Перейти к содержимому
Статья

Как читать 187-ФЗ без упрощений, искажающих смыслКИИ — не синоним любой важной ИТ-системы. Закон регулирует безопасность критической информационной инфраструктуры и связывает её с информационными системами, информационно-телекоммуникационными сетями и автоматизированными системами управления, функционирующими в…

Как читать 187-ФЗ без упрощений, искажающих смысл

КИИ — не синоним любой важной ИТ-системы. Закон регулирует безопасность критической информационной инфраструктуры и связывает её с информационными системами, информационно-телекоммуникационными сетями и автоматизированными системами управления, функционирующими в установленных сферах.

Три уровня анализа

Сфера и деятельность определяют, попадает ли соответствующий процесс в регулируемый контур. Объект — конкретная система, сеть или АСУ, которую нужно идентифицировать и сопоставить с требованиями. Значимый объект — объект, которому присвоена категория значимости и который включён в реестр значимых объектов.

Почему нельзя начинать с категории

Категория появляется только после последовательного выявления объекта и оценки применимых показателей. Если организация сразу пытается выбрать I, II или III категорию, не определив границы объекта и нормативное основание его включения в анализ, результаты трудно проверить и защитить.

Практический маршрут

  1. Определить деятельность и сферу.
  2. Составить инвентаризационный перечень ИС, сетей и АСУ.
  3. Сопоставить кандидатов с действующим перечнем типовых объектов.
  4. Провести категорирование по действующим правилам.
  5. Для значимых объектов перейти к требованиям безопасности и процедурам реестра.

Источники

187-ФЗ и ПП РФ № 127.

Что именно защищает режим КИИ

Режим КИИ направлен на устойчивость функционирования критически значимых процессов и объектов, от которых зависят защищаемые законом сферы деятельности. Поэтому в центре анализа находится не абстрактная «IT-инфраструктура», а конкретная функция, её информационное обеспечение и возможные последствия нарушения.

Как читать 187-ФЗ на практике

Полезно разделить закон на несколько уровней: область регулирования; субъекты; объекты; категорирование; обязанности субъектов; требования к безопасности значимых объектов; реагирование на компьютерные атаки и инциденты. Такой порядок помогает не смешивать процедуру определения субъекта с процедурой категорирования конкретного объекта.

Практический вывод

Если организация хочет понять, что именно ей нужно сделать, начинать следует с определения применимости закона и выявления объектов, а уже затем переходить к требованиям безопасности и реагированию.

Контрольный вопрос

На каждом этапе должно быть понятно, какой факт организации подтверждает соответствующий нормативный вывод. Если цепочка «факт → норма → вывод» отсутствует, анализ ещё не завершён.

Практический результат

После такой проверки у организации должен остаться документированный вывод, который можно воспроизвести через исходные факты и применённые нормы. Если исходных данных недостаточно, корректный результат — зафиксировать перечень вопросов, требующих дополнительной проверки, а не заполнять пробелы предположениями.

Источники для проверки

В первую очередь используются действующие редакции 187-ФЗ, применимых подзаконных актов и актуальных отраслевых перечней. На дату публикации сайта необходимо отдельно проверить дату редакции каждого документа.

Последние материалы

Все материалы →
База знанийОсновы КИИ

Кто является субъектом КИИ: разбор на примерах

Нормативная рамкаДля первичной квалификации необходимо исходить из Федерального закона № 187-ФЗ, прежде всего из его положений о сфере действия, субъектах и объектах КИИ. После изменений, внесённых Федеральным законом № 58-ФЗ и вступивших в силу с 1 сентября 2025 года, при выявлении объектов дополнительно необходимо…

База знанийОсновы КИИ

КИИ простыми словами: что защищает 187-ФЗ

Как читать 187-ФЗ без упрощений, искажающих смыслКИИ — не синоним любой важной ИТ-системы. Закон регулирует безопасность критической информационной инфраструктуры и связывает её с информационными системами, информационно-телекоммуникационными сетями и автоматизированными системами управления, функционирующими в…

База знанийОсновы КИИ

Субъект КИИ и объект КИИ: в чем разница

Разграничение ответственностиСубъект КИИ — носитель установленных законом обязанностей. Объект КИИ — конкретная информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, которая рассматривается в рамках процедуры выявления и категорирования. Эти понятия связаны, но не…

База знанийОсновы КИИ

Сферы деятельности КИИ: как определить свою сферу

Почему сфера определяется не только по ОКВЭДКлассификатор вида деятельности может быть полезен для навигации, но юридический вывод требует анализа фактических функций организации и используемой инфраструктуры. После 1 сентября 2025 года при выявлении объектов особое значение имеют утверждённые перечни типовых…

База знанийСубъекты КИИ

Государственные органы и организации в контуре КИИ: как проводить проверку

Почему нельзя автоматически считать государственный орган субъектом КИИОрганизационно-правовой статус сам по себе не заменяет проверку условий применения 187-ФЗ. Для государственного органа или учреждения анализ нужно начинать с конкретных функций и информационных систем, сетей и АСУ, которые обеспечивают…

База знанийСубъекты КИИ

Российское юридическое лицо: как проверить применимость 187-ФЗ

Организационная форма не определяет статус автоматическиРоссийское юридическое лицо может использовать критическую инфраструктуру, но само наличие статуса юридического лица не означает автоматического применения всех процедур КИИ. Нужно установить фактическую деятельность, соответствующую сферу и конкретные системы,…

База знанийОбъекты КИИ

Что такое объект КИИ: практическое определение

Из чего состоит описание объектаОбъект необходимо описывать через его функцию и границы. Недостаточно написать «ERP», «SCADA» или «серверная». Нужно показать, какую деятельность обеспечивает система, какие компоненты входят в объект, какие сети и внешние сервисы с ним связаны.Минимальный паспортидентификатор и…

База знанийОбъекты КИИ

Инвентаризация информационной инфраструктуры для КИИ

Инвентаризация как исходная базаИнвентаризация нужна не ради отдельного реестра оборудования. Её задача — получить достоверную карту ИС, сетей и АСУ, которые участвуют в регулируемых процессах. Для КИИ особенно важно не ограничиваться бухгалтерским перечнем активов.Источники данныхПрактически полезно сопоставить CMDB,…

ПрактикаКатегорирование

Три категории значимости объектов КИИ

Что означает категорияПП РФ № 127 устанавливает три категории значимости объектов КИИ. Категория определяется не по субъективной «важности» системы и не по её стоимости, а по установленным показателям критериев значимости и значениям этих показателей.Как читать таблицы критериевДля каждого показателя нужно установить,…

ПрактикаКатегорирование

Категорирование объектов КИИ: пошаговый порядок проверки

Порядок работыКатегорирование нельзя сводить к заполнению одной формы. Это последовательность выявления объекта, сбора исходных данных, определения применимых показателей, расчёта значений и оформления результата в соответствии с действующими правилами.Этап 1. Подтверждение объектаСначала нужно убедиться, что система…