ГрамотаИБ ГрамотаИБ

Категорирование объекта КИИ: объекты, комиссия, акт и сроки по ПП-127

Редакция ГрамотаИБ · Опубликовано 11.06.2026 · Обновлено 11.07.2026

Как субъекту КИИ провести категорирование по 187-ФЗ и постановлению Правительства №127: как выявить и выбрать объекты, обосновать их относимость к КИИ, оформить перечень объектов, создать постоянно действующую комиссию по категорированию (состав, протоколы, периодичность), рассчитать показатели значимости, оформить акт категорирования и направить сведения во ФСТЭК. Сроки и что делать после.

Категорирование — первая и обязательная процедура для субъекта критической информационной инфраструктуры. По её итогам каждому объекту либо присваивается категория значимости (первая, вторая или третья), либо фиксируется её отсутствие. Ниже — практический разбор на основе статьи 7 Федерального закона № 187-ФЗ и Правил категорирования, утверждённых постановлением Правительства РФ от 08.02.2018 № 127 (ПП-127): как выбрать объекты, обосновать их относимость к КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., каким документом это оформить, как работает комиссия и что направляется во ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ..

Материал предполагает, что статус субъекта КИИ уже определён. Если нет — начните со статьи «Субъект КИИ: касается ли вас 187-ФЗ».

Шаг 1. Как выявить и выбрать объекты для категорирования

Объект КИИ — это информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления (ИС, ИТКС или АСУ), принадлежащая субъекту КИИ на праве собственности, аренды или ином законном основании и функционирующая в одной из значимых сфер, перечисленных в 187-ФЗ (здравоохранение, наука, транспорт, связь, энергетика, банковская и иные сферы финансового рынка, ТЭК, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность и др.).

Выбор объектов идёт не от перечня всех систем в организации, а от критических процессов — управленческих, технологических, производственных, финансово-экономических и иных, нарушение которых может привести к негативным последствиям. Логика ПП-127 такова:

  1. определить в значимых сферах критические процессы субъекта;
  2. выявить, какие ИС, ИТКС и АСУ обрабатывают информацию для этих процессов или управляют ими (обеспечивают их выполнение);
  3. именно эти системы и становятся объектами КИИ, подлежащими категорированию.

Как обосновать относимость объекта к КИИ (или её отсутствие)

Относимость обосновывается через связь системы с критическим процессом в значимой сфере. Если ИС, сеть или АСУ обеспечивает критический процесс — это объект КИИ, он попадает в перечень и подлежит категорированию. Если система не обслуживает ни одного критического процесса значимой сферы (например, корпоративный портал, система кадрового учёта, не влияющая на критические процессы) — она объектом КИИ не является, и это тоже фиксируется как обоснованное решение.

Ключевой принцип: отсутствие категории и отсутствие статуса объекта КИИ — не одно и то же. Система, которая не обеспечивает ни одного критического процесса, объектом КИИ не является — её в перечень не включают, категорирование по ней не проводят; вывод о неотносимости разумно зафиксировать внутренним обоснованием, но это не акт категорирования. А объект, который является КИИ, проходит категорирование: по его итогам присваивается категория (К1–К3) либо делается обоснованный вывод об отсутствии необходимости её присваивать — тогда объект остаётся КИИ, но незначимым. Оба этих исхода оформляются актом категорирования.

Шаг 2. Перечень объектов КИИ, подлежащих категорированию

Результат выявления оформляется отдельным документом — перечнем объектов КИИ, подлежащих категорированию. Это первый официальный документ процедуры. В перечень включают выявленные объекты с указанием их наименований и сведений, позволяющих их идентифицировать, а также критические процессы, которые они обеспечивают.

  • перечень утверждает субъект КИИ (руководитель);
  • в течение 5 рабочих дней после утверждения перечень направляется во ФСТЭК России;
  • с даты утверждения перечня начинает течь срок на само категорирование.

Шаг 3. Комиссия по категорированию

Категорирование проводит не один специалист, а комиссия по категорированию, создаваемая решением (приказом) руководителя субъекта КИИ. ПП-127 прямо требует, чтобы комиссия была постоянно действующей.

Почему комиссия постоянно действующая

Категорирование — не разовое мероприятие. Субъект обязан пересматривать присвоенные категории не реже одного раза в 5 лет, а также при изменениях, влияющих на показатели значимости; при появлении новых систем или процессов их тоже нужно категорировать. Держать для каждого такого случая отдельную временную комиссию неэффективно, поэтому Правила предусматривают именно постоянно действующий орган — он существует всё время и созывается по мере необходимости.

Состав комиссии

По ПП-127 в комиссию включают:

  • руководителя субъекта КИИ или уполномоченное им лицо (председатель);
  • работников по основной деятельности — специалистов в тех процессах, которые обеспечивают объекты КИИ;
  • работников по вопросам информационной безопасности (защиты информации);
  • работников по эксплуатации ИС, сетей и АСУ (ИТ и связь);
  • работников по вопросам гражданской обороны и защиты от чрезвычайных ситуаций;
  • работников по финансово-экономическим вопросам.

При необходимости и по согласованию к работе комиссии привлекают представителей государственных органов и российских юридических лиц, выполняющих функции в соответствующей сфере.

Если объект КИИ функционирует на опасном производственном объекте, гидротехническом сооружении или объекте топливно-энергетического комплекса, в комиссию дополнительно включают специалистов по эксплуатации основного технологического оборудования, технологической (промышленной) безопасности и по контролю и учёту опасных веществ и материалов (пункт 11 Правил). Для таких объектов исходными данными для категорирования служат в том числе декларация промышленной безопасности опасного производственного объекта, декларация безопасности гидротехнического сооружения и паспорт безопасности объекта ТЭК, если на них функционирует объект КИИ (пункт 10 Правил).

Как оформляется работа комиссии и нужны ли протоколы

Комиссия анализирует процессы, угрозы и возможные последствия, а её ход работы фиксируется документально. Заседания комиссии оформляются протоколами — они подтверждают состав присутствующих, рассмотренные вопросы и принятые решения. Итоговое решение по каждому объекту оформляется отдельным документом — актом категорирования (см. шаг 4). Протоколы и акты хранятся у субъекта и предъявляются при проверке ФСТЭК: отсутствие документального следа работы комиссии трактуется как невыполнение процедуры.

Как часто собирается

Жёсткой периодичности заседаний Правила не устанавливают — комиссия созывается по мере необходимости: при первичном категорировании (в пределах общего срока категорирования), при плановом пересмотре категорий (не реже одного раза в 5 лет) и при возникновении обстоятельств, которые могут повлиять на категорию (изменение процессов, состава систем, последствий). Практически комиссия работает столько заседаний, сколько нужно для рассмотрения всех объектов из перечня.

Шаг 4. Категорирование и акт категорирования

По каждому объекту комиссия оценивает возможный ущерб при нарушении или прекращении его работы по показателям критериев значимости из ПП-127. Показатели сгруппированы по видам значимости:

  • социальная (вред жизни и здоровью, доступность госуслуг, транспорта, связи);
  • политическая;
  • экономическая (прямой ущерб, снижение доходов);
  • экологическая;
  • значимость для обороны страны, безопасности государства и правопорядка.

Оценка ведётся по наихудшему сценарию — без учёта своих СЗИ

Ключевой методический момент: масштаб возможных последствий оценивается по наихудшему сценарию (пункт 14 (1) Правил). Рассматривается целенаправленная компьютерная атака, результатом которой становится прекращение функционирования объекта или нарушение заданных параметров его работы и нанесение максимально возможного ущерба. Практическое следствие: эффективность уже реализованных средств защиты информации оценку последствий и категорию не снижает — категория определяется исходя из последствий успешной целенаправленной атаки (по наихудшему сценарию защита считается преодолённой). Сведения о реализованных мерах защиты — обязательный элемент акта категорирования (пункт 16 Правил), но категорию определяют показатели значимости, а не эффективность уже внедрённой защиты. Это логично: категория задаёт, какую защиту объект обязан иметь, поэтому она не может зависеть от уже внедрённой защиты.

По наибольшему достигнутому показателю объекту присваивается категория: К1 (высшая), К2 или К3. Если ни один показатель не достигнут, объект остаётся объектом КИИ, но без категории значимости (незначимый). Прикинуть категорию заранее помогает калькулятор категорирования КИИ.

Решение по объекту оформляется актом категорирования. По ПП-127 акт содержит, в частности: сведения об объекте КИИ и обеспечиваемых им критических процессах; результаты анализа угроз безопасности информации; обоснование оценки по показателям критериев значимости; сведения о реализованных мерах по обеспечению безопасности; сведения о присвоенной категории значимости либо об отсутствии необходимости её присвоения; сведения о необходимых мерах по обеспечению безопасности значимого объекта. Перечень сведений акта не исчерпывается этим списком. Акт подписывают члены комиссии по категорированию и утверждает руководитель субъекта КИИ (председателем комиссии может быть уполномоченное им лицо, поэтому председатель и руководитель — не всегда одно лицо).

Шаг 5. Направление сведений во ФСТЭК

На основании акта субъект формирует сведения о результатах присвоения категории значимости и направляет их во ФСТЭК России в течение 10 рабочих дней со дня утверждения акта. Форма сведений установлена приказом ФСТЭК России от 22.12.2017 № 236. ФСТЭК проверяет представленные сведения и вносит значимые объекты в реестр значимых объектов КИИ; при замечаниях материалы возвращаются на доработку.

Сроки — сводно

  • перечень объектов направляется во ФСТЭК — в течение 5 рабочих дней после утверждения;
  • максимальный срок категорирования — не более 1 года со дня утверждения перечня;
  • сведения о результатах — во ФСТЭК в течение 10 рабочих дней после утверждения акта;
  • пересмотр категории — не реже одного раза в 5 лет, а также при изменениях, влияющих на показатели значимости.

Что после категорирования

Для значимых объектов (К1–К3) наступают требования по безопасности: система безопасности по приказу ФСТЭК № 235, технические меры по приказу ФСТЭК № 239 и взаимодействие с ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ.. Полный состав документов значимого объекта разобран в статье «Пакет документов для значимого объекта КИИ». Для объектов без категории значимости требования приказов № 235 и № 239 не применяются, но общие обязанности субъекта КИИ по 187-ФЗ сохраняются — в частности, реагирование на компьютерные инциденты и взаимодействие с ГосСОПКА в установленном порядке.

Главное

Категорирование субъект КИИ проводит своими силами через постоянно действующую комиссию. Порядок: от критических процессов выявить объекты КИИ и обосновать их относимость, оформить перечень и направить его во ФСТЭК (5 рабочих дней), оценить последствия по показателям значимости ПП-127, по каждому объекту оформить акт категорирования (заседания фиксировать протоколами) и направить сведения во ФСТЭК по форме приказа № 236 (10 рабочих дней после акта). Категорирование укладывается в 1 год со дня утверждения перечня, а категории пересматриваются не реже одного раза в 5 лет.

Частые вопросы

Кто проводит категорирование объектов КИИ?

Сам субъект КИИ своими силами — через постоянно действующую комиссию по категорированию, которую утверждают приказом руководителя. Внешняя организация может помогать, но ответственность и итоговые решения остаются на субъекте КИИ.

В какие сроки направлять сведения в ФСТЭК?

Перечень объектов, подлежащих категорированию, — в течение 5 рабочих дней после его утверждения; сведения о результатах категорирования — в течение 10 рабочих дней после утверждения акта (по форме приказа ФСТЭК России от 22.12.2017 № 236). Само категорирование проводится не дольше одного года со дня утверждения перечня.

Что если объекту не присвоена категория?

Если ни один показатель значимости не достигнут, объект остаётся объектом КИИ, но без категории значимости. Требования к значимым объектам (приказ №239, силы безопасности по приказу №235) к нему не применяются, однако субъект КИИ по-прежнему информирует ГосСОПКА о компьютерных инцидентах.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Взаимодействие субъекта КИИ с ГосСОПКА и НКЦКИ: порядок, формы и сроки

Субъект критической информационной инфраструктуры обязан информировать ФСБ России о компьютерных инцидентах и взаимодействовать с ГосСОПКА. Разбираем, что такое ГосСОПКА и НКЦКИ, какими приказами ФСБ регламентируется взаимодействие, какие есть модели подключения и в какие сроки нужно сообщать об инцидентах.

Приказ ФСТЭК № 236: форма сведений о результатах категорирования КИИ — что заполнять по разделам

Подробный разбор формы направления сведений о результатах категорирования объекта КИИ (приказ ФСТЭК России № 236 в редакции № 247 от 11.07.2025): все девять разделов формы, что вносить в каждый пункт, нюансы заполнения для распределённых объектов и эксплуатирующих лиц, обоснование неприменимости показателей значимости, порядок и сроки направления сведений во ФСТЭК России.

Оценка экономического ущерба при категорировании КИИ: показатели № 8, № 9, № 10 и проект методики ФСТЭК

Как субъекту КИИ оценить экономический ущерб при категорировании: показатели экономической значимости № 8 (ущерб субъекту КИИ), № 9 (ущерб бюджетам РФ) и № 10 (прекращение финансовых операций) перечня ПП-127, расчётные соотношения проекта методического документа ФСТЭК, наихудший сценарий и составляющие ущерба, экспертный метод и состав экспертной группы. Почему методика ФСТЭК остаётся проектом, чем руководствоваться до её утверждения и как комиссия по категорированию может правомерно применить расчётные соотношения проекта.

Пакет документов для значимого объекта КИИ: что проверяет ФСТЭК

Полный перечень документов для значимого объекта критической информационной инфраструктуры (К1-К3), когда объект не является одновременно ИСПДн или ГИС. Правовая рамка (187-ФЗ, ПП-127, приказы ФСТЭК №235 и №239), порядок проверки ФСТЭК по ПП-162 и что именно смотрит регулятор, пять блоков обязательных документов, чего в пакете быть не должно и ответственность за нарушения.