Категорирование объекта КИИ: объекты, комиссия, акт и сроки по ПП-127
Канал в MAXКак субъекту КИИ провести категорирование по 187-ФЗ и постановлению Правительства №127: как выявить и выбрать объекты, обосновать их относимость к КИИ, оформить перечень объектов, создать постоянно действующую комиссию по категорированию (состав, протоколы, периодичность), рассчитать показатели значимости, оформить акт категорирования и направить сведения во ФСТЭК. Сроки и что делать после.
Категорирование — первая и обязательная процедура для субъекта критической информационной инфраструктуры. По её итогам каждому объекту либо присваивается категория значимости (первая, вторая или третья), либо фиксируется её отсутствие. Ниже — практический разбор на основе статьи 7 Федерального закона № 187-ФЗ и Правил категорирования, утверждённых постановлением Правительства РФ от 08.02.2018 № 127 (ПП-127): как выбрать объекты, обосновать их относимость к КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., каким документом это оформить, как работает комиссия и что направляется во ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ..
Материал предполагает, что статус субъекта КИИ уже определён. Если нет — начните со статьи «Субъект КИИ: касается ли вас 187-ФЗ».
Важно с 1 сентября 2025 года. Федеральный закон от 07.04.2025 №58-ФЗ включил в процедуру перечни типовых отраслевых объектов КИИ и отраслевые особенности категорирования. Теперь недостаточно использовать только общий перечень сфер и показатели ПП РФ №127: перед формированием перечня объектов нужно определить применимые для деятельности субъекта отраслевые акты и учесть их требования. ФСТЭК проверяет соблюдение порядка и правильность категории также с учётом этих документов.
Шаг 1. Как выявить и выбрать объекты для категорирования
Объект КИИ — это информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления (ИС, ИТКС или АСУ), принадлежащая субъекту КИИ на праве собственности, аренды или ином законном основании и функционирующая в одной из значимых сфер, перечисленных в 187-ФЗ (здравоохранение, наука, транспорт, связь, энергетика, банковская и иные сферы финансового рынка, ТЭК, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность и др.).
Инвентаризацию нельзя ограничивать ни перечнем всего установленного ПО, ни только субъективно выбранными «самыми важными» системами. Сначала определяют значимые сферы деятельности субъекта и применимые перечни типовых отраслевых объектов КИИ и отраслевые особенности, затем выявляют критические процессы и поддерживающие их ИС, ИТКС и АСУ. Если субъект работает в нескольких значимых сферах, анализ проводят по каждой сфере и каждому применимому отраслевому акту; одна система при этом может обеспечивать несколько процессов. Общая логика такова:
- определить все значимые сферы деятельности и проверить действующие для них перечни типовых отраслевых объектов и отраслевые особенности категорирования;
- определить в каждой применимой сфере критические процессы субъекта;
- выявить, какие ИС, ИТКС и АСУ обрабатывают информацию для этих процессов или управляют ими (обеспечивают их выполнение);
- именно эти системы и становятся объектами КИИ, подлежащими категорированию.
Как обосновать относимость объекта к КИИ (или её отсутствие)
Относимость обосновывается через связь системы с критическим процессом в значимой сфере. Если ИС, сеть или АСУ обеспечивает критический процесс — это объект КИИ, он попадает в перечень и подлежит категорированию. Если система не обслуживает ни одного критического процесса значимой сферы (например, корпоративный портал, система кадрового учёта, не влияющая на критические процессы) — она объектом КИИ не является, и это тоже фиксируется как обоснованное решение.
Ключевой принцип: отсутствие категории и отсутствие статуса объекта КИИ — не одно и то же. Система, которая не относится к типам объектов КИИ и не обеспечивает критический процесс в значимой сфере, объектом КИИ не является; вывод о неотносимости фиксируют внутренним обоснованием и сохраняют исходные данные инвентаризации. Объект КИИ проходит категорирование: ему присваивается первая, вторая или третья категория либо принимается решение об отсутствии необходимости присвоения категории. В последнем случае он остаётся объектом КИИ, но не включается в реестр значимых объектов. Сведения об обоих результатах направляются во ФСТЭК по действующей форме; после проверки сведения об отсутствии категории передаются ФСТЭК в ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ..
Шаг 2. Перечень объектов КИИ, подлежащих категорированию
Результат выявления оформляется отдельным документом — перечнем объектов КИИ, подлежащих категорированию. Это первый официальный документ процедуры. В перечень включают выявленные объекты с указанием их наименований и сведений, позволяющих их идентифицировать, а также критические процессы, которые они обеспечивают.
- перечень утверждает субъект КИИ (руководитель) — как рабочий документ комиссии;
- направлять перечень во ФСТЭК России не требуется: пункт 15 Правил, которым такая обязанность и годичный срок категорирования устанавливались, исключён постановлением Правительства Российской Федерации от 19.09.2024 № 1281;
- во ФСТЭК России направляются сведения о результатах категорирования по каждому объекту.
Шаг 3. Комиссия по категорированию
Категорирование проводит не один специалист, а комиссия по категорированию, создаваемая решением (приказом) руководителя субъекта КИИ. ПП-127 прямо требует, чтобы комиссия была постоянно действующей.
Почему комиссия постоянно действующая
Категорирование — не разовое мероприятие. Субъект обязан пересматривать присвоенные категории не реже одного раза в 5 лет, а также при изменениях, влияющих на показатели значимости; при появлении новых систем или процессов их тоже нужно категорировать. Держать для каждого такого случая отдельную временную комиссию неэффективно, поэтому Правила предусматривают именно постоянно действующий орган — он существует всё время и созывается по мере необходимости.
Состав комиссии
По ПП-127 в комиссию включают:
- руководителя субъекта КИИ или уполномоченное им лицо (председатель);
- работников по основной деятельности — специалистов в тех процессах, которые обеспечивают объекты КИИ;
- работников по вопросам информационной безопасности (защиты информации);
- работников по эксплуатации ИС, сетей и АСУ (ИТ и связь);
- работников по вопросам гражданской обороны и защиты от чрезвычайных ситуаций;
- работников по финансово-экономическим вопросам.
При необходимости и по согласованию к работе комиссии привлекают представителей государственных органов и российских юридических лиц, выполняющих функции в соответствующей сфере.
Если объект КИИ функционирует на опасном производственном объекте, гидротехническом сооружении или объекте топливно-энергетического комплекса, в комиссию дополнительно включают специалистов по эксплуатации основного технологического оборудования, технологической (промышленной) безопасности и по контролю и учёту опасных веществ и материалов (пункт 11 Правил). Для таких объектов исходными данными для категорирования служат в том числе декларация промышленной безопасности опасного производственного объекта, декларация безопасности гидротехнического сооружения и паспорт безопасности объекта ТЭК, если на них функционирует объект КИИ (пункт 10 Правил).
Как оформляется работа комиссии и нужны ли протоколы
Комиссия анализирует процессы, угрозы и возможные последствия, а её ход работы фиксируется документально. Заседания комиссии оформляются протоколами — они подтверждают состав присутствующих, рассмотренные вопросы и принятые решения. Итоговое решение по каждому объекту оформляется отдельным документом — актом категорирования (см. шаг 4). Протоколы и акты хранятся у субъекта и предъявляются при проверке ФСТЭК: отсутствие документального следа работы комиссии трактуется как невыполнение процедуры.
Как часто собирается
Жёсткой периодичности заседаний Правила не устанавливают — комиссия созывается по мере необходимости: при первичном категорировании (в пределах общего срока категорирования), при плановом пересмотре категорий (не реже одного раза в 5 лет) и при возникновении обстоятельств, которые могут повлиять на категорию (изменение процессов, состава систем, последствий). Практически комиссия работает столько заседаний, сколько нужно для рассмотрения всех объектов из перечня.
Шаг 4. Категорирование и акт категорирования
По каждому объекту комиссия оценивает возможный ущерб при нарушении или прекращении его работы по показателям критериев значимости из ПП-127. Показатели сгруппированы по видам значимости:
- социальная (вред жизни и здоровью, доступность госуслуг, транспорта, связи);
- политическая;
- экономическая (прямой ущерб, снижение доходов);
- экологическая;
- значимость для обороны страны, безопасности государства и правопорядка.
Оценка ведётся по наихудшему сценарию — без учёта своих СЗИ
Ключевой методический момент: масштаб возможных последствий оценивается по наихудшему сценарию (пункт 14 (1) Правил). Рассматривается целенаправленная компьютерная атака, результатом которой становится прекращение функционирования объекта или нарушение заданных параметров его работы и нанесение максимально возможного ущерба. Практическое следствие: эффективность уже реализованных средств защиты информации оценку последствий и категорию не снижает — категория определяется исходя из последствий успешной целенаправленной атаки (по наихудшему сценарию защита считается преодолённой). Сведения о реализованных мерах защиты — обязательный элемент акта категорирования (пункт 16 Правил), но категорию определяют показатели значимости, а не эффективность уже внедрённой защиты. Это логично: категория задаёт, какую защиту объект обязан иметь, поэтому она не может зависеть от уже внедрённой защиты.
По наибольшему достигнутому показателю объекту присваивается категория: К1 (высшая), К2 или К3. Если ни один показатель не достигнут, объект остаётся объектом КИИ, но без категории значимости (незначимый). Прикинуть категорию заранее помогает калькулятор категорирования КИИ.
Решение по объекту оформляется актом категорирования. По ПП-127 акт содержит, в частности: сведения об объекте КИИ и обеспечиваемых им критических процессах; результаты анализа угроз безопасности информации; обоснование оценки по показателям критериев значимости; сведения о реализованных мерах по обеспечению безопасности; сведения о присвоенной категории значимости либо об отсутствии необходимости её присвоения; сведения о необходимых мерах по обеспечению безопасности значимого объекта. Перечень сведений акта не исчерпывается этим списком. Акт подписывают члены комиссии по категорированию и утверждает руководитель субъекта КИИ (председателем комиссии может быть уполномоченное им лицо, поэтому председатель и руководитель — не всегда одно лицо).
Шаг 5. Направление сведений во ФСТЭК
На основании акта субъект формирует сведения о результатах присвоения категории значимости и направляет их во ФСТЭК России в течение 10 рабочих дней со дня утверждения акта. Форма сведений установлена приказом ФСТЭК России от 22.12.2017 № 236. ФСТЭК проверяет представленные сведения и вносит значимые объекты в реестр значимых объектов КИИ; при замечаниях материалы возвращаются на доработку.
Сроки — сводно
- перечень объектов во ФСТЭК России не направляется, общего срока на само категорирование Правила не устанавливают (пункт 15 исключён постановлением Правительства Российской Федерации от 19.09.2024 № 1281);
- сведения о результатах — во ФСТЭК в течение 10 рабочих дней после утверждения акта;
- плановый пересмотр — не реже одного раза в 5 лет; внеплановый — при изменениях объекта, процессов, показателей или применимых отраслевых требований, а также по мотивированному решению ФСТЭК;
- при возврате сведений ФСТЭК недостатки устраняются и сведения повторно направляются не более чем в десятидневный срок.
Что после категорирования
Для значимых объектов (К1–К3) наступают требования по безопасности: система безопасности по приказу ФСТЭК № 235, технические меры по приказу ФСТЭК № 239 и взаимодействие с ГосСОПКА. Полный состав документов значимого объекта разобран в статье «Пакет документов для значимого объекта КИИ». Для объектов без категории значимости требования приказов № 235 и № 239 не применяются, но общие обязанности субъекта КИИ по 187-ФЗ сохраняются — в частности, реагирование на компьютерные инциденты и взаимодействие с ГосСОПКА в установленном порядке.
Главное
Категорирование проводит постоянно действующая комиссия субъекта. С 1 сентября 2025 года процедура начинается с определения применимых перечней типовых отраслевых объектов и отраслевых особенностей, после чего критические процессы связывают с конкретными ИС, ИТКС и АСУ. Перечень направляют во ФСТЭК, последствия оценивают по ПП РФ №127 и отраслевому акту, решение по каждому объекту оформляют актом, а сведения направляют по действующей форме приказа №236. Отсутствие категории не прекращает статус объекта КИИ и общие обязанности субъекта; категория пересматривается планово и при изменениях.