Изменения в законодательстве о КИИ 2025–2026: что нужно сделать субъектам в Мариуполе
Руководители и ИБ-специалисты компаний в Мариуполе ежедневно сталкиваются с новостями про отраслевые перечни типовых объектов, доверенные ПАК, новые штрафы и сроки. Потоки информации противоречивы: одни нормы уже вступили в силу, другие только проектируются. В результате сложно понять, что реально применимо к вашей организации, а что — пока лишь обсуждение.
Из этого материала вы узнаете, какие изменения 2025–2026 годов уже действуют, как они влияют на субъектов КИИ в Мариуполе и какие шаги необходимо предпринять в ближайшее время, чтобы не попасть под штрафы и предписания ФСТЭК.
- С 01.09.2025 ИП исключены из понятия субъекта КИИ (58-ФЗ).
- С 26.02.2026 действует единый перечень типовых отраслевых объектов — распоряжение № 360-р: 397 позиций по 14 сферам.
- Отраслевые особенности категорирования утверждены для 7 сфер; для остальных применяются общие правила ПП № 127 и перечень 360-р.
- Для значимых объектов КИИ действуют требования по доверенным ПАК (ПП № 1912) и запреты на иностранное ПО для госсектора (Указ № 166).
- Ужесточена ответственность: новые штрафы по КоАП и изменения в УК РФ, а также новые сроки информирования об инцидентах (3 часа для значимых, 24 часа для остальных).
Изменения 187-ФЗ
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности КИИ» претерпел существенные изменения. Ключевая поправка — Федеральный закон от 07.04.2025 № 58-ФЗ, который вступил в силу 1 сентября 2025 года. Рассмотрим основные новеллы.
Во-первых, из пункта 8 статьи 2 исключено упоминание индивидуальных предпринимателей. Теперь субъектами КИИ признаются только государственные органы, госучреждения и российские юридические лица. Эта норма уже действует, поэтому ИП, ранее относившиеся к субъектам, с 01.09.2025 выпадают из регулирования.
Во-вторых, расширены полномочия Правительства РФ. Теперь оно утверждает перечни типовых отраслевых объектов КИИ, отраслевые особенности категорирования, требования к программно-аппаратным средствам (ПАС) на значимых объектах, а также порядок и сроки перехода на российское ПО и ПАС. Эти положения создали базу для принятия подзаконных актов, о которых речь ниже.
В-третьих, изменился порядок категорирования: категория присваивается уже с учётом перечней типовых объектов и отраслевых особенностей. ФСТЭК при проверке также опирается на эти документы. В реестр значимых объектов теперь вносятся наименование, доменное имя и сетевой адрес объекта.
Для владельцев значимых объектов добавлены новые обязанности: использовать ПО из реестра российского ПО (или из специальных перечней), соблюдать требования к ПАС, обеспечивать непрерывное взаимодействие с ГосСОПКА. Важно: пункты о ПО и ПАС исполняются с учётом порядка и сроков, которые установит Правительство. На данный момент такое постановление не принято, есть только проект Минцифры.
Отдельно нужно отметить, что с 01.09.2025 госорганы, ГУП, госучреждения, госкорпорации и юрлица с госучастием более 50% обязаны информировать НКЦКИ (ФСБ) об атаках и инцидентах на своих информационных ресурсах, даже если эти ресурсы не относятся к КИИ. Срок — не позднее 24 часов.
Отраслевые перечни типовых объектов и особенности категорирования
С 26 февраля 2026 года действует распоряжение Правительства РФ от 26.02.2026 № 360-р, утвердившее единый перечень типовых отраслевых объектов КИИ. Это ключевой документ: именно по нему организации определяют, какие информационные системы, ИТ-сети и АСУ подлежат категорированию. Перечень содержит 397 позиций, сгруппированных по 14 сферам, перечисленным в п. 8 ст. 2 187-ФЗ.
Примеры типовых объектов по сферам:
- Здравоохранение: МИС, ЛИС, системы лучевой диагностики и терапии, ИВЛ, мониторинг пациентов, ГИС ОМС, аптечные системы.
- Транспорт: системы управления аэропортами, УВД, железнодорожная автоматика (СЦБ), билетные системы, диспетчеризация грузоперевозок, телематика, системы транспортной безопасности.
- Связь: биллинг, OSS, пограничные маршрутизаторы, сети операторов связи, ЦОД, системы вещания.
- Энергетика и ТЭК: АСУ ТП электростанций, диспетчерское управление, системы учёта электроэнергии, объекты теплоснабжения, АСУ ТП добычи и переработки нефти и газа (АЗС и розничная торговля исключены).
- Промышленность (оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая): ERP, MES, PLM, PDM, ЧПУ, СКУД, системы пожаротушения, экологический мониторинг, АСУ ТП, испытательные стенды.
Для некоторых сфер уже приняты отраслевые особенности категорирования — отдельные постановления Правительства, уточняющие признаки значимости и порядок расчёта показателей. На 10.10.2026 их семь: атомная энергия (ПП № 4 от 16.01.2026), финансовый рынок (ПП № 92 от 06.02.2026), наука (ПП № 246 от 07.03.2026), госрегистрация недвижимости (ПП № 303 от 23.03.2026), ракетно-космическая промышленность (ПП № 356 от 31.03.2026), связь (ПП № 402 от 13.04.2026, действует с 01.09.2026), оборонная промышленность (ПП № 796 от 27.06.2026).
Для здравоохранения, транспорта, энергетики, ТЭК, горнодобывающей, металлургической и химической промышленности отраслевые особенности пока не утверждены. В этих сферах категорирование выполняется по общему порядку ПП № 127 с учётом перечня 360-р.
Доверенные ПАК и импортозамещение
Требования к доверенным программно-аппаратным комплексам (ПАК) на значимых объектах КИИ регулируются постановлением Правительства РФ от 14.11.2023 № 1912 (ред. от 26.12.2024). Переход на преимущественное применение доверенных ПАК должен завершиться до 1 января 2030 года: доля доверенных ПАК на значимом объекте должна составить 100% к 31.12.2029. С 1 сентября 2024 года запрещено использовать недоверенные ПАК, приобретённые с этой даты, если нет заключения Минпромторга об отсутствии российских аналогов.
Доверенный ПАК должен одновременно соответствовать трём критериям: находиться в едином реестре российской радиоэлектронной продукции, ПО из его состава должно отвечать требованиям ПП № 1478, а средства защиты информации (если есть) — иметь сертификат ФСТЭК или ФСБ.
Отдельно действует Указ Президента РФ от 30.03.2022 № 166: с 31.03.2022 заказчики по 223-ФЗ не закупают иностранное ПО для значимых объектов без согласования, а с 01.01.2025 органам власти и заказчикам по 223-ФЗ запрещено использовать иностранное ПО на принадлежащих им значимых объектах. Важно: этот запрет касается не всех субъектов КИИ. Для остальных общая норма 187-ФЗ о переходе на российское ПО пока не имеет утверждённых сроков; проект Минцифры предполагал переход с 01.01.2028 с отсрочками.
Указ № 250 от 01.05.2022 (ред. 2024) для ФОИВ, госкорпораций, стратегических и системообразующих организаций также вводит с 01.01.2025 запрет на использование средств защиты информации из недружественных стран.
Изменения ПП № 127 и приказов ФСТЭК
Правила категорирования (постановление Правительства РФ от 08.02.2018 № 127) обновлялись дважды за последние полтора года. Постановлением № 1281 от 19.09.2024 отменён максимальный срок категорирования (ранее 1 год) и исключён пункт об утверждении перечня объектов, подлежащих категорированию, с направлением во ФСТЭК. Теперь во ФСТЭК направляются только сведения о результатах категорирования.
Постановление № 1762 от 07.11.2025 внесло более значимые изменения. Из процедуры исключены понятие «критические процессы» и необходимость их перечня. Отправная точка теперь — сопоставление систем с перечнем 360-р. Добавлено требование рассматривать не только прекращение функционирования, но и нарушение заданных параметров. В показатели значимости введены новые пороги для МФК (займы от 100 млрд руб. — III категория) и БКИ (от 30 млн кредитных историй), уточнены пороги для страховых и НПФ, а также добавлен показатель 3г — категория объекта транспортной инфраструктуры (ОТИ).
Изменены и формы взаимодействия с ФСТЭК. Приказ ФСТЭК № 236 от 22.12.2017 (форма сведений) изменён приказом № 247 от 11.07.2025: теперь в форме указывается сфера и наименование типового отраслевого объекта. Приказ № 227 (порядок ведения реестра) изменён приказом № 254 от 17.07.2025: в реестр вносятся доменное имя и сетевой адрес значимого объекта, формат номера изменён.
С 01.03.2027 вступит в силу приказ ФСТЭК № 220 от 16.07.2026, изменяющий требования к системам безопасности значимых объектов. Он вводит обязательный расчёт показателя защищённости Кзи не реже раза в 6 месяцев (с направлением результатов во ФСТЭК в 5-дневный срок) и показателя зрелости Узи раз в 3 года. Эти требования пока не действуют, но их стоит учитывать при планировании.
Ответственность: что принято, что проект
В 2025–2026 годах ответственность за нарушения в сфере КИИ ужесточилась. Действуют следующие составы КоАП РФ:
| Норма | Нарушение | Должностные лица | Юрлица |
|---|---|---|---|
| ст. 13.12.1 ч.1 | Требования к системам безопасности значимых объектов | 10–50 тыс. ₽ | 50–100 тыс. ₽ |
| ст. 13.12.1 ч.2 | Порядок информирования об инцидентах | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
| ст. 19.7.15 ч.1 | Непредставление сведений о категорировании | 10–50 тыс. ₽ | 50–100 тыс. ₽ |
| ст. 13.12.2 (новая) | Нарушение правил эксплуатации средств КИИ | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
Новая статья 13.12.2 введена Федеральным законом от 09.04.2026 № 77-ФЗ и действует с 20.04.2026. Она охватывает нарушения правил эксплуатации средств и систем КИИ, не попадающие под другие составы.
В Уголовный кодекс также внесены изменения (76-ФЗ от 09.04.2026). Статья 274.1 теперь предусматривает ответственность за нарушение правил эксплуатации или доступа, повлёкшее уничтожение, блокирование, модификацию или копирование информации (до 6 лет лишения свободы), а также введено примечание об освобождении от ответственности при активном способствовании раскрытию. Точная дата вступления поправок в силу по имеющимся данным требует уточнения.
Что касается штрафов за неиспользование российского ПО на значимых объектах — отдельного принятого состава в КоАП нет. Проект указа о показателях киберзащищённости (KPI) и законопроект о требованиях к поставщикам ИТ для КИИ пока находятся в стадии обсуждения.
Чек-лист на 2026 год
Ниже — минимальный перечень действий для субъектов КИИ в Мариуполе с учётом актуальных норм. Если ваша организация ещё не определила статус, начните с первого пункта.
| Что сделать | Кому | Срок |
|---|---|---|
| Проверить, являетесь ли вы субъектом КИИ | Все организации, имеющие ИС/АСУ в сферах ст.2 187-ФЗ | Как можно раньше |
| Сопоставить активы с перечнем 360-р и определить категории | Субъекты КИИ | До подачи сведений |
| Направить сведения о результатах категорирования во ФСТЭК | Субъекты КИИ, даже если категория не присвоена | 10 рабочих дней с утверждения акта |
| Обеспечить взаимодействие с ГосСОПКА и информирование об инцидентах | Владельцы значимых объектов — непрерывно; все субъекты — по инцидентам | Значимые: 3 часа; остальные: 24 часа |
Пересмотр категорий проводится не реже одного раза в 5 лет, если отраслевые особенности не устанавливают иной срок. Например, для оборонной промышленности: без категории — ежегодно, III категория — раз в 2 года.
Типовые ошибки
- ✗ Считать, что перечни типовых объектов утверждены отдельно по каждой отрасли. На самом деле действует единый перечень — распоряжение № 360-р на все 14 сфер. Как правильно: искать свой тип объекта в этом документе по ОКВЭД и функциям.
- ✗ Ждать отраслевые особенности, когда их нет. Для большинства сфер (медицина, транспорт, энергетика, ТЭК, металлургия, химия, горнодобыча) они не приняты. Как правильно: категорировать по ПП № 127 и 360-р уже сейчас.
- ✗ Не подавать сведения, если объекту не присвоена категория. Это ошибочно: субъект обязан направить во ФСТЭК информацию об отсутствии необходимости присвоения категории. Как правильно: оформить акт и подать сведения по форме даже с нулевой категорией.
- ✗ Применять старый срок информирования об инцидентах — 24 часа для всех. С 30.01.2026 приказ ФСБ № 547 установил: для значимых объектов — 3 часа, для остальных — 24 часа. Как правильно: проверить статус объекта и настроить регламент под нужный срок.
- ✗ Ориентироваться на отменённые нормы. Например, утверждать перечень объектов и направлять его во ФСТЭК (отменено ПП № 1281) или описывать критические процессы (исключены ПП № 1762). Как правильно: использовать актуальную редакцию ПП № 127 и 360-р.
Чем поможет МелданаСБ
Специалисты «МелданаСБ» дистанционно сопровождают субъектов КИИ по всей России, включая Мариуполе. Мы готовим проекты документов на основе опросника и данных о ваших системах, а при необходимости проводим созвон с ИТ-службой. Работаем по 187-ФЗ, ПП № 127, распоряжению № 360-р и отраслевым особенностям.
Состав работ:
- Проверка, является ли организация субъектом КИИ (по ОКВЭД, лицензиям, уставу, фактической деятельности) — бесплатно при заказе категорирования.
- Проект приказа о постоянно действующей комиссии.
- Инвентаризация ИС, ИТКС, АСУ и сопоставление с перечнем 360-р.
- Расчёт показателей значимости по наихудшему сценарию.
- Проект акта категорирования (допускается единый на несколько объектов).
- Сведения по форме ФСТЭК (приказ № 236 в ред. № 247), в том числе об отсутствии категории.
- Сопровождение до принятия сведений ФСТЭК; правки по замечаниям — бесплатно.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Категорирование + сведения для ФСТЭК под ключ | 80–300 тыс. ₽ | от 29 900 ₽ | 7–10 раб. дней |
| Модель угроз ИБ | 20–50 тыс. ₽ | от 12 900 ₽ | по опроснику |
| Категорирование + модель угроз | 100–350 тыс. ₽ | от 39 900 ₽ | по опроснику |
Точная стоимость зависит от количества объектов и отрасли. Мы бесплатно рассчитаем цену по опроснику в течение рабочего дня. Аттестацию и внедрение сертифицированных СЗИ на значимых объектах выполняет партнёр-лицензиат ФСТЭК, если это потребуется.
Готовы разобраться с категорированием?
✓ Проверим, являетесь ли вы субъектом КИИ — бесплатно
✓ Подготовим полный комплект документов по ПП № 127 и 360-р
✓ Сопроводим до принятия сведений ФСТЭК
Частые вопросы
Нужно ли перекатегорировать объекты после вступления в силу 360-р и изменений ПП № 127?
Что с доверенными ПАК: нужно ли уже сейчас менять оборудование?
Новые штрафы уже действуют?
Какие сроки подачи сведений после изменений?
Что делать, если мы уже подавали сведения во ФСТЭК ранее?
Чтобы не пропустить обязательные этапы и минимизировать риски, воспользуйтесь услугой категорирования объектов КИИ. Если потребуется модель угроз или комплект документов по информационной безопасности, мы также поможем. Свяжитесь с нами через контактную форму — ответим на вопросы и подскажем порядок действий для вашей организации.
Категорирование КИИ по отраслям
- Здравоохранение: клиники, больницы, лаборатории
- Наука и образование: вузы, НИИ
- Госорганы, учреждения, ГИС
- Железнодорожный транспорт и метро
- Авиация и аэропорты
- Морской, речной, автотранспорт и логистика
- Связь: операторы, провайдеры, ЦОД
- Электроэнергетика: генерация, сети, сбыт
- ТЭК: нефть, газ, АЗС, нефтебазы
- ЖКХ: водоканалы, теплоснабжение
- Металлургия
- Химическая промышленность
- Горнодобывающая промышленность
- Оборонная промышленность
- Банки и кредитные организации
- Финансовый рынок: страховщики, МФО, брокеры, НПФ
Пошаговое руководство
