Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Штрафы и проверки по КИИ в 2026 году: обзор ст. 13.12.1 КоАП РФ и новой ст. 13.12.2
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Штрафы и проверки по КИИ в 2026 году: обзор ст. 13.12.1 КоАП РФ и новой ст. 13.12.2
В 2026 году регуляторное давление на субъектов критической информационной инфраструктуры достигло рекордного уровня. ФСТЭК выявила более 1200 нарушений за один год, Госдума рассматривает законопроекты об ужесточении ответственности, а Минцифры готовит оборотные штрафы за срыв импортозамещения. Только 35% проверенных объектов КИИ соответствуют минимальному базовому уровню безопасности.
В этом обзоре мы разбираем все виды штрафов и санкций по КИИ — от административных (до 500 тыс. руб.) до уголовных (до 10 лет лишения свободы), а также даём практический чек-лист подготовки к проверке ФСТЭК.
Безопасность критической информационной инфраструктуры (КИИ) в 2026 году вышла на принципиально новый уровень регуляторного давления. Если ещё два-три года назад субъекты КИИ могли рассчитывать на относительную мягкость контрольных органов, то сегодня ситуация кардинально изменилась. ФСТЭК России наращивает количество проверок, Государственная Дума рассматривает законопроекты об ужесточении административной и уголовной ответственности, а Минцифры готовит оборотные штрафы за срыв импортозамещения.
Ключевой движущий фактор — неудовлетворительные результаты проверок. По данным ФСТЭК, озвученным на «Инфофоруме 2026», только 35% проверенных значимых объектов КИИ соответствуют минимальному базовому уровню безопасности. У 40% организаций зафиксирован низкий уровень защищённости, а у 47% — состояние защиты находится в критическом состоянии. В 2025 году ведомство выявило более 1200 нарушений обязательных требований, составило 603 протокола об административных правонарушениях и выдало свыше 2000 предписаний.
Для руководителей компаний и юристов это означает одно: игнорировать требования 187-ФЗ стало по-настоящему дорого. Штрафы до 500 тыс. руб. за административные правонарушения, уголовная ответственность за инциденты с доказанным ущербом, перспектива оборотных штрафов за отказ от импортозамещения — всё это формирует новую реальность, в которой стоимость бездействия многократно превышает затраты на приведение систем в соответствие.
В данной статье мы подробно разберём действующие и проектируемые нормы ответственности, покажем реальные цифры штрафов, расскажем о порядке проверок ФСТЭК и предложим практический чек-лист по подготовке.
Статья 13.12.1 КоАП РФ была введена Федеральным законом от 26.05.2021 № 141-ФЗ и является основным инструментом административного воздействия на субъектов КИИ, нарушающих требования безопасности. Действующая редакция (с изм. от 29.12.2025, вступившими в силу с 09.01.2026) предусматривает ответственность по трём составам.
Данная часть устанавливает ответственность за нарушение требований к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования, а также за нарушение требований по обеспечению безопасности значимых объектов КИИ, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами. Условие — такие действия (бездействие) не должны содержать признаков уголовно наказуемого деяния.
Штрафы: на должностных лиц — от 10 000 до 50 000 руб.; на юридических лиц — от 50 000 до 100 000 руб.
На практике данная часть применяется при выявлении несоответствия систем безопасности требованиям приказов ФСТЭК № 235 (о создании систем безопасности) и № 239 (об обеспечении безопасности значимых объектов). Типичные нарушения: отсутствие утверждённых организационно-распорядительных документов, неназначение ответственных лиц, использование несертифицированных средств защиты информации, отсутствие модели угроз.
Ответственность наступает за нарушение порядка информирования о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведённых в отношении значимых объектов КИИ.
Штрафы: на должностных лиц — от 10 000 до 50 000 руб.; на юридических лиц — от 100 000 до 500 000 руб.
Обратите внимание на существенную разницу: для юридических лиц верхняя граница штрафа по ч. 2 в пять раз выше, чем по ч. 1. Это отражает приоритет, который государство придаёт оперативному информированию ГосСОПКА. Субъект КИИ обязан сообщить о компьютерном инциденте в НКЦКИ (Национальный координационный центр по компьютерным инцидентам) в течение 24 часов с момента обнаружения.
Данная часть затрагивает нарушение порядка обмена информацией о компьютерных инцидентах между субъектами КИИ, а также между субъектами КИИ и уполномоченными органами иностранных государств, международными организациями.
Штрафы: на должностных лиц — от 20 000 до 50 000 руб.; на юридических лиц — от 100 000 до 500 000 руб.
Важно учитывать, что штрафы по ст. 13.12.1 могут назначаться за каждое выявленное нарушение отдельно. При комплексной проверке, обнаружившей несколько составов, общая сумма штрафов для юридического лица может существенно превысить 500 тыс. руб.
В январе 2026 года Государственная Дума приняла в первом чтении законопроект № 1081976-8, который дополняет КоАП РФ новой нормой об административной ответственности за нарушение правил эксплуатации объектов критической информационной инфраструктуры. Это принципиально новый состав правонарушения, до сих пор не имевший аналога в административном законодательстве.
Действующая ст. 13.12.1 охватывает нарушения требований к системам безопасности и порядку информирования об инцидентах. Однако она не затрагивает нарушения правил непосредственной эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ. Ранее такие деяния подпадали исключительно под уголовную статью 274.1 УК РФ (ч. 3), что создавало правовой пробел: за техническую ошибку при эксплуатации, не повлёкшую реального ущерба, сотрудник мог быть привлечён к уголовной ответственности.
Законопроект устраняет эту диспропорцию, вводя промежуточный уровень — административную ответственность за нарушение правил эксплуатации без наступления тяжких последствий. Максимальные штрафы по проектируемой норме составят до 500 тыс. руб. для юридических лиц.
Проектируемая статья распространяется на лиц, обеспечивающих функционирование и эксплуатацию объектов КИИ. Это системные администраторы, специалисты по информационной безопасности, инженеры технической поддержки и их руководители. Для граждан (физических лиц) предусматривается штраф от 5 000 до 10 000 руб., для должностных лиц — от 20 000 до 50 000 руб., для юридических лиц — до 500 000 руб.
Законопроект рассматривается в связке с законопроектом № 1071966-8, который конкретизирует уголовную ст. 274.1 УК РФ. Вместе два законопроекта формируют двухуровневую систему ответственности: административные штрафы за нарушения без тяжких последствий и уголовное преследование за действия, повлёкшие уничтожение, блокирование, модификацию или копирование данных КИИ с доказанным ущербом.
Как отметил депутат Анатолий Выборный, один из соавторов законопроекта, цель поправок — защитить рядовых специалистов от уголовного преследования за технические ошибки, одновременно сохранив жёсткую ответственность за реальные кибератаки и умышленное причинение вреда.
Статья 274.1 Уголовного кодекса РФ «Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации» была введена Федеральным законом от 26.07.2017 № 194-ФЗ одновременно с принятием 187-ФЗ. Статья содержит пять частей и предусматривает наказание вплоть до 10 лет лишения свободы.
Часть 1 — создание, распространение и (или) использование компьютерных программ или иной компьютерной информации, заведомо предназначенных для неправомерного воздействия на КИИ. Наказание: принудительные работы на срок до 5 лет с ограничением свободы на срок до 2 лет или лишение свободы на срок от 2 до 5 лет со штрафом от 500 тыс. до 1 млн руб.
Часть 2 — неправомерный доступ к охраняемой компьютерной информации, содержащейся в КИИ, повлёкший причинение вреда. Наказание: принудительные работы на срок до 5 лет со штрафом от 500 тыс. до 1 млн руб. или лишение свободы на срок от 2 до 6 лет со штрафом от 500 тыс. до 1 млн руб.
Часть 3 — нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ, или правил доступа к указанным информации, системам, сетям. Наказание: принудительные работы на срок до 5 лет с лишением права занимать определённые должности на срок до 3 лет или лишение свободы на срок до 6 лет с лишением права занимать определённые должности на срок до 3 лет.
Части 4 и 5 устанавливают квалифицированные составы: совершение деяний группой лиц по предварительному сговору, с использованием служебного положения, а также деяния, повлёкшие тяжкие последствия или создавшие угрозу их наступления. Максимальное наказание — до 10 лет лишения свободы.
Принятый в первом чтении 27 января 2026 года законопроект предлагает конкретизировать ст. 274.1, дополнив её перечнем обязательных последствий от противоправных действий. После принятия закона уголовная ответственность по частям 2 и 3 будет наступать только при доказанном уничтожении, блокировании, модификации либо копировании компьютерной информации, содержащейся в КИИ.
Кроме того, поправки предусматривают возможность освобождения от уголовной ответственности лиц, нарушивших правила эксплуатации, если они активно способствовали раскрытию и расследованию преступления, сохранили следы неправомерного воздействия на КИИ и не совершили иных преступлений. Это важная гарантия для специалистов по информационной безопасности, которые ранее рисковали попасть под уголовное преследование даже за незначительные нарушения при исполнении должностных обязанностей.
Подследственность уголовных дел по ст. 274.1 УК РФ относится к компетенции ФСБ России (ч. 5 ст. 151 УПК РФ), что подчёркивает особый статус преступлений в сфере КИИ.
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Помимо действующих и проектируемых штрафов по КоАП, субъекты КИИ сталкиваются с ещё одной серьёзной финансовой угрозой — оборотными штрафами за несоблюдение требований по переходу на отечественное программное обеспечение. Инициатива Минцифры, озвученная главой ведомства Максутом Шадаевым, предполагает введение штрафов, привязанных к годовой выручке компании.
Требование о переходе на российское ПО и оборудование на значимых объектах КИИ закреплено указами Президента РФ № 166 от 30.03.2022 и № 250 от 01.05.2022, а также Федеральным законом от 31.07.2025 № 325-ФЗ, вступающим в силу с 01.03.2026. С 1 января 2025 года уже действует запрет на использование иностранных средств защиты информации на объектах КИИ.
Ключевые даты для субъектов КИИ:
Конкретные размеры оборотных штрафов пока обсуждаются. Однако по аналогии с оборотными штрафами за утечку персональных данных (до 3% годовой выручки, введённые в 2025 году) можно ожидать сопоставимые величины. Принципиальная особенность — штрафы будут взиматься ежегодно до тех пор, пока компания не выполнит требования по переходу.
По оценкам АРПП «Отечественный софт», к концу 2025 года на российское ПО перешли только 40–45% субъектов КИИ. Это означает, что более половины организаций потенциально попадают под действие будущих оборотных штрафов.
Законодательство предусматривает несколько механизмов отсрочки. Компания может заключить с правительством соглашение о реализации особо значимого проекта (ОЗП) по созданию недостающего отечественного решения — это даёт перенос срока на два года. Для программно-аппаратных комплексов (ПАК) разрешена эксплуатация зарубежных решений до истечения срока амортизации.
Государственный контроль в области обеспечения безопасности значимых объектов КИИ осуществляется ФСТЭК России в соответствии с постановлением Правительства РФ от 17.02.2018 № 162. В 2026 году количество проверок, по заявлению представителей ведомства, будет существенно увеличено.
Плановые проверки проводятся в соответствии с ежегодным планом, утверждаемым руководителем ФСТЭК. Основание для включения в план — истечение 3 лет с момента внесения значимого объекта КИИ в реестр или с даты последней плановой проверки. ФСТЭК уведомляет субъектов заблаговременно — как правило, в декабре предшествующего года.
Внеплановые проверки могут проводиться по следующим основаниям: поступление информации о нарушении требований безопасности, истечение срока исполнения ранее выданного предписания, компьютерный инцидент на объекте КИИ, поручение Президента или Правительства РФ.
При проверке должностные лица ФСТЭК вправе:
Важно: даже если в уведомлении о проведении проверки указаны только значимые объекты КИИ, ФСТЭК уполномочена проверить корректность работы комиссии по категорированию в целом, включая объекты без присвоенной категории.
По данным начальника управления ФСТЭК Елены Торбенко, в 2025 году ведомство проверило данные почти по 800 значимым объектам КИИ и ещё столько же — в рамках проверок государственных органов. Результаты:
По итогам проверки составляется акт в 3 экземплярах, один из которых вручается руководителю субъекта КИИ. Если нарушения не устранены на месте, выдаётся предписание с указанием срока устранения. Неисполнение предписания является основанием для внеплановой проверки и дополнительных штрафных санкций. В 2024 году за нарушения в сфере КИИ были привлечены к ответственности более 300 организаций.
Ниже приведена сводная таблица, объединяющая действующие и проектируемые нормы ответственности за нарушения в области безопасности КИИ. Таблица поможет юристам и руководителям быстро оценить финансовые и правовые риски.
| Норма | Состав нарушения | Должностные лица | Юридические лица | Статус |
|---|---|---|---|---|
| Ст. 13.12.1 ч. 1 КоАП | Нарушение требований к системам безопасности ЗОКИИ | 10 000 – 50 000 ₽ | 50 000 – 100 000 ₽ | Действует |
| Ст. 13.12.1 ч. 2 КоАП | Нарушение порядка информирования об инцидентах | 10 000 – 50 000 ₽ | 100 000 – 500 000 ₽ | Действует |
| Ст. 13.12.1 ч. 3 КоАП | Нарушение порядка обмена информацией об инцидентах | 20 000 – 50 000 ₽ | 100 000 – 500 000 ₽ | Действует |
| Ст. 19.7.15 ч. 1 КоАП | Непредставление сведений о категорировании во ФСТЭК | 10 000 – 50 000 ₽ | 50 000 – 100 000 ₽ | Действует |
| Ст. 19.7.15 ч. 2 КоАП | Непредставление информации в ГосСОПКА | 10 000 – 50 000 ₽ | 100 000 – 500 000 ₽ | Действует |
| Проект ст. 13.12.2 КоАП | Нарушение правил эксплуатации объектов КИИ | 20 000 – 50 000 ₽ | До 500 000 ₽ | Законопроект (I чтение) |
| Оборотные штрафы (Минцифры) | Срыв сроков перехода на российское ПО | — | % от годовой выручки (ежегодно) | Законопроект |
| Ст. 274.1 ч. 1 УК | Создание вредоносных программ для КИИ | Лишение свободы от 2 до 5 лет + штраф до 1 млн ₽ | Действует | |
| Ст. 274.1 ч. 2 УК | Неправомерный доступ к информации КИИ | Лишение свободы от 2 до 6 лет + штраф до 1 млн ₽ | Действует | |
| Ст. 274.1 ч. 3 УК | Нарушение правил эксплуатации (с ущербом) | Лишение свободы до 6 лет + запрет занимать должности до 3 лет | Действует (реформа) | |
| Ст. 274.1 ч. 5 УК | Тяжкие последствия / угроза их наступления | Лишение свободы до 10 лет | Действует | |
Обратите внимание: статья 19.7.15 КоАП РФ также имеет прямое отношение к субъектам КИИ. Она устанавливает ответственность за непредставление или нарушение сроков представления во ФСТЭК сведений о результатах категорирования объектов КИИ. С декабря 2025 года штрафы по этой статье распространены и на случаи передачи недостоверных сведений.
Ниже представлен практический чек-лист для руководителей и юристов субъектов КИИ. Выполнение этих пунктов существенно снизит риски штрафов при плановой или внеплановой проверке ФСТЭК.
2026 год становится переломным в регулировании безопасности КИИ в России. Формируется трёхуровневая система ответственности: административные штрафы до 500 тыс. руб. по действующей ст. 13.12.1 и проектируемой ст. 13.12.2 КоАП, уголовная ответственность по ст. 274.1 УК за деяния с доказанным ущербом (до 10 лет лишения свободы) и оборотные штрафы за срыв импортозамещения.
ФСТЭК увеличивает число проверок, составляет сотни протоколов ежегодно, а нарушения выявляются практически у каждой проверенной организации. Только 35% значимых объектов КИИ соответствуют минимальному базовому уровню безопасности. В таких условиях системная подготовка к проверкам и приведение инфраструктуры в соответствие — не вопрос выбора, а необходимость.
Для руководителей компаний и юристов ключевой вывод: стоимость бездействия уже сегодня многократно превышает затраты на выполнение требований. А с принятием новых законопроектов и введением оборотных штрафов эта пропорция станет ещё более очевидной.
Нужна помощь с категорированием объектов КИИ или подготовкой к проверке ФСТЭК? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации. Звоните: 8(800) 70-70-144.
Медиа
Была ли полезна вам данная статья?