Что делать после категорирования КИИ: значимые объекты, ГосСОПКА, модель угроз в Грозном
Вы завершили категорирование объектов КИИ: комиссия рассчитала показатели значимости, руководитель утвердил акт, сведения по форме ФСТЭК направлены в течение 10 рабочих дней. Кажется, что основная работа позади. Однако после отправки сведений обязанности субъекта КИИ не заканчиваются — для одних объектов они только начинаются, а для всех без исключения сохраняются на постоянной основе. Руководство уже спрашивает, какие ещё расходы и действия потребуются, и здесь важно не упустить обязательные этапы.
В статье разберём, что делать после категорирования КИИ в Грозном: какие обязанности остаются у всех субъектов, даже если значимых объектов не выявлено, какие дополнительные требования появляются при присвоении категории, как подключиться к ГосСОПКА, когда нужна модель угроз и как подготовиться к проверкам ФСТЭК. Материал ориентирован на руководителей, ИТ-директоров и специалистов по информационной безопасности.
Коротко
- Даже если ни один объект не признан значимым, субъект КИИ обязан сообщать об инцидентах в НКЦКИ (срок — 24 часа) и своевременно направлять изменения сведений во ФСТЭК.
- Значимые объекты КИИ вносятся в реестр ФСТЭК; для них действуют требования приказов № 239 и № 235, включая разработку модели угроз и внедрение мер защиты.
- Владельцы значимых объектов обязаны обеспечить непрерывное взаимодействие с ГосСОПКА и разработать план реагирования в течение 90 дней после включения в реестр.
- С 01.09.2024 на значимых объектах нельзя использовать недоверенные ПАК, приобретённые после этой даты; к 31.12.2029 доля доверенных ПАК должна достигнуть 100%.
- Плановая проверка ФСТЭК возможна через 3 года после внесения объекта в реестр, но внеплановые проверки могут быть инициированы по инцидентам или поручениям.
Обязанности всех субъектов КИИ (даже без значимых объектов)
Статус субъекта КИИ не исчезает после того, как сведения о категорировании отправлены во ФСТЭК. Федеральный закон № 187-ФЗ и принятые в его исполнение акты закрепляют несколько постоянных обязанностей, которые действуют независимо от того, присвоена ли хотя бы одному объекту категория значимости.
Во-первых, если в ходе категорирования выявлено, что объекты не соответствуют показателям значимости, субъект всё равно направляет сведения об отсутствии необходимости присвоения категории. Это прямо предусмотрено частью 5 статьи 7 187-ФЗ. Срок — 10 рабочих дней с даты утверждения акта. Непредставление таких сведений квалифицируется по статье 19.7.15 КоАП РФ: для должностных лиц штраф 10–50 тысяч рублей, для юридических — 50–100 тысяч рублей.
Во-вторых, субъект КИИ обязан информировать НКЦКИ (ГосСОПКА) об инцидентах и компьютерных атаках. Согласно приказу ФСБ № 547 от 25.12.2025, для объектов без присвоенной категории (то есть «иных объектов КИИ») срок уведомления составляет не более 24 часов с момента обнаружения инцидента. Для значимых объектов этот срок жёстче — 3 часа, о чём скажем ниже.
В-третьих, сведения во ФСТЭК необходимо поддерживать в актуальном состоянии. Если изменились данные об объекте (например, наименование, сетевой адрес, результаты пересмотра категории), новые сведения направляются не позднее 20 рабочих дней со дня изменения (п. 19(1) ПП РФ № 127).
Наконец, не реже одного раза в 5 лет категории пересматриваются. Отраслевые особенности могут устанавливать более частую периодичность: например, в оборонной промышленности объекты без категории пересматриваются ежегодно, III категория — раз в 2 года, II — раз в 3 года (постановление Правительства № 796).
Если есть значимые объекты
Если комиссия присвоила объекту одну из трёх категорий значимости (I, II или III), у субъекта появляется существенно больше обязанностей. Объект вносится в реестр значимых объектов КИИ, который ведёт ФСТЭК (приказ № 227 в редакции приказа № 254 от 17.07.2025). С момента включения действуют требования к обеспечению безопасности.
Основной документ — приказ ФСТЭК № 239 от 25.12.2017. Он устанавливает состав мер защиты, которые субъект обязан реализовать. Меры выбираются на основе модели угроз безопасности информации. Модель угроз для значимого объекта — обязательный документ: без неё невозможно корректно определить перечень и настройки средств защиты. С 01.03.2027 вступают в силу изменения, внесённые приказом ФСТЭК № 220: владелец значимого объекта обязан рассчитывать показатель защищённости Кзи не реже чем раз в 6 месяцев и направлять результаты во ФСТЭК в течение 5 рабочих дней, а также определять уровень зрелости Узи не реже чем раз в 3 года. Это потребует внедрения соответствующих методик и регулярной отчётности.
Отдельный блок — система безопасности значимого объекта. Приказ ФСТЭК № 235 определяет требования к её созданию, включая создание подразделения по защите информации, привлечение лицензиатов ФСТЭК, организацию мониторинга и реагирования. Также субъект обязан разработать план реагирования на компьютерные инциденты: по приказу ФСБ № 547 он готовится в течение 90 календарных дней с даты включения объекта в реестр. Копия плана направляется в НКЦКИ в течение 7 дней после утверждения; если план предусматривает участие ФСБ, он согласуется с соответствующим подразделением.
Для значимых объектов действует требование непрерывного взаимодействия с ГосСОПКА (п. 7 ч. 3 ст. 9 187-ФЗ). Порядок определён приказом ФСБ № 548 от 25.12.2025. Это означает подключение к средствам ГосСОПКА, передачу информации об инцидентах и атаках в реальном времени, выполнение регламентов реагирования. Срок информирования об инциденте на значимом объекте — не позднее 3 часов с момента обнаружения.
Также владельцы значимых объектов обязаны соблюдать требования к доверенным программно-аппаратным комплексам (ПАК). С 01.09.2024 нельзя приобретать и использовать недоверенные ПАК, купленные после этой даты. К 31.12.2029 доля доверенных ПАК должна достигнуть 100% (постановление Правительства № 1912). Параллельно действуют ограничения на иностранное ПО: для органов власти и заказчиков по 223-ФЗ запрет уже действует с 01.01.2025 (Указ № 166), для остальных субъектов общие сроки перехода на российское ПО пока не утверждены — на 10.10.2026 существует только проект, предполагающий переход с 01.01.2028.
Доверенные ПАК и иностранное ПО
Требования к доверенным ПАК распространяются только на значимые объекты КИИ. Это не значит, что на объектах без категории можно свободно использовать что угодно, но обязательной доли доверенных средств там нет. Тем не менее практика показывает: ФСТЭК при проверках обращает внимание на обоснованность применения тех или иных технических средств и их соответствие модели угроз.
Критерии доверенного ПАК закреплены в приложении 1 к ПП № 1912: ПАК должен входить в единый реестр российской радиоэлектронной продукции, ПО соответствовать требованиям ПП № 1478, а если в составе есть средства защиты информации — быть сертифицированным ФСТЭК или ФСБ. До 31.12.2029 доля доверенных ПАК на значимом объекте должна составить 100%. С 01.09.2024 запрещено использовать недоверенные ПАК, приобретённые после этой даты, если нет заключения Минпромторга об отсутствии российских аналогов.
Важно не путать доверенные ПАК и импортозамещение ПО. Запрет на иностранное ПО на значимых объектах для всех субъектов КИИ ещё не вступил в силу, но по совокупности норм уже сейчас рекомендуется планировать переход на отечественные решения, особенно если организация попадает под действие Указа № 166 (органы власти, заказчики по 223-ФЗ) или Указа № 250 (стратегические и системообразующие организации).
Проверки ФСТЭК
Контроль за выполнением требований 187-ФЗ осуществляет ФСТЭК России. Плановые проверки в отношении значимых объектов проводятся не чаще чем раз в 3 года после внесения объекта в реестр или окончания последней плановой проверки (ст. 13 187-ФЗ). Внеплановые проверки возможны при истечении срока предписания, после инцидента с негативными последствиями, по приказу руководителя ФСТЭК во исполнение поручений Президента или Правительства, по требованию прокурора.
Проверяется правильность отнесения объектов к значимым, выполнение требований к системам безопасности, реализация мер защиты, достоверность сведений в реестре. По итогам составляется акт; при нарушениях выдаётся предписание. ФСТЭК также может принять мотивированное решение об изменении категории объекта.
Ответственность предусмотрена статьёй 13.12.1 КоАП РФ: за нарушение требований к созданию систем безопасности или обеспечению безопасности значимых объектов — штраф для должностных лиц 10–50 тыс. рублей, для юридических лиц 50–100 тыс. рублей. Нарушение порядка информирования об инцидентах — 10–50 тыс. для должностных и 100–500 тыс. для юридических. С 20.04.2026 действует новая статья 13.12.2 КоАП РФ: нарушение правил эксплуатации средств и систем КИИ — до 500 тыс. рублей для юрлиц.
Дорожная карта на 12 месяцев
| Шаг | Документ / действие | Кто делает |
|---|---|---|
| 1 | Определить перечень значимых объектов по итогам категорирования | Заказчик + мы (консультационно) |
| 2 | Разработать модель угроз безопасности информации для значимых объектов | Мы |
| 3 | Разработать план реагирования на компьютерные инциденты и согласовать (при необходимости) | Заказчик + партнёр-лицензиат ФСТЭК |
| 4 | Обеспечить непрерывное взаимодействие с ГосСОПКА (установка средств, регламенты) | Партнёр-лицензиат ФСТЭК / аккредитованный центр ГосСОПКА |
| 5 | Внедрить меры защиты по приказу № 239, включая сертифицированные СЗИ | Партнёр-лицензиат ФСТЭК |
| 6 | Провести инвентаризацию ПАК, спланировать переход на доверенные решения | Заказчик + мы (аналитика) |
| 7 | Организовать регулярный расчёт Кзи и Узи (с 01.03.2027) | Заказчик + партнёр-лицензиат |
| Итог | Комплекс работ по приведению значимых объектов в соответствие | МелданаСБ + партнёры |
Типовые ошибки
- ✗ Считать, что после отправки сведений во ФСТЭК обязанности закончились. Как правильно: поддерживать актуальность сведений, информировать об инцидентах, пересматривать категории.
- ✗ Не подключать объекты без категории к ГосСОПКА. Обязанность информировать НКЦКИ об инцидентах действует для всех объектов КИИ, даже если они не значимые. Срок — 24 часа.
- ✗ Разрабатывать модель угроз только по требованию ФСТЭК. Для значимых объектов модель угроз — обязательный документ с момента включения в реестр. Без неё невозможно обосновать выбор мер защиты.
- ✗ Откладывать переход на доверенные ПАК до 2030 года. С 01.09.2024 уже нельзя закупать недоверенные ПАК, поэтому закупки нужно планировать с учётом требований ПП 1912.
- ✗ Использовать устаревшие нормы (например, приказ ФСБ № 282). С 30.01.2026 действует приказ ФСБ № 547, сроки изменились: для значимых — 3 часа, для иных — 24 часа. Также утратил силу термин «критические процессы» как обязательный этап.
Чем поможет МелданаСБ
Мы сопровождаем субъектов КИИ на всех этапах — от проверки статуса до подготовки документов после категорирования. Работаем дистанционно по всей России, включая Грозном.
Что мы берём на себя:
- Проверка, является ли организация субъектом КИИ (по ОКВЭД, лицензиям, уставу и фактическим видам деятельности). При заказе категорирования заключение — бесплатно.
- Разработка модели угроз безопасности информации для значимых объектов — от 12 900 ₽.
- Подготовка комплекта организационных документов по ИБ (положения, инструкции, журналы) — от 19 900 ₽.
- Сопровождение при внедрении мер защиты: подбор решений, постановка задач партнёру-лицензиату ФСТЭК.
- Консультации по взаимодействию с ГосСОПКА, подготовка внутренних регламентов.
- Актуализация документов при изменении законодательства (новые приказы ФСТЭК, ФСБ, постановления Правительства).
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Категорирование объектов КИИ + сведения для ФСТЭК | 80–300 тыс. ₽ | от 29 900 ₽ | 7–10 рабочих дней |
| Категорирование + модель угроз | 100–350 тыс. ₽ | от 39 900 ₽ | 10–14 рабочих дней |
| Модель угроз ИБ | 20–50 тыс. ₽ | от 12 900 ₽ | 5–7 рабочих дней |
Точная стоимость зависит от количества объектов, отрасли и объёма исходных данных. Рассчитаем смету бесплатно в течение рабочего дня после заполнения опросника.
Частые вопросы
Обязательно ли подключаться к ГосСОПКА, если значимых объектов нет?
Что если объект не попал в перечень типовых объектов и категория не присвоена?
Нужна ли модель угроз для объектов без категории?
Можно ли использовать иностранные сертифицированные СЗИ на значимых объектах?
Как часто ФСТЭК может проверять организацию?
После категорирования КИИ важно не останавливаться. Если у вас остались вопросы по статусу организации, требованиям к значимым объектам или подготовке модели угроз — обратитесь к нам. Ознакомьтесь с услугами по документам, расчётам и декларациям и категорированию объектов КИИ. Также доступны опросные листы для предварительной оценки.
Категорирование КИИ по отраслям
- Здравоохранение: клиники, больницы, лаборатории
- Наука и образование: вузы, НИИ
- Госорганы, учреждения, ГИС
- Железнодорожный транспорт и метро
- Авиация и аэропорты
- Морской, речной, автотранспорт и логистика
- Связь: операторы, провайдеры, ЦОД
- Электроэнергетика: генерация, сети, сбыт
- ТЭК: нефть, газ, АЗС, нефтебазы
- ЖКХ: водоканалы, теплоснабжение
- Металлургия
- Химическая промышленность
- Горнодобывающая промышленность
- Оборонная промышленность
- Банки и кредитные организации
- Финансовый рынок: страховщики, МФО, брокеры, НПФ
Пошаговое руководство
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
