Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом
27.08.2026

Категорирование объектов КИИ 2026

Людмила Бичан, ведущий консультант департамента соответствия требованиям ИБ Infosecurity
Автор:
Изменения законодательства в категорировании объектов критической информационной инфраструктуры по-прежнему вызывают вопросы у специалистов по информационной безопасности, даже после изменений и нововведений в законодательстве.

Изменения в основных документах

Что изменилось в подходе к категорированию КИИ

▶ БЫЛО
Раньше категорировались объекты КИИ, которые обеспечивали управленческие, технологические, производственные и иные процессы субъектов КИИ.

При категорировании надо было определить бизнес- и технологические процессы организации, выявить процессы, нарушение или прекращение которых могло привести к негативным последствиям, а затем сформировать перечень объектов КИИ, которые обрабатывали информацию для обеспечения процессов, осуществляли управление, контроль или мониторинг этих процессов.

▶ СТАЛО
Понятие критического процесса было исключено, и это значит, что определять и утверждать перечень критических процессов в организации теперь не нужно. Теперь категорируются объекты КИИ, которые соответствуют типам систем и сетей, включенным в перечни типовых отраслевых объектов КИИ и те системы, ущерб которым от компьютерного инцидента будет соответствовать одному из показателей, указанных в Постановлении Правительства № 127 (ПП-127).

Отраслевые регуляторы утвердили типовые процессы, выполняемые типовыми объектами КИИ, а также виды деятельности организаций, которые с точки зрения регуляторов являются наиболее критичными.

Дополнен список показателей и критериев значимости объектов КИИ и их пороговые значения.

Процесс категорирования: основные шаги

1. Анализируются виды деятельности организации, лицензии, договоры (контракты).

2. Проводится инвентаризацию используемых в организации систем и сетей.

3. Проводится оценка объектов в соответствии с критериями ПП-127.

4. Сопоставляются выявленные информационные активы с перечнями типовых отраслевых объектов КИИ и формируется перечень объектов, подлежащих категорированию.

5. Присваивается категория значимости или принимается решение об отсутствии необходимости присвоения. При этом учитываются не только правила категорирования ПП-127, но и отраслевые особенности категорирования объектов КИИ для вашей сферы (отрасли).

6. Утверждается акт категорирования и сведения о результатах категорирования. При этом используют обновлённую форму сведений (в ред. Приказа ФСТЭК России от 11.07.2025 № 247) и направляют только сведения о категорировании во ФСТЭК России в течение 10 рабочих дней со дня утверждения акта. Акт категорирования — это внутренний документ организации и во ФСТЭК России не направляется.

Подробнее об услуге по категорированию КИИ >>>

Нужно ли категорировать системы, если виды деятельности организации не совпадают с одним из видов деятельности Перечня, но при этом один из типов систем Перечня используется в организации

Организация, которая не осуществляет деятельность ни в одной из сфер (областей), определенных в 187-ФЗ, не является субъектом КИИ. При этом необходимо учитывать не только открытые виды экономической деятельности, но и лицензии, заключенные договоры и контракты, которые могут содержать информацию о том, что организация, помимо видов деятельности, указанных в ЕГРЮЛ, ведет деятельность, например, в области гособоронзаказа. В частности, договоры на выполнение работ (или услуг), а также контракты на выполнение гособоронзаказов могут служить подтверждением такой деятельности.

Нужно ли категорировать систему мониторинга транспортных средств, если наша организация не имеет серверного сегмента, пользуется облачным решением владельца системы

Такая система является типовым объектом КИИ. При этом необходимо понимать, на каком основании система эксплуатируется вашей организацией, какие компоненты системы принадлежат владельцу, а какие — вашей организации. Как правило, система состоит из серверного (облачного) сегмента, на котором обрабатывается (хранится) информация, поступающая от программно-аппаратных комплексов, установленных на транспортных средствах: датчиков расхода топлива, мониторинга передвижения транспорта, температуры технологических жидкостей. При этом сервер принадлежит владельцу системы, а все, что установлено на транспортных средствах, принадлежит организации, эксплуатирующей систему (например, транспортная организация по перевозке грузов). Поэтому категорирование такой системы должен проводить владелец системы, а не ваша организация.

Что делать, если система проектируется в организации, но ее тип не вошел в отраслевые перечни

В случае, если организация проектирует объект КИИ, и он не соответствует типовым системам — его необходимо оценить. В случае, если последствия от компьютерного инцидента будут соответствовать минимальному значению как минимум одного из показателей ПП-127, то объекту КИИ необходимо присвоить одну из категорий значимости и направить результаты категорирования во ФСТЭК, а дополнительно — предложения о включении этого типа систем в Перечень.

Вместо заключения

Реализация требований ФЗ-187 и Постановления Правительства № 127 требует профессионального подхода, поэтому важно обратиться к экспертам в этой области. Они помогут интерпретировать требования Постановления Правительства № 127 и проведут работы по всем правилам.

Эксперты Infosecurity помогут провести обследование инфраструктуры, осуществить категорирование в любой сфере 187-ФЗ и подготовить полный пакет документов.

Нужна помощь эксперта?