Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  КИИ в сфере оборонной промышленности: высший уровень ответственности и секретности

КИИ в сфере оборонной промышленности: высший уровень ответственности и секретности

Защита КИИ в оборонной промышленности: синхронизация требований гостайны и 187-ФЗ для предприятий ОПК

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  КИИ в сфере оборонной промышленности: высший уровень ответственности и секретности

КИИ в сфере оборонной промышленности: высший уровень ответственности и секретности

Предприятия оборонно-промышленного комплекса работают в условиях двойного регулирования: требования 187-ФЗ по безопасности КИИ накладываются на режим защиты государственной тайны. Разбираем, как синхронизировать эти режимы, выстроить взаимодействие с ФСБ и ФСТЭК и избежать уголовной ответственности.

Содержание

  1. Почему оборонная промышленность — особый субъект КИИ
  2. Нормативная база: 187-ФЗ и смежное законодательство для ОПК
  3. Типовые объекты КИИ в оборонной промышленности
  4. Двойное регулирование: синхронизация гостайны и безопасности КИИ
  5. Роли ФСБ и ФСТЭК: кто за что отвечает в ОПК
  6. Категорирование объектов КИИ на предприятиях ОПК
  7. Матрица лицензий и допусков для предприятий ВПК
  8. Импортозамещение и ГосСОПКА: практические вызовы для ОПК
  9. Уголовная и административная ответственность: повышенные ставки
  10. Пошаговый алгоритм для CISO оборонного предприятия

Почему оборонная промышленность — особый субъект КИИ

Оборонно-промышленный комплекс (ОПК) занимает уникальное положение среди тринадцати отраслей КИИ, определённых Федеральным законом № 187-ФЗ. В отличие от других сфер — здравоохранения, транспорта, связи — предприятия ОПК работают на стыке двух жёстких режимов: защиты критической информационной инфраструктуры и охраны государственной тайны.

Это порождает эффект «двойного регулирования». Одна и та же информационная система предприятия может одновременно являться значимым объектом КИИ первой категории и носителем сведений, составляющих гостайну. Требования 187-ФЗ, приказов ФСТЭК № 235 и № 239 накладываются на нормы Закона РФ «О государственной тайне» (Закон № 5485-1), создавая для руководителей служб информационной безопасности (CISO) задачу, которую нельзя решать «по шаблону».

По опыту «Астелс», именно предприятия ОПК чаще всего допускают критические ошибки: либо игнорируют новые требования по КИИ, полагаясь на устоявшийся режим гостайны, либо пытаются механически перенести отраслевые практики из гражданских секторов. Оба подхода ведут к несоответствию и рискам — от предписаний ФСТЭК до уголовной ответственности по ст. 274.1 УК РФ.


Нормативная база: 187-ФЗ и смежное законодательство для ОПК

Для предприятий оборонной промышленности действует расширенный набор нормативных актов. Помимо «базового» пакета, обязательного для любого субъекта КИИ, ОПК подчиняется специальным нормам в сфере гостайны и экспортного контроля.

Документ Что регулирует Значение для ОПК
187-ФЗ от 26.07.2017 Безопасность КИИ РФ Базовый закон: обязывает категорировать объекты и обеспечивать их защиту
ПП РФ № 127 от 08.02.2018 Правила категорирования Содержит критерий «значимость для обороны» — ключевой для ОПК
Приказ ФСТЭК № 235 Создание систем безопасности ЗОКИИ Определяет структуру подразделения ИБ и требования к персоналу
Приказ ФСТЭК № 239 Меры защиты ЗОКИИ Технические и организационные меры — для ОПК применяются с учётом режима секретности
Закон РФ № 5485-1 О государственной тайне Определяет режим секретности, лицензирование, допуски персонала
Указ Президента № 166 от 30.03.2022 Запрет иностранного ПО на КИИ С 01.01.2025 — полный запрет иностранного ПО на значимых объектах
Перечень типовых объектов КИИ ОПК (Минпромторг + ФСТЭК, 26.01.2024) Типовые объекты КИИ в ОПК Определяет, какие системы предприятия автоматически относятся к объектам КИИ

Обратите внимание: ряд методических документов ФСТЭК, касающихся защиты значимых объектов КИИ, имеет гриф «Для служебного пользования». Чтобы получить к ним доступ, организация должна иметь лицензию ФСБ на работу с гостайной — это один из парадоксов системы, когда для защиты КИИ требуется допуск к секретным документам. Подробнее о лицензировании читайте в нашей статье «Как выбрать лицензиата ФСТЭК и ФСБ для КИИ».


Типовые объекты КИИ в оборонной промышленности

26 января 2024 года Минпромторг совместно с ФСТЭК утвердил перечень типовых отраслевых объектов КИИ для оборонной промышленности. Документ разработан при участии самих предприятий ОПК и является обязательным ориентиром при категорировании.

Если информационная система вашего предприятия попадает в этот перечень, вы автоматически становитесь субъектом КИИ и обязаны провести категорирование в установленные сроки.

Перечень типовых объектов КИИ ОПК включает:

  • АСУ ТП станков с ЧПУ — системы числового программного управления оборудованием
  • Системы управления испытательными стендами — контроль и мониторинг испытательного оборудования
  • Цифровые системы проектирования (САПР) — CAD/CAM/CAE-системы разработки изделий
  • Системы цифрового моделирования — имитационное моделирование процессов
  • ERP-системы управления предприятием — планирование ресурсов, снабжение, логистика
  • Системы управления жизненным циклом продукции (PLM) — от проектирования до утилизации
  • MES-системы управления цехом — оперативное управление производственными процессами
  • Лабораторные информационные системы (ЛИМС) — управление данными контроля качества
  • Системы управления складами и цепочками поставок — WMS, SCM
  • Платформы промышленного IoT — программно-аппаратные платформы интернета вещей

Типичная ошибка предприятий ОПК — не включать в перечень объектов КИИ «вспомогательные» системы: охранную сигнализацию, систему вентиляции серверных, инженерную инфраструктуру. Между тем они входят в типовой перечень и подлежат категорированию.


Двойное регулирование: синхронизация гостайны и безопасности КИИ

Главный вызов для CISO предприятия ОПК — совмещение двух параллельных режимов защиты информации. Рассмотрим, как они пересекаются и какие практические проблемы это создаёт.

Режим гостайны (Закон № 5485-1)

Распространяется на сведения, отнесённые к государственной тайне: конструкторская документация, ТТХ вооружений, данные о государственном оборонном заказе, технологии производства. Защита строится на принципах допуска персонала, учёта секретных носителей, режимных мероприятий, физической охраны.

Режим КИИ (187-ФЗ)

Охватывает информационные системы, АСУ и сети электросвязи предприятия. Защита строится на принципах категорирования, оценки угроз, технических мер, подключения к ГосСОПКА, непрерывного мониторинга.

Зоны пересечения

Проблема возникает, когда объект КИИ (например, АСУ ТП производственной линии) обрабатывает сведения, составляющие гостайну. В этом случае предприятие обязано:

  1. Провести категорирование объекта по ПП РФ № 127 и присвоить категорию значимости
  2. Обеспечить защиту в соответствии с приказами ФСТЭК № 235 и 239 (режим КИИ)
  3. Одновременно выполнить требования по защите гостайны — аттестация объекта информатизации, использование сертифицированных СЗИ, специальные проверки
  4. Применять средства защиты информации, сертифицированные и по линии ФСТЭК, и по линии ФСБ

По нашему опыту, правильный подход — строить единую систему защиты, удовлетворяющую обоим режимам. Попытка создать две раздельные системы приводит к дублированию затрат, конфликту технических решений и разрывам в защите на стыках.


Роли ФСБ и ФСТЭК: кто за что отвечает в ОПК

Для предприятий оборонной промышленности взаимодействие с двумя ведомствами — повседневная реальность. Разграничение полномочий между ФСБ и ФСТЭК в сфере КИИ выглядит следующим образом.

Функция ФСТЭК России ФСБ России
Категорирование объектов КИИ Ведёт реестр значимых объектов КИИ, проверяет акты категорирования, выдаёт замечания Не участвует напрямую
Требования к защите Устанавливает требования через приказы № 235, 239; ведёт банк данных угроз (БДУ) Устанавливает требования к криптографической защите и средствам шифрования
Мониторинг инцидентов Информирует об угрозах и уязвимостях Управляет ГосСОПКА через НКЦКИ; анализирует кибератаки; координирует реагирование
Проверки Плановые и внеплановые проверки выполнения требований по безопасности ЗОКИИ Проверки в части криптографии и гостайны; контроль подключения к ГосСОПКА
Защита гостайны Аттестация объектов информатизации, сертификация средств защиты некриптографического типа Лицензирование деятельности, связанной с гостайной; сертификация СКЗИ
Лицензирование Лицензия на техническую защиту конфиденциальной информации (ТЗКИ) Лицензия на работу с гостайной; лицензия на криптографическую защиту

Для предприятий ОПК взаимодействие с ФСБ идёт по двум независимым каналам: по линии КИИ (через НКЦКИ, ГосСОПКА) и по линии гостайны (через территориальные органы ФСБ). На практике это означает, что CISO оборонного предприятия должен выстроить процессы отчётности и реагирования для обоих направлений, не допуская между ними конфликтов. Подробнее о типичных ошибках во взаимодействии с регуляторами — в нашем материале «Ошибки взаимодействия с ФСТЭК по КИИ».

Для кого эта услуга

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Категорирование объектов КИИ на предприятиях ОПК

Процедура категорирования для оборонной промышленности принципиально не отличается от общей (пошаговое руководство по категорированию), но имеет ряд существенных особенностей.

Особенность 1: Критерий «значимость для обороны»

В Постановлении Правительства № 127 пять групп критериев значимости. Для предприятий ОПК ключевым является пятый — «значимость для обеспечения обороны страны, безопасности государства и правопорядка». Даже если по остальным критериям объект не дотягивает до первой категории, по оборонному критерию он может получить её автоматически.

Особенность 2: Высокая вероятность первой категории

По нашей практике, значительная часть объектов КИИ на предприятиях ОПК получает первую (высшую) категорию значимости. Это влечёт максимальный набор обязательных мер защиты по приказу ФСТЭК № 239 и пристальное внимание регуляторов.

Особенность 3: Секретность результатов категорирования

Сведения о категорировании объектов КИИ предприятий ОПК сами по себе могут являться информацией ограниченного доступа. Перечень объектов, присвоенные категории, описание мер защиты — всё это может попадать под режим гостайны или «ДСП». Работа комиссии по категорированию в таком случае ведётся с соблюдением режимных требований.

Особенность 4: Состав комиссии

В комиссию по категорированию на оборонном предприятии, помимо стандартных участников (ИТ-директор, специалист ИБ, юрист), обязательно включаются:

  • Представитель режимно-секретного подразделения (первого отдела)
  • Специалист по защите гостайны
  • Представитель службы безопасности
  • При необходимости — представитель заказчика (Минобороны)

Подробнее об отраслевых особенностях категорирования читайте в отдельном материале.


Матрица лицензий и допусков для предприятий ВПК

Одна из самых сложных задач для CISO оборонного предприятия — обеспечить наличие всех необходимых лицензий и допусков. Ниже приведена матрица, которую мы составили на основе практики работы с предприятиями ОПК.

Лицензия / допуск Выдаёт Когда обязательна Срок получения
Лицензия ФСБ на работу с гостайной ФСБ России Если предприятие обрабатывает секретные сведения (практически все в ОПК) 3–6 мес.
Лицензия ФСТЭК на ТЗКИ ФСТЭК России Если предприятие самостоятельно строит систему защиты ЗОКИИ 1,5–3 мес.
Лицензия ФСБ на криптографию (СКЗИ) ФСБ России Если используются криптосредства для защиты КИИ или гостайны 3–5 мес.
Допуск персонала к гостайне (формы 1, 2, 3) Режимно-секретное подразделение + ФСБ Для каждого сотрудника, работающего с секретными объектами КИИ 1–3 мес.
Аттестат соответствия объекта информатизации ФСТЭК / аккредитованная организация Для объектов КИИ, обрабатывающих гостайну 2–4 мес.
Подключение к ГосСОПКА НКЦКИ (ФСБ) Для всех субъектов КИИ с значимыми объектами 1–2 мес.

Практический совет: начинайте оформление лицензий параллельно с категорированием, а не после него. Суммарный срок получения полного пакета может достигать 6–12 месяцев, и задержка на этом этапе — одна из самых частых проблем, с которыми сталкиваются предприятия ОПК. Подробнее о стоимости этих процедур — в статье «Сколько стоит категорирование КИИ в 2026 году».


Импортозамещение и ГосСОПКА: практические вызовы для ОПК

Импортозамещение ПО

Указ Президента № 166 от 30.03.2022 установил жёсткие сроки: с 1 января 2025 года использование иностранного программного обеспечения на значимых объектах КИИ полностью запрещено. Для систем управления базами данных срок продлён до 1 января 2026 года.

Для предприятий ОПК это особенно болезненная тема. Исторически на оборонных заводах использовались западные САПР (Siemens NX, SolidWorks), ERP-системы (SAP), СУБД (Oracle, MS SQL Server). Замена этих систем на отечественные аналоги — не просто установка нового ПО, а перестройка технологических процессов.

На практике ситуация выглядит так:

  • САПР: переход на Компас-3D, T-FLEX CAD, nanoCAD — реален, но требует переобучения конструкторов и конвертации архива документации
  • ERP: замена SAP на 1С:ERP Управление предприятием или Галактика ERP — проекты на 12–24 месяца
  • СУБД: миграция на PostgreSQL (российские сборки: Postgres Pro, Astra DB) — относительно гладкий процесс
  • ОС: переход на Astra Linux, РЕД ОС, Альт — для секретных сегментов обязателен Astra Linux Special Edition с сертификатом ФСТЭК/ФСБ

Подключение к ГосСОПКА

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) управляется ФСБ через Национальный координационный центр по компьютерным инцидентам (НКЦКИ). Для предприятий ОПК подключение к ГосСОПКА имеет специфику:

  1. Канал передачи данных — информация об инцидентах на секретных объектах передаётся только по защищённым каналам связи
  2. Объём сведений — при уведомлении НКЦКИ об инциденте необходимо избегать раскрытия сведений, составляющих гостайну
  3. Собственный центр мониторинга — крупные предприятия ОПК обязаны создать ведомственный сегмент ГосСОПКА (корпоративный центр мониторинга)
  4. Срок уведомления — об инцидентах на значимых объектах КИИ первой категории необходимо сообщить в НКЦКИ не позднее 3 часов с момента обнаружения

Уголовная и административная ответственность: повышенные ставки

Для предприятий ОПК спектр ответственности за нарушения в сфере КИИ значительно шире, чем для гражданских отраслей. Подробный разбор штрафов и проверок по КИИ читайте в отдельной статье, здесь сосредоточимся на специфике ОПК.

Уголовная ответственность (УК РФ)

  • Ст. 274.1 УК РФ — неправомерное воздействие на КИИ. Нарушение правил эксплуатации, повлёкшее вред, — до 6 лет лишения свободы. Если последствия тяжкие — до 10 лет
  • Ст. 283 УК РФ — разглашение гостайны. До 7 лет лишения свободы, а при тяжких последствиях — до 10 лет
  • Ст. 284 УК РФ — утрата документов, содержащих гостайну. До 3 лет лишения свободы

Обратите внимание: если компьютерный инцидент на объекте КИИ оборонного предприятия приведёт к утечке гостайны, возможна квалификация сразу по нескольким статьям.

Административная ответственность (КоАП РФ)

  • Нарушение требований к защите КИИ — штрафы до 500 000 рублей на юрлицо
  • Нарушение порядка категорирования — предписание ФСТЭК с обязательным устранением в срок
  • Непредставление сведений в НКЦКИ об инциденте — отдельный состав правонарушения

Для руководителя предприятия ОПК невыполнение требований по КИИ — это не просто штраф. Это репутационный риск перед Минобороны, угроза потери гособоронзаказа и персональная уголовная ответственность.


Пошаговый алгоритм для CISO оборонного предприятия

На основе опыта «Астелс» и анализа требований регуляторов мы составили алгоритм действий для руководителя службы ИБ предприятия ОПК, который должен привести КИИ-процессы в соответствие.

  1. Аудит текущего состояния. Инвентаризация всех ИС, АСУ и сетей предприятия. Составление карты: какие системы обрабатывают гостайну, какие попадают под определение объектов КИИ, где зоны пересечения
  2. Сверка с типовым перечнем. Сопоставление инвентаризированных систем с перечнем типовых объектов КИИ ОПК (Минпромторг + ФСТЭК, 2024). Включение в перечень объектов КИИ тех систем, которые ранее могли быть пропущены
  3. Формирование комиссии. Создание комиссии по категорированию с обязательным участием представителей первого отдела, службы безопасности и ИТ-подразделения
  4. Категорирование. Проведение оценки по всем пяти критериям ПП № 127 с особым вниманием к критерию «значимость для обороны». Подготовка актов категорирования
  5. Подача сведений. Направление актов категорирования во ФСТЭК в установленные сроки (10 рабочих дней после утверждения)
  6. Параллельно: лицензии. Оформление недостающих лицензий ФСБ и ФСТЭК, обновление допусков персонала
  7. Проектирование системы защиты. Разработка единой системы безопасности, удовлетворяющей и требованиям 187-ФЗ (приказы ФСТЭК), и режиму гостайны. Выбор сертифицированных СЗИ
  8. Импортозамещение. Составление плана миграции на отечественное ПО с учётом специфики производственных процессов ОПК
  9. Подключение к ГосСОПКА. Организация взаимодействия с НКЦКИ, настройка каналов передачи данных об инцидентах
  10. Непрерывный мониторинг. Внедрение процесса мониторинга безопасности ЗОКИИ, регулярный пересмотр категорий (не реже 1 раза в 5 лет или при существенных изменениях)

Подробнее о каждом шаге процедуры — в нашем «Пошаговом руководстве по категорированию КИИ» и материале о комплексной киберзащите КИИ под ключ.


Итог

Предприятия оборонно-промышленного комплекса находятся под двойным давлением регуляторов: ФСТЭК контролирует выполнение требований по безопасности КИИ, ФСБ — режим гостайны и криптографическую защиту. Игнорирование любого из этих направлений создаёт риски от административных штрафов до уголовного преследования должностных лиц.

Ключ к успеху — построение единой системы защиты, которая одновременно удовлетворяет требованиям 187-ФЗ и законодательства о гостайне. Начинать нужно с аудита, сверки с типовыми перечнями и формирования комиссии с участием всех заинтересованных подразделений.

С учётом изменений 187-ФЗ и второй волны категорирования 2026 года, предприятиям ОПК, которые ещё не завершили категорирование, необходимо действовать безотлагательно.


Нужна помощь с категорированием КИИ на предприятии ОПК? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и подберут оптимальный формат сопровождения с учётом режима секретности.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги