Категорирование объектов КИИ по 187-ФЗ

Помогаем субъектам КИИ пройти категорирование по 187-ФЗ: собрать комиссию, инвентаризировать критические процессы и объекты, определить категорию значимости и подготовить перечень для направления во ФСТЭК. Это организационно-методическая работа — она законна без лицензии. Проектирование и внедрение технической защиты значимых объектов подключаем следующим этапом или вместе с партнёром, у которого лицензия ФСТЭК уже есть.

Кому это нужно

Как понять, что вы — субъект КИИ и попадаете под 187-ФЗ

Субъект критической информационной инфраструктуры (КИИ) — это организация, которой принадлежат информационные системы, сети связи или автоматизированные системы управления в одной из значимых для страны сфер. Если ваши процессы относятся к перечисленным ниже отраслям — вы, скорее всего, обязаны провести категорирование объектов КИИ, даже если раньше об этом не задумывались.

Точную границу определяет закон и отраслевые перечни. Если сомневаетесь — начните с диагностики: покажем, попадаете ли вы под 187-ФЗ и что делать дальше.

Что это и зачем

Категорирование — это определить значимость объектов и заявить их во ФСТЭК

Категорирование объектов КИИ — обязательная процедура, в которой субъект сам определяет, какие из его информационных систем и сетей являются значимыми объектами КИИ, присваивает им категорию значимости (либо обосновывает, что объект незначимый), и направляет результаты во ФСТЭК России. От результата зависит дальнейшее: значимый объект попадает под требования к защите, незначимый — нет.

Пройти категорирование — это не «нарисовать бумагу», а честно ответить на вопрос «что у нас критично и что будет, если это остановится». Отсюда строится вся дальнейшая защита. Пропустить процедуру нельзя: она предписана законом, а её результат — перечень объектов КИИ — направляется регулятору.

Не путайте 187-ФЗ и 152-ФЗ — это разные законы про разное. 187-ФЗ — о безопасности критической информационной инфраструктуры (объекты, важные для страны). 152-ФЗ — о защите персональных данных граждан. Под них попадают разные организации, требования и услуги тоже разные, хотя одна компания может подпадать под оба закона сразу. Если вам нужна именно защита персональных данных — это отдельная тема, см. защиту персональных данных по 152-ФЗ.
Как проходит

Пять шагов категорирования объектов КИИ

1

Создание комиссии по категорированию

Внутренним приказом формируется комиссия: состав, полномочия, порядок работы. Категорирование ведёт сам субъект КИИ — мы помогаем правильно организовать и провести процесс.

2

Инвентаризация критических процессов и объектов

Определяем, какие управленческие, технологические и производственные процессы критичны, и какие информационные системы, сети связи и АСУ их обеспечивают. Это картирование — основа всего.

3

Оценка возможного ущерба

Оцениваем, что произойдёт, если критический процесс будет нарушен: последствия для людей, экономики, экологии, обороны и безопасности. Конкретные показатели берём из действующей нормативной базы, а не по памяти.

4

Определение категории значимости

По итогам оценки объект признаётся значимым (с присвоением категории) либо незначимым — с обоснованием. Здесь важна аккуратность формулировок: именно этот вывод определяет объём дальнейших требований.

5

Оформление и подача перечня во ФСТЭК

Формируем перечень объектов КИИ и сведения о результатах категорирования, приводим их к требуемому виду и направляем во ФСТЭК России в установленный срок. Владельцем процесса остаётся субъект — мы ведём его за руку.

Про нормативные показатели — честно. Число категорий значимости, критерии и пороги ущерба установлены постановлением Правительства РФ №127. Мы применяем действующую редакцию и сверяем показатели по первоисточнику, а не воспроизводим цифры по памяти — так на странице нет риска ввести вас в заблуждение устаревшим или неточным значением.
Честно о границах

Что делаем без лицензии, а что — только с лицензией

Мы не обещаем того, что не имеем права делать. Разграничение простое и опирается на закон: организационно-методическая часть категорирования лицензии не требует, а техническая защита значимых объектов — требует. Мы честно стоим по свою сторону этой границы.

Что мы НЕ делаем без лицензии. Проектирование и внедрение технической защиты значимых объектов, установку и настройку сертифицированных средств защиты информации (СЗИ) у заказчика, средства и подключение к ГосСОПКА, аттестацию систем — это лицензируемая деятельность (лицензия ФСТЭК на техническую защиту конфиденциальной информации / ФСБ). Пока лицензии у нас нет, такие работы мы либо не берём в одиночку, либо ведём вместе с партнёром, у которого лицензия уже есть. Это наша Фаза 2. Категорирование при этом можно и нужно проходить уже сейчас — оно от лицензии не зависит.
Почему нам верят

Смежная практика: сегментация и zero-trust на своей инфраструктуре

За категорированием стоит методическое знание 187-ФЗ и реальная смежная практика — сегментация, разграничение доступа и защищённые каналы, которые мы строим на собственной инфраструктуре STABOS. Это смежная экспертиза, а не портфель защищённых объектов КИИ — и мы честно на этом настаиваем.

Пять изолированных зон

Собственную инфраструктуру мы разбили на пять изолированных зон (управляющая, буферная, боевые сервисы, пользователи, устройства) со строгой таблицей доступа: кто с кем и по каким каналам может общаться. Ровно этот подход — сегментация и модель угроз по зонам — ложится в основу проекта защиты значимого объекта после того, как определена его категория.

Единая точка входа, PAM/IAM

Один сервер-шлюз (bastion) как единственный вход в управляющую зону и строгое разграничение привилегированного и пользовательского доступа: подрядчик получает доступ только к нужному сервису, без полных прав. Контроль и разграничение доступа — базовое требование к защите значимых объектов КИИ, и мы применяем его на своей практике.

Сеть на 10 площадок с единым стандартом

Мы связали 10 площадок в единую управляемую сеть с нарезкой на изолированные сегменты (VLAN) и защищёнными каналами между ними по единому стандарту адресации. Опыт инвентаризации и сегментирования распределённой инфраструктуры прямо применим на этапе картирования процессов и объектов при категорировании КИИ.

Шифрование каналов и запрет лишнего наружу

Внутренние каналы связи зашифрованы, сертификаты выпускаются и продлеваются автоматически (PKI), для важных узлов действует запрет исходящего трафика по умолчанию (default-deny egress). Это практические навыки построения защищённой среды — они переносятся в проект защиты значимого объекта, но уже при наличии лицензии ФСТЭК (Фаза 2 или партнёр).

Без приукрашивания. У нас нет публичного кейса «категорировали N объектов КИИ», и мы его не выдумываем. Наша опора — методическое знание 187-ФЗ и реальная смежная практика выше, а не портфель защищённых объектов КИИ. Поэтому услугу мы честно позиционируем как экспертно-консультационную.
Почему стоит пройти сейчас

Окно ЗОКИИ уже открыто, и сроки назначены

Категорирование — не формальность на будущее, а первый шаг к обязательным требованиям, у которых уже есть даты. Пока объект не категорирован, планировать защиту и импортозамещение не с чего — поэтому пройти процедуру стоит заранее, а не в последний момент.

Выверенные сроки. Переход значимых объектов КИИ (ЗОКИИ) на отечественное ПО перенесён на 1 января 2028 года. Чтобы получить отсрочку без штрафов, владелец объекта должен успеть заключить контракт на внедрение отечественного аналога до 1 сентября 2026 года (на саму реализацию даётся до 48 месяцев). Отраслевые перечни объектов, попадающих под требования, выходят в 2026–2027 годах. Сроки уже назначены, поэтому категорирование стоит пройти заранее и спокойно, с запасом времени, а не в последний момент.
Как мы работаем

От диагностики к дорожной карте защиты

Шаг 1 · Вход

Диагностика и аудит

Проверяем, попадаете ли вы под 187-ФЗ, что уже есть, где пробелы. Быстрый первый шаг, из которого понятен объём дальнейших работ.

Шаг 2 · Проект

Категорирование

Комиссия, инвентаризация процессов и объектов, оценка ущерба, определение категории значимости, перечень во ФСТЭК.

Шаг 3 · Дальше

Дорожная карта и защита

План защиты значимого объекта и сопровождение. Техническую часть, требующую лицензии, ведём Фазой 2 или с партнёром.

Частые вопросы

Снимаем сомнения

Нужна ли лицензия ФСТЭК, чтобы провести категорирование?

Нет. Само категорирование — организационно-методическая работа: создание комиссии, инвентаризация процессов и объектов, определение категории значимости, оформление и подача перечня во ФСТЭК. Это законно без лицензии. Лицензия ФСТЭК нужна дальше — на техническую защиту значимого объекта: установку сертифицированных СЗИ, аттестацию. Это наша Фаза 2 или работа с партнёром, у которого лицензия есть.

Чем 187-ФЗ отличается от 152-ФЗ?

Это разные законы про разное. 187-ФЗ — о безопасности критической информационной инфраструктуры (объекты, важные для страны). 152-ФЗ — о защите персональных данных граждан. Под них попадают разные организации, требования и услуги разные, хотя одна компания может подпадать под оба сразу. Защита персональных данных — отдельная услуга: по 152-ФЗ.

Что делать, если объект оказался значимым?

Тогда для него присвоена категория значимости, и он попадает под требования к защите: модель угроз, проект защиты, внедрение сертифицированных СЗИ и, если требуется, подключение к ГосСОПКА. Техническую часть, требующую лицензии, ведём Фазой 2 или с партнёром. Мы даём дорожную карту: что, в каком порядке и к какому сроку.

Кто и куда подаёт перечень объектов КИИ?

Перечень объектов КИИ и сведения о результатах категорирования готовит и утверждает сам субъект КИИ (его внутренняя комиссия), а направляются они во ФСТЭК России в установленный законом срок. Мы помогаем собрать, оформить и корректно подать — но владельцем процесса остаётся субъект.

Можете ли вы поставить сертифицированные СЗИ и аттестовать систему?

На старте — нет. Установка сертифицированных СЗИ у заказчика, аттестация систем, средства ГосСОПКА — лицензируемая деятельность (ФСТЭК ТЗКИ / ФСБ). Пока лицензии нет, в одиночку такие работы мы не берём — ведём вместе с партнёром, у которого лицензия есть, либо это наша Фаза 2. Категорирование, консультации, проектирование и дорожную карту делаем без лицензии.

Начнём с консультации по категорированию КИИ

Разберём, попадаете ли вы под 187-ФЗ, с чего начать и в каком порядке идти — без воды и без обещаний того, на что нужна лицензия.

Или позвоните: 8 (804) 333-33-35 — бесплатно по России