• Ключевая ставка ЦБ14%
  • USD84.100.1%
  • EUR96.370.3%
  • CNY12.540.2%
  • GBP112.360.1%
  • CHF102.140.0%
  • JPY0.540.1%
  • TRY1.730.2%
  • AED22.900.1%
  • KZT0.190.6%
  • BYN27.830.1%
Назад
Что такое безопасность критической информационной инфраструктуры
Личные финансы
13 мин чтения

Что такое безопасность критической информационной инфраструктуры

Автор: Ольга Новикова · Обновлено

Главное

  • Безопасность КИИ — это не только антивирусы и межсетевые экраны.
  • К КИИ относят объекты и отрасли, перечисленные в законе 187-ФЗ.
  • Объектам КИИ присваивают категории значимости, от которых зависят требования к защите.
  • За безопасность КИИ отвечают ФСТЭК, ФСБ и сами организации-субъекты КИИ.
  • За нарушения при защите КИИ предусмотрена ответственность.

Кибератаки на энергосистемы, больницы, банки и транспорт перестали быть сценарием из фильмов — это ежедневная реальность, в которой сбой одной системы может парализовать целую отрасль. Именно поэтому государство выделило такие объекты в отдельную категорию — критическую информационную инфраструктуру — и установило для них особые правила защиты. Понимание того, что такое безопасность КИИ, нужно не только ИБ-специалистам: руководителям организаций, владельцам инфраструктуры и всем, кто отвечает за непрерывность бизнес-процессов.

Разберём, какие объекты и отрасли попадают под регулирование, как присваиваются категории значимости и какие обязанности это накладывает на организацию. Отдельно остановимся на ролях ФСТЭК, ФСБ и самих субъектов КИИ, требованиях 187-ФЗ, порядке категорирования и подключения к ГосСОПКА. Также рассмотрим, какие санкции грозят за нарушения, какие меры и системы помогают защитить инфраструктуру и что делать при реальной кибератаке на объект КИИ.

Что такое критическая информационная инфраструктура

Критическая информационная инфраструктура (КИИ) — это совокупность информационных систем, сетей связи, автоматизированных систем управления и других объектов, вывод из строя которых приводит к катастрофическим последствиям для государства, экономики и общества. В отличие от обычных корпоративных ИТ-систем, где сбой означает потерю данных или простой бизнеса, нарушение работы КИИ может остановить транспорт, больницы, энергосистемы, финансовые расчёты и системы жизнеобеспечения целых регионов.

Сравните: три лучших предложения

на 22 сентября 2026 г.

Ключевой признак КИИ — не размер компании и не объём данных, а характер последствий: если отказ системы угрожает безопасности людей, обороноспособности, правопорядку или устойчивости экономики, объект относится к критической инфраструктуре. Именно поэтому регулирование КИИ строится не вокруг технологий, а вокруг функций, которые эти системы выполняют.

Безопасность КИИ — это не только антивирусы и межсетевые экраны. Это комплекс организационных, технических и правовых мер: категорирование объектов, назначение ответственных, подключение к государственной системе обнаружения атак, выполнение требований регуляторов и готовность реагировать на инциденты в режиме, близком к военному. Основной закон, задающий рамку, — 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Важно понимать: КИИ — это не только государственные объекты. В перечень попадают и коммерческие организации, если их системы обеспечивают критически важные функции. Поэтому каждому оператору связи, банку, промышленному предприятию и транспортной компании приходится самостоятельно оценивать, относится ли он к субъектам КИИ, и если да — выполнять весь набор обязательных требований.

Кредитные карты: грейс-период

на 22 сентября 2026 г.
200 днейГрейс
ВТБ
Оформить

Какие объекты и отрасли относят к КИИ

Закон 187-ФЗ определяет три ключевых понятия: субъект КИИ (организация, владеющая объектом), объект КИИ (конкретная система или сеть) и критический процесс (функция, нарушение которой ведёт к негативным последствиям). К объектам КИИ относятся информационные системы, автоматизированные системы управления технологическими процессами (АСУ ТП), сети связи и телекоммуникационное оборудование.

Отраслевой перечень охватывает сферы, где сбой ощущается наиболее остро. Условно их можно разделить на группы:

  • Здравоохранение — системы управления больницами, медицинское оборудование, базы данных пациентов.
  • Финансовый сектор — банковские и платёжные системы, биржевая инфраструктура, клиринговые системы.
  • Транспорт — управление движением, авиационные и железнодорожные системы, логистика.
  • Связь — операторы связи, интернет-провайдеры, узлы маршрутизации трафика.
  • Энергетика — генерация, передача и распределение электроэнергии, АСУ ТП на станциях и подстанциях.
  • Промышленность — химическая, металлургическая, оборонная, добывающая.
  • Государственное управление — информационные системы органов власти, порталы госуслуг.
  • Наука, образование и экология — в части систем, влияющих на критические процессы.

ВСК: от 75 ₽цена полиса. Условия · посмотреть все предложения в каталоге

Отнесение к КИИ происходит не по названию отрасли, а по фактической роли объекта. Одна и та же компания может иметь как критичные, так и некритичные системы. Например, для банка критичны процессинг и онлайн-банкинг, но внутренний портал для сотрудников может не быть объектом КИИ. Поэтому первичный шаг для любой организации — инвентаризация всех информационных систем и оценка последствий их отказа.

Категории значимости объектов КИИ и их последствия

После выявления объектов КИИ проводится их категорирование — присвоение одной из трёх категорий значимости. Категория определяет, насколько строгие требования будут применяться к защите объекта. Критерии оценки включают масштаб возможного ущерба: количество пострадавших, размер экономических потерь, влияние на обороноспособность и правопорядок.

ВТБ: до 15%Кешбэк. Условия · посмотреть все предложения в каталоге

Категории значимости:

  • Первая категория — максимальный уровень значимости. Присваивается объектам, нарушение работы которых приводит к наиболее тяжёлым последствиям: массовым жертвам, значительному ущербу для национальной безопасности, остановке целых отраслей. Требования к защите здесь наиболее жёсткие.
  • Вторая категория — средний уровень. Нарушение работы ведёт к серьёзным, но менее масштабным последствиям: крупному экономическому ущербу, нарушению работы региона или крупной отрасли.
  • Третья категория — минимальный уровень значимости среди категорированных объектов. Последствия ограничиваются ущербом для конкретной организации или группы граждан, но всё же выходят за рамки обычного коммерческого риска.

Если объект не соответствует ни одной из категорий, он не признаётся значимым, но остаётся в поле регулирования как объект КИИ без категории — с базовыми требованиями по безопасности.

Последствия категорирования носят практический характер. Чем выше категория, тем больше обязательных мер: создание специального подразделения по безопасности, более частые проверки, обязательное подключение к ГосСОПКА, аттестация систем, ограничения на использование иностранного ПО и оборудования. Категория также влияет на то, какие именно требования ФСТЭК и ФСБ применяются к объекту. Пересмотр категории возможен при изменении масштабов деятельности или характера критических процессов.

Кто отвечает за безопасность КИИ: ФСТЭК, ФСБ и сами организации

Система безопасности КИИ построена на распределении ответственности между государственными регуляторами и самими субъектами КИИ. Организация не может переложить обязанность защищать свою инфраструктуру на государство — она обязана обеспечить безопасность самостоятельно, а регуляторы задают правила и контролируют их исполнение.

ФСТЭК России (Федеральная служба по техническому и экспортному контролю) отвечает за методическое и нормативное регулирование: разрабатывает требования к защите значимых объектов, порядок категорирования, формы отчётности, проводит оценку соответствия. ФСТЭК также ведёт реестр значимых объектов КИИ.

ФСБ России отвечает за обнаружение и предупреждение компьютерных атак, координирует работу ГосСОПКА (Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак). ФСБ устанавливает требования к средствам защиты, участвует в расследовании инцидентов и определяет порядок обмена информацией об атаках.

Субъект КИИ — сама организация — несёт основную операционную ответственность:

  • проводит категорирование и актуализирует его;
  • создаёт подразделение или назначает ответственных за безопасность КИИ;
  • разрабатывает и выполняет план мероприятий по защите;
  • подключается к ГосСОПКА и сообщает об инцидентах;
  • обеспечивает допуск проверяющих и предоставляет документацию.

Ключевая ставка ЦБ РФ

на 22 сентября 2026 г.

14%

Ставки по вкладам и кредитам ориентируются на этот показатель.

На практике это означает, что у каждого субъекта КИИ должен быть внутренний документ, описывающий модель угроз, меры защиты и порядок реагирования. Без него невозможно ни пройти проверку, ни доказать добросовестность при инциденте.

Требования закона 187-ФЗ к субъектам КИИ

Закон 187-ФЗ устанавливает обязательный набор требований для всех субъектов КИИ, независимо от формы собственности и ведомственной принадлежности. Невыполнение этих требований влечёт административную и уголовную ответственность, поэтому их стоит рассматривать как обязательный минимум.

Ключевые требования:

  1. Категорирование объектов. Провести оценку всех информационных систем, выявить критические процессы и присвоить категории значимости. Результаты направить в ФСТЭК.
  2. Создание системы безопасности. Разработать и внедрить комплекс организационных и технических мер, соответствующих категории значимости объекта.
  3. Назначение ответственных. Создать структурное подразделение по безопасности КИИ или возложить функции на конкретных сотрудников, обеспечив их подготовку.
  4. Подключение к ГосСОПКА. Обеспечить взаимодействие с государственной системой обнаружения атак и обмен информацией об инцидентах.
  5. Учёт инцидентов. Вести журналы событий безопасности, классифицировать инциденты и своевременно уведомлять ФСБ и ФСТЭК.
  6. Оценка соответствия. Проходить проверки, аттестацию и подтверждать выполнение требований в установленные сроки.
  7. Хранение информации. Обеспечить сохранность данных о событиях безопасности в течение установленного законом срока.

Отдельно закон требует учитывать взаимодействие с другими субъектами КИИ: если ваша система связана с инфраструктурой партнёра, инцидент может затронуть обе стороны. Поэтому в договорах стоит фиксировать порядок обмена информацией об атаках и разграничение ответственности.

Важно: требования 187-ФЗ не заменяют, а дополняют отраслевые нормы — например, требования Банка России для финансовых организаций или приказы Минздрава для медицинских систем. Субъект КИИ обязан выполнять и общие, и отраслевые правила одновременно.

Как проходит категорирование и подключение к ГосСОПКА

Категорирование и подключение к ГосСОПКА — два обязательных этапа, с которых начинается практическая работа субъекта КИИ. Оба процесса требуют документирования и взаимодействия с регуляторами.

Категорирование проводится в несколько шагов:

  1. Инвентаризация всех информационных систем, сетей и АСУ ТП организации.
  2. Определение критических процессов, которые эти системы обеспечивают.
  3. Оценка возможных последствий нарушения работы: масштаб, число пострадавших, экономический ущерб.
  4. Присвоение категории значимости (первая, вторая, третья) или признание объекта незначимым.
  5. Формирование и утверждение перечня объектов КИИ.
  6. Направление сведений в ФСТЭК России в установленном порядке.

Категорирование проводится комиссией, в состав которой включаются представители руководства, ИТ- и ИБ-подразделений, а при необходимости — внешние эксперты. Результаты оформляются актом и перечнем объектов. Категория пересматривается при изменении масштабов деятельности, появлении новых критических процессов или требований регулятора.

Подключение к ГосСОПКА означает, что субъект КИИ обеспечивает техническую и организационную возможность передавать в государственную систему данные о событиях безопасности и компьютерных атаках. Порядок подключения определяется ФСБ России. На практике организация:

  • выбирает способ подключения (через аккредитованный центр ГосСОПКА или самостоятельно);
  • разворачивает средства сбора и передачи информации об инцидентах;
  • назначает ответственных за взаимодействие с ГосСОПКА;
  • отрабатывает регламент уведомления об атаках в установленные сроки.

Подключение не ограничивается установкой ПО: требуется обучение персонала, регламенты реагирования и регулярная проверка каналов связи с системой. Без этого подключение формально есть, но не работает в момент реальной атаки.

Что грозит за нарушения при защите КИИ

Ответственность за нарушения в сфере безопасности КИИ носит комплексный характер: административные штрафы, уголовная ответственность для должностных лиц и репутационные потери. Регуляторы исходят из того, что субъект КИИ обязан был предвидеть риски и выполнить требования закона.

Основные виды последствий:

  • Административные штрафы — за невыполнение требований по категорированию, защите объектов, подключению к ГосСОПКА и уведомлению об инцидентах. Размеры зависят от категории объекта и характера нарушения.
  • Уголовная ответственность — за нарушение правил эксплуатации объектов КИИ, повлёкшее тяжёлые последствия, а также за неправомерный доступ к охраняемой информации.
  • Приостановка деятельности — в отдельных случаях регулятор может потребовать приостановки эксплуатации объекта до устранения нарушений.
  • Репутационные и коммерческие потери — утрата доверия партнёров, расторжение контрактов, снижение стоимости бизнеса.

Отдельно стоит учитывать ответственность за инциденты. Если атака привела к ущербу, проверяющие будут оценивать не только факт атаки, но и то, были ли выполнены обязательные меры защиты. Отсутствие категорирования, неподключение к ГосСОПКА или отсутствие ответственных за безопасность становятся отягчающими обстоятельствами.

Для должностных лиц персональная ответственность означает, что руководитель не может сослаться на «незнание» или «сложность технологий». Закон возлагает обязанность обеспечить безопасность на руководство организации, а не только на ИТ-специалистов. Поэтому внутренние приказы, регламенты и протоколы проверок — это не бюрократия, а доказательства добросовестности при разбирательстве.

Как защитить инфраструктуру: меры и системы безопасности

Защита КИИ строится по принципу эшелонированной обороны: ни одна отдельная мера не гарантирует безопасность, но их сочетание резко снижает вероятность успешной атаки и её последствия. Набор мер зависит от категории значимости, но базовые направления универсальны.

Организационные меры:

  • назначение ответственных за безопасность КИИ и создание подразделения ИБ;
  • разработка модели угроз и политики безопасности;
  • регламенты реагирования на инциденты и обучения персонала;
  • контроль доступа, разделение полномочий, учёт носителей информации.

Технические меры:

  • сегментация сети: отделение критичных АСУ ТП от корпоративной сети и интернета;
  • межсетевые экраны и системы обнаружения вторжений;
  • антивирусная защита и контроль целостности;
  • средства анализа защищённости и мониторинга событий (SIEM);
  • резервное копирование и проверка восстановления;
  • защищённые каналы связи и шифрование данных.

Процедурные меры:

  • регулярные проверки и аттестация объектов;
  • тестирование на проникновение и анализ уязвимостей;
  • обновление ПО и своевременная установка патчей;
  • взаимодействие с ГосСОПКА и обмен информацией об угрозах.

Особое внимание — импортозамещению и контролю цепочек поставок. Если критичный объект зависит от иностранного ПО или оборудования, необходимо оценить риски отключения поддержки и предусмотреть аналоги. При выборе подрядчиков и облачных провайдеров проверяйте их соответствие требованиям регуляторов: передача критичных функций на аутсорсинг не снимает ответственности с субъекта КИИ.

Практический ориентир: защита должна быть проверяемой. Если меры нельзя подтвердить документами, логами или результатами учений, при проверке они не будут считаться выполненными.

Что делать при кибератаке на объект КИИ

При кибератаке на объект КИИ счёт идёт на минуты, поэтому порядок действий должен быть отработан заранее и не требовать импровизации. Главное — не пытаться скрыть инцидент: сокрытие атаки усугубляет ответственность и лишает организацию поддержки регуляторов.

Курсы валют ЦБ РФ

на 22 сентября 2026 г.
Доллар США
84,1
0,12%
Евро
96,37
0,3%
Юань
12,54
0,18%

Рекомендуемый порядок действий:

  1. Зафиксировать инцидент. Определить, какие системы затронуты, есть ли признаки компрометации данных или нарушения критических процессов.
  2. Ограничить распространение. Изолировать поражённые сегменты, отключить скомпрометированные учётные записи, при необходимости перевести критичные процессы на резервные мощности.
  3. Уведомить ответственных. Активировать внутренний регламент реагирования, собрать кризисный штаб, подключить ИБ-подразделение и руководство.
  4. Сообщить в ГосСОПКА и регуляторам. Передать информацию об атаке в установленном порядке. Сроки уведомления регламентированы, их нарушение — отдельное нарушение закона.
  5. Сохранить доказательства. Не удалять логи и артефакты: они нужны для расследования и подтверждения факта атаки.
  6. Восстановить работу. Использовать резервные копии, проверенные на отсутствие вредоносного кода, поэтапно возвращать системы в строй.
  7. Провести разбор. После стабилизации — анализ причин, обновление модели угроз и корректировка мер защиты.

Отдельно — о человеческом факторе. Значительная часть атак начинается с фишинга, звонков мошенников или компрометации учётных данных сотрудников. Никогда не сообщайте коды из SMS, CVV/CVC и данные карт по чьей-либо просьбе, даже если звонящий представляется сотрудником банка, регулятора или руководства. Положите трубку и перезвоните по официальному номеру. Проверить лицензию контрагента можно в реестрах Банка России на cbr.ru — если организации там нет, иметь с ней дело нельзя.

После инцидента стоит проверить, не оформлены ли на сотрудников лишние сим-карты: через Госуслуги можно увидеть все номера, зарегистрированные на ваше имя, и заблокировать чужие. Это снижает риск того, что злоумышленники используют ваш номер для обхода двухфакторной аутентификации.

Итог: готовность к атаке — это не наличие антивируса, а отработанный сценарий, в котором каждый знает свою роль, а регуляторы получают информацию вовремя.

Часто спрашивают

Сколько времени даётся организации на категорирование объекта КИИ?
Закон 187-ФЗ устанавливает: субъект КИИ обязан провести категорирование и направить сведения во ФСТЭК в течение 10 дней с момента ввода объекта в эксплуатацию или изменения его характеристик. Плановое пересматривание категории проводится не реже одного раза в 5 лет. За просрочку предусмотрена административная ответственность.
Можно ли не подключаться к ГосСОПКА, если объект КИИ имеет третью категорию значимости?
Нет, подключение к ГосСОПКА обязательно для всех субъектов КИИ независимо от присвоенной категории — включая третью. Исключений по значимости закон 187-ФЗ не делает. Отсутствие подключения квалифицируется как нарушение требований о взаимодействии с государственной системой обнаружения атак.
Какой штраф грозит организации за нарушение требований по защите КИИ?
По КоАП РФ за нарушение правил категорирования и защиты КИИ предусмотрены штрафы для должностных лиц до 50 тысяч рублей, для юридических лиц — до 500 тысяч рублей. При наступлении тяжких последствий возможна уже уголовная ответственность по статье 274.1 УК РФ — до 10 лет лишения свободы. Точный размер зависит от состава и повторности нарушения.
Нужно ли сообщать во ФСТЭК о кибератаке на объект КИИ?
Да, субъект КИИ обязан незамедлительно уведомить ФСТЭК и НКЦКИ (ФСБ) об инциденте и передать данные в ГосСОПКА. Срок уведомления — не позднее 24 часов с момента обнаружения атаки. Сокрытие инцидента — самостоятельное нарушение, за которое организация отвечает отдельно от последствий самой атаки.
Как проверить, относится ли конкретная организация к субъектам КИИ?
Признаки субъекта КИИ определяет ФСТЭК: организация должна владеть объектом в одной из отраслей из перечня (здравоохранение, связь, транспорт, энергетика, финансы и др.) и обеспечивать деятельность, значимую для государства. Точный ответ даёт только процедура категорирования, которую проводит сама организация и согласовывает с регулятором. Если сомневаетесь — запросите разъяснение во ФСТЭК.

Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.

Материал был полезен?

Поделиться

Из словаря

Разберём термины из статьи простыми словами.