Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Сколько стоит категорирование объектов КИИ: из чего складывается цена услуги в 2026 году
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Сколько стоит категорирование объектов КИИ: из чего складывается цена услуги в 2026 году
Стоимость категорирования объектов КИИ — один из главных вопросов для руководителей, планирующих бюджет на информационную безопасность. В этой статье — детальный разбор ценообразования: 8 компонентов цены, ценовая шкала по сегментам бизнеса, скрытые расходы и расчёт окупаемости инвестиций.
До 2025 года многие субъекты КИИ относились к категорированию как к формальности: провели работы «для галочки», получили акты — и забыли. Постановление Правительства РФ № 1762 от 7 ноября 2025 года радикально изменило правила: ужесточены критерии значимости, расширен перечень типовых объектов, а ФСТЭК получила право инициировать внеплановые проверки уже проведённого категорирования.
Одновременно запущена вторая волна категорирования, которая затрагивает организации, ранее считавшие себя «вне периметра» 187-ФЗ. А усиление штрафных санкций превратило вопрос «сколько стоит категорирование?» из технического — в стратегический.
Для CEO и CFO ключевой вопрос уже не «зачем?», а «сколько?» и «окупится ли?». В этой статье — полная декомпозиция ценообразования: от базовых тарифов (от 38 500 руб.) до многомиллионных проектов для корпораций, с расчётом рентабельности инвестиций.
Категорирование КИИ — это не одна услуга, а комплексный проект из нескольких последовательных этапов. Каждый этап формирует отдельную статью расходов. По нашему опыту (более 7 000 проектов в 60+ городах), заказчики чаще всего удивляются не итоговой сумме, а тому, как много работ скрывается за словом «категорирование».
| № | Этап работ | Что включает | Доля в бюджете |
|---|---|---|---|
| 1 | Предпроектное обследование | Инвентаризация ИС, АСУ, сетей; интервью с владельцами процессов; анализ документации | 15–20% |
| 2 | Формирование комиссии | Приказ, регламент работы, подбор состава из 5+ подразделений | 3–5% |
| 3 | Составление перечня объектов | Определение критических процессов, привязка к ИС/АСУ, сверка с типовыми отраслевыми перечнями | 10–15% |
| 4 | Согласование с отраслевым регулятором | Подготовка и отправка перечня, обработка замечаний | 5–7% |
| 5 | Оценка показателей значимости | Расчёт по 14 критериям ПП РФ № 127; моделирование сценариев инцидентов | 20–25% |
| 6 | Моделирование угроз | Анализ актуальных угроз, уязвимостей, расчёт коэффициента защищённости по методике ФСТЭК | 10–15% |
| 7 | Разработка документации | Акты категорирования, сопроводительные письма, формы для ФСТЭК | 10–15% |
| 8 | Подача сведений во ФСТЭК | Формирование пакета, отправка, обработка ответов и замечаний регулятора | 5–10% |
Важный нюанс: этап № 5 — самый трудоёмкий. Именно здесь возникает основная аналитическая работа: нужно смоделировать последствия компьютерных инцидентов для каждого объекта по всем 14 показателям значимости. Для организации с 20+ объектами КИИ это сотни сценариев.
Стоимость категорирования КИИ варьируется в десятки раз — в зависимости от масштаба организации, количества объектов и отраслевой специфики. Ниже — реалистичная ценовая шкала на 2026 год, основанная на рыночном анализе.
Типичный профиль — небольшая клиника, аптечная сеть из 3–5 точек, локальная транспортная компания. Количество объектов КИИ: 1–3. Как правило, результат категорирования — присвоение статуса «без категории значимости».
Типичный профиль — региональный банк, производственное предприятие ТЭК, сеть медучреждений, финансовая организация с несколькими филиалами. Количество объектов КИИ: 5–30.
Типичный профиль — энергетическая компания с территориально распределённой инфраструктурой, федеральная сеть клиник, крупный логистический оператор. Количество объектов КИИ: 30–100+.
Типичный профиль — ГК с дочерними обществами, федеральный оператор связи, крупная промышленная группа. Количество объектов КИИ: 100+, множество юрлиц.
По нашему опыту, 70% заказчиков при первом обращении недооценивают итоговый бюджет на 30–50%. Причина — скрытые расходы, которые не входят в базовую стоимость категорирования, но без которых проект не завершить.
| Скрытая статья расходов | Описание | Ориентир стоимости |
|---|---|---|
| Повторное категорирование | ФСТЭК вернула материалы с замечаниями — нужна доработка (типичные ошибки) | +20–40% от базовой цены |
| Командировочные расходы | При территориально распределённой инфраструктуре — выезды в филиалы | 30–80 тыс. руб. за филиал |
| Инвентаризация ИТ-активов | Если у организации нет актуальной карты ИТ-инфраструктуры | 50–300 тыс. руб. |
| Обновление нормативной базы | Пересмотр ранее утверждённых актов при изменениях законодательства | 30–100 тыс. руб. |
| Обучение персонала | Повышение квалификации членов комиссии по категорированию | 15–40 тыс. руб. за человека |
| Независимая экспертиза | Аудит уже проведённого категорирования перед проверкой ФСТЭК | от 90 тыс. руб. |
Рекомендация: при планировании бюджета закладывайте резерв 30% сверх базовой стоимости. Это позволит избежать ситуации, когда проект замораживается на полпути из-за нехватки средств — а сроки, установленные ФСТЭК, продолжают идти.
Для кого эта услуга

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Руководители часто задают вопрос: «А что будет, если не делать?». Ответ лежит в плоскости конкретных цифр. Сравним затраты на категорирование с финансовыми последствиями бездействия.
| Нарушение | Штраф для должностных лиц | Штраф для юридических лиц |
|---|---|---|
| Нарушение порядка категорирования | 10 000–50 000 руб. | 50 000–100 000 руб. |
| Непредоставление сведений во ФСТЭК | 10 000–50 000 руб. | 50 000–100 000 руб. |
| Нарушение порядка обмена информацией о компьютерных инцидентах | 25 000–50 000 руб. | 100 000–500 000 руб. |
| Несоблюдение требований к безопасности ЗОКИИ | 25 000–50 000 руб. | 100 000–500 000 руб. |
Ключевой момент: штрафы накладываются за каждое нарушение отдельно. Организация с 20 объектами КИИ, допустившая системную ошибку, может получить штраф, умноженный на количество объектов. Сумма из «небольших» 100 000 руб. превращается в 2 000 000 руб.
Это персональная ответственность должностных лиц, а не компании:
Рассмотрим пример для среднего предприятия ТЭК с 15 объектами КИИ:
| Сценарий | Стоимость |
|---|---|
| Категорирование «под ключ» | 250 000–400 000 руб. |
| Штраф за нарушение порядка (15 объектов × 100 000) | до 1 500 000 руб. |
| Штраф за несоблюдение требований безопасности | до 500 000 руб. |
| Внеплановая проверка ФСТЭК + устранение нарушений | от 500 000 руб. |
| Репутационные потери при инциденте | неоценимо |
| Итого потерь при бездействии | от 2 500 000 руб. + уголовные риски |
Математика очевидна: инвестиция в категорирование составляет 10–16% от потенциальных потерь. Это один из редких случаев, когда compliance — дешевле, чем его отсутствие.
Для CFO категорирование КИИ — это инвестиция, которую нужно обосновать. Ниже — формула расчёта ROSI (Return on Security Investment), адаптированная для задач 187-ФЗ.
ROSI = (Ожидаемые потери без защиты − Остаточные потери после защиты − Стоимость мер защиты) / Стоимость мер защиты × 100%
| Параметр | Значение |
|---|---|
| Ожидаемые потери без категорирования (штрафы + устранение нарушений + простои при проверке) | 3 000 000 руб./год |
| Остаточные потери после категорирования (минимальный остаточный риск) | 300 000 руб./год |
| Стоимость категорирования (разовая, амортизация на 3 года) | 130 000 руб./год |
| ROSI | 1 977% |
Даже при консервативных оценках ROSI категорирования составляет 500–2000%. Такие показатели связаны с тем, что стоимость мер значительно ниже потенциального ущерба: штрафы кумулятивны, проверки приостанавливают работу, а уголовная ответственность не имеет денежного эквивалента.
Выбор оптимальной модели категорирования зависит от четырёх параметров. Используйте приведённое ниже дерево решений, чтобы определить ваш бюджетный сегмент.
Разные отрасли — разная трудоёмкость. Отраслевые особенности влияют на объём аналитической работы:
Формула расчёта:
Бюджет = Базовая стоимость по сегменту × Коэффициент территории × Отраслевой коэффициент × Коэффициент документации + Резерв 30%
Пример: средний банк, 12 объектов КИИ, 3 филиала в одном регионе, документация устарела.
Расчёт: 150 000 × 1,25 × 1,7 × 1,0 + 30% = ≈ 414 000 руб.
Сокращение бюджета — не значит экономия на безопасности. Есть проверенные способы оптимизировать расходы, не рискуя качеством категорирования.
Чтобы получить точную и сопоставимую цену от подрядчиков, подготовьте следующую информацию перед запросом коммерческого предложения:
| № | Что подготовить | Зачем |
|---|---|---|
| 1 | Организационная структура (юрлица, филиалы, дочерние общества) | Определить периметр и количество субъектов |
| 2 | Перечень информационных систем и АСУ (хотя бы ориентировочный) | Оценить количество потенциальных объектов КИИ |
| 3 | Отрасль и ОКВЭД | Определить отраслевую специфику |
| 4 | География (количество и расположение площадок) | Рассчитать командировочные и логистику |
| 5 | Наличие результатов предыдущего категорирования | Оценить объём повторных работ |
| 6 | Наличие актуальной ИТ-документации | Определить необходимость предварительного аудита |
| 7 | Сроки (плановые или срочные) | Скорректировать стоимость под режим работы |
| 8 | Объём дополнительных задач (проектирование мер защиты, подключение к ГосСОПКА) | Включить смежные работы в единое КП |
Совет от практика: запрашивайте КП минимум у трёх подрядчиков. Сравнивайте не только итоговую цену, но и детализацию этапов — иногда низкая цена означает, что из объёма работ исключены критически важные этапы (например, моделирование угроз или сопровождение подачи во ФСТЭК).
Стоимость категорирования КИИ в 2026 году — это не фиксированная цифра, а функция от масштаба инфраструктуры, отрасли, территориального распределения и текущего состояния документации. Диапазон — от 38 500 руб. для микробизнеса до нескольких миллионов рублей для корпораций.
Но главный вывод — экономический: категорирование КИИ — это не расход, а инвестиция с доказуемым ROI. При потенциальных штрафах до 500 000 руб. за каждое нарушение, кумулятивном эффекте при множестве объектов и уголовной ответственности для руководителей — стоимость категорирования составляет 10–16% от возможных потерь.
Три ключевых решения для руководителя:
Нужна точная оценка стоимости категорирования для вашей организации? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей инфраструктуры и подготовят персонализированное коммерческое предложение в течение 2 рабочих дней.
Медиа
Была ли полезна вам данная статья?