За грубые нарушения — до 10 лет лишения свободы. Что такое критическая информационная инфраструктура и почему бизнесу важно её защищать

За грубые нарушения — до 10 лет лишения свободы. Что такое критическая информационная инфраструктура и почему бизнесу важно её защищать

Читать 9 мин

Если упадёт сайт интернет-магазина, то бизнес потеряет прибыль, но этот сбой не отразится на всей стране. А вот если перестанет работать диспетчерская система РЖД, то пострадают пассажирские и грузовые перевозки по всей стране. Такие программы, как система управления транспортом, входят в критическую информационную инфраструктуру (КИИ), которую защищает государство. Как закон о защите КИИ влияет на бизнес и о чём нужно позаботиться предпринимателям, рассказывает Дмитрий Воронин, юрист Точка Банка.

Если вы работаете в значимой для государства отрасли экономики, например, в сфере связи, транспорта или медицины, и используете программы, информационные системы или телекоммуникационные сети, то вы — субъект критической информационной инфраструктуры (КИИ).

Вы должны соблюдать требования  187-ФЗ о защите критической информационной инфраструктуры.

Если у вас есть значимые объекты КИИ, замените иностранный софт российским, создайте систему обеспечения информационной безопасности и передавайте информацию обо всех сбоях и компьютерных атаках через Государственная система, которая собирает информацию о сбоях и компьютерных атаках, предупреждает угрозы и устраняет последствия кибератак.ГосСОПКА.

Что такое КИИ и 187-ФЗ

Критическая информационная инфраструктура (КИИ) — это системы, сети и базы данных, которыми пользуются компании из ключевых отраслей экономики, например, банки или химические производства. Если программа или сеть в таких компаниях перестанет работать, это повлияет на государственную безопасность и экономику страны. Например, сбой системы у интернет-провайдера может оставить полгорода без сети. Чтобы таких ситуаций не было, правительство приняло федеральный закон № 187, который объясняет, кто и как должен защищать информационную инфраструктуру.

Чтобы разобраться в законе, надо знать разницу между объектом и субъектом КИИ.

Медицина — важная для государства отрасль экономики. Чтобы получать результаты анализов пациентов и вести историю болезни, врачи используют медицинскую информационную систему — МИС. МИС — это объект КИИ.

Медицинское учреждение — это субъект КИИ. Если хакер взломает систему, он узнает персональные данные пациентов. Чтобы этого не случилось, руководители медучреждений защищают свою технику и системы от поломок, взломов, вирусов и других киберугроз.

Зачем защищать компьютерные системы и сети:

  • Чтобы они работали бесперебойно. Например, чтобы самолёты безопасно взлетали и приземлялись, диспетчерская система аэропорта не должна внезапно отключаться.
  • Чтобы хранить конфиденциальную информацию. Персональные данные банковских клиентов, истории болезней пациентов, сроки и объёмы поставок химикатов — всё это данные, которые не должны попасть не в те руки.
  • Чтобы находить и устранять компьютерные атаки. Если система уже повреждена, нужно быстро отреагировать. Например, чтобы сотрудники могли пользоваться корпоративной системой после Кибератака, при которой сервис испытывает перегрузку и становится недоступным.DDoS-атаки, нужно быстро найти и заблокировать её источник.

За достижение целей закона отвечают Федеральная служба по техническому и экспортному контролю, которая отвечает за защиту информации.ФСТЭК и ФСБ. Они проверяют бизнес и накладывают санкции на те компании, которые нарушают правила.

Кого касаются требования 187-ФЗ

Кто должен защищать КИИ

Защищайте информационные системы организации, если подходите под три критерия:

  • Вы возглавляете организацию (например, работаете главврачом больницы или директором ООО).
  • Компания занята в стратегически важной отрасли экономики (например, в фармацевтике или перевозках).
  • Организация владеет объектами КИИ (например, системой управления производством).

С 2025 года 187-ФЗ не распространяется на индивидуальных предпринимателей. Но если ИП сотрудничает с ООО и обслуживает значимые объекты КИИ, то организация обяжет предпринимателя соблюдать правила информационной безопасности. Например, ИП должен будет использовать сертифицированные средства защиты информации, ограничивать доступы, реагировать на инциденты, выполнять предписания ФСТЭК и ФСБ.

Какие отрасли входят в КИИ

В феврале 2026 года правительство распоряжением № 360-р утвердило перечень отраслевых объектов КИИ. В документе перечислено более 500 видов компьютерных систем и Системы для передачи данных, например, сотовая связь, интернет или локальная компьютерная сеть в компании.телекоммуникационных сетей в разных сферах:

  • здравоохранение;
  • банки;
  • наука;
  • транспорт;
  • энергетика;
  • химическая промышленность;
  • связь и телекоммуникации;
  • оборонная промышленность и другие.

Иногда компания относится к отрасли косвенно. Например, организация занята в сельском хозяйстве и напрямую не входит в перечень. Но у компании есть свой исследовательский центр, где специалисты разрабатывают удобрения. Бизнес вкладывает деньги в научно-исследовательские и опытно-конструкторские работы, а это уже сфера науки. Если в своей научной деятельности компания использует информационные системы, то она подпадает под 187-ФЗ.

Как понять, входит ли ваша инфраструктура в КИИ

Чтобы определить, входят ли ваши информационные системы в КИИ:

  1. Найдите в перечне отраслевых объектов КИИ свою сферу деятельности, например, здравоохранение.
  2. В первом столбце найдите информационную систему, которой вы владеете, например, программу для лабораторных исследований.
  3. Определите, какую задачу выполняет ваша информационная система, например, анализирует лабораторные образцы. Эта система — объект КИИ.
  4. Посмотрите перечень кодов Цифры показывают, чем занимается компания.ОКВЭД по этой отрасли, например, 86.2 — медицинская и стоматологическая практика. Код вашей компании должен быть рядом с вашим объектом КИИ.
  5. Проведите категорирование: присвойте каждой информационной системе категорию значимости или признайте объект КИИ незначимым. Ниже подробнее расскажем, как присвоить категорию значимости и соблюдать требования 187-ФЗ.
Перечень отраслевых объектов КИИ
Название информационной системы ищите в левой колонке перечня; задачи, которые она выполняет — по центру, а коды ОКВЭД — справа.

«Основной объём требований по защите информационных систем касается только тех компаний, которые владеют значимыми объектами критической информационной инфраструктуры, для них действуют наиболее строгие требования законодательства. Оцените, насколько каждая ваша система соответствует категории значимости. И уже в зависимости от этого будет понятно, какие требования вам нужно соблюдать», — Дмитрий Воронин, юрист Точка Банка.

Как бизнесу соблюдать требования 187-ФЗ

Используйте российские программы и сервисы для защиты информации. Указ президента № 250 запрещает субъектам КИИ закупать и использовать средства защиты информации (например, антивирусы, межсетевые экраны или сервисы шифрования данных) из недружественных стран.

Ищите разрешённые отечественные программы в реестре российского ПО. Скоро в реестре появятся пометки о доверенном ПО — это программы и сервисы, которые не просто разработаны в России, но и прошли проверку на соответствие всем требованиям о защите КИИ.

Если у вас есть значимые объекты КИИ, перейдите на российские доверенные ПО до 1 января 2028 года — это требование и дедлайн прописаны в постановлении правительства № 1912. Если объекты не имеют категории значимости, переходить на импортозамещение необязательно, но рекомендовано.

Если у вас есть значимые объекты критической информационной инфраструктуры, защищайте их от атак и поломок. Найдите слабые места в информационной безопасности компании, разработайте план по защите от кибератак и воплотите его в жизнь — этого требует приказ ФСТЭК № 239. В частности, установите антивирусы, права доступа к разным системам и обучите сотрудников основам кибербезопасности.

Реагируйте на компьютерные атаки и уведомляйте о них государство. Объекты КИИ важны для государства, поэтому ФСБ контролирует их защиту и ведёт учёт всех компьютерных инцидентов, то есть атак, поломок и сбоев. Например, если сотрудники конструкторского бюро из-за хакеров теряют доступ к Система автоматизированного проектирования.CAD и всем чертежам, то руководитель завода должен передать это в Государственный контролёр, который помогает бизнесу взаимодействовать с ГосСОПКА.НКЦКИ в течение 24 часов — это правило закреплено приказом ФСБ № 547.

Сотрудничайте с ФСБ и ФСТЭК. Эти государственные структуры отвечают за безопасность КИИ, поэтому вы должны передать информацию о своих системах и мерах информационной безопасности в ГосСОПКА. Если во время проверки госструктуры дали предписания, например, устранить пробелы в информационной безопасности, следуйте им.

Что делать бизнесу для защиты КИИ

Шаг 1. Проведите аудит программного обеспечения

Определите, какие ваши системы входят в перечень объектов КИИ и требуют защиты. Проверьте, входят ли они в реестр российского ПО. У вас должен получиться список из всех объектов КИИ, которые есть в вашей компании: программы, которые установлены на ваших серверах или в облаке, сети и центры обработки данных, Программно-аппаратный комплекс, в котором оборудование и софт неразрывно связаны.ПАК.

Шаг 2 (самый важный). Присвойте программам категории значимости

Для каждой системы из списка определите категорию значимости: от 1 (высшей) до 3. Это оценка, которая показывает, какой вред получит страна, если система перестанет работать.

Процесс присвоения категорий называется категорированием КИИ. Ориентируйтесь на постановление правительства № 127 и методические рекомендации по разным отраслям, например, в сфере науки.

Если вы присвоите системе одну из категорий, она попадёт в реестр значимых объектов КИИ. К этим объектам действуют более строгие требования, чем к незначимым. Например, при атаках на такие системы нужно оповещать государство не за 24, а за три часа. А если вы признаете объект незначимым, то применять дополнительные меры защиты не нужно.

Как присвоить категорию значимости:

  1. Сформируйте комиссию — группу экспертов из своей компании.
  2. Оцените показатели значимости для каждого объекта. Критерии для оценки — в приложении к постановлению правительства № 127.
  3. Присвойте категорию от 1 до 3 и объясните выбор в акте. Шаблоны акта и протокола заседания комиссии смотрите в методических рекомендациях по сферам деятельности, например, в отрасли связи.
  4. Отправьте акт и сведения об объекте во ФСТЭК через ЭДО. Форма направления сведений — в приказе ФСТЭК № 236. Орган занесёт объекты в единый реестр.

Чем больший вред может принести кибератака населению и стране, тем выше категория КИИ и тем сильнее нужно защищать информацию. Например, на системы третьей категории можно установить более простые средства защиты информации, чем на системы первой категории. Подробные требования защиты по каждой категории — в приказе ФСТЭК № 239.

Шаг 3. Составьте план перехода на российское ПО

Перейдите на отечественное ПО до 1 января 2028 года.

«Сейчас нет реальных способов, которые позволяют предпринимателям массово сдвигать срок импортозамещения. Есть вероятность, что позже требование отсрочат, но пока Минцифры настроено решительно и хочет добиться импортозамещения к 2028 году. Надеяться на отсрочку не стоит — лучше искать российский софт уже сейчас», — Дмитрий Воронин, юрист Точка Банка.

В некоторых случаях можно увеличить дедлайн импортозамещения одним из способов:

  • Заключите с государством Государство даёт компаниям гранты на разработку новых технологий в сфере IT.особо значимый проект по пилотированию и внедрению российского софта. Можно получить на проект деньги у государства и сдвинуть срок перехода на отечественные программы: у вас будет 48 месяцев на то, чтобы перейти на российский софт. Чтобы реализовать проект, компания должна соответствовать большому объёму требований, так что этот способ подойдёт не всем.
  • Используйте зарубежный ПАК, пока не истечёт его срок амортизации. Но если нужен новый аппарат, то с 2028 года можно будет купить только отечественный аналог.

Если российского аналога нет, ориентируйтесь на постановление правительства № 1135 и получите заключение Минпромторга. Для этого подайте заявление и приложите подробное обоснование: технические характеристики иностранного софта, сравнительные таблицы с российскими аналогами, заключение сторонних экспертов (если они есть) и дождитесь результатов от Минпромторга.

Шаг 4. Разработайте систему обеспечения информационной безопасности

Что войдёт в систему, зависит от категории значимости каждого объекта КИИ и отрасли. Обычно это:

  • Технические меры защиты. Например, установите антивирусы, файрволы, двухфакторную аутентификацию сотрудников, проводите резервное копирование данных.
  • Организационные меры. Назначьте ответственного за информационную безопасность, обучите всех сотрудников основам кибербезопасности. По указу президента № 250 за информационную безопасность должно отвечать отдельное структурное подразделение во главе с заместителем руководителя компании. То есть нельзя просто наделить полномочиями одного сотрудника (например, программиста) — нужно создать отдел информационной безопасности.
  • Документация. Обновите внутренние документы: регламенты, документы по защите персональных данных, приказы о назначении ответственных за информационную безопасность сотрудников, инструкции по реагированию на инциденты и так далее.
  • Контроль и анализ информационной безопасности. Постоянно проверяйте безопасность всех систем и сразу реагируйте на компьютерные инциденты, то есть сбои в работе ПО, кибератаки, утечки данных. Например, если пользователь зашёл в систему в неустановленное время, это сигнал для проверки. Записывайте все инциденты в систему учёта.

Шаг 5. Пройдите аттестацию на соответствие требованиям ФСТЭК

Аттестация — необязательный этап для частных компаний, но после экспертизы вы будете уверены, что готовы к проверкам, и точно избежите штрафов. Обратитесь в аккредитованную организацию, которая проведёт экспертизу системы информационной безопасности и выдаст вам аттестат соответствия требованиям ФСТЭК. Если экспертиза найдёт ошибки, вы сможете их устранить.

Шаг 6. Подключитесь к ГосСОПКА

Для подключения к системе «ГосСОПКА» настройте защищённый канал, это возможно сделать через НКЦКИ. Чтобы присоединиться через Государственный контролёр, который помогает бизнесу взаимодействовать с ГосСОПКА.НКЦКИ, напишите и отправьте бумажное письмо на имя директора. Образец и порядок заполнения — в методических рекомендациях по организации взаимодействия. В ответном письме вы получите согласие на взаимодействие.

.doc

Обращение в НКЦКИ

Образец обращения для подключения к ГосСОПКА

Чтобы подключиться к системе, установите одно из соединений: VipNet, Континент, С-Терра, Застава. Потом вы сможете авторизоваться в ГосСОПКА и через свой личный кабинет отправлять уведомления об инцидентах.

Какая ответственность за нарушения требований о КИИ

Обычно, когда ФСТЭК находит нарушения впервые, служба накладывает штраф и даёт предписания, как исправить ошибки. Например, по статье 13.12.2 КоАП компания может получить штраф от 100 до 500 тысяч рублей.

Но в случаях, когда компания грубо нарушает правила работы с КИИ или это влечёт тяжёлые последствия, руководитель может получить до 10 лет лишения свободы по 3−5 пунктам статьи 274.1 УК.

Кроме того, по словам главы Минцифры Максута Шадаева, правительство планирует ввести оборотные штрафы за отказ от перехода на отечественный софт. Размер таких штрафов будет зависеть от выручки компании.

Частые вопросы о критической информационной инфраструктуре

Что такое КИИ простыми словами?

КИИ — это все программы, системы и сети, которыми пользуются компании из значимых отраслей экономики: медицина, финансы, энергетика, химическая промышленность, наука, транспорт и так далее. Объекты критической информационной инфраструктуры — это программы, а субъекты КИИ — это компании, которые ими владеют.

Кто подпадает под КИИ?

Государственные органы и учреждения, а также частные компании, которые работают в значимых отраслях экономики и используют информационные системы, которые относятся к объектам КИИ. Например, банки и МФО, операторы мобильной связи и интернет-провайдеры, химические заводы и научные центры, медицинские клиники, стоматологии и аптеки.

Какие примеры критической информационной инфраструктуры?

Например, в энергетике объектом КИИ может быть сервер диспетчеризации энергосистемы, через который управляют электростанциями, трансформаторами и линиями электропередач. Если такой сервер сломается, половина города может остаться без света.

В стоматологической клинике пример КИИ — клиентская база данных, в банковской сфере — платёжный сервер, в связи и телекоммуникациях — ядро сети 4G и так далее.

Как определить, КИИ или нет?

Найдите своё ПО в перечне распоряжения правительства № 360-р. Здесь собрано более 500 объектов КИИ, которые распределены по отраслям экономики и кодам ОКВЭД. Если ваша программа есть в списке, — это объект КИИ.

Задайте вопрос бесплатному помощнику по бизнесу
ИИ-Ассистент от Точка Банк найдёт и объяснит сложное простым языком. Задайте любой вопрос про бизнес и получите ответ из проверенного источника.
Задайте вопрос бесплатному помощнику по бизнесу

Комментарии