Категорирование объектов КИИ
Категорирование объектов КИИ — оценка информационных систем субъекта критической информационной инфраструктуры по показателям значимости и оформление результатов для ФСТЭК России. В разделе — услуги по категорированию объектов КИИ: интеграторы по информационной безопасности, консультанты и аудиторы.
В подкатегории «Категорирование объектов КИИ» пока нет сервисов.
Часто задаваемые вопросы
Кто относится к субъектам КИИ?
Что получается на выходе процедуры?
Если ни один объект не признан значимым — на этом всё?
Нужна ли подрядчику лицензия ФСТЭК?
Чем это отличается от защиты персональных данных по 152-ФЗ?
Категорирование объектов КИИ: этапы, документы и исполнители
Категорирование объектов КИИ — процедура, в которой организация определяет, какие её информационные системы относятся к критической информационной инфраструктуре, и оценивает, к каким последствиям приведёт их нарушение. Итог — акты категорирования и сведения, которые уходят во ФСТЭК России. Услуги по категорированию объектов КИИ заказывают, когда внутри компании некому защитить эти выводы перед регулятором.
Кого закон относит к субъектам
Ориентир — сфера деятельности: здравоохранение, наука, транспорт, связь, энергетика, финансовый рынок, топливно-энергетический комплекс, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Внутри такой организации объектами оказываются информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые обеспечивают её основные процессы. Разброс большой: у одной компании под категорирование попадает несколько систем, у другой — заметно больше, включая промышленную автоматику. Правила категорирования и показатели критериев значимости утверждены постановлением Правительства, отраслевые министерства выпускают к ним свои методические рекомендации.
Как устроена процедура
Работа идёт последовательно. Приказом создают комиссию из представителей профильных подразделений и специалистов по безопасности. Комиссия собирает исходные данные, описывает процессы и определяет перечень объектов, подлежащих категорированию; перечень утверждают и направляют регулятору. Затем по каждому объекту моделируют нарушение и оценивают последствия по показателям значимости, а результат фиксируют актом. По итогам объекту присваивают первую, вторую или третью категорию либо решают, что категория не присваивается. Сведения направляют во ФСТЭК России, значимые объекты попадают в реестр, и уже к ним применяются требования по обеспечению безопасности — это отдельный этап работ.
Кому поручают работу и на что смотреть
Карточками здесь встают интеграторы по информационной безопасности, консультанты и аудиторские компании. Обследование, инвентаризация систем, обоснование оценки, подготовка приказов, актов и форм для регулятора — типовой состав работ, но границы у исполнителей разные: кто-то доводит проект до внесения в реестр и отвечает на замечания, кто-то передаёт заказчику пакет документов и на этом останавливается. Стоимость услуги обсуждают не по прайсу, а по объёму: она зависит от числа площадок и предполагаемых объектов, глубины обследования и от того, входит ли в работу сопровождение до внесения в реестр. Полезно заранее спросить, кто выезжает на площадки и как считается объём, есть ли опыт в вашей отрасли, продолжает ли исполнитель работу на следующем этапе — проектировании защиты значимых объектов и подключении к системе обнаружения компьютерных атак. Соседние подкатегории раздела — про продукты: средства защиты, сканеры и системы управления уязвимостями. Здесь речь о проектной услуге и документах.
Каталог обновлён: август 2026