SecRadar / Комплаенс / КИИ / Что такое КИИ
187-ФЗ · Комплаенс КИИ

Что такое КИИ: расшифровка, субъект и объект простыми словами

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

КИИ — это критическая информационная инфраструктура: совокупность информационных систем, сетей и автоматизированных систем управления (АСУ), которые обеспечивают работу жизненно важных для страны отраслей — энергетики, транспорта, банков, связи, здравоохранения и других. Отношения в этой сфере регулирует Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 7 июля 2026 · ~9 мин чтения сверено с 187-ФЗ (pravo.gov.ru)

Кратко

Расшифровка
Критическая информационная инфраструктура — системы жизненно важных отраслей под защитой 187-ФЗ.
Кто субъект
Госорганы и российские юрлица (с 01.09.2025 — по общему правилу без ИП), у которых есть ИС/сеть/АСУ в одной из 13 сфер.
Что делать
Проверить, относитесь ли вы к субъектам, провести категорирование, наладить взаимодействие с ГосСОПКА.
Категории кратко
1-я (высшая) · 2-я · 3-я — присваивается по показателю с наивысшим значением.
Ответственность кратко
КоАП ст. 13.12.1 и 19.7.15 — штрафы; УК ст. 274.1 — до 10 лет лишения свободы.

Что такое КИИ: расшифровка аббревиатуры

Слово «критическая» здесь не про технологии, а про последствия отказа. Рядовая корпоративная система выходит из строя — ущерб чаще всего ограничивается самой компанией. Система, отнесённая к КИИ, — под угрозой могут оказаться жизнь и здоровье людей, работа целой отрасли, устойчивость госуправления или обороноспособность страны. Поэтому для таких систем 187-ФЗ вводит отдельный, более строгий контур регулирования, чем для обычных ИТ-систем бизнеса оценка.

Формально предмет закона — «отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации в целях её устойчивого функционирования при проведении в отношении неё компьютерных атак» (ст. 1 187-ФЗ). Среди принципов — законность, непрерывность взаимодействия субъектов КИИ с государственной системой обнаружения компьютерных атак и приоритет предотвращения атак над реагированием на их последствия (ст. 3 187-ФЗ).

Нормативная база вокруг КИИ недавно обновилась: Федеральный закон № 58-ФЗ от 07.04.2025 изменил состав субъектов и добавил новые обязанности, Постановление Правительства РФ № 1762 (ноябрь 2025) переработало порядок категорирования, а Распоряжение № 360-р (февраль 2026) ввело единый перечень типовых объектов КИИ. Ниже — картина с учётом этих изменений; порядок категорирования с этапами и сроками разобран отдельно в статье «Категорирование объектов КИИ».

Субъект, объект и значимый объект КИИ — это что

В 187-ФЗ есть три термина, которые постоянно путают, — субъект, объект и значимый объект КИИ. Разница принципиальная: от неё зависит, какие обязанности возникают и когда именно.

Коротко: субъект КИИ — это организация; объект КИИ — это её информационная система, сеть или АСУ; значимый объект КИИ — это тот объект, которому по итогам категорирования присвоена одна из трёх категорий значимости. Значимость присваивается объекту, а не организации: у одного субъекта могут быть и значимые объекты, и объекты без категории.

↔ таблицу можно прокрутить вбок

ТерминЧто этоКлючевая деталь
Субъект КИИГосорганы, учреждения и российские юрлица, которым принадлежат ИС, сети или АСУ в одной из 13 сфер, а также организации, обеспечивающие их взаимодействиеС 1 сентября 2025 г. ИП по общему правилу исключены как прямые владельцы систем (ФЗ № 58-ФЗ)
Объект КИИСама информационная система, сеть или АСУ субъекта КИИПодпадает под общие обязанности субъекта независимо от того, присвоена ли категория
Значимый объект КИИОбъект КИИ с присвоенной категорией значимости, включённый в реестр значимых объектовТолько здесь возникают усиленные требования — приказ ФСТЭК № 239, доступ ФСТЭК для контроля, российское ПО из реестра
факт определения субъекта, объекта и значимого объекта — ст. 2 187-ФЗ факт исключение ИП из субъектов с 01.09.2025 — ФЗ № 58-ФЗ от 07.04.2025

Проще говоря: субъект — это организация, объект — её система, значимый объект — та же система, но уже прошедшая категорирование. Субъект КИИ и владелец значимого объекта — не одно и то же: быть субъектом обязывает провести анализ и категорирование, а получить именно значимый объект — не гарантированный результат этого анализа.

Важно про ИП. До 1 сентября 2025 г. индивидуальные предприниматели входили в состав субъектов КИИ наравне с юридическими лицами. Федеральный закон № 58-ФЗ от 07.04.2025 исключил их из этой категории по общему правилу: с 1 сентября 2025 г. ИП остаётся субъектом КИИ только в узком случае — если относится к организациям, обеспечивающим взаимодействие систем или сетей субъектов КИИ. Цель поправки — снизить административную нагрузку на малый бизнес; исключение из-под 187-ФЗ не освобождает такого ИП от требований других законов, например 152-ФЗ о персональных данных оценка.

Что считается объектом КИИ, а что нет

Статья 2 187-ФЗ относит к объектам КИИ три вещи: информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, принадлежащие субъекту КИИ. Форма собственности и то, где система физически размещена, значения не имеют — важна принадлежность субъекту и работа в одной из 13 сфер.

На практике вопрос звучит иначе: «а моя система — объект КИИ?» Ответ разбивается на два шага, и первый из них про организацию, а не про систему.

↔ таблицу можно прокрутить вбок

Что относится к объектам КИИ и что не относится
СитуацияОбъект КИИ? Почему
АСУ ТП электростанции или водоканалаДа автоматизированная система управления в сфере энергетики или ЖКХ — прямо названа в законе
Банковская АБС, процессинг, система ДБОДа информационная система организации финансового сектора
Медицинская информационная система больницыДа сфера здравоохранения входит в перечень 13 сфер
Корпоративная сеть субъекта КИИДа информационно-телекоммуникационная сеть — самостоятельный вид объекта
Сайт-визитка компании вне 13 сферНет организация не является субъектом КИИ, значит и объектов КИИ у неё нет
Бухгалтерская программа в торговой сетиНет торговля не входит в перечень сфер 187-ФЗ
Система, арендованная субъектом КИИ в облакеДа объектом её делает принадлежность субъекту и сфера, а не место размещения

факт перечень видов объектов и определение — п. 7 ст. 2 187-ФЗ; перечень 13 сфер — п. 8 ст. 2 того же закона.

Ключевая ошибка, из-за которой считают неверно. Объектом КИИ систему делает не её критичность сама по себе, а то, что она принадлежит субъекту КИИ и работает в одной из 13 сфер. Поэтому определять надо в таком порядке: сначала организация — субъект или нет, и только потом перебирать её системы. Обратный порядок даёт либо пропущенные объекты, либо лишние.

Категория значимости на этом шаге ещё не появляется: объект КИИ существует независимо от того, присвоена ли ему категория. Категорию даёт процедура категорирования, и только после неё объект становится значимым и попадает в реестр значимых объектов.

Какие сферы относятся к КИИ

187-ФЗ не привязывает статус КИИ к конкретным компаниям — он перечисляет сферы деятельности (ст. 2, п. 8). Если организация работает в одной из них и у неё есть информационная система, сеть или АСУ, которая эту деятельность обслуживает, она обязана как минимум провести анализ на предмет отнесения к субъектам КИИ.

Дословно закон называет: здравоохранение, науку, транспорт, связь, энергетику, государственную регистрацию прав на недвижимое имущество и сделок с ним, банковскую сферу и иные сферы финансового рынка, топливно-энергетический комплекс, атомную энергию, оборонную промышленность, ракетно-космическую промышленность, горнодобывающую промышленность, металлургическую промышленность, химическую промышленность.

Госсектор и инфраструктура

Здравоохранение, наука, транспорт, связь, энергетика, ТЭК, атомная энергия, госрегистрация прав на недвижимость — 8 пунктов перечня

Финансы

Банковская сфера и иные сферы финансового рынка — один пункт перечня, который на практике охватывает банки, НФО, субъектов национальной платёжной системы, МФО и БКИ

Промышленность и оборона

Оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность — 5 пунктов перечня

В разных обзорах итоговое число называют то 12, то 13, то 15 — расхождение в способе подсчёта пунктов перечня. Ориентироваться стоит на сам список выше, а не на итоговую цифру.

Как понять, что вы субъект КИИ

Формального «свидетельства субъекта КИИ» не существует — статус возникает в силу закона, а не по решению регулятора. Разобраться можно самостоятельно, ответив на три вопроса:

  1. Сфера деятельности. Попадает ли организация в один из пунктов ст. 2 187-ФЗ (см. раздел выше)?
  2. Наличие систем. Есть ли ИС, сеть или АСУ, которая обслуживает именно эту деятельность, а не просто офисную ИТ-инфраструктуру?
  3. Основание владения. Система принадлежит вам на праве собственности, аренды или ином законном основании — либо вы обеспечиваете взаимодействие систем других субъектов КИИ?

Положительный ответ на первые два вопроса (или третий — для организаций, обеспечивающих взаимодействие) означает, что организация — субъект КИИ независимо от размера бизнеса, выручки или того, поступал ли запрос от ФСТЭК или ФСБ.

Закрытого перечня конкретных систем в законе нет — есть только перечень сфер и единый перечень типовых отраслевых объектов КИИ (Распоряжение № 360-р, около 397 позиций по данным отраслевых обзоров оценка). Ниже — иллюстративные примеры, которые помогают «узнать» свою систему, а не исчерпывающий список нормы:

Промышленность / ТЭК

АСУ ТП, диспетчерские системы управления производством, SCADA-системы на энергообъектах — для них строится отдельный контур защиты, класс СЗИ для АСУ ТП

Банковская сфера

АБС, процессинговые центры, системы ДБО, системы межбанковских переводов — типовое средство защиты платежей здесь класс антифрод

Здравоохранение

Медицинские информационные системы, системы управления диагностическим оборудованием, региональные и федеральные ГИС

Транспорт и связь

Диспетчеризация и управление движением, автоматика на транспортной инфраструктуре, сети связи операторов

Не норма, а иллюстрация. Примеры выше — типичные системы по отраслям, чтобы легче соотнести их со своей инфраструктурой, а не дословный перечень из закона оценка.

Что обязан делать субъект КИИ

Статья 9 187-ФЗ делит обязанности на две группы: те, что действуют для любого субъекта КИИ, и дополнительные — для тех, чьи объекты признаны значимыми.

Любой субъект КИИ ч. 2 ст. 9

  • Незамедлительно сообщать об инцидентах в ФСБ России через НКЦКИ (для финансовой сферы — ещё и в Банк России)
  • Содействовать ФСБ России в обнаружении и ликвидации последствий атак
  • Обеспечивать эксплуатацию технических средств ГосСОПКА, если они установлены на объекте
  • Провести категорирование — определить, есть ли объекты, подлежащие присвоению категории (отдельная обязанность, ст. 7–8 187-ФЗ, а не часть 2 статьи 9)

Дополнительно — владелец значимого объекта ч. 3 ст. 9

  • Соблюдать требования ФСТЭК России к безопасности значимых объектов (приказ № 239)
  • Выполнять предписания ФСТЭК России об устранении нарушений
  • Реагировать на инциденты в порядке, установленном ФСБ России
  • Использовать на значимых объектах российское ПО из реестра Минцифры — обязанность с 01.09.2025 (п. 5 ч. 3 ст. 9 187-ФЗ, добавлен ФЗ № 58-ФЗ)
  • Обеспечивать доступ ФСТЭК России при государственном контроле

Ещё одно изменение 58-ФЗ, по обзорам поправок: в дополнение к обязанности незамедлительно информировать об инцидентах вводится обязанность непрерывного технического взаимодействия с ГосСОПКА — в первую очередь для владельцев значимых объектов, а при категорировании учитывать отраслевые особенности, которые Правительство утверждает по секторам (первый такой документ приняли для банковской сферы) оценка.

Кто такие ГосСОПКА и НКЦКИ. ГосСОПКА — единый территориально распределённый комплекс сил и средств для обнаружения, предупреждения и ликвидации последствий компьютерных атак (ст. 5 187-ФЗ). НКЦКИ — созданная ФСБ России структура, которая координирует субъектов КИИ и центры ГосСОПКА и принимает информацию об инцидентах. Формулировка «информировать ГосСОПКА» на практике означает отправку сведений именно в НКЦКИ.

С мая 2022 года (Указ Президента РФ № 250) этим вправе заниматься только аккредитованные ФСБ России центры.

Срок информирования НКЦКИ. Прежний приказ ФСБ России № 282 (2019 г.) устанавливал 3 часа для значимых объектов и 24 часа для остальных. С 30 января 2026 года действует новый приказ ФСБ России № 547 от 25.12.2025 — по прямым цитатам его текста эти сроки, по всей видимости, сохранены без изменений: 3 часа для значимых объектов, 24 часа для иных. Полный текст приказа стоит сверить на pravo.gov.ru перед тем, как закладывать норматив в регламент реагирования.

Дальше начинается собственно категорирование — с комиссией, перечнем объектов, показателями значимости и сроками. Пошаговый порядок, включая изменения после реформы 2025–2026 гг., разобран отдельно: «Категорирование объектов КИИ» — с неё стоит начинать, если вы определили, что относитесь к субъектам КИИ.

Категории значимости — кратко

187-ФЗ устанавливает три категории значимости объектов КИИ — первую (высшую), вторую и третью (низшую). Категория присваивается по показателю с наивысшим значением: если объект подпадает под первую категорию хотя бы по одному из показателей — ущерб здоровью людей, нарушение работы органов власти, экономический ущерб и другие, — дальнейший расчёт по остальным показателям не требуется.

Если объект не соответствует ни одному показателю, категория не присваивается вовсе, но это тоже официально фиксируемое решение, которое направляется во ФСТЭК России, а не повод ничего не подавать.

Полный список показателей, пороговые значения и пошаговый порядок присвоения категории — в статье «Категорирование объектов КИИ».

Ответственность — кратко

За нарушения в области безопасности КИИ предусмотрена и административная, и уголовная ответственность — по трём разным нормам, которые применяются независимо друг от друга:

  • КоАП РФ, ст. 13.12.1. Нарушение требований к безопасности значимого объекта и порядка информирования об инцидентах — штрафы для должностных лиц от 10 000 до 50 000 ₽, для юрлиц от 50 000 до 500 000 ₽.
  • КоАП РФ, ст. 13.12.2. С 2026 года (введена 77-ФЗ) — нарушение правил эксплуатации объектов КИИ: штрафы для граждан 5 000–10 000 ₽, должностных лиц 10 000–50 000 ₽, юрлиц 100 000–500 000 ₽ (разбор новой ст. 13.12.2 КоАП).
  • КоАП РФ, ст. 19.7.15. Непредставление или искажение сведений о категорировании и об инцидентах — штрафы для юрлиц от 50 000 до 500 000 ₽ (верхняя граница — за нарушение порядка информирования ГосСОПКА об инцидентах, ч. 2 статьи).
  • УК РФ, ст. 274.1. Неправомерное воздействие на КИИ — до 10 лет лишения свободы по тяжким составам. Применяется независимо от того, проводилось ли категорирование.

Полная таблица санкций по частям каждой статьи — в разделе «Ответственность» статьи «Категорирование объектов КИИ».

Частые вопросы

Что такое объект КИИ?
Объект КИИ — это информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, принадлежащая субъекту критической информационной инфраструктуры. Объект — сама система; субъект — организация, которой она принадлежит. Объектом КИИ система становится не по решению регулятора, а по факту: если организация относится к одной из сфер 187-ФЗ и эксплуатирует такую систему, объект КИИ у неё есть. Общие обязанности субъекта возникают независимо от того, присвоена объекту категория значимости или нет. Проверить, какие типы систем в вашей отрасли считаются объектами КИИ, можно по перечню типовых отраслевых объектов, утверждённому распоряжением Правительства РФ № 360-р.
Значимый объект КИИ — это что?
Значимый объект КИИ — это объект критической информационной инфраструктуры, которому по итогам категорирования присвоена одна из трёх категорий значимости и который включён в реестр значимых объектов КИИ. Значимость присваивается объекту, а не организации: у одного субъекта могут быть и значимые объекты, и объекты без категории. Разница практическая — для значимых объектов действуют требования приказов ФСТЭК № 235 и № 239, обязательна оценка соответствия и подключение к ГосСОПКА, а для объектов без категории эти требования не применяются.
Чем объект КИИ отличается от значимого объекта КИИ?
Объект КИИ — любая информационная система, сеть или АСУ субъекта КИИ. Значимый объект КИИ — тот из них, которому комиссия по категорированию присвоила категорию значимости: первую (высшую), вторую или третью. Категория присваивается по показателю с наивысшим значением: достаточно подпадать под первую категорию хотя бы по одному показателю, чтобы получить первую. Если объект не соответствует ни одному показателю, категория не присваивается — но сам факт проведения категорирования всё равно нужно оформить документально.
Как расшифровывается КИИ?
КИИ расшифровывается как критическая информационная инфраструктура. Так называют совокупность информационных систем, сетей и автоматизированных систем управления, которые обеспечивают работу жизненно важных для страны отраслей — от энергетики и транспорта до банков и здравоохранения. Отношения в этой сфере регулирует Федеральный закон от 26.07.2017 № 187-ФЗ.
Чем субъект КИИ отличается от объекта?
Субъект КИИ — это организация или государственный орган, которому принадлежит система. Объект КИИ — сама эта информационная система, сеть или автоматизированная система управления. Значимый объект КИИ — объект, которому по итогам категорирования присвоена одна из трёх категорий значимости и который включён в реестр значимых объектов. Субъект и владелец значимого объекта — не одно и то же.
Малый бизнес может быть субъектом КИИ?
Да. Размер бизнеса сам по себе не освобождает от 187-ФЗ — определяющий критерий это сфера деятельности и наличие ИС/сети/АСУ, которая её обслуживает, а не выручка или штат. Исключение — индивидуальные предприниматели: с 1 сентября 2025 года они по общему правилу выведены из числа субъектов (ФЗ № 58-ФЗ), но для юрлиц сфера деятельности остаётся определяющей. Метка: факт — дата и суть исключения ИП по ФЗ № 58-ФЗ.
С чего начать, если мы субъект КИИ?
С формирования комиссии по категорированию и анализа своих систем — даже если кажется, что значимых объектов нет. Нулевой результат тоже оформляется актом и направляется во ФСТЭК России — это снижает риск претензий по ст. 19.7.15 КоАП РФ. Пошаговый порядок — в статье «Категорирование объектов КИИ».
КИИ и персональные данные — это одно и то же?
Нет, это два независимых режима с разными регуляторами: безопасность КИИ курируют ФСТЭК и ФСБ, персональные данные — Роскомнадзор. Организация может одновременно быть субъектом КИИ и оператором персональных данных — тогда требования 187-ФЗ действуют параллельно и дополнительно к требованиям 152-ФЗ, а не вместо них. Метка: оценка — сопоставление режимов по структуре законов.
Если у нас нет значимых объектов КИИ, можно ничего не делать?
Нет. Общие обязанности субъекта по ч. 2 ст. 9 187-ФЗ — информировать об инцидентах, содействовать ФСБ — действуют независимо от наличия значимых объектов. Категорирование обязательно для всех субъектов из 13 сфер: даже вывод об отсутствии объектов, подлежащих присвоению категории, нужно оформить и направить во ФСТЭК. Метка: факт логики нормы.
Что такое ГосСОПКА и НКЦКИ простыми словами?
ГосСОПКА — единый комплекс сил и средств для обнаружения, предупреждения и ликвидации последствий компьютерных атак по всей стране. НКЦКИ — структура ФСБ России, которая на практике принимает от субъектов КИИ информацию об инцидентах и координирует реагирование. Формулировка «информировать ГосСОПКА» на практике означает отправку сведений в НКЦКИ.

Следующий шаг — категорирование

Если вы определили, что относитесь к субъектам КИИ, дальше нужно провести категорирование: сформировать комиссию, сверить системы с перечнем типовых объектов, присвоить категорию или зафиксировать её отсутствие.

Категорирование объектов КИИ
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →