Субъект КИИ: касается ли вас 187-ФЗ — чек-лист

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 26.06.2026 · Обновлено 22.09.2026

Кто такой субъект критической информационной инфраструктуры по 187-ФЗ, по каким сферам деятельности определяется этот статус и чем он отличается от наличия значимого объекта. Простой чек-лист, чтобы понять, относятся ли к вашей организации требования по КИИ, и что делать, если да.

Тема КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. пугает, но первый вопрос простой: касается ли 187-ФЗ вообще вашу организацию. Многие либо зря игнорируют требования, либо наоборот пытаются выполнять то, что к ним не относится. Разберёмся, кто такой субъект КИИ и как это понять.

Кто такой субъект КИИ

Субъект критической информационной инфраструктуры (187-ФЗ) — это государственный орган, государственное учреждение или российское юридическое лицо, которому принадлежат на праве собственности, аренды или ином законном основании информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в одной из значимых сфер. То есть статус определяется сферой деятельности, а не размером бизнеса.

В каких сферах

Сферы перечислены в 187-ФЗ — в частности: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, а также сфера государственной регистрации прав на недвижимое имущество и сделок с ним. Если ваши ИС/сети/АСУ обеспечивают деятельность в такой сфере — вы, как правило, субъект КИИ.

Чек-лист: касается ли вас

  • Относится ли деятельность организации к одной из сфер 187-ФЗ?
  • Есть ли у вас ИС, сети или АСУ, обеспечивающие эту деятельность?
  • Принадлежат ли они вам на законном основании?

Если на всё «да» — вы субъект КИИ. Дальше проводится категорирование, но не всех систем подряд: с 16 ноября 2025 года ему подлежат объекты, соответствующие типам из перечней типовых отраслевых объектов (пункт 3 Правил, утверждённых постановлением Правительства Российской Федерации от 08.02.2018 № 127, в редакции постановления Правительства Российской Федерации от 07.11.2025 № 1762). Сами перечни утверждены распоряжением Правительства Российской Федерации от 26.02.2026 № 360-р; как с ними сверяться — в статье об инвентаризации объектов КИИ по отраслевым перечням. Из правила есть исключение: если вы создаёте объект, которого в перечнях нет, но масштаб возможных последствий от компьютерного инцидента на нём дотягивает до показателей значимости, категория присваивается и ему, а во ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. вместе со сведениями уходит предложение дополнить перечни (пункт 22 тех же Правил).

Субъект КИИ и значимый объект — не одно и то же

Статус субъекта КИИ возникает не от одной только сферы, а при наличии у организации ИС, сетей или АСУ, функционирующих в перечисленных сферах. А вот значимые объекты (категории К1–К3) есть не у каждого субъекта: это определяется в ходе категорирования по показателям значимости. У субъекта без значимых объектов обязанностей меньше, но по системам, попавшим в отраслевые перечни, категорирование проводится и сведения во ФСТЭК направляются всё равно. Как это сделать — в статье «Категорирование КИИ пошагово».

Что делать, если вы субъект КИИ

  • Сверить свои системы с перечнями типовых отраслевых объектов, провести категорирование попавших в них объектов и направить результаты во ФСТЭК.
  • Для значимых объектов — обеспечить систему безопасности (приказы ФСТЭК) и взаимодействие с ГосСОПКА.
  • Оформить организационно-распорядительные документы по безопасности КИИ.

Главное

Субъект КИИ определяется по сфере деятельности (187-ФЗ), а не по размеру: если ваши ИС, сети или АСУ обеспечивают работу в одной из значимых сфер — вы субъект. Категорированию при этом подлежат не все ваши системы, а те, что соответствуют типам из перечней типовых отраслевых объектов. По ним категорирование проводится и сведения во ФСТЭК направляются независимо от того, окажутся объекты значимыми или нет.

Частые вопросы

Кто такой субъект КИИ?

Государственный орган, государственное учреждение или российское юридическое лицо, которому на законном основании принадлежат информационные системы, сети или АСУ, функционирующие в одной из значимых сфер 187-ФЗ. Статус определяется сферой деятельности, а не размером бизнеса.

В каких сферах возникает статус субъекта КИИ?

Здравоохранение, наука, транспорт, связь, энергетика, банковская и иные сферы финансового рынка, ТЭК, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, государственная регистрация прав на недвижимость и другие сферы, перечисленные в 187-ФЗ.

Субъект КИИ и значимый объект — это одно и то же?

Нет. Статус субъекта КИИ возникает при наличии ИС, сетей или АСУ в значимых сферах. А значимые объекты (категории К1–К3) есть не у каждого субъекта — это определяется в ходе категорирования по показателям значимости.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Протокол, акт и сведения по КИИ: как связать решение комиссии с формой во ФСТЭК России

Категорирование одного объекта оставляет три документа: протокол заседания комиссии, акт категорирования и сведения по форме приказа ФСТЭК России. Разбираем на примере, какие данные переходят из одного в другой, где они расходятся, что обязательно по Правилам, а что — практика, и в какие сроки сведения обновляют.

Инвентаризация объектов КИИ в 2026 году: отраслевые перечни и границы объектов

Как субъекту КИИ после изменений 58-ФЗ провести полную инвентаризацию ИС, ИТКС и АСУ, применить перечни типовых отраслевых объектов и отраслевые особенности, определить границы объектов, оформить неотносимость, не перепутать объект без категории с системой вне КИИ и поддерживать перечень в актуальном состоянии.

Подключение к ГосСОПКА через центр (SOC): аутсорсинг, порядок работы и ответственность субъекта КИИ

Как субъект критической информационной инфраструктуры взаимодействует с ГосСОПКА через ведомственный или корпоративный центр: модели подключения, порядок работы с центром, плюсы и минусы аутсорсинга, сроки уведомления об инцидентах и ответственность.

Приказ ФСТЭК № 236: форма сведений о результатах категорирования КИИ — что заполнять по разделам

Подробный разбор формы направления сведений о результатах категорирования объекта КИИ (приказ ФСТЭК России № 236 в редакции № 247 от 11.07.2025): все девять разделов формы, что вносить в каждый пункт, нюансы заполнения для распределённых объектов и эксплуатирующих лиц, обоснование неприменимости показателей значимости, порядок и сроки направления сведений во ФСТЭК России.