Мероприятия ИБ
Категорирование объектов критической информационной инфраструктуры (КИИ)
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: категорирование КИИ, категорирование значимых объектов, присвоение категории значимости, 187-ФЗ категорирование

Категорирование объектов КИИ – установление, значимы ли информационные системы организации по критериям закона о безопасности КИИ, и присвоение объекту одной из трех категорий значимости.

Зачем нужно и когда требуется

Закон о безопасности критической информационной инфраструктуры обязывает субъектов КИИ провести категорирование принадлежащих им объектов (ст. 7 187-ФЗ). Значимые объекты вносятся в реестр, который ведет уполномоченный федеральный орган (ст. 8), и для них действуют отдельные требования к безопасности. Субъекты КИИ – организации, чьи системы функционируют в здравоохранении, науке, транспорте, связи, энергетике, банковской сфере и финансовом рынке, топливно-энергетическом комплексе, атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности. КИИ – отдельная область регулирования, она не заменяет требований 152-ФЗ: одна и та же система может быть и ИСПДн, и объектом КИИ.

Что входит
  • Создать комиссию по категорированию во главе с руководителем субъекта КИИ или уполномоченным им лицом.
  • Выявить информационные системы, сети и автоматизированные системы управления, соответствующие типовым отраслевым объектам из перечня, утвержденного распоряжением Правительства РФ № 360-р.
  • Рассмотреть возможные действия нарушителей и источники угроз, проанализировать угрозы, которые могут привести к компьютерным инцидентам, включая наихудшие сценарии целенаправленных атак.
  • Оценить масштаб возможных последствий инцидентов по показателям критериев значимости: социальной, политической, экономической, экологической значимости и значимости для обороны, безопасности государства и правопорядка.
  • Присвоить каждому объекту одну из трех категорий значимости либо принять решение, что категория не требуется, и оформить решение актом.
  • Направить сведения о результатах в уполномоченный федеральный орган по установленной им форме в течение 10 рабочих дней после утверждения акта.
  • Пересматривать категории не реже одного раза в 5 лет, а также при изменении показателей критериев значимости и появлении новых объектов.
Результат и документы

Акт категорирования с перечнем объектов, присвоенными категориями (или обоснованием отсутствия категории) и расчетами показателей критериев значимости; сведения, направленные в уполномоченный орган. Для значимых объектов акт становится основой для дальнейших работ по обеспечению их безопасности.

Кто выполняет и кого привлекают

Комиссия субъекта КИИ: руководитель или его представитель, специалисты по ИТ и ИБ, представители подразделений, отвечающих за основные процессы, юрист. Консультанты помогают с методикой оценки показателей и оформлением, но решение принимает комиссия субъекта. Правильность присвоения категории проверяет уполномоченный федеральный орган (ст. 7 187-ФЗ).

Основание и требования

Ст. 7 и 8 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: категорирование, три категории значимости, направление сведений в уполномоченный орган, проверка правильности присвоения категории, реестр значимых объектов. Порядок работ и сроки подробно заданы Правилами категорирования, утвержденными постановлением Правительства РФ № 127; перечень типовых отраслевых объектов утвержден распоряжением Правительства РФ № 360-р.

В ИСПДн

КИИ не заменяет требований к ПДн. Если система, обрабатывающая ПДн, является объектом КИИ, организация выполняет обе группы требований: меры защиты ПДн по 152-ФЗ и приказу ФСТЭК № 21 и требования к значимым объектам КИИ. Модель угроз и сведения о системе, подготовленные для защиты ПДн, можно использовать как исходные данные для категорирования.

Как выбирать исполнителя и как организовать внутри
  • Подтвержденный опыт категорирования в вашей отрасли: отраслевые особенности категорирования различаются.
  • Исполнитель работает вместе с комиссией и не подменяет ее: решения принимает субъект КИИ.
  • Понятная методика расчета показателей критериев значимости с обоснованием значений, а не категория «по ощущениям».
  • Готовность сопровождать направление сведений в уполномоченный орган и ответы на замечания.
  • Результат пригоден для дальнейших работ: перечень объектов, схемы взаимодействия, исходные данные для проектирования системы безопасности.
Что проверяет аудитор

Приказ о комиссии и ее состав; перечень объектов КИИ и обоснование того, что объекты отсутствуют или категория не требуется; акт категорирования с расчетом показателей; подтверждение направления сведений в уполномоченный орган; пересмотр категорий в установленные сроки и при изменениях. Типичные ошибки: категорирование выполнено один раз и забыто; не учтены новые системы и взаимодействие с другими объектами; нет обоснования неприменимости показателей.

Примеры (3)
  • Региональная больница определяет, является ли ее медицинская информационная система объектом КИИ и какую категорию значимости получает.
  • Банк пересматривает категории после перехода на новую платформу дистанционного обслуживания.
  • Энергосбытовая компания проверяет свои системы по перечню типовых отраслевых объектов и фиксирует решение об отсутствии необходимости присвоения категории.
Связанные понятия
Документыакт категорированияприказ о комиссииперечень объектов КИИсведения о результатах категорирования
Ролируководитель субъекта КИИспециалист по ИБ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026