Logo
Услуги для операторов персональных данных по 152-ФЗ
MAX
+7 (938) 881-70-24
info@fedresurs24.ru
  • Регистрация и уведомления
    • Регистрация оператора персональных данных в Роскомнадзоре
    • Уведомление о трансграничной передаче данных
    • Регистрация сообщества / страницы / группы ВК в Роскомнадзоре
  • Документы по ФЗ-152
    • Разработка документов по ФЗ-152 для Роскомнадзора
    • Шаблоны документов по персональным данным
  • Проверка РКН
    • Анализ сайта по ФЗ-152
    • Анализ бизнеса по ФЗ-152
    • Подготовка к проверке Роскомнадзора
    • Ответ на предписание/требование Роскомнадзора
  • Тарифы на услуги
  • О компании
  • Команда
  • Отзывы
  • Контакты

Категорирование объектов критической информационной инфраструктуры (КИИ)

  • Обязательная процедура для организаций, подпадающих под закон № 187-ФЗ
  • Проводим категорирование объектов КИИ, оформляем акт и направляем сведения в ФСТЭК 
  • Работаем по всей России


Что такое КИИ и кто обязан проводить категорирование

Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, от которых зависит работа жизненно важных отраслей страны:
Здравоохранение
Наука
Транспорт
Связь и телеком
Энергетика и ТЭК
Финансовый сектор
Горнодобывающая, металлургическая, 
химическая промышленность
IT-компании, операторы цифровых платформ
Оборонная и ракетно - космическая
промышленность

Государственные органы и учреждения
Именно субъекты обязаны проводить категорирование объектов КИИ — оценку значимости систем и определение возможных последствий компьютерных инцидентов
Проверьте, является ли ваша организация субъектом КИИ
3 ключевых вопроса — сразу определяют статус по 187-ФЗ

Зачем нужно категорирование объектов КИИ

Категорирование позволяет:

Определить, насколько критичен объект для бизнеса и государства;
Установить категорию значимости (I, II или III);
Выявить угрозы и уязвимости;
Понять необходимый уровень защиты;
Избежать штрафов и претензий регуляторов;
Подготовить организацию к проверке ФСТЭК.

Что мы предлагаем организациям, которым требуется категорирование объектов КИИ

Комплексное сопровождение «под ключ» — от анализа инфраструктуры до подачи документов в ФСТЭК России.


Определение, являетесь ли вы субъектом КИИ
Анализируем деятельность компании, документы, лицензии, отраслевую принадлежность
Формирование перечня объектов КИИ
Инвентаризация информационных систем, ИТКС, АСУ, выделение критических процессов
Оценка ущерба и присвоение категории значимости
Используем критерии Постановления №127, оформляем расчёты и обоснования
Подготовка Акта категорирования
Готовим документ по форме ФСТЭК с полным комплектом приложений
Направление сведений во ФСТЭК России
Заполняем формы, проверяем на соответствие приказам №236 и №239.
Рекомендации по защите и требованиям безопасности
Передаём чек-листы, планы мероприятий, рекомендации по дальнейшим действиям
Сопровождение проверок и консультации
Помогаем отвечать на требования регуляторов и устранять замечания

Что будет, если не провести категорирование объектов КИИ по 187-ФЗ

Категорирование — это обязательная процедура для субъектов критической информационной инфраструктуры.
Отсутствие категорирования = нарушение закона.

Административные штрафы
до 500 000 руб.
Претензии ФСТЭК
И риск внеплановых проверок
Предписания об устранении нарушений
Требующие срочных и затратных работ.
Рост риска киберинцидентов
Потому что критические процессы не идентифицированы и не защищены.
Остановка работы бизнес-процессов
При компьютерных атаках или сбоях.
Возможность уголовной ответственности
Для руководителей в особо тяжёлых случаях
Как мы работаем?
01
Анализ деятельности компании
Определяем, являетесь ли вы субъектом КИИ.
02
Объекты КИИ
Определение перечня объектов КИИ
03
Модель угроз
Анализ угроз, уязвимостей, критических процессов.
04
Создание комисии
Формирование комиссии по категорированию
05
Категорирование КИИ
Присвоение категории значимости.
06
Отправка сведений
Подготовка акта и отправка сведений в ФСТЭК

Отзывы наших клиентов

Защита бизнеса 24 на карте Москвы — Яндекс Карты

Официальные благодарственные письма от наших клиентов

Наша команда
Татьяна Цыхманова
Руководитель компании
Лидия Чернявская
Партнер, эксперт по персональным данным
Анна Чудинова
Руководитель отдела по работе с клиентами
Марина Дадашева
Ведущий специалист по работе с клиентами
Венера Хачатрян
Юрист по интеллектуальным правам
Анастасия Соловьева
Специалист по публикации сообщений
Часто задаваемые вопросы по категорированию КИИ

Как понять, что организация является субъектом КИИ?
Организация считается субъектом КИИ, если она управляет критически важными ИТ-системами или сетями в ключевых отраслях (энергетика, транспорт, связь, здравоохранение и пр.) Это обычно государственные структуры или крупные компании, чьи системы обеспечивают жизненно важные функции. (Например, производство электроэнергии, транспортных услуг или крупные медицинские учреждения.) Если ваша деятельность входит в стратегические отрасли, следует внимательно проверить статус по ФЗ-187.
Что включает в себя Акт категорирования объектов КИИ?
Акт категорирования КИИ – официальный документ по итогам процедуры. В нём перечисляются все выявленные объекты КИИ и присвоенные каждой категории значимости. Акт утверждает уполномоченная комиссия субъекта КИИ. (В документ обычно вносят даты, места и подписи ответственных.) После утверждения акт вносится в реестр значимых объектов, а его копию в течение 10 дней отправляют во ФСТЭК
Какие сроки выполнения категорирования КИИ?
Регламентируется так: полное завершение работ – не более 1 года. После этого перечень объектов КИИ (исходный список) необходимо направить во ФСТЭК в течение 5 дней, а утвержденный Акт категорирования – в течение 10 дней.
Как часто нужно пересматривать категории объектов КИИ?
Пересмотр категорий проводят не реже 1 раза в 5 лет. Помимо этого, пересмотр требуется при существенных изменениях в критических системах (новые ИС, изменение функций). Этот срок прямо предписан нормативами, и его соблюдение контролируется регуляторами.
Что будет, если не провести категорирование объектов КИИ?
Несоблюдение требований закона №187-ФЗ – серьёзное правонарушение. Если субъект КИИ не проведёт категорирование или представит неверные сведения, это приведёт к штрафам (до 500 000 руб. для организации). Кроме того, регуляторы могут выдать предписание об устранении нарушений. На практике это означает дополнительные проверки и затраты. Чтобы избежать проблем, лучше заранее организовать процедуру и строго следовать нормативам.
Кто проводит категорирование КИИ?
Категорирование проводит сама организация – субъект КИИ. Обычно создаётся внутренняя комиссия из руководителей ИБ и ИТ-служб организации (в неё могут войти и другие специалисты, например из бизнес-подразделений). Закон не запрещает привлекать внешние компании или консультантов, но окончательное решение по присвоению категорий принимает уполномоченное лицо внутри субъекта КИИ. Важно, чтобы состав комиссии и её решения были оформлены официально (приказом или протоколом).

Категорирование объектов КИИ: что это и зачем нужно?

Категорирование объектов критической информационной инфраструктуры (КИИ) — это обязательная процедура оценки важности информационных систем и сетей, ключевых для устойчивой работы страны. Закон №187-ФЗ «О безопасности КИИ» устанавливает, что субъекты КИИ (госорганы, компании в стратегических отраслях и др.) обязаны обеспечивать защиту своих систем, проходить категорирование и отчитываться перед регуляторами. Категорирование определяет уровень угроз и устанавливает необходимые меры защиты для каждого объекта.

Ключевые понятия: субъекты и объекты КИИ

Субъекты КИИ – организации, владеющие или эксплуатирующие критически важные ИТ-системы и сети. В эту категорию попадают государственные органы и крупные предприятия стратегических отраслей (энергетика, транспорт, связь, здравоохранение и пр.). (Например, владение электростанциями или крупными медицинскими комплексами делает компанию субъектом КИИ.)
Объекты КИИ – конкретные ИТ-ресурсы субъекта КИИ: информационные системы (ИС), информационно-телекоммуникационные сети (ИТС) и автоматизированные системы управления (АСУ). Это могут быть, например, системы управления энергосетями, сетевые узлы связи, банковские транзакционные платформы и другие критически важные решения.

Зачем нужно категорирование объектов КИИ

Категорирование КИИ – это процедура присвоения категории значимости каждому объекту КИИ. Её цель – оценить потенциальные последствия инцидентов и определить уровень мер защиты. Согласно закону, субъекты КИИ обязаны провести категорирование и оформить Акт категорирования объектов КИИ. Категории (I, II, III) отражают уровень риска: I категория – самая высокая (угроза здоровью людей или крупному ущербу), III – наиболее низкая.
  • Процедура включает анализ возможных инцидентов и присвоение категорий значимости на основе критериев (социальных, экономических, оборонных и т.д.)
  • По результатам составляется Акт категорирования, где перечислены все объекты КИИ и их категории. (В акте обычно фиксируют дату, место утверждения и подписи ответственных лиц.)
  • Акт категорирования утверждается внутри организации и в течение 10 дней после этого направляется во ФСТЭК России.
  • Присвоенные категории пересматриваются не реже одного раза в 5 лет или при значительных изменениях систем. (Этот срок прямо указан в нормативных документах.)

Этапы и алгоритм категорирования

Типовой пошаговый алгоритм категорирования объектов КИИ:
  1. Определите статус субъекта КИИ – проверьте, принадлежит ли ваша организация к одной из отраслей, перечисленных в ФЗ-187 (энергетика, транспорт, связь, здравоохранение и др.)
  2. Инвентаризируйте бизнес-процессы – зафиксируйте все ключевые процессы организации (управленческие, технологические, финансовые и т.д.).
  3. Выделите критические процессы – выберите те процессы, остановка которых приведет к серьёзным последствиям (например, прекращение подачи энергии или крупный финансовый сбой).
  4. Определите объекты КИИ – установите информационные системы и сети, участвующие в критических процессах; именно они подлежат категорированию
  5. Оцените категорию значимости – по таблицам критериев (ПП РФ №127) присвойте каждому объекту категорию I, II или III
  6. Оформите Акт категорирования – составьте документ с перечнем объектов КИИ и их категориями, утвердите его на комиссии организации.

Процедуру категорирования следует завершить в течение 1 года. После утверждения перечня объектов КИИ (исходный список) его направляют во ФСТЭК в течение 5 дней, а Акт категорирования – в течение 10 дней. (Обратите внимание: за несвоевременную подачу актов предусмотрены штрафные санкции.)

Категории значимости объектов КИИ

Значимые объекты КИИ делят на три категории: I, II, III. I категория – наивысшая: к ней относятся системы, сбой которых может повлечь смерть или массовый вред здоровью людей, значительный ущерб экономике или обороне. III категория – низшая, для объектов со сравнительно ограниченными последствиями. При категорировании оценивают масштаб последствий: например, если компьютерный инцидент может затронуть свыше 500 человек, объект получает I категорию. Категории помогают рационально распределять ресурсы на защиту систем.
Например:
  • Если инцидент может затронуть здоровье более 500 человек, объект классифицируют как I категорию.
  • Если же последствием сбоя станет недоступность услуг связи для нескольких тысяч абонентов, часто присваивают III категорию.

Ответственность и контроль

Категорирование КИИ – не формальность, а обязательное требование закона. Нарушение этой процедуры влечет строгую ответственность. Субъектам КИИ грозят штрафы до 500 000 руб. и административная ответственность за непредоставление или искажение данных. Кроме того, регуляторы (ФСТЭК, ФСБ) проводят проверки и могут выдать предписание об устранении нарушений, что влечёт дополнительные расходы. Поэтому организациям важно заранее подготовить всю необходимую документацию и точно выполнить алгоритм категорирования. Таким образом, своевременное категорирование объектов КИИ – это не только соблюдение требований закона, но и важный элемент обеспечения информационной безопасности организации.

Logo
  • Блог
  • Договор-оферта
  • Политика обработки ПД
  • Согласие на обработку ПД
  • Согласие на получение рекламных материалов
ООО "Онлайн услуги 24"
ИНН 7751227590
ОГРН 1227700423730
Сайт roskom24.ru - коммерческий сервис, который предлагает услуги в подготовке документов и регистрации оператора ПД на сайте Роскомнадзора в соответствии с ФЗ 152 «О персональных данных».  Данный сайт не является официальным порталом Роскомнадзора
Copyright 2022-2026. Онлайн сервис "Роском 24", официальный сайт.
Нужна консультация? Звоните или пишите 
+7 (938) 881-70-24
info@fedresurs24.ru
Контактная информация:
108801, Россия, г. Москва, п. Коммунарка, ул. Потаповская роща, д. 4, корп.3, пом. 56, офис 16
Заявки принимаются на сайте ежедневно и круглосуточно по всей России
0%
В какой сфере работает ваша организация?
Сколько информационных систем или автоматизированных систем управления потенциально относятся к объектам КИИ?
Проводилось ли категорирование ранее?
Какой формат сотрудничества вам нужен?
Выберите на какой канал отправить расчет стоимости?
Отправка формы
Подтвердите, что вы не робот
или нажмите Enter
0%
В какой сфере работает ваша организация?
Управляют ли ваши системы технологическими или критическими процессами? (диспетчеризация, управление оборудованием, передача данных и т.д.)
Есть ли лицензии или разрешения, связанные с стратегическими видами деятельности?
Что вы хотите узнать?
Выберите на какой канал отправить расчет стоимости?
Отправка формы
Подтвердите, что вы не робот
или нажмите Enter
Благодарим за Вашу заявку, скоро с Вами свяжется наш специалист
А пока Вы ждете звонка, мы дарим Вам файл
"Чек лист из 34 обязательных процедур, необходимых для соблюдения законодательства о
персональных данных
, согласно ФЗ-152 от 27.07.06 г. и требований Роскомнадзора по состоянию на 2025 г."

Получить консультацию 
Или напишите нам в мессенджер
Благодарим за вашу заявку, скоро с Вами свяжется наш специалист
А пока Вы ждете звонка, мы дарим Вам файл 
"Чек лист из 34 обязательных процедур, необходимых для соблюдения законодательства о
персональных данных
, согласно ФЗ-152 от 27.07.06 г. и требований Роскомнадзора по состоянию на 2026 г."

Или свяжитесь удобным для вас способом
MAX
Почта
Телефон
Оформить заявку на услуги для оператора ПД
Или свяжитесь удобным для вас способом
MAX
Почта
Телефон
Консультация для оператора ПД по 152-ФЗ
Или свяжитесь удобным для вас способом
MAX
Почта
Телефон
0%
Выберите свою организационно - правовую форму
Есть ли сотрудники в штате?
Есть ли облачная система по хранению данных о клиентах (CRM, ERP, файлы, документы, таблички)?
Есть ли в компании сайт?
Выберите услуги
Выберите на какой канал отправить расчет стоимости?
Укажите ваши контактные данные
Отправка формы
Подтвердите, что вы не робот
или нажмите Enter
Оставьте свой номер и в течение 5 минут с Вами свяжется специалист