Перейти к содержимому

Категорирование объектов КИИ

Категорирование объектов КИИ — оценка информационных систем субъекта критической информационной инфраструктуры по показателям значимости и оформление результатов для ФСТЭК России. В разделе — услуги по категорированию объектов КИИ: интеграторы по информационной безопасности, консультанты и аудиторы.

Найдено сервисов: 0

В подкатегории «Категорирование объектов КИИ» пока нет сервисов.

Часто задаваемые вопросы

Кто относится к субъектам КИИ?
Закон о безопасности критической информационной инфраструктуры называет закрытый круг сфер деятельности — от здравоохранения, транспорта и связи до энергетики, атомной отрасли и химической промышленности; полный перечень читают в самом законе, а не в пересказах. Субъектом становится организация, которая работает в такой сфере и владеет системами, обеспечивающими её процессы. Вывод о своём статусе организация делает сама — по видам деятельности и по тому, какие процессы поддерживают её системы.
Что получается на выходе процедуры?
Сначала приказом создают комиссию по категорированию и утверждают перечень объектов для оценки — его направляют во ФСТЭК России. Затем по каждому объекту комиссия оценивает возможные последствия по установленным показателям значимости: социальным, политическим, экономическим, экологическим, а также для обороны, безопасности государства и правопорядка. Результат фиксируют актом категорирования: объекту присваивают одну из трёх категорий значимости либо делают вывод, что категория не присваивается. Сведения уходят во ФСТЭК, ведомство их проверяет и вправе вернуть на доработку.
Если ни один объект не признан значимым — на этом всё?
Нет. Отсутствие категории означает, что к объекту не применяются требования по безопасности значимых объектов, но организация остаётся субъектом критической информационной инфраструктуры, и часть обязанностей за ней сохраняется — в том числе информирование о компьютерных инцидентах в установленном порядке. Кроме того, оценку возвращают к пересмотру, когда меняются сами системы или процессы: запускается новый сервис, меняется технология, происходит реорганизация. Поэтому результат категорирования — не разовая справка, а состояние, которое поддерживают в актуальном виде.
Нужна ли подрядчику лицензия ФСТЭК?
Решение принимает комиссия субъекта — подрядчик не может «выдать категорию» за организацию. Его работа другая: обследовать процессы и системы, помочь сформировать перечень объектов, обосновать оценку, подготовить комплект документов и сопроводить переписку с регулятором. Лицензия ФСТЭК на техническую защиту конфиденциальной информации нужна исполнителю для работ и услуг по защите информации — а такие работы обычно идут следующим этапом, когда у значимого объекта появляются требования по защите. Наличие лицензии и её конкретные пункты проверяют по реестру лицензий, а не по фразе на сайте.
Чем это отличается от защиты персональных данных по 152-ФЗ?
Разные законы, разный предмет и обычно разные заказчики. Требования к персональным данным касаются любой организации, которая их обрабатывает, а предмет защиты — сведения о людях. Категорирование относится только к субъектам критической инфраструктуры, и предмет здесь — сами системы и процессы, от остановки которых наступают последствия для отрасли, региона или страны. Пересечение бывает: одна и та же система может обрабатывать персональные данные и при этом быть объектом инфраструктуры, — но наборы документов и требований у этих направлений свои, и объединять проекты в один не стоит.

Категорирование объектов КИИ: этапы, документы и исполнители

Категорирование объектов КИИ — процедура, в которой организация определяет, какие её информационные системы относятся к критической информационной инфраструктуре, и оценивает, к каким последствиям приведёт их нарушение. Итог — акты категорирования и сведения, которые уходят во ФСТЭК России. Услуги по категорированию объектов КИИ заказывают, когда внутри компании некому защитить эти выводы перед регулятором.

Кого закон относит к субъектам

Ориентир — сфера деятельности: здравоохранение, наука, транспорт, связь, энергетика, финансовый рынок, топливно-энергетический комплекс, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Внутри такой организации объектами оказываются информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые обеспечивают её основные процессы. Разброс большой: у одной компании под категорирование попадает несколько систем, у другой — заметно больше, включая промышленную автоматику. Правила категорирования и показатели критериев значимости утверждены постановлением Правительства, отраслевые министерства выпускают к ним свои методические рекомендации.

Как устроена процедура

Работа идёт последовательно. Приказом создают комиссию из представителей профильных подразделений и специалистов по безопасности. Комиссия собирает исходные данные, описывает процессы и определяет перечень объектов, подлежащих категорированию; перечень утверждают и направляют регулятору. Затем по каждому объекту моделируют нарушение и оценивают последствия по показателям значимости, а результат фиксируют актом. По итогам объекту присваивают первую, вторую или третью категорию либо решают, что категория не присваивается. Сведения направляют во ФСТЭК России, значимые объекты попадают в реестр, и уже к ним применяются требования по обеспечению безопасности — это отдельный этап работ.

Кому поручают работу и на что смотреть

Карточками здесь встают интеграторы по информационной безопасности, консультанты и аудиторские компании. Обследование, инвентаризация систем, обоснование оценки, подготовка приказов, актов и форм для регулятора — типовой состав работ, но границы у исполнителей разные: кто-то доводит проект до внесения в реестр и отвечает на замечания, кто-то передаёт заказчику пакет документов и на этом останавливается. Стоимость услуги обсуждают не по прайсу, а по объёму: она зависит от числа площадок и предполагаемых объектов, глубины обследования и от того, входит ли в работу сопровождение до внесения в реестр. Полезно заранее спросить, кто выезжает на площадки и как считается объём, есть ли опыт в вашей отрасли, продолжает ли исполнитель работу на следующем этапе — проектировании защиты значимых объектов и подключении к системе обнаружения компьютерных атак. Соседние подкатегории раздела — про продукты: средства защиты, сканеры и системы управления уязвимостями. Здесь речь о проектной услуге и документах.

Каталог обновлён: август 2026