187-ФЗ простыми словами: что за закон, кого касается и как устроен
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
187-ФЗ — Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», действует с 1 января 2018 года. Он не описывает технические меры защиты напрямую, а строит систему: определяет, кто под него подпадает, вводит обязательное категорирование объектов по степени значимости, учреждает государственный контур обнаружения атак — ГосСОПКА — и распределяет полномочия между Президентом, Правительством, ФСТЭК и ФСБ.
Кратко
- Что за закон
- Рамочный закон о защите критической информационной инфраструктуры (КИИ) от компьютерных атак — не техническая инструкция, а система регулирования.
- Когда принят
- 26 июля 2017 года, в силу — с 1 января 2018 года (ст. 15).
- Кого касается
- Субъекты КИИ из 13 сфер — энергетика, транспорт, связь, банки, здравоохранение и другие. Подробности — «Что такое КИИ».
- Какие обязанности
- Категорирование объектов, взаимодействие с ГосСОПКА, для значимых объектов — система безопасности по требованиям ФСТЭК.
- Ответственность
- КоАП ст. 13.12.1 и 19.7.15 — штрафы; УК ст. 274.1 — до 10 лет лишения свободы, независимо от факта категорирования.
Что такое 187-ФЗ
187-ФЗ — Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Между подписанием и началом действия законодатель оставил переходный период чуть больше пяти месяцев: в силу закон вступил с 1 января 2018 года — это отдельно закреплено статьёй 15, пока готовилась подзаконная база — правила категорирования и первые приказы ФСТЭК и ФСБ.
Предмет регулирования закон формулирует дословно в статье 1: он «регулирует отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации в целях её устойчивого функционирования при проведении в отношении её компьютерных атак». Технических требований в этой формулировке нет — они вынесены в подзаконные акты. Сам закон сосредоточен на другом: кто подпадает под его действие, как присваивается категория значимости, кто и как реагирует на атаки, кто за что отвечает.
Структура всех 15 статей — в следующем разделе.
187-ФЗ — рамочный документ на 15 статей без деления на главы и разделы. Конкретные технические требования содержатся не в самом законе, а в подзаконных актах — постановлениях Правительства и приказах ФСТЭК и ФСБ, о которых ниже.
Какие обязанности вводит 187-ФЗ
Закон возлагает на субъектов КИИ несколько групп обязанностей — часть действует для любого субъекта независимо от масштаба, часть — только для владельцев значимых объектов.
Категорирование. Проверить системы на соответствие критериям значимости, присвоить категорию (или зафиксировать, что она не нужна), направить сведения во ФСТЭК. Порядок и сроки →
Взаимодействие с ГосСОПКА. Информировать о компьютерных инцидентах, содействовать ФСБ в их расследовании — для любого субъекта КИИ. Как это устроено →
Безопасность значимого объекта. Создать систему безопасности, соблюдать требования ФСТЭК, обеспечивать доступ при проверках — только для владельцев значимых объектов. Требования ФСТЭК № 235 →
Первая обязанность — категорирование (ст. 7): организация из перечисленных в законе сфер обязана проверить свои информационные системы, сети и АСУ на соответствие критериям значимости, присвоить объекту одну из трёх категорий (или зафиксировать, что категория не нужна) и направить сведения во ФСТЭК России.
Вторая группа — обязанности по ч. 2 ст. 9, которые действуют для любого субъекта КИИ независимо от того, есть ли у него значимые объекты: незамедлительно информировать уполномоченный орган (ФСБ России, через НКЦКИ) о компьютерных инцидентах, содействовать ФСБ в их обнаружении и ликвидации последствий, а при установке технических средств ГосСОПКА — обеспечивать условия их эксплуатации.
Субъекты банковской сферы и иных сфер финансового рынка информируют об инцидентах также Банк России факт. Технически для непрерывного взаимодействия с ГосСОПКА обычно нужен инструмент сбора и корреляции событий безопасности — на рынке эту роль чаще всего закрывает SIEM, а для выявления атак непосредственно на рабочих станциях и серверах — EDR оценка.
Третья группа — усиленные обязанности по ч. 3 ст. 9 и статьям 10–11, которые касаются только владельцев значимых объектов: создать систему безопасности значимого объекта, соблюдать требования ФСТЭК России (приказ № 239), выполнять предписания об устранении нарушений, обеспечивать доступ должностным лицам ФСТЭК при проведении государственного контроля.
Организационные требования к самой системе безопасности отдельно задаёт приказ ФСТЭК № 235. Технически в состав такой системы обычно входят средства защиты от несанкционированного доступа (класс СЗИ от НСД) и средства доверенной загрузки (класс СДЗ), а сами значимые объекты попадают в отдельный реестр значимых объектов КИИ.
С 1 сентября 2025 года к этому списку добавилась ещё одна обязанность: субъекты, владеющие значимыми объектами, должны использовать на них программное обеспечение из единого реестра российских программ для ЭВМ и баз данных — норму ввёл Федеральный закон № 58-ФЗ от 07.04.2025 оценка. Точный номер статьи 187-ФЗ, в которую внесена эта норма, и переходные сроки перехода стоит свести к официальному тексту 58-ФЗ.
Кто применяет и контролирует
Разграничение полномочий закреплено в статье 6 187-ФЗ. Каждый из четырёх участников отвечает за свою часть системы:
↔ таблицу можно прокрутить вбок
| Орган | Что делает по 187-ФЗ |
|---|---|
| Президент РФ | Определяет основные направления государственной политики в области безопасности КИИ, назначает уполномоченный орган в этой сфере (им стало ФСТЭК России) и уполномоченный орган в области ГосСОПКА (ФСБ России), устанавливает порядок создания государственной системы обнаружения атак |
| Правительство РФ | Утверждает показатели критериев значимости и правила категорирования (реализовано постановлением № 127), порядок государственного контроля значимых объектов, порядок использования сетей электросвязи для передачи сведений об инцидентах |
| ФСТЭК России | Ведёт реестр значимых объектов КИИ (ст. 8), устанавливает требования к их безопасности (приказ № 239), проводит государственный контроль (ст. 13), координирует субъектов КИИ по вопросам категорирования |
| ФСБ России | Обеспечивает функционирование ГосСОПКА через НКЦКИ, организует обмен сведениями о компьютерных атаках и инцидентах, устанавливает порядок реагирования на них |
Если свести к одной фразе: ФСТЭК отвечает за то, что защищать и как — категории, требования, реестр, контроль; ФСБ — за то, как реагировать на атаки и обмениваться данными о них через ГосСОПКА; Правительство задаёт правила и показатели, по которым это всё считается; Президент определяет, какой орган за что отвечает, и направление политики в целом оценка.
С чем связан 187-ФЗ
187-ФЗ — рамочный закон, и почти все практические требования к субъектам КИИ закреплены не в нём самом, а в подзаконных актах, принятых на его основании:
- Постановление Правительства РФ № 127 от 08.02.2018 — правила категорирования и показатели значимости. Разбор →
- Приказ ФСТЭК № 235 от 21.12.2017 — требования к системе безопасности значимого объекта. Разбор →
- Приказ ФСТЭК № 239 от 25.12.2017 — требования по обеспечению безопасности значимых объектов
- Приказы ФСБ России о порядке информирования об инцидентах и реагирования на них, включая приказ № 547 от 25.12.2025. Разбор →
Сам закон тоже меняется. Официально отслеживаемые поправки к тексту 187-ФЗ — Федеральный закон № 312-ФЗ от 10.07.2023 и крупная реформа 2025 года. Цепочка реформы категорирования выглядит так: Федеральный закон № 58-ФЗ от 07.04.2025 добавил в закон нормы о перечнях типовых отраслевых объектов и об отраслевых особенностях категорирования, а заодно ввёл обязательное отечественное ПО на значимых объектах (с 01.09.2025) и вывел индивидуальных предпринимателей из числа субъектов КИИ;
на его основании принято Постановление Правительства № 1762 от 07.11.2025 (в силу с 15.11.2025), убравшее из процедуры категорирования этап поиска «критических процессов»; а на его основании — Распоряжение Правительства № 360-р от 26.02.2026, утвердившее единый перечень типовых объектов КИИ. Подробности реформы категорирования — в статье «Категорирование объектов КИИ».
Отдельная и более новая поправка — Федеральный закон № 325-ФЗ от 31.07.2025 (омнибусный закон, меняет сразу несколько актов). В части 187-ФЗ он ограничивает состав субъектов КИИ российскими юридическими лицами под контролем граждан РФ или государства и требует, чтобы «доверенное» программное обеспечение на значимых объектах принадлежало российским лицам либо структурам под их контролем.
Норма действует с 1 марта 2026 года оценка — какие именно статьи 187-ФЗ построчно меняет этот омнибусный закон, стоит свести к его официальному тексту.
Рядом с 187-ФЗ действует ещё один режим — 152-ФЗ «О персональных данных». Это независимый закон с другим регулятором (Роскомнадзор вместо ФСТЭК и ФСБ) и другим предметом защиты: 187-ФЗ защищает инфраструктуру от компьютерных атак и их последствий для страны и отрасли, а 152-ФЗ — права человека при обработке его персональных данных.
Если система одновременно является объектом КИИ и информационной системой персональных данных, требования обоих законов действуют параллельно и не заменяют друг друга.
Ответственность за нарушение 187-ФЗ
Статья 14 187-ФЗ — «Ответственность за нарушение требований настоящего Федерального закона и принятых в соответствии с ним иных нормативных правовых актов» — сама по себе не содержит сумм штрафов или сроков: это отсылочная норма, конкретные составы и санкции закреплены в КоАП и УК РФ.
- КоАП РФ, ст. 13.12.1 — нарушение требований к созданию системы безопасности значимого объекта и к информированию об инцидентах: штрафы для должностных лиц от 10 000 до 50 000 ₽, для юрлиц — до 500 000 ₽ в зависимости от части статьи.
- КоАП РФ, ст. 13.12.2 — с 2026 года (введена 77-ФЗ от 09.04.2026) нарушение правил эксплуатации объектов КИИ: штрафы для граждан 5 000–10 000 ₽, должностных лиц 10 000–50 000 ₽, юрлиц 100 000–500 000 ₽ — разбор новой ст. 13.12.2 КоАП.
- КоАП РФ, ст. 19.7.15 — непредставление или искажение сведений о категорировании либо об инцидентах: штрафы того же порядка.
- УК РФ, ст. 274.1 — неправомерное воздействие на КИИ и нарушение правил эксплуатации, повлёкшее вред: от лишения свободы по базовым составам до 10 лет при тяжких последствиях.
Важный нюанс: статья 274.1 УК РФ применяется независимо от того, проводилось ли категорирование, — уголовная ответственность возможна и для организации, которая ошибочно не признала себя субъектом КИИ и не начинала процедуру. Подробная таблица составов, частей статей и сумм штрафов — в статье «Категорирование объектов КИИ».
Частые вопросы
Когда принят 187-ФЗ?
Кого касается 187-ФЗ?
Что грозит за неисполнение 187-ФЗ?
Чем 187-ФЗ отличается от 152-ФЗ?
Что изменилось в 187-ФЗ в 2025–2026 годах?
Хаб «КИИ» на SecRadar
Что такое КИИ, категорирование объектов, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.