187-ФЗ · Комплаенс КИИ

187-ФЗ простыми словами: что за закон, кого касается и как устроен

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

187-ФЗ — Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», действует с 1 января 2018 года. Он не описывает технические меры защиты напрямую, а строит систему: определяет, кто под него подпадает, вводит обязательное категорирование объектов по степени значимости, учреждает государственный контур обнаружения атак — ГосСОПКА — и распределяет полномочия между Президентом, Правительством, ФСТЭК и ФСБ.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 7 июля 2026 · ~9 мин чтения сверено с текстом 187-ФЗ (pravo.gov.ru)

Кратко

Что за закон
Рамочный закон о защите критической информационной инфраструктуры (КИИ) от компьютерных атак — не техническая инструкция, а система регулирования.
Когда принят
26 июля 2017 года, в силу — с 1 января 2018 года (ст. 15).
Кого касается
Субъекты КИИ из 13 сфер — энергетика, транспорт, связь, банки, здравоохранение и другие. Подробности — «Что такое КИИ».
Какие обязанности
Категорирование объектов, взаимодействие с ГосСОПКА, для значимых объектов — система безопасности по требованиям ФСТЭК.
Ответственность
КоАП ст. 13.12.1 и 19.7.15 — штрафы; УК ст. 274.1 — до 10 лет лишения свободы, независимо от факта категорирования.

Что такое 187-ФЗ

187-ФЗ — Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Между подписанием и началом действия законодатель оставил переходный период чуть больше пяти месяцев: в силу закон вступил с 1 января 2018 года — это отдельно закреплено статьёй 15, пока готовилась подзаконная база — правила категорирования и первые приказы ФСТЭК и ФСБ.

Предмет регулирования закон формулирует дословно в статье 1: он «регулирует отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации в целях её устойчивого функционирования при проведении в отношении её компьютерных атак». Технических требований в этой формулировке нет — они вынесены в подзаконные акты. Сам закон сосредоточен на другом: кто подпадает под его действие, как присваивается категория значимости, кто и как реагирует на атаки, кто за что отвечает.

Структура всех 15 статей — в следующем разделе.

187-ФЗ — рамочный документ на 15 статей без деления на главы и разделы. Конкретные технические требования содержатся не в самом законе, а в подзаконных актах — постановлениях Правительства и приказах ФСТЭК и ФСБ, о которых ниже.

Что устанавливает закон

Понятия субъекта, объекта и значимого объекта КИИ, а также перечень из 13 сфер деятельности закон закрепляет в статье 2 — подробно эти определения разобраны в статье «Что такое КИИ», здесь их не повторяем. Ниже — структура самого закона: что регулирует каждая из его 15 статей.

↔ таблицу можно прокрутить вбок

СтатьяЧто регулирует
1Сфера действияПредмет регулирования — устойчивость КИИ при компьютерных атаках
2Основные понятияСубъект, объект, значимый объект КИИ, компьютерная атака и инцидент и другие термины
3Правовое регулирование отношенийОтсылочная норма: Конституция, международные договоры, сам 187-ФЗ и принятые в соответствии с ним акты
4Принципы обеспечения безопасности КИИЗаконность; непрерывность и комплексность; приоритет предотвращения атак
5ГосСОПКАУчреждение государственной системы обнаружения, предупреждения и ликвидации последствий атак
6Полномочия Президента и органов властиРазграничение ролей Президента, Правительства, ФСТЭК и ФСБ
7Категорирование объектов КИИОбязательная процедура присвоения категории значимости
8Реестр значимых объектов КИИВедение реестра, кто и как его формирует
9Права и обязанности субъектов КИИОбщие обязанности всех субъектов и усиленные — для владельцев значимых объектов
10Система безопасности значимого объектаТребования к организации системы защиты значимого объекта
11Требования по обеспечению безопасности значимых объектовОснова для подзаконных требований ФСТЭК (приказ № 239)
12Оценка безопасности КИИМеханизм оценки состояния защищённости КИИ в целом
13Государственный контрольПроверки ФСТЭК значимых объектов
14Ответственность за нарушение требованийОтсылочная норма к КоАП и УК РФ
15Вступление в силуС 1 января 2018 года
факт структура — по официальному оглавлению закона, названия статей приведены кратко оценка краткие пояснения в правой колонке — авторская сводка по логике закона, не дословные цитаты

Отдельно стоит зафиксировать статью 4 — «Принципы обеспечения безопасности критической информационной инфраструктуры». Закон называет три принципа: законность; непрерывность и комплексность обеспечения безопасности КИИ, которые достигаются в том числе за счёт взаимодействия уполномоченных федеральных органов; приоритет предотвращения компьютерных атак над реагированием на уже случившиеся. Соседняя по номеру статья 3 — не про принципы, а отсылочная норма о том, что отношения в этой сфере регулируются Конституцией, международными договорами, самим 187-ФЗ и принятыми в соответствии с ним нормативными актами; эти две статьи иногда путают в популярных материалах о законе.

Какие обязанности вводит 187-ФЗ

Закон возлагает на субъектов КИИ несколько групп обязанностей — часть действует для любого субъекта независимо от масштаба, часть — только для владельцев значимых объектов.

Ст. 7

Категорирование. Проверить системы на соответствие критериям значимости, присвоить категорию (или зафиксировать, что она не нужна), направить сведения во ФСТЭК. Порядок и сроки →

Ч. 2 ст. 9

Взаимодействие с ГосСОПКА. Информировать о компьютерных инцидентах, содействовать ФСБ в их расследовании — для любого субъекта КИИ. Как это устроено →

Ч. 3 ст. 9, ст. 10–11

Безопасность значимого объекта. Создать систему безопасности, соблюдать требования ФСТЭК, обеспечивать доступ при проверках — только для владельцев значимых объектов. Требования ФСТЭК № 235 →

Первая обязанность — категорирование (ст. 7): организация из перечисленных в законе сфер обязана проверить свои информационные системы, сети и АСУ на соответствие критериям значимости, присвоить объекту одну из трёх категорий (или зафиксировать, что категория не нужна) и направить сведения во ФСТЭК России.

Вторая группа — обязанности по ч. 2 ст. 9, которые действуют для любого субъекта КИИ независимо от того, есть ли у него значимые объекты: незамедлительно информировать уполномоченный орган (ФСБ России, через НКЦКИ) о компьютерных инцидентах, содействовать ФСБ в их обнаружении и ликвидации последствий, а при установке технических средств ГосСОПКА — обеспечивать условия их эксплуатации.

Субъекты банковской сферы и иных сфер финансового рынка информируют об инцидентах также Банк России факт. Технически для непрерывного взаимодействия с ГосСОПКА обычно нужен инструмент сбора и корреляции событий безопасности — на рынке эту роль чаще всего закрывает SIEM, а для выявления атак непосредственно на рабочих станциях и серверах — EDR оценка.

Третья группа — усиленные обязанности по ч. 3 ст. 9 и статьям 10–11, которые касаются только владельцев значимых объектов: создать систему безопасности значимого объекта, соблюдать требования ФСТЭК России (приказ № 239), выполнять предписания об устранении нарушений, обеспечивать доступ должностным лицам ФСТЭК при проведении государственного контроля.

Организационные требования к самой системе безопасности отдельно задаёт приказ ФСТЭК № 235. Технически в состав такой системы обычно входят средства защиты от несанкционированного доступа (класс СЗИ от НСД) и средства доверенной загрузки (класс СДЗ), а сами значимые объекты попадают в отдельный реестр значимых объектов КИИ.

С 1 сентября 2025 года к этому списку добавилась ещё одна обязанность: субъекты, владеющие значимыми объектами, должны использовать на них программное обеспечение из единого реестра российских программ для ЭВМ и баз данных — норму ввёл Федеральный закон № 58-ФЗ от 07.04.2025 оценка. Точный номер статьи 187-ФЗ, в которую внесена эта норма, и переходные сроки перехода стоит свести к официальному тексту 58-ФЗ.

Кто применяет и контролирует

Разграничение полномочий закреплено в статье 6 187-ФЗ. Каждый из четырёх участников отвечает за свою часть системы:

↔ таблицу можно прокрутить вбок

ОрганЧто делает по 187-ФЗ
Президент РФОпределяет основные направления государственной политики в области безопасности КИИ, назначает уполномоченный орган в этой сфере (им стало ФСТЭК России) и уполномоченный орган в области ГосСОПКА (ФСБ России), устанавливает порядок создания государственной системы обнаружения атак
Правительство РФУтверждает показатели критериев значимости и правила категорирования (реализовано постановлением № 127), порядок государственного контроля значимых объектов, порядок использования сетей электросвязи для передачи сведений об инцидентах
ФСТЭК РоссииВедёт реестр значимых объектов КИИ (ст. 8), устанавливает требования к их безопасности (приказ № 239), проводит государственный контроль (ст. 13), координирует субъектов КИИ по вопросам категорирования
ФСБ РоссииОбеспечивает функционирование ГосСОПКА через НКЦКИ, организует обмен сведениями о компьютерных атаках и инцидентах, устанавливает порядок реагирования на них
факт распределение ролей — по смыслу ст. 6, подтверждено независимым пересказом оценка дословная нумерация подпунктов ст. 6 по каждому органу здесь не воспроизведена

Если свести к одной фразе: ФСТЭК отвечает за то, что защищать и как — категории, требования, реестр, контроль; ФСБ — за то, как реагировать на атаки и обмениваться данными о них через ГосСОПКА; Правительство задаёт правила и показатели, по которым это всё считается; Президент определяет, какой орган за что отвечает, и направление политики в целом оценка.

Проверьте перед цитированием. Дословная нумерация подпунктов статьи 6 по каждому органу здесь не воспроизводится построчно — если формулировки нужны для официального документа, сверьтесь с текстом закона на pravo.gov.ru.

С чем связан 187-ФЗ

187-ФЗ — рамочный закон, и почти все практические требования к субъектам КИИ закреплены не в нём самом, а в подзаконных актах, принятых на его основании:

  • Постановление Правительства РФ № 127 от 08.02.2018 — правила категорирования и показатели значимости. Разбор →
  • Приказ ФСТЭК № 235 от 21.12.2017 — требования к системе безопасности значимого объекта. Разбор →
  • Приказ ФСТЭК № 239 от 25.12.2017 — требования по обеспечению безопасности значимых объектов
  • Приказы ФСБ России о порядке информирования об инцидентах и реагирования на них, включая приказ № 547 от 25.12.2025. Разбор →

Сам закон тоже меняется. Официально отслеживаемые поправки к тексту 187-ФЗ — Федеральный закон № 312-ФЗ от 10.07.2023 и крупная реформа 2025 года. Цепочка реформы категорирования выглядит так: Федеральный закон № 58-ФЗ от 07.04.2025 добавил в закон нормы о перечнях типовых отраслевых объектов и об отраслевых особенностях категорирования, а заодно ввёл обязательное отечественное ПО на значимых объектах (с 01.09.2025) и вывел индивидуальных предпринимателей из числа субъектов КИИ;

на его основании принято Постановление Правительства № 1762 от 07.11.2025 (в силу с 15.11.2025), убравшее из процедуры категорирования этап поиска «критических процессов»; а на его основании — Распоряжение Правительства № 360-р от 26.02.2026, утвердившее единый перечень типовых объектов КИИ. Подробности реформы категорирования — в статье «Категорирование объектов КИИ».

Отдельная и более новая поправка — Федеральный закон № 325-ФЗ от 31.07.2025 (омнибусный закон, меняет сразу несколько актов). В части 187-ФЗ он ограничивает состав субъектов КИИ российскими юридическими лицами под контролем граждан РФ или государства и требует, чтобы «доверенное» программное обеспечение на значимых объектах принадлежало российским лицам либо структурам под их контролем.

Норма действует с 1 марта 2026 года оценка — какие именно статьи 187-ФЗ построчно меняет этот омнибусный закон, стоит свести к его официальному тексту.

Рядом с 187-ФЗ действует ещё один режим — 152-ФЗ «О персональных данных». Это независимый закон с другим регулятором (Роскомнадзор вместо ФСТЭК и ФСБ) и другим предметом защиты: 187-ФЗ защищает инфраструктуру от компьютерных атак и их последствий для страны и отрасли, а 152-ФЗ — права человека при обработке его персональных данных.

Если система одновременно является объектом КИИ и информационной системой персональных данных, требования обоих законов действуют параллельно и не заменяют друг друга.

Ответственность за нарушение 187-ФЗ

Статья 14 187-ФЗ — «Ответственность за нарушение требований настоящего Федерального закона и принятых в соответствии с ним иных нормативных правовых актов» — сама по себе не содержит сумм штрафов или сроков: это отсылочная норма, конкретные составы и санкции закреплены в КоАП и УК РФ.

  • КоАП РФ, ст. 13.12.1 — нарушение требований к созданию системы безопасности значимого объекта и к информированию об инцидентах: штрафы для должностных лиц от 10 000 до 50 000 ₽, для юрлиц — до 500 000 ₽ в зависимости от части статьи.
  • КоАП РФ, ст. 13.12.2 — с 2026 года (введена 77-ФЗ от 09.04.2026) нарушение правил эксплуатации объектов КИИ: штрафы для граждан 5 000–10 000 ₽, должностных лиц 10 000–50 000 ₽, юрлиц 100 000–500 000 ₽ — разбор новой ст. 13.12.2 КоАП.
  • КоАП РФ, ст. 19.7.15 — непредставление или искажение сведений о категорировании либо об инцидентах: штрафы того же порядка.
  • УК РФ, ст. 274.1 — неправомерное воздействие на КИИ и нарушение правил эксплуатации, повлёкшее вред: от лишения свободы по базовым составам до 10 лет при тяжких последствиях.

Важный нюанс: статья 274.1 УК РФ применяется независимо от того, проводилось ли категорирование, — уголовная ответственность возможна и для организации, которая ошибочно не признала себя субъектом КИИ и не начинала процедуру. Подробная таблица составов, частей статей и сумм штрафов — в статье «Категорирование объектов КИИ».

Частые вопросы

Когда принят 187-ФЗ?
Закон подписан 26 июля 2017 года — это Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Между подписанием и началом действия был переходный период чуть больше пяти месяцев: в силу закон вступил с 1 января 2018 года — это отдельно закреплено статьёй 15. Метка: факт.
Кого касается 187-ФЗ?
Субъектов КИИ — государственных органов и учреждений, российских юридических лиц и индивидуальных предпринимателей, которым принадлежат информационные системы, сети или автоматизированные системы управления, работающие в одной из перечисленных законом сфер: здравоохранение, транспорт, связь, энергетика, банковская сфера, оборонная промышленность и другие. Полный список сфер и определение субъекта — в статье «Что такое КИИ». Метка: факт.
Что грозит за неисполнение 187-ФЗ?
Административная ответственность по ст. 13.12.1 КоАП РФ (нарушение требований к безопасности значимого объекта и к информированию об инцидентах) и по ст. 19.7.15 КоАП РФ (непредставление или искажение сведений о категорировании) — штрафы для должностных и юридических лиц. Отдельно и независимо от факта категорирования применяется ст. 274.1 УК РФ за неправомерное воздействие на КИИ — вплоть до лишения свободы. Сам 187-ФЗ (ст. 14) конкретных санкций не устанавливает, а отсылает к этим кодексам. Метка: факт.
Чем 187-ФЗ отличается от 152-ФЗ?
Это два независимых закона с разными регуляторами и разным предметом защиты. 187-ФЗ защищает инфраструктуру от компьютерных атак и их последствий для страны и отрасли, регулятор — ФСТЭК и ФСБ. 152-ФЗ защищает права человека при обработке его персональных данных, регулятор — Роскомнадзор. Если система одновременно является объектом КИИ и информационной системой персональных данных, требования обоих законов действуют параллельно, и выполнение одного не освобождает от другого. Метка: факт логики разграничения.
Что изменилось в 187-ФЗ в 2025–2026 годах?
Две крупные поправки. Федеральный закон № 58-ФЗ от 07.04.2025 ввёл обязательное отечественное программное обеспечение на значимых объектах (с 1 сентября 2025 года), вывел индивидуальных предпринимателей из числа субъектов КИИ и запустил реформу категорирования, которая на уровне подзаконных актов убрала этап поиска «критических процессов» и ввела единый перечень типовых объектов КИИ. Федеральный закон № 325-ФЗ от 31.07.2025, вступающий в силу с 1 марта 2026 года, ограничивает состав субъектов КИИ российскими лицами под контролем граждан РФ или государства и вводит требования к «доверенному» программному обеспечению на значимых объектах. Метка: факт дат и сути; точная привязка статей 325-ФЗ к тексту 187-ФЗ — оценка по вторичному обзору.

Хаб «КИИ» на SecRadar

Что такое КИИ, категорирование объектов, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.

Открыть хаб «КИИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →