Право и ИИ 187-ФЗ · безопасность КИИ 58-ФЗ · поправки 2025 НКЦКИ · ГосСОПКА

КИИ в 2026 году: категорирование и поправки 58-ФЗ

Поправки 58-ФЗ от 07.04.2025 перевели требования к значимым объектам критической информационной инфраструктуры на уровень закона: доверенные ПАК и российское ПО, «типовое категорирование», усиленный обмен данными об инцидентах через НКЦКИ. Разбираем, что уже действует, чем порядок для ГИС (приказ ФСТЭК № 117) отличается от порядка для КИИ и что с облачными ИИ-сервисами для информации ограниченного доступа.

Первый разбор — бесплатно и без обязательств. NDA подписываем до обмена любыми сведениями. Без субподряда.

01.09.2025
основные положения 58-ФЗ в силе: доверенные ПАК и типовое категорирование — уровень закона
30.01.2026
приказ ФСБ № 540: обмен с НКЦКИ охватывает не только инциденты, но и компьютерные атаки
01.03.2026
для ГИС действует приказ ФСТЭК № 117; отдельные нормы 325-ФЗ о «национальном контроле» субъектов КИИ
01.01.2030
дедлайн полного перехода значимых объектов КИИ на доверенные ПАК (ПП № 1912)
Нормативная база

187-ФЗ, категорирование, 58-ФЗ и приказ 117 — кто на что обязан

Базовый закон — Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», действует в редакции с поправками 2025 года. Ниже — только то, что подтверждено действующими актами, с датами.

187-ФЗ от 26.07.2017

Что такое субъект КИИ

187-ФЗ вводит ключевые понятия: субъект КИИ, объект КИИ и значимый объект КИИ. Именно для значимых объектов закон устанавливает повышенные требования: категорирование по категориям значимости 1–3, меры безопасности по приказам ФСТЭК, аттестацию и взаимодействие с НКЦКИ при ФСБ (Положение о НКЦКИ утверждено приказом ФСБ от 24.07.2018 № 366).

  • Системы безопасности значимых объектов — приказ ФСТЭК № 235 от 21.12.2017 (требования к созданию и функционированию, контроль соответствия мер по категориям 1–3).
  • Меры безопасности на значимых объектах — приказ ФСТЭК № 239 (действует в редакции 2024 года: DDoS-защита, безопасная разработка ПО, требования к граничным маршрутизаторам).
  • Аттестация значимых объектов КИИ — отдельный порядок: приказ ФСТЭК № 182 от 28.10.2022. Частая путаница: № 182 — это про значимые объекты КИИ, а не про ГИС.
Статус: действует в редакции с поправками 2025 года
Категорирование · шаги

Категорирование объектов КИИ: с чего начать

Логика работы субъекта КИИ в 2026 году — от определения значимости к подтверждённой защите:

  • Шаг 1. Выявить объекты КИИ и проверить признаки значимости. 58-ФЗ закрепил за Правительством полномочие определять типы информационных систем и типовые отраслевые объекты, относимые к значимым, — регулирование движется к «типовому категорированию»; подзаконные акты по нему нужно отслеживать.
  • Шаг 2. Провести категорирование значимых объектов по категориям значимости 1–3 и утвердить документы.
  • Шаг 3. Актуализировать категорирование с учётом поправок: 325-ФЗ от 31.07.2025 уточнил порядок категорирования (отдельные нормы — с 01.03.2026; точное распределение норм по датам сверяйте с текстом закона).
  • Шаг 4. Построить систему и меры безопасности по приказам ФСТЭК № 235 и № 239, аттестовать значимые объекты по приказу № 182.
  • Шаг 5. Настроить обмен информацией с НКЦКИ/ГосСОПКА: с 30.01.2026 действуют новые правила по приказу ФСБ № 540.
Статус: действует; перечень актов — сверять с актуальными редакциями
58-ФЗ от 07.04.2025

Что изменил 58-ФЗ (+ 325-ФЗ «национальный контроль»)

Три ключевых изменения, которые внёс 58-ФЗ «О внесении изменений в Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации"» (основные положения — в силе с 01.09.2025):

  • Доверенные ПАК и российское ПО — уровень закона. Переход значимых объектов на доверенные программно-аппаратные комплексы и российское ПО закреплён в 187-ФЗ (раньше это держалось на Указе № 166 и ПП № 1912). По ПП № 1912: с 01.01.2025 запрещено применение недоверенных ПАК на значимых объектах, включая ранее введённые; планы перехода обязательны; полный переход — до 01.01.2030.
  • «Типовое категорирование». Правительство получает полномочия определять типы информационных систем и типовые отраслевые объекты для отнесения к значимым объектам КИИ — вместо полностью самостоятельного определения значимости субъектом.
  • Расширен обмен информацией об атаках. Основания обмена сведениями об инцидентах и атаках через НКЦКИ/ГосСОПКА расширены; на базе 58-ФЗ издан приказ ФСБ от 24.12.2025 № 540 (в силе с 30.01.2026): обмен охватывает и компьютерные атаки, форматы определяет НКЦКИ, а центр вправе запрашивать у субъектов КИИ результаты мероприятий по защите от атак и сведения об устранении уязвимостей.

Рядом — 325-ФЗ от 31.07.2025 («национальный контроль над субъектами КИИ»): ограничения на иностранное участие в капитале субъектов КИИ, в перечни доверенного ПО и ДПАК включаются только российские решения, уточнён порядок категорирования; отдельные нормы действуют с 01.03.2026.

Статус: 58-ФЗ действует с 01.09.2025; 325-ФЗ — нормы с 01.03.2026, проверять актуальные редакции
Приказ ФСТЭК № 117 · ГИС

Приказ 117 для ГИС — это НЕ про КИИ

Приказ ФСТЭК России от 11.04.2025 № 117 — новые Требования о защите информации в государственных информационных системах, иных ИС госорганов, ГУП и госучреждений (зарег. Минюстом 16.06.2025 № 82619). Действует с 01.03.2026 и заменяет прежний приказ № 17; в приказ уже вносились изменения — сверяйтесь с актуальной редакцией.

  • На значимые объекты КИИ приказ 117 не распространяется — для них действуют требования приказа ФСТЭК № 239. Смешивать режимы нельзя.
  • Классы К1/К2/К3 определяются заново: уровень значимости информации (УЗ1–УЗ3) + масштаб системы (федеральный/региональный/объектовый).
  • Процессная модель вместо разового «соответствия»: оценка показателей защищённости — раз в 6 месяцев, уровня зрелости — раз в 2 года, отчёт в ФСТЭК — в течение 5 рабочих дней; уязвимости критического уровня устраняются за 24 часа, высокого — за 7 дней; мониторинг ИБ — по ГОСТ Р 59547-2021.
  • Технологии ИИ (п. 60–61): доверенные технологии, запрет передачи защищаемой информации разработчику модели.
  • Аттестация ГИС — по-прежнему по приказу ФСТЭК № 77 (п. 65 Требований); с 01.09.2026 действуют изменения по приказу № 60: контроль уровня защищённости раз в 3 года и обязательный пентест для К1–К2 при выходе в Интернет или взаимодействии с другими ИС.
Статус: действует с 01.03.2026 (конец действия приказа № 17)
Практика

Облачные ИИ-сервисы, НКЦКИ и что с этим делать субъекту КИИ

Мы закрываем стык права и инженерии: не только документы, но и работающий технический контур. Работы выполняет та же команда, которая защищает собственный производственный ИИ-контур, — без субподряда.

Облачные ИИ-сервисы и информация ограниченного доступа

Публичная нейросеть не вписывается в защищённый контур по умолчанию: для систем госорганов и госучреждений Требования приказа № 117 требуют доверенных технологий и прямо запрещают передачу защищаемой информации разработчику модели (п. 60–61).

  • Регламент использования ИИ-сервисов: какие данные и куда уходить не могут
  • Локальные LLM и технический шлюз с маскированием данных
  • Сертифицированные СЗИ: классы по классу защищённости (К1 — не ниже 4-го, К2 — не ниже 5-го, К3 — 6-й класс)
приказ № 117Указ № 250локальные LLM

Документы и контур КИИ под ключ

Приводим субъекта КИИ в соответствие с 187-ФЗ в редакции 2025–2026 годов.

  • Категорирование объектов КИИ и актуализация с учётом 58-ФЗ
  • Документы по приказам ФСТЭК № 235/239; свертка с Требованиями приказа № 117 для ГИС
  • Регламент взаимодействия с НКЦКИ при ФСБ, план обеспечения безопасности
  • Переход на доверенные ПАК: план по ПП № 1912 до 01.01.2030
187-ФЗ58-ФЗФСТЭК 235/239/117

Для госсектора и КИИ — усиленные пакеты

Базовые пакеты «Ревизия», «Контур» и «Полный контур» для госсектора и субъектов КИИ идут в усиленном варианте: +30–50 % к базовой стоимости — за счёт расширенного состава требований и документов.

  • Первый разбор ситуации — бесплатно, NDA до обмена сведениями
  • Состав и стоимость фиксируем в КП и договоре
  • Дальше — сопровождение контура и готовность к проверкам
+30–50 % к пакетам44/223-ФЗсопровождение

Субъект КИИ или работаете с госсектором?

За 2 рабочих часа после заявки предложим два слота ВКС и подпишем NDA. На бесплатном разборе зафиксируем, какие требования 58-ФЗ, приказов ФСБ и ФСТЭК уже касаются вашей инфраструктуры, и предложим план с приоритетами.