Безопасность критической информационной инфраструктуры — услуги по 187-ФЗ
Помогаем организациям выполнить требования 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: от определения статуса субъекта КИИ и категорирования объектов до проектирования, внедрения и технического сопровождения системы защиты значимого объекта и организации взаимодействия с ГосСОПКА.
Безопасность КИИ — это не одна услуга, а последовательность взаимосвязанных задач, часть из которых нормативно закреплена за самим субъектом КИИ. Мы берём на себя экспертную и техническую часть на каждом этапе, а решения и действия, отнесённые законом к компетенции субъекта, — присвоение категории значимости, утверждение документов, направление сведений регулятору — принимает и осуществляет сама организация, а не подрядчик.
- Категорирование объектов КИИ
- Документы и проектирование системы защиты
- Внедрение и техническое сопровождение СЗИ
- Подключение и взаимодействие с ГосСОПКА
Когда актуально
Особенно актуально, если:
- нет уверенности, относится ли организация к субъектам критической информационной инфраструктуры и какие её системы могут быть объектами КИИ;
- категорирование проведено давно или не проводилось вовсе, а деятельность организации, системы или показатели значимости изменились;
- объект признан значимым, но документация, система защиты или процесс управления уязвимостями не приведены в соответствие с требованиями приказов ФСТЭК №235 и №239;
- нет организованного взаимодействия с ГосСОПКА, хотя объект относится к значимым и такая обязанность уже наступила;
- нужен единый подрядчик, который проведёт организацию через весь цикл — от статуса субъекта КИИ до постоянного технического сопровождения системы защиты — вместо разрозненных исполнителей на каждом этапе.
Что даёт эта услуга руководителю. Задача этого направления — снять с организации нагрузку по самостоятельному разбору фрагментированной и периодически обновляемой нормативной базы КИИ и получить последовательный, экономически обоснованный путь от определения статуса субъекта до устойчиво работающей и поддерживаемой системы безопасности значимого объекта.
С чего обычно начинают
Не уверены, субъект вы КИИ или нет? Это отправная точка всего направления — без определения статуса субъекта и объектов дальнейшие шаги не имеют нормативного смысла. Разбираем это на первичной оценке.
Уже прошли часть пути самостоятельно или с другим подрядчиком? Не обязательно начинать заново — проводим аудит текущего состояния (категорирование, документы, система защиты, взаимодействие с ГосСОПКА) и встраиваемся в тот этап, на котором вы находитесь.
Не понимаете, что из перечисленного обязательно, а что зависит от вашей ситуации? Объём обязательных работ зависит от того, является ли организация субъектом КИИ, каким объектам присвоена какая категория значимости и какие отраслевые особенности категорирования к ней применимы — определяем это на старте, а не предлагаем универсальный пакет всем подряд.
Что важно учитывать. Ряд решений и обязанностей в этом цикле закон закрепляет за самим субъектом КИИ: решение о категории принимается в установленном порядке самим субъектом; руководитель создаёт систему безопасности, определяет её состав и структуру и организует её функционирование; организационно-распорядительные документы утверждаются субъектом; сведения во ФСТЭК России направляет субъект КИИ. Мы готовим обоснование, документы и техническую реализацию на каждом этапе, но не подменяем эти решения.
Из чего складывается безопасность КИИ
Направление объединяет четыре взаимосвязанные услуги и организацию взаимодействия с ГосСОПКА — каждая часть также доступна отдельно, если у вас уже пройден один из этапов.
| Этап | Что делает | Когда нужен |
|---|---|---|
| Категорирование объектов КИИ | Помогает определить статус субъекта, выявить объекты и провести категорирование; категорию присваивает субъект КИИ по результатам работы комиссии | Первый этап; пересмотр — не реже раза в 5 лет, если иной срок не установлен отраслевыми особенностями |
| Разработка документов по защите КИИ | Разрабатывает организационно-распорядительную документацию, включая модель угроз, по требованиям приказа №235 | После категорирования, параллельно с проектированием и внедрением |
| Проектирование систем защиты объектов КИИ и АСУ ТП | Определяет состав организационных и технических мер и требования к средствам защиты по приказу №239 | Обычно после категорирования, до внедрения; для создаваемых объектов может идти частично параллельно с уточнением категории |
| Внедрение и обслуживание СЗИ КИИ | Устанавливает, настраивает и обслуживает технические средства защиты по готовому проекту | После проектирования, а также постоянно — для технического сопровождения |
| Подключение и взаимодействие с ГосСОПКА | Организует и поддерживает канал взаимодействия с ГосСОПКА через НКЦКИ, включая подготовку и сопровождение передачи сведений об инцидентах | Обязательно для субъектов, которым принадлежат значимые объекты КИИ |
Разница по существу: категорирование определяет статус объекта; документация и проектирование определяют, что нужно внедрить и как это организационно закрепить; внедрение реализует и поддерживает техническую часть; взаимодействие с ГосСОПКА — отдельная постоянная обязанность для значимых объектов, действующая параллельно с остальными этапами, а не после них. Каждый этап можно заказать отдельно, если предыдущие уже пройдены самостоятельно или с другим подрядчиком.
Как мы сопровождаем весь цикл
Определяем статус и объём задач. Субъект ли организация КИИ, какие объекты могут требовать категорирования, что из цикла уже пройдено.
Проводим категорирование. Формируем перечень объектов, готовим материалы для комиссии по категорированию, оформляем акт и сведения для ФСТЭК России.
Разрабатываем документы и проектируем систему защиты. Модель угроз, организационно-распорядительная документация, состав организационных и технических мер для присвоенной категории значимости.
Внедряем и обслуживаем технические средства защиты. Поставка, установка, настройка, испытания и последующее техническое сопровождение — обновления, устранение уязвимостей.
Организуем взаимодействие с ГосСОПКА. Настраиваем канал с НКЦКИ и, при необходимости, берём на себя постоянное сопровождение — квалификацию инцидентов и подготовку сведений в установленные сроки.
Передаём в сопровождение. С регламентом пересмотра категории, актуализации документов и технических средств при изменении нормативных требований или инфраструктуры объекта.
Что вы получаете
- Определённый статус субъекта КИИ и, при необходимости, присвоенную категорию значимости объектов
- Комплект организационно-распорядительной документации и спроектированную систему защиты, соответствующие категории значимости
- Внедрённые и обслуживаемые технические средства защиты
- Настроенное и, при необходимости, сопровождаемое взаимодействие с ГосСОПКА
- Единую точку координации и сопровождения работ вместо координации нескольких разрозненных подрядчиков
Особенности и ограничения
- Ряд решений в этом цикле закон закрепляет за субъектом КИИ, а не за подрядчиком: присвоение категории значимости; создание системы безопасности, определение её состава и структуры и организация её функционирования; утверждение организационно-распорядительных документов; направление сведений во ФСТЭК России — это остаётся ответственностью и решением заказчика.
- Не все организации проходят весь цикл — часть заказчиков нуждается только в отдельных этапах (например, только в техническом сопровождении уже внедрённой системы или только в подключении к ГосСОПКА).
- Объём и состав обязательных работ зависят от статуса субъекта, категории значимости объектов и применимых отраслевых особенностей категорирования — унифицированного пакета работ для всех отраслей не существует.
- Нормативная база в этой области регулярно обновляется — часть требований, актуальных на дату проекта, следует уточнять заново при существенной задержке между этапами.
- Услуги стороннего исполнителя по защите объектов КИИ требуют наличия у исполнителя лицензии ФСТЭК России на техническую защиту информации, составляющей государственную тайну, и (или) на техническую защиту конфиденциальной информации — в зависимости от характера обрабатываемой информации.
Эскалация при критичном инциденте
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, ответственные за решения на каждом этапе цикла — от категорирования до эксплуатации системы защиты;
- порядок уведомления заказчика при обнаружении критической находки — уязвимости, несоответствия или инцидента — вне зависимости от того, на каком этапе цикла она выявлена;
- порядок действий, если ответственный представитель заказчика недоступен;
- порядок эскалации при инцидентах, затрагивающих значимый объект, с учётом действующих обязательств заказчика по взаимодействию с ГосСОПКА.
Границы ответственности фиксируем заранее и на каждом этапе отдельно — в зависимости от того, какие услуги входят в согласованный объём работ.
Метрики
Показатели согласуем на старте для каждого этапа цикла, чтобы результат можно было оценивать по понятным и измеримым критериям.
- своевременность прохождения каждого этапа цикла относительно согласованного плана и применимых нормативных сроков;
- доля объектов и мер, доведённых до готовности к следующему этапу без содержательных замечаний;
- своевременность технического сопровождения — устранения уязвимостей, обновлений, передачи сведений об инцидентах;
- отсутствие просроченных обязательных действий — пересмотра категории, актуализации документов, отчётности по взаимодействию с ГосСОПКА.
Чего мы не используем как показатель эффективности. Число оказанных в рамках цикла услуг само по себе: часть заказчиков обоснованно проходит не все этапы, и это не показатель неполноты работы, а следствие их фактической ситуации.
Конфиденциальность
Работа по всему циклу подразумевает доступ к сведениям об архитектуре, процессах и уязвимостях объектов организации — чувствительной информации, разглашение которой может создать риск для заказчика. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Основа регулирования — 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Категорирование объектов КИИ регулируют правила, утверждённые постановлением Правительства РФ от 08.02.2018 №127 в действующей редакции, с учётом перечней типовых отраслевых объектов (распоряжение Правительства РФ №360-р от 26.02.2026) и отраслевых особенностей категорирования, действующих для ряда сфер, включая финансы, науку, атомную энергию, оборонно-промышленный комплекс, а с 1 сентября 2026 года также связь.
Создание системы безопасности значимого объекта и требования к организационно-распорядительной документации устанавливает приказ ФСТЭК России №235 от 21.12.2017. Требования к техническим и организационным мерам самого значимого объекта — выбору и внедрению средств защиты, их сертификации или иной форме оценки соответствия, испытаниям, анализу уязвимостей и приёмке — устанавливает приказ ФСТЭК России №239 от 25.12.2017 в действующей редакции, включая требования по защите от распределённых атак на отказ в обслуживании (DDoS), действующие с ноября 2024 года.
Для значимых объектов КИИ применяются методические документы ФСТЭК России по оценке показателя защищённости Кзи от 11.11.2025 и уровня зрелости Узи от 07.08.2026. Методика Кзи предусматривает оценку не реже одного раза в шесть месяцев; методика Узи сама по себе не устанавливает фиксированную периодичность для КИИ. Приказом ФСТЭК России №220 от 16.07.2026 (зарегистрирован Минюстом России 07.09.2026) утверждены изменения в приказ №235, которые вступят в силу 1 марта 2027 года: Кзи должен будет рассчитываться не реже одного раза в шесть месяцев, а Узи — не реже одного раза в три года; для подрядных организаций, получающих доступ к значимому объекту КИИ, оценка Узи будет проводиться до получения доступа и далее не реже одного раза в три года. По состоянию на 11.09.2026 соответствующие изменения в действующую редакцию приказа №239 не внесены; его актуальная редакция остаётся от 28.08.2024 — статус обеих частей реформы нужно проверять раздельно на дату проекта.
Для субъектов КИИ, которым принадлежат значимые объекты, 187-ФЗ предусматривает непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА); порядок такого взаимодействия для субъектов КИИ определяет приказ ФСБ России №548 от 25.12.2025 (в силе с 30 января 2026 года), а сроки информирования о компьютерных инцидентах устанавливает приказ ФСБ России №547 от 25.12.2025 (3 часа для значимого объекта, 24 часа — для иного объекта КИИ).
Оказание услуг по защите объектов КИИ сторонней организацией требует наличия у неё лицензии ФСТЭК России на техническую защиту информации, составляющей государственную тайну, и (или) на техническую защиту конфиденциальной информации, в зависимости от характера обрабатываемой информации. Материалы работ могут использоваться как документы, подтверждающие принятые меры по обеспечению безопасности значимого объекта, если их состав и оформление соответствуют применимым требованиям. Само по себе обращение к подрядчику не подтверждает полного соответствия объекта нормативным требованиям — соответствие определяется совокупностью выполняемых организацией обязанностей на каждом этапе цикла.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → определение статуса субъекта КИИ и текущего этапа цикла у заказчика → договор и NDA → согласование состава этапов, которые войдут в проект → последовательное или частично параллельное выполнение согласованных этапов → передача в сопровождение.
Объём и состав работ определяются статусом субъекта, категорией значимости объектов, тем, какие этапы уже пройдены заказчиком самостоятельно или с другим подрядчиком, и отраслевыми особенностями, применимыми к организации. В договоре фиксируются состав работ по каждому этапу, критерии приёмки и порядок эскалации.
Ориентировочные сроки складываются из сроков отдельных этапов и сильно зависят от их совокупности и масштаба объектов: полный цикл от определения статуса субъекта до внедрённой и обслуживаемой системы защиты обычно занимает от нескольких месяцев до года, но при параллельном выполнении части этапов для создаваемых объектов срок может быть короче.
Стоимость зависит от того, какие этапы включены в проект, категории значимости и числа объектов, отрасли деятельности и объёма последующего технического сопровождения. Фиксируется до начала работ по каждому согласованному этапу.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ
- Ведём заказчика через весь цикл или подключаемся на любом отдельном этапе — без навязывания полного пакета там, где он не нужен
- Учитываем актуальную на момент проекта нормативную базу, которая в этой области обновляется чаще, чем кажется на старте
- Не подменяем решения, которые закон закрепляет за субъектом КИИ, — готовим обоснование и реализацию, но не выдаём это за готовое решение вместо вас
Частые вопросы
С чего начать, если мы вообще не понимаем, субъект мы КИИ или нет? С определения статуса — это можно сделать в рамках первичной оценки, без подключения к инфраструктуре и без обязательств.
Обязательно ли заказывать весь цикл целиком? