Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)
Категорирование объектов КИИ в 2026 году проходит по обновлённым правилам: вместо «критических процессов» — сопоставление с перечнями типовых отраслевых объектов. В этом руководстве — шесть последовательных шагов, которые проведут вас от первого приказа до подачи акта во ФСТЭК.
Категорирование объектов КИИ — процедура, по итогам которой каждая информационная система, сеть электросвязи или АСУ субъекта КИИ получает одну из трёх категорий значимости либо признаётся незначимым объектом. Результат определяет объём мер защиты, которые организация обязана реализовать, и уровень контроля со стороны ФСТЭК России.
С ноября 2025 года действуют изменения, внесённые Постановлением Правительства РФ №1762. Они кардинально перестраивают порядок категорирования:
По нашему опыту, около 40% организаций, ранее завершивших категорирование, столкнутся с необходимостью пересмотра результатов в рамках второй волны категорирования. Это руководство даёт пошаговый алгоритм — как для тех, кто проходит процедуру впервые, так и для тех, кто пересматривает категории после нормативных изменений.
Прежде чем запускать категорирование, убедитесь, что ваша организация действительно подпадает под требования 187-ФЗ. Субъект КИИ — юридическое лицо или индивидуальный предприниматель, которому на праве собственности, аренды или ином законном основании принадлежат ИС, ИТКС и АСУ, функционирующие в одной из 14 сфер.
| Вопрос | Да | Нет |
|---|---|---|
| Организация работает в одной из 14 сфер КИИ (здравоохранение, транспорт, связь, энергетика, финансы, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая, наука, ТЭК, информационные технологии)? | Переходите к следующему вопросу | Вы не субъект КИИ |
| Организация владеет (арендует, эксплуатирует) информационными системами, сетями электросвязи или АСУ в этой сфере? | Вы субъект КИИ — переходите к Шагу 1 | Вы не субъект КИИ |
Практический нюанс. Многие организации ошибочно полагают, что статус субъекта КИИ определяется только по основному виду деятельности (ОКВЭД). На практике ФСТЭК проверяет фактическую деятельность: больница с собственной котельной может оказаться субъектом сразу по двум сферам — здравоохранение и энергетика. Подробнее об этом — в статье об отраслевых особенностях категорирования.
Комиссия по категорированию — постоянно действующий орган, создаваемый приказом руководителя субъекта КИИ. Именно комиссия несёт ответственность за полноту и достоверность результатов категорирования.
| Роль | Кто назначается | За что отвечает |
|---|---|---|
| Председатель | Руководитель организации или его заместитель (уполномоченное лицо) | Общее руководство, подписание акта |
| Специалист по ИБ | CISO, начальник отдела ИБ | Анализ угроз, моделирование инцидентов |
| Специалист по ИТ | CIO, руководитель ИТ-отдела | Инвентаризация ИС, АСУ, ИТКС |
| Специалист по технологическим процессам | Главный инженер, технолог | Оценка последствий для технологических процессов |
| Юрист | Начальник правового отдела | Контроль соответствия нормативным требованиям |
Рекомендация из практики. Включите в комиссию представителя финансового блока. При оценке критериев экономической значимости (показатели ущерба от инцидентов) потребуются данные о выручке, стоимости активов и объёмах финансовых операций. Без финансиста комиссия будет вынуждена делать запросы, что затягивает процесс на 2–4 недели.
Приказ подписывает руководитель организации. Дату приказа фиксируют — от неё отсчитывается годовой срок, в течение которого субъект обязан завершить категорирование всех объектов.
Это ключевой этап, на котором совершается больше всего ошибок. С 2026 года порядок категорирования требует не просто составить список систем — каждый объект нужно сопоставить с перечнем типовых отраслевых объектов КИИ.
| Наименование ИС/АСУ/ИТКС | Тип (ИС/АСУ/ИТКС) | Позиция в отраслевом перечне | Включён в перечень ОКИИ |
|---|---|---|---|
| МИС «Медицина» | ИС | П. 12 (медицинская ИС) | Да |
| АСУ ТП котельной | АСУ | П. 87 (АСУ ТП теплоснабжения) | Да |
| Корпоративная почта | ИС | Отсутствует | Нет |
| ERP-система | ИС | Отсутствует, но обеспечивает п. 12 | Рассмотреть механизм «снизу вверх» |
На что обращает внимание ФСТЭК. По нашему опыту сопровождения более 300 проектов категорирования, регулятор в первую очередь проверяет полноту перечня. Если при проверке выявится система, которая соответствует перечню, но не была включена в перечень ОКИИ, — это квалифицируется как нарушение с административной ответственностью.
Для кого эта услуга

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
После формирования перечня объектов КИИ комиссия переходит к оценке угроз безопасности для каждого объекта. Этот этап определяет, какие именно сценарии компьютерных атак и инцидентов возможны и к каким последствиям они приведут.
ФСТЭК рекомендует использовать Банк данных угроз безопасности информации (bdu.fstec.ru) и методику ФСТЭК с коэффициентом защищённости (КЗИ) для объективной оценки.
Практический совет. Не путайте моделирование угроз при категорировании с полноценной моделью угроз по Приказу ФСТЭК №239. На этапе категорирования достаточно верхнеуровневой оценки — какие типы инцидентов возможны и каковы их масштабные последствия. Полная модель угроз разрабатывается после присвоения категории, уже в рамках создания системы безопасности ЗОКИИ.
Категория значимости присваивается каждому объекту КИИ на основании оценки по пяти группам критериев. Для каждого критерия установлены пороговые значения показателей, соответствующие 1-й, 2-й или 3-й категории. Если ни один показатель не достигает порога 3-й категории, объект признаётся незначимым.
| Группа критериев | Что оценивается | Пример показателя |
|---|---|---|
| 1. Социальная значимость | Ущерб жизни и здоровью людей, нарушение функционирования объектов жизнеобеспечения | Количество людей, которым может быть причинён ущерб здоровью |
| 2. Политическая значимость | Нарушение функционирования государственных органов, прекращение госуслуг | Прекращение или нарушение функционирования на федеральном уровне |
| 3. Экономическая значимость | Прямой и косвенный экономический ущерб | Ущерб бюджету РФ, снижение дохода субъекта |
| 4. Экологическая значимость | Вредное воздействие на окружающую среду | Площадь территории, на которой ухудшается качество среды |
| 5. Оборона и безопасность государства | Снижение обороноспособности, нарушение обеспечения Вооружённых Сил | Прекращение выполнения государственного оборонного заказа |
Важно. С 2026 года при расчёте необходимо учитывать отраслевые особенности категорирования. Каждая отрасль может иметь собственные дополнительные показатели и методики расчёта. Например, для банковской сферы добавлены показатели для микрофинансовых организаций и бюро кредитных историй, а для энергетики и ТЭК — специфические критерии непрерывности энергоснабжения.
Акт категорирования — итоговый документ, фиксирующий результаты работы комиссии по каждому объекту КИИ. Именно акт является юридическим основанием для присвоенной категории (или её отсутствия).
Одна из главных причин возврата сведений ФСТЭК — недостаточная аргументация. По нашей практике, типичные ошибки взаимодействия с ФСТЭК связаны именно с актом категорирования:
Рекомендация. Для каждого показателя приводите конкретные цифры: количество пользователей системы, объём обрабатываемых транзакций, площадь обслуживаемой территории. Чем детальнее обоснование, тем меньше вероятность замечаний от регулятора.
После подписания акта категорирования субъект КИИ обязан направить сведения о результатах категорирования во ФСТЭК России. Форма направления сведений обновлена Приказом ФСТЭК №247 от 11.07.2025.
| Действие | Срок | Основание |
|---|---|---|
| Направить перечень объектов КИИ во ФСТЭК | 5 рабочих дней с даты утверждения перечня | ПП №127, п. 15 |
| Завершить категорирование всех объектов | 1 год с даты утверждения перечня | ПП №127, п. 15 |
| Направить сведения о категорировании во ФСТЭК | 10 рабочих дней с даты подписания акта | ПП №127, п. 17 |
| Предоставить сведения по запросу ФСТЭК (с 2026 г.) | 60 календарных дней с даты получения запроса | ПП №127 (в ред. ПП №1762) |
| Направить актуализированные сведения при изменениях | 20 рабочих дней с даты изменения | ПП №127, п. 191 |
Способ подачи. Сведения направляются в ФСТЭК России в бумажном виде с сопроводительным письмом. ФСТЭК проверяет документы в течение 30 дней. Если замечаний нет, объект вносится в Реестр значимых объектов КИИ (при наличии категории) или фиксируется как незначимый. При наличии замечаний — документы возвращаются на доработку.
Ниже — упрощённый алгоритм определения категории, который поможет предварительно оценить результат категорирования до начала формальной процедуры.
| Условие | Результат |
|---|---|
| Инцидент может привести к гибели людей (более 1 человека) или ущербу здоровью более 500 чел. | 1-я категория |
| Инцидент может прекратить предоставление госуслуг на федеральном уровне | 1-я категория |
| Экономический ущерб бюджету РФ превышает установленное пороговое значение для 1-й категории | 1-я категория |
| Ущерб здоровью 50–500 чел., прекращение госуслуг на региональном уровне, значительный экономический ущерб | 2-я категория |
| Ущерб здоровью 1–50 чел., прекращение госуслуг на муниципальном уровне, умеренный экономический ущерб | 3-я категория |
| Ни один показатель не достигает порога 3-й категории | Без категории (незначимый объект) |
Внимание. Это упрощённая схема для предварительной оценки. Точные пороговые значения по каждому из 14 показателей критериев значимости определены в Приложении к ПП №127. Используйте конкретные цифры из этого приложения при заполнении акта.
Полный перечень документов, которые формируются на каждом этапе категорирования. Используйте эту таблицу как контрольный список — отмечайте готовность каждого документа.
| Этап | Документ | Кто подписывает | Куда направляется |
|---|---|---|---|
| Шаг 1 | Приказ о создании комиссии | Руководитель субъекта КИИ | Внутренний документ |
| Шаг 1 | Положение о комиссии | Руководитель субъекта КИИ | Внутренний документ |
| Шаг 1 | План-график категорирования | Председатель комиссии | Внутренний документ |
| Шаг 2 | Реестр ИС, АСУ, ИТКС | Члены комиссии | Внутренний документ |
| Шаг 2 | Матрица сопоставления с типовым перечнем | Члены комиссии | Внутренний документ |
| Шаг 2 | Перечень объектов КИИ (приказ) | Руководитель субъекта КИИ | ФСТЭК (5 раб. дней) |
| Шаг 3 | Результаты оценки угроз | Члены комиссии | Приложение к акту |
| Шаг 4 | Расчёт показателей критериев | Члены комиссии | Приложение к акту |
| Шаг 5 | Акт категорирования | Все члены комиссии + руководитель | Внутренний документ |
| Шаг 6 | Сведения о результатах категорирования | Руководитель субъекта КИИ | ФСТЭК (10 раб. дней) |
| Шаг 6 | Сопроводительное письмо | Руководитель субъекта КИИ | ФСТЭК |
Совет по организации. Заведите единый реестр документов в электронном виде с отметками о статусе: «в разработке», «на согласовании», «подписан», «отправлен». Это особенно важно для организаций с десятками объектов КИИ, где каждому объекту соответствует свой комплект документов.
За годы практики мы систематизировали наиболее частые ошибки, которые допускают субъекты КИИ при самостоятельном категорировании. Каждая из них может привести к возврату документов ФСТЭК или к административному штрафу при проверке.
| Ошибка | Последствие | Как избежать |
|---|---|---|
| Неполный перечень объектов — не учтены облачные сервисы, арендованные системы | Штраф за невыявление объектов из перечня (50–100 тыс. руб. для юрлиц) | Привлеките ИТ-подразделение для полной инвентаризации, включая shadow IT |
| Использование устаревшей методики (через «критические процессы») | Возврат документов ФСТЭК, необходимость переделки | Работайте по перечням типовых отраслевых объектов (ПП №1762) |
| Формальное обоснование категории без расчётов | Возврат акта на доработку | Приводите конкретные цифры: число пользователей, объём транзакций, площадь |
| Отсутствие доменных имён и IP-адресов в сведениях | Нарушение новых требований, штраф | Включите в форму все сетевые реквизиты объектов с доступом в интернет |
| Пропуск срока подачи перечня (5 раб. дней) или сведений (10 раб. дней) | Административная ответственность | Включите контрольные точки по срокам в план-график |
| Неучёт отраслевых особенностей при расчёте критериев | Квалифицируется как отдельное нарушение с 2026 г. | Изучите отраслевые методические рекомендации для вашей сферы |
Категорирование объектов КИИ в 2026 году — это структурированный процесс из шести последовательных шагов: от формирования комиссии до подачи сведений во ФСТЭК. Ключевое отличие от предыдущих лет — отказ от логики «критических процессов» и переход к сопоставлению с перечнями типовых отраслевых объектов. Это упрощает процедуру, но повышает требования к полноте инвентаризации и качеству обоснования.
Главная рекомендация: не экономьте время на инвентаризации (Шаг 2) и обосновании критериев (Шаг 4). По нашему опыту, 80% замечаний ФСТЭК приходится именно на эти два этапа. Качественно проведённая инвентаризация и детальный расчёт показателей — залог того, что документы будут приняты с первого раза.
Нужна помощь с категорированием объектов КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут пройти все этапы «от нуля до акта».
Медиа
Была ли полезна вам данная статья?