Также: категорирование КИИ, категорирование значимых объектов, присвоение категории значимости, 187-ФЗ категорирование
Категорирование объектов КИИ – установление, значимы ли информационные системы организации по критериям закона о безопасности КИИ, и присвоение объекту одной из трех категорий значимости.
Закон о безопасности критической информационной инфраструктуры обязывает субъектов КИИ провести категорирование принадлежащих им объектов (ст. 7 187-ФЗ). Значимые объекты вносятся в реестр, который ведет уполномоченный федеральный орган (ст. 8), и для них действуют отдельные требования к безопасности. Субъекты КИИ – организации, чьи системы функционируют в здравоохранении, науке, транспорте, связи, энергетике, банковской сфере и финансовом рынке, топливно-энергетическом комплексе, атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности. КИИ – отдельная область регулирования, она не заменяет требований 152-ФЗ: одна и та же система может быть и ИСПДн, и объектом КИИ.
- Создать комиссию по категорированию во главе с руководителем субъекта КИИ или уполномоченным им лицом.
- Выявить информационные системы, сети и автоматизированные системы управления, соответствующие типовым отраслевым объектам из перечня, утвержденного распоряжением Правительства РФ № 360-р.
- Рассмотреть возможные действия нарушителей и источники угроз, проанализировать угрозы, которые могут привести к компьютерным инцидентам, включая наихудшие сценарии целенаправленных атак.
- Оценить масштаб возможных последствий инцидентов по показателям критериев значимости: социальной, политической, экономической, экологической значимости и значимости для обороны, безопасности государства и правопорядка.
- Присвоить каждому объекту одну из трех категорий значимости либо принять решение, что категория не требуется, и оформить решение актом.
- Направить сведения о результатах в уполномоченный федеральный орган по установленной им форме в течение 10 рабочих дней после утверждения акта.
- Пересматривать категории не реже одного раза в 5 лет, а также при изменении показателей критериев значимости и появлении новых объектов.
Акт категорирования с перечнем объектов, присвоенными категориями (или обоснованием отсутствия категории) и расчетами показателей критериев значимости; сведения, направленные в уполномоченный орган. Для значимых объектов акт становится основой для дальнейших работ по обеспечению их безопасности.
Комиссия субъекта КИИ: руководитель или его представитель, специалисты по ИТ и ИБ, представители подразделений, отвечающих за основные процессы, юрист. Консультанты помогают с методикой оценки показателей и оформлением, но решение принимает комиссия субъекта. Правильность присвоения категории проверяет уполномоченный федеральный орган (ст. 7 187-ФЗ).
Ст. 7 и 8 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: категорирование, три категории значимости, направление сведений в уполномоченный орган, проверка правильности присвоения категории, реестр значимых объектов. Порядок работ и сроки подробно заданы Правилами категорирования, утвержденными постановлением Правительства РФ № 127; перечень типовых отраслевых объектов утвержден распоряжением Правительства РФ № 360-р.
КИИ не заменяет требований к ПДн. Если система, обрабатывающая ПДн, является объектом КИИ, организация выполняет обе группы требований: меры защиты ПДн по 152-ФЗ и приказу ФСТЭК № 21 и требования к значимым объектам КИИ. Модель угроз и сведения о системе, подготовленные для защиты ПДн, можно использовать как исходные данные для категорирования.
- Подтвержденный опыт категорирования в вашей отрасли: отраслевые особенности категорирования различаются.
- Исполнитель работает вместе с комиссией и не подменяет ее: решения принимает субъект КИИ.
- Понятная методика расчета показателей критериев значимости с обоснованием значений, а не категория «по ощущениям».
- Готовность сопровождать направление сведений в уполномоченный орган и ответы на замечания.
- Результат пригоден для дальнейших работ: перечень объектов, схемы взаимодействия, исходные данные для проектирования системы безопасности.
Приказ о комиссии и ее состав; перечень объектов КИИ и обоснование того, что объекты отсутствуют или категория не требуется; акт категорирования с расчетом показателей; подтверждение направления сведений в уполномоченный орган; пересмотр категорий в установленные сроки и при изменениях. Типичные ошибки: категорирование выполнено один раз и забыто; не учтены новые системы и взаимодействие с другими объектами; нет обоснования неприменимости показателей.
Примеры (3)
- Региональная больница определяет, является ли ее медицинская информационная система объектом КИИ и какую категорию значимости получает.
- Банк пересматривает категории после перехода на новую платформу дистанционного обслуживания.
- Энергосбытовая компания проверяет свои системы по перечню типовых отраслевых объектов и фиксирует решение об отсутствии необходимости присвоения категории.
Связанные понятия
Источники (3)
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
- Постановление Правительства РФ от 08.02.2018 № 127 (Правила категорирования объектов критической информационной инфраструктуры)
- Распоряжение Правительства РФ от 26.02.2026 № 360-р (перечень типовых отраслевых объектов критической информационной инфраструктуры)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026