Сфера критической информационной инфраструктуры (КИИ) находится под пристальным вниманием государства. Геополитическая обстановка и рост киберугроз сделали защиту КИИ вопросом национальной безопасности. Федеральный закон № 187-ФЗ возлагает на субъекты КИИ серьезные обязанности по категорированию объектов, созданию систем защиты и информированию о компьютерных инцидентах. КИИ и Регуляторный комплаенс (187-ФЗ, ФСТЭК) — это сложная область на стыке права и информационной безопасности, где ошибки ведут к уголовной ответственности руководства.

Субъктами КИИ являются государственные органы и частные компании, владеющие информационными системами, функционирующими в сферах здравоохранения, науки, транспорта, связи, энергетики, банковской сферы, топливно-энергетического комплекса, атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности. Если ваша компания работает в одной из этих сфер (даже косвенно), вы обязаны провести процедуру категорирования.

Обязанности субъекта КИИ

Процесс комплаенса состоит из нескольких обязательных шагов.

1. Категорирование объектов

Это фундамент. Компания должна создать комиссию и проанализировать все свои информационные системы (ИС).
Цель — определить, является ли объект «значимым» (ЗОКИИ).
Категории значимости (1, 2 или 3) присваиваются в зависимости от возможного ущерба:

  • Социального (ущерб жизни и здоровью людей).
  • Политического (нарушение международных отношений).
  • Экономического (ущерб бюджету или доходам).
  • Экологического.

Результаты категорирования направляются во ФСТЭК. Даже если объектов значимой категории нет, об этом тоже нужно уведомить регулятора.

2. Создание системы защиты (СЗИ)

Для значимых объектов КИИ необходимо создать систему безопасности в соответствии с Приказами ФСТЭК № 235 и № 239.
Это включает:

  • Применение сертифицированных средств защиты информации.
  • Разработку организационно-распорядительной документации.
  • Аттестацию или приемку системы.

Важный тренд — импортозамещение. С 2026 года для ЗОКИИ запрещено использование иностранного ПО и средств защиты из недружественных стран (Указ Президента № 166).

VFS Consulting Юридические решения нового поколения
КИИ и Регуляторный комплаенс (187-ФЗ, ФСТЭК): защита критической инфраструктуры
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    3. Подключение к ГосСОПКА

    Субъекты КИИ обязаны информировать Национальный координационный центр по компьютерным инцидентам (НКЦКИ) обо всех атаках и инцидентах. Для этого необходимо подключиться к инфраструктуре ГосСОПКА (напрямую или через корпоративные центры мониторинга).

    Ответственность: Уголовный кодекс

    Нарушение правил эксплуатации КИИ — это не штраф, это тюремный срок.
    Статья 274.1 УК РФ предусматривает наказание до 10 лет лишения свободы за:

    1. Создание программ для воздействия на КИИ.
    2. Неправомерный доступ к КИИ.
    3. Нарушение правил эксплуатации средств хранения, обработки информации, если это повлекло вред КИИ.

    Под ударом находятся руководители организаций и ответственные за ИБ (CISO), если будет доказано, что они не выделили ресурсы или не обеспечили соблюдение регламентов.

    Наши услуги по КИИ

    Мы помогаем бизнесу пройти путь от идентификации себя как субъекта КИИ до построения эшелонированной защиты:

    • Аудит и инвентаризация информационных систем.
    • Юридическое сопровождение работы комиссии по категорированию.
    • Подготовка сведений для отправки во ФСТЭК.
    • Разработка внутренних регламентов и инструкций.
    • Защита интересов при проверках ФСТЭК и ФСБ.

    КИИ и Регуляторный комплаенс — это не бюрократия, а гарантия того, что в случае кибератаки руководство компании не окажется на скамье подсудимых.

    Получить консультацию

    Кейсы из практики

    cs

    Категорирование объектов КИИ для медицинской сети

    Частная сеть клиник игнорировала требования 187-ФЗ, полагая, что закон касается только госучреждений. Мы провели правовой анализ и установили, что МИС (медицинские информсистемы) являются объектами КИИ. Была создана комиссия по категорированию, проведен расчет показателей значимости и выявлены объекты незначимой категории. Результаты были направлены во ФСТЭК, что позволило выполнить требования закона без чрезмерных затрат на аттестацию систем высокой категории.

    Результат

    Сведения внесены в реестр ФСТЭК, риск привлечения к уголовной ответственности снят.

    cs

    Защита CISO от уголовного дела по ст. 274.1 УК РФ

    После инцидента на производстве (субъект КИИ) следствие возбудило дело против руководителя ИБ-службы за нарушение правил эксплуатации средств хранения информации. Обвинение утверждало, что сотрудник не обновил ПО, что привело к взлому. Мы собрали доказательства того, что CISO неоднократно подавал служебные записки о необходимости закупки обновлений, но бюджет не был выделен руководством. Также было доказано отсутствие прямой причинно-следственной связи между необновлением и вектором атаки.

    Результат

    Уголовное дело прекращено за отсутствием состава преступления, сотрудник оправдан.

    Часто задаваемые вопросы

    Ответы на сложные вопросы о критической инфраструктуре.

    Является ли частная клиника субъектом КИИ?
    Да, если она владеет информационной системой, функционирующей в сфере здравоохранения (например, медицинской информационной системой, МИС) на праве собственности или аренды. Форма собственности (частная или государственная) значения не имеет.
    Можно ли не категорировать системы, если они не значимые?
    Нет. Категорирование — это обязательная процедура для всех объектов КИИ. Вы обязаны провести анализ и, если объекты не дотягивают до критериев значимости, направить во ФСТЭК сведения об отсутствии необходимости присвоения категории. Игнорирование процедуры — нарушение.
    Обязательно ли переходить на российское ПО на объектах КИИ?
    Для Значимых объектов КИИ (ЗОКИИ) — да. Согласно Указу Президента № 166, с 1 января 2025 года запрещено использование иностранного ПО на значимых объектах КИИ. Для незначимых объектов жесткого запрета пока нет, но курс на импортозамещение сохраняется.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности