Категорирование объектов КИИ: пошаговая методика по 187-ФЗ
Гайд для CISO: процедура категорирования объектов КИИ по ФЗ-187, показатели значимости, акт категорирования, направление сведений во ФСТЭК, бюджет 250-600 тыс ₽ за объект, срок 2-4 месяца.
Категорирование объектов КИИ — это не «разовая бумажка для ФСТЭК». Это фундаментальная процедура, от которой зависит вся последующая защита объектов: какие СЗИ нужны, какие меры применять, проходить ли аттестацию, какое внимание со стороны регулятора получит организация. Ошибка на этапе категорирования (заниженная категория для опасного объекта или завышенная для тривиального) приводит к проблемам на годы вперёд: либо инциденты с тяжёлыми последствиями, либо переплата за избыточные меры защиты.
Эта статья — для CISO, руководителя ИБ, председателя комиссии по категорированию или внешнего консультанта, который впервые проводит процедуру. К концу гайда у вас будет ясная картина: кто обязан категорироваться, как создать комиссию, как считать показатели значимости, как оформить акт и направить во ФСТЭК.
Кто обязан проводить категорирование
Согласно ст. 7 ФЗ-187, обязанность категорирования возложена на субъектов КИИ. Это:
- Государственные органы РФ, субъектов РФ, муниципальные органы
- Российские юридические лица (включая ИП), которым принадлежат объекты КИИ
- Иностранные юрлица — если их объекты находятся на территории РФ и обеспечивают критические процессы (редкий случай)
Принадлежность к субъектам КИИ определяется по двум критериям:
1. Работа в одной из 13 сфер (ст. 2 ФЗ-187):
- Здравоохранение
- Наука
- Транспорт
- Связь
- Энергетика
- Банковская сфера
- Финансовый рынок
- Топливно-энергетический комплекс
- Атомная энергия
- Оборонная промышленность
- Ракетно-космическая промышленность
- Горнодобывающая, металлургическая, химическая промышленность
С 2022 года уточнённый перечень дополнен ИКТ, наукой, культурой, спортом — но базовые 13 сфер остаются основой.
2. Эксплуатация ИТ-систем, обеспечивающих критические процессы. Если у вас в сфере есть информационная система, без которой основная деятельность не идёт — это объект КИИ. Это может быть:
- АБС банка
- Электронная медкарта медорганизации
- АСУ ТП энергогенерации или передачи
- Система управления трафиком оператора связи
- ERP-система ракетно-космического предприятия
- АСУ управления полётами аэропорта
Категорирование обязательно даже если итоговая категория — К0 (без категории). Регистрация в реестре ФСТЭК как «без категории» нужна для подтверждения, что субъект провёл процедуру.
Создание комиссии по категорированию
Первый практический шаг — приказ руководителя организации о создании комиссии. По ПП РФ № 127 в неё должны входить:
- Председатель. Не специалист ИБ, а представитель руководства — заместитель генерального директора, директор по операционной деятельности, директор по ИТ. Главное — понимание бизнес-процессов организации.
- Секретарь. Отвечает за ведение протоколов, согласования.
- Представитель ИБ. CISO или руководитель ИБ-подразделения.
- Представитель ИТ. Технический директор или руководитель ИТ-инфраструктуры.
- Представители основных бизнес-процессов. Руководители ключевых подразделений (для банка — кредитный департамент, операционное; для здравоохранения — медицинский директор; для энергетики — главный диспетчер).
- Представитель юридического подразделения.
- Представитель кадров.
Минимум — 5-7 человек, максимум — не ограничен (для крупных холдингов комиссия может быть 15-25 человек).
Важная ошибка. Часто комиссия состоит только из ИТ и ИБ людей, без бизнеса. В результате оценка значимости делается «по интуиции» и не отражает реальную критичность процессов для организации. Регуляторы всё чаще обращают на это внимание при проверках. Председатель должен быть из руководства, понимающего бизнес.
В приказе о создании комиссии указываются:
- Состав
- Председатель и секретарь
- Срок работы комиссии (обычно 3-6 месяцев)
- Перечень категорируемых объектов
- Регламент работы (периодичность заседаний, форма протоколов)
Инвентаризация объектов КИИ
После создания комиссии — инвентаризация. Что считать одним «объектом КИИ» — отдельный методический вопрос.
Объект КИИ по ФЗ-187 — это информационная система, информационно-телекоммуникационная сеть или АСУ, принадлежащая субъекту КИИ. Это не «один сервер» и не «вся инфраструктура» — это отдельная функциональная единица.
