Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Сколько стоит категорирование объектов КИИ: из чего складывается цена услуги в 2026 году
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Сколько стоит категорирование объектов КИИ: из чего складывается цена услуги в 2026 году
Стоимость категорирования объектов КИИ — один из главных вопросов для руководителей, планирующих бюджет на информационную безопасность. В этой статье — детальный разбор ценообразования: 8 компонентов цены, ценовая шкала по сегментам бизнеса, скрытые расходы и расчёт окупаемости инвестиций.
До 2025 года многие субъекты КИИ относились к категорированию как к формальности: провели работы «для галочки», получили акты — и забыли. Постановление Правительства РФ № 1762 от 7 ноября 2025 года радикально изменило правила: ужесточены критерии значимости, расширен перечень типовых объектов, а ФСТЭК получила право инициировать внеплановые проверки уже проведённого категорирования.
Одновременно запущена вторая волна категорирования, которая затрагивает организации, ранее считавшие себя «вне периметра» 187-ФЗ. А усиление штрафных санкций превратило вопрос «сколько стоит категорирование?» из технического — в стратегический.
Для CEO и CFO ключевой вопрос уже не «зачем?», а «сколько?» и «окупится ли?». В этой статье — полная декомпозиция ценообразования: от базовых тарифов (от 38 500 руб.) до многомиллионных проектов для корпораций, с расчётом рентабельности инвестиций.
Категорирование КИИ — это не одна услуга, а комплексный проект из нескольких последовательных этапов. Каждый этап формирует отдельную статью расходов. По нашему опыту (более 7 000 проектов в 60+ городах), заказчики чаще всего удивляются не итоговой сумме, а тому, как много работ скрывается за словом «категорирование».
| № | Этап работ | Что включает | Доля в бюджете |
|---|---|---|---|
| 1 | Предпроектное обследование | Инвентаризация ИС, АСУ, сетей; интервью с владельцами процессов; анализ документации | 15–20% |
| 2 | Формирование комиссии | Приказ, регламент работы, подбор состава из 5+ подразделений | 3–5% |
| 3 | Составление перечня объектов | Определение критических процессов, привязка к ИС/АСУ, сверка с типовыми отраслевыми перечнями | 10–15% |
| 4 | Согласование с отраслевым регулятором | Подготовка и отправка перечня, обработка замечаний | 5–7% |
| 5 | Оценка показателей значимости | Расчёт по 14 критериям ПП РФ № 127; моделирование сценариев инцидентов | 20–25% |
| 6 | Моделирование угроз | Анализ актуальных угроз, уязвимостей, расчёт коэффициента защищённости по методике ФСТЭК | 10–15% |
| 7 | Разработка документации | Акты категорирования, сопроводительные письма, формы для ФСТЭК | 10–15% |
| 8 | Подача сведений во ФСТЭК | Формирование пакета, отправка, обработка ответов и замечаний регулятора | 5–10% |
Важный нюанс: этап № 5 — самый трудоёмкий. Именно здесь возникает основная аналитическая работа: нужно смоделировать последствия компьютерных инцидентов для каждого объекта по всем 14 показателям значимости. Для организации с 20+ объектами КИИ это сотни сценариев.
Стоимость категорирования КИИ варьируется в десятки раз — в зависимости от масштаба организации, количества объектов и отраслевой специфики. Ниже — реалистичная ценовая шкала на 2026 год, основанная на рыночном анализе.
Типичный профиль — небольшая клиника, аптечная сеть из 3–5 точек, локальная транспортная компания. Количество объектов КИИ: 1–3. Как правило, результат категорирования — присвоение статуса «без категории значимости».
Типичный профиль — региональный банк, производственное предприятие ТЭК, сеть медучреждений, финансовая организация с несколькими филиалами. Количество объектов КИИ: 5–30.
Типичный профиль — энергетическая компания с территориально распределённой инфраструктурой, федеральная сеть клиник, крупный логистический оператор. Количество объектов КИИ: 30–100+.
Типичный профиль — ГК с дочерними обществами, федеральный оператор связи, крупная промышленная группа. Количество объектов КИИ: 100+, множество юрлиц.
По нашему опыту, 70% заказчиков при первом обращении недооценивают итоговый бюджет на 30–50%. Причина — скрытые расходы, которые не входят в базовую стоимость категорирования, но без которых проект не завершить.
| Скрытая статья расходов | Описание | Ориентир стоимости |
|---|---|---|
| Повторное категорирование | ФСТЭК вернула материалы с замечаниями — нужна доработка (типичные ошибки) | +20–40% от базовой цены |
| Командировочные расходы | При территориально распределённой инфраструктуре — выезды в филиалы | 30–80 тыс. руб. за филиал |
| Инвентаризация ИТ-активов | Если у организации нет актуальной карты ИТ-инфраструктуры | 50–300 тыс. руб. |
| Обновление нормативной базы | Пересмотр ранее утверждённых актов при изменениях законодательства | 30–100 тыс. руб. |
| Обучение персонала | Повышение квалификации членов комиссии по категорированию | 15–40 тыс. руб. за человека |
| Независимая экспертиза | Аудит уже проведённого категорирования перед проверкой ФСТЭК | от 90 тыс. руб. |
Рекомендация: при планировании бюджета закладывайте резерв 30% сверх базовой стоимости. Это позволит избежать ситуации, когда проект замораживается на полпути из-за нехватки средств — а сроки, установленные ФСТЭК, продолжают идти.
Для кого эта услуга

Здравоохранение

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Руководители часто задают вопрос: «А что будет, если не делать?». Ответ лежит в плоскости конкретных цифр. Сравним затраты на категорирование с финансовыми последствиями бездействия.
| Нарушение | Штраф для должностных лиц | Штраф для юридических лиц |
|---|---|---|
| Нарушение порядка категорирования | 10 000–50 000 руб. | 50 000–100 000 руб. |
| Непредоставление сведений во ФСТЭК | 10 000–50 000 руб. | 50 000–100 000 руб. |
| Нарушение порядка обмена информацией о компьютерных инцидентах | 25 000–50 000 руб. | 100 000–500 000 руб. |
| Несоблюдение требований к безопасности ЗОКИИ | 25 000–50 000 руб. | 100 000–500 000 руб. |
Ключевой момент: штрафы накладываются за каждое нарушение отдельно. Организация с 20 объектами КИИ, допустившая системную ошибку, может получить штраф, умноженный на количество объектов. Сумма из «небольших» 100 000 руб. превращается в 2 000 000 руб.
Это персональная ответственность должностных лиц, а не компании:
Рассмотрим пример для среднего предприятия ТЭК с 15 объектами КИИ:
| Сценарий | Стоимость |
|---|---|
| Категорирование «под ключ» | 250 000–400 000 руб. |
| Штраф за нарушение порядка (15 объектов × 100 000) | до 1 500 000 руб. |
| Штраф за несоблюдение требований безопасности | до 500 000 руб. |
| Внеплановая проверка ФСТЭК + устранение нарушений | от 500 000 руб. |
| Репутационные потери при инциденте | неоценимо |
| Итого потерь при бездействии | от 2 500 000 руб. + уголовные риски |
Математика очевидна: инвестиция в категорирование составляет 10–16% от потенциальных потерь. Это один из редких случаев, когда compliance — дешевле, чем его отсутствие.
Для CFO категорирование КИИ — это инвестиция, которую нужно обосновать. Ниже — формула расчёта ROSI (Return on Security Investment), адаптированная для задач 187-ФЗ.
ROSI = (Ожидаемые потери без защиты − Остаточные потери после защиты − Стоимость мер защиты) / Стоимость мер защиты × 100%
| Параметр | Значение |
|---|---|
| Ожидаемые потери без категорирования (штрафы + устранение нарушений + простои при проверке) | 3 000 000 руб./год |
| Остаточные потери после категорирования (минимальный остаточный риск) | 300 000 руб./год |
| Стоимость категорирования (разовая, амортизация на 3 года) | 130 000 руб./год |
| ROSI | 1 977% |
Даже при консервативных оценках ROSI категорирования составляет 500–2000%. Такие показатели связаны с тем, что стоимость мер значительно ниже потенциального ущерба: штрафы кумулятивны, проверки приостанавливают работу, а уголовная ответственность не имеет денежного эквивалента.
Выбор оптимальной модели категорирования зависит от четырёх параметров. Используйте приведённое ниже дерево решений, чтобы определить ваш бюджетный сегмент.
Разные отрасли — разная трудоёмкость. Отраслевые особенности влияют на объём аналитической работы:
Формула расчёта:
Бюджет = Базовая стоимость по сегменту × Коэффициент территории × Отраслевой коэффициент × Коэффициент документации + Резерв 30%
Пример: средний банк, 12 объектов КИИ, 3 филиала в одном регионе, документация устарела.
Расчёт: 150 000 × 1,25 × 1,7 × 1,0 + 30% = ≈ 414 000 руб.
Сокращение бюджета — не значит экономия на безопасности. Есть проверенные способы оптимизировать расходы, не рискуя качеством категорирования.
Чтобы получить точную и сопоставимую цену от подрядчиков, подготовьте следующую информацию перед запросом коммерческого предложения:
| № | Что подготовить | Зачем |
|---|---|---|
| 1 | Организационная структура (юрлица, филиалы, дочерние общества) | Определить периметр и количество субъектов |
| 2 | Перечень информационных систем и АСУ (хотя бы ориентировочный) | Оценить количество потенциальных объектов КИИ |
| 3 | Отрасль и ОКВЭД | Определить отраслевую специфику |
| 4 | География (количество и расположение площадок) | Рассчитать командировочные и логистику |
| 5 | Наличие результатов предыдущего категорирования | Оценить объём повторных работ |
| 6 | Наличие актуальной ИТ-документации | Определить необходимость предварительного аудита |
| 7 | Сроки (плановые или срочные) | Скорректировать стоимость под режим работы |
| 8 | Объём дополнительных задач (проектирование мер защиты, подключение к ГосСОПКА) | Включить смежные работы в единое КП |
Совет от практика: запрашивайте КП минимум у трёх подрядчиков. Сравнивайте не только итоговую цену, но и детализацию этапов — иногда низкая цена означает, что из объёма работ исключены критически важные этапы (например, моделирование угроз или сопровождение подачи во ФСТЭК).
Стоимость категорирования КИИ в 2026 году — это не фиксированная цифра, а функция от масштаба инфраструктуры, отрасли, территориального распределения и текущего состояния документации. Диапазон — от 38 500 руб. для микробизнеса до нескольких миллионов рублей для корпораций.
Но главный вывод — экономический: категорирование КИИ — это не расход, а инвестиция с доказуемым ROI. При потенциальных штрафах до 500 000 руб. за каждое нарушение, кумулятивном эффекте при множестве объектов и уголовной ответственности для руководителей — стоимость категорирования составляет 10–16% от возможных потерь.
Три ключевых решения для руководителя:
Нужна точная оценка стоимости категорирования для вашей организации? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей инфраструктуры и подготовят персонализированное коммерческое предложение в течение 2 рабочих дней.
Категорирование является обязательным для всех организаций, которые владеют объектами КИИ в соответствии с Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры». За уклонение от категорирования предусмотрена административная и уголовная ответственность. ФСТЭК России вправе проводить проверки и выдавать предписания об устранении нарушений.
Для малого бизнеса с 1–3 объектами КИИ стоимость категорирования в 2026 году начинается от 150–300 тысяч рублей при привлечении внешнего подрядчика. Цена зависит от сложности ИТ-инфраструктуры и отрасли. При наличии компетентного ИБ-специалиста в штате часть работ можно выполнить самостоятельно, снизив бюджет на 30–40%.
Средний срок категорирования — от 2 до 6 месяцев в зависимости от количества объектов и масштаба инфраструктуры. Для компании с 5–10 объектами реалистичный срок составляет 3–4 месяца. Законодательство отводит не более 1 года с момента утверждения перечня объектов КИИ до направления сведений о результатах категорирования во ФСТЭК.
Закон не запрещает проводить категорирование самостоятельно — для этого создаётся внутренняя комиссия. Однако на практике это требует глубоких компетенций в области ИБ, знания методик ФСТЭК и актуальных моделей угроз. Ошибки в категорировании приводят к отказам со стороны ФСТЭК и необходимости повторной процедуры, что в итоге обходится дороже.
Комплексная услуга обычно включает: аудит и инвентаризацию ИТ-активов, формирование комиссии по категорированию, определение критических процессов, оценку показателей значимости, разработку актов категорирования и подготовку пакета документов для ФСТЭК. Дополнительно могут включаться разработка модели угроз и техническое проектирование системы безопасности.
С учётом ужесточений 2025–2026 годов штрафы для юридических лиц за нарушение требований по безопасности КИИ достигают 500 тысяч рублей. При возникновении инцидента на некатегорированном объекте должностным лицам грозит уголовная ответственность по ст. 274.1 УК РФ — до 10 лет лишения свободы. Стоимость категорирования многократно ниже потенциальных санкций.
Да, пересмотр категорий значимости обязателен не реже чем раз в 5 лет, а также при существенных изменениях инфраструктуры — внедрении новых информационных систем, изменении критических процессов или реорганизации компании. Стоимость пересмотра обычно составляет 40–60% от первоначального категорирования, поскольку часть документации и наработок уже имеется.
Медиа
Была ли полезна вам данная статья?
Так же читайте другие статьи на эту тему
Пошаговое руководство по категорированию объектов КИИ в 2026 году (с нуля до акта)
Пошаговый алгоритм категорирования объектов КИИ в 2026 году с учётом ПП №1762: формирование комиссии, инвентаризация, расчёт категорий, оформление акта, подача сведений во ФСТЭК. Чек-листы и таблицы документов.
Комплексная киберзащита субъектов КИИ «под ключ»: этапы и дорожная карта проекта
Бесшовный цикл защиты критической информационной инфраструктуры: аудит, категорирование, проектирование СОИБ, внедрение отечественных СЗИ, аттестация, подключение к ГосСОПКА. Дорожная карта и матрица зрелости для CEO и CISO.
Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев
Пять критериев выбора лицензиата ФСТЭК и ФСБ для категорирования и защиты объектов КИИ: лицензии, портфолио, квалификация инженеров, комплексность услуг. Чек-лист из 20 пунктов проверки подрядчика.