Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Как правильно создать и обучить комиссию по категорированию объектов КИИ

Как правильно создать и обучить комиссию по категорированию объектов КИИ

Формирование комиссии по категорированию КИИ: состав, полномочия и обучение. Практические рекомендации для CISO, ИТ-директоров и руководителей организаций.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Как правильно создать и обучить комиссию по категорированию объектов КИИ

Как правильно создать и обучить комиссию по категорированию объектов КИИ

Комиссия по категорированию объектов КИИ — обязательный элемент процедуры по ПП РФ № 127. От правильного подбора состава и распределения ролей зависит, пройдёт ли организация проверку ФСТЭК с первого раза. В этой статье — полный алгоритм создания комиссии, матрица ответственности RACI и типичные ошибки из реальной практики.

Содержание

  1. Зачем нужна комиссия по категорированию и почему «для галочки» не работает
  2. Нормативная база: что именно требует ПП РФ № 127
  3. Кто входит в комиссию: обязательные и рекомендуемые роли
  4. Матрица ответственности: ИБ, ИТ, эксплуатация, бизнес
  5. Приказ о создании комиссии: пошаговый алгоритм
  6. Обучение членов комиссии: программа и форматы
  7. Барьеры межфункционального взаимодействия и как их преодолеть
  8. Комиссия в организациях с филиалами: особенности
  9. Дерево решений: какой состав комиссии нужен именно вам
  10. Типичные ошибки, за которые ФСТЭК возвращает документы

Зачем нужна комиссия по категорированию и почему «для галочки» не работает

Комиссия по категорированию КИИ — не формальная структура, а рабочий орган, от которого зависит, насколько точно организация определит свои критические процессы, выявит объекты КИИ и присвоит им категории значимости. Ошибки на этом этапе приводят к двум крайностям: либо занижению категорий (и штрафам при проверке ФСТЭК), либо завышению (и неоправданным затратам на средства защиты).

По данным ФСТЭК, более 30% актов категорирования возвращаются на доработку. Основная причина — именно некачественная работа комиссии: неполный состав, отсутствие нужных специалистов, формальная оценка показателей значимости. После вступления в силу обновлённой редакции ПП РФ № 127 (Постановление Правительства РФ от 07.11.2025 № 1762) требования к процедуре категорирования существенно ужесточились, а значит, качество работы комиссии стало ещё важнее.

По нашему опыту сопровождения более 7 000 проектов, организации, которые подходят к формированию комиссии осознанно, проходят проверку ФСТЭК с первого раза в 85% случаев. Те, кто собирает комиссию «для галочки», тратят на доработку документов от 3 до 6 месяцев дополнительно.


Нормативная база: что именно требует ПП РФ № 127

Комиссия по категорированию объектов КИИ создаётся в соответствии с пунктами 11–16 Правил категорирования, утверждённых Постановлением Правительства РФ от 08.02.2018 № 127 (в редакции ПП РФ от 07.11.2025 № 1762). Ключевые нормативные требования:

  • Постоянный статус. Комиссия создаётся как постоянно действующий орган, а не разовая рабочая группа. Она продолжает работу на весь период действия статуса «субъект КИИ».
  • Основание создания. Решение руководителя субъекта КИИ оформляется приказом (распоряжением) организации.
  • Требования к составу. Пункт 11 ПП № 127 содержит исчерпывающий перечень категорий специалистов, которые обязаны войти в комиссию (подробно — в следующем разделе).
  • Функции комиссии. Определение критических процессов, выявление объектов КИИ, моделирование угроз, оценка последствий, присвоение категорий.
  • Пересмотр. Не реже одного раза в 5 лет комиссия обязана пересмотреть установленные категории значимости.

Помимо ПП № 127, работу комиссии регламентируют:

  • 187-ФЗ «О безопасности КИИ РФ» — базовый закон, определяющий понятие субъекта КИИ и обязанность категорирования;
  • Приказ ФСТЭК России № 236 — форма направления сведений о результатах категорирования;
  • Отраслевые методические рекомендации (Минтранс, Минздрав, Минобрнауки) — конкретизируют состав комиссии для отдельных сфер.

Кто входит в комиссию: обязательные и рекомендуемые роли

Пункт 11 ПП № 127 устанавливает перечень специалистов, которых субъект КИИ обязан включить в комиссию по категорированию. Ниже — полная сводная таблица с разделением на обязательных и рекомендуемых участников.

Роль Статус Основание (ПП № 127) Зона ответственности в комиссии
Руководитель организации / уполномоченное лицо Обязательно п. 11 «а» Председатель комиссии, утверждение итоговых решений
Специалисты по основной деятельности (бизнес-владельцы процессов) Обязательно п. 11 «б» Определение критических процессов, оценка последствий для бизнеса
Специалисты по ИТ и связи Обязательно п. 11 «б» Инвентаризация ИС, АСУ, сетей; определение архитектуры объектов
Специалисты по эксплуатации технологического оборудования Обязательно п. 11 «б» Оценка влияния кибератаки на технологические процессы
Специалисты по ИБ (CISO, отдел ИБ) Обязательно п. 11 «в» Моделирование угроз, анализ уязвимостей, оценка рисков
Подразделение защиты гостайны Обязательно* п. 11 «г» Учёт объектов, обрабатывающих гостайну (*если применимо)
Подразделение ГО и ЧС Обязательно п. 11 «д» Оценка экологических и социальных последствий инцидентов
Финансово-экономическое подразделение Рекомендуется п. 11.1 Расчёт показателей экономической значимости, оценка финансового ущерба
Юридическое подразделение Рекомендуется п. 11.1 Корректность процедуры, соответствие нормативным актам
Представители госорганов / профильных организаций По согласованию п. 11.2 Экспертная поддержка, отраслевая специфика

На практике ФСТЭК обращает особое внимание на наличие в комиссии специалистов по ИТ и специалистов по ИБ — именно они обеспечивают техническую обоснованность решений. Комиссия, в которой числятся только руководители без технической экспертизы, с высокой вероятностью получит замечания при проверке.


Матрица ответственности: ИБ, ИТ, эксплуатация, бизнес

Одна из главных сложностей работы комиссии — распределение задач между участниками из разных подразделений. Без чёткого разграничения зон ответственности возникают пробелы: ИТ-служба считает, что оценку последствий должен делать бизнес, бизнес полагает, что этим занимается ИБ, а ИБ ждёт данные от эксплуатации.

Ниже — авторская матрица ответственности по модели RACI, которую мы рекомендуем использовать при организации работы комиссии.

Задача комиссии ИБ (CISO) ИТ Эксплуатация Бизнес-владельцы Финансы / Юристы
Определение критических процессов C I C R I
Инвентаризация ИС, АСУ, сетей C R C I
Моделирование угроз R C C I
Оценка последствий кибератак C C R C C
Расчёт экономической значимости I I C C R
Присвоение категории значимости R C C C C
Оформление акта категорирования R I I A C
Направление сведений во ФСТЭК R I I A I

R — ответственный исполнитель, A — утверждающий, C — консультируемый, I — информируемый.

Эта матрица — не теоретическая конструкция. Мы используем её при сопровождении клиентов и видим, что чёткое распределение ролей сокращает сроки категорирования в среднем на 40%. Без неё работа комиссии превращается в бесконечные совещания, где каждый ждёт инициативы от другого.

Для кого эта услуга

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Приказ о создании комиссии: пошаговый алгоритм

Приказ о создании комиссии по категорированию — первый формальный документ, который проверяет ФСТЭК. Вот пошаговый алгоритм его подготовки:

  1. Определить председателя. Руководитель организации или уполномоченное лицо из топ-менеджмента. По рекомендации ФСТЭК, это должен быть сотрудник, курирующий вопросы безопасности (заместитель генерального директора по безопасности, CISO).
  2. Сформировать список членов. Включить представителей всех обязательных категорий из п. 11 ПП № 127 (см. таблицу выше). Убедиться, что включены специалисты по ИБ, ИТ, эксплуатации и бизнес-процессам.
  3. Подготовить проект приказа. Приказ должен содержать: основание (ссылка на 187-ФЗ и ПП № 127), персональный состав комиссии с указанием должностей, срок начала работы, поручение разработать положение о комиссии.
  4. Разработать положение о комиссии. Отдельный документ, регламентирующий порядок работы: периодичность заседаний, кворум, порядок голосования, формы протоколов.
  5. Утвердить и довести до членов. Подписать приказ у руководителя, ознакомить всех членов комиссии под подпись.
  6. Организовать первое заседание. На нём утверждается план работы: сроки инвентаризации, график заседаний, распределение задач.

Типичная ошибка: многие организации ограничиваются только приказом, без положения о комиссии. ФСТЭК при проверке запрашивает оба документа, а также протоколы заседаний. Отсутствие положения — формальное нарушение процедуры.


Обучение членов комиссии: программа и форматы

ПП № 127 не устанавливает прямого требования к обучению членов комиссии. Однако на практике комиссия, в которой участники не понимают методику категорирования, допускает системные ошибки. По нашему опыту, вводное обучение окупается многократно — снижает количество доработок и ускоряет процесс.

Рекомендуемая программа обучения

Блок 1. Правовые основы (2–3 часа)

  • Структура 187-ФЗ: субъекты, объекты, категории значимости
  • ПП № 127: процедура категорирования шаг за шагом
  • Ответственность: штрафы по ст. 274.1 УК РФ и ст. 13.12.1 КоАП
  • Изменения 2025–2026: новые показатели критериев значимости

Блок 2. Методика категорирования (3–4 часа)

  • 14 показателей критериев значимости: как считать каждый
  • Коэффициент защищённости (КЗИ) — новая методика ФСТЭК 2025
  • Практические кейсы: расчёт на примере реальных объектов
  • Границы объектов КИИ: что включать, что — нет

Блок 3. Практикум для каждой роли (2–3 часа)

  • Для ИТ: инвентаризация ИС и АСУ, составление перечня
  • Для ИБ: моделирование угроз, работа с БДУ ФСТЭК
  • Для бизнеса: определение критических процессов, оценка ущерба
  • Для эксплуатации: взаимосвязь ИТ и технологических процессов

Форматы обучения

  • Внутреннее обучение. CISO или ответственный за ИБ проводит вводный семинар для остальных членов комиссии. Подходит, если в штате есть опытный специалист по КИИ.
  • Привлечение внешнего консультанта. Лицензиат ФСТЭК или профильная организация проводит однодневный тренинг. Оптимально для первого категорирования.
  • Дистанционные курсы. Учебные центры предлагают программы повышения квалификации по безопасности КИИ (72–108 часов). Целесообразно для специалистов по ИБ.

Барьеры межфункционального взаимодействия и как их преодолеть

Комиссия по категорированию — один из немногих случаев в корпоративной практике, когда в одной рабочей группе должны эффективно взаимодействовать ИБ, ИТ, производство, бизнес и юристы. Это создаёт предсказуемые конфликты.

Барьер 1: «Это не наша задача»

ИТ-служба воспринимает категорирование как задачу ИБ. Бизнес-подразделения считают, что это «техническая тема». В результате ИБ-специалист вынужден собирать информацию в одиночку.

Решение: Приказ о создании комиссии должен содержать персональные задачи для каждого члена с конкретными сроками. Не «принять участие в работе комиссии», а «предоставить перечень информационных систем подразделения до 15.04.2026».

Барьер 2: Разный язык

ИБ говорит об «угрозах» и «уязвимостях», производство — о «простоях» и «аварийности», бизнес — о «выручке» и «репутационных рисках». Члены комиссии не понимают друг друга.

Решение: Подготовить глоссарий из 20–30 ключевых терминов КИИ с переводом на «бизнес-язык». Например: «компьютерный инцидент» = «сбой, который может остановить производство на срок от N часов».

Барьер 3: Конфликт приоритетов

Участники комиссии загружены основной работой и воспринимают заседания как отвлечение. Заседания переносятся, сроки срываются.

Решение: Включить участие в работе комиссии в KPI или должностные инструкции. Назначить ответственного секретаря, который контролирует сроки и готовит материалы к каждому заседанию заблаговременно.

Барьер 4: Страх ответственности

Бизнес-владельцы опасаются, что признание процесса «критическим» повлечёт дополнительные расходы на защиту и ответственность лично для них.

Решение: Разъяснить, что занижение категории создаёт больший риск — штрафы за непредоставление сведений или предоставление заведомо ложных сведений во ФСТЭК значительно выше, чем затраты на адекватные меры защиты.


Комиссия в организациях с филиалами: особенности

Для организаций с территориально распределённой структурой ПП № 127 допускает создание отдельных комиссий в филиалах и представительствах (п. 11). Это создаёт дополнительные управленческие задачи.

Два подхода к организации

Централизованная модель: одна комиссия в головном офисе категорирует объекты всей организации. Подходит для небольших компаний (до 5 филиалов) или при однотипной ИТ-инфраструктуре.

Распределённая модель: головная комиссия + филиальные комиссии. Головная комиссия утверждает единую методику и контролирует результаты; филиальные — проводят инвентаризацию и оценку на местах. Подходит для крупных организаций с разнородной инфраструктурой.

Ключевая рекомендация из практики: при распределённой модели обязательно разработайте локальный нормативный акт, который чётко разграничивает полномочия головной и филиальных комиссий. Без этого неизбежны конфликты: филиал занижает категорию, чтобы «не создавать себе проблем», а головной офис узнаёт об этом только при проверке ФСТЭК.


Дерево решений: какой состав комиссии нужен именно вам

Состав комиссии зависит от масштаба организации, отрасли и типов объектов КИИ. Используйте следующее дерево решений для определения оптимальной конфигурации.

Шаг 1. Определите масштаб

  • Менее 10 потенциальных объектов КИИ → компактная комиссия (5–7 человек)
  • 10–50 объектов → расширенная комиссия (8–12 человек)
  • Более 50 объектов → комиссия + рабочие подгруппы по направлениям

Шаг 2. Учтите отраслевую специфику

  • Есть АСУ ТП → обязательно включить специалиста по промышленной автоматизации
  • Обработка гостайны → включить представителя подразделения защиты гостайны
  • Опасное производство → включить специалиста по промышленной безопасности
  • Медицинская организация → включить главного врача (или заместителя) и специалиста по медицинским информационным системам
  • Энергетика и ТЭК → включить специалиста по SCADA/диспетчеризации

Шаг 3. Оцените внутренние компетенции

  • Нет штатного специалиста по ИБ → привлеките внешнего лицензиата ФСТЭК
  • Нет опыта категорирования → рекомендуем привлечь консультанта для сопровождения первого цикла
  • Есть опытный CISO → он может возглавить методическую работу комиссии

Типичные ошибки, за которые ФСТЭК возвращает документы

На основе анализа замечаний ФСТЭК и нашего опыта сопровождения проектов мы составили чек-лист ошибок, связанных именно с комиссией по категорированию. Каждая из них — реальная причина возврата документов.

  1. Формальный состав. В комиссию включены только руководители без технических специалистов. ФСТЭК видит, что акт категорирования подписан людьми, не обладающими компетенцией для оценки ИТ-архитектуры.
  2. Отсутствие специалиста по ИБ. Пункт 11 «в» ПП № 127 прямо требует включения работников, на которых возложены функции по обеспечению ИБ. Нет такого специалиста в штате — привлекайте внешнего.
  3. Нет положения о комиссии. Приказ есть, а порядок работы не регламентирован. При проверке ФСТЭК запрашивает оба документа.
  4. Нет протоколов заседаний. Комиссия «работала», но решения не фиксировались. Для проверяющих это означает, что работа не проводилась.
  5. Неполный охват объектов. Комиссия рассмотрела только «основные» системы, пропустив вспомогательные ИС, которые тоже являются объектами КИИ (хотя и могут быть без категории). Подробнее — в статье про нетиповые объекты КИИ.
  6. Необоснованное занижение. Экономическую значимость оценивали «на глазок» без привлечения финансового подразделения. Нет расчётов — нет обоснования.
  7. Устаревший состав. Члены комиссии уволились, но приказ не обновлялся. Акт подписан людьми, которые уже не работают в организации.
  8. Смешение объектов. Комиссия объединила несколько ИС в один объект КИИ или, наоборот, раздробила единый объект. Ознакомьтесь с перечнями типовых отраслевых объектов для корректного определения границ.

Итог

Комиссия по категорированию КИИ — не бюрократическая формальность, а рабочий инструмент, от качества работы которого зависит безопасность организации и результат взаимодействия с ФСТЭК. Правильный подбор состава, чёткое распределение ролей между ИБ, ИТ, эксплуатацией и бизнес-владельцами, а также целевое обучение участников — три фактора, которые отличают успешное категорирование от бесконечного цикла доработок.

Начните с малого: сформируйте состав комиссии по приведённой таблице, распределите задачи по матрице RACI и проведите вводное обучение. Если у вас нет внутренней экспертизы в области КИИ, привлечение профильного консультанта на этапе создания комиссии обойдётся значительно дешевле, чем исправление ошибок после проверки регулятора.


Нужна помощь с формированием комиссии по категорированию КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут подготовить приказ, положение и план работы комиссии.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги