Изменения в категорировании КИИ с 2025 года: что изменилось и как действовать субъектам 

С ноября 2025 года в России действуют принципиально новые правила категорирования объектов критической информационной инфраструктуры. Постановление Правительства РФ № 1762 полностью изменило подход к определению объектов КИИ: отменено понятие «критических процессов», введены типовые отраслевые перечни, ужесточены требования к отчётности. Для субъектов КИИ это означает необходимость пересмотра ранее проведённого категорирования и адаптации к новым требованиям. В этой статье разберём, что именно изменилось, какие сроки установлены и как организациям подготовиться к новым реалиям. 

Дата                      Документ
                Суть изменений
1 сентября 2025
58-ФЗ
Поправки в 187-ФЗ: расширение полномочий Правительства, требования по импортозамещению
15–16 ноября 2025
ПП № 1762
Новые правила категорирования, изменения в ПП № 127
1 апреля 2026
Ожидается
Утверждение всех отраслевых перечней и особенностей


ПП № 1762 вносит изменения в Правила категорирования объектов КИИ (ПП № 127 от 08.02.2018) и перечень показателей критериев значимости. Переходный период не предусмотрен — требования действуют сразу после публикации.

58-ФЗ передал Правительству право утверждать перечни типовых объектов КИИ, устанавливать сроки перехода на отечественное ПО и вести мониторинг исполнения требований. 

Что изменилось в процедуре категорирования

Отказ от понятия «критические процессы» 

Это, пожалуй, самое принципиальное изменение. Ранее субъект КИИ должен был самостоятельно выявлять критические процессы в своей деятельности, описывать их, оценивать и на основе этого анализа определять, какие информационные системы, сети и АСУ являются объектами КИИ.

 
Теперь понятие «критических процессов» полностью исключено из нормативной базы. Субъектам больше не нужно проводить внутренний анализ критичности бизнес-процессов — вместо этого они должны сопоставлять свою инфраструктуру с типовыми отраслевыми перечнями. 

Типовые отраслевые перечни объектов КИИ — новая основа 

Типовые отраслевые перечни становятся главным ориентиром при категорировании. Если информационная система, сеть или АСУ организации соответствует типу объекта из перечня для её отрасли — она автоматически подлежит категорированию.

 
Перечни разрабатываются для всех 14 сфер деятельности, относящихся к КИИ: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, атомная энергетика, оборонная промышленность, ракетно-космическая отрасль, горнодобывающая, металлургическая и химическая промышленность.

 
По заявлению ФСТЭК России, все 13 актов об отраслевых особенностях категорирования будут утверждены к 1 апреля 2026 года. 

Отраслевые особенности категорирования 

Помимо перечней типовых объектов, вводятся отраслевые особенности категорирования. Это методические документы, которые определяют специфику расчёта показателей критериев значимости для конкретной отрасли.

 
Отраслевые особенности могут устанавливать:

  • специфические критерии оценки последствий компьютерных инцидентов;
  • особые пороговые значения показателей;
  • отраслевые сроки периодического пересмотра категории значимости;
  • дополнительные требования к составу сведений.
Это означает, что единый подход к категорированию уходит в прошлое — каждая отрасль получит свой набор правил. 

Новые требования к составу сведений 

ПП № 1762 расширяет состав сведений, которые субъект КИИ обязан направлять во ФСТЭК России по результатам категорирования. Теперь для объектов КИИ, взаимодействующих с сетями электросвязи общего пользования (включая интернет), необходимо дополнительно указывать:

  • доменные имена;
  • сетевые (IP) адреса.

Это позволит регулятору лучше отслеживать внешние компоненты КИИ и потенциальные векторы кибератак. 

Сравнение: было и стало

АспектДо измененийПосле изменений
Выявление объектов КИИ
Анализ критических процессов организации
Сопоставление с типовыми отраслевыми перечнями
Основа для категорирования
Внутренняя оценка критичности процессов
Отраслевые перечни + отраслевые особенности
Состав сведений во ФСТЭК
Базовый набор данных
Добавлены IP-адреса и доменные имена
Периодичность пересмотра
Единая — не реже раза в 5 лет
Может быть установлена отраслью
Подход к оценке последствий
Общие критерии для всех
Учёт отраслевой специфики

Типовые отраслевые перечни — что это и где их взять

Типовые отраслевые перечни объектов КИИ — это утверждённые на федеральном уровне списки типов информационных систем, сетей и АСУ, которые подлежат категорированию в конкретной отрасли.


Перечни публикуются на сайтах профильных министерств:

  • Связь — Минцифры России
  • Транспорт — Минтранс России
  • Энергетика — Минэнерго России
  • Здравоохранение — Минздрав России
  • Финансовый сектор — Банк России
  • Промышленность — Минпромторг России
К 1 апреля 2026 года ожидается публикация единого правительственного перечня типовых отраслевых объектов КИИ.

Если ваш тип объекта отсутствует в перечне, но система по последствиям инцидентов подпадает под критерии значимости — проведите категорирование и направьте во ФСТЭК предложение о включении в перечень.

Нужно ли проводить повторное категорирование

Этот вопрос волнует большинство субъектов КИИ, которые уже прошли процедуру категорирования по старым правилам.

Когда повторное категорирование обязательно

Согласно пункту 21 действующей редакции ПП № 127, субъект КИИ обязан пересмотреть результаты категорирования в следующих случаях:

  • не реже чем один раз в 5 лет;
  • при изменении показателей критериев значимости объектов КИИ или их значений;
  • при изменении структурно-функциональных характеристик объекта КИИ.
Важно: новая редакция ПП № 127 устанавливает, что изменение отраслевых особенностей категорирования также становится основанием для пересмотра результатов. Это означает, что после утверждения отраслевых особенностей для вашей сферы деятельности повторное категорирование станет обязательным.

Усиление контроля и новые нарушения 

ПП № 1762 не только меняет правила категорирования, но и существенно ужесточает контроль за их соблюдением. 

Что теперь считается нарушением 

Перечень нарушений расширен, теперь к ним относятся:

  • несоблюдение отраслевых особенностей категорирования;
  • невыявление объектов, соответствующих типовым отраслевым перечням;
  • предоставление недостоверных или неполных сведений (включая отсутствие доменных имён и IP-адресов для объектов, подключённых к интернету);
  • нарушение сроков направления сведений во ФСТЭК России.
Органы власти и организации, осуществляющие мониторинг, теперь обязаны сообщать во ФСТЭК России не только о нарушении сроков категорирования и недостоверных сведениях, но и о выявлении «некатегорированных, но типовых» объектов — систем, которые соответствуют типовым перечням, но не прошли категорирование. 

Штрафы и ответственность по КоАП 

За нарушения в сфере КИИ предусмотрена административная ответственность:

  • Статья 13.12.1 КоАП РФ — нарушение требований по обеспечению безопасности КИИ;
  • Статьи 19.4, 19.4.1 КоАП РФ — неповиновение законным требованиям должностного лица;
  • Статья 19.5 КоАП РФ — невыполнение предписания;
  • Статья 19.7.15 КоАП РФ — непредставление или несвоевременное представление сведений. 

Штрафы могут налагаться как на юридическое лицо, так и на должностных лиц. В отдельных случаях возможна уголовная ответственность по статьям УК РФ, связанным с безопасностью КИИ. 

В 2026 году ожидается ещё более масштабный план проверок. Это связано с тем, что регулятор проводит плановые проверки значимых объектов КИИ через 3 года после их внесения в реестр. Организации, прошедшие категорирование в 2022–2023 годах, попадут под проверку в 2025–2026 годах. 

Дорожная карта для субъектов КИИ 

Чтобы адаптироваться к новым требованиям и избежать нарушений, рекомендуем следовать пошаговому плану.

Шаг 1. Провести инвентаризацию ИТ-инфраструктуры — составить полный перечень всех ИС, сетей и АСУ с указанием IP-адресов и доменов.

Шаг 2. Сопоставить системы с типовыми отраслевыми перечнями — определить, какие подлежат категорированию. 

Шаг 3. Актуализировать внутренний регламент категорирования — исключить терминологию «критических процессов».

Шаг 4. Проверить корректность реестров — убедиться, что данные соответствуют фактическому составу систем.

Шаг 5. Актуализировать сведения и направить во ФСТЭК — с учётом новых требований к составу данных. 

Шаг 6. Заложить ресурсы на повторное категорирование — после выхода отраслевых особенностей. 

Как мы помогаем субъектам КИИ 

Компания VKORPE специализируется на комплексном сопровождении организаций в сфере безопасности критической информационной инфраструктуры. Мы понимаем, что изменения в законодательстве создают дополнительную нагрузку на бизнес, и готовы взять на себя решение этих задач.

Наши услуги:


  • Проведение категорирования объектов КИИ под ключ — от инвентаризации инфраструктуры до направления сведений во ФСТЭК России.
  • Актуализация результатов категорирования — приведение ранее проведённого категорирования в соответствие с новыми требованиями ПП № 1762.
  • Разработка и актуализация документации — обновление внутренних регламентов, положений о комиссии по категорированию, инструкций.
  • Сопровождение при проверках ФСТЭК — подготовка к проверке, консультационная поддержка, помощь в устранении выявленных несоответствий.
Получить консультацию по категорированию КИИ →

Заключение

Изменения в правилах категорирования объектов КИИ, вступившие в силу в ноябре 2025 года, являются самыми масштабными за всю историю регулирования в этой сфере. Государство перезапускает весь механизм категорирования: от логики выявления объектов до контроля соблюдения требований.

Для субъектов КИИ это означает:

  • необходимость перехода от анализа «критических процессов» к работе с типовыми отраслевыми перечнями;
  • обязательное повторное категорирование после утверждения отраслевых особенностей;
  • расширение состава сведений, направляемых во ФСТЭК (IP-адреса, домены);
  • усиление контроля и рост числа проверок в 2026 году.
Рекомендация для бизнеса — не ждать дедлайнов, а начинать подготовку уже сейчас. Инвентаризация инфраструктуры, сопоставление с типовыми перечнями, актуализация документации — все эти работы требуют времени и ресурсов. Чем раньше вы начнёте, тем меньше рисков при проверках и меньше авральной работы при выходе отраслевых особенностей.