Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Как правильно создать и обучить комиссию по категорированию объектов КИИ
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Как правильно создать и обучить комиссию по категорированию объектов КИИ
Комиссия по категорированию объектов КИИ — обязательный элемент процедуры по ПП РФ № 127. От правильного подбора состава и распределения ролей зависит, пройдёт ли организация проверку ФСТЭК с первого раза. В этой статье — полный алгоритм создания комиссии, матрица ответственности RACI и типичные ошибки из реальной практики.
Комиссия по категорированию КИИ — не формальная структура, а рабочий орган, от которого зависит, насколько точно организация определит свои критические процессы, выявит объекты КИИ и присвоит им категории значимости. Ошибки на этом этапе приводят к двум крайностям: либо занижению категорий (и штрафам при проверке ФСТЭК), либо завышению (и неоправданным затратам на средства защиты).
По данным ФСТЭК, более 30% актов категорирования возвращаются на доработку. Основная причина — именно некачественная работа комиссии: неполный состав, отсутствие нужных специалистов, формальная оценка показателей значимости. После вступления в силу обновлённой редакции ПП РФ № 127 (Постановление Правительства РФ от 07.11.2025 № 1762) требования к процедуре категорирования существенно ужесточились, а значит, качество работы комиссии стало ещё важнее.
По нашему опыту сопровождения более 7 000 проектов, организации, которые подходят к формированию комиссии осознанно, проходят проверку ФСТЭК с первого раза в 85% случаев. Те, кто собирает комиссию «для галочки», тратят на доработку документов от 3 до 6 месяцев дополнительно.
Комиссия по категорированию объектов КИИ создаётся в соответствии с пунктами 11–16 Правил категорирования, утверждённых Постановлением Правительства РФ от 08.02.2018 № 127 (в редакции ПП РФ от 07.11.2025 № 1762). Ключевые нормативные требования:
Помимо ПП № 127, работу комиссии регламентируют:
Пункт 11 ПП № 127 устанавливает перечень специалистов, которых субъект КИИ обязан включить в комиссию по категорированию. Ниже — полная сводная таблица с разделением на обязательных и рекомендуемых участников.
| Роль | Статус | Основание (ПП № 127) | Зона ответственности в комиссии |
|---|---|---|---|
| Руководитель организации / уполномоченное лицо | Обязательно | п. 11 «а» | Председатель комиссии, утверждение итоговых решений |
| Специалисты по основной деятельности (бизнес-владельцы процессов) | Обязательно | п. 11 «б» | Определение критических процессов, оценка последствий для бизнеса |
| Специалисты по ИТ и связи | Обязательно | п. 11 «б» | Инвентаризация ИС, АСУ, сетей; определение архитектуры объектов |
| Специалисты по эксплуатации технологического оборудования | Обязательно | п. 11 «б» | Оценка влияния кибератаки на технологические процессы |
| Специалисты по ИБ (CISO, отдел ИБ) | Обязательно | п. 11 «в» | Моделирование угроз, анализ уязвимостей, оценка рисков |
| Подразделение защиты гостайны | Обязательно* | п. 11 «г» | Учёт объектов, обрабатывающих гостайну (*если применимо) |
| Подразделение ГО и ЧС | Обязательно | п. 11 «д» | Оценка экологических и социальных последствий инцидентов |
| Финансово-экономическое подразделение | Рекомендуется | п. 11.1 | Расчёт показателей экономической значимости, оценка финансового ущерба |
| Юридическое подразделение | Рекомендуется | п. 11.1 | Корректность процедуры, соответствие нормативным актам |
| Представители госорганов / профильных организаций | По согласованию | п. 11.2 | Экспертная поддержка, отраслевая специфика |
На практике ФСТЭК обращает особое внимание на наличие в комиссии специалистов по ИТ и специалистов по ИБ — именно они обеспечивают техническую обоснованность решений. Комиссия, в которой числятся только руководители без технической экспертизы, с высокой вероятностью получит замечания при проверке.
Одна из главных сложностей работы комиссии — распределение задач между участниками из разных подразделений. Без чёткого разграничения зон ответственности возникают пробелы: ИТ-служба считает, что оценку последствий должен делать бизнес, бизнес полагает, что этим занимается ИБ, а ИБ ждёт данные от эксплуатации.
Ниже — авторская матрица ответственности по модели RACI, которую мы рекомендуем использовать при организации работы комиссии.
| Задача комиссии | ИБ (CISO) | ИТ | Эксплуатация | Бизнес-владельцы | Финансы / Юристы |
|---|---|---|---|---|---|
| Определение критических процессов | C | I | C | R | I |
| Инвентаризация ИС, АСУ, сетей | C | R | C | I | — |
| Моделирование угроз | R | C | C | I | — |
| Оценка последствий кибератак | C | C | R | C | C |
| Расчёт экономической значимости | I | I | C | C | R |
| Присвоение категории значимости | R | C | C | C | C |
| Оформление акта категорирования | R | I | I | A | C |
| Направление сведений во ФСТЭК | R | I | I | A | I |
R — ответственный исполнитель, A — утверждающий, C — консультируемый, I — информируемый.
