Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  «Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов

«Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов

Пошаговый план подготовки к повторному категорированию КИИ: дерево решений, матрица бюджета и чек-лист для CISO и CIO

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  «Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов

«Вторая волна» категорирования КИИ (2026): как подготовиться к масштабному пересмотру актов

Совпадение пятилетнего цикла пересмотра и кардинально обновлённых правил категорирования запускает «вторую волну» работ для субъектов КИИ. Разбираем нормативный фундамент, карту отраслевых особенностей, пошаговый план подготовки и матрицу бюджетирования ИБ на 2026 год.

Содержание

  1. Почему 2026 — год масштабного пересмотра результатов категорирования
  2. Нормативный фундамент «второй волны»: что изменилось с ноября 2025
  3. Карта отраслевых особенностей: какие отрасли затронуты и когда ждать документы
  4. Дерево решений: нужно ли вашей организации повторное категорирование
  5. Пошаговый план подготовки к пересмотру актов категорирования
  6. Матрица бюджетирования ИБ на 2026 год: статьи расходов и ориентиры
  7. Актуализация модели угроз: связь с повторным категорированием
  8. Типичные ошибки и подводные камни при пересмотре КИИ
  9. Чек-лист готовности к «второй волне» категорирования

Почему 2026 — год масштабного пересмотра результатов категорирования

Субъекты КИИ, завершившие первичное категорирование в 2018–2022 годах, оказались в ситуации, когда их акты категорирования утратили актуальность сразу по двум основаниям. Во-первых, п. 21(1) Правил категорирования (ПП РФ № 127 в редакции ПП № 1762) обязывает пересматривать результаты не реже одного раза в 5 лет. Для организаций, подавших сведения в 2019–2021 годах, пятилетний рубеж приходится именно на 2024–2026 годы. Во-вторых, Федеральный закон № 58-ФЗ и Постановление № 1762 полностью перестроили логику категорирования — отталкиваться нужно не от «критических процессов», а от типовых отраслевых объектов и отраслевых особенностей.

Результат — совпадение двух драйверов: формальный срок пересмотра плюс кардинально обновлённые правила. Именно это мы называем «второй волной» категорирования. По нашему опыту сопровождения более 7000 проектов, масштаб предстоящей работы сопоставим с первичным категорированием 2018–2020 годов, а в ряде отраслей — превышает его.


Нормативный фундамент «второй волны»: что изменилось с ноября 2025

Чтобы подготовиться к пересмотру, CISO и CIO необходимо учитывать цепочку взаимосвязанных нормативных актов, принятых за последние месяцы.

Ключевые нормативные изменения

Документ Дата вступления в силу Суть изменений
ФЗ № 58-ФЗ (поправки в 187-ФЗ) 1 сентября 2025 Правительство получило право утверждать перечни типовых отраслевых объектов КИИ и отраслевые особенности категорирования
ПП РФ № 1762 18 ноября 2025 Исключена концепция «критических процессов»; категорирование привязано к типовым отраслевым объектам; добавлены поля: доменные имена, сетевые адреса, сведения о ПО
ПП РФ № 92 (финансовый сектор) 15 февраля 2026 Утверждены отраслевые особенности категорирования для банков, МФО, операторов цифрового рубля, бюро кредитных историй
ФЗ № 325-ФЗ 1 марта 2026 Субъекты КИИ должны быть российскими юрлицами под контролем граждан РФ; введено понятие «доверенного ПО»
Приказ ФСТЭК № 117 1 марта 2026 Новые требования к защите ГИС: уход от жёстких перечней мер к гибкой модели «архитектура + актуальные угрозы»
Законопроект № 1071997-8 (КоАП) 2026 (рассмотрение) Новая ст. 13.12.2 КоАП: штрафы для юрлиц 100–500 тыс. руб. за нарушение порядка эксплуатации КИИ

На практике это означает, что акт категорирования образца 2019–2021 года не соответствует ни новой терминологии, ни новым критериям значимости, ни обновлённой форме подачи сведений во ФСТЭК. Подробнее об ужесточении санкций читайте в нашей статье о штрафах и проверках по КИИ в 2026 году.


Карта отраслевых особенностей: какие отрасли затронуты и когда ждать документы

Отраслевые особенности категорирования — это новый уровень регулирования. Они содержат принцип определения принадлежности к субъектам КИИ, алгоритм идентификации объектов и рекомендации по оценке показателей критериев значимости, специфичных для конкретной отрасли. По состоянию на февраль 2026 года ситуация с утверждением документов по 14 отраслям выглядит следующим образом.

Отрасль Статус документа (февр. 2026) Ожидаемый срок
Банковская деятельность и финансовые рынки Утверждён (ПП № 92 от 06.02.2026) Вступил в силу 15.02.2026
Горнодобывающая промышленность Утверждён (типовой перечень) Действует
Металлургическая промышленность Утверждён (типовой перечень) Действует
Здравоохранение Проект подготовлен, проходит согласование I–II кв. 2026
Наука Методические рекомендации Минобрнауки (февраль 2025) I–II кв. 2026
Транспорт Проект направлен на согласование I–II кв. 2026
Связь Проект направлен на согласование I–II кв. 2026
Энергетика Проект на стадии доработки II–III кв. 2026
ТЭК Проект на стадии доработки II–III кв. 2026
Оборонная промышленность Проект в разработке II–III кв. 2026
Ракетно-космическая отрасль Проект в разработке II–III кв. 2026
Атомная энергетика Проект в разработке II–III кв. 2026
Химическая промышленность Проект в разработке III–IV кв. 2026
Государственные органы (новая сфера) Проект в разработке II–III кв. 2026

По мере утверждения каждого отраслевого документа у субъектов КИИ возникает обязанность пересмотреть результаты категорирования. По нашей практике, разумный срок для приведения документации в соответствие — 60–90 дней с даты публикации отраслевых особенностей. Именно эту «волну за волной» мы наблюдаем: финансовый сектор уже обязан действовать, транспорт и связь — на подходе, энергетика и ТЭК — во второй половине года.


Дерево решений: нужно ли вашей организации повторное категорирование

Не каждому субъекту КИИ требуется полный цикл пересмотра. Мы разработали алгоритм, который поможет быстро определить ваш сценарий:

Шаг 1. Проверьте срок давности.
Прошло ли более 5 лет с даты последнего акта категорирования?

  • Да → пересмотр обязателен в силу п. 21(1) ПП № 127. Переходите к шагу 3.
  • Нет → переходите к шагу 2.

Шаг 2. Утверждены ли отраслевые особенности для вашей сферы?

  • Да → пересмотр обязателен с учётом отраслевых особенностей. Переходите к шагу 3.
  • Нет → пересмотр формально не требуется, но рекомендуем начать подготовку: провести GAP-анализ текущих актов на соответствие ПП № 1762 и подготовить бюджет. Переходите к шагу 4.

Шаг 3. Изменились ли ваши информационные системы с момента последнего категорирования?

  • Да (новые ИС, выведенные из эксплуатации системы, миграция в облако, смена ПО) → Необходим полный пересмотр: инвентаризация, сопоставление с типовыми объектами, пересчёт показателей, подготовка нового акта, подача сведений во ФСТЭК.
  • Нет (инфраструктура не менялась) → Необходим частичный пересмотр: проверка актов на соответствие новой форме, дополнение сведений (доменные имена, IP-адреса, версии ПО), переподача во ФСТЭК.

Шаг 4. Зафиксируйте результаты в решении комиссии по категорированию.
Даже если пересмотр формально не требуется, рекомендуем оформить протокол с формулировкой: «Категорирование проведено по ПП № 127 в ред. ПП № 1762 без учёта отраслевых особенностей в связи с их отсутствием. Акт подлежит пересмотру в течение 90 дней после утверждения отраслевых особенностей».

Для кого эта услуга

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Пошаговый план подготовки к пересмотру актов категорирования

Опираясь на практику сопровождения субъектов КИИ в 60+ городах России, мы выделяем 7 ключевых этапов подготовки.

Этап 1. Аудит текущего состояния (2–4 недели)

  • Соберите все действующие акты категорирования и сведения, поданные во ФСТЭК
  • Проверьте даты последних актов — определите, попадаете ли в пятилетний цикл
  • Сопоставьте фактический перечень ИС, АСУ и сетей электросвязи с тем, что указано в документах

Этап 2. Инвентаризация ИТ-активов (3–6 недель)

  • Обновите реестр информационных систем, включая облачные и гибридные решения
  • Зафиксируйте для каждой системы: доменные имена, внешние IP-адреса, состав ПО с версиями, наличие сертификатов соответствия — все эти поля теперь обязательны при подаче сведений (Приказ ФСТЭК № 247)
  • Определите, какие системы соответствуют типовым отраслевым объектам

Этап 3. Сопоставление с отраслевыми особенностями (2–3 недели)

  • Изучите утверждённые или проектные отраслевые особенности для вашей сферы
  • Пересчитайте показатели критериев значимости по обновлённой методике
  • Определите, изменились ли категории значимости ваших объектов

Этап 4. Актуализация модели угроз (4–8 недель)

  • С 1 марта 2026 обязательна актуализация по ПП № 676 для ГИС и ЗОКИИ
  • Используйте банк данных угроз ФСТЭК с актуальной методикой оценки
  • Выстройте сценарии реализации угроз с учётом тактик и техник

Этап 5. Подготовка новых актов (2–4 недели)

  • Оформите протокол комиссии по категорированию с обоснованием изменений
  • Подготовьте акт категорирования по обновлённой форме
  • Заполните сведения для ФСТЭК по форме Приказа № 247

Этап 6. Корректировка мер защиты (4–12 недель)

  • Если категория повысилась — разработайте план приведения в соответствие Приказам № 235 и № 239
  • Если объект впервые признан значимым — запланируйте создание подсистемы безопасности
  • Учтите требования по импортозамещению (срок перехода на доверенные ПАК — до 1 января 2030)

Этап 7. Подача сведений и мониторинг (1–2 недели)

  • Направьте обновлённые сведения во ФСТЭК
  • Запланируйте регулярный мониторинг публикации отраслевых особенностей для вашей сферы
  • Внесите дату следующего обязательного пересмотра в календарь ИБ-службы

Совокупный срок полного цикла — от 4 до 8 месяцев в зависимости от масштаба организации и количества объектов КИИ.


Матрица бюджетирования ИБ на 2026 год: статьи расходов и ориентиры

Одна из главных задач CISO и CIO — обосновать бюджет на повторное категорирование перед руководством. Ниже приводим матрицу типовых статей расходов с ориентировочными диапазонами для средней организации (50–500 объектов ИТ-инфраструктуры).

Статья расходов Своими силами С привлечением консультанта Примечание
Аудит текущих актов и GAP-анализ ФОТ сотрудников ИБ (2–4 нед.) от 150 тыс. руб. Сравнение действующих актов с ПП № 1762
Инвентаризация ИТ-активов ФОТ ИТ-отдела (3–6 нед.) от 200 тыс. руб. Включая облачные сервисы и IoT
Пересчёт категорий значимости ФОТ + обучение (2–3 нед.) от 250 тыс. руб. С учётом отраслевых особенностей
Актуализация модели угроз ФОТ ИБ-специалистов (4–8 нед.) от 350 тыс. руб. Обязательна с 01.03.2026 по ПП № 676
Подготовка документации ФОТ (2–4 нед.) от 150 тыс. руб. Акты, протоколы, сведения во ФСТЭК
Пентест (при наличии ЗОКИИ) от 500 тыс. руб. Становится элементом регулярного цикла
Доработка системы защиты Зависит от объёма от 500 тыс. руб. Только при повышении категории
Обучение персонала от 30 тыс. руб./чел. от 30 тыс. руб./чел. Не менее 30% ИБ-отдела — профильное образование

Совет практика. При защите бюджета используйте формулу: потенциальный штраф за нарушение (до 500 тыс. руб. по КоАП + репутационные риски + уголовная ответственность по ст. 274.1 УК РФ) значительно превышает стоимость повторного категорирования. По рыночным данным, средний бюджет на аудит КИИ в 2026 году составляет от 800 тыс. до 2,5 млн руб. для организаций среднего масштаба. Наибольший спрос на ИБ-аудит в 2026 году прогнозируется в финансовой отрасли, промышленности и телекоммуникациях.


Актуализация модели угроз: связь с повторным категорированием

Модель угроз — документ, который напрямую влияет на выбор мер защиты значимых объектов КИИ. С 1 марта 2026 года актуализация модели угроз по ПП № 676 становится обязательным требованием для ГИС и ЗОКИИ. Приказ ФСТЭК № 117, заменяющий действовавший с 2013 года Приказ № 17, принципиально меняет подход: вместо «жёстких» перечней мер по классам защищённости меры теперь подбираются и верифицируются под архитектуру и актуальные угрозы.

Почему это критически важно при повторном категорировании:

  1. Повышение категории означает расширение перечня обязательных мер защиты по Приказу № 239. Если модель угроз устарела, вы рискуете внедрить неадекватные меры.
  2. Новые типовые объекты могут включать системы, ранее не входившие в периметр КИИ. Для них модель угроз создаётся впервые.
  3. Режим непрерывного контроля, вводимый Приказом № 117, требует регулярного пересмотра модели, а не разовой процедуры.

На практике ФСТЭК обращает особое внимание на соответствие между актом категорирования и моделью угроз. Типичное замечание при проверке — модель угроз не отражает актуальный состав ИТ-инфраструктуры или не учитывает специфику отрасли. Рекомендуем совмещать процесс пересмотра категорирования с актуализацией модели угроз: это сокращает сроки и бюджет на 15–25%.


Типичные ошибки и подводные камни при пересмотре КИИ

По опыту наших специалистов, работавших с организациями из всех 13 отраслей КИИ, наиболее распространённые ошибки можно разделить на три группы.

Ошибки в определении объектов

  • «Забытые» системы. После миграции в облако или внедрения новых АСУ ТП организации не обновляют перечень объектов КИИ. Теперь несоответствие фактического перечня типовым отраслевым объектам — отдельное нарушение.
  • Игнорирование IoT и промышленных сетей. АСУ ТП на базе программируемых логических контроллеров часто не учитываются, хотя входят в типовые перечни для промышленных отраслей.
  • Отсутствие сопоставления с типовыми объектами. Организации продолжают категорировать «по-старому» — через критические процессы, что теперь не соответствует методологии ПП № 1762.

Ошибки в оформлении документов

  • Отсутствие новых обязательных полей. Доменные имена, сетевые адреса объектов, подключённых к сети, версии ПО и сведения о сертификатах — все эти поля требуются Приказом № 247. Пропуск любого — основание для возврата документов.
  • Устаревший состав комиссии. При смене ответственных лиц состав комиссии не обновляется, что ставит под сомнение легитимность акта.
  • Несоответствие формулировок. Использование терминологии «критические процессы» вместо «типовые отраслевые объекты» в тексте акта.

Стратегические ошибки

  • Ожидание всех отраслевых документов. Организации откладывают подготовку до утверждения отраслевых особенностей. Итог — аврал и некачественные документы за 2–3 недели вместо планомерной работы.
  • Экономия на модели угроз. Формальная модель «для галочки» не выдерживает проверки ФСТЭК и требует полной переделки.
  • Отсутствие бюджетного планирования. CISO обращается за бюджетом после утверждения отраслевых особенностей, когда сроки уже горят, а согласование бюджета занимает 1–3 месяца.

Чек-лист готовности к «второй волне» категорирования

Используйте этот чек-лист для самооценки готовности вашей организации.

Блок 1. Организационная готовность

  • Комиссия по категорированию сформирована (состав актуален)
  • Назначен ответственный за безопасность ЗОКИИ (Приказ № 235)
  • Определена принадлежность к субъектам КИИ с учётом изменений 187-ФЗ
  • Проверено соответствие требованию о российском контроле (ФЗ № 325-ФЗ)

Блок 2. Документальная готовность

  • Действующие акты категорирования собраны и проверены на актуальность
  • GAP-анализ на соответствие ПП № 1762 проведён
  • Протокол решения комиссии о порядке пересмотра оформлен
  • Модель угроз актуализирована по методике ФСТЭК (ПП № 676)

Блок 3. Техническая готовность

  • Реестр ИС, АСУ и сетей электросвязи обновлён
  • Для каждого объекта зафиксированы: доменные имена, IP-адреса, ПО (версии), сертификаты
  • Объекты сопоставлены с типовыми отраслевыми перечнями
  • Результаты пентеста (для ЗОКИИ) не старше 12 месяцев

Блок 4. Бюджетная готовность

  • Бюджет на повторное категорирование защищён (включая возможное привлечение консультантов)
  • Бюджет на актуализацию модели угроз выделен
  • Предусмотрен резерв на доработку системы защиты (при повышении категории)
  • Запланировано обучение/переподготовка персонала ИБ-подразделения

Блок 5. Мониторинг нормативных изменений

  • Настроен мониторинг публикации отраслевых особенностей для вашей отрасли
  • Определён порядок реагирования на выход нового документа (ответственные, сроки)
  • Запланирован следующий обязательный пересмотр (через 5 лет)
  • Налажено взаимодействие с ГосСОПКА и НКЦКИ

Итог

«Вторая волна» категорирования КИИ — это не разовая кампания, а переход к циклическому процессу управления безопасностью критической инфраструктуры. Главный вывод для CISO и CIO: начинать подготовку нужно сейчас, не дожидаясь публикации всех отраслевых особенностей. Аудит текущих актов, инвентаризация ИТ-активов и защита бюджета — те шаги, которые можно и нужно предпринять немедленно.

Организации, которые начнут подготовку в I квартале 2026 года, получат стратегическое преимущество: спокойный график работ, доступ к лучшим консультантам до пикового спроса и минимальный риск штрафов при проверках ФСТЭК.


Нужна помощь с повторным категорированием КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и помогут спланировать «вторую волну» без авралов.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги