Акты и аттестация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Акт категорирования объекта КИИ
Акт категорирования объекта критической информационной инфраструктуры — документ, которым субъект КИИ фиксирует итог оценки своих информационных систем на предмет значимости. Требование категорировать объекты КИИ установлено законом 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и касается далеко не всех организаций — а только тех, кто относится к перечисленным в законе сферам деятельности.
Статья 2 закона 187-ФЗ относит к субъектам КИИ государственные органы и учреждения, а также российские юридические лица и индивидуальных предпринимателей, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, сети или автоматизированные системы управления в определённых сферах: здравоохранение, наука, транспорт, связь, энергетика, банковская и финансовая сфера, топливно-энергетический комплекс, атомная энергия, оборонная и ракетно-космическая промышленность, горнодобывающая, металлургическая и химическая промышленность.
Для клиентов BN Legal — образовательных проектов, онлайн-школ, малого и среднего бизнеса вне перечисленных сфер — субъектом КИИ, как правило, быть не приходится. Обычная онлайн-школа, даже с большой базой учеников и сложной ИТ-инфраструктурой, не подпадает под действие 187-ФЗ, если не оказывает услуги связи или не работает в одной из указанных отраслей.
Проверить свой статус стоит отдельно, если организация оказывает, например, услуги телемедицины, работает с образовательными учреждениями в сфере критической инфраструктуры или предоставляет инфраструктурные ИТ-услуги банкам и энергетическим компаниям — в этих случаях грань может быть неочевидной.
Что такое категорирование и зачем оно нужно
Категорирование — процедура оценки объектов КИИ субъекта на предмет того, какой ущерб причинит нарушение или прекращение их функционирования. Обязанность проводить категорирование установлена ст. 7 закона 187-ФЗ. Результат оформляется актом, который субъект утверждает самостоятельно и направляет сведения в уполномоченный федеральный орган.
Смысл процедуры — не бюрократическая формальность, а основа для дальнейшей работы: от присвоенной категории значимости зависит объём требований к защите объекта, включая организационные и технические меры безопасности, которые впоследствии придётся выполнять.
Перед категорированием субъект КИИ формирует перечень объектов, подлежащих оценке, — это отдельный шаг, предшествующий самому акту. Без актуального перечня комиссия не сможет определить, какие именно системы и сети нужно анализировать, поэтому оба документа готовятся последовательно и должны быть согласованы между собой по составу объектов.
Категории значимости объектов КИИ
Закон 187-ФЗ предусматривает три категории значимости — первую, вторую и третью, где первая соответствует наивысшей значимости объекта, а третья — наименьшей. Если ни один из установленных показателей критериев значимости не достигается, объекту категория не присваивается, но сама процедура оценки всё равно должна быть проведена и задокументирована.
Категория
Уровень значимости
Что учитывается
Первая
Наивысшая
Наибольший масштаб возможных последствий по установленным показателям
Вторая
Средняя
Существенные, но менее масштабные последствия
Третья
Наименьшая из категорируемых
Последствия ниже, чем для второй категории, но выше порога категорирования
Без категории
—
Ни один показатель значимости не достигает установленного порога
Показатели значимости учитывают несколько групп последствий: социальные (угроза жизни и здоровью людей), политические, экономические, экологические, а также последствия для обороноспособности и правопорядка. Конкретные пороговые значения показателей устанавливаются подзаконными актами и рассчитываются индивидуально под масштаб деятельности организации.
Что входит в акт категорирования
Акт категорирования фиксирует ход и итог оценки объектов КИИ.
Раздел акта
Что в нём указать
Перечень объектов
Объекты КИИ, подлежащие категорированию, с описанием
Комиссия
Состав комиссии по категорированию и порядок её работы
Анализ угроз
Угрозы безопасности и возможные сценарии их реализации
Оценка последствий
Масштаб возможных последствий по каждому установленному показателю
Решение
Присвоение одной из трёх категорий значимости либо отсутствие оснований для её присвоения
Направление в регулятор
Сведения о результатах направления акта в уполномоченный орган
Акт подписывается членами комиссии по категорированию, утверждается руководителем организации и хранится вместе с материалами, на основании которых проводилась оценка, — они могут понадобиться при последующей проверке регулятором.
Что делать, если объекты КИИ не выявлены
Организация, подпадающая под определение субъекта КИИ по сфере деятельности, обязана провести процедуру категорирования даже в том случае, если по её итогам ни один объект не получает категорию значимости. Отсутствие категории — это тоже результат, который фиксируется актом и сведения о котором направляются регулятору в установленном порядке.
Разница между «мы не субъект КИИ» и «мы субъект КИИ, но объекты некатегорируемые» имеет значение: во втором случае процедуру всё равно нужно провести и задокументировать, иначе организация формально не выполнила требование закона. Определить, какая ситуация применима к конкретному бизнесу, стоит на старте, до того как встанет вопрос о проверке.
Отсутствие категории значимости не освобождает субъекта КИИ от базовых обязанностей по защите информации — например, от требований по обеспечению безопасности, применимых ко всем объектам КИИ независимо от присвоенной категории. Полное освобождение от требований 187-ФЗ возможно только тогда, когда организация вообще не относится к субъектам КИИ по сфере деятельности.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Является ли онлайн-школа субъектом КИИ?
Как правило, нет. Онлайн-школы и образовательные проекты не входят в перечень сфер, установленных ст. 2 закона 187-ФЗ, если только они не оказывают услуги связи или не работают в одной из перечисленных критических отраслей. В большинстве случаев обязанность категорировать объекты КИИ на такие организации не распространяется.
Что грозит за непроведение категорирования, если организация — субъект КИИ?
Закон 187-ФЗ и связанные с ним нормы устанавливают ответственность за неисполнение требований по категорированию и защите значимых объектов КИИ. Конкретные меры зависят от характера нарушения и определяются регулятором и правоприменительной практикой.
Кто проводит категорирование — сама организация или регулятор?
Категорирование проводит сама организация силами специально созданной комиссии. Регулятор получает уже готовый акт с результатами и вправе проверить обоснованность присвоенной категории или её отсутствия.
Нужно ли пересматривать категорию значимости объекта КИИ?
Да, категория подлежит пересмотру при существенном изменении условий функционирования объекта — например, при изменении масштаба обрабатываемых данных или архитектуры системы. Периодический пересмотр также предусмотрен установленным порядком категорирования.
Чем акт категорирования отличается от модели угроз объекта КИИ?
Акт категорирования фиксирует итог оценки значимости объекта и присвоенную категорию. Модель угроз — отдельный документ, который описывает конкретные угрозы безопасности этому объекту и разрабатывается уже после присвоения категории, для построения системы защиты.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Акт категорирования объекта КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.