Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Ошибки при взаимодействии со ФСТЭК: почему регулятор возвращает сведения о КИИ

Ошибки при взаимодействии со ФСТЭК: почему регулятор возвращает сведения о КИИ

Почему ФСТЭК возвращает сведения о категорировании КИИ и как избежать типичных ошибок при подаче документов

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Ошибки при взаимодействии со ФСТЭК: почему регулятор возвращает сведения о КИИ

Ошибки при взаимодействии со ФСТЭК: почему регулятор возвращает сведения о КИИ

ФСТЭК ежегодно возвращает сотни комплектов документов о категорировании объектов КИИ. В 2025 году регулятор зафиксировал более 1100 нарушений. Разбираем типичные ошибки категорирования КИИ, которые приводят к отказу, и даём практические инструменты для их предотвращения.

Содержание

  1. Как ФСТЭК проверяет сведения о категорировании и почему возвращает документы
  2. Семь типичных ошибок категорирования КИИ, которые приводят к отказу ФСТЭК
  3. Матрица ошибок: причина — последствие — решение
  4. Занижение категории значимости: почему это опаснее, чем кажется
  5. Невыявление объектов КИИ: новая «болевая точка» 2025–2026
  6. Формальные и процедурные нарушения при подаче сведений
  7. Чек-лист самопроверки перед подачей сведений во ФСТЭК
  8. Стратегия минимизации рисков: от комиссии до реестра
  9. Итог

Как ФСТЭК проверяет сведения о категорировании и почему возвращает документы

Подача сведений о результатах категорирования во ФСТЭК России — завершающий этап процедуры, предусмотренной 187-ФЗ и Постановлением Правительства РФ № 127. Однако именно на этом этапе многие организации сталкиваются с неожиданным результатом: регулятор возвращает документы с мотивированным обоснованием причин отказа.

Согласно пункту 16 Правил категорирования (ПП № 127), ФСТЭК проверяет поступившие сведения в течение 30 дней. Регулятор оценивает:

Если выявлены нарушения, ФСТЭК в десятидневный срок возвращает сведения субъекту КИИ в письменном виде. После получения мотивированного отказа у организации есть не более 10 дней на устранение замечаний и повторную подачу. По данным за 2025 год, ФСТЭК зафиксировала более 1100 нарушений при проверке свыше 700 объектов КИИ, причём 98% нарушений были связаны с расхождениями между фактическими данными и реестровой информацией.

По нашему опыту сопровождения более 7000 проектов, ошибки категорирования КИИ в подавляющем большинстве случаев не являются уникальными — они повторяются от организации к организации. Зная типичные причины возврата, можно избежать потери времени и рисков, связанных с административными санкциями.


Семь типичных ошибок категорирования КИИ, которые приводят к отказу ФСТЭК

На основе анализа практики взаимодействия с регулятором можно выделить семь основных групп ошибок, из-за которых ФСТЭК возвращает сведения о категорировании.

1. Занижение категории значимости

Субъект сознательно или по незнанию присваивает объекту более низкую категорию, чем того требуют фактические показатели критериев значимости. Мотивация понятна — более низкая категория означает меньший объём требований к защите. Но ФСТЭК проводит перекрёстную верификацию: сопоставляет заявленные показатели с отраслевой статистикой, данными о масштабе деятельности и количестве обслуживаемых пользователей.

2. Невыявление объектов КИИ

Комиссия по категорированию не включает в перечень все информационные системы, АСУ и сети электросвязи, которые фактически относятся к объектам КИИ. С вступлением в силу Постановления № 1762 это стало отдельным нарушением: теперь типовые отраслевые перечни обязательны, и отсутствие объекта, соответствующего перечню, является основанием для возврата.

3. Несоответствие выводов комиссии фактическим данным

Комиссия делает выводы, которые не подтверждаются ни расчётами, ни обоснованиями. Например, указывает, что нарушение работы системы не влечёт социально значимых последствий, хотя система обслуживает десятки тысяч пользователей. ФСТЭК сопоставляет данные из формы по приказу ФСТЭК № 236 с публичной информацией об организации.

4. Ошибки в расчёте показателей критериев значимости

Неверное применение таблицы показателей из Приложения к ПП № 127 — одна из самых частых технических ошибок. Организации путают пороговые значения, неверно определяют масштаб последствий (муниципальный, региональный, федеральный) или не учитывают совокупный эффект от нарушения работы нескольких взаимосвязанных систем.

5. Неполнота сведений в форме по Приказу № 236

С 2025 года форма подачи сведений стала более детальной. ФСТЭК требует указывать доменные имена и IP-адреса объектов, подключённых к сети Интернет, обоснование выбранной категории, методику расчёта и подтверждающие документы. Пропуск любого из обязательных полей — гарантированный возврат.

6. Формальный подход к работе комиссии

Комиссия по категорированию создаётся «для галочки» — без включения ИТ-специалистов, понимающих архитектуру систем, без представителей подразделения информационной безопасности. Протоколы заседаний оформляются задним числом, решения не подкреплены экспертизой. ФСТЭК выявляет такие случаи при сопоставлении состава комиссии с организационной структурой субъекта.

7. Игнорирование отраслевых особенностей

После вступления в силу ПП № 1762 категорирование должно учитывать отраслевые особенности. Организации, которые провели категорирование по старым правилам и не актуализировали результаты, рискуют получить возврат с требованием пересмотра.


Матрица ошибок: причина — последствие — решение

Ниже представлена сводная матрица, которая поможет быстро определить уровень риска каждой ошибки и оптимальный способ её устранения.

Ошибка Основание возврата (ПП 127) Риск для организации Срок устранения Рекомендуемое действие
Занижение категории п. 16 — неправильное присвоение категории Штраф до 500 тыс. руб., уголовная ответственность при инциденте 10 дней Пересчёт показателей по всем 14 критериям с обоснованием
Невыявление объектов п. 16 — нарушение порядка категорирования Штраф + включение объектов по инициативе ФСТЭК 10 дней Сверка с типовыми отраслевыми перечнями
Несоответствие выводов фактам п. 16 — недостоверные сведения Штраф до 100 тыс. руб., повторная проверка 10 дней Документальное подтверждение каждого вывода
Ошибки расчёта показателей п. 16 — неправильное присвоение категории Возврат и пересчёт, репутационные издержки 10 дней Независимая экспертиза расчётов до подачи
Неполнота формы № 236 п. 16 — неполные сведения Гарантированный возврат 10 дней Заполнение по чек-листу (см. раздел 7)
Формальная комиссия п. 16 — нарушение порядка категорирования Возврат, риск оспаривания результатов 10 дней + реформирование комиссии Включение ИТ-, ИБ-специалистов и юриста
Игнорирование отраслевых особенностей п. 16 — несоблюдение отраслевых особенностей Полный пересмотр категорирования 10 дней + пересмотр Актуализация с учётом ПП 1762

Обратите внимание: 10-дневный срок на устранение замечаний — календарный, а не рабочий. На практике это означает, что при возврате в пятницу у организации остаётся чуть больше недели с учётом выходных. Именно поэтому критически важно не допускать ошибок при первичной подаче.


Занижение категории значимости: почему это опаснее, чем кажется

Занижение категории — самая распространённая ошибка категорирования КИИ, и одновременно наиболее опасная с точки зрения юридических последствий. Разберём механику этого нарушения.

Как возникает занижение

Типичный сценарий: комиссия по категорированию оценивает последствия нарушения работы информационной системы по показателям ПП № 127. Объект обслуживает медицинское учреждение регионального уровня с 5000+ пациентов, но комиссия указывает масштаб последствий как «муниципальный», а не «региональный». В результате вместо 2-й категории присваивается 3-я или объект признаётся незначимым.

Как ФСТЭК выявляет занижение

Регулятор использует несколько механизмов:

  • перекрёстную проверку с данными из открытых реестров (ЕГРЮЛ, отраслевые реестры);
  • сопоставление с результатами категорирования аналогичных организаций в отрасли;
  • информацию от отраслевых регуляторов (Минздрав, Минтранс, ЦБ РФ и др.);
  • данные мониторинга от ГосСОПКА.

Последствия занижения

Административная ответственность за нарушение порядка категорирования предусматривает штрафы до 50 тысяч рублей для должностных лиц и до 100 тысяч рублей для юридических лиц (ст. 19.7.15 КоАП РФ). Но главный риск — уголовный. Если произойдёт инцидент на объекте с заниженной категорией, и будет доказано, что при правильном категорировании последствий можно было избежать (за счёт более высокого уровня защиты), ответственность по ст. 274.1 УК РФ может составить до 10 лет лишения свободы.

Подробнее об актуальных санкциях читайте в статье «Штрафы и проверки по КИИ в 2026 году».

Для кого эта услуга

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Невыявление объектов КИИ: новая «болевая точка» 2025–2026

С принятием Постановления № 1762 и утверждением перечней типовых отраслевых объектов КИИ невыявление объектов, подлежащих категорированию, стало самостоятельным основанием для санкций. Ранее организации могли ограничиться перечнем объектов, который составляли самостоятельно. Теперь их инфраструктура должна быть сопоставлена с государственными перечнями.

Почему объекты остаются невыявленными

  • Размытые границы систем. Организация рассматривает как один объект то, что по факту является несколькими. Например, ERP-система и подключённый к ней модуль управления технологическим процессом — это два разных объекта КИИ.
  • Теневые ИТ. Подразделения самостоятельно внедряют системы без согласования с ИТ-службой. Комиссия по категорированию не знает об их существовании.
  • Подрядные и облачные системы. SaaS-решения и системы, эксплуатируемые подрядчиками, могут формально относиться к объектам КИИ субъекта, но не учитываться при инвентаризации.
  • Отсутствие сверки с перечнями. Комиссия не использует типовые отраслевые перечни как контрольный инструмент.

Как действовать

Первый шаг — провести полную инвентаризацию информационных систем, АСУ и сетей электросвязи. Второй — сопоставить результат с типовым перечнем для вашей отрасли. Третий — для каждого выявленного объекта задокументировать, почему он включён или не включён в перечень КИИ. Подробный разбор подхода к нетиповым объектам представлен в статье «Нетиповые объекты КИИ: механизм снизу вверх».


Формальные и процедурные нарушения при подаче сведений

Помимо содержательных ошибок, значительную долю возвратов составляют формальные нарушения. Они не требуют пересмотра категорирования, но затягивают процесс и создают административные риски.

Ошибки в оформлении формы по Приказу № 236

Форма направления сведений утверждена Приказом ФСТЭК № 236. Типичные ошибки заполнения:

  • отсутствие доменных имён и IP-адресов для объектов, имеющих подключение к сети Интернет;
  • несоответствие наименования объекта в форме и в акте категорирования;
  • пропуск обязательных полей (сведения о программном обеспечении, средствах защиты информации);
  • отсутствие обоснования присвоенной категории или отсутствия категории;
  • указание устаревших данных (например, прежний юридический адрес организации).

Процедурные нарушения

  • Нарушение сроков. Сведения направляются позже 10 дней с момента утверждения акта категорирования.
  • Неверный формат подачи. С 2020 года ФСТЭК требует подачу в бумажном виде с приложением электронного носителя в формате .ods (электронная таблица). Отправка только в бумажном или только в электронном виде — основание для возврата.
  • Отсутствие сопроводительного письма. Сведения направляются без официального письма с подписью уполномоченного лица.
  • Неактуальный состав комиссии. Члены комиссии, указанные в акте, на момент подачи уже уволены из организации, а новый состав не утверждён.

По нашему опыту, процедурные нарушения составляют около 30% всех возвратов. Они легко устранимы, но каждый возврат — это потерянные 10–15 дней и дополнительная нагрузка на ответственных сотрудников.


Чек-лист самопроверки перед подачей сведений во ФСТЭК

Ниже — практический чек-лист, который мы используем в «Астелс» при сопровождении клиентов. Пройдите его до отправки документов — это позволит исключить большинство типичных ошибок.

Блок 1. Полнота перечня объектов

  • Проведена полная инвентаризация ИС, АСУ и сетей электросвязи
  • Перечень сопоставлен с типовым отраслевым перечнем
  • Для каждого типового объекта есть документальное обоснование включения/невключения
  • Учтены облачные сервисы и системы, эксплуатируемые подрядчиками
  • Проверены «теневые» ИТ-системы подразделений

Блок 2. Корректность категорирования

  • Расчёт проведён по всем 14 показателям критериев значимости (ПП № 127)
  • Для каждого показателя указано конкретное значение с обоснованием
  • Учтены отраслевые особенности категорирования
  • Масштаб последствий определён корректно (муниципальный/региональный/федеральный)
  • Выводы комиссии соответствуют фактическим данным об объекте
  • Присвоена наивысшая категория из всех применимых показателей

Блок 3. Оформление документов

  • Форма по Приказу № 236 заполнена полностью, все обязательные поля содержат данные
  • Указаны доменные имена и IP-адреса объектов с доступом в Интернет
  • Наименование объекта совпадает в форме, акте категорирования и приказе о создании комиссии
  • Приложено обоснование выбранной категории (или отсутствия категории)
  • Указаны актуальные сведения о ПО и средствах защиты информации

Блок 4. Процедурные требования

  • Сведения подаются в течение 10 дней с момента утверждения акта
  • Документы оформлены в бумажном виде + электронный носитель (формат .ods)
  • Приложено сопроводительное письмо с подписью руководителя
  • Состав комиссии актуален — все указанные лица работают в организации
  • Акт категорирования подписан всеми членами комиссии

Стратегия минимизации рисков: от комиссии до реестра

Ошибки категорирования КИИ — не случайность, а системная проблема. Чтобы избежать возврата сведений ФСТЭК и связанных с этим рисков, необходим комплексный подход.

Шаг 1. Сформируйте компетентную комиссию

Включите в состав комиссии:

  • руководителя ИТ-подразделения (знает архитектуру систем);
  • специалиста по информационной безопасности (понимает угрозы и меры защиты);
  • юриста (обеспечивает соответствие нормативным требованиям);
  • представителя бизнес-подразделений (может оценить масштаб последствий для деятельности);
  • при необходимости — внешнего эксперта с опытом прохождения проверок ФСТЭК.

Шаг 2. Проведите сверку с типовыми перечнями

Используйте утверждённые перечни типовых отраслевых объектов как обязательный контрольный инструмент. Для каждой позиции перечня зафиксируйте: «есть соответствующий объект» / «нет объекта — обоснование». Учитывайте специфику второй волны категорирования 2026 года.

Шаг 3. Обоснуйте каждый показатель

Для каждого из 14 показателей критериев значимости подготовьте:

  • конкретное числовое значение (не «незначительно», а «менее 500 пользователей»);
  • источник данных (отчёт, реестр, статистика);
  • методику расчёта (как получено значение).

Шаг 4. Проведите внутренний аудит до подачи

Назначьте сотрудника, не входящего в комиссию, для независимой проверки документов по чек-листу из раздела 7. Это позволяет выявить ошибки, которые «замыливаются» у участников процесса.

Шаг 5. Обеспечьте синхронизацию документов

Наименования объектов, их характеристики, IP-адреса и другие данные должны совпадать во всех документах: приказе о создании комиссии, перечне объектов, акте категорирования и форме по Приказу № 236. Расхождения — одна из частых причин возврата.

Шаг 6. Выстройте процесс актуализации

Категорирование — не разовое мероприятие. Пересмотр требуется при:

  • модернизации или замене информационной системы;
  • изменении масштаба деятельности организации;
  • появлении новых отраслевых требований;
  • получении уведомления от ФСТЭК о необходимости пересмотра.

Подробнее о том, когда именно требуется повторное категорирование, читайте в материале «Вторая волна категорирования КИИ 2026».


Итог

Возврат сведений о категорировании — это не штрафная санкция, а сигнал о том, что процедура была проведена с нарушениями. Однако каждый возврат запускает десятидневный таймер, создаёт репутационные риски и может стать основанием для внеплановой проверки. В условиях ужесточения контроля в 2025–2026 годах, когда ФСТЭК фиксирует более 1100 нарушений за 10 месяцев, а число административных дел превышает 400, системный подход к категорированию — не рекомендация, а необходимость.

Главные принципы: компетентная комиссия, полная инвентаризация, обоснование каждого показателя, сверка с типовыми перечнями и внутренний аудит перед подачей. Соблюдение этих правил позволяет пройти процедуру с первого раза и избежать нарушения 187-ФЗ.


Нужна помощь с категорированием КИИ или подготовкой сведений для ФСТЭК? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут избежать ошибок при взаимодействии с регулятором.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги