Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  КИИ в промышленности: металлургия, химия и горнодобывающий сектор (Приказ № 1981)

КИИ в промышленности: металлургия, химия и горнодобывающий сектор (Приказ № 1981)

Категорирование объектов КИИ в промышленности: металлургия, химия, горнодобыча. Приказ Минпромторга № 1981 и отраслевая специфика защиты АСУ ТП.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  КИИ в промышленности: металлургия, химия и горнодобывающий сектор (Приказ № 1981)

КИИ в промышленности: металлургия, химия и горнодобывающий сектор (Приказ № 1981)

Металлургия, химическая и горнодобывающая промышленность находятся под двойным контролем — ФСТЭК и Минпромторга. В статье разбираем типовые перечни объектов КИИ, механизм выездного мониторинга по Приказу № 1981 и практику изоляции технологических (OT) сегментов сетей от корпоративных (IT).

Содержание

  1. Какие промышленные предприятия относятся к субъектам КИИ
  2. Типовые объекты КИИ: перечни Минпромторга для металлургии, химии и горнодобычи
  3. Приказ Минпромторга № 1981: механизм мониторинга достоверности сведений
  4. Как проходит выездная проверка: пошаговый разбор процедуры
  5. Изоляция промышленных сегментов сетей от корпоративных: требования и практика
  6. Матрица типовых объектов КИИ по отраслям промышленности
  7. Дерево решений: определяем статус предприятия и категорию значимости
  8. Чек-лист подготовки промышленного предприятия к мониторингу Минпромторга
  9. Типичные ошибки и подводные камни при категорировании в промышленности

Какие промышленные предприятия относятся к субъектам КИИ

Промышленность — одна из наиболее масштабных сфер применения 187-ФЗ «О безопасности критической информационной инфраструктуры». Металлургические комбинаты, химические заводы, горно-обогатительные комбинаты и предприятия оборонно-промышленного комплекса — все они владеют автоматизированными системами управления технологическими процессами (АСУ ТП), сбой которых способен привести к техногенным авариям, экологическим катастрофам и человеческим жертвам.

Статья 2 187-ФЗ относит к субъектам КИИ организации, функционирующие в 13 отраслях. Три из них — горнодобывающая промышленность, металлургическая промышленность и химическая промышленность — курирует Министерство промышленности и торговли Российской Федерации (Минпромторг). Именно Минпромторг выступает уполномоченным федеральным органом, который:

  • утверждает перечни типовых отраслевых объектов КИИ для подведомственных отраслей;
  • проводит мониторинг актуальности и достоверности сведений, представленных субъектами КИИ;
  • координирует работу Отраслевого центра компетенций по информационной безопасности в промышленности.

По нашему опыту, до 68% промышленных предприятий к началу 2026 года так и не провели процедуру категорирования объектов КИИ. При этом с 1 сентября 2025 года действуют обновлённые правила категорирования, а крайний срок подачи сведений во ФСТЭК установлен на 1 сентября 2026 года. Для CIO и CISO промышленных предприятий это означает, что откладывать категорирование больше нельзя — штрафы за нарушения достигают 500 000 рублей по ст. 13.12.1 КоАП РФ, а на рассмотрении находится ст. 13.12.2 с санкциями до 5 000 000 рублей.


Типовые объекты КИИ: перечни Минпромторга для металлургии, химии и горнодобычи

В соответствии с Постановлением Правительства РФ № 1762, каждое отраслевое министерство обязано утвердить перечни типовых объектов КИИ. Минпромторг выпустил отдельные перечни для трёх подведомственных промышленных отраслей.

Металлургическая промышленность

Перечень типовых объектов КИИ в металлургии утверждён совместно с ФСТЭК России при участии Индустриального центра компетенций (ИЦК) «Металлургия». В него входят:

  • АСУ ТП доменных печей;
  • АСУ ТП электросталеплавильных печей;
  • АСУ ТП прокатных станов;
  • программно-аппаратные платформы промышленного интернета вещей (IIoT);
  • системы управления предприятием (ERP);
  • системы хранения данных;
  • системы вентиляции, фильтрации и кондиционирования воздуха;
  • охранные сигнализации.

