Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / КИИ в сфере оборонной промышленности: высший уровень ответственности и секретности
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / КИИ в сфере оборонной промышленности: высший уровень ответственности и секретности
Предприятия оборонно-промышленного комплекса работают в условиях двойного регулирования: требования 187-ФЗ по безопасности КИИ накладываются на режим защиты государственной тайны. Разбираем, как синхронизировать эти режимы, выстроить взаимодействие с ФСБ и ФСТЭК и избежать уголовной ответственности.
Оборонно-промышленный комплекс (ОПК) занимает уникальное положение среди тринадцати отраслей КИИ, определённых Федеральным законом № 187-ФЗ. В отличие от других сфер — здравоохранения, транспорта, связи — предприятия ОПК работают на стыке двух жёстких режимов: защиты критической информационной инфраструктуры и охраны государственной тайны.
Это порождает эффект «двойного регулирования». Одна и та же информационная система предприятия может одновременно являться значимым объектом КИИ первой категории и носителем сведений, составляющих гостайну. Требования 187-ФЗ, приказов ФСТЭК № 235 и № 239 накладываются на нормы Закона РФ «О государственной тайне» (Закон № 5485-1), создавая для руководителей служб информационной безопасности (CISO) задачу, которую нельзя решать «по шаблону».
По опыту «Астелс», именно предприятия ОПК чаще всего допускают критические ошибки: либо игнорируют новые требования по КИИ, полагаясь на устоявшийся режим гостайны, либо пытаются механически перенести отраслевые практики из гражданских секторов. Оба подхода ведут к несоответствию и рискам — от предписаний ФСТЭК до уголовной ответственности по ст. 274.1 УК РФ.
Для предприятий оборонной промышленности действует расширенный набор нормативных актов. Помимо «базового» пакета, обязательного для любого субъекта КИИ, ОПК подчиняется специальным нормам в сфере гостайны и экспортного контроля.
| Документ | Что регулирует | Значение для ОПК |
|---|---|---|
| 187-ФЗ от 26.07.2017 | Безопасность КИИ РФ | Базовый закон: обязывает категорировать объекты и обеспечивать их защиту |
| ПП РФ № 127 от 08.02.2018 | Правила категорирования | Содержит критерий «значимость для обороны» — ключевой для ОПК |
| Приказ ФСТЭК № 235 | Создание систем безопасности ЗОКИИ | Определяет структуру подразделения ИБ и требования к персоналу |
| Приказ ФСТЭК № 239 | Меры защиты ЗОКИИ | Технические и организационные меры — для ОПК применяются с учётом режима секретности |
| Закон РФ № 5485-1 | О государственной тайне | Определяет режим секретности, лицензирование, допуски персонала |
| Указ Президента № 166 от 30.03.2022 | Запрет иностранного ПО на КИИ | С 01.01.2025 — полный запрет иностранного ПО на значимых объектах |
| Перечень типовых объектов КИИ ОПК (Минпромторг + ФСТЭК, 26.01.2024) | Типовые объекты КИИ в ОПК | Определяет, какие системы предприятия автоматически относятся к объектам КИИ |
Обратите внимание: ряд методических документов ФСТЭК, касающихся защиты значимых объектов КИИ, имеет гриф «Для служебного пользования». Чтобы получить к ним доступ, организация должна иметь лицензию ФСБ на работу с гостайной — это один из парадоксов системы, когда для защиты КИИ требуется допуск к секретным документам. Подробнее о лицензировании читайте в нашей статье «Как выбрать лицензиата ФСТЭК и ФСБ для КИИ».
26 января 2024 года Минпромторг совместно с ФСТЭК утвердил перечень типовых отраслевых объектов КИИ для оборонной промышленности. Документ разработан при участии самих предприятий ОПК и является обязательным ориентиром при категорировании.
Если информационная система вашего предприятия попадает в этот перечень, вы автоматически становитесь субъектом КИИ и обязаны провести категорирование в установленные сроки.
Типичная ошибка предприятий ОПК — не включать в перечень объектов КИИ «вспомогательные» системы: охранную сигнализацию, систему вентиляции серверных, инженерную инфраструктуру. Между тем они входят в типовой перечень и подлежат категорированию.
Главный вызов для CISO предприятия ОПК — совмещение двух параллельных режимов защиты информации. Рассмотрим, как они пересекаются и какие практические проблемы это создаёт.
Распространяется на сведения, отнесённые к государственной тайне: конструкторская документация, ТТХ вооружений, данные о государственном оборонном заказе, технологии производства. Защита строится на принципах допуска персонала, учёта секретных носителей, режимных мероприятий, физической охраны.
Охватывает информационные системы, АСУ и сети электросвязи предприятия. Защита строится на принципах категорирования, оценки угроз, технических мер, подключения к ГосСОПКА, непрерывного мониторинга.
Проблема возникает, когда объект КИИ (например, АСУ ТП производственной линии) обрабатывает сведения, составляющие гостайну. В этом случае предприятие обязано:
По нашему опыту, правильный подход — строить единую систему защиты, удовлетворяющую обоим режимам. Попытка создать две раздельные системы приводит к дублированию затрат, конфликту технических решений и разрывам в защите на стыках.
Для предприятий оборонной промышленности взаимодействие с двумя ведомствами — повседневная реальность. Разграничение полномочий между ФСБ и ФСТЭК в сфере КИИ выглядит следующим образом.
| Функция | ФСТЭК России | ФСБ России |
|---|---|---|
| Категорирование объектов КИИ | Ведёт реестр значимых объектов КИИ, проверяет акты категорирования, выдаёт замечания | Не участвует напрямую |
| Требования к защите | Устанавливает требования через приказы № 235, 239; ведёт банк данных угроз (БДУ) | Устанавливает требования к криптографической защите и средствам шифрования |
| Мониторинг инцидентов | Информирует об угрозах и уязвимостях | Управляет ГосСОПКА через НКЦКИ; анализирует кибератаки; координирует реагирование |
| Проверки | Плановые и внеплановые проверки выполнения требований по безопасности ЗОКИИ | Проверки в части криптографии и гостайны; контроль подключения к ГосСОПКА |
| Защита гостайны | Аттестация объектов информатизации, сертификация средств защиты некриптографического типа | Лицензирование деятельности, связанной с гостайной; сертификация СКЗИ |
| Лицензирование | Лицензия на техническую защиту конфиденциальной информации (ТЗКИ) | Лицензия на работу с гостайной; лицензия на криптографическую защиту |
Для предприятий ОПК взаимодействие с ФСБ идёт по двум независимым каналам: по линии КИИ (через НКЦКИ, ГосСОПКА) и по линии гостайны (через территориальные органы ФСБ). На практике это означает, что CISO оборонного предприятия должен выстроить процессы отчётности и реагирования для обоих направлений, не допуская между ними конфликтов. Подробнее о типичных ошибках во взаимодействии с регуляторами — в нашем материале «Ошибки взаимодействия с ФСТЭК по КИИ».
Для кого эта услуга

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Процедура категорирования для оборонной промышленности принципиально не отличается от общей (пошаговое руководство по категорированию), но имеет ряд существенных особенностей.
В Постановлении Правительства № 127 пять групп критериев значимости. Для предприятий ОПК ключевым является пятый — «значимость для обеспечения обороны страны, безопасности государства и правопорядка». Даже если по остальным критериям объект не дотягивает до первой категории, по оборонному критерию он может получить её автоматически.
По нашей практике, значительная часть объектов КИИ на предприятиях ОПК получает первую (высшую) категорию значимости. Это влечёт максимальный набор обязательных мер защиты по приказу ФСТЭК № 239 и пристальное внимание регуляторов.
Сведения о категорировании объектов КИИ предприятий ОПК сами по себе могут являться информацией ограниченного доступа. Перечень объектов, присвоенные категории, описание мер защиты — всё это может попадать под режим гостайны или «ДСП». Работа комиссии по категорированию в таком случае ведётся с соблюдением режимных требований.
В комиссию по категорированию на оборонном предприятии, помимо стандартных участников (ИТ-директор, специалист ИБ, юрист), обязательно включаются:
Подробнее об отраслевых особенностях категорирования читайте в отдельном материале.
Одна из самых сложных задач для CISO оборонного предприятия — обеспечить наличие всех необходимых лицензий и допусков. Ниже приведена матрица, которую мы составили на основе практики работы с предприятиями ОПК.
| Лицензия / допуск | Выдаёт | Когда обязательна | Срок получения |
|---|---|---|---|
| Лицензия ФСБ на работу с гостайной | ФСБ России | Если предприятие обрабатывает секретные сведения (практически все в ОПК) | 3–6 мес. |
| Лицензия ФСТЭК на ТЗКИ | ФСТЭК России | Если предприятие самостоятельно строит систему защиты ЗОКИИ | 1,5–3 мес. |
| Лицензия ФСБ на криптографию (СКЗИ) | ФСБ России | Если используются криптосредства для защиты КИИ или гостайны | 3–5 мес. |
| Допуск персонала к гостайне (формы 1, 2, 3) | Режимно-секретное подразделение + ФСБ | Для каждого сотрудника, работающего с секретными объектами КИИ | 1–3 мес. |
| Аттестат соответствия объекта информатизации | ФСТЭК / аккредитованная организация | Для объектов КИИ, обрабатывающих гостайну | 2–4 мес. |
| Подключение к ГосСОПКА | НКЦКИ (ФСБ) | Для всех субъектов КИИ с значимыми объектами | 1–2 мес. |
Практический совет: начинайте оформление лицензий параллельно с категорированием, а не после него. Суммарный срок получения полного пакета может достигать 6–12 месяцев, и задержка на этом этапе — одна из самых частых проблем, с которыми сталкиваются предприятия ОПК. Подробнее о стоимости этих процедур — в статье «Сколько стоит категорирование КИИ в 2026 году».
Указ Президента № 166 от 30.03.2022 установил жёсткие сроки: с 1 января 2025 года использование иностранного программного обеспечения на значимых объектах КИИ полностью запрещено. Для систем управления базами данных срок продлён до 1 января 2026 года.
Для предприятий ОПК это особенно болезненная тема. Исторически на оборонных заводах использовались западные САПР (Siemens NX, SolidWorks), ERP-системы (SAP), СУБД (Oracle, MS SQL Server). Замена этих систем на отечественные аналоги — не просто установка нового ПО, а перестройка технологических процессов.
На практике ситуация выглядит так:
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) управляется ФСБ через Национальный координационный центр по компьютерным инцидентам (НКЦКИ). Для предприятий ОПК подключение к ГосСОПКА имеет специфику:
Для предприятий ОПК спектр ответственности за нарушения в сфере КИИ значительно шире, чем для гражданских отраслей. Подробный разбор штрафов и проверок по КИИ читайте в отдельной статье, здесь сосредоточимся на специфике ОПК.
Обратите внимание: если компьютерный инцидент на объекте КИИ оборонного предприятия приведёт к утечке гостайны, возможна квалификация сразу по нескольким статьям.
Для руководителя предприятия ОПК невыполнение требований по КИИ — это не просто штраф. Это репутационный риск перед Минобороны, угроза потери гособоронзаказа и персональная уголовная ответственность.
На основе опыта «Астелс» и анализа требований регуляторов мы составили алгоритм действий для руководителя службы ИБ предприятия ОПК, который должен привести КИИ-процессы в соответствие.
Подробнее о каждом шаге процедуры — в нашем «Пошаговом руководстве по категорированию КИИ» и материале о комплексной киберзащите КИИ под ключ.
Предприятия оборонно-промышленного комплекса находятся под двойным давлением регуляторов: ФСТЭК контролирует выполнение требований по безопасности КИИ, ФСБ — режим гостайны и криптографическую защиту. Игнорирование любого из этих направлений создаёт риски от административных штрафов до уголовного преследования должностных лиц.
Ключ к успеху — построение единой системы защиты, которая одновременно удовлетворяет требованиям 187-ФЗ и законодательства о гостайне. Начинать нужно с аудита, сверки с типовыми перечнями и формирования комиссии с участием всех заинтересованных подразделений.
С учётом изменений 187-ФЗ и второй волны категорирования 2026 года, предприятиям ОПК, которые ещё не завершили категорирование, необходимо действовать безотлагательно.
Нужна помощь с категорированием КИИ на предприятии ОПК? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и подберут оптимальный формат сопровождения с учётом режима секретности.
Медиа
Была ли полезна вам данная статья?