Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Перечни типовых отраслевых объектов КИИ: где искать и как применять на практике
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Перечни типовых отраслевых объектов КИИ: где искать и как применять на практике
С 1 сентября 2025 года перечень типовых объектов КИИ стал обязательной отправной точкой при категорировании критической информационной инфраструктуры. Понятие «критический процесс» исключено из процедуры: теперь субъекты сверяют свои ИС, ИТКС и АСУ с директивными списками отраслевых регуляторов.
В статье — сводная таблица утверждённых перечней по 13 отраслям, пошаговая инструкция по сопоставлению инфраструктуры с требованиями и чек-лист для подготовки к проверкам ФСТЭК.
С 1 сентября 2025 года перечень типовых объектов КИИ стал отправной точкой при категорировании критической информационной инфраструктуры. Понятие «критический процесс» ушло в прошлое: теперь субъекты обязаны сверять собственные информационные системы, сети и АСУ с директивными списками, которые формируют отраслевые регуляторы. В этой статье разберём, какие перечни уже утверждены, где их найти и как на практике провести сопоставление ИТ-инфраструктуры предприятия с требованиями регуляторов.
До осени 2025 года категорирование объектов КИИ строилось на самооценке: комиссия предприятия определяла критические процессы и привязывала к ним информационные системы. На практике это приводило к субъективным трактовкам — одни организации занижали значимость объектов, другие включали в перечень заведомо неподходящие активы.
Федеральный закон № 58-ФЗ от 07.04.2025, вступивший в силу 1 сентября 2025 года, кардинально изменил подход. Из процедуры категорирования исключены шаги по выявлению критических процессов. Вместо этого введены перечни типовых отраслевых объектов КИИ — директивные списки типов информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления, обладающих признаком значимости для каждой из 13 отраслей.
Логика проста: если ваша ИС, ИТКС или АСУ соответствует типу, указанному в перечне типовых объектов КИИ, — объект подлежит категорированию. Если не соответствует ни одному типу, но по масштабу возможных последствий достигает критериев значимости, — вы обязаны провести категорирование и направить предложение о включении объекта в перечень.
Для понимания текущей ситуации важно ориентироваться в актуальной нормативной базе. Ниже — документы, которые непосредственно регулируют работу с типовыми перечнями объектов КИИ:
К 1 апреля 2026 года Правительство РФ должно утвердить 13 актов об отраслевых особенностях категорирования и агрегированное постановление с перечнями типовых отраслевых объектов КИИ для всех 13 отраслей.
Отраслевые перечни формируются профильными министерствами и ведомствами по согласованию с ФСТЭК России. Большинство документов размещены на официальных сайтах регуляторов в открытом доступе. Ниже приведена сводная таблица по утверждённым перечням с указанием ведомства, даты утверждения и примеров типовых объектов.
| Отрасль | Регулятор | Дата утверждения перечня | Примеры типовых объектов |
|---|---|---|---|
| Транспорт | Минтранс России | 15.05.2023 | АСУ воздушным движением, системы управления ж/д перевозками, навигационные системы морского и речного транспорта |
| Энергетика | Минэнерго России | 08.08.2023 | АСУ ТП электростанций, системы диспетчерского управления, SCADA-системы электросетевого комплекса |
| Топливно-энергетический комплекс | Минэнерго России | 31.08.2023 | АСУ ТП нефтеперерабатывающих производств, системы учёта нефтепродуктов, системы управления трубопроводным транспортом |
| Здравоохранение | Минздрав России | 27.12.2023 | Медицинские информационные системы, ЕГИСЗ, системы управления медицинским оборудованием |
| Металлургическая промышленность | Минпромторг России | 24.01.2024 | АСУ ТП металлургических производств, системы управления доменным и конвертерным процессами |
| Горнодобывающая промышленность | Минпромторг России | 24.01.2024 | АСУ ТП горно-обогатительных комбинатов, системы мониторинга горных выработок |
| Химическая промышленность | Минпромторг России | 24.01.2024 | АСУ ТП химических производств, системы контроля химической безопасности |
| Оборонно-промышленный комплекс | Минпромторг России | 25.01.2024 | ИС управления оборонными заказами, АСУ ТП оборонных производств |
| Связь | Минцифры России | 06.03.2024 | Системы управления сетями связи, узлы маршрутизации трафика, платформы предоставления услуг связи |
| Наука | Минобрнауки России | 01.10.2024 | ИС управления научными исследованиями, суперкомпьютерные кластеры, системы хранения научных данных |
| Атомная энергия | Росатом | 15.10.2024 (приказ № 1/1947-П) | АСУ ТП ядерных установок, системы физической защиты, радиационного мониторинга |
| Банковская сфера и финансовый рынок | ЦБ РФ / Минфин | Ожидается (ПП № 92 от 06.02.2026 — отраслевые особенности) | Автоматизированные банковские системы, платёжные системы, системы дистанционного банковского обслуживания |
| Ракетно-космическая промышленность | Роскосмос | Ожидается | АСУ ТП производств ракетной техники, системы управления полётами |
Где искать перечни: документы опубликованы на официальных сайтах соответствующих ведомств — Минтранс, Минэнерго, Минздрав, Минпромторг, Минцифры, Минобрнауки, Росатом. Также актуальные версии перечней доступны на портале ФСТЭК России в разделе «Обеспечение безопасности КИИ».
Прежде чем работать с перечнями типовых объектов, необходимо установить, подпадает ли организация под действие 187-ФЗ. Субъектом КИИ является юридическое лицо или индивидуальный предприниматель, которому принадлежат ИС, ИТКС или АСУ, функционирующие в одной из 13 отраслей:
Важно: субъектом КИИ является не только организация, основная деятельность которой относится к перечисленным отраслям, но и любое юридическое лицо, обеспечивающее взаимодействие ИС, ИТКС или АСУ субъектов КИИ. Например, ИТ-компания, поддерживающая SCADA-систему для энергетического предприятия.
Ниже — практический алгоритм, который позволит CIO и CISO системно сверить инфраструктуру предприятия с директивными перечнями и подготовиться к категорированию по новым правилам.
Проанализируйте коды ОКВЭД вашей организации и лицензии. Определите, к каким из 13 отраслей относится деятельность предприятия. Учтите: одна организация может попадать под несколько отраслей одновременно. Например, крупный холдинг с подразделениями в энергетике и химической промышленности работает сразу с двумя отраслевыми перечнями.
Перейдите на официальный сайт профильного регулятора (Минэнерго, Минтранс, Минцифры, Минздрав, Минпромторг, Минобрнауки, Росатом) и загрузите утверждённый перечень. Убедитесь, что используете актуальную версию — перечни могут обновляться. Также проверьте раздел «Обеспечение безопасности КИИ» на сайте ФСТЭК России.
Составьте реестр всех информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления предприятия. Для каждого актива зафиксируйте:
Для каждого актива из реестра проверьте, соответствует ли он одному из типов, указанных в перечне типовых объектов КИИ вашей отрасли. Составьте матрицу соответствия:
| Актив предприятия | Тип (ИС/ИТКС/АСУ) | Типовой объект из перечня | Соответствие (да/нет) | Примечание |
|---|---|---|---|---|
| ERP-система «1С:Управление» | ИС | — | Нет | Не входит в перечень отрасли |
| АСУ ТП конвертерного цеха | АСУ | АСУ ТП металлургических производств | Да | Подлежит категорированию |
| Система видеонаблюдения | ИС | — | Нет | Оценить масштаб последствий |
Для активов, не попавших в перечень, но потенциально значимых, проведите оценку по критериям значимости из ПП № 127 (в редакции ПП № 1762). Если масштаб возможных последствий при компьютерной атаке достигает пороговых значений по любому из 14 показателей, объект подлежит категорированию, а вы обязаны направить предложение о его включении в отраслевой перечень.
На основании результатов сопоставления создайте или обновите внутренний перечень объектов КИИ. Утвердите его приказом руководителя организации. Направьте перечень во ФСТЭК России в установленном порядке. Срок — не позднее 10 рабочих дней с момента утверждения.
Для каждого объекта из перечня комиссия по категорированию присваивает одну из трёх категорий значимости (или принимает решение об отсутствии необходимости присвоения) с учётом отраслевых особенностей. Результаты направляются во ФСТЭК по форме Приказа № 236 с обязательным указанием доменных имён и сетевых адресов.
Проверки ФСТЭК в 2025–2026 годах выявили свыше 1 200 нарушений на 700 значимых объектах КИИ. Разберём наиболее распространённые ошибки, которые допускают организации при работе с типовыми перечнями.
Самая массовая проблема: данные, направленные во ФСТЭК, расходятся с реальным состоянием объектов. Причина — ИТ-подразделение модернизирует системы, а специалист по информационной безопасности не получает уведомлений об изменениях архитектуры. Решение: внедрите процедуру обязательного согласования любых изменений ИТ-инфраструктуры с ИБ-подразделением.
Комиссии по категорированию иногда включают в перечень объектов КИИ помещения, отдельные серверы или рабочие станции. Объект КИИ — это ИС, ИТКС или АСУ целиком, а не отдельный технический компонент или физическое помещение.
Типовые отраслевые перечни обновляются. Если вы провели сверку по перечню 2023 года, а в 2025 году регулятор расширил список типовых объектов — результаты сверки неактуальны. Отслеживайте обновления на сайте профильного ведомства.
Организация, работающая в нескольких отраслях, обязана проверить инфраструктуру по всем релевантным перечням. Химическое предприятие с собственной электростанцией должно учитывать перечни и для химической промышленности, и для энергетики.
Если актив не попал в типовой перечень, это не означает автоматического освобождения от категорирования. ПП № 1762 обязывает субъекта самостоятельно выявлять объекты, которые по масштабу возможных последствий соответствуют критериям значимости.
Помимо перечней типовых объектов, Правительство РФ утверждает отраслевые особенности категорирования — документы, определяющие специфику оценки значимости для конкретной отрасли.
Для атомной отрасли установлены особые правила: в состав комиссии по категорированию могут включаться представители Росатома; ряд показателей значимости из ПП № 127 не применяется (позиции 4, 10, 101–107, 14); дополнительными исходными данными являются проектная документация, сценарии компьютерных атак с негативными последствиями для ядерных установок, данные о ранее произошедших инцидентах.
Субъектами КИИ в финансовой сфере признаются кредитные организации, некредитные финансовые организации, субъекты национальной платёжной системы, оператор цифрового рубля, микрофинансовые организации и бюро кредитных историй. Отраслевые особенности утверждены совместно с ФСТЭК и Банком России.
По информации ФСТЭК России, к 1 апреля 2026 года будут утверждены все 13 актов об отраслевых особенностях категорирования. Все документы проходят согласование с ФСТЭК. Субъектам КИИ рекомендуется отслеживать публикацию отраслевых особенностей для своей сферы деятельности.
ФСТЭК России ведёт реестр значимых объектов КИИ в соответствии со статьёй 8 Федерального закона № 187-ФЗ (Приказ ФСТЭК № 227). После вступления в силу поправок контроль усилился по нескольким направлениям:
По результатам проверок 2025–2026 годов ФСТЭК направила более 2 000 требований о выполнении законодательства и составила свыше 600 протоколов об административных правонарушениях. Минимально необходимый уровень защиты достигнут только в 36% проверенных организаций.
Используйте этот чек-лист для самопроверки готовности вашей организации к работе по новым правилам:
Переход к перечням типовых объектов КИИ — фундаментальное изменение в подходе к обеспечению безопасности критической информационной инфраструктуры. Субъективная оценка уступила место директивным спискам, а «критические процессы» заменены конкретными типами информационных систем и АСУ. Для CIO и CISO это означает необходимость системной работы: инвентаризация активов, сверка с отраслевыми перечнями, категорирование по обновлённым правилам и постоянный мониторинг изменений нормативной базы.
Сроки жёсткие: к апрелю 2026 года все 13 отраслевых актов будут утверждены, а ФСТЭК уже активно проверяет субъектов КИИ и привлекает к ответственности за нарушения. Откладывать работу — значит рисковать штрафами и, что важнее, безопасностью инфраструктуры.
Специалисты компании «Астелс» помогают организациям пройти все этапы категорирования объектов КИИ по 187-ФЗ: от инвентаризации и сопоставления с типовыми перечнями до подготовки и подачи сведений во ФСТЭК. Более 7 000 выполненных работ с 2012 года, эксперты в 60+ городах России. Позвоните по номеру 8(800) 70-70-144, чтобы получить консультацию и оценку объёма работ для вашего предприятия.
Была ли полезна вам данная статья?