ГрамотаИБ ГрамотаИБ

Инвентаризация объектов КИИ в 2026 году: отраслевые перечни и границы объектов

Редакция ГрамотаИБ · Опубликовано 06.08.2026

Как субъекту КИИ после изменений 58-ФЗ провести полную инвентаризацию ИС, ИТКС и АСУ, применить перечни типовых отраслевых объектов и отраслевые особенности, определить границы объектов, оформить неотносимость, не перепутать объект без категории с системой вне КИИ и поддерживать перечень в актуальном состоянии.

До категорирования субъекту КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. нужно ответить на более сложный вопрос: какие из принадлежащих ему информационных систем, сетей и автоматизированных систем управления вообще являются объектами КИИ и где проходят их границы. Ошибка на этом этапе не исправляется точным расчётом ущерба: невыявленный объект не попадёт на комиссию, а искусственно раздробленный объект получит недостоверную оценку последствий.

Что изменилось с 1 сентября 2025 года

Федеральный закон от 07.04.2025 №58-ФЗ дополнил 187-ФЗ двумя обязательными ориентирами: перечнями типовых отраслевых объектов КИИ и отраслевыми особенностями категорирования. Правительство утверждает отраслевые перечни, а также отраслевые особенности по отдельным сферам. ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. при проверке сведений оценивает, учёл ли субъект эти документы и правильно ли определил категорию.

К августу 2026 года отраслевые акты вводятся поэтапно. Поэтому перед каждой инвентаризацией нужно проверять не только 187-ФЗ и ПП РФ №127, но и действующие документы для конкретной сферы. Нельзя механически использовать перечень соседней отрасли или ждать единого документа для всех организаций.

Шаг 1. Определите применимые сферы

Статус субъекта КИИ связан с фактической деятельностью в сферах, перечисленных в статье 2 Закона №187-ФЗ, а не только с основным кодом ОКВЭД. Организация может одновременно работать, например, в энергетике, связи и транспорте. По каждой сфере фиксируют:

  • вид деятельности и подтверждающие документы;
  • регулирующий отраслевой орган;
  • действующий перечень типовых объектов;
  • отраслевые особенности категорирования;
  • процессы и подразделения, относящиеся к этой сфере.

Шаг 2. Опишите критические процессы

Критический процесс — управленческий, технологический, производственный, финансово-экономический или иной процесс в значимой сфере, нарушение или прекращение которого может привести к негативным последствиям. Название процесса должно отражать реальную функцию и результат, а не название программы. «Работа 1С» — не процесс; «расчёт и проведение платежей», «диспетчерское управление энергоснабжением» или «ведение диагностических исследований» — процессы.

Для каждого процесса указывают владельца, входы и результаты, допустимый простой, зависимые объекты, ручные обходные процедуры и последствия нарушения. Эти сведения затем используются при расчёте показателей значимости.

Шаг 3. Свяжите процессы с ИС, ИТКС и АСУ

Объектом может быть информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления. В инвентаризацию включают не только центральное приложение, но и компоненты, без которых критический процесс не выполняется: серверы и базы, технологические контроллеры, сети связи, рабочие места операторов, средства удалённого управления, интеграционные шлюзы, облачные компоненты и общие службы идентификации.

При этом не каждый вспомогательный компонент нужно объявлять отдельным объектом. Границу определяют по назначению, архитектуре, управлению, общим последствиям отказа и возможности независимо применять меры защиты. Решение о границе должно быть одинаково отражено в перечне, акте категорирования, модели угроз и документах системы безопасности.

Как применять типовой отраслевой перечень

Типовой перечень — обязательный ориентир для поиска объектов, но не готовый реестр конкретной организации. Комиссия сопоставляет тип объекта с фактической системой, процессом и границами, документирует соответствие либо мотивированное отсутствие соответствующего объекта. Если название внутренней системы отличается, анализируют её функцию, а не буквальное совпадение наименований.

Если организация работает в нескольких сферах, одну систему проверяют по всем применимым перечням. Не следует создавать дубликаты одного объекта только потому, что он обеспечивает процессы разных отраслей: комиссия должна определить обоснованную границу и учесть совокупные последствия.

Если отраслевой акт ещё не принят

Отсутствие специального отраслевого акта само по себе не освобождает субъекта от обязанностей 187-ФЗ. Нужно применять действующие общие нормы, документировать проверку статуса отраслевых актов и не откладывать инвентаризацию. После появления перечня или особенностей проводят анализ изменений: появились ли новые типы объектов, изменились ли правила расчёта и требуется ли пересмотр ранее направленных сведений.

Три возможных результата по системе

  1. Не объект КИИ. Система не подпадает под применимые типы и не обеспечивает критический процесс в значимой сфере. Оформляется внутреннее обоснование неотносимости.
  2. Объект КИИ без категории. Система является объектом КИИ, но показатели не достигают порогов. Проводится категорирование, оформляется акт и сведения направляются во ФСТЭК.
  3. Значимый объект КИИ. Достигнут хотя бы один порог первой, второй или третьей категории; после проверки ФСТЭК объект включается в реестр значимых объектов.

Отрицательное значение показателей не превращает объект обратно в обычную корпоративную систему. Для субъекта сохраняются общие обязанности по статье 9 Закона №187-ФЗ, включая информирование о компьютерных инцидентах в установленном порядке.

Какие доказательства сохранить

  • реестр всех обследованных ИС, ИТКС и АСУ, включая выведенные из дальнейшего анализа;
  • матрицу «сфера — отраслевой акт — критический процесс — объект — владелец»;
  • схемы границ и зависимостей объектов;
  • обоснования неотносимости систем к объектам КИИ;
  • протоколы комиссии и использованные исходные данные;
  • перечень объектов, акты категорирования и подтверждения направления сведений;
  • журнал изменений, способных повлиять на границы или категорию.

Когда обновлять инвентаризацию

Инвентаризацию пересматривают при появлении нового отраслевого перечня или особенностей, запуске либо выводе системы, изменении критического процесса, реорганизации, смене правообладателя, серьёзном изменении архитектуры, интеграций, масштаба или возможных последствий. Пятилетний пересмотр категории — предельный плановый цикл, а не разрешение пять лет не учитывать существенные изменения.

Главное

Полная инвентаризация КИИ в 2026 году строится по цепочке «значимая сфера → применимый отраслевой перечень и особенности → критический процесс → ИС, ИТКС или АСУ → обоснованная граница → категорирование». Она должна охватывать также системы, признанные не относящимися к КИИ, чтобы организация могла доказать полноту анализа. Пошаговая работа комиссии и сроки раскрыты в статье «Категорирование объекта КИИ».

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Взаимодействие субъекта КИИ с ГосСОПКА и НКЦКИ: порядок, формы и сроки

Субъект критической информационной инфраструктуры обязан информировать ФСБ России о компьютерных инцидентах и взаимодействовать с ГосСОПКА. Разбираем, что такое ГосСОПКА и НКЦКИ, какими приказами ФСБ регламентируется взаимодействие, какие есть модели подключения и в какие сроки нужно сообщать об инцидентах.

Приказ ФСТЭК № 236: форма сведений о результатах категорирования КИИ — что заполнять по разделам

Подробный разбор формы направления сведений о результатах категорирования объекта КИИ (приказ ФСТЭК России № 236 в редакции № 247 от 11.07.2025): все девять разделов формы, что вносить в каждый пункт, нюансы заполнения для распределённых объектов и эксплуатирующих лиц, обоснование неприменимости показателей значимости, порядок и сроки направления сведений во ФСТЭК России.

Оценка экономического ущерба при категорировании КИИ: показатели № 8, № 9, № 10 и проект методики ФСТЭК

Как субъекту КИИ оценить экономический ущерб при категорировании: показатели экономической значимости № 8 (ущерб субъекту КИИ), № 9 (ущерб бюджетам РФ) и № 10 (прекращение финансовых операций) перечня ПП-127, расчётные соотношения проекта методического документа ФСТЭК, наихудший сценарий и составляющие ущерба, экспертный метод и состав экспертной группы. Почему методика ФСТЭК остаётся проектом, чем руководствоваться до её утверждения и как комиссия по категорированию может правомерно применить расчётные соотношения проекта.

Пакет документов для значимого объекта КИИ: что проверяет ФСТЭК

Полный перечень документов для значимого объекта критической информационной инфраструктуры (К1-К3), когда объект не является одновременно ИСПДн или ГИС. Правовая рамка (187-ФЗ, ПП-127, приказы ФСТЭК №235 и №239), порядок проверки ФСТЭК по ПП-162 и что именно смотрит регулятор, пять блоков обязательных документов, чего в пакете быть не должно и ответственность за нарушения.