Что такое КИИ: расшифровка, субъект и объект простыми словами
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
КИИ — это критическая информационная инфраструктура: совокупность информационных систем, сетей и автоматизированных систем управления (АСУ), которые обеспечивают работу жизненно важных для страны отраслей — энергетики, транспорта, банков, связи, здравоохранения и других. Отношения в этой сфере регулирует Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
Кратко
- Расшифровка
- Критическая информационная инфраструктура — системы жизненно важных отраслей под защитой 187-ФЗ.
- Кто субъект
- Госорганы и российские юрлица (с 01.09.2025 — по общему правилу без ИП), у которых есть ИС/сеть/АСУ в одной из 13 сфер.
- Что делать
- Проверить, относитесь ли вы к субъектам, провести категорирование, наладить взаимодействие с ГосСОПКА.
- Категории кратко
- 1-я (высшая) · 2-я · 3-я — присваивается по показателю с наивысшим значением.
- Ответственность кратко
- КоАП ст. 13.12.1 и 19.7.15 — штрафы; УК ст. 274.1 — до 10 лет лишения свободы.
Что такое КИИ: расшифровка аббревиатуры
Слово «критическая» здесь не про технологии, а про последствия отказа. Рядовая корпоративная система выходит из строя — ущерб чаще всего ограничивается самой компанией. Система, отнесённая к КИИ, — под угрозой могут оказаться жизнь и здоровье людей, работа целой отрасли, устойчивость госуправления или обороноспособность страны. Поэтому для таких систем 187-ФЗ вводит отдельный, более строгий контур регулирования, чем для обычных ИТ-систем бизнеса оценка.
Формально предмет закона — «отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации в целях её устойчивого функционирования при проведении в отношении неё компьютерных атак» (ст. 1 187-ФЗ). Среди принципов — законность, непрерывность взаимодействия субъектов КИИ с государственной системой обнаружения компьютерных атак и приоритет предотвращения атак над реагированием на их последствия (ст. 3 187-ФЗ).
Нормативная база вокруг КИИ недавно обновилась: Федеральный закон № 58-ФЗ от 07.04.2025 изменил состав субъектов и добавил новые обязанности, Постановление Правительства РФ № 1762 (ноябрь 2025) переработало порядок категорирования, а Распоряжение № 360-р (февраль 2026) ввело единый перечень типовых объектов КИИ. Ниже — картина с учётом этих изменений; порядок категорирования с этапами и сроками разобран отдельно в статье «Категорирование объектов КИИ».
Субъект, объект и значимый объект КИИ — это что
В 187-ФЗ есть три термина, которые постоянно путают, — субъект, объект и значимый объект КИИ. Разница принципиальная: от неё зависит, какие обязанности возникают и когда именно.
Коротко: субъект КИИ — это организация; объект КИИ — это её информационная система, сеть или АСУ; значимый объект КИИ — это тот объект, которому по итогам категорирования присвоена одна из трёх категорий значимости. Значимость присваивается объекту, а не организации: у одного субъекта могут быть и значимые объекты, и объекты без категории.
↔ таблицу можно прокрутить вбок
| Термин | Что это | Ключевая деталь |
|---|---|---|
| Субъект КИИ | Госорганы, учреждения и российские юрлица, которым принадлежат ИС, сети или АСУ в одной из 13 сфер, а также организации, обеспечивающие их взаимодействие | С 1 сентября 2025 г. ИП по общему правилу исключены как прямые владельцы систем (ФЗ № 58-ФЗ) |
| Объект КИИ | Сама информационная система, сеть или АСУ субъекта КИИ | Подпадает под общие обязанности субъекта независимо от того, присвоена ли категория |
| Значимый объект КИИ | Объект КИИ с присвоенной категорией значимости, включённый в реестр значимых объектов | Только здесь возникают усиленные требования — приказ ФСТЭК № 239, доступ ФСТЭК для контроля, российское ПО из реестра |
Проще говоря: субъект — это организация, объект — её система, значимый объект — та же система, но уже прошедшая категорирование. Субъект КИИ и владелец значимого объекта — не одно и то же: быть субъектом обязывает провести анализ и категорирование, а получить именно значимый объект — не гарантированный результат этого анализа.
Что считается объектом КИИ, а что нет
Статья 2 187-ФЗ относит к объектам КИИ три вещи: информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, принадлежащие субъекту КИИ. Форма собственности и то, где система физически размещена, значения не имеют — важна принадлежность субъекту и работа в одной из 13 сфер.
На практике вопрос звучит иначе: «а моя система — объект КИИ?» Ответ разбивается на два шага, и первый из них про организацию, а не про систему.
↔ таблицу можно прокрутить вбок
| Ситуация | Объект КИИ? | Почему |
|---|---|---|
| АСУ ТП электростанции или водоканала | Да | автоматизированная система управления в сфере энергетики или ЖКХ — прямо названа в законе |
| Банковская АБС, процессинг, система ДБО | Да | информационная система организации финансового сектора |
| Медицинская информационная система больницы | Да | сфера здравоохранения входит в перечень 13 сфер |
| Корпоративная сеть субъекта КИИ | Да | информационно-телекоммуникационная сеть — самостоятельный вид объекта |
| Сайт-визитка компании вне 13 сфер | Нет | организация не является субъектом КИИ, значит и объектов КИИ у неё нет |
| Бухгалтерская программа в торговой сети | Нет | торговля не входит в перечень сфер 187-ФЗ |
| Система, арендованная субъектом КИИ в облаке | Да | объектом её делает принадлежность субъекту и сфера, а не место размещения |
факт перечень видов объектов и определение — п. 7 ст. 2 187-ФЗ; перечень 13 сфер — п. 8 ст. 2 того же закона.
Ключевая ошибка, из-за которой считают неверно. Объектом КИИ систему делает не её критичность сама по себе, а то, что она принадлежит субъекту КИИ и работает в одной из 13 сфер. Поэтому определять надо в таком порядке: сначала организация — субъект или нет, и только потом перебирать её системы. Обратный порядок даёт либо пропущенные объекты, либо лишние.
Категория значимости на этом шаге ещё не появляется: объект КИИ существует независимо от того, присвоена ли ему категория. Категорию даёт процедура категорирования, и только после неё объект становится значимым и попадает в реестр значимых объектов.
Какие сферы относятся к КИИ
187-ФЗ не привязывает статус КИИ к конкретным компаниям — он перечисляет сферы деятельности (ст. 2, п. 8). Если организация работает в одной из них и у неё есть информационная система, сеть или АСУ, которая эту деятельность обслуживает, она обязана как минимум провести анализ на предмет отнесения к субъектам КИИ.
Дословно закон называет: здравоохранение, науку, транспорт, связь, энергетику, государственную регистрацию прав на недвижимое имущество и сделок с ним, банковскую сферу и иные сферы финансового рынка, топливно-энергетический комплекс, атомную энергию, оборонную промышленность, ракетно-космическую промышленность, горнодобывающую промышленность, металлургическую промышленность, химическую промышленность.
Здравоохранение, наука, транспорт, связь, энергетика, ТЭК, атомная энергия, госрегистрация прав на недвижимость — 8 пунктов перечня
Банковская сфера и иные сферы финансового рынка — один пункт перечня, который на практике охватывает банки, НФО, субъектов национальной платёжной системы, МФО и БКИ
Оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность — 5 пунктов перечня
В разных обзорах итоговое число называют то 12, то 13, то 15 — расхождение в способе подсчёта пунктов перечня. Ориентироваться стоит на сам список выше, а не на итоговую цифру.
Как понять, что вы субъект КИИ
Формального «свидетельства субъекта КИИ» не существует — статус возникает в силу закона, а не по решению регулятора. Разобраться можно самостоятельно, ответив на три вопроса:
- Сфера деятельности. Попадает ли организация в один из пунктов ст. 2 187-ФЗ (см. раздел выше)?
- Наличие систем. Есть ли ИС, сеть или АСУ, которая обслуживает именно эту деятельность, а не просто офисную ИТ-инфраструктуру?
- Основание владения. Система принадлежит вам на праве собственности, аренды или ином законном основании — либо вы обеспечиваете взаимодействие систем других субъектов КИИ?
Положительный ответ на первые два вопроса (или третий — для организаций, обеспечивающих взаимодействие) означает, что организация — субъект КИИ независимо от размера бизнеса, выручки или того, поступал ли запрос от ФСТЭК или ФСБ.
Закрытого перечня конкретных систем в законе нет — есть только перечень сфер и единый перечень типовых отраслевых объектов КИИ (Распоряжение № 360-р, около 397 позиций по данным отраслевых обзоров оценка). Ниже — иллюстративные примеры, которые помогают «узнать» свою систему, а не исчерпывающий список нормы:
АСУ ТП, диспетчерские системы управления производством, SCADA-системы на энергообъектах — для них строится отдельный контур защиты, класс СЗИ для АСУ ТП
АБС, процессинговые центры, системы ДБО, системы межбанковских переводов — типовое средство защиты платежей здесь класс антифрод
Медицинские информационные системы, системы управления диагностическим оборудованием, региональные и федеральные ГИС
Диспетчеризация и управление движением, автоматика на транспортной инфраструктуре, сети связи операторов
Что обязан делать субъект КИИ
Статья 9 187-ФЗ делит обязанности на две группы: те, что действуют для любого субъекта КИИ, и дополнительные — для тех, чьи объекты признаны значимыми.
Любой субъект КИИ ч. 2 ст. 9
- Незамедлительно сообщать об инцидентах в ФСБ России через НКЦКИ (для финансовой сферы — ещё и в Банк России)
- Содействовать ФСБ России в обнаружении и ликвидации последствий атак
- Обеспечивать эксплуатацию технических средств ГосСОПКА, если они установлены на объекте
- Провести категорирование — определить, есть ли объекты, подлежащие присвоению категории (отдельная обязанность, ст. 7–8 187-ФЗ, а не часть 2 статьи 9)
Дополнительно — владелец значимого объекта ч. 3 ст. 9
- Соблюдать требования ФСТЭК России к безопасности значимых объектов (приказ № 239)
- Выполнять предписания ФСТЭК России об устранении нарушений
- Реагировать на инциденты в порядке, установленном ФСБ России
- Использовать на значимых объектах российское ПО из реестра Минцифры — обязанность с 01.09.2025 (п. 5 ч. 3 ст. 9 187-ФЗ, добавлен ФЗ № 58-ФЗ)
- Обеспечивать доступ ФСТЭК России при государственном контроле
Ещё одно изменение 58-ФЗ, по обзорам поправок: в дополнение к обязанности незамедлительно информировать об инцидентах вводится обязанность непрерывного технического взаимодействия с ГосСОПКА — в первую очередь для владельцев значимых объектов, а при категорировании учитывать отраслевые особенности, которые Правительство утверждает по секторам (первый такой документ приняли для банковской сферы) оценка.
Кто такие ГосСОПКА и НКЦКИ. ГосСОПКА — единый территориально распределённый комплекс сил и средств для обнаружения, предупреждения и ликвидации последствий компьютерных атак (ст. 5 187-ФЗ). НКЦКИ — созданная ФСБ России структура, которая координирует субъектов КИИ и центры ГосСОПКА и принимает информацию об инцидентах. Формулировка «информировать ГосСОПКА» на практике означает отправку сведений именно в НКЦКИ.
С мая 2022 года (Указ Президента РФ № 250) этим вправе заниматься только аккредитованные ФСБ России центры.
Дальше начинается собственно категорирование — с комиссией, перечнем объектов, показателями значимости и сроками. Пошаговый порядок, включая изменения после реформы 2025–2026 гг., разобран отдельно: «Категорирование объектов КИИ» — с неё стоит начинать, если вы определили, что относитесь к субъектам КИИ.
Категории значимости — кратко
187-ФЗ устанавливает три категории значимости объектов КИИ — первую (высшую), вторую и третью (низшую). Категория присваивается по показателю с наивысшим значением: если объект подпадает под первую категорию хотя бы по одному из показателей — ущерб здоровью людей, нарушение работы органов власти, экономический ущерб и другие, — дальнейший расчёт по остальным показателям не требуется.
Если объект не соответствует ни одному показателю, категория не присваивается вовсе, но это тоже официально фиксируемое решение, которое направляется во ФСТЭК России, а не повод ничего не подавать.
Полный список показателей, пороговые значения и пошаговый порядок присвоения категории — в статье «Категорирование объектов КИИ».
Ответственность — кратко
За нарушения в области безопасности КИИ предусмотрена и административная, и уголовная ответственность — по трём разным нормам, которые применяются независимо друг от друга:
- КоАП РФ, ст. 13.12.1. Нарушение требований к безопасности значимого объекта и порядка информирования об инцидентах — штрафы для должностных лиц от 10 000 до 50 000 ₽, для юрлиц от 50 000 до 500 000 ₽.
- КоАП РФ, ст. 13.12.2. С 2026 года (введена 77-ФЗ) — нарушение правил эксплуатации объектов КИИ: штрафы для граждан 5 000–10 000 ₽, должностных лиц 10 000–50 000 ₽, юрлиц 100 000–500 000 ₽ (разбор новой ст. 13.12.2 КоАП).
- КоАП РФ, ст. 19.7.15. Непредставление или искажение сведений о категорировании и об инцидентах — штрафы для юрлиц от 50 000 до 500 000 ₽ (верхняя граница — за нарушение порядка информирования ГосСОПКА об инцидентах, ч. 2 статьи).
- УК РФ, ст. 274.1. Неправомерное воздействие на КИИ — до 10 лет лишения свободы по тяжким составам. Применяется независимо от того, проводилось ли категорирование.
Полная таблица санкций по частям каждой статьи — в разделе «Ответственность» статьи «Категорирование объектов КИИ».
Частые вопросы
Что такое объект КИИ?
Значимый объект КИИ — это что?
Чем объект КИИ отличается от значимого объекта КИИ?
Как расшифровывается КИИ?
Чем субъект КИИ отличается от объекта?
Малый бизнес может быть субъектом КИИ?
С чего начать, если мы субъект КИИ?
КИИ и персональные данные — это одно и то же?
Если у нас нет значимых объектов КИИ, можно ничего не делать?
Что такое ГосСОПКА и НКЦКИ простыми словами?
Следующий шаг — категорирование
Если вы определили, что относитесь к субъектам КИИ, дальше нужно провести категорирование: сформировать комиссию, сверить системы с перечнем типовых объектов, присвоить категорию или зафиксировать её отсутствие.