Нормативная база
187-ФЗ, категорирование, 58-ФЗ и приказ 117 — кто на что обязан
Базовый закон — Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», действует в редакции с поправками 2025 года. Ниже — только то, что подтверждено действующими актами, с датами.
187-ФЗ от 26.07.2017
Что такое субъект КИИ
187-ФЗ вводит ключевые понятия: субъект КИИ, объект КИИ и значимый объект КИИ. Именно для значимых объектов закон устанавливает повышенные требования: категорирование по категориям значимости 1–3, меры безопасности по приказам ФСТЭК, аттестацию и взаимодействие с НКЦКИ при ФСБ (Положение о НКЦКИ утверждено приказом ФСБ от 24.07.2018 № 366).
- Системы безопасности значимых объектов — приказ ФСТЭК № 235 от 21.12.2017 (требования к созданию и функционированию, контроль соответствия мер по категориям 1–3).
- Меры безопасности на значимых объектах — приказ ФСТЭК № 239 (действует в редакции 2024 года: DDoS-защита, безопасная разработка ПО, требования к граничным маршрутизаторам).
- Аттестация значимых объектов КИИ — отдельный порядок: приказ ФСТЭК № 182 от 28.10.2022. Частая путаница: № 182 — это про значимые объекты КИИ, а не про ГИС.
Статус: действует в редакции с поправками 2025 года
Категорирование · шаги
Категорирование объектов КИИ: с чего начать
Логика работы субъекта КИИ в 2026 году — от определения значимости к подтверждённой защите:
- Шаг 1. Выявить объекты КИИ и проверить признаки значимости. 58-ФЗ закрепил за Правительством полномочие определять типы информационных систем и типовые отраслевые объекты, относимые к значимым, — регулирование движется к «типовому категорированию»; подзаконные акты по нему нужно отслеживать.
- Шаг 2. Провести категорирование значимых объектов по категориям значимости 1–3 и утвердить документы.
- Шаг 3. Актуализировать категорирование с учётом поправок: 325-ФЗ от 31.07.2025 уточнил порядок категорирования (отдельные нормы — с 01.03.2026; точное распределение норм по датам сверяйте с текстом закона).
- Шаг 4. Построить систему и меры безопасности по приказам ФСТЭК № 235 и № 239, аттестовать значимые объекты по приказу № 182.
- Шаг 5. Настроить обмен информацией с НКЦКИ/ГосСОПКА: с 30.01.2026 действуют новые правила по приказу ФСБ № 540.
Статус: действует; перечень актов — сверять с актуальными редакциями
58-ФЗ от 07.04.2025
Что изменил 58-ФЗ (+ 325-ФЗ «национальный контроль»)
Три ключевых изменения, которые внёс 58-ФЗ «О внесении изменений в Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации"» (основные положения — в силе с 01.09.2025):
- Доверенные ПАК и российское ПО — уровень закона. Переход значимых объектов на доверенные программно-аппаратные комплексы и российское ПО закреплён в 187-ФЗ (раньше это держалось на Указе № 166 и ПП № 1912). По ПП № 1912: с 01.01.2025 запрещено применение недоверенных ПАК на значимых объектах, включая ранее введённые; планы перехода обязательны; полный переход — до 01.01.2030.
- «Типовое категорирование». Правительство получает полномочия определять типы информационных систем и типовые отраслевые объекты для отнесения к значимым объектам КИИ — вместо полностью самостоятельного определения значимости субъектом.
- Расширен обмен информацией об атаках. Основания обмена сведениями об инцидентах и атаках через НКЦКИ/ГосСОПКА расширены; на базе 58-ФЗ издан приказ ФСБ от 24.12.2025 № 540 (в силе с 30.01.2026): обмен охватывает и компьютерные атаки, форматы определяет НКЦКИ, а центр вправе запрашивать у субъектов КИИ результаты мероприятий по защите от атак и сведения об устранении уязвимостей.
Рядом — 325-ФЗ от 31.07.2025 («национальный контроль над субъектами КИИ»): ограничения на иностранное участие в капитале субъектов КИИ, в перечни доверенного ПО и ДПАК включаются только российские решения, уточнён порядок категорирования; отдельные нормы действуют с 01.03.2026.
Статус: 58-ФЗ действует с 01.09.2025; 325-ФЗ — нормы с 01.03.2026, проверять актуальные редакции
Приказ ФСТЭК № 117 · ГИС
Приказ 117 для ГИС — это НЕ про КИИ
Приказ ФСТЭК России от 11.04.2025 № 117 — новые Требования о защите информации в государственных информационных системах, иных ИС госорганов, ГУП и госучреждений (зарег. Минюстом 16.06.2025 № 82619). Действует с 01.03.2026 и заменяет прежний приказ № 17; в приказ уже вносились изменения — сверяйтесь с актуальной редакцией.
- На значимые объекты КИИ приказ 117 не распространяется — для них действуют требования приказа ФСТЭК № 239. Смешивать режимы нельзя.
- Классы К1/К2/К3 определяются заново: уровень значимости информации (УЗ1–УЗ3) + масштаб системы (федеральный/региональный/объектовый).
- Процессная модель вместо разового «соответствия»: оценка показателей защищённости — раз в 6 месяцев, уровня зрелости — раз в 2 года, отчёт в ФСТЭК — в течение 5 рабочих дней; уязвимости критического уровня устраняются за 24 часа, высокого — за 7 дней; мониторинг ИБ — по ГОСТ Р 59547-2021.
- Технологии ИИ (п. 60–61): доверенные технологии, запрет передачи защищаемой информации разработчику модели.
- Аттестация ГИС — по-прежнему по приказу ФСТЭК № 77 (п. 65 Требований); с 01.09.2026 действуют изменения по приказу № 60: контроль уровня защищённости раз в 3 года и обязательный пентест для К1–К2 при выходе в Интернет или взаимодействии с другими ИС.
Статус: действует с 01.03.2026 (конец действия приказа № 17)