Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Приказ ФСТЭК № 236: новые требования к подаче сведений о доменах и IP-адресах
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Приказ ФСТЭК № 236: новые требования к подаче сведений о доменах и IP-адресах
С 1 сентября 2025 года приказ ФСТЭК № 236 дополнен новыми пунктами: субъекты КИИ обязаны указывать доменные имена и внешние сетевые адреса объектов критической информационной инфраструктуры. Разбираем, что конкретно нужно заполнять, какие ошибки допускают и как автоматизировать сбор данных.
Приказ ФСТЭК России № 236 от 22.12.2017 утверждает форму направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости. До 2025 года форма не требовала от субъекта КИИ указания информации о доменных именах и внешних сетевых адресах. 11 июля 2025 года ФСТЭК подписала приказ № 247, который внёс в форму 236 два принципиальных дополнения:
Изменения вступили в силу 1 сентября 2025 года. Для CIO и CISO это означает: каждый объект КИИ, взаимодействующий с сетью «Интернет», теперь обязан быть описан с указанием конкретных доменов и публичных IP. Данные передаются во ФСТЭК в бумажном виде с приложением электронной копии в формате .ods.
Контекст изменений шире, чем один приказ. Параллельно ФСТЭК обновила порядок ведения реестра значимых объектов КИИ (приказ № 254 от 17.07.2025), включив доменные имена и сетевые адреса в обязательный состав реестровой записи. А поправки в 187-ФЗ, вступающие с 1 марта 2026 года, ужесточают требования к национальному контролю над КИИ. Требование раскрывать сетевую топологию объектов — часть этой стратегии.
Формулировка приказа № 247 лаконична, но на практике вызывает десятки вопросов. Разберём каждый аспект.
Доменное имя — зарегистрированное в DNS имя, через которое объект КИИ доступен из внешних сетей. Примеры: scada-portal.company.ru, api.erp.company.ru. Если объект КИИ использует несколько доменных имён (основное, алиас, CDN-поддомен), указываются все.
Внешний сетевой адрес — публичный (белый) IPv4- или IPv6-адрес, по которому объект доступен из сети «Интернет». При использовании динамического IP ФСТЭК рекомендует указывать адрес DNS-сервера провайдера связи.
Если объект КИИ не подключён к информационно-телекоммуникационной сети «Интернет» — пункт 1.8 не заполняется. Однако на практике полностью изолированных объектов становится всё меньше: даже промышленные АСУ ТП часто имеют канал для удалённого мониторинга или обновления.
| Ситуация | Нужно ли заполнять п. 1.8 | Что указывать |
|---|---|---|
| Объект КИИ за NAT, но имеет выход в Интернет | Да | Внешний IP NAT-шлюза + домен (если есть) |
| Объект использует VPN-туннель к облачному провайдеру | Да | IP точки выхода VPN + домен облачного сервиса |
| АСУ ТП в изолированном сегменте без маршрута в Интернет | Нет | Прочерк |
| Объект с динамическим IP (DHCP от провайдера) | Да | Адрес DNS-сервера провайдера |
| Объект использует CDN (Cloudflare, Qrator и др.) | Да | Основной домен + IP CDN-узла, если фиксирован |
По нашему опыту, в крупных компаниях с распределённой инфраструктурой именно пограничные случаи занимают до 60% времени при заполнении формы. Типичная ситуация: ИС развёрнута в нескольких ЦОД, каждый со своим пулом внешних адресов, и ни один из подразделений не владеет полной картиной.
Ниже — сводная таблица изменений, внесённых приказом № 247 в форму приказа ФСТЭК № 236. Сопоставление полезно для тех, кто уже подавал сведения по старой форме и теперь планирует актуализацию.
| Пункт | Было (до 01.09.2025) | Стало (с 01.09.2025) | На что обратить внимание |
|---|---|---|---|
| 1.1 | Наименование объекта КИИ | Без изменений | — |
| 1.2–1.6 | Сведения о субъекте, сфере деятельности, элементах объекта | Уточнены формулировки: допускается указание нескольких сфер деятельности по одному объекту; конкретизировано описание элементов (ЦОД, серверное оборудование и т.д.) | Ранее «притягивали» объект к одной сфере — теперь это не нужно |
| 1.7 (новый) | Отсутствовал | Наименование типового отраслевого объекта КИИ согласно перечням Правительства РФ | До утверждения единого перечня ФСТЭК рекомендует ставить прочерк. После утверждения — 20 дней на направление обновлённых сведений |
| 1.8 (новый) | Отсутствовал | Доменное имя и внешний сетевой адрес | Заполняется только если объект подключён к Интернету. Динамический IP → DNS провайдера |
| Раздел ПО | Перечень ПО | Расширенный перечень с детализацией: версия, разработчик, наличие сертификата | Придётся собирать больше данных по каждому ПО |
| Раздел СЗИ | Средства защиты информации | Детализация: реквизиты сертификата соответствия или документы об отсутствии | Нужны номера и сроки сертификатов СЗИ |
Обратите внимание: обновлённая форма — это не просто «ещё два поля». Она требует кросс-функционального взаимодействия между ИТ-службой (владеет данными о доменах и IP), службой ИБ (отвечает за подачу сведений) и бизнес-подразделениями (определяют сферы деятельности). Если в организации этот процесс не выстроен, подготовка формы превращается в затяжной квест.
Новые требования приказа ФСТЭК № 236 обнажают системную проблему: у большинства субъектов КИИ нет единого источника правды о своих доменах и внешних IP-адресах. Эта ситуация типична для организаций с десятками филиалов, несколькими ЦОД и гибридной облачной инфраструктурой.
Представьте: ваша компания — энергетический холдинг с 12 филиалами. В каждом филиале 3–5 объектов КИИ, подключённых к Интернету через разных провайдеров. Собирать данные об IP и доменах через электронную почту и Excel-таблицы — это буквально возвращение в 2010-й год. При этом ФСТЭК после утверждения перечней типовых объектов даёт всего 20 рабочих дней на актуализацию сведений. С ручным процессом уложиться практически невозможно.
Для кого эта услуга

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Прежде чем собирать данные, определите, какие именно объекты КИИ попадают под новое требование. Используйте следующий алгоритм:
Шаг 1. Объект КИИ взаимодействует с сетью электросвязи общего пользования (включая Интернет)?
Шаг 2. Объект КИИ имеет статический публичный IP-адрес?
Шаг 3. Объект получает адрес динамически (DHCP)?
Шаг 4. У объекта несколько внешних интерфейсов (multi-homing, резервный канал, CDN)?
Этот алгоритм стоит оформить как внутренний регламент и довести до каждого филиала. Особенно для организаций, которые работают с перечнями типовых отраслевых объектов — им придётся пройти эту процедуру для каждого объекта из перечня.
SGRC (Security Governance, Risk & Compliance) — класс платформ, которые автоматизируют управление ИБ на уровне процессов, рисков и соответствия требованиям. В контексте приказа ФСТЭК № 236 SGRC решает ключевую задачу: непрерывная инвентаризация сетевых идентификаторов объектов КИИ.
| Задача | Ручной процесс | SGRC-автоматизация |
|---|---|---|
| Сбор данных о доменах | Запрос по email в ИТ-отдел каждого филиала, сведение в Excel, 2–4 недели | Автосканирование DNS-записей и WHOIS, агрегация в единый реестр, 2–4 часа |
| Сбор внешних IP-адресов | Анализ договоров с провайдерами, ручная проверка, 1–3 недели | Безагентская инвентаризация сетевых интерфейсов, интеграция с IPAM, реальное время |
| Контроль актуальности | Ежеквартальный аудит (если повезёт) | Непрерывный мониторинг, оповещение при изменениях |
| Формирование .ods-файла | Ручное заполнение шаблона | Автогенерация из реестра в один клик |
| Выявление теневых ресурсов | Не выполняется | Обнаружение незарегистрированных доменов и IP через ASN-анализ |
Платформы уровня R-Vision SGRC, SecurityVision или MaxPatrol обладают встроенными механизмами безагентской инвентаризации: они сканируют сетевые сегменты, собирают данные о публичных IP, проверяют DNS-записи и агрегируют всё в единую карточку объекта КИИ. Результат — готовый к подаче пакет сведений.
Для субъекта КИИ с более чем 10 объектами переход на SGRC — вопрос не удобства, а выживаемости: без автоматизации невозможно уложиться в 20-дневный срок актуализации, установленный регулятором.
Используйте этот чек-лист для организации работы по формированию и подаче обновлённых сведений во ФСТЭК.
Этап 1. Организационная подготовка
Этап 2. Инвентаризация
Этап 3. Верификация
Этап 4. Формирование и подача
Подробнее о процедуре категорирования и сроках — в нашей статье «Постановление 1762: категорирование объектов КИИ».
Приказ ФСТЭК № 236 не существует в вакууме. С 2025 года он стал частью обновлённой нормативной цепочки, где каждое звено усиливает требования к прозрачности объектов КИИ.
Ключевой момент: сведения о доменах и IP, поданные по форме 236, транслируются в реестр значимых объектов КИИ. Если данные неполные или ошибочные — ФСТЭК вернёт их на доработку, и объект не будет включён в реестр до устранения замечаний. Это создаёт юридический вакуум: объект фактически работает, но формально не зарегистрирован, что увеличивает риски при проверках.
По нашему опыту сопровождения более 7000 проектов, задержки с подачей сведений — одна из трёх главных причин, по которым субъекты КИИ получают предписания ФСТЭК.
На основе практики сопровождения субъектов КИИ мы выделяем пять ошибок, которые встречаются чаще всего.
Ошибка 1. Указан внутренний (серый) IP вместо внешнего. Адреса из диапазонов 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 — это внутренние сетевые адреса. ФСТЭК ожидает публичный IP, через который объект виден из Интернета. Если объект за NAT — указывайте адрес NAT-шлюза.
Ошибка 2. Указан один домен при наличии нескольких. Если у объекта КИИ есть основной домен, поддомен API и CDN-алиас — все три должны быть в форме. Упустить один — значит предоставить неполные сведения.
Ошибка 3. Данные устарели к моменту подачи. Между сбором информации и отправкой формы прошло 2 месяца. За это время сменился провайдер, изменился пул IP. Рекомендация: верифицировать данные непосредственно перед подачей.
Ошибка 4. Не учтены объекты КИИ в филиалах. Головной офис заполнил форму за себя, «забыв» про филиальные объекты. ФСТЭК проверяет полноту — несоответствие между количеством объектов в реестре и в поданных сведениях станет основанием для замечания.
Ошибка 5. Пункт 1.8 оставлен пустым для объекта с Интернет-подключением. Если объект КИИ имеет хотя бы косвенный доступ в Интернет (через VPN, прокси, шлюз), поле должно быть заполнено. «У нас закрытый контур» — частая отговорка, не соответствующая реальной топологии.
Обновлённая форма приказа ФСТЭК № 236 — не формальная бюрократическая правка. Новые пункты 1.7 и 1.8 создают единое информационное поле, в котором ФСТЭК видит каждый объект КИИ не только по названию и категории, но и по его сетевому «отпечатку». Для субъектов с распределённой инфраструктурой ручной сбор этих данных — путь к просроченным срокам и предписаниям. Автоматизация на базе SGRC-платформ позволяет выстроить непрерывный процесс инвентаризации и формирования отчётности, соответствующий темпу регуляторных изменений.
Нужна помощь с категорированием объектов КИИ или подготовкой сведений по форме 236? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут сформировать пакет документов.
Медиа
Была ли полезна вам данная статья?