Изменения в категорировании КИИ с 2025 года: что изменилось и как действовать субъектам
С ноября 2025 года в России действуют принципиально новые правила категорирования объектов критической информационной инфраструктуры. Постановление Правительства РФ № 1762 полностью изменило подход к определению объектов КИИ: отменено понятие «критических процессов», введены типовые отраслевые перечни, ужесточены требования к отчётности. Для субъектов КИИ это означает необходимость пересмотра ранее проведённого категорирования и адаптации к новым требованиям. В этой статье разберём, что именно изменилось, какие сроки установлены и как организациям подготовиться к новым реалиям.
| Дата | Документ | Суть изменений | |
| 1 сентября 2025 | 58-ФЗ | Поправки в 187-ФЗ: расширение полномочий Правительства, требования по импортозамещению | |
| 15–16 ноября 2025 | ПП № 1762 | Новые правила категорирования, изменения в ПП № 127 | |
| 1 апреля 2026 | Ожидается | Утверждение всех отраслевых перечней и особенностей |
58-ФЗ передал Правительству право утверждать перечни типовых объектов КИИ, устанавливать сроки перехода на отечественное ПО и вести мониторинг исполнения требований.
Что изменилось в процедуре категорирования
Отказ от понятия «критические процессы»
Теперь понятие «критических процессов» полностью исключено из нормативной базы. Субъектам больше не нужно проводить внутренний анализ критичности бизнес-процессов — вместо этого они должны сопоставлять свою инфраструктуру с типовыми отраслевыми перечнями.
Типовые отраслевые перечни объектов КИИ — новая основа
Перечни разрабатываются для всех 14 сфер деятельности, относящихся к КИИ: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, атомная энергетика, оборонная промышленность, ракетно-космическая отрасль, горнодобывающая, металлургическая и химическая промышленность.
По заявлению ФСТЭК России, все 13 актов об отраслевых особенностях категорирования будут утверждены к 1 апреля 2026 года.
Отраслевые особенности категорирования
Отраслевые особенности могут устанавливать:
- специфические критерии оценки последствий компьютерных инцидентов;
- особые пороговые значения показателей;
- отраслевые сроки периодического пересмотра категории значимости;
- дополнительные требования к составу сведений.
Новые требования к составу сведений
- доменные имена;
- сетевые (IP) адреса.
Это позволит регулятору лучше отслеживать внешние компоненты КИИ и потенциальные векторы кибератак.
Сравнение: было и стало
| Аспект | До изменений | После изменений | |
| Выявление объектов КИИ | Анализ критических процессов организации | Сопоставление с типовыми отраслевыми перечнями | |
| Основа для категорирования | Внутренняя оценка критичности процессов | Отраслевые перечни + отраслевые особенности | |
| Состав сведений во ФСТЭК | Базовый набор данных | Добавлены IP-адреса и доменные имена | |
| Периодичность пересмотра | Единая — не реже раза в 5 лет | Может быть установлена отраслью | |
| Подход к оценке последствий | Общие критерии для всех | Учёт отраслевой специфики |
Типовые отраслевые перечни — что это и где их взять
- Связь — Минцифры России
- Транспорт — Минтранс России
- Энергетика — Минэнерго России
- Здравоохранение — Минздрав России
- Финансовый сектор — Банк России
- Промышленность — Минпромторг России
Если ваш тип объекта отсутствует в перечне, но система по последствиям инцидентов подпадает под критерии значимости — проведите категорирование и направьте во ФСТЭК предложение о включении в перечень.
Нужно ли проводить повторное категорирование
Когда повторное категорирование обязательно
- не реже чем один раз в 5 лет;
- при изменении показателей критериев значимости объектов КИИ или их значений;
- при изменении структурно-функциональных характеристик объекта КИИ.
Усиление контроля и новые нарушения
Что теперь считается нарушением
- несоблюдение отраслевых особенностей категорирования;
- невыявление объектов, соответствующих типовым отраслевым перечням;
- предоставление недостоверных или неполных сведений (включая отсутствие доменных имён и IP-адресов для объектов, подключённых к интернету);
- нарушение сроков направления сведений во ФСТЭК России.
Штрафы и ответственность по КоАП
- Статья 13.12.1 КоАП РФ — нарушение требований по обеспечению безопасности КИИ;
- Статьи 19.4, 19.4.1 КоАП РФ — неповиновение законным требованиям должностного лица;
- Статья 19.5 КоАП РФ — невыполнение предписания;
- Статья 19.7.15 КоАП РФ — непредставление или несвоевременное представление сведений.
Штрафы могут налагаться как на юридическое лицо, так и на должностных лиц. В отдельных случаях возможна уголовная ответственность по статьям УК РФ, связанным с безопасностью КИИ.
В 2026 году ожидается ещё более масштабный план проверок. Это связано с тем, что регулятор проводит плановые проверки значимых объектов КИИ через 3 года после их внесения в реестр. Организации, прошедшие категорирование в 2022–2023 годах, попадут под проверку в 2025–2026 годах.
Дорожная карта для субъектов КИИ
Шаг 1. Провести инвентаризацию ИТ-инфраструктуры — составить полный перечень всех ИС, сетей и АСУ с указанием IP-адресов и доменов.
Шаг 2. Сопоставить системы с типовыми отраслевыми перечнями — определить, какие подлежат категорированию.
Шаг 3. Актуализировать внутренний регламент категорирования — исключить терминологию «критических процессов».
Шаг 4. Проверить корректность реестров — убедиться, что данные соответствуют фактическому составу систем.
Шаг 5. Актуализировать сведения и направить во ФСТЭК — с учётом новых требований к составу данных.
Шаг 6. Заложить ресурсы на повторное категорирование — после выхода отраслевых особенностей.
Как мы помогаем субъектам КИИ
Наши услуги:
- Проведение категорирования объектов КИИ под ключ — от инвентаризации инфраструктуры до направления сведений во ФСТЭК России.
- Актуализация результатов категорирования — приведение ранее проведённого категорирования в соответствие с новыми требованиями ПП № 1762.
- Разработка и актуализация документации — обновление внутренних регламентов, положений о комиссии по категорированию, инструкций.
- Сопровождение при проверках ФСТЭК — подготовка к проверке, консультационная поддержка, помощь в устранении выявленных несоответствий.
Заключение
Для субъектов КИИ это означает:
- необходимость перехода от анализа «критических процессов» к работе с типовыми отраслевыми перечнями;
- обязательное повторное категорирование после утверждения отраслевых особенностей;
- расширение состава сведений, направляемых во ФСТЭК (IP-адреса, домены);
- усиление контроля и рост числа проверок в 2026 году.