Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / «Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / «Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов
Совпадение пятилетнего цикла пересмотра и кардинально обновлённых правил категорирования запускает «вторую волну» работ для субъектов КИИ. Разбираем нормативный фундамент, карту отраслевых особенностей, пошаговый план подготовки и матрицу бюджетирования ИБ на 2026 год.
Субъекты КИИ, завершившие первичное категорирование в 2018–2022 годах, оказались в ситуации, когда их акты категорирования утратили актуальность сразу по двум основаниям. Во-первых, п. 21(1) Правил категорирования (ПП РФ № 127 в редакции ПП № 1762) обязывает пересматривать результаты не реже одного раза в 5 лет. Для организаций, подавших сведения в 2019–2021 годах, пятилетний рубеж приходится именно на 2024–2026 годы. Во-вторых, Федеральный закон № 58-ФЗ и Постановление № 1762 полностью перестроили логику категорирования — отталкиваться нужно не от «критических процессов», а от типовых отраслевых объектов и отраслевых особенностей.
Результат — совпадение двух драйверов: формальный срок пересмотра плюс кардинально обновлённые правила. Именно это мы называем «второй волной» категорирования. По нашему опыту сопровождения более 7000 проектов, масштаб предстоящей работы сопоставим с первичным категорированием 2018–2020 годов, а в ряде отраслей — превышает его.
Чтобы подготовиться к пересмотру, CISO и CIO необходимо учитывать цепочку взаимосвязанных нормативных актов, принятых за последние месяцы.
| Документ | Дата вступления в силу | Суть изменений |
|---|---|---|
| ФЗ № 58-ФЗ (поправки в 187-ФЗ) | 1 сентября 2025 | Правительство получило право утверждать перечни типовых отраслевых объектов КИИ и отраслевые особенности категорирования |
| ПП РФ № 1762 | 18 ноября 2025 | Исключена концепция «критических процессов»; категорирование привязано к типовым отраслевым объектам; добавлены поля: доменные имена, сетевые адреса, сведения о ПО |
| ПП РФ № 92 (финансовый сектор) | 15 февраля 2026 | Утверждены отраслевые особенности категорирования для банков, МФО, операторов цифрового рубля, бюро кредитных историй |
| ФЗ № 325-ФЗ | 1 марта 2026 | Субъекты КИИ должны быть российскими юрлицами под контролем граждан РФ; введено понятие «доверенного ПО» |
| Приказ ФСТЭК № 117 | 1 марта 2026 | Новые требования к защите ГИС: уход от жёстких перечней мер к гибкой модели «архитектура + актуальные угрозы» |
| Законопроект № 1071997-8 (КоАП) | 2026 (рассмотрение) | Новая ст. 13.12.2 КоАП: штрафы для юрлиц 100–500 тыс. руб. за нарушение порядка эксплуатации КИИ |
На практике это означает, что акт категорирования образца 2019–2021 года не соответствует ни новой терминологии, ни новым критериям значимости, ни обновлённой форме подачи сведений во ФСТЭК. Подробнее об ужесточении санкций читайте в нашей статье о штрафах и проверках по КИИ в 2026 году.
Отраслевые особенности категорирования — это новый уровень регулирования. Они содержат принцип определения принадлежности к субъектам КИИ, алгоритм идентификации объектов и рекомендации по оценке показателей критериев значимости, специфичных для конкретной отрасли. По состоянию на февраль 2026 года ситуация с утверждением документов по 14 отраслям выглядит следующим образом.
| Отрасль | Статус документа (февр. 2026) | Ожидаемый срок |
|---|---|---|
| Банковская деятельность и финансовые рынки | Утверждён (ПП № 92 от 06.02.2026) | Вступил в силу 15.02.2026 |
| Горнодобывающая промышленность | Утверждён (типовой перечень) | Действует |
| Металлургическая промышленность | Утверждён (типовой перечень) | Действует |
| Здравоохранение | Проект подготовлен, проходит согласование | I–II кв. 2026 |
| Наука | Методические рекомендации Минобрнауки (февраль 2025) | I–II кв. 2026 |
| Транспорт | Проект направлен на согласование | I–II кв. 2026 |
| Связь | Проект направлен на согласование | I–II кв. 2026 |
| Энергетика | Проект на стадии доработки | II–III кв. 2026 |
| ТЭК | Проект на стадии доработки | II–III кв. 2026 |
| Оборонная промышленность | Проект в разработке | II–III кв. 2026 |
| Ракетно-космическая отрасль | Проект в разработке | II–III кв. 2026 |
| Атомная энергетика | Проект в разработке | II–III кв. 2026 |
| Химическая промышленность | Проект в разработке | III–IV кв. 2026 |
| Государственные органы (новая сфера) | Проект в разработке | II–III кв. 2026 |
По мере утверждения каждого отраслевого документа у субъектов КИИ возникает обязанность пересмотреть результаты категорирования. По нашей практике, разумный срок для приведения документации в соответствие — 60–90 дней с даты публикации отраслевых особенностей. Именно эту «волну за волной» мы наблюдаем: финансовый сектор уже обязан действовать, транспорт и связь — на подходе, энергетика и ТЭК — во второй половине года.
Не каждому субъекту КИИ требуется полный цикл пересмотра. Мы разработали алгоритм, который поможет быстро определить ваш сценарий:
Шаг 1. Проверьте срок давности.
Прошло ли более 5 лет с даты последнего акта категорирования?
Шаг 2. Утверждены ли отраслевые особенности для вашей сферы?
Шаг 3. Изменились ли ваши информационные системы с момента последнего категорирования?
Шаг 4. Зафиксируйте результаты в решении комиссии по категорированию.
Даже если пересмотр формально не требуется, рекомендуем оформить протокол с формулировкой: «Категорирование проведено по ПП № 127 в ред. ПП № 1762 без учёта отраслевых особенностей в связи с их отсутствием. Акт подлежит пересмотру в течение 90 дней после утверждения отраслевых особенностей».
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Опираясь на практику сопровождения субъектов КИИ в 60+ городах России, мы выделяем 7 ключевых этапов подготовки.
Совокупный срок полного цикла — от 4 до 8 месяцев в зависимости от масштаба организации и количества объектов КИИ.
Одна из главных задач CISO и CIO — обосновать бюджет на повторное категорирование перед руководством. Ниже приводим матрицу типовых статей расходов с ориентировочными диапазонами для средней организации (50–500 объектов ИТ-инфраструктуры).
| Статья расходов | Своими силами | С привлечением консультанта | Примечание |
|---|---|---|---|
| Аудит текущих актов и GAP-анализ | ФОТ сотрудников ИБ (2–4 нед.) | от 150 тыс. руб. | Сравнение действующих актов с ПП № 1762 |
| Инвентаризация ИТ-активов | ФОТ ИТ-отдела (3–6 нед.) | от 200 тыс. руб. | Включая облачные сервисы и IoT |
| Пересчёт категорий значимости | ФОТ + обучение (2–3 нед.) | от 250 тыс. руб. | С учётом отраслевых особенностей |
| Актуализация модели угроз | ФОТ ИБ-специалистов (4–8 нед.) | от 350 тыс. руб. | Обязательна с 01.03.2026 по ПП № 676 |
| Подготовка документации | ФОТ (2–4 нед.) | от 150 тыс. руб. | Акты, протоколы, сведения во ФСТЭК |
| Пентест (при наличии ЗОКИИ) | — | от 500 тыс. руб. | Становится элементом регулярного цикла |
| Доработка системы защиты | Зависит от объёма | от 500 тыс. руб. | Только при повышении категории |
| Обучение персонала | от 30 тыс. руб./чел. | от 30 тыс. руб./чел. | Не менее 30% ИБ-отдела — профильное образование |
Совет практика. При защите бюджета используйте формулу: потенциальный штраф за нарушение (до 500 тыс. руб. по КоАП + репутационные риски + уголовная ответственность по ст. 274.1 УК РФ) значительно превышает стоимость повторного категорирования. По рыночным данным, средний бюджет на аудит КИИ в 2026 году составляет от 800 тыс. до 2,5 млн руб. для организаций среднего масштаба. Наибольший спрос на ИБ-аудит в 2026 году прогнозируется в финансовой отрасли, промышленности и телекоммуникациях.
Модель угроз — документ, который напрямую влияет на выбор мер защиты значимых объектов КИИ. С 1 марта 2026 года актуализация модели угроз по ПП № 676 становится обязательным требованием для ГИС и ЗОКИИ. Приказ ФСТЭК № 117, заменяющий действовавший с 2013 года Приказ № 17, принципиально меняет подход: вместо «жёстких» перечней мер по классам защищённости меры теперь подбираются и верифицируются под архитектуру и актуальные угрозы.
Почему это критически важно при повторном категорировании:
На практике ФСТЭК обращает особое внимание на соответствие между актом категорирования и моделью угроз. Типичное замечание при проверке — модель угроз не отражает актуальный состав ИТ-инфраструктуры или не учитывает специфику отрасли. Рекомендуем совмещать процесс пересмотра категорирования с актуализацией модели угроз: это сокращает сроки и бюджет на 15–25%.
По опыту наших специалистов, работавших с организациями из всех 13 отраслей КИИ, наиболее распространённые ошибки можно разделить на три группы.
Используйте этот чек-лист для самооценки готовности вашей организации.
Блок 1. Организационная готовность
Блок 2. Документальная готовность
Блок 3. Техническая готовность
Блок 4. Бюджетная готовность
Блок 5. Мониторинг нормативных изменений
«Вторая волна» категорирования КИИ — это не разовая кампания, а переход к циклическому процессу управления безопасностью критической инфраструктуры. Главный вывод для CISO и CIO: начинать подготовку нужно сейчас, не дожидаясь публикации всех отраслевых особенностей. Аудит текущих актов, инвентаризация ИТ-активов и защита бюджета — те шаги, которые можно и нужно предпринять немедленно.
Организации, которые начнут подготовку в I квартале 2026 года, получат стратегическое преимущество: спокойный график работ, доступ к лучшим консультантам до пикового спроса и минимальный риск штрафов при проверках ФСТЭК.
Нужна помощь с повторным категорированием КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут спланировать «вторую волну» без авралов.
Медиа
Была ли полезна вам данная статья?