Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / «Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / «Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов
Совпадение пятилетнего цикла пересмотра и кардинально обновлённых правил категорирования запускает «вторую волну» работ для субъектов КИИ. Разбираем нормативный фундамент, карту отраслевых особенностей, пошаговый план подготовки и матрицу бюджетирования ИБ на 2026 год.
Субъекты КИИ, завершившие первичное категорирование в 2018–2022 годах, оказались в ситуации, когда их акты категорирования утратили актуальность сразу по двум основаниям. Во-первых, п. 21(1) Правил категорирования (ПП РФ № 127 в редакции ПП № 1762) обязывает пересматривать результаты не реже одного раза в 5 лет. Для организаций, подавших сведения в 2019–2021 годах, пятилетний рубеж приходится именно на 2024–2026 годы. Во-вторых, Федеральный закон № 58-ФЗ и Постановление № 1762 полностью перестроили логику категорирования — отталкиваться нужно не от «критических процессов», а от типовых отраслевых объектов и отраслевых особенностей.
Пятилетний срок обязательного пересмотра актов категорирования (п. 21(1) ПП РФ № 127) для большинства субъектов КИИ истекает в 2024–2026 годах. Одновременно кардинально изменились сами правила категорирования.
Результат — совпадение двух драйверов: формальный срок пересмотра плюс кардинально обновлённые правила. Именно это мы называем «второй волной» категорирования. По нашему опыту сопровождения более 7000 проектов, масштаб предстоящей работы сопоставим с первичным категорированием 2018–2020 годов, а в ряде отраслей — превышает его.
Чтобы подготовиться к пересмотру, CISO и CIO необходимо учитывать цепочку взаимосвязанных нормативных актов, принятых за последние месяцы.
| Документ | Дата вступления в силу | Суть изменений |
|---|---|---|
| ФЗ № 58-ФЗ (поправки в 187-ФЗ) | 1 сентября 2025 | Правительство получило право утверждать перечни типовых отраслевых объектов КИИ и отраслевые особенности категорирования |
| ПП РФ № 1762 | 18 ноября 2025 | Исключена концепция «критических процессов»; категорирование привязано к типовым отраслевым объектам; добавлены поля: доменные имена, сетевые адреса, сведения о ПО |
| ПП РФ № 92 (финансовый сектор) | 15 февраля 2026 | Утверждены отраслевые особенности категорирования для банков, МФО, операторов цифрового рубля, бюро кредитных историй |
| ФЗ № 325-ФЗ | 1 марта 2026 | Субъекты КИИ должны быть российскими юрлицами под контролем граждан РФ; введено понятие «доверенного ПО» |
| Приказ ФСТЭК № 117 | 1 марта 2026 | Новые требования к защите ГИС: уход от жёстких перечней мер к гибкой модели «архитектура + актуальные угрозы» |
| Законопроект № 1071997-8 (КоАП) | 2026 (рассмотрение) | Новая ст. 13.12.2 КоАП: штрафы для юрлиц 100–500 тыс. руб. за нарушение порядка эксплуатации КИИ |
Штрафы за нарушение порядка эксплуатации объектов КИИ вырастут до 100–500 тыс. руб. для юридических лиц (новая ст. 13.12.2 КоАП, законопроект № 1071997-8).
На практике это означает, что акт категорирования образца 2019–2021 года не соответствует ни новой терминологии, ни новым критериям значимости, ни обновлённой форме подачи сведений во ФСТЭК. Подробнее об ужесточении санкций читайте в нашей статье о штрафах и проверках по КИИ в 2026 году.
Отраслевые особенности категорирования — это новый уровень регулирования. Они содержат принцип определения принадлежности к субъектам КИИ, алгоритм идентификации объектов и рекомендации по оценке показателей критериев значимости, специфичных для конкретной отрасли. По состоянию на февраль 2026 года ситуация с утверждением документов по 14 отраслям выглядит следующим образом.
| Отрасль | Статус документа (февр. 2026) | Ожидаемый срок |
|---|---|---|
| Банковская деятельность и финансовые рынки | Утверждён (ПП № 92 от 06.02.2026) | Вступил в силу 15.02.2026 |
| Горнодобывающая промышленность | Утверждён (типовой перечень) | Действует |
| Металлургическая промышленность | Утверждён (типовой перечень) | Действует |
| Здравоохранение | Проект подготовлен, проходит согласование | I–II кв. 2026 |
| Наука | Методические рекомендации Минобрнауки (февраль 2025) | I–II кв. 2026 |
| Транспорт | Проект направлен на согласование | I–II кв. 2026 |
| Связь | Проект направлен на согласование | I–II кв. 2026 |
| Энергетика | Проект на стадии доработки | II–III кв. 2026 |
| ТЭК | Проект на стадии доработки | II–III кв. 2026 |
| Оборонная промышленность | Проект в разработке | II–III кв. 2026 |
| Ракетно-космическая отрасль | Проект в разработке | II–III кв. 2026 |
| Атомная энергетика | Проект в разработке | II–III кв. 2026 |
| Химическая промышленность | Проект в разработке | III–IV кв. 2026 |
| Государственные органы (новая сфера) | Проект в разработке | II–III кв. 2026 |
По мере утверждения каждого отраслевого документа у субъектов КИИ возникает обязанность пересмотреть результаты категорирования. По нашей практике, разумный срок для приведения документации в соответствие — 60–90 дней с даты публикации отраслевых особенностей. Именно эту «волну за волной» мы наблюдаем: финансовый сектор уже обязан действовать, транспорт и связь — на подходе, энергетика и ТЭК — во второй половине года.
Не каждому субъекту КИИ требуется полный цикл пересмотра. Мы разработали алгоритм, который поможет быстро определить ваш сценарий:
Шаг 1. Проверьте срок давности.
Прошло ли более 5 лет с даты последнего акта категорирования?
Шаг 2. Утверждены ли отраслевые особенности для вашей сферы?
Шаг 3. Изменились ли ваши информационные системы с момента последнего категорирования?
Шаг 4. Зафиксируйте результаты в решении комиссии по категорированию.
Даже если пересмотр формально не требуется, рекомендуем оформить протокол с формулировкой: «Категорирование проведено по ПП № 127 в ред. ПП № 1762 без учёта отраслевых особенностей в связи с их отсутствием. Акт подлежит пересмотру в течение 90 дней после утверждения отраслевых особенностей».
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Опираясь на практику сопровождения субъектов КИИ в 60+ городах России, мы выделяем 7 ключевых этапов подготовки.
Полный цикл повторного категорирования занимает от 4 до 8 месяцев. Откладывать старт подготовки на вторую половину 2026 года — значит рисковать не уложиться в сроки.
Совокупный срок полного цикла — от 4 до 8 месяцев в зависимости от масштаба организации и количества объектов КИИ.
Одна из главных задач CISO и CIO — обосновать бюджет на повторное категорирование перед руководством. Ниже приводим матрицу типовых статей расходов с ориентировочными диапазонами для средней организации (50–500 объектов ИТ-инфраструктуры).
| Статья расходов | Своими силами | С привлечением консультанта | Примечание |
|---|---|---|---|
| Аудит текущих актов и GAP-анализ | ФОТ сотрудников ИБ (2–4 нед.) | от 150 тыс. руб. | Сравнение действующих актов с ПП № 1762 |
| Инвентаризация ИТ-активов | ФОТ ИТ-отдела (3–6 нед.) | от 200 тыс. руб. | Включая облачные сервисы и IoT |
| Пересчёт категорий значимости | ФОТ + обучение (2–3 нед.) | от 250 тыс. руб. | С учётом отраслевых особенностей |
| Актуализация модели угроз | ФОТ ИБ-специалистов (4–8 нед.) | от 350 тыс. руб. | Обязательна с 01.03.2026 по ПП № 676 |
| Подготовка документации | ФОТ (2–4 нед.) | от 150 тыс. руб. | Акты, протоколы, сведения во ФСТЭК |
| Пентест (при наличии ЗОКИИ) | — | от 500 тыс. руб. | Становится элементом регулярного цикла |
| Доработка системы защиты | Зависит от объёма | от 500 тыс. руб. | Только при повышении категории |
| Обучение персонала | от 30 тыс. руб./чел. | от 30 тыс. руб./чел. | Не менее 30% ИБ-отдела — профильное образование |
Совет практика. При защите бюджета используйте формулу: потенциальный штраф за нарушение (до 500 тыс. руб. по КоАП + репутационные риски + уголовная ответственность по ст. 274.1 УК РФ) значительно превышает стоимость повторного категорирования. По рыночным данным, средний бюджет на аудит КИИ в 2026 году составляет от 800 тыс. до 2,5 млн руб. для организаций среднего масштаба. Наибольший спрос на ИБ-аудит в 2026 году прогнозируется в финансовой отрасли, промышленности и телекоммуникациях.
Модель угроз — документ, который напрямую влияет на выбор мер защиты значимых объектов КИИ. С 1 марта 2026 года актуализация модели угроз по ПП № 676 становится обязательным требованием для ГИС и ЗОКИИ. Приказ ФСТЭК № 117, заменяющий действовавший с 2013 года Приказ № 17, принципиально меняет подход: вместо «жёстких» перечней мер по классам защищённости меры теперь подбираются и верифицируются под архитектуру и актуальные угрозы.
Почему это критически важно при повторном категорировании:
На практике ФСТЭК обращает особое внимание на соответствие между актом категорирования и моделью угроз. Типичное замечание при проверке — модель угроз не отражает актуальный состав ИТ-инфраструктуры или не учитывает специфику отрасли. Рекомендуем совмещать процесс пересмотра категорирования с актуализацией модели угроз: это сокращает сроки и бюджет на 15–25%.
По опыту наших специалистов, работавших с организациями из всех 13 отраслей КИИ, наиболее распространённые ошибки можно разделить на три группы.
Используйте этот чек-лист для самооценки готовности вашей организации.
Блок 1. Организационная готовность
Блок 2. Документальная готовность
Блок 3. Техническая готовность
Блок 4. Бюджетная готовность
Блок 5. Мониторинг нормативных изменений
«Вторая волна» категорирования КИИ — это не разовая кампания, а переход к циклическому процессу управления безопасностью критической инфраструктуры. Главный вывод для CISO и CIO: начинать подготовку нужно сейчас, не дожидаясь публикации всех отраслевых особенностей. Аудит текущих актов, инвентаризация ИТ-активов и защита бюджета — те шаги, которые можно и нужно предпринять немедленно.
Организации, которые начнут подготовку в I квартале 2026 года, получат стратегическое преимущество: спокойный график работ, доступ к лучшим консультантам до пикового спроса и минимальный риск штрафов при проверках ФСТЭК.
Нужна помощь с повторным категорированием КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут спланировать «вторую волну» без авралов.
Да, если с момента последнего категорирования прошло более 5 лет или произошли значительные изменения в инфраструктуре, масштабах деятельности или нормативной базе. Согласно требованиям 187-ФЗ и актуальным приказам ФСТЭК, субъекты КИИ обязаны пересматривать акты категорирования при изменении показателей критериев значимости.
За невыполнение требований по обеспечению безопасности КИИ предусмотрена административная ответственность по ст. 13.12.1 КоАП РФ — штрафы до 500 тыс. рублей для юридических лиц. При инцидентах на незакатегорированных объектах возможна уголовная ответственность по ст. 274.1 УК РФ.
В среднем полный цикл пересмотра занимает от 3 до 6 месяцев в зависимости от количества объектов КИИ и сложности инфраструктуры. Сюда входят инвентаризация активов, пересмотр показателей критериев значимости, оформление новых актов и направление сведений во ФСТЭК в течение 10 рабочих дней.
Формально закон не требует привлечения сторонних организаций для категорирования — субъект КИИ вправе провести его самостоятельно силами внутренней комиссии. Однако на практике при отсутствии квалифицированных специалистов по ИБ рекомендуется привлечь лицензиата ФСТЭК, чтобы избежать ошибок в оценке показателей и последующих претензий регулятора.
Обновлённые нормативные акты расширили перечень показателей критериев значимости и уточнили методику их оценки. Скорректированы пороговые значения для ряда отраслей, добавлены требования по учёту импортозамещения и зависимости от иностранного ПО, а также усилены критерии оценки последствий компьютерных инцидентов.
Полная переработка модели угроз требуется не всегда — достаточно её актуализации с учётом новых угроз из банка данных ФСТЭК и изменений в инфраструктуре. Однако если по результатам пересмотра категория значимости объекта КИИ повышается, модель угроз необходимо привести в соответствие с новыми требованиями по защите.
Стоимость зависит от масштаба организации и количества объектов КИИ. Для средней компании с 5–15 объектами КИИ ориентировочные затраты составляют от 500 тыс. до 2 млн рублей, включая аудит, актуализацию документации и внедрение дополнительных средств защиты. Рекомендуется заложить отдельную статью бюджета на возможное повышение категории и связанные с этим обязательные меры защиты.
Медиа
Была ли полезна вам данная статья?
Так же читайте другие статьи на эту тему
Приказ ФСТЭК № 236: новые требования к подаче сведений о доменах и IP-адресах
Подробный разбор обновлённой формы приказа ФСТЭК № 236: новые требования к указанию доменных имён и IP-адресов объектов КИИ с 1 сентября 2025 года. Чек-лист, матрица изменений и рекомендации по SGRC-автоматизации.
Отраслевые особенности категорирования КИИ: разбор изменений в Постановление № 127
Как отраслевые особенности категорирования меняют подход к оценке значимости объектов КИИ. Матрица критериев для 13 отраслей, дерево решений и пошаговый чек-лист адаптации к новым требованиям ПП-127.
Нетиповые объекты КИИ и механизм «Снизу вверх»: как категорировать инновационные системы
Руководство для CIO и CISO: как действовать при внедрении новой информационной системы, отсутствующей в типовых отраслевых перечнях КИИ. Пошаговый алгоритм, матрица оценки последствий и чек-лист подачи инициативы во ФСТЭК.