Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Нетиповые объекты КИИ и механизм «Снизу вверх»: как категорировать инновационные системы

Нетиповые объекты КИИ и механизм «Снизу вверх»: как категорировать инновационные системы

Пошаговое руководство по категорированию нетиповых объектов КИИ и подаче инициативы о дополнении отраслевых перечней через механизм «снизу вверх»

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Нетиповые объекты КИИ и механизм «Снизу вверх»: как категорировать инновационные системы

Нетиповые объекты КИИ и механизм «Снизу вверх»: как категорировать инновационные системы

С переходом на типовые отраслевые перечни объектов КИИ компании сталкиваются с новой задачей: что делать, если внедряемая информационная система не описана ни в одном перечне? Механизм «снизу вверх» позволяет субъектам самостоятельно инициировать дополнение перечней — но требует грамотного обоснования и чёткого алгоритма действий.

Содержание

  1. Что такое нетиповой объект КИИ и почему он появляется
  2. Нормативная основа: от ПП-127 к Постановлению 1762
  3. Механизм «снизу вверх»: суть и правовая логика
  4. Пошаговый алгоритм: от выявления нетипового объекта до подачи инициативы
  5. Матрица оценки последствий: как разработать уникальные метрики значимости
  6. Примеры нетиповых объектов: ИИ-платформы, IoT-контуры, гибридные облака
  7. Типичные ошибки и подводные камни при работе с нетиповыми объектами
  8. Чек-лист CIO: подготовка инициативы во ФСТЭК

Что такое нетиповой объект КИИ и почему он появляется

С вступлением в силу Постановления Правительства РФ № 1762 от 07.11.2025 категорирование объектов критической информационной инфраструктуры перешло на модель типовых отраслевых перечней. Государство формирует списки систем, которые субъекты обязаны идентифицировать и оценить. Однако цифровая трансформация опережает нормотворчество: компании внедряют информационные системы, которые ещё не описаны ни в одном перечне.

Нетиповой объект КИИ — это информационная система, автоматизированная система управления или информационно-телекоммуникационная сеть, которая:

Классический пример: компания из сферы здравоохранения запускает платформу диагностики на основе нейросетей. Перечень типовых объектов для здравоохранения содержит МИС, ЛИС, PACS — но не описывает ИИ-систему, которая самостоятельно анализирует медицинские изображения и выдаёт предварительное заключение. Если сбой этой платформы может повлиять на здоровье пациентов — перед вами нетиповой объект КИИ.

По нашему опыту сопровождения более 7000 проектов, ситуация с нетиповыми объектами встречается в трёх из пяти организаций, активно проводящих цифровизацию. Причина проста: поправки в 187-ФЗ расширили охват, а перечни ещё не успели зафиксировать все виды современных цифровых платформ.


Нормативная основа: от ПП-127 к Постановлению 1762

Чтобы понять место нетиповых объектов в правовом поле, нужно проследить эволюцию подхода государства к категорированию.

Старая модель (ПП-127, редакция до ноября 2025)

Субъект самостоятельно определял критические процессы, привязывал к ним информационные системы, оценивал последствия. Перечень объектов формировался «изнутри» — от бизнес-процессов к системам. Проблема: разные организации одной отрасли получали несопоставимые результаты.

Новая модель (ПП-127 в редакции ПП-1762, с 15.11.2025)

Государство задаёт рамку через типовые отраслевые перечни и отраслевые особенности категорирования. Понятие «критические процессы» исключено. Субъект сверяет свою инфраструктуру с перечнем и проводит оценку по обновлённым показателям.

Параметр Старая модель (до ноября 2025) Новая модель (ПП-1762)
Основа выявления объектов Критические процессы субъекта Типовые отраслевые перечни
Роль субъекта Полная автономия в определении Сверка с перечнем + самостоятельный поиск нетиповых
Нетиповые объекты Не выделялись отдельно Отдельный механизм: категорирование + предложение о дополнении перечня
Контроль ФСТЭК Проверка сведений (30 дней) Проверка + контроль соответствия отраслевым особенностям
Основание для пересмотра Изменение показателей критериев Изменение показателей + обновление отраслевых перечней

Ключевое нововведение для CIO: если ваша система не попала в перечень, это не освобождает от категорирования. Напротив — вы обязаны провести оценку самостоятельно и инициировать дополнение перечня. Подробнее о самом постановлении читайте в нашем разборе «Постановление 1762: категорирование объектов КИИ».


Механизм «снизу вверх»: суть и правовая логика

Механизм «снизу вверх» — это закреплённая в ПП-127 (в редакции ПП-1762) процедура, при которой субъект КИИ самостоятельно инициирует дополнение типовых отраслевых перечней. Суть: государство признаёт, что перечни не могут быть исчерпывающими, и создаёт канал обратной связи от бизнеса к регулятору.

Когда запускается механизм

Процедура активируется при одновременном соблюдении двух условий:

  1. Объект не соответствует ни одному типу из утверждённого отраслевого перечня.
  2. Масштаб возможных последствий компьютерного инцидента на этом объекте соответствует показателям критериев значимости и их значениям (приложение к ПП-127).

На практике ФСТЭК обращает внимание именно на второе условие: недостаточно заявить, что система «важна для бизнеса». Необходимо количественно обосновать, что инцидент приведёт к последствиям, пороговые значения которых установлены в критериях значимости.

Что обязан сделать субъект

  • Провести категорирование объекта по стандартной процедуре.
  • Направить во ФСТЭК сведения о результатах категорирования по форме, утверждённой приказом ФСТЭК № 247 (заменившим приказ № 236).
  • Одновременно направить в уполномоченный государственный орган (профильное министерство отрасли) предложение о дополнении типового отраслевого перечня.

Типичная ошибка — направлять предложение о дополнении перечня только во ФСТЭК. ФСТЭК контролирует безопасность, но перечни утверждает Правительство по представлению отраслевых ведомств. Поэтому обращаться нужно в профильное министерство: Минздрав, Минтранс, Минэнерго, Минцифры и т.д.


Пошаговый алгоритм: от выявления нетипового объекта до подачи инициативы

Ниже — практическая дорожная карта для CIO и CISO, которая систематизирует все действия компании при обнаружении нетипового объекта КИИ.

Этап 1. Идентификация

  1. Проведите ревизию всех ИС, АСУ и ИТКС в организации.
  2. Сверьте каждую систему с утверждённым отраслевым перечнем типовых объектов КИИ.
  3. Выделите системы, для которых нет точного соответствия ни одному типу из перечня.

Этап 2. Предварительная оценка последствий

  1. Для каждой «неопознанной» системы смоделируйте три сценария: полный отказ, длительная деградация, утечка данных.
  2. Оцените последствия по пяти группам критериев: социальные, политические, экономические, экологические, оборонные.
  3. Сравните результаты с пороговыми значениями из приложения к ПП-127.

Этап 3. Формирование комиссии

  1. Включите в комиссию по категорированию специалистов, понимающих архитектуру нетипового объекта (разработчики, архитекторы, Data Scientists — в зависимости от характера системы).
  2. Привлеките отраслевого эксперта для обоснования масштаба последствий. По нашему опыту, участие внешнего эксперта повышает шансы на принятие ФСТЭК сведений с первого раза.

Этап 4. Категорирование

  1. Оформите акт категорирования с указанием присвоенной категории значимости (1, 2, 3 или без категории).
  2. Подготовьте пакет сведений по форме приказа ФСТЭК № 247, включая доменные имена и сетевые адреса (если объект взаимодействует с сетями общего пользования).
  3. Направьте сведения во ФСТЭК в течение 10 рабочих дней после утверждения акта.

Этап 5. Инициатива о дополнении перечня

  1. Подготовьте обоснование: описание объекта, его функции, архитектура, оценка последствий.
  2. Сформулируйте предложение о добавлении нового типа объекта в отраслевой перечень.
  3. Направьте предложение в профильное министерство (уполномоченный государственный орган вашей отрасли).

Весь цикл от выявления до подачи инициативы занимает от 4 до 8 недель в зависимости от сложности объекта и зрелости процессов ИБ в компании.

Для кого эта услуга

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Матрица оценки последствий: как разработать уникальные метрики значимости

Главная сложность при категорировании нетипового объекта — отсутствие готовых отраслевых методик для расчёта последствий. Для типовых объектов регулятор задаёт ориентиры через отраслевые особенности категорирования. Для нетиповых — субъект разрабатывает метрики самостоятельно.

Ниже представлена матрица оценки последствий, адаптированная для нетиповых объектов. Она помогает систематизировать расчёт и подготовить обоснование, которое ФСТЭК примет.

Группа критериев Показатель Метод оценки для нетипового объекта Пример (ИИ-платформа диагностики)
Социальные Количество людей, которым может быть причинён ущерб Определить максимальное число пользователей/пациентов/клиентов, обслуживаемых системой за период отказа 5000 пациентов/месяц, обследуемых через платформу → при отказе на 30 дней — до 5000 человек без диагностики
Социальные Нарушение функционирования объектов жизнеобеспечения Оценить, замещает ли нетиповая система функции традиционной, входящей в типовой перечень Платформа частично заменяет работу врача-рентгенолога → при отказе — задержка диагностики
Экономические Прямой и косвенный ущерб субъекту Рассчитать стоимость простоя, штрафов, компенсаций, репутационных потерь Простой: 2 млн руб./день. Компенсации пациентам: до 10 млн руб. Штрафы — по новым ставкам 2026 года
Экологические Вред окружающей среде Определить, управляет ли система процессами с экологическими рисками (выбросы, сбросы) Неприменимо для ИИ-диагностики; применимо для IoT-контура промышленного мониторинга
Оборонные Влияние на обороноспособность и безопасность Оценить связь с объектами оборонного комплекса, ГосСОПКА, гос. информационными системами Неприменимо для коммерческой медицинской платформы
Политические Нарушение функционирования органов власти Определить, зависят ли государственные функции от работы нетипового объекта Если платформа используется в государственных клиниках → возможно нарушение оказания государственных услуг

Экспертный совет: при подготовке обоснования для ФСТЭК не ограничивайтесь абстрактными рисками. Приводите конкретные цифры: количество обслуживаемых людей, стоимость часа простоя, объём данных. По нашей практике, обоснования с конкретными метриками принимаются в 2–3 раза быстрее, чем описательные.


Примеры нетиповых объектов: ИИ-платформы, IoT-контуры, гибридные облака

Рассмотрим три категории инновационных систем, которые чаще всего оказываются «за пределами» типовых перечней, и разберём подход к их категорированию.

Сценарий 1. Платформа искусственного интеллекта в здравоохранении

Ситуация: медицинский центр внедрил ИИ-платформу для предварительной расшифровки рентгенограмм и КТ-снимков. Система принимает решения о маршрутизации пациентов.

Почему нетиповой: МИС и PACS есть в перечне, но автономная ИИ-система принятия решений — нет.

Подход: категорировать как ИС, обеспечивающую процесс оказания медицинской помощи. Ключевой показатель — число пациентов, чья диагностика зависит от системы. При охвате более 500 человек в месяц — потенциально третья категория значимости.

Сценарий 2. Промышленный IoT-контур на энергетическом объекте

Ситуация: генерирующая компания развернула сеть IoT-датчиков для предиктивного обслуживания турбин. Данные обрабатываются в реальном времени, управляющие сигналы передаются в АСУ ТП.

Почему нетиповой: АСУ ТП есть в перечне для энергетики, но IoT-контур — это отдельная информационно-телекоммуникационная сеть, не описанная явно.

Подход: оценить IoT-контур как ИТКС, взаимодействующую с АСУ ТП. Если компрометация IoT-сети может привести к подаче ложных управляющих сигналов — последствия затрагивают социальные и экологические критерии. Потенциально вторая категория значимости.

Сценарий 3. Гибридное облако для финансового сектора

Ситуация: банк перенёс часть аналитических систем в гибридное облако. Обработка транзакционных данных происходит частично на собственной площадке, частично — у облачного провайдера.

Почему нетиповой: АБС (автоматизированная банковская система) есть в перечне, но гибридная облачная инфраструктура, распределённая между субъектом и провайдером, создаёт новый тип объекта.

Подход: категорировать как ИС, обеспечивающую банковские операции. Особенность — необходимость учитывать периметр ответственности: какую часть инфраструктуры контролирует субъект, а какую — провайдер. При обслуживании более 2 млн клиентов — потенциально первая категория значимости.


Типичные ошибки и подводные камни при работе с нетиповыми объектами

За годы сопровождения процедур категорирования мы в «Астелс» фиксируем повторяющиеся ошибки. Они характерны именно для нетиповых объектов, где нет готовых шаблонов.

Ошибка 1. «Нет в перечне — значит не КИИ»

Самое распространённое заблуждение. Отсутствие в типовом перечне не освобождает от обязанности провести оценку. Более того, с 2026 года ФСТЭК включила в перечень нарушений невыявление объектов, подпадающих под критерии значимости. Штрафы по КИИ в 2026 году существенно выросли.

Ошибка 2. Подмена нетипового объекта типовым

Некоторые организации «подгоняют» инновационную систему под ближайший тип из перечня. Например, описывают ИИ-платформу как «МИС». Проблема: при проверке ФСТЭК обнаружит несоответствие между описанием и реальной архитектурой, что приведёт к возврату сведений и требованию повторного категорирования.

Ошибка 3. Отсутствие количественного обоснования

Описательное обоснование («система важна для работы организации») не принимается. Необходимы конкретные значения показателей: число пользователей, стоимость простоя в рублях, время восстановления. Используйте матрицу из раздела 5 этой статьи.

Ошибка 4. Направление предложения о дополнении перечня не в тот орган

Предложение о включении нового типа в перечень направляется в профильное министерство, а не во ФСТЭК. Для здравоохранения — Минздрав, для транспорта — Минтранс, для связи — Минцифры, для энергетики — Минэнерго.

Ошибка 5. Игнорирование границ ответственности

При гибридных и облачных архитектурах необходимо чётко определить, какие компоненты входят в объект КИИ, а какие — нет. Если часть инфраструктуры находится у провайдера, это нужно отразить в акте категорирования.


Чек-лист CIO: подготовка инициативы во ФСТЭК

Используйте этот чек-лист при внедрении новой информационной системы, которая не описана в типовых отраслевых перечнях.

Действие Ответственный Срок Результат
1 Сверить новую ИС с отраслевым перечнем типовых объектов CISO / Служба ИБ 1–3 дня Заключение: типовой / нетиповой объект
2 Смоделировать сценарии инцидентов и оценить последствия по 5 группам критериев Комиссия по категорированию 1–2 недели Матрица оценки последствий с конкретными метриками
3 Сопоставить метрики с пороговыми значениями показателей критериев значимости Комиссия по категорированию 2–3 дня Решение: подлежит / не подлежит категорированию
4 Оформить акт категорирования нетипового объекта Секретарь комиссии 3–5 дней Утверждённый акт с категорией значимости
5 Подготовить сведения по форме приказа ФСТЭК № 247 Служба ИБ 3–5 дней Заполненная форма с доменными именами и IP-адресами
6 Направить сведения во ФСТЭК (бумажный + электронный носитель) CIO / Делопроизводство 10 рабочих дней после утверждения акта Подтверждение отправки
7 Подготовить обоснование для включения в отраслевой перечень CIO + Служба ИБ 1–2 недели Документ с описанием типа объекта и обоснованием
8 Направить предложение о дополнении перечня в профильное министерство CIO / Юридический отдел Параллельно п.6 Исходящее письмо с отметкой о вручении
9 Обеспечить меры защиты в соответствии с присвоенной категорией CISO / ИТ-служба По плану мероприятий Внедрённые СЗИ, акт ввода в эксплуатацию
10 Мониторить ответ ФСТЭК (30 дней) и ответ министерства Служба ИБ 30–90 дней Уведомление о принятии / замечания

Практический совет: Представьте ситуацию — ваша компания готовится к второй волне категорирования и одновременно запускает новую ИИ-систему. Не ждите завершения общего пересмотра: запускайте параллельный процесс для нетипового объекта. Задержка может быть расценена как нарушение сроков категорирования вновь создаваемых объектов.


Итог

Механизм «снизу вверх» — это не формальность, а рабочий инструмент, который позволяет бизнесу влиять на отраслевое регулирование КИИ. Для CIO и CISO это означает новую зону ответственности: при внедрении любой инновационной системы необходимо сверять её с типовыми перечнями, и если соответствия нет — не игнорировать, а действовать по алгоритму.

Ключевые выводы:

  • Отсутствие системы в отраслевом перечне не освобождает от категорирования.
  • Субъект обязан самостоятельно выявить нетиповой объект, провести оценку и направить сведения во ФСТЭК.
  • Предложение о дополнении перечня направляется в профильное министерство, а не во ФСТЭК.
  • Количественное обоснование с конкретными метриками — обязательное условие принятия сведений.
  • Весь цикл от выявления до подачи инициативы занимает 4–8 недель.

Нужна помощь с категорированием нетиповых объектов КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут подготовить обоснование для ФСТЭК.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги