КИИ: с чего начать предприятию

С сентября 2025 года вступили в силу масштабные законодательные изменения в сфере критической информационной инфраструктуры. Разбираем, что изменилось и с чего начать.

Ключевые изменения в 187-ФЗ

Субъектами КИИ теперь являются только российские юридические лица и государственные органы.

Введены перечни типовых отраслевых объектов КИИ — утверждены распоряжением Правительства РФ от 26 февраля 2025 года[reference:2]. Транспорт, энергетика, ТЭК, связь, здравоохранение, наука, оборонка, химия, металлургия, горнодобыча, атомная отрасль — все основные направления получили свои списки.

 
Изменилась логика отнесения систем к объектам КИИ. Ранее решение принимал сам субъект, теперь система сначала сопоставляется с перечнем типовых объектов.

С 1 сентября 2025 года обязательна новая форма направления сведений о результатах категорирования.

Объекты КИИ: что относится

Согласно 187-ФЗ, объектами КИИ являются:
Информационные системы (ИС);
Информационно-телекоммуникационные сети (ИТС);
Автоматизированные системы управления (АСУ).
Пошаговый план действий для предприятия

1. Обследование. Анализ информационных систем, автоматизированных систем управления и сетей на предмет отнесения к КИИ.

2. Категорирование. Сопоставление с перечнями типовых отраслевых объектов и определение категории значимости.

3. Документация. Разработка модели угроз и полного комплекта документов по защите КИИ.

4. Дорожная карта. Формирование плана мероприятий по защите объектов КИИ.

Ключевой вывод

Новые правила категорирования КИИ требуют от предприятий пересмотра подходов к защите. Начать необходимо с обследования и сопоставления систем с перечнями типовых отраслевых объектов.