Эта матрица — не теоретическая конструкция. Мы используем её при сопровождении клиентов и видим, что чёткое распределение ролей сокращает сроки категорирования в среднем на 40%. Без неё работа комиссии превращается в бесконечные совещания, где каждый ждёт инициативы от другого.
Для кого эта услуга

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Приказ о создании комиссии по категорированию — первый формальный документ, который проверяет ФСТЭК. Вот пошаговый алгоритм его подготовки:
Типичная ошибка: многие организации ограничиваются только приказом, без положения о комиссии. ФСТЭК при проверке запрашивает оба документа, а также протоколы заседаний. Отсутствие положения — формальное нарушение процедуры.
ПП № 127 не устанавливает прямого требования к обучению членов комиссии. Однако на практике комиссия, в которой участники не понимают методику категорирования, допускает системные ошибки. По нашему опыту, вводное обучение окупается многократно — снижает количество доработок и ускоряет процесс.
Блок 1. Правовые основы (2–3 часа)
Блок 2. Методика категорирования (3–4 часа)
Блок 3. Практикум для каждой роли (2–3 часа)
Комиссия по категорированию — один из немногих случаев в корпоративной практике, когда в одной рабочей группе должны эффективно взаимодействовать ИБ, ИТ, производство, бизнес и юристы. Это создаёт предсказуемые конфликты.
ИТ-служба воспринимает категорирование как задачу ИБ. Бизнес-подразделения считают, что это «техническая тема». В результате ИБ-специалист вынужден собирать информацию в одиночку.
Решение: Приказ о создании комиссии должен содержать персональные задачи для каждого члена с конкретными сроками. Не «принять участие в работе комиссии», а «предоставить перечень информационных систем подразделения до 15.04.2026».
ИБ говорит об «угрозах» и «уязвимостях», производство — о «простоях» и «аварийности», бизнес — о «выручке» и «репутационных рисках». Члены комиссии не понимают друг друга.
Решение: Подготовить глоссарий из 20–30 ключевых терминов КИИ с переводом на «бизнес-язык». Например: «компьютерный инцидент» = «сбой, который может остановить производство на срок от N часов».
Участники комиссии загружены основной работой и воспринимают заседания как отвлечение. Заседания переносятся, сроки срываются.
Решение: Включить участие в работе комиссии в KPI или должностные инструкции. Назначить ответственного секретаря, который контролирует сроки и готовит материалы к каждому заседанию заблаговременно.
Бизнес-владельцы опасаются, что признание процесса «критическим» повлечёт дополнительные расходы на защиту и ответственность лично для них.
Решение: Разъяснить, что занижение категории создаёт больший риск — штрафы за непредоставление сведений или предоставление заведомо ложных сведений во ФСТЭК значительно выше, чем затраты на адекватные меры защиты.
Для организаций с территориально распределённой структурой ПП № 127 допускает создание отдельных комиссий в филиалах и представительствах (п. 11). Это создаёт дополнительные управленческие задачи.
Централизованная модель: одна комиссия в головном офисе категорирует объекты всей организации. Подходит для небольших компаний (до 5 филиалов) или при однотипной ИТ-инфраструктуре.
Распределённая модель: головная комиссия + филиальные комиссии. Головная комиссия утверждает единую методику и контролирует результаты; филиальные — проводят инвентаризацию и оценку на местах. Подходит для крупных организаций с разнородной инфраструктурой.
Ключевая рекомендация из практики: при распределённой модели обязательно разработайте локальный нормативный акт, который чётко разграничивает полномочия головной и филиальных комиссий. Без этого неизбежны конфликты: филиал занижает категорию, чтобы «не создавать себе проблем», а головной офис узнаёт об этом только при проверке ФСТЭК.
Состав комиссии зависит от масштаба организации, отрасли и типов объектов КИИ. Используйте следующее дерево решений для определения оптимальной конфигурации.
Шаг 1. Определите масштаб
Шаг 2. Учтите отраслевую специфику
Шаг 3. Оцените внутренние компетенции
На основе анализа замечаний ФСТЭК и нашего опыта сопровождения проектов мы составили чек-лист ошибок, связанных именно с комиссией по категорированию. Каждая из них — реальная причина возврата документов.
Комиссия по категорированию КИИ — не бюрократическая формальность, а рабочий инструмент, от качества работы которого зависит безопасность организации и результат взаимодействия с ФСТЭК. Правильный подбор состава, чёткое распределение ролей между ИБ, ИТ, эксплуатацией и бизнес-владельцами, а также целевое обучение участников — три фактора, которые отличают успешное категорирование от бесконечного цикла доработок.
Начните с малого: сформируйте состав комиссии по приведённой таблице, распределите задачи по матрице RACI и проведите вводное обучение. Если у вас нет внутренней экспертизы в области КИИ, привлечение профильного консультанта на этапе создания комиссии обойдётся значительно дешевле, чем исправление ошибок после проверки регулятора.
Нужна помощь с формированием комиссии по категорированию КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут подготовить приказ, положение и план работы комиссии.
Медиа
Была ли полезна вам данная статья?