Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» возлагает на субъекты КИИ обязанность провести категорирование своих объектов. Это не просто формальная процедура, а фундамент всей системы безопасности предприятия. От результатов категорирования зависит класс защиты, объем инвестиций в информационную безопасность (ИБ) и уровень ответственности руководства — вплоть до уголовной. Ошибки на этом этапе могут привести либо к избыточным тратам на защиту незначимых систем, либо к недостаточной защищенности критически важных узлов и санкциям со стороны регуляторов.

Категорирование объектов КИИ — это процесс определения их социальной, политической, экономической и экологической значимости для государства. Результатом процедуры является присвоение объекту одной из категорий значимости (первой, второй или третьей) либо принятие мотивированного решения об отсутствии необходимости присвоения категории. Процедура должна проводиться комиссией, созданной субъектом КИИ, а результаты — утверждаться руководителем и направляться во ФСТЭК России. Игнорирование этой обязанности является административным правонарушением, а в случае инцидента — отягчающим обстоятельством.

Кто обязан проводить категорирование?

Процедура обязательна для всех субъектов КИИ. К ним относятся государственные органы и учреждения, а также российские юридические лица и индивидуальные предприниматели, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы (ИС), информационно-телекоммуникационные сети (ИТС) и автоматизированные системы управления (АСУ), функционирующие в сферах:

  • Здравоохранения и Науки;
  • Транспорта и Связи;
  • Энергетики и Топливно-энергетического комплекса (ТЭК);
  • Банковской сферы и финансовых рынков;
  • Атомной энергии, Оборонной, Ракетно-космической промышленности;
  • Горнодобывающей, Металлургической и Химической промышленности.

Этапы процедуры категорирования

Процесс строго регламентирован Постановлением Правительства РФ № 127.
Мы помогаем пройти все шаги алгоритма, чтобы избежать возврата документов ФСТЭК.

1. Создание комиссии

Приказом руководителя создается комиссия по категорированию. В ее состав должны входить эксперты по IT и ИБ, специалисты по основным технологическим процессам (главный инженер, технолог), юристы и представители режимно-секретного подразделения (при наличии). Важно грамотно оформить приказ и положение о комиссии.

2. Инвентаризация и выявление процессов

Комиссия должна определить все управленческие, технологические, производственные, финансово-экономические процессы в организации. Из них выделяются критические процессы — те, нарушение которых может привести к негативным последствиям.
На этом этапе формируется Перечень объектов КИИ, подлежащих категорированию. Этот перечень должен быть утвержден и направлен во ФСТЭК.

VFS Consulting Юридические решения нового поколения
Категорирование объектов КИИ: процедура и критерии значимости
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    3. Оценка масштаба ущерба

    Для каждого объекта моделируются сценарии компьютерных атак и оцениваются последствия их реализации.
    Оценка производится по показателям критериев значимости:

    1. Социальная значимость. Причинение ущерба жизни и здоровью людей (количество пострадавших), нарушение транспортного сообщения, отсутствие доступа к госуслугам.
    2. Политическая значимость. Нарушение международных отношений, срыв выборов и т.д.
    3. Экономическая значимость. Прямой ущерб бюджету РФ, снижение доходов субъекта.
    4. Экологическая значимость. Вред окружающей среде.
    5. Значимость для обороны и безопасности.

    Если хотя бы один показатель превышает пороговое значение, объекту присваивается категория.

    Результаты и ответственность

    Итогом работы является Акт категорирования и Сведения о результатах присвоения категории. Эти документы направляются во ФСТЭК в течение 10 дней после утверждения. Регулятор проверяет корректность расчетов. Если ФСТЭК не согласен, он направит мотивированное требование изменить категорию.
    Важно помнить: занижение категории — это риск. В случае кибератаки и наступления последствий, превышающих расчетные, руководителю грозит уголовная ответственность по ст. 274.1 УК РФ (нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации).

    Мы обеспечиваем юридическое и методическое сопровождение категорирования, помогая найти баланс между требованиями безопасности и экономической целесообразностью защиты.

    Получить консультацию

    Кейсы из практики

    cs

    Спор о правах на код с бывшим фрилансером

    К нам обратился основатель финтех-стартапа после получения претензии от разработчика-фрилансера. Исполнитель, с которым не был подписан договор отчуждения исключительных прав, требовал прекратить использование написанного им модуля ядра системы или выплатить компенсацию, превышающую бюджет проекта. Ситуация осложнялась тем, что оплата производилась в криптовалюте без актов выполненных работ. В ходе консультации и анализа переписки мы выстроили стратегию защиты, базирующуюся на фактических действиях сторон и конклюдентных сделках.

    Результат

    Подписано мировое соглашение с передачей прав за 10% от изначальных требований, код защищен.

    cs

    Консультация по внесению в реестр отечественного ПО

    Компания-разработчик CRM-системы дважды получала отказ во включении в Реестр российского ПО Минцифры из-за использования сторонних компонентов с лицензиями, несовместимыми с требованиями регулятора. Клиент пришел на консультацию для аудита технической документации и лицензионной чистоты стека технологий. Мы выявили проблемные open-source библиотеки (GPL-лицензии), предложили варианты их замены и подготовили корректный пакет документов, включая проверочный экземпляр ПО и инструкции по развертыванию.

    Результат

    Продукт внесен в Реестр с третьей попытки, компания получила налоговые льготы (НДС 0%).

    Часто задаваемые вопросы

    Ответы на вопросы о присвоении категорий критичности системам.

    Нужно ли проводить категорирование, если у нас нет значимых объектов?
    Да, обязательно. Процедура категорирования проводится для всех объектов КИИ. Если в ходе оценки выяснится, что показатели значимости не превышены, объекту просто не присваивается категория (он признается незначимым), но результаты все равно направляются во ФСТЭК для учета.
    Как часто нужно пересматривать категорию?
    Категорирование пересматривается не реже одного раза в 5 лет, а также при изменении показателей критериев значимости (например, рост выручки или изменение техпроцесса) или при создании/модернизации новых информационных систем.
    Можно ли привлечь подрядчика для категорирования?
    Да, законодательство разрешает привлекать сторонние экспертные организации для проведения работ (сбора данных, расчетов, подготовки документов). Однако ответственность за результаты и утверждение акта лежит на руководителе субъекта КИИ. Подрядчик выступает консультантом.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности