Журналы, реестры и перечни
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Перечень объектов КИИ
Перечень объектов критической информационной инфраструктуры — первый документ, с которого субъект КИИ начинает выполнение требований закона 187-ФЗ. Прежде чем оценивать значимость систем и присваивать им категорию, нужно понять, что именно у организации является объектом КИИ и подлежит учёту. Без инвентаризации категорирование провести невозможно — комиссии просто нечего будет оценивать.
Объекты КИИ — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъекта КИИ, то есть организации из перечисленных в ст. 2 закона 187-ФЗ сфер: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, топливно-энергетический комплекс, атомная энергия, оборонная промышленность, горнодобывающая, металлургическая и химическая промышленность.
На практике это могут быть системы биллинга, диспетчерские системы, системы управления технологическими процессами, банковские платёжные системы, системы связи. Для обычной онлайн-школы или юридического сервиса, не относящегося к перечисленным сферам, объектов КИИ, как правило, нет вообще — это касается компаний иного профиля, работающих в критически значимых отраслях экономики.
Важный нюанс — статус объекта КИИ определяется не тем, что система «важна для бизнеса», а тем, относится ли сам субъект к перечисленным критическим сферам деятельности. Даже критически важная для компании CRM-система не станет объектом КИИ, если организация не входит ни в одну из отраслей, названных в законе.
Как проводится инвентаризация
Инвентаризация — процесс выявления всех информационных систем, сетей и АСУ, которые могут подпадать под определение объекта КИИ. Разумный порядок действий:
сформировать рабочую группу или комиссию, ответственную за инвентаризацию;
собрать сведения обо всех эксплуатируемых информационных системах, сетях, АСУ вместе с их назначением;
для каждой системы определить, обеспечивает ли она процессы, значимые для деятельности субъекта КИИ в рамках критической сферы;
исключить системы, не относящиеся к профильной деятельности организации в критической сфере — например, обычную корпоративную бухгалтерию, если она не встроена в технологический процесс;
зафиксировать итог в перечне с описанием каждой системы.
Инвентаризация — не разовое мероприятие: перечень нужно пересматривать при появлении новых систем или выводе старых из эксплуатации.
На этом же этапе полезно сразу зафиксировать, кто внутри организации владеет каждой системой — конкретное подразделение или должностное лицо. Это ускоряет дальнейшую работу комиссии по категорированию: не нужно заново выяснять, кто может дать содержательные пояснения по конкретному объекту и его технологическим особенностям.
Что входит в перечень объектов КИИ
Типовая структура перечня включает по каждому объекту:
наименование информационной системы, сети или АСУ;
назначение объекта и процессы, которые он обеспечивает;
подразделение или должностное лицо, ответственное за эксплуатацию;
сведения о взаимодействии объекта с сетями связи общего пользования;
предварительную отметку о необходимости категорирования.
Перечень утверждается руководителем субъекта КИИ и служит основанием для дальнейшей процедуры категорирования — именно из перечня комиссия берёт список объектов, которые предстоит оценить на значимость.
Направление перечня регулятору
Установленный законом порядок предусматривает направление сведений об объектах, подлежащих категорированию, в уполномоченный федеральный орган до начала самой процедуры категорирования. Это отдельный организационный шаг: регулятор должен знать, какие объекты субъект планирует оценивать, прежде чем получит итоговый акт категорирования.
Формат и сроки направления сведений определяются установленным порядком категорирования. Субъекту КИИ стоит вести учёт переписки с регулятором по этому вопросу — она может понадобиться при последующей проверке соблюдения процедуры.
Направление перечня — не разовая формальность, а точка синхронизации: если впоследствии организация меняет состав объектов КИИ (выводит систему из эксплуатации или вводит новую), уполномоченный орган должен получать актуальные сведения, а не работать с устаревшим перечнем многолетней давности.
Частые ошибки при составлении перечня
При составлении перечня объектов КИИ регулятор в первую очередь обращает внимание на четыре типичные ошибки, которые выявляются при проверке в первую очередь.
Наиболее распространённая ошибка - включение в перечень любых информационных систем компании без анализа их отношения к профильной критической деятельности. Это не только увеличивает объём формальной работы, но и размывает фокус защиты на объектах, которые реально значимы.
Вторая ошибка - статичность перечня: организация составляет его один раз при выходе закона в силу и больше не обновляет, хотя за это время могли появиться новые системы или измениться архитектура существующих.
Третья ошибка - рассинхронизация перечня объектов и акта категорирования, когда объект есть в одном документе, но отсутствует в другом.
Четвёртая, менее очевидная ошибка - формальное описание объекта без указания реальных технологических связей с другими системами. Если перечень не показывает, как объект взаимодействует с сетью общего пользования и другими системами субъекта, комиссии по категорированию сложнее оценить реальный масштаб возможных последствий инцидента.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Чем перечень объектов КИИ отличается от акта категорирования?
Перечень — это инвентаризация, список всех информационных систем и сетей, которые могут быть объектами КИИ. Акт категорирования — следующий шаг, результат оценки значимости каждого объекта из перечня и присвоения ему категории либо решения об её отсутствии.
Нужно ли включать в перечень бухгалтерскую систему компании?
Как правило, нет, если она не встроена непосредственно в технологический или производственный процесс, значимый для критической сферы деятельности субъекта КИИ. Обычные учётные и офисные системы обычно объектами КИИ не являются.
Кто направляет перечень регулятору?
Сам субъект КИИ через уполномоченное должностное лицо или подразделение, ответственное за взаимодействие с регулятором по вопросам безопасности КИИ. Направление сведений — обязательный шаг перед началом процедуры категорирования.
Как часто нужно обновлять перечень объектов КИИ?
При каждом существенном изменении ИТ-инфраструктуры — вводе в эксплуатацию новой системы, выводе старой, изменении назначения объекта. Периодический пересмотр также целесообразен даже при отсутствии видимых изменений, чтобы не пропустить постепенное расширение функций системы.
Может ли у субъекта КИИ не быть ни одного объекта КИИ?
Формально да — если по итогам инвентаризации ни одна система не подпадает под определение объекта КИИ. Но сам факт проведения инвентаризации и отсутствия объектов стоит задокументировать, чтобы иметь подтверждение при возможной проверке.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Перечень объектов КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.