Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Ошибки при взаимодействии со ФСТЭК: почему регулятор возвращает сведения о КИИ
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Ошибки при взаимодействии со ФСТЭК: почему регулятор возвращает сведения о КИИ
ФСТЭК ежегодно возвращает сотни комплектов документов о категорировании объектов КИИ. В 2025 году регулятор зафиксировал более 1100 нарушений. Разбираем типичные ошибки категорирования КИИ, которые приводят к отказу, и даём практические инструменты для их предотвращения.
Подача сведений о результатах категорирования во ФСТЭК России — завершающий этап процедуры, предусмотренной 187-ФЗ и Постановлением Правительства РФ № 127. Однако именно на этом этапе многие организации сталкиваются с неожиданным результатом: регулятор возвращает документы с мотивированным обоснованием причин отказа.
Согласно пункту 16 Правил категорирования (ПП № 127), ФСТЭК проверяет поступившие сведения в течение 30 дней. Регулятор оценивает:
Если выявлены нарушения, ФСТЭК в десятидневный срок возвращает сведения субъекту КИИ в письменном виде. После получения мотивированного отказа у организации есть не более 10 дней на устранение замечаний и повторную подачу. По данным за 2025 год, ФСТЭК зафиксировала более 1100 нарушений при проверке свыше 700 объектов КИИ, причём 98% нарушений были связаны с расхождениями между фактическими данными и реестровой информацией.
По нашему опыту сопровождения более 7000 проектов, ошибки категорирования КИИ в подавляющем большинстве случаев не являются уникальными — они повторяются от организации к организации. Зная типичные причины возврата, можно избежать потери времени и рисков, связанных с административными санкциями.
На основе анализа практики взаимодействия с регулятором можно выделить семь основных групп ошибок, из-за которых ФСТЭК возвращает сведения о категорировании.
Субъект сознательно или по незнанию присваивает объекту более низкую категорию, чем того требуют фактические показатели критериев значимости. Мотивация понятна — более низкая категория означает меньший объём требований к защите. Но ФСТЭК проводит перекрёстную верификацию: сопоставляет заявленные показатели с отраслевой статистикой, данными о масштабе деятельности и количестве обслуживаемых пользователей.
Комиссия по категорированию не включает в перечень все информационные системы, АСУ и сети электросвязи, которые фактически относятся к объектам КИИ. С вступлением в силу Постановления № 1762 это стало отдельным нарушением: теперь типовые отраслевые перечни обязательны, и отсутствие объекта, соответствующего перечню, является основанием для возврата.
Комиссия делает выводы, которые не подтверждаются ни расчётами, ни обоснованиями. Например, указывает, что нарушение работы системы не влечёт социально значимых последствий, хотя система обслуживает десятки тысяч пользователей. ФСТЭК сопоставляет данные из формы по приказу ФСТЭК № 236 с публичной информацией об организации.
Неверное применение таблицы показателей из Приложения к ПП № 127 — одна из самых частых технических ошибок. Организации путают пороговые значения, неверно определяют масштаб последствий (муниципальный, региональный, федеральный) или не учитывают совокупный эффект от нарушения работы нескольких взаимосвязанных систем.
С 2025 года форма подачи сведений стала более детальной. ФСТЭК требует указывать доменные имена и IP-адреса объектов, подключённых к сети Интернет, обоснование выбранной категории, методику расчёта и подтверждающие документы. Пропуск любого из обязательных полей — гарантированный возврат.
Комиссия по категорированию создаётся «для галочки» — без включения ИТ-специалистов, понимающих архитектуру систем, без представителей подразделения информационной безопасности. Протоколы заседаний оформляются задним числом, решения не подкреплены экспертизой. ФСТЭК выявляет такие случаи при сопоставлении состава комиссии с организационной структурой субъекта.
После вступления в силу ПП № 1762 категорирование должно учитывать отраслевые особенности. Организации, которые провели категорирование по старым правилам и не актуализировали результаты, рискуют получить возврат с требованием пересмотра.
Ниже представлена сводная матрица, которая поможет быстро определить уровень риска каждой ошибки и оптимальный способ её устранения.
| Ошибка | Основание возврата (ПП 127) | Риск для организации | Срок устранения | Рекомендуемое действие |
|---|---|---|---|---|
| Занижение категории | п. 16 — неправильное присвоение категории | Штраф до 500 тыс. руб., уголовная ответственность при инциденте | 10 дней | Пересчёт показателей по всем 14 критериям с обоснованием |
| Невыявление объектов | п. 16 — нарушение порядка категорирования | Штраф + включение объектов по инициативе ФСТЭК | 10 дней | Сверка с типовыми отраслевыми перечнями |
| Несоответствие выводов фактам | п. 16 — недостоверные сведения | Штраф до 100 тыс. руб., повторная проверка | 10 дней | Документальное подтверждение каждого вывода |
| Ошибки расчёта показателей | п. 16 — неправильное присвоение категории | Возврат и пересчёт, репутационные издержки | 10 дней | Независимая экспертиза расчётов до подачи |
| Неполнота формы № 236 | п. 16 — неполные сведения | Гарантированный возврат | 10 дней | Заполнение по чек-листу (см. раздел 7) |
| Формальная комиссия | п. 16 — нарушение порядка категорирования | Возврат, риск оспаривания результатов | 10 дней + реформирование комиссии | Включение ИТ-, ИБ-специалистов и юриста |
| Игнорирование отраслевых особенностей | п. 16 — несоблюдение отраслевых особенностей | Полный пересмотр категорирования | 10 дней + пересмотр | Актуализация с учётом ПП 1762 |
Обратите внимание: 10-дневный срок на устранение замечаний — календарный, а не рабочий. На практике это означает, что при возврате в пятницу у организации остаётся чуть больше недели с учётом выходных. Именно поэтому критически важно не допускать ошибок при первичной подаче.
Занижение категории — самая распространённая ошибка категорирования КИИ, и одновременно наиболее опасная с точки зрения юридических последствий. Разберём механику этого нарушения.
Типичный сценарий: комиссия по категорированию оценивает последствия нарушения работы информационной системы по показателям ПП № 127. Объект обслуживает медицинское учреждение регионального уровня с 5000+ пациентов, но комиссия указывает масштаб последствий как «муниципальный», а не «региональный». В результате вместо 2-й категории присваивается 3-я или объект признаётся незначимым.
Регулятор использует несколько механизмов:
Административная ответственность за нарушение порядка категорирования предусматривает штрафы до 50 тысяч рублей для должностных лиц и до 100 тысяч рублей для юридических лиц (ст. 19.7.15 КоАП РФ). Но главный риск — уголовный. Если произойдёт инцидент на объекте с заниженной категорией, и будет доказано, что при правильном категорировании последствий можно было избежать (за счёт более высокого уровня защиты), ответственность по ст. 274.1 УК РФ может составить до 10 лет лишения свободы.
Подробнее об актуальных санкциях читайте в статье «Штрафы и проверки по КИИ в 2026 году».
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
С принятием Постановления № 1762 и утверждением перечней типовых отраслевых объектов КИИ невыявление объектов, подлежащих категорированию, стало самостоятельным основанием для санкций. Ранее организации могли ограничиться перечнем объектов, который составляли самостоятельно. Теперь их инфраструктура должна быть сопоставлена с государственными перечнями.
Первый шаг — провести полную инвентаризацию информационных систем, АСУ и сетей электросвязи. Второй — сопоставить результат с типовым перечнем для вашей отрасли. Третий — для каждого выявленного объекта задокументировать, почему он включён или не включён в перечень КИИ. Подробный разбор подхода к нетиповым объектам представлен в статье «Нетиповые объекты КИИ: механизм снизу вверх».
Помимо содержательных ошибок, значительную долю возвратов составляют формальные нарушения. Они не требуют пересмотра категорирования, но затягивают процесс и создают административные риски.
Форма направления сведений утверждена Приказом ФСТЭК № 236. Типичные ошибки заполнения:
По нашему опыту, процедурные нарушения составляют около 30% всех возвратов. Они легко устранимы, но каждый возврат — это потерянные 10–15 дней и дополнительная нагрузка на ответственных сотрудников.
Ниже — практический чек-лист, который мы используем в «Астелс» при сопровождении клиентов. Пройдите его до отправки документов — это позволит исключить большинство типичных ошибок.
Ошибки категорирования КИИ — не случайность, а системная проблема. Чтобы избежать возврата сведений ФСТЭК и связанных с этим рисков, необходим комплексный подход.
Включите в состав комиссии:
Используйте утверждённые перечни типовых отраслевых объектов как обязательный контрольный инструмент. Для каждой позиции перечня зафиксируйте: «есть соответствующий объект» / «нет объекта — обоснование». Учитывайте специфику второй волны категорирования 2026 года.
Для каждого из 14 показателей критериев значимости подготовьте:
Назначьте сотрудника, не входящего в комиссию, для независимой проверки документов по чек-листу из раздела 7. Это позволяет выявить ошибки, которые «замыливаются» у участников процесса.
Наименования объектов, их характеристики, IP-адреса и другие данные должны совпадать во всех документах: приказе о создании комиссии, перечне объектов, акте категорирования и форме по Приказу № 236. Расхождения — одна из частых причин возврата.
Категорирование — не разовое мероприятие. Пересмотр требуется при:
Подробнее о том, когда именно требуется повторное категорирование, читайте в материале «Вторая волна категорирования КИИ 2026».
Возврат сведений о категорировании — это не штрафная санкция, а сигнал о том, что процедура была проведена с нарушениями. Однако каждый возврат запускает десятидневный таймер, создаёт репутационные риски и может стать основанием для внеплановой проверки. В условиях ужесточения контроля в 2025–2026 годах, когда ФСТЭК фиксирует более 1100 нарушений за 10 месяцев, а число административных дел превышает 400, системный подход к категорированию — не рекомендация, а необходимость.
Главные принципы: компетентная комиссия, полная инвентаризация, обоснование каждого показателя, сверка с типовыми перечнями и внутренний аудит перед подачей. Соблюдение этих правил позволяет пройти процедуру с первого раза и избежать нарушения 187-ФЗ.
Нужна помощь с категорированием КИИ или подготовкой сведений для ФСТЭК? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут избежать ошибок при взаимодействии с регулятором.
Медиа
Была ли полезна вам данная статья?