Категорирование объектов КИИ: порядок и перечень

Вы определили у себя объекты критической информационной инфраструктуры и теперь сталкиваетесь с категорированием. Нужно разобраться: по каким критериям его проводить, сколько времени займёт, кого привлекать и что делать, если объект вообще не подходит ни под одну категорию. Разбираем ПП № 127 и показываем, как работает категорирование на практике.

Коротко о главном

Категорирование — это оценка значимости каждого объекта КИИ вашей организации по пяти показателям (социальная, политическая, экономическая, экологическая значимость и значимость для обороны/безопасности). На основе этой оценки объекту присваивается одна из трёх категорий: I (высшая), II (средняя) или III (базовая). Если он не тянет ни на одну категорию — остаётся незначимым, и это нормально.

Процедура обязательна для всех российских юридических лиц и госорганов, которые владеют информационными системами в критических сферах: энергетика, финансы, здравоохранение, транспорт, оборона, телекоммуникации и прочие.

Сроки категорирования: перечень объектов утверждается руководителем, затем максимум год на проведение самой оценки. Результат оформляется актом категорирования и отправляется во ФСТЭК в течение 10 рабочих дней.

В этой статье

  • Что такое КИИ и категорирование
  • Пять групп показателей значимости
  • Три категории КИИ
  • Как составляется перечень объектов
  • Порядок категорирования: роль комиссии
  • Сроки и оформление акта
  • Что делать если категория не присваивается
  • Требования после категорирования

Что такое КИИ и категорирование

КИИ — критическая информационная инфраструктура. Это информационные системы, которые работают в критических сферах экономики и управления, и отказ в их работе может нанести серьёзный ущерб.

Категорирование — это не просто раскладывание по полочкам. Это систематическая оценка того, насколько опасен для страны и населения отказ каждого конкретного объекта. Если система — банковский платёж и её выключить, люди потеряют деньги. Если система управления теплоэлектростанцией — люди останутся без тепла в январе. Вот это и оценивают.

Основа категорирования — Федеральный закон № 187 от 26 июля 2017 года. Детальные правила — Постановление Правительства РФ от 8 февраля 2018 г. № 127 (редакция от 7 ноября 2025 года). В этом постановлении — перечень показателей значимости и порядок их расчёта.

Важно: категорирование нужно провести один раз, а потом повторять каждые пять лет или если критически изменилась функция объекта.

Пять групп показателей значимости

По ПП № 127 значимость оценивается по пяти группам. Каждая группа — это ответ на вопрос: «На кого и как повлияет отказ этого объекта?»

Группа показателяЧто измеряетсяПримеры ущерба
Социальная значимостьРиск для жизни и здоровья людей, разрушение критических сервисовОтказ системы скорой помощи; отключение электроэнергии в городе; остановка водоснабжения
Политическая значимостьУгроза интересам России во внутренней и внешней политикеВзлом системы управления государственными решениями; компрометация дипломатических каналов
Экономическая значимостьФинансовый ущерб субъекту КИИ и бюджету РФПотеря платежей в банке за день — миллионы рублей; срыв контрактов в оборонном производстве
Экологическая значимостьУщерб окружающей среде и природным ресурсамВыброс загрязняющих веществ на производстве; отказ системы очистки сточных вод
Значимость для обороны и безопасностиРиск для обороноспособности страны и правопорядкаПотеря связи в системе ВС РФ; сбой системы охраны критических объектов

Для каждой группы ПП № 127 приводит конкретные числовые критерии. Например, для экономической значимости: финансовый ущерб свыше X млн рублей = первая категория. Комиссия вашей организации оценивает каждый объект по каждому показателю.

Главное правило: категорию присваивают по максимальному критерию из всех пяти. Если объект завалил социальный критерий (есть риск для жизни людей) — ему автоматически присваивают первую категорию, даже если по экономике он ниже. Это гарантирует, что самые опасные объекты не упадут.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: не путайте пять групп показателей с тремя категориями. Показатели — это линейки измерения (социальный, экономический и т. д.). Категория — это результат: I, II или III. Часто в комиссии спрашивают: «У нас пять объектов — значит пять категорий?» Нет. Пять объектов могут быть все с категорией I, или четыре с категорией II и один без категории. Смешивание этого — главная засада при подготовке.

Три категории КИИ

После оценки по всем пяти показателям объекту присваивают одну из трёх категорий:

  • Категория I (высшая) — объект критически важен. Его отказ нанесёт масштабный ущерб в одной или нескольких группах показателей. Требует максимума мер защиты по приказам ФСТЭК.
  • Категория II (средняя) — объект важен, но менее критичен, чем категория I. Ущерб будет значительным, но региональным или узко специализированным. Требует стандартного набора мер защиты.
  • Категория III (базовая) — объект значимый, но минимально опасен. Ущерб может быть, но ограничен. Требует базовых мер защиты.

Пример: система платежей крупного банка — категория I. Банкомат в отделении — скорее III или II. Архивная база данных сотрудников — может вообще не получить категорию, если её потеря не критична.

Категория определяет объём требований ФСТЭК. Категория I — самые строгие. Категория III — проще, но всё равно нужно соответствовать требованиям системы безопасности значимых объектов КИИ. Подробнее про уровни защищённости каждой категории — в материале про уровни защищённости персональных данных, где логика похожа.

Как составляется перечень объектов КИИ

Прежде чем категорировать, нужно выявить, какие объекты вообще подлежат категорированию. Это не все информационные системы организации. Только те, что критичны для выполнения её главных функций.

Процесс:

  1. Руководитель организации издаёт приказ о создании комиссии по категорированию КИИ и определяет её состав.
  2. Комиссия инвентаризирует информационные системы: какие системы, какие информационные технологии, какие автоматизированные системы управления работают в организации.
  3. Определяются критические бизнес-процессы. Что делает организация (например, выдача кредитов, управление электросетью, диспетчеризация скорой помощи).
  4. К каждому бизнес-процессу привязываются объекты: какие системы обеспечивают его работу.
  5. Составляется перечень объектов КИИ, подлежащих категорированию. Форма — по рекомендации ФСТЭК.
  6. Перечень утверждается руководителем организации.

После утверждения перечня организация должна предоставить его во ФСТЭК в течение 5 дней. Если объект входит в специализированную отрасль (например, энергетика или финансы), перечень должен быть согласован с отраслевым регулятором (Минэнерго, Банк России и т. д.).

Предупреждение от бывалого: не берите перечень с потолка. Он должен быть реальным — те системы, что на самом деле у вас работают. Инспектор ФСТЭК потом проверит физически.

Порядок категорирования: роль комиссии

После утверждения перечня начинается собственно категорирование. Это работа специальной комиссии.

Состав комиссии обязателен:

  • Представитель IT-подразделения (или CIO, если есть).
  • Представитель подразделения информационной безопасности.
  • Представитель технологических подразделений (те, кто пользуется системами).
  • Юрист или уполномоченное лицо.
  • Представитель руководства (может быть начальник управления IT или какой-то другой).

Почему именно такой состав? Потому что нужны люди, которые знают:

  • Как устроены системы (IT);
  • Как их защитить (ИБ);
  • Что система должна делать для бизнеса (технологи и пользователи);
  • Что говорит закон (юрист);
  • Нужна ли директор-уровень санкция (руководство).

Комиссия для каждого объекта оценивает последствия его отказа по всем пяти группам показателей. Считает числа согласно формулам из ПП № 127. Документирует оценку. Выносит вердикт: категория I, II, III или «не присваивается».

Результаты всех оценок оформляются в одном документе — акт категорирования объектов КИИ. Его подписывают члены комиссии и одобряет руководитель организации (или его уполномоченное лицо).

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
По факту: категорирование — это не техническая работа одного ИБ-специалиста, это бизнес-решение. Я видел много ситуаций, когда комиссия закрывала глаза на социальную значимость системы, потому что никто не хотел дополнительных требований к защите. А потом инспектор пришёл и пересчитал — и объект выпрыгивает в категорию I. Не делайте так. Пусть комиссия работает честно по цифрам, даже если потом придётся вкладываться в ИБ-меры.

Сроки и оформление акта категорирования

Когда перечень объектов утверждён, начинается отсчёт сроков:

  • До 1 года — максимальный срок на проведение полного категорирования. Это срок со дня утверждения перечня до утверждения акта категорирования руководителем.
  • 10 рабочих дней — срок на отправку сведений о результатах категорирования во ФСТЭК после утверждения акта.
  • 5 дней после утверждения акта — желательный срок на передачу информации в отраслевой регулятор (если организация ему подотчётна).

Акт категорирования — это официальный документ, где записаны все результаты. В акт входят:

  • Реквизиты организации.
  • Список всех объектов из перечня.
  • Для каждого объекта: оценка по пяти показателям значимости и итоговая категория (I/II/III) или пометка «без категории».
  • Подписи членов комиссии.
  • Подпись руководителя организации.
  • Дата утверждения.

Организация хранит акт до тех пор, пока существует объект или пока не изменилась его категория. Если объект выведен из обращения или его функция критически изменилась — нужно пересчитать категорию и составить новый акт.

Что делать если категория не присваивается

Случается, что объект из перечня, после расчёта по всем пяти показателям, не тянет ни на одну категорию. Его последствия ниже всех пороговых значений.

Это нормально. Объект признаётся незначимым и в акт категорирования вносится отметка «без категории» или «не присваивается». Категорирование для этого объекта завершено.

Что дальше?

  • Для объектов с категорией (I, II или III) применяются требования приказов ФСТЭК по защите и оценке защищённости (приказ № 235, 239 и другие). Нужно вводить меры защиты, измерять уровень защищённости, отчитываться.
  • Для объектов без категории специальные требования ФСТЭК не применяются. Но: если это объект КИИ (то есть входит в перечень объектов критической инфраструктуры по закону № 187-ФЗ), организация всё равно обязана информировать ФСТЭК об инцидентах через систему ГосСОПКА. Это рекомендация, а не строгое требование мер защиты.

Не путайте: объект без категории — это не значит, что он вообще не нужна защита. Это значит, что специальных требований ФСТЭК к нему нет. Вы всё равно можете и должны защищать его по стандартной ИБ-практике — просто потому, что это здравый смысл.

Нужна система для управления информационной безопасностью и соответствия требованиям ФСТЭК? Эгида: безопасность значимых объектов КИИ — автоматизация оценки защищённости и управление мерами защиты.

Требования ФСТЭК после категорирования

Как только объект получил категорию, на организацию ложатся требования ФСТЭК. Они разные для разных категорий, но суть одна: нужно систематически защищать объект и доказывать, что вы его защищаете.

Основные требования зафиксированы в двух приказах:

  • Приказ ФСТЭК № 235 от 21 декабря 2017 г. — требования к системе безопасности значимых объектов КИИ. Что именно нужно сделать в организации (создать комиссию, вести реестр инцидентов, выявлять уязвимости, устранять недостатки и т. д.).
  • Приказ ФСТЭК № 239 от 25 декабря 2017 г. — требования к составу и содержанию мер защиты. Конкретные технические меры: разделение сетей, мониторинг, криптография, управление доступом и прочее.

Для каждой категории свой набор мер. Категория I требует максимума, категория III — минимума (но всё равно что-то). Регулярность:

  • Оценка защищённости (КЗИ — коэффициент защищённости информации) — раз в полгода.
  • Оценка зрелости мер защиты (ПЗИ) — раз в два года.
  • Проверка уязвимостей и внедрение обновлений — постоянно.
  • Отчёт во ФСТЭК о результатах оценки — в течение 5 рабочих дней после расчёта.

Предупреждение от бывалого: требования ФСТЭК звучат устрашающе, но на деле это стандартная ИБ-работа, которую должны делать все. Категорирование просто выявляет, какие системы критичны и требуют повышенного внимания.

Типичные ошибки при категорировании

Спотыкаются обычно здесь:

  • Недооценка социальной значимости. Комиссия считает только деньги (экономика), забывая о рисках для людей. А социальная значимость часто выше. Результат: объект получает низкую категорию, потом инспектор пересчитывает и объект выпрыгивает в I.
  • Неправильный состав комиссии. Одни технари без юриста и руководства — или наоборот. Результат: либо оценка нереалистична, либо её потом переделывать.
  • Забывают о перечне типовых объектов. ПП № 127 содержит перечень типовых объектов критической инфраструктуры по отраслям. Если у вас есть такой объект — смотрите туда в первую очередь, не гадайте на кофейной гуще.
  • Затягивают сроки. Год — это не неделя. Лучше начать за несколько месяцев и делать аккуратно, чем потом срочно переделывать.
  • Не обновляют перечень и акты. Прошло три года, в организации появился новый критичный проект, а перечень тот же. Потом это всплывает на проверке.
Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Честно говоря, до категорирования я думала, что это техническая работа чистых технарей. Оказалось, нужны люди из разных отделов. В нашей организации комиссию возглавила я — потому что решения по результатам категорирования касаются и отделов (надо контролировать доступ), и бухгалтерии (нужны деньги на ИБ-меры). Получилось, что категорирование — это бизнес-вопрос, а не только ИБ.

Часто задаваемые вопросы

Категорирование нужно проводить только один раз?
Нет. Обязательно повторить каждые пять лет. Плюс — если критически изменилась функция объекта, сфера его применения или структура организации, нужно пересчитать категорию раньше. Результаты записываются в новый акт категорирования.
Может ли объект перейти из категории I в категорию II?
Да, если его функция изменилась. Например, система была критичной для производства, её перевели в архив и теперь она просто хранит историю. При пересчёте она получит более низкую категорию. Новый акт утверждается, результаты отправляются во ФСТЭК в течение 10 рабочих дней.
Что происходит, если организация не провела категорирование за год?
Это нарушение 187-ФЗ. Организация должна предоставить результаты категорирования во ФСТЭК. Если этого не сделала — это подлежит штрафу. Спешите, но делайте правильно, не спешно.
Если объект без категории, нужно ли его защищать?
По требованиям ФСТЭК (приказы 235 и 239) — нет специальных требований. Но это объект вашей инфраструктуры, и его стоит защищать по стандартной ИБ-практике. Также организация должна информировать ФСТЭК об инцидентах на этом объекте через ГосСОПКА.
Кто проверяет акт категорирования?
ФСТЭК (при инспекции) и отраслевой регулятор (если организация ему подведомственна — Минэнерго, Банк России, МВД и т. д.). Они смотрят, корректны ли оценки показателей значимости и правильно ли применены формулы ПП № 127.
Нужна ли квалифицированная подпись на сведениях для ФСТЭК?
Да. Сведения о результатах категорирования отправляются с использованием усиленной квалифицированной подписи (УКП). Это гарантирует, что информация идёт от реального лица и не подделана. Подписать может руководитель или уполномоченное им лицо.
Если в организации нет ИТ-подразделения, кто должен быть в комиссии?
Состав комиссии зафиксирован в ПП № 127: представители IT, ИБ, технологических процессов, юрист и руководство. Если IT-подразделения нет, роль IT в комиссии может выполнять внешний консультант или CIO (если есть). Главное — чтобы был компетентный человек, который разбирается в системах организации.

Итог

Категорирование объектов КИИ — это не бюрократия, а инструмент для определения приоритетов в защите информации. Знать, какие системы критичны и какой ущерб они могут нанести, необходимо для любой организации, особенно в критических сферах.

Процесс простой: составляете перечень объектов, создаёте комиссию из компетентных людей, оцениваете каждый объект по пяти показателям, присваиваете категорию (или отмечаете как незначимый), оформляете акт и отправляете результаты во ФСТЭК. Максимум год на весь процесс.

Результат — вы точно знаете, на какие системы нужно смотреть в первую очередь, какие меры защиты применять, сколько ресурсов вкладывать. Это экономит деньги и время куда больше, чем затраты на саму процедуру категорирования.

Если у вас в организации уже определены объекты КИИ — не откладывайте категорирование. Обратитесь к специалисту по ИБ или консультанту, соберите комиссию и проведите оценку. Потом соответствуйте требованиям ФСТЭК — и спите спокойно, зная, что критичные системы защищены. Больше о защите информации и требованиях регуляторов — в разделе защиты информации.