Типичные примеры объектов:
- АБС банка (одна единица)
- ДБО (отдельная единица или вместе с АБС — зависит от методики)
- Платежные системы (СВИФТ, СПФС, НСПК) — отдельные единицы
- Электронная медкарта медорганизации
- АСУ ТП блока электростанции
- ERP-система производственного предприятия
- CRM-система оператора связи
Для типичной средней организации количество объектов — 5-15. Для крупного холдинга — 30-100.
В ходе инвентаризации для каждого объекта собираются:
- Назначение и обеспечиваемые процессы
- Архитектура и состав информационных систем
- Подсистемы и подключения
- Количество пользователей
- Объём обрабатываемой информации
- Критичность для основной деятельности
Расчёт показателей значимости
Главная часть категорирования. По ПП РФ № 127 — пять групп показателей:
Социальная значимость
Возможный ущерб жизни и здоровью граждан, нарушение критически важных социальных услуг.
Пороги для К1: более 1000 человек могут пострадать; более 500 тысяч граждан могут потерять доступ к критически важным услугам.
К2: 500-1000 человек / 100-500 тыс граждан.
К3: до 500 человек / до 100 тыс граждан.
Политическая значимость
Нарушение деятельности органов власти, ущерб международному престижу, информационное противоборство.
К1: нарушение работы федеральных органов; ущерб межгосударственным отношениям.
К2: нарушение работы региональных органов.
К3: нарушение работы муниципальных органов.
Экономическая значимость
Финансовый ущерб бюджету РФ, субъектов, организациям, гражданам.
К1: более 1 млрд ₽.
К2: 0,5-1 млрд ₽.
К3: до 0,5 млрд ₽.
Экологическая значимость
Ущерб окружающей среде, природным комплексам.
К1: ущерб федерального масштаба (например, авария на крупном химическом или атомном объекте).
К2: ущерб регионального масштаба.
К3: ущерб локального масштаба.
Оборонная, государственная безопасность и правопорядок
Влияние на оборону страны, безопасность государства, правопорядок.
К1: нарушение работы оборонных систем, ущерб безопасности государства.
К2: влияние на региональный правопорядок.
К3: влияние на местный правопорядок.
Сценарии оценки
По каждому показателю оценивается ущерб от трёх сценариев инцидента:
- Компьютерный инцидент — атака на систему
- Отказ функционирования — выход из строя
- Утечка информации — несанкционированный доступ к данным
Максимальный из трёх сценариев формирует значение показателя.
Итоговая категория объекта — наивысший показатель из пяти групп. Если по одному критерию К1, по остальным К3 — объект всё равно К1.
Оформление акта категорирования
Акт — основной документ результата. Структура по ПП РФ № 127:
- Титульный лист. Наименование организации, ОГРН, реквизиты.
- Состав комиссии. Все члены, должности, подписи.
- Перечень объектов. Все объекты КИИ организации.
- Описание каждого объекта. Назначение, состав, бизнес-процессы.
- Оценка показателей значимости. По каждому объекту — все 5 групп с обоснованием.
- Итоговая категория. Для каждого объекта.
- Особенности эксплуатации. Существующие меры защиты, планы модернизации.
- Утверждение руководителем. Подпись, дата, печать.
Объём — 30-100 страниц на средний объект. Для пакета из 10 объектов — 300-800 страниц. Это серьёзный документ, который готовится 1-2 месяца секретарём комиссии при участии всех членов.
Направление сведений во ФСТЭК
В течение 30 дней с момента утверждения акта руководителем организации сведения направляются во ФСТЭК. Это не сам акт целиком (он остаётся в организации), а структурированная форма по приложению к приказу ФСТЭК.
Что направляется:
- Сведения о субъекте КИИ
- Перечень объектов с категориями
- Краткое описание каждого объекта
- Контактная информация ответственных
Способ направления: через защищённый канал (ViPNet или Континент) в личный кабинет субъекта КИИ на портале ФСТЭК.
После получения сведений ФСТЭК вносит данные в реестр значимых объектов КИИ. С этого момента объекты со значимыми категориями (К1/К2/К3) подпадают под действие приказа № 239 — обязательные меры защиты и аттестация.
Что делать после категорирования
Категорирование — это не финальный этап. После него начинается основная работа.
Для значимых объектов (К1/К2/К3)
- Проектирование системы защиты по приказу № 239 — состав мер защиты под категорию.
- Закупка и развёртывание СЗИ из реестра ФСТЭК соответствующего класса.
- Аттестация объекта КИИ — финальная процедура подтверждения соответствия.
- Подключение к ГосСОПКА — государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак.
- Регулярные проверки и пересмотр — раз в 3-5 лет или при существенных изменениях процессов.
Для объектов К0 (без категории)
- Объект числится в реестре ФСТЭК как «без категории».
- Не подпадает под приказ № 239 — состав мер защиты определяется самостоятельно.
- Должен быть обеспечен базовый уровень безопасности по 187-ФЗ.
- Подключение к ГосСОПКА обязательно для всех объектов КИИ независимо от категории.
Сроки и бюджеты
| Этап | Срок | Бюджет |
|---|---|---|
| Создание комиссии, приказ | 1-2 недели | 50-100 тыс ₽ (своими силами) |
| Инвентаризация объектов | 3-4 недели | 100-300 тыс ₽ |
| Анализ показателей значимости | 2-3 недели | 100-300 тыс ₽ |
| Оформление акта | 2-3 недели | 100-300 тыс ₽ |
| Направление сведений во ФСТЭК | 30 дней по регламенту | — |
| Итого на один объект | 2-4 месяца | 250-600 тыс ₽ (с консультантом) |
| Пакет из 5-15 объектов | 4-8 месяцев | 1,5-4 млн ₽ |
Типичные ошибки категорирования
Категорирование «для галочки». Объекты получают К3 «по умолчанию» без реальной оценки значимости. Через год происходит инцидент — последствия превышают возможности защиты, ФСТЭК проверяет, оказывается, что должна была быть К1.
Завышение категории. Из «осторожности» все объекты получают К1. Это приводит к переплате в 3-5 раз за избыточные меры защиты, сертифицированные СЗИ высоких классов, дорогостоящую аттестацию.
Игнорирование объектов. Часть систем (например, корпоративный SAP, на котором ведётся учёт критических процессов) не включается в перечень. Через 1-2 года ФСТЭК на проверке требует включить — расширенное категорирование задним числом.
Комиссия без бизнеса. Состав комиссии — только ИТ и ИБ. Оценка значимости отражает «техническое мнение», а не реальные риски для организации. Это всё чаще проблема при проверках.
Слабое обоснование показателей. В акте — голые цифры без обоснования: «ущерб 500 млн ₽». Откуда? Какой расчёт? ФСТЭК требует развёрнутого обоснования с расчётами.
Срок направления сведений. Акт утверждён, но 30 дней прошли — сведения не направлены. Это нарушение, выявляемое автоматически.
С чего начать процедуру
- Подтвердить статус субъекта КИИ. Если сфера — одна из 13, и есть критичные информационные системы — категорирование обязательно.
- Приказ о комиссии. Состав с обязательным включением бизнеса. Подробный регламент работы.
- Методика категорирования. Локальный документ организации с правилами оценки показателей, шаблонами актов, регламентами протоколов.
- Инвентаризация. Полный список потенциальных объектов с описанием.
- Параллельные процессы. Категорирование можно вести параллельно для нескольких объектов — это экономит 30-40% времени.
- Внешний консультант для первой процедуры. Помощь специалиста с опытом 5-10 категорирований снижает риск ошибок и ускоряет процесс. После первого опыта последующие циклы можно вести самостоятельно.
Категорирование объектов КИИ — это серьёзный проект на 2-4 месяца с реальным анализом бизнес-процессов, оценкой ущербов, оформлением документации и взаимодействием с ФСТЭК. Главная экономия — провести категорирование один раз качественно, а не «за две недели для галочки». От качества категорирования зависит вся последующая защита объектов, аттестация и взаимодействие с регулятором на годы вперёд. Подробнее про общий контекст — в наших статьях про защиту КИИ, требования ФСТЭК, аттестацию.
FAQ о категорирование КИИ
Кто обязан проводить категорирование объектов КИИ?
Категорирование обязаны проводить все субъекты КИИ — государственные органы, российские юридические лица и индивидуальные предприниматели, которым принадлежат объекты критической информационной инфраструктуры (ст. 2 ФЗ-187). Это организации в 13 сферах: здравоохранение, наука, транспорт, связь, энергетика, банковская и финансовая, топливно-энергетический комплекс, атомная энергия, оборонная промышленность, ракетно-космическая, горнодобывающая, металлургическая, химическая. Если организация работает в одной из этих сфер и эксплуатирует ИТ-систему, обеспечивающую критические процессы — категорирование обязательно, даже если итоговая категория окажется «без категории» (К0).
Сколько занимает процедура категорирования?
Полный цикл — 2-4 месяца на один объект. Создание комиссии и приказ о её работе — 1-2 недели. Инвентаризация процессов и информационных систем — 3-4 недели. Анализ показателей значимости и расчёт категории — 2-3 недели. Согласование и оформление акта категорирования — 2-3 недели. Направление сведений во ФСТЭК — 30 дней по регламенту. Если у субъекта несколько объектов (типично 5-15 в средней организации) — категорирование можно проводить параллельно или последовательно, общий срок 4-8 месяцев.
Сколько стоит категорирование объекта?
Стоимость зависит от количества объектов и сложности процессов. Самостоятельное категорирование силами внутреннего CISO и юристов — формально бесплатно, но требует 80-200 часов работы команды (что эквивалентно 0,3-0,7 млн ₽ в трудозатратах). Категорирование с внешним консультантом — 250-600 тыс ₽ за один объект, 1,5-4 млн ₽ за пакет из 5-15 объектов. Стоимость выше для сложных объектов: АСУ ТП в энергетике, банковские расчётные системы, медицинские ИС регионального уровня. В стоимость входит: помощь в создании комиссии, подготовка методики, анализ процессов, расчёт показателей, оформление акта, согласование с ФСТЭК.
Что такое показатели значимости и как они считаются?
Показатели значимости определены в Постановлении Правительства РФ № 127 от 08.02.2018. Их пять групп: социальная значимость (ущерб здоровью граждан, нарушение жизненно важных услуг), политическая значимость (нарушение деятельности органов власти, ущерб международному престижу), экономическая значимость (ущерб бюджету, организациям, гражданам), экологическая значимость (ущерб окружающей среде), оборонная и государственная безопасность. По каждой группе оценивается возможный ущерб от инцидента в трёх вариантах: компьютерный инцидент, отказ функционирования, утечка информации. Показатели имеют пороговые значения для категорий К1, К2, К3 — наивысший показатель определяет итоговую категорию объекта.
Какая разница между К1, К2, К3 и К0?
К1 — наивысшая категория значимости. Максимальный возможный ущерб от инцидента: жизнь и здоровье более 1000 человек, ущерб более 1 млрд руб, отказ услуг для более 500 тыс граждан, нарушение работы критически важных госорганов. Это банковские расчётные системы федерального уровня, диспетчерские центры ЕЭС, оборонные АСУ, аэропортовые системы управления полётами. К2 — высокая значимость: 500-1000 человек, 0,5-1 млрд руб, 100-500 тыс граждан. Региональные банки, крупные операторы связи, региональные больницы. К3 — пониженная значимость: до 500 человек, до 0,5 млрд руб, до 100 тыс граждан. Большинство корпоративных систем субъектов КИИ. К0 (без категории) — объект КИИ, но критериям значимости не соответствует — защита не обязательна по приказу № 239, но обязательно уведомление ФСТЭК.
Что такое комиссия по категорированию и кто в неё входит?
Комиссия создаётся приказом руководителя организации. Состав определяется ПП РФ № 127: председатель (заместитель руководителя организации), секретарь, представители подразделений ИБ, ИТ, основных бизнес-процессов, юридического, кадрового. Минимум 5-7 человек. Председатель — не специалист по ИБ, а представитель руководства, понимающий бизнес-процессы организации. Это критично: значимость объекта оценивается с позиции бизнеса, а не «с точки зрения CISO». Комиссия проводит инвентаризацию объектов, оценивает показатели значимости, готовит акт категорирования. Заседания комиссии оформляются протоколами, акт подписывается всеми членами и утверждается руководителем.
Что такое акт категорирования и куда его направлять?
Акт категорирования — основной документ результата процедуры. Структура определена ПП РФ № 127: наименование организации, перечень категорируемых объектов, описание каждого объекта (назначение, информационные системы, бизнес-процессы), оценка показателей значимости с обоснованием, итоговая категория (К0/К1/К2/К3), подписи членов комиссии и утверждение руководителя. Объём акта — 30-100 страниц на средний объект. В течение 30 дней с момента утверждения акт (точнее, сведения о результатах категорирования по форме приложения к приказу ФСТЭК) направляются во ФСТЭК через защищённый канал. ФСТЭК вносит сведения в реестр значимых объектов КИИ. Без направления сведений категорирование не считается завершённым.