф до 1 млн рублей. По данным за 2018–2025 годы, суды рассмотрели 325 уголовных дел по этой статье, обвинительные приговоры вынесены в 75% случаев.
В январе 2026 года Госдума приняла в первом чтении законопроекты, разграничивающие ответственность: за технические ошибки эксплуатации, не повлёкшие ущерба, — административный штраф; уголовная ответственность — только при доказанном нанесении ущерба.
Помимо проверок ФСТЭК, Банк России проводит собственные проверки соответствия кредитных организаций и НФО требованиям информационной безопасности (683-П, 757-П). При выявлении нарушений ЦБ РФ может:
Подробный разбор санкций — в статье «Штрафы и проверки по КИИ в 2026 году».
Ниже — практический чек-лист для руководителей служб информационной безопасности банков и финансовых организаций. Каждый пункт — это конкретное действие, которое необходимо выполнить или подтвердить.
Этот чек-лист не является исчерпывающим. Для организаций с десятками объектов КИИ и сложной ИТ-инфраструктурой рекомендуется привлекать специализированного консультанта. Подробнее о методологии оценки — в статье «Методика ФСТЭК: коэффициент защищённости КЗИ».
Постановление Правительства РФ № 92 от 06.02.2026 — это не формальность. Документ кардинально меняет ландшафт категорирования КИИ в финансовом секторе: унифицирует методики расчёта, расширяет круг субъектов за счёт МФО, БКИ и оператора цифрового рубля, вводит таблицу соответствия показателей и типовых объектов.
Для банков и НФО это означает необходимость оперативного пересмотра результатов категорирования и, вероятно, повышения категорий значимости ряда объектов. А повышение категории — это новые требования к защите, новые затраты на импортозамещение и более жёсткий контроль со стороны двух регуляторов — ФСТЭК и ЦБ РФ.
Организации, которые проигнорируют ПП № 92, рискуют не только административными штрафами, но и предписаниями Банка России, а в случае инцидента — уголовной ответственностью по ст. 274.1 УК РФ.
Нужна помощь с категорированием КИИ в банковской сфере? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут привести документацию в соответствие с ПП № 92.
Медиа
Была ли полезна вам данная статья?