Критическая информационная инфраструктура и 187-ФЗ: кто попадает под закон

Вы руководите компанией в здравоохранении, энергетике, финансах или транспорте — и вдруг выясняется, что вы субъект критической информационной инфраструктуры. Закон от этого не проще, но требования есть, и штрафы за игнорирование считаются в шести нулях. Разбираем, кого касается 187-ФЗ, что такое КИИ в реальности и с чего начать подготовку.

Коротко о главном

Федеральный закон № 187-ФЗ от 26 июля 2017 года «О безопасности критической информационной инфраструктуры Российской Федерации» действует с 1 января 2018 года. Он касается организаций, которые владеют информационными системами в восьми критических для страны сферах: здравоохранении, науке, транспорте, связи, энергетике, государственной регистрации недвижимости, банках и топливно-энергетическом комплексе.

Субъект КИИ — это государственный орган, государственное учреждение, российское юридическое лицо или индивидуальный предприниматель, который владеет, арендует или использует информационные системы в этих сферах. Объект КИИ — сама информационная система, которая обслуживает критически важные процессы.

Если ваш объект КИИ признан значимым (попал в одну из трёх категорий), обязательны требования ФСТЭК к защите, участие в государственной системе ГосСОПКА, уведомление об инцидентах и подготовка к проверкам. Нарушение закона влечёт административные штрафы и уголовную ответственность по ст. 274.1 УК РФ.

В этой статье

  • Что такое КИИ: определения субъекта и объекта
  • Восемь сфер, где действует закон
  • Разница между значимыми и незначимыми объектами
  • Требования к защите значимых объектов
  • ГосСОПКА и обязанность информировать об инцидентах
  • Роль ФСТЭК и ФСБ
  • Ответственность за нарушения
  • Как начать подготовку к 187-ФЗ

Что такое КИИ: определения субъекта и объекта

Две главные переменные в 187-ФЗ — субъект и объект КИИ. Часто путают, поэтому сначала уясним понятия.

Субъект критической информационной инфраструктуры — организация (юридическое лицо) или индивидуальный предприниматель, которые владеют, арендуют или как-то ещё использумеют информационные системы, работающие в восьми установленных законом сферах. Государственные органы и учреждения — тоже субъекты КИИ.

Объект критической информационной инфраструктуры — сама информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, через которые субъект КИИ осуществляет критически важные функции. Это не компьютер вашего администратора, а система, которая обслуживает основной процесс бизнеса.

По факту: если вы руководитель бизнеса в банке и у вас есть система расчётов — вы субъект КИИ, а система расчётов — объект КИИ. Закон обязывает обезопасить именно объект.

Главное правило: Если вы в восьми критических сферах и используете информационные системы — закон вас коснулся. Дальше вопрос только в масштабе требований: незначимый объект КИИ требует меньше забот, чем значимый.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Самая частая ошибка руководителей — думать, что 187-ФЗ касается только больших федеральных организаций. На деле в сфере здравоохранения под определение субъекта КИИ попадает каждая районная поликлиника, если она ведёт электронные истории болезни. В логистике — любая транспортная компания с диспетчерской системой. Закон на это смотрит пристально, особенно с 2023 года, когда штрафы поднялись.

Восемь сфер, где действует 187-ФЗ

Статья 2 закона называет ровно восемь отраслей, в которых организации могут быть субъектами КИИ. Вот полный перечень:

  • Здравоохранение — медицинские организации, системы электронных карт пациентов, лабораторные информационные системы.
  • Наука — научные учреждения, исследовательские центры, системы обработки научных данных.
  • Транспорт — авиационные, железнодорожные, морские и автомобильные перевозчики, системы управления трафиком, диспетчерские центры.
  • Связь — операторы телекоммуникаций, интернет-провайдеры, системы коммутации и передачи данных.
  • Энергетика — генерирующие компании, сетевые организации, системы управления энергораспределением, электроподстанции.
  • Государственная регистрация прав на недвижимое имущество и сделок с ним — регистраторы по закону, системы кадастра и реестра.
  • Банковская сфера и финансовые рынки — банки, биржи, расчётные центры, системы платежей.
  • Топливно-энергетический комплекс — компании нефте- и газодобычи, переработки, транспортировки, системы управления месторождениями.

Закон также включает оборонную и ракетно-космическую промышленность, горнодобывающие, металлургические и химические производства, но они регулируются отдельными приказами по специальным требованиям.

Если ваша компания работает в одной из этих сфер и использует информационные системы — вы попали под 187-ФЗ. Не важно, какой размер компании: и региональная поликлиника, и крупный холдинг — одинаково субъекты КИИ.

Значимые и незначимые объекты: в чём разница

Не все объекты КИИ требуют одинакового уровня защиты. Закон разделяет их по значимости. Это ключевой момент: требования различаются кардинально. Более подробно о защите на уровне организации можно прочитать в статье о законе 152-ФЗ о персональных данных, так как требования часто пересекаются.

Незначимый объект КИИ — это система, которая работает в критической сфере, но не представляет угрозу государственному масштабу при отказе или компрометации. Требования к ней минимальны: нужна базовая защита и уведомление в ГосСОПКА об инцидентах. Технически это проще и дешевле.

Значимый объект КИИ — система, которая при отказе может повлиять на работу целой отрасли, региона или иметь государственное значение. Её разделяют на три категории значимости (первая, вторая, третья). Чем выше категория, тем жёстче требования по защите и мониторингу.

Категорирование проводится по пяти критериям: социальная, политическая, экономическая и экологическая значимость, плюс значимость для обороны. Постановление Правительства РФ № 127 от 2016 года устанавливает показатели и процедуру присвоения категории. Если объект попадает в показатели одной из категорий (например, число обслуживаемых людей превышает миллион), его признают значимым и присваивают соответствующую категорию.

Предупреждение от бывалого: не пытайтесь «заниженно» интерпретировать показатели. ФСТЭК проверяет эту оценку, и если обнаружит расхождение — штраф, административное и уголовное давление. Честная оценка значимости — основа дальнейшей подготовки.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
На практике значимых объектов КИИ намного меньше, чем думают руководители. Например, районная сеть магазинов в сфере торговли КИИ не подпадает — торговля не в списке восьми сфер. Зато маленькая городская электросбытовая компания, если она электроснабжает город, может быть значимым объектом первой категории, хотя людей там работает пятеро. Размер организации не главное — главная роль того объекта, который она обслуживает.

Требования ФСТЭК к защите значимых объектов

Федеральная служба технической и экспортной контроля (ФСТЭК) — главный регулятор в сфере безопасности КИИ. Она издаёт приказы, которые устанавливают конкретные требования к защите значимых объектов.

Статья 11 закона обязывает субъекты КИИ разработать и внедрить систему защиты, которая включает:

  • Планирование и разработку мер безопасности на основе приказов ФСТЭК.
  • Организационные меры: инструкции, процедуры, назначение ответственных, обучение персонала, проведение аудитов и тестирования безопасности.
  • Технические меры: криптография, контроль доступа, логирование, мониторинг и обнаружение атак, сегментация сетей, защита от вредоноса.
  • Использование российского программного обеспечения из единого реестра и российских аппаратных средств в объёме, установленном приказом (это требование ужесточилось с 2024 года).
  • Подготовка к инцидентам: план реагирования, восстановления, отработка сценариев.

Главное отличие от других требований (вроде уровней защищённости персональных данных): здесь речь не только о данных, но и о доступности системы. Система должна работать, даже под атакой. И она должна быстро восстановиться, если всё же отказала.

Приказ ФСТЭК № 235 и № 239 содержат конкретный набор мер по категориям значимости. Они были приняты в 2023 году и заменили старые приказы. Новые требования жёстче: для значимых объектов первой категории требуются отдельные сегментированные сети, продвинутый мониторинг, резервные каналы связи.

ГосСОПКА и обязанность информировать об инцидентах

ГосСОПКА (Государственная система по обнаружению, предотвращению и ликвидации последствий компьютерных атак) — это государственная система, которая координирует защиту всей критической инфраструктуры России. Она состоит из подразделений в ФСТЭК, ФСБ, специальных центров в каждом регионе и корпоративных центров компаний, которые сами являются значимыми объектами.

Статья 9 закона налагает на субъекты КИИ обязанность без задержки информировать национальный координационный центр (НКЦКИ) об обнаруженных компьютерных инцидентах. Это означает:

  • Если вы обнаружили несанкционированный доступ, кражу данных, отказ в обслуживании, заражение вредоносом — вы обязаны об этом сообщить в НКЦКИ.
  • Уведомление направляется по каналу безопасности в течение часов, не дней. Задержка — уже нарушение.
  • Вы отправляете техническую информацию об инциденте: что произошло, как обнаружили, какие данные или системы затронуты, что сделали.
  • ГосСОПКА использует эту информацию для выявления массовых атак и срочного оповещения всех субъектов КИИ, если угроза системная.

Лайфхак: многие организации медлят с уведомлением, если инцидент выглядит мелким или локальным. Закон этого не прощает. Даже попытка компрометации, не закончившаяся успехом, — это уведомляемое событие. Отправьте информацию вовремя, это защищает вас юридически.

Нужна помощь с подготовкой к требованиям КИИ и ГосСОПКА? Эгида: Анализ защищённости — аудит текущего состояния защиты и план действий по 187-ФЗ.

Роль ФСТЭК и ФСБ в надзоре за КИИ

Две федеральные службы делят функции по надзору и реагированию.

ФСТЭК России — главный орган в области защиты КИИ. Функции:

  • Издание приказов с требованиями по защите (приказы № 235, № 239 и другие).
  • Ведение реестра объектов КИИ, присвоение категорий значимости на основе представленной информации.
  • Проведение плановых и внеплановых проверок соответствия требованиям.
  • Участие в ГосСОПКА и анализе инцидентов.
  • Выпуск методических рекомендаций и аналитических отчётов о угрозах.

ФСБ России — органы государственной безопасности, которые:

  • Проводят расследование инцидентов, связанных с киберпреступлением и диверсиями.
  • Реагируют на кибератаки, которые представляют угрозу государственной безопасности.
  • Участвуют в работе ГосСОПКА через свои центры в регионах.
  • Привлекают к ответственности нарушителей по статьям УК РФ.

На практике: если у вас инцидент, вы сначала информируете НКЦКИ (часть ФСТЭК). Если инцидент серьёзный или связан с преступлением, подключается ФСБ. Если это киберумышленность или вредительство, возбуждается уголовное дело.

Ответственность за нарушение 187-ФЗ

Это самое неприятное, но важное. Нарушение требований закона влечёт две вида ответственности: административную и уголовную.

Административная ответственность — штрафы по КоАП РФ. За нарушение требований 187-ФЗ штрафуют от 50 тысяч до 5 миллионов рублей в зависимости от тяжести и повторности (проверить актуальные суммы по действующей редакции КоАП на дату проверки). Штрафуются и должностные лица, и само юридическое лицо.

Уголовная ответственность — по статье 274.1 УК РФ за «Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации». Это возникает, когда нарушение не просто фактическое, а когда есть умысел, вредоносное воздействие, или последствия серьёзные (вред здоровью, смерти, экономический ущерб). Наказание: от штрафа до 10 лет лишения свободы в зависимости от тяжести.

Что считается преступлением по ст. 274.1:

  • Неправомерный доступ к КИИ с целью вызвать отказ в обслуживании или компрометацию данных.
  • Введение, распространение или использование вредоносного кода против КИИ.
  • Нарушение установленных правил эксплуатации КИИ, если это повлекло тяжкие последствия.
  • Умышленное игнорирование требований по защите, если это привело к инциденту с ущербом.

Предупреждение от бывалого: уголовная ответственность — не теория. Есть уже приговоры по этой статье, включая реальные сроки. Поэтому проверка соответствия 187-ФЗ — это не нравственный выбор, а вопрос выживания компании.

Как начать подготовку к 187-ФЗ: практические шаги

Если вы только что узнали, что вы субъект КИИ, вот порядок действий:

Шаг 1. Опишите свои информационные системы. Составьте инвентаризацию всех систем, которые используются в критических сферах (медицина, энергетика, связь и т.д.). Укажите, что каждая система делает, какие данные обрабатывает, сколько людей зависит от её работы. Это основа для оценки значимости.

Шаг 2. Оцените значимость объектов КИИ самостоятельно. Изучите Постановление РФ № 127 и перечень показателей. Посчитайте: число пользователей, масштаб региона, роль в отрасли. Если система обслуживает сотни тысяч людей или критична для региона — вероятно, она значимая. Документируйте расчёты.

Шаг 3. Направьте информацию в ФСТЭК. Если вы определили, что у вас есть значимые объекты, запросите у ФСТЭК присвоение категории. Для этого подготовьте досье по установленной форме: реквизиты организации, описание системы, показатели значимости, расположение серверов, контакты ответственного.

Шаг 4. Проведите аудит текущей защиты. Проверьте, выполняют ли ваши системы требования приказов ФСТЭК № 235 и № 239 (в зависимости от будущей категории). Это может сделать внешняя компания с лицензией ФСТЭК. Составьте реестр имеющихся мер и недостатков.

Шаг 5. Разработайте план мероприятий. На основе аудита составьте график внедрения мер безопасности: какие системы обновлять, какой софт устанавливать, какие процедуры вводить. Обычно это 1-3 года работы для значимого объекта первой категории.

Шаг 6. Закупите и внедрите средства защиты. Установите криптографические средства (если нужны), настройте логирование и мониторинг, сегментируйте сети, настройте резервные каналы, обучите персонал. Это может потребовать миллионов на крупных объектах.

Шаг 7. Подготовьте документацию. Политика безопасности КИИ, положения, инструкции, процедуры реагирования на инциденты, план восстановления, журналы учёта доступа. Документация должна соответствовать требованиям ФСТЭК и быть актуальной.

Часто задаваемые вопросы

Если я работаю в критической сфере, но моя система небольшая, попаду ли я под 187-ФЗ?
Размер не спасает. Если вы в одной из восьми сфер и используете информационную систему — вы субъект КИИ. Вопрос только в том, значимый ли ваш объект. Незначимый требует меньше забот, но требует. И надзор ФСТЭК распространяется на всех субъектов КИИ, независимо от размера.
Кто окончательно решает, значимый ли мой объект КИИ?
ФСТЭК. Вы самостоятельно оцениваете объект по Постановлению № 127 и направляете информацию в ФСТЭК. ФСТЭК проверяет расчёты и выносит официальное решение — присваивает категорию или отказывает, если объект не значимый. Это решение можно обжаловать в суде.
Что делать, если я обнаружил инцидент в своей КИИ?
Уведомить НКЦКИ (Национальный координационный центр компьютерных инцидентов) в ФСТЭК без задержки — в течение часов. Направить техническое описание инцидента: что произошло, как обнаружили, какие системы/данные затронуты, что сделали. Параллельно спросите себя: это преступление? Если да — обратитесь в ФСБ или полицию. Не скрывайте инцидент, это усугубит ответственность.
Обязательно ли использовать российский софт и железо в КИИ?
Для значимых объектов КИИ первой и второй категорий — да, в большинстве критических компонентов. Приказ ФСТЭК № 239 требует использование ПО из единого реестра софта (государственного перечня) и российских аппаратных средств. Процент требуемого покрытия зависит от категории (обычно 80-100% для критичных узлов). Для незначимых объектов требование мягче.
Сколько это стоит — привести КИИ в соответствие с 187-ФЗ?
Сильно зависит от того, что у вас уже есть, и от категории объекта. Для небольшого незначимого объекта — десятки тысяч на аудит и базовые меры. Для значимого объекта первой категории — миллионы (оборудование, лицензии, интеграция, тестирование, подготовка документации). Есть обязательный минимум, дешевле его не выйдет. Лучше считать в цифрах ущерба от штрафа — для сравнения.
Может ли ФСТЭК проверить мою КИИ без предупреждения?
Да, внеплановые проверки проводят по поводу инцидентов или по информации о нарушениях. Плановые проверки, как правило, объявляют за несколько дней. Внеплановая проверка после инцидента или при подозрении на нарушения может начаться без предупреждения. Поэтому лучше быть готовым всегда, а не только по расписанию.
Если я нарушил требования 187-ФЗ, чем мне это грозит?
Административный штраф для юрлиц — от 50 тысяч до 5 миллионов рублей в зависимости от нарушения и повторности. Штраф для должностного лица отдельно. Уголовная ответственность по ст. 274.1 УК наступает при умышленном вредоносном воздействии или при игнорировании требований с тяжкими последствиями — вплоть до лишения свободы. Даже один штраф может сломать финансовый план на год.

Итог

Федеральный закон № 187-ФЗ — не наказание, а рамка для защиты инфраструктуры, от которой зависит жизнь тысяч людей. Если вы в критической сфере, вы в 187-ФЗ. Если у вас значимый объект, требования серьёзные, но выполнимые. Главное — не откладывать, не спорить с оценкой значимости и не игнорировать инциденты. Честная подготовка, живой контакт с ФСТЭК, аудит и план мероприятий — это путь к тому, чтобы работать спокойно.

Помните: штрафы и уголовные преследования уже наступили на других. Это не теория, это практика регулятора. Поэтому, если вы сомневаетесь в своей подготовке, лучше обратиться за подтверждением или помощью эксперта, чем жить в ожидании проверки ФСТЭК.