Защита КИИ

Защита КИИ: требования 187-ФЗ, категорирование, СЗИ и Secure SDLC

Гайд по защите объектов критической информационной инфраструктуры: ФЗ-187, категорирование К1/К2/К3, приказы ФСТЭК № 17/21/31/235, СЗИ, СОВ, СЗОУ, аттестация и ответственность по ст. 274.1 УК РФ.

Обновлено: 20 марта 2026 г.

Защита критической информационной инфраструктуры — это не «обычная безопасность с приставкой». Это отдельная регуляторная вертикаль с собственным законом (ФЗ-187), своими приказами ФСТЭК, обязательным категорированием, аттестацией объекта и уголовной ответственностью руководителя ИБ по ст. 274.1 УК РФ. Игнорировать её нельзя: если ваша организация работает в одной из 13 сфер КИИ и эксплуатирует ИТ-систему, обеспечивающую критические процессы — это объект КИИ, и его нужно категорировать в течение года с момента возникновения обязанности.

Этот гайд для CISO, руководителя ИБ или руководителя проекта, который только начинает разбираться с КИИ, или уже получил предписание ФСТЭК и пытается понять, что делать дальше. Без юридического жаргона, с конкретными сроками, бюджетами и приказами ФСТЭК. К концу статьи у вас будет ясная картина: что такое объект КИИ, как его категорировать, какие меры защиты требует регулятор, что такое Secure SDLC и какие риски лично для CISO.

Что такое КИИ и почему она требует защиты

КИИ — критическая информационная инфраструктура Российской Федерации. Законодательно определена в ФЗ-187 от 26 июля 2017 года «О безопасности критической информационной инфраструктуры РФ». Это совокупность объектов КИИ, принадлежащих субъектам КИИ.

Субъект КИИ — государственный орган, организация, индивидуальный предприниматель, которому на праве собственности или ином законном основании принадлежат объекты КИИ, функционирующие в одной из 13 сфер деятельности (ст. 2 ФЗ-187):

  1. Здравоохранение
  2. Наука
  3. Транспорт
  4. Связь
  5. Энергетика
  6. Банковская сфера и иные сферы финансового рынка
  7. Топливно-энергетический комплекс
  8. Атомная энергия
  9. Оборонная промышленность
  10. Ракетно-космическая промышленность
  11. Горнодобывающая промышленность
  12. Металлургическая промышленность
  13. Химическая промышленность

Объект КИИ — информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, обеспечивающая выполнение функций в этих сферах.

Зачем нужна защита. КИИ обеспечивает критические для государства и экономики процессы: расчёты в банках, диспетчеризацию энергетики, управление транспортом, обеспечение связи. Инцидент в КИИ — это не «утечка персональных данных», это остановка процесса масштаба региона или страны. Поэтому регулятор устанавливает строгие технические требования к защите и уголовную ответственность за нарушения.

Главный отличительный признак КИИ — обязательность защиты. Если ФЗ-152 защищает персональные данные «по выбору модели угроз», то ФЗ-187 устанавливает обязательные минимальные меры, которые субъект КИИ обязан реализовать вне зависимости от своей оценки рисков. Несоблюдение — административная и уголовная ответственность.

ФЗ-187 — что обязан делать оператор КИИ

Закон формулирует пять основных обязанностей субъекта КИИ:

1. Категорирование объектов КИИ. Каждый объект КИИ должен быть категорирован по показателям значимости (постановление Правительства № 127 от 8 февраля 2018 года). Категории: К1 (высшая значимость), К2 (высокая значимость), К3 (пониженная значимость) или без категории. Категорирование проводит сам субъект КИИ силами созданной комиссии, результат — акт категорирования, сведения о котором направляются во ФСТЭК.

2. Обеспечение безопасности значимых объектов КИИ. Для категорированных объектов (К1, К2, К3) — реализация технических и организационных мер защиты в соответствии с приказом ФСТЭК № 239 от 25 декабря 2017 года и приказом ФСТЭК № 235 от 21 декабря 2017 года.

3. Реагирование на компьютерные инциденты. Подключение к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак), которой управляет ФСБ. Передача в ГосСОПКА данных об инцидентах в течение 24 часов (для критических — 3 часа).

4. Аттестация значимых объектов КИИ. Подтверждение соответствия требованиям ФСТЭК через аккредитованную испытательную лабораторию. Аттестат действует 5 лет.

5. Регулярное информирование ФСТЭК и ФСБ. Сведения о категорировании, изменения в составе объектов КИИ, инциденты — всё передаётся в государственные органы в установленные сроки.

Контролирующие органы — ФСТЭК (технические требования к защите) и ФСБ (вопросы реагирования на инциденты, ГосСОПКА). Регулятор имеет право на плановые и внеплановые проверки, по результатам которых может выдавать предписания. Невыполнение предписания — административная ответственность по ст. 19.7.15 КоАП РФ, для должностных лиц штраф до 50 000 ₽, для юридических — до 500 000 ₽ + дисквалификация.

Классификация объектов КИИ: К1, К2, К3

Категория объекта КИИ определяет состав требований к защите. Чем выше категория — тем больше мер и тем строже требования к используемым СЗИ.

КатегорияУровень значимостиКогда присваиваетсяКласс СЗИ
К1МаксимальныйПревышение хотя бы одного из пороговых значений показателей по высшему уровнюСЗИ 1 класса, СЗИ от НСД 1 класса
К2ВысокийПревышение пороговых значений по среднему уровнюСЗИ 2 класса
К3ПониженныйПревышение пороговых значений по низкому уровнюСЗИ 3 класса
Без категорииНе превышено ни одно пороговое значениеМеры по усмотрению субъекта, но базовые требования сохраняются

Показатели значимости определены постановлением Правительства № 127:

  • Социальная значимость — количество людей, которым может быть причинён вред жизни и здоровью; качество жизни населения
  • Политическая значимость — последствия для международной обстановки, обороноспособности, общественно-политической обстановки
  • Экономическая значимость — ущерб субъекту КИИ, государству, отраслям экономики
  • Экологическая значимость — последствия для окружающей среды
  • Значимость для обеспечения обороны, безопасности и правопорядка

Для каждого показателя установлены пороговые значения. Объект получает максимальную категорию из тех, которым он соответствует хотя бы по одному показателю.

Типовые примеры распределения по категориям:

  • К1 — диспетчерские центры энергосистем, расчётные системы Банка России, оборонные АСУ
  • К2 — региональные банковские центры, операторы связи федерального уровня, ИТ-системы крупных промышленных предприятий
  • К3 — корпоративные системы средних предприятий КИИ, МИС крупной частной медсети, региональные банковские филиалы

Категорирование: процесс, сроки, бюджет

Категорирование — обязательная процедура, без которой невозможно выполнить остальные требования ФЗ-187. Срок проведения — 1 год с момента возникновения обязанности (с момента признания организации субъектом КИИ или ввода в эксплуатацию объекта).

Этапы категорирования:

Этап 1. Создание комиссии по категорированию. Приказ руководителя организации о создании комиссии (минимум 3 человека, включая ответственного за защиту КИИ).

Этап 2. Инвентаризация процессов и объектов. Комиссия идентифицирует критические процессы, через какие ИТ-системы они проходят, и какие из них являются объектами КИИ. Результат — перечень объектов КИИ.

Этап 3. Анализ показателей значимости. Для каждого объекта оценивается ущерб от потенциального инцидента по 5 группам показателей. Расчёт ведётся консервативно — берётся максимальное возможное последствие.

Этап 4. Присвоение категории. На основе анализа показателей объект получает категорию К1, К2, К3 или признаётся объектом без категории.

Этап 5. Оформление акта категорирования. Документ установленной формы, содержащий перечень объектов, обоснование категорий, состав комиссии. Подписывается руководителем.

Этап 6. Направление сведений во ФСТЭК. В течение 10 рабочих дней с даты утверждения акта — сведения передаются во ФСТЭК через специальную форму. Без передачи сведений категорирование не считается завершённым.

Типовая стоимость категорирования силами внешнего подрядчика — 250-600 тысяч ₽ за один объект, 1,5-4 млн ₽ за пакет из 5-15 объектов. Срок — 2-4 месяца для одного объекта, 4-8 месяцев для пакета. Можно проводить категорирование внутренними силами, но на практике это часто заканчивается формальным актом без реального анализа показателей, который при проверке ФСТЭК «не выдерживает критики».

Требования ФСТЭК к защите КИИ по категориям

Основной документ — приказ ФСТЭК № 239 от 25 декабря 2017 года «Об утверждении Требований по обеспечению безопасности значимых объектов КИИ». Заменил приказ № 31 в части КИИ. Меры разделены на 16 групп:

  1. Идентификация и аутентификация
  2. Управление доступом
  3. Ограничение программной среды
  4. Защита машинных носителей
  5. Аудит безопасности
  6. Антивирусная защита
  7. Защита от вторжений (СОВ)
  8. Контроль целостности
  9. Защита среды виртуализации
  10. Защита технических средств и систем
  11. Защита информационной системы и её компонентов
  12. Реагирование на инциденты
  13. Управление конфигурацией
  14. Обновление ПО
  15. Обеспечение действий в нештатных ситуациях
  16. Информирование и обучение персонала

Для К1 — все 16 групп с расширенным составом мер внутри каждой. Для К2 — все 16 групп с базовым составом. Для К3 — состав мер сокращён, отдельные подгруппы не применяются. Точный состав мер по категориям — в приложении к приказу № 239.

Дополнительно действуют:

  • Приказ ФСТЭК № 17 — для государственных информационных систем (ГИС), не относящихся к КИИ
  • Приказ ФСТЭК № 21 — для информационных систем персональных данных
  • Приказ ФСТЭК № 235 — состав и содержание организационных и технических мер по обеспечению безопасности значимых объектов КИИ
  • Приказ ФСТЭК № 31 — для АСУ ТП (в части, не охваченной № 239)

Часто один объект подпадает сразу под несколько приказов: например, МИС крупной медсети — это и КИИ (по № 239), и ИСПДн (по № 21). В таком случае реализуются меры из обоих приказов, причём в случае пересечения берётся максимально строгая.

Архитектура защиты КИИ: СЗИ, ПАК, СОВ, СЗОУ

Технические меры защиты реализуются средствами защиты информации (СЗИ), сертифицированными ФСТЭК. Использовать несертифицированные средства для защиты значимых объектов КИИ запрещено.

СЗИ — средства защиты информации. Сертифицируются ФСТЭК на соответствие требованиям безопасности информации. Класс СЗИ должен соответствовать категории объекта КИИ: для К1 — СЗИ 1 класса, для К2 — 2 класса, для К3 — 3 класса. Реестр сертифицированных СЗИ ведёт ФСТЭК — около 600 актуальных позиций на 2026 год. Подробнее — в материалах по ФСТЭК-сертифицированным СЗИ на это же сайте.

ПАК — программно-аппаратные комплексы. Сертифицированные ФСТЭК устройства, реализующие функции защиты. Примеры: VPN-шлюзы (ViPNet Coordinator, Континент, S-Terra), межсетевые экраны (UserGate, ИКС, ФПСУ-IP), системы предотвращения вторжений.

СОВ — системы обнаружения вторжений. Обязательная мера для значимых объектов КИИ. Обнаруживают аномальную сетевую активность, попытки атак, эксплойты. Сертифицированные СОВ: ViPNet IDS, KICS for Networks (от Лаборатории Касперского), РТ-СОВ.

СЗОУ — средства защиты от утечек информации. Системы класса DLP, сертифицированные ФСТЭК для применения в КИИ. Примеры: Solar Dozor, Гарда Предприятие.

САВЗ — средства антивирусной защиты. Сертифицированные антивирусы. Доминируют решения Лаборатории Касперского (KESC, KSC), также Доктор Веб, аналоги от российских производителей.

Типовая архитектура защиты значимого объекта КИИ К2-К3:

  1. Внешний периметр — ПАК-шлюз (ViPNet Coordinator или Континент-АП) для защищённых каналов
  2. Межсетевой экран на границе сегмента КИИ
  3. СОВ на критических узлах сети
  4. САВЗ на серверах и рабочих станциях
  5. Система разграничения доступа (СЗИ от НСД) — например, Secret Net Studio или Dallas Lock
  6. SIEM-система для агрегации логов и аудита (MaxPatrol SIEM, RuSIEM, KUMA)
  7. DLP для защиты от утечек (опционально для К3, обязательно для К1/К2)
  8. Система резервного копирования с защитой от уничтожения

Secure SDLC — разработка с защитой с первого дня

Если в составе объекта КИИ есть прикладное ПО собственной разработки — оно тоже должно соответствовать требованиям ФСТЭК. Реализовать это можно только через Secure SDLC — встраивание требований безопасности в каждый этап разработки.

Базовые практики Secure SDLC для КИИ:

  • Моделирование угроз на этапе проектирования — STRIDE, DREAD, attack trees
  • Безопасная архитектура — изоляция компонентов, разграничение доступа, минимальные привилегии
  • SAST-сканирование исходного кода — Solar appScreener, PVS-Studio, российские SAST-инструменты
  • DAST-сканирование готовых приложений — Acunetix, ImmuniWeb
  • SCA — анализ открытого кода и зависимостей — поиск уязвимостей в библиотеках, контроль лицензий
  • Ревью кода — обязательное peer review с фокусом на безопасность
  • Безопасные библиотеки и фреймворки — проверенные стеки, отказ от заброшенных компонентов
  • Тесты безопасности — penetration testing, фаззинг
  • Сертификация ПО ФСТЭК — для критических компонентов значимых объектов

Сертификация ПО ФСТЭК — отдельный процесс длительностью 6-12 месяцев и стоимостью 2-6 млн ₽ за один продукт. Проводится в аккредитованных испытательных лабораториях. Результат — сертификат соответствия, обязательный для применения СЗИ в КИИ. Если у вас планируется разработка собственной СЗИ или защищённого прикладного ПО для КИИ — закладывайте сертификацию в план с первого дня.

Аттестация объекта КИИ + ФСТЭК-сертификация ПО

Аттестация — финальная процедура, подтверждающая соответствие значимого объекта КИИ требованиям приказа № 239.

Процесс:

  1. Разработка программы и методик аттестационных испытаний
  2. Согласование программы с аккредитованной испытательной лабораторией (Информзащита, ЦентрИнформ, ИспЛаб, ЦБИ и другие)
  3. Проведение испытаний — анализ архитектуры, проверка реализации мер, инструментальный контроль
  4. Оформление протоколов испытаний
  5. Подготовка отчётных документов
  6. Выдача аттестата соответствия

Срок — 4-9 месяцев. Стоимость — 600 тысяч — 2,5 млн ₽ в зависимости от категории объекта. Аттестат действует 5 лет при условии отсутствия существенных изменений в объекте. При изменениях — повторная аттестация или довыпуск.

ФСТЭК-сертификация СЗИ и ПО — отдельный процесс, не путать с аттестацией объекта. Сертифицируется само средство защиты (СЗИ, ПАК, СОВ), а не объект, в котором оно применяется.

Уголовная ответственность по ст. 274.1 УК РФ

Главный аргумент, почему руководитель ИБ субъекта КИИ не идёт на компромиссы. Статья 274.1 УК РФ — «Неправомерное воздействие на критическую информационную инфраструктуру РФ» — введена в 2017 году вместе с ФЗ-187.

Состав преступления и санкции:

  • Создание, распространение, использование вредоносного ПО для воздействия на КИИ — до 5 лет
  • Неправомерный доступ к охраняемой информации в КИИ, повлекший вред — до 6 лет
  • Нарушение правил эксплуатации, повлекшее вред — до 5 лет
  • Те же действия группой лиц или повлёкшие тяжкие последствия — до 10 лет

Под действия ст. 274.1 попадают не только хакеры извне, но и сотрудники субъекта КИИ, нарушившие правила эксплуатации. На практике известны несколько уголовных дел по ст. 274.1, в которых обвиняемыми проходили внутренние сотрудники — администраторы безопасности и руководители ИБ-подразделений.

Это создаёт принципиально иной мотивационный контекст у CISO субъекта КИИ. Если в обычной компании нарушение требований по защите грозит штрафом и выговором, то у CISO КИИ — реальная уголовная статья и до 10 лет. Поэтому в проектах защиты КИИ компромиссы по защите практически не проходят: руководитель ИБ будет настаивать на полном соответствии регуляторным требованиям даже в ущерб удобству и срокам.

FAQ о защите КИИ

См. блок FAQ ниже на странице — 7 главных вопросов руководителей ИБ и compliance-директоров субъектов КИИ.

Защита критической информационной инфраструктуры — это регуляторно-навязанная область, в которой нет места «облегчённым» подходам. ФЗ-187 устанавливает обязательные процедуры (категорирование, аттестацию, подключение к ГосСОПКА), приказы ФСТЭК № 239 и № 235 — обязательные меры защиты, ст. 274.1 УК РФ — уголовную ответственность за нарушения. Если вы руководитель ИБ или compliance-директор организации, попавшей под определение субъекта КИИ — начните с категорирования. Это первая обязанность, без выполнения которой невозможно построить дальнейший план защиты, и срок на её выполнение — 1 год с момента возникновения обязанности.

FAQ о защита КИИ

Что относится к объектам КИИ?

Объект КИИ — это информационная система, информационно-телекоммуникационная сеть или АСУ, принадлежащая субъекту критической информационной инфраструктуры (банки, операторы связи, ТЭК, транспорт, здравоохранение, ракетно-космическая промышленность, металлургия, химическая промышленность и ряд других — список из 13 сфер по ФЗ-187, ст. 2). Если организация работает в одной из этих сфер и эксплуатирует ИТ-систему, обеспечивающую критические процессы — это объект КИИ, и его нужно категорировать. Категорирование обязательно даже если категория в итоге окажется «без категории» (К0).

Сколько стоит категорирование объекта КИИ?

Стоимость зависит от количества объектов и сложности процессов. Среднее категорирование одной информационной системы — 250-600 тысяч рублей и срок 2-4 месяца. Если у субъекта 5-15 систем — пакет категорирования всей инфраструктуры обычно 1,5-4 млн ₽ и срок 4-8 месяцев. В стоимость входит: создание комиссии, инвентаризация процессов, анализ показателей значимости, оценка ущерба, оформление акта категорирования, согласование с ФСТЭК и направление сведений во ФСТЭК. Без передачи сведений во ФСТЭК процедура не считается завершённой.

Какая разница между категориями К1, К2 и К3?

К1 — наивысшая категория, максимальный возможный ущерб от инцидента (например, банковские расчётные системы федерального уровня, диспетчерские центры энергетики, оборонные АСУ). К2 — высокая значимость, существенный ущерб (региональные банковские центры, крупные операторы связи). К3 — пониженная значимость, ограниченный ущерб (большинство корпоративных систем субъектов КИИ). Категория без категории (К0) — объект КИИ, но критериям значимости не соответствует. Чем выше категория, тем больше технических и организационных мер защиты требует ФСТЭК и тем выше класс защищённости используемых средств защиты информации (СЗИ).

Какие меры защиты требует приказ ФСТЭК № 239?

Приказ ФСТЭК № 239 (заменивший № 31 для КИИ) определяет состав мер защиты для значимых объектов КИИ всех категорий. Меры разделены на группы: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, аудит безопасности, антивирусная защита, защита от вторжений (СОВ), контроль целостности, защита среды виртуализации, защита технических средств и систем, защита информационной системы и её компонентов, реагирование на инциденты, управление конфигурацией, обновление ПО, обеспечение действий в нештатных ситуациях, информирование и обучение персонала. Для К1 — все меры обязательны, для К2/К3 состав сокращён по таблице приложения.

Что такое Secure SDLC и зачем он нужен для КИИ?

Secure SDLC (Secure Software Development Lifecycle) — это процесс разработки ПО, при котором требования безопасности встроены в каждый этап (анализ требований, проектирование, разработка, тестирование, эксплуатация), а не «наварены поверх» готовой системы. Для объектов КИИ это принципиально: попытка добавить защиту в готовое ПО обходится в 3-5 раз дороже и часто требует архитектурного переписывания. В состав Secure SDLC входят: моделирование угроз, безопасная архитектура, SAST/DAST/SCA-сканирование, ревью кода, тесты безопасности, безопасные библиотеки и фреймворки, сертификация ФСТЭК ПО.

Какая ответственность по ст. 274.1 УК РФ?

Статья 274.1 УК РФ — «Неправомерное воздействие на критическую информационную инфраструктуру РФ». Создание, распространение вредоносного ПО, направленного на воздействие на КИИ — до 5 лет лишения свободы. Неправомерный доступ к охраняемой информации в объектах КИИ, повлекший вред — до 6 лет. Нарушение правил эксплуатации, повлекшее вред — до 5 лет. Те же действия, повлекшие тяжкие последствия или совершённые группой лиц — до 10 лет. Ответственность несут как внешние нарушители, так и должностные лица, отвечающие за защиту (CISO, руководитель ИБ-подразделения). Это главный аргумент, почему CISO не идёт на компромиссы по защите КИИ.

Сколько занимает аттестация значимого объекта КИИ?

Аттестация — финальная процедура, подтверждающая соответствие объекта КИИ требованиям ФСТЭК. Полный цикл от подачи заявки до получения аттестата соответствия — 4-9 месяцев. Включает: разработку и согласование программы и методик аттестационных испытаний, проведение испытаний аккредитованной испытательной лабораторией (Информзащита, ЦентрИнформ, ИспЛаб, ЦБИ и другие), оформление протоколов, выдачу аттестата соответствия. Аттестат действует 5 лет при условии, что в объект КИИ не вносятся существенные изменения. Стоимость аттестации одного объекта — 600 тысяч — 2,5 млн ₽ в зависимости от категории и сложности.