Горнодобывающая промышленность

Перечень для горнодобычи охватывает системы управления обогатительными фабриками, АСУ ТП открытых и подземных горных работ, диспетчерские системы управления транспортом, а также системы мониторинга геомеханических параметров.

Химическая промышленность

Для химической отрасли перечень, дополненный Приказом Минпромторга № 6147 от 27.12.2024, включает системы управления технологическими процессами на опасных производственных объектах (ОПО) I и II классов опасности. Среди конкретных категорий:

  • системы управления производством удобрений и азотных соединений;
  • АСУ ТП производства пластмасс и синтетических смол;
  • системы управления производством каучука;
  • АСУ ТП производства красок и лаков;
  • системы управления производством пестицидов и агрохимической продукции;
  • системы подготовки сырья.

Важный нюанс из практики: перечень типовых объектов КИИ — это не перечень ОКИИ, подлежащих категорированию, а скорее чек-лист систем, которые чаще всего встречаются на предприятиях отрасли. Если на вашем заводе функционирует система, которой нет в типовом перечне, это не освобождает вас от обязанности её категорировать — действует механизм «снизу вверх».


Приказ Минпромторга № 1981: механизм мониторинга достоверности сведений

Приказ Минпромторга России от 31.05.2023 № 1981 — ключевой документ, который отличает промышленный сектор от большинства других отраслей КИИ. Этот приказ утверждает Порядок проведения оценки актуальности и достоверности сведений в отношении субъектов КИИ, осуществляющих деятельность в области оборонной, металлургической и химической промышленности.

Суть документа: Минпромторг не просто принимает акты категорирования «на веру» — он формирует рабочие группы, которые на месте проверяют, действительно ли сведения, поданные субъектом КИИ, соответствуют реальному положению дел.

Что проверяет рабочая группа

  • актуальность данных об объектах КИИ (не изменился ли состав систем, не введены ли новые АСУ ТП);
  • достоверность присвоенных категорий значимости;
  • соответствие установленного программного обеспечения заявленному в документах;
  • наличие и корректность сопроводительной документации;
  • выполнение требований по обеспечению безопасности значимых объектов КИИ.

Состав рабочей группы

В группу входят представители Минпромторга и (или) представители Отраслевого центра компетенций по информационной безопасности в промышленности. Центр компетенций формируется на базе организации, подведомственной Минпромторгу, и обладает необходимой технической экспертизой для оценки промышленных АСУ ТП.

По нашему опыту сопровождения проверок, состав группы обычно включает 3–5 специалистов, среди которых обязательно присутствуют эксперты, разбирающиеся в специфике конкретной отрасли — металлургии, химии или горнодобычи.


Как проходит выездная проверка: пошаговый разбор процедуры

Процедура мониторинга по Приказу № 1981 — это не рядовая «бумажная» проверка. Она включает выезд специалистов на промышленную площадку для верификации данных. Разберём каждый этап.

Этап Действие Срок Ответственный
1 Утверждение ежегодного графика оценки Начало года Департамент Минпромторга
2 Направление графика исполнителю Не позднее 3 рабочих дней Департамент Минпромторга
3 Формирование рабочей группы За 10 рабочих дней до выезда Отраслевой центр компетенций
4 Уведомление субъекта КИИ о проведении оценки Не позднее чем за 5 рабочих дней Департамент Минпромторга
5 Заключение соглашения о неразглашении До начала выездной оценки Обе стороны
6 Выездная оценка на промышленной площадке Не более 10 рабочих дней Рабочая группа
7 Формирование экспертного заключения В течение 10 рабочих дней Рабочая группа
8 Направление возражений (при несогласии) Не позднее 20 рабочих дней Субъект КИИ
9 Рассмотрение возражений Не позднее 15 рабочих дней Департамент Минпромторга

Критический момент: при выездной оценке рабочая группа анализирует установленное программное обеспечение без использования сторонних инструментальных средств. Это означает, что проверяющие работают только с тем, что могут увидеть непосредственно на объекте. Если ваши данные в документах расходятся с реальностью — это будет выявлено.

Типичный сценарий: на химическом заводе в акте категорирования указана одна версия АСУ ТП, а де-факто система была модернизирована и работает на другом ПО. Рабочая группа фиксирует расхождение, формирует заключение с рекомендациями пересмотреть результаты категорирования и направляет информацию во ФСТЭК.

Для кого эта услуга

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Изоляция промышленных сегментов сетей от корпоративных: требования и практика

Ключевая техническая проблема промышленных предприятий — обеспечение надёжного разделения технологического (OT) и корпоративного (IT) сегментов сети. Для металлургических, химических и горнодобывающих предприятий эта задача приобретает критическое значение: компрометация АСУ ТП доменной печи или реактора синтеза — это не утечка данных, а потенциальная техногенная катастрофа.

Нормативная база сегментации

Требования к изоляции промышленных сегментов закреплены в нескольких документах:

  • Приказ ФСТЭК № 239 (требования к ЗОКИИ) — предусматривает меры ЗИС (Защита информационной системы и её компонентов), включая сегментирование информационной системы, организацию демилитаризованной зоны (DMZ) и управление сетевыми потоками;
  • Приказ ФСТЭК № 31 (требования к АСУ ТП) — регламентирует разделение сети и разграничение доступа к её сегментам с учётом режимов работы сетей АСУ ТП;
  • IEC 62443 (международный стандарт) — определяет зоны и кондуиты для промышленных систем автоматизации;
  • Модель Purdue (PERA) — эталонная архитектура разделения промышленных сетей на уровни.

Многоуровневая архитектура защиты: от датчика до ERP

На практике сегментация промышленной сети строится по модели Purdue, адаптированной под требования российского законодательства:

Уровень Зона Примеры систем Меры защиты
0–1 Технологическая (OT) ПЛК, датчики, исполнительные механизмы доменной печи Физическая изоляция, однонаправленные шлюзы (диоды данных)
2 Контроля процессов SCADA-серверы, HMI-панели прокатного стана Промышленные межсетевые экраны, фильтрация OPC UA, Modbus TCP
3 Производственная MES, серверы историй, системы управления обогатительной фабрикой DMZ между OT и IT, IDS/IPS с поддержкой промышленных протоколов
3.5 DMZ (демилитаризованная) Прокси-серверы, серверы данных, терминальные фермы Двойные МСЭ, запрет прямого трафика IT↔OT
4–5 Корпоративная (IT) ERP, почта, бухгалтерия, интернет NGFW, PAM, SIEM-мониторинг, комплексная защита

Практический инсайт: на металлургических комбинатах мы регулярно сталкиваемся с ситуацией, когда АСУ ТП доменной печи и корпоративная сеть ERP физически разделены, но между ними существует «серый» канал — инженер подключил ноутбук для удалённого мониторинга. Именно такие точки являются основным вектором атаки, и именно их выявляет рабочая группа Минпромторга при выездной проверке.

Глубокая фильтрация промышленных протоколов (DPI для OT) — обязательное условие для ЗОКИИ. Межсетевые экраны должны понимать и фильтровать специализированные протоколы: IEC 104, IEC 61850, OPC UA, OPC DA, Modbus TCP, S7comm и другие, специфичные для металлургии и химии.


Матрица типовых объектов КИИ по отраслям промышленности

Для удобства CIO и CISO промышленных предприятий мы составили сводную матрицу, которая показывает, какие системы входят в типовые перечни каждой отрасли и на какую категорию значимости они обычно претендуют.

Тип системы Металлургия Химия Горнодобыча Типичная категория
АСУ ТП основного производства Да Да Да 1–2
Платформы IIoT Да Частично Да 2–3
ERP / MES Да Да Да 3
Системы управления ОПО I–II класса Частично Да Частично 1–2
Диспетчерское управление транспортом Нет Нет Да 3
Системы хранения данных Да Да Да 3
Системы геомеханического мониторинга Нет Нет Да 2–3
Охранная сигнализация / СКУД Да Да Да Без кат.

Категории значимости: 1 — высшая (наибольший потенциальный ущерб), 3 — минимальная, «Без кат.» — объект КИИ без категории значимости. Подробнее о критериях — в статье «Отраслевые особенности категорирования КИИ».


Дерево решений: определяем статус предприятия и категорию значимости

Один из самых частых вопросов от руководителей промышленных предприятий: «Подпадаем ли мы под 187-ФЗ и что делать дальше?». Ниже — алгоритм определения, адаптированный для трёх промышленных отраслей.

Шаг 1. Относится ли предприятие к субъектам КИИ?

  • Вид деятельности соответствует ОКВЭД раздел B (добыча полезных ископаемых), раздел C, классы 20–25 (химия, металлургия, металлообработка) → Да, предприятие является субъектом КИИ.
  • Предприятие не ведёт деятельности в указанных областях → проверьте остальные 10 отраслей 187-ФЗ.

Шаг 2. Есть ли у предприятия объекты КИИ?

  • Эксплуатируются АСУ ТП, ИС или сети электросвязи → Да, необходимо формировать перечень ОКИИ.
  • Нет автоматизированных систем (например, ручная добыча) → подготовьте обоснование отсутствия ОКИИ и направьте во ФСТЭК.

Шаг 3. Попадают ли системы в типовой перечень Минпромторга?

  • Да → включите их в перечень ОКИИ, проведите оценку критериев значимости по ПП РФ № 1762.
  • Нет, но система может повлиять на безопасность → используйте механизм «снизу вверх» для инициативного включения.
  • Нет, и негативных последствий не предвидится → документально зафиксируйте обоснование в акте категорирования.

Шаг 4. Какую категорию значимости присвоить?

  • Сбой системы может вызвать гибель людей, экологическую катастрофу, ущерб свыше 1 млрд руб. → 1-я категория.
  • Возможен значительный экономический или экологический ущерб → 2-я категория.
  • Последствия ограниченного масштаба → 3-я категория.
  • Негативные последствия незначительны → Без категории (но объект остаётся в реестре).

Шаг 5. Подайте сведения во ФСТЭК в соответствии с Приказом ФСТЭК № 236, включая данные о доменах и IP-адресах промышленных сегментов. Подробный алгоритм — в пошаговом руководстве по категорированию.


Чек-лист подготовки промышленного предприятия к мониторингу Минпромторга

Если ваше предприятие уже категорировало объекты КИИ и ожидает визита рабочей группы по Приказу № 1981, используйте этот чек-лист для подготовки.

Документация

  1. Приказ о создании комиссии по категорированию — актуален, подписан, все члены комиссии ознакомлены.
  2. Протоколы заседаний комиссии — отражают ход работы, содержат обоснования принятых решений.
  3. Перечень объектов КИИ — направлен во ФСТЭК в течение 10 рабочих дней с момента утверждения.
  4. Акты категорирования — утверждены не позднее 1 года с момента начала категорирования.
  5. Сведения о результатах категорирования — направлены во ФСТЭК в течение 10 рабочих дней по форме Приказа № 236.
  6. Модель угроз безопасности информации — разработана для ЗОКИИ, учитывает специфику промышленных протоколов.

Техническая готовность

  1. Инвентаризация ПО — перечень установленного ПО на каждом объекте КИИ совпадает с заявленным в документах.
  2. Сегментация сетей — промышленный сегмент (OT) отделён от корпоративного (IT) с документально подтверждённой архитектурой.
  3. Средства защиты информации — установлены, настроены, журналы событий ведутся.
  4. Планы импортозамещения — подготовлены для ЗОКИИ в соответствии с Указом Президента № 250.

Организационная готовность

  1. Назначен ответственный за сопровождение проверки — сотрудник, владеющий полной картиной по КИИ.
  2. Подготовлен пропускной режим для рабочей группы — доступ к производственным площадкам, серверным помещениям.
  3. Обеспечена возможность демонстрации работающих систем — без остановки технологического процесса.

Рекомендация из практики: относитесь к мониторингу Минпромторга не как к карательной мере, а как к возможности выявить и устранить недочёты до того, как их обнаружит ФСТЭК при плановой проверке. По нашему опыту, предприятия, прошедшие отраслевой мониторинг, значительно реже получают предписания от ФСТЭК.


Типичные ошибки и подводные камни при категорировании в промышленности

За время работы с промышленными предприятиями мы выявили ряд характерных ошибок, которые приводят к возврату документов от ФСТЭК или негативным выводам рабочей группы Минпромторга.

Ошибка Последствие Как избежать
Занижение категории значимости АСУ ТП основного производства Возврат сведений от ФСТЭК, предписание о пересмотре Провести независимую экспертную оценку последствий инцидента
«Невыявление» объектов КИИ — пропуск АСУ ТП вспомогательных цехов Штраф по ст. 13.12.1 КоАП, претензии при мониторинге Полная инвентаризация IT/OT-активов до начала категорирования
Устаревшие данные: модернизация АСУ ТП без обновления документов Расхождение при выездной проверке, негативное заключение Внедрить процедуру актуализации сведений при любых изменениях
Отсутствие сегментации OT от IT при наличии ЗОКИИ Нарушение Приказа ФСТЭК № 239, предписание об устранении Внедрить DMZ, промышленные МСЭ и диоды данных
Использование устаревшей терминологии («критические процессы») Несоответствие действующему законодательству Актуализировать ОРД с учётом изменений 187-ФЗ
Неучёт IIoT-платформ и систем предиктивного обслуживания «Теневой» объект КИИ, не включённый в реестр Включить IIoT-системы в scope категорирования с самого начала

Представьте ситуацию: на горно-обогатительном комбинате комиссия по категорированию включила в перечень ОКИИ только АСУ ТП обогатительной фабрики, но упустила диспетчерскую систему управления карьерным транспортом. При мониторинге по Приказу № 1981 рабочая группа выявляет эту систему, фиксирует «невыявление» объекта и рекомендует пересмотреть результаты категорирования. Предприятие вынуждено повторять процедуру, а это — дополнительные 6–12 месяцев работы и существенные затраты.

Подробнее о типичных ошибках читайте в статье «Ошибки при взаимодействии со ФСТЭК».


Итог

Промышленные предприятия — металлургические комбинаты, химические заводы и горно-обогатительные комбинаты — находятся под двойным контролем: со стороны ФСТЭК (как общего регулятора КИИ) и Минпромторга (как отраслевого куратора). Приказ Минпромторга № 1981 создаёт дополнительный уровень верификации — выездные проверки рабочих групп, которые сверяют заявленные данные с реальным состоянием объектов. Это требует от промышленных предприятий:

  • тщательной инвентаризации всех АСУ ТП и информационных систем;
  • корректного категорирования с учётом типовых перечней Минпромторга;
  • надёжной изоляции промышленных сегментов сетей от корпоративных;
  • постоянной актуализации сведений при любых изменениях в инфраструктуре;
  • готовности к прохождению отраслевого мониторинга.

Срок подачи сведений во ФСТЭК — до 1 сентября 2026 года. С учётом необходимости пройти все этапы — от формирования комиссии до утверждения актов — начинать подготовку следует уже сейчас. Узнать стоимость категорирования для вашего предприятия можно в нашем обзоре цен на 2026 год.


Нужна помощь с категорированием объектов КИИ на промышленном предприятии? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и подберут оптимальную стратегию выполнения требований 187-ФЗ. Мы работаем с предприятиями металлургии, химии и горнодобычи по всей России — как выбрать надёжного подрядчика.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги