Skip to content
BN Legal
Журналы, реестры и перечни Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Перечень объектов КИИ

Перечень объектов критической информационной инфраструктуры — первый документ, с которого субъект КИИ начинает выполнение требований закона 187-ФЗ. Прежде чем оценивать значимость систем и присваивать им категорию, нужно понять, что именно у организации является объектом КИИ и подлежит учёту. Без инвентаризации категорирование провести невозможно — комиссии просто нечего будет оценивать.

Проверить сайт на 152-ФЗ

Что закон считает объектом КИИ

Объекты КИИ — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъекта КИИ, то есть организации из перечисленных в ст. 2 закона 187-ФЗ сфер: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, атомная энергия, оборонная промышленность, горнодобывающая, металлургическая и химическая промышленность.

На практике это могут быть системы биллинга, диспетчерские системы, системы управления технологическими процессами, банковские платёжные системы, системы связи. Для обычной онлайн-школы или юридического сервиса, не относящегося к перечисленным сферам, объектов КИИ, как правило, нет вообще — это касается компаний иного профиля, работающих в критически значимых отраслях экономики.

Важный нюанс — статус объекта КИИ определяется не тем, что система «важна для бизнеса», а тем, относится ли сам субъект к перечисленным критическим сферам деятельности. Даже критически важная для компании CRM-система не станет объектом КИИ, если организация не входит ни в одну из отраслей, названных в законе.

Как проводится инвентаризация

Инвентаризация — процесс выявления всех информационных систем, сетей и АСУ, которые могут подпадать под определение объекта КИИ. Разумный порядок действий:

  1. сформировать рабочую группу или комиссию, ответственную за инвентаризацию;
  2. собрать сведения обо всех эксплуатируемых информационных системах, сетях, АСУ вместе с их назначением;
  3. для каждой системы определить, обеспечивает ли она процессы, значимые для деятельности субъекта КИИ в рамках критической сферы;
  4. исключить системы, не относящиеся к профильной деятельности организации в критической сфере — например, обычную корпоративную бухгалтерию, если она не встроена в технологический процесс;
  5. зафиксировать итог в перечне с описанием каждой системы.

Инвентаризация — не разовое мероприятие: перечень нужно пересматривать при появлении новых систем или выводе старых из эксплуатации.

На этом же этапе полезно сразу зафиксировать, кто внутри организации владеет каждой системой — конкретное подразделение или должностное лицо. Это ускоряет дальнейшую работу комиссии по категорированию: не нужно заново выяснять, кто может дать содержательные пояснения по конкретному объекту и его технологическим особенностям.

Что входит в перечень объектов КИИ

Типовая структура перечня включает по каждому объекту:

  • наименование информационной системы, сети или АСУ;
  • назначение объекта и процессы, которые он обеспечивает;
  • подразделение или должностное лицо, ответственное за эксплуатацию;
  • сведения о взаимодействии объекта с сетями связи общего пользования;
  • предварительную отметку о необходимости категорирования.

Перечень утверждается руководителем субъекта КИИ и служит основанием для дальнейшей процедуры категорирования — именно из перечня комиссия берёт список объектов, которые предстоит оценить на значимость.

Направление перечня регулятору

Установленный законом порядок предусматривает направление сведений об объектах, подлежащих категорированию, в уполномоченный федеральный орган до начала самой процедуры категорирования. Это отдельный организационный шаг: регулятор должен знать, какие объекты субъект планирует оценивать, прежде чем получит итоговый акт категорирования.

Формат и сроки направления сведений определяются установленным порядком категорирования. Субъекту КИИ стоит вести учёт переписки с регулятором по этому вопросу — она может понадобиться при последующей проверке соблюдения процедуры.

Направление перечня — не разовая формальность, а точка синхронизации: если впоследствии организация меняет состав объектов КИИ (выводит систему из эксплуатации или вводит новую), уполномоченный орган должен получать актуальные сведения, а не работать с устаревшим перечнем многолетней давности.

Частые ошибки при составлении перечня

При составлении перечня объектов КИИ регулятор в первую очередь обращает внимание на четыре типичные ошибки, которые выявляются при проверке в первую очередь.

  • Наиболее распространённая ошибка - включение в перечень любых информационных систем компании без анализа их отношения к профильной критической деятельности. Это не только увеличивает объём формальной работы, но и размывает фокус защиты на объектах, которые реально значимы.
  • Вторая ошибка - статичность перечня: организация составляет его один раз при выходе закона в силу и больше не обновляет, хотя за это время могли появиться новые системы или измениться архитектура существующих.
  • Третья ошибка - рассинхронизация перечня объектов и акта категорирования, когда объект есть в одном документе, но отсутствует в другом.
  • Четвёртая, менее очевидная ошибка - формальное описание объекта без указания реальных технологических связей с другими системами. Если перечень не показывает, как объект взаимодействует с сетью общего пользования и другими системами субъекта, комиссии по категорированию сложнее оценить реальный масштаб возможных последствий инцидента.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Чем перечень объектов КИИ отличается от акта категорирования?

Перечень — это инвентаризация, список всех информационных систем и сетей, которые могут быть объектами КИИ. Акт категорирования — следующий шаг, результат оценки значимости каждого объекта из перечня и присвоения ему категории либо решения об её отсутствии.

Нужно ли включать в перечень бухгалтерскую систему компании?

Как правило, нет, если она не встроена непосредственно в технологический или производственный процесс, значимый для критической сферы деятельности субъекта КИИ. Обычные учётные и офисные системы обычно объектами КИИ не являются.

Кто направляет перечень регулятору?

Сам субъект КИИ через уполномоченное должностное лицо или подразделение, ответственное за взаимодействие с регулятором по вопросам безопасности КИИ. Направление сведений — обязательный шаг перед началом процедуры категорирования.

Как часто нужно обновлять перечень объектов КИИ?

При каждом существенном изменении ИТ-инфраструктуры — вводе в эксплуатацию новой системы, выводе старой, изменении назначения объекта. Периодический пересмотр также целесообразен даже при отсутствии видимых изменений, чтобы не пропустить постепенное расширение функций системы.

Может ли у субъекта КИИ не быть ни одного объекта КИИ?

Формально да — если по итогам инвентаризации ни одна система не подпадает под определение объекта КИИ. Но сам факт проведения инвентаризации и отсутствия объектов стоит задокументировать, чтобы иметь подтверждение при возможной проверке.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Перечень объектов КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз объекта КИИ

Модель угроз безопасности значимого объекта КИИ по методике ФСТЭК — отличается от модели угроз ПДн.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp