Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)

Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)

Полный алгоритм категорирования объектов КИИ: от создания комиссии до подачи акта во ФСТЭК. Актуально для 2026 года с учётом ПП №1762.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)

Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)

Категорирование объектов КИИ в 2026 году проходит по обновлённым правилам: вместо «критических процессов» — сопоставление с перечнями типовых отраслевых объектов. В этом руководстве — шесть последовательных шагов, которые проведут вас от первого приказа до подачи акта во ФСТЭК.

Содержание

  1. Зачем нужно это руководство и что изменилось в 2026 году
  2. Шаг 0. Определите, является ли организация субъектом КИИ
  3. Шаг 1. Сформируйте комиссию по категорированию
  4. Шаг 2. Проведите инвентаризацию и сопоставьте объекты с перечнями
  5. Шаг 3. Оцените угрозы и смоделируйте последствия инцидентов
  6. Шаг 4. Рассчитайте категории значимости по критериям ПП №127
  7. Шаг 5. Оформите акт категорирования
  8. Шаг 6. Подайте сведения во ФСТЭК России
  9. Дерево решений: какая категория у вашего объекта
  10. Чек-лист «от нуля до акта» — сводная таблица документов
  11. Типичные ошибки и как их избежать

Зачем нужно это руководство и что изменилось в 2026 году

Категорирование объектов КИИ — процедура, по итогам которой каждая информационная система, сеть электросвязи или АСУ субъекта КИИ получает одну из трёх категорий значимости либо признаётся незначимым объектом. Результат определяет объём мер защиты, которые организация обязана реализовать, и уровень контроля со стороны ФСТЭК России.

С ноября 2025 года действуют изменения, внесённые Постановлением Правительства РФ №1762. Они кардинально перестраивают порядок категорирования:

  • Отказ от «критических процессов» — этапы определения и привязки критических процессов к объектам исключены из процедуры.
  • Привязка к перечням типовых отраслевых объектов — теперь комиссия обязана сопоставлять каждую ИС, АСУ и ИТКС с позициями из утверждённых перечней (397 позиций для 14 отраслей).
  • Обязательное указание доменов и IP-адресов — в форму сведений для ФСТЭК добавлен блок о сетевых реквизитах объектов, взаимодействующих с интернетом (подробности в обзоре Приказа ФСТЭК №236).
  • Расширение перечня нарушений — ФСТЭК теперь фиксирует несоблюдение отраслевых особенностей и невыявление объектов из перечней как отдельные правонарушения.

По нашему опыту, около 40% организаций, ранее завершивших категорирование, столкнутся с необходимостью пересмотра результатов в рамках второй волны категорирования. Это руководство даёт пошаговый алгоритм — как для тех, кто проходит процедуру впервые, так и для тех, кто пересматривает категории после нормативных изменений.


Шаг 0. Определите, является ли организация субъектом КИИ

Прежде чем запускать категорирование, убедитесь, что ваша организация действительно подпадает под требования 187-ФЗ. Субъект КИИ — юридическое лицо или индивидуальный предприниматель, которому на праве собственности, аренды или ином законном основании принадлежат ИС, ИТКС и АСУ, функционирующие в одной из 14 сфер.

Экспресс-тест: вы субъект КИИ?

Вопрос Да Нет
Организация работает в одной из 14 сфер КИИ (здравоохранение, транспорт, связь, энергетика, финансы, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая, наука, ТЭК, информационные технологии)? Переходите к следующему вопросу Вы не субъект КИИ
Организация владеет (арендует, эксплуатирует) информационными системами, сетями электросвязи или АСУ в этой сфере? Вы субъект КИИ — переходите к Шагу 1 Вы не субъект КИИ

Практический нюанс. Многие организации ошибочно полагают, что статус субъекта КИИ определяется только по основному виду деятельности (ОКВЭД). На практике ФСТЭК проверяет фактическую деятельность: больница с собственной котельной может оказаться субъектом сразу по двум сферам — здравоохранение и энергетика. Подробнее об этом — в статье об отраслевых особенностях категорирования.


Шаг 1. Сформируйте комиссию по категорированию

Комиссия по категорированию — постоянно действующий орган, создаваемый приказом руководителя субъекта КИИ. Именно комиссия несёт ответственность за полноту и достоверность результатов категорирования.

Обязательный состав комиссии

Роль Кто назначается За что отвечает
Председатель Руководитель организации или его заместитель (уполномоченное лицо) Общее руководство, подписание акта
Специалист по ИБ CISO, начальник отдела ИБ Анализ угроз, моделирование инцидентов
Специалист по ИТ CIO, руководитель ИТ-отдела Инвентаризация ИС, АСУ, ИТКС
Специалист по технологическим процессам Главный инженер, технолог Оценка последствий для технологических процессов
Юрист Начальник правового отдела Контроль соответствия нормативным требованиям

Рекомендация из практики. Включите в комиссию представителя финансового блока. При оценке критериев экономической значимости (показатели ущерба от инцидентов) потребуются данные о выручке, стоимости активов и объёмах финансовых операций. Без финансиста комиссия будет вынуждена делать запросы, что затягивает процесс на 2–4 недели.

Пакет документов для создания комиссии

  1. Приказ о создании комиссии — определяет персональный состав, полномочия, сроки работы.
  2. Положение о комиссии — регламент работы: периодичность заседаний, порядок принятия решений, ведение протоколов.
  3. План-график категорирования — распределение работ по этапам с контрольными точками.

Приказ подписывает руководитель организации. Дату приказа фиксируют — от неё отсчитывается годовой срок, в течение которого субъект обязан завершить категорирование всех объектов.


Шаг 2. Проведите инвентаризацию и сопоставьте объекты с перечнями

Это ключевой этап, на котором совершается больше всего ошибок. С 2026 года порядок категорирования требует не просто составить список систем — каждый объект нужно сопоставить с перечнем типовых отраслевых объектов КИИ.

Алгоритм инвентаризации (5 подшагов)

  1. Составьте реестр всех ИС, АСУ и ИТКС — включая системы на аренде, облачные сервисы, АСУ ТП и промышленные контроллеры. Не забывайте о системах, которые находятся на балансе дочерних структур.
  2. Загрузите перечень типовых отраслевых объектов для вашей отрасли. Перечни утверждены распоряжением Правительства РФ от 26.02.2026 №360-р и содержат 397 позиций для 14 отраслей.
  3. Проведите сопоставление — для каждой ИС/АСУ/ИТКС определите, соответствует ли она хотя бы одной позиции из перечня. Если да — объект включается в перечень объектов КИИ.
  4. Выявите пограничные объекты — системы, которые формально не совпадают с позициями перечня, но обеспечивают функционирование типовых объектов. Про них — в отдельной статье о нетиповых объектах и механизме «снизу вверх».
  5. Утвердите перечень объектов КИИ приказом руководителя и направьте его во ФСТЭК России в течение 5 рабочих дней.

Матрица сопоставления «система — типовой объект»

Наименование ИС/АСУ/ИТКС Тип (ИС/АСУ/ИТКС) Позиция в отраслевом перечне Включён в перечень ОКИИ
МИС «Медицина» ИС П. 12 (медицинская ИС) Да
АСУ ТП котельной АСУ П. 87 (АСУ ТП теплоснабжения) Да
Корпоративная почта ИС Отсутствует Нет
ERP-система ИС Отсутствует, но обеспечивает п. 12 Рассмотреть механизм «снизу вверх»

На что обращает внимание ФСТЭК. По нашему опыту сопровождения более 300 проектов категорирования, регулятор в первую очередь проверяет полноту перечня. Если при проверке выявится система, которая соответствует перечню, но не была включена в перечень ОКИИ, — это квалифицируется как нарушение с административной ответственностью.

Для кого эта услуга

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Шаг 3. Оцените угрозы и смоделируйте последствия инцидентов

После формирования перечня объектов КИИ комиссия переходит к оценке угроз безопасности для каждого объекта. Этот этап определяет, какие именно сценарии компьютерных атак и инцидентов возможны и к каким последствиям они приведут.

Что включает оценка угроз

  • Моделирование действий нарушителей — определение категорий потенциальных нарушителей (внешние, внутренние) и их возможностей.
  • Анализ уязвимостей — выявление известных уязвимостей ПО и оборудования объекта.
  • Оценка возможных последствий — анализ наихудших сценариев: что произойдёт при целенаправленной атаке на объект.

ФСТЭК рекомендует использовать Банк данных угроз безопасности информации (bdu.fstec.ru) и методику ФСТЭК с коэффициентом защищённости (КЗИ) для объективной оценки.

Практический совет. Не путайте моделирование угроз при категорировании с полноценной моделью угроз по Приказу ФСТЭК №239. На этапе категорирования достаточно верхнеуровневой оценки — какие типы инцидентов возможны и каковы их масштабные последствия. Полная модель угроз разрабатывается после присвоения категории, уже в рамках создания системы безопасности ЗОКИИ.


Шаг 4. Рассчитайте категории значимости по критериям ПП №127

Категория значимости присваивается каждому объекту КИИ на основании оценки по пяти группам критериев. Для каждого критерия установлены пороговые значения показателей, соответствующие 1-й, 2-й или 3-й категории. Если ни один показатель не достигает порога 3-й категории, объект признаётся незначимым.

Пять групп критериев значимости

Группа критериев Что оценивается Пример показателя
1. Социальная значимость Ущерб жизни и здоровью людей, нарушение функционирования объектов жизнеобеспечения Количество людей, которым может быть причинён ущерб здоровью
2. Политическая значимость Нарушение функционирования государственных органов, прекращение госуслуг Прекращение или нарушение функционирования на федеральном уровне
3. Экономическая значимость Прямой и косвенный экономический ущерб Ущерб бюджету РФ, снижение дохода субъекта
4. Экологическая значимость Вредное воздействие на окружающую среду Площадь территории, на которой ухудшается качество среды
5. Оборона и безопасность государства Снижение обороноспособности, нарушение обеспечения Вооружённых Сил Прекращение выполнения государственного оборонного заказа

Порядок расчёта

  1. Для каждого объекта КИИ определите, какие группы критериев применимы (например, для больницы — социальная и экономическая, для оборонного завода — все пять).
  2. По каждому применимому критерию рассчитайте показатель на основе наихудшего сценария инцидента из Шага 3.
  3. Сопоставьте показатель с пороговыми значениями для 1-й, 2-й и 3-й категорий (Приложение к ПП №127).
  4. Объекту присваивается наивысшая категория по любому из показателей. Например, если по социальной значимости объект соответствует 3-й категории, а по экономической — 2-й, то присваивается 2-я категория.

Важно. С 2026 года при расчёте необходимо учитывать отраслевые особенности категорирования. Каждая отрасль может иметь собственные дополнительные показатели и методики расчёта. Например, для банковской сферы добавлены показатели для микрофинансовых организаций и бюро кредитных историй, а для энергетики и ТЭК — специфические критерии непрерывности энергоснабжения.


Шаг 5. Оформите акт категорирования

Акт категорирования — итоговый документ, фиксирующий результаты работы комиссии по каждому объекту КИИ. Именно акт является юридическим основанием для присвоенной категории (или её отсутствия).

Что должен содержать акт

  1. Реквизиты субъекта КИИ — наименование организации, ИНН, ОГРН, юридический адрес.
  2. Сведения о комиссии — ссылка на приказ о создании, перечисление членов комиссии.
  3. Описание объекта КИИ — наименование, назначение, тип (ИС/АСУ/ИТКС), границы объекта, соответствие позиции в перечне типовых отраслевых объектов.
  4. Результаты оценки по критериям значимости — расчёт по каждому применимому показателю с обоснованием.
  5. Присвоенная категория (1-я, 2-я, 3-я) или обоснование отсутствия категории.
  6. Подписи всех членов комиссии и утверждение руководителем субъекта КИИ.

Требования к обоснованию

Одна из главных причин возврата сведений ФСТЭК — недостаточная аргументация. По нашей практике, типичные ошибки взаимодействия с ФСТЭК связаны именно с актом категорирования:

  • Формальная фраза «показатель не достигает порогового значения» без расчёта — ФСТЭК вернёт документ.
  • Отсутствие статистических данных, подтверждающих расчёт экономического ущерба.
  • Несоответствие описания объекта его фактическим границам.

Рекомендация. Для каждого показателя приводите конкретные цифры: количество пользователей системы, объём обрабатываемых транзакций, площадь обслуживаемой территории. Чем детальнее обоснование, тем меньше вероятность замечаний от регулятора.


Шаг 6. Подайте сведения во ФСТЭК России

После подписания акта категорирования субъект КИИ обязан направить сведения о результатах категорирования во ФСТЭК России. Форма направления сведений обновлена Приказом ФСТЭК №247 от 11.07.2025.

Состав сведений для ФСТЭК (обновлённая форма)

  1. Сведения о субъекте КИИ (наименование, ИНН, ОГРН, сфера деятельности — теперь допускается указание нескольких сфер для одного объекта).
  2. Сведения об объекте КИИ (наименование, тип, назначение, соответствие позиции в перечне типовых объектов).
  3. Сведения о взаимодействии объекта с сетями электросвязи.
  4. Доменные имена и IP-адреса объекта, взаимодействующего с интернетом (новое требование).
  5. Сведения об эксплуатирующей организации (если отличается от субъекта).
  6. Сведения об угрозах и категориях нарушителей.
  7. Оценка последствий инцидентов по каждому критерию значимости.
  8. Присвоенная категория или обоснование её отсутствия.

Сроки и порядок подачи

Действие Срок Основание
Направить перечень объектов КИИ во ФСТЭК 5 рабочих дней с даты утверждения перечня ПП №127, п. 15
Завершить категорирование всех объектов 1 год с даты утверждения перечня ПП №127, п. 15
Направить сведения о категорировании во ФСТЭК 10 рабочих дней с даты подписания акта ПП №127, п. 17
Предоставить сведения по запросу ФСТЭК (с 2026 г.) 60 календарных дней с даты получения запроса ПП №127 (в ред. ПП №1762)
Направить актуализированные сведения при изменениях 20 рабочих дней с даты изменения ПП №127, п. 191

Способ подачи. Сведения направляются в ФСТЭК России в бумажном виде с сопроводительным письмом. ФСТЭК проверяет документы в течение 30 дней. Если замечаний нет, объект вносится в Реестр значимых объектов КИИ (при наличии категории) или фиксируется как незначимый. При наличии замечаний — документы возвращаются на доработку.


Дерево решений: какая категория у вашего объекта

Ниже — упрощённый алгоритм определения категории, который поможет предварительно оценить результат категорирования до начала формальной процедуры.

Условие Результат
Инцидент может привести к гибели людей (более 1 человека) или ущербу здоровью более 500 чел. 1-я категория
Инцидент может прекратить предоставление госуслуг на федеральном уровне 1-я категория
Экономический ущерб бюджету РФ превышает установленное пороговое значение для 1-й категории 1-я категория
Ущерб здоровью 50–500 чел., прекращение госуслуг на региональном уровне, значительный экономический ущерб 2-я категория
Ущерб здоровью 1–50 чел., прекращение госуслуг на муниципальном уровне, умеренный экономический ущерб 3-я категория
Ни один показатель не достигает порога 3-й категории Без категории (незначимый объект)

Внимание. Это упрощённая схема для предварительной оценки. Точные пороговые значения по каждому из 14 показателей критериев значимости определены в Приложении к ПП №127. Используйте конкретные цифры из этого приложения при заполнении акта.


Чек-лист «от нуля до акта» — сводная таблица документов

Полный перечень документов, которые формируются на каждом этапе категорирования. Используйте эту таблицу как контрольный список — отмечайте готовность каждого документа.

Этап Документ Кто подписывает Куда направляется
Шаг 1 Приказ о создании комиссии Руководитель субъекта КИИ Внутренний документ
Шаг 1 Положение о комиссии Руководитель субъекта КИИ Внутренний документ
Шаг 1 План-график категорирования Председатель комиссии Внутренний документ
Шаг 2 Реестр ИС, АСУ, ИТКС Члены комиссии Внутренний документ
Шаг 2 Матрица сопоставления с типовым перечнем Члены комиссии Внутренний документ
Шаг 2 Перечень объектов КИИ (приказ) Руководитель субъекта КИИ ФСТЭК (5 раб. дней)
Шаг 3 Результаты оценки угроз Члены комиссии Приложение к акту
Шаг 4 Расчёт показателей критериев Члены комиссии Приложение к акту
Шаг 5 Акт категорирования Все члены комиссии + руководитель Внутренний документ
Шаг 6 Сведения о результатах категорирования Руководитель субъекта КИИ ФСТЭК (10 раб. дней)
Шаг 6 Сопроводительное письмо Руководитель субъекта КИИ ФСТЭК

Совет по организации. Заведите единый реестр документов в электронном виде с отметками о статусе: «в разработке», «на согласовании», «подписан», «отправлен». Это особенно важно для организаций с десятками объектов КИИ, где каждому объекту соответствует свой комплект документов.


Типичные ошибки и как их избежать

За годы практики мы систематизировали наиболее частые ошибки, которые допускают субъекты КИИ при самостоятельном категорировании. Каждая из них может привести к возврату документов ФСТЭК или к административному штрафу при проверке.

Ошибка Последствие Как избежать
Неполный перечень объектов — не учтены облачные сервисы, арендованные системы Штраф за невыявление объектов из перечня (50–100 тыс. руб. для юрлиц) Привлеките ИТ-подразделение для полной инвентаризации, включая shadow IT
Использование устаревшей методики (через «критические процессы») Возврат документов ФСТЭК, необходимость переделки Работайте по перечням типовых отраслевых объектов (ПП №1762)
Формальное обоснование категории без расчётов Возврат акта на доработку Приводите конкретные цифры: число пользователей, объём транзакций, площадь
Отсутствие доменных имён и IP-адресов в сведениях Нарушение новых требований, штраф Включите в форму все сетевые реквизиты объектов с доступом в интернет
Пропуск срока подачи перечня (5 раб. дней) или сведений (10 раб. дней) Административная ответственность Включите контрольные точки по срокам в план-график
Неучёт отраслевых особенностей при расчёте критериев Квалифицируется как отдельное нарушение с 2026 г. Изучите отраслевые методические рекомендации для вашей сферы

Итог

Категорирование объектов КИИ в 2026 году — это структурированный процесс из шести последовательных шагов: от формирования комиссии до подачи сведений во ФСТЭК. Ключевое отличие от предыдущих лет — отказ от логики «критических процессов» и переход к сопоставлению с перечнями типовых отраслевых объектов. Это упрощает процедуру, но повышает требования к полноте инвентаризации и качеству обоснования.

Главная рекомендация: не экономьте время на инвентаризации (Шаг 2) и обосновании критериев (Шаг 4). По нашему опыту, 80% замечаний ФСТЭК приходится именно на эти два этапа. Качественно проведённая инвентаризация и детальный расчёт показателей — залог того, что документы будут приняты с первого раза.


Нужна помощь с категорированием объектов КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут пройти все этапы «от нуля до акта».

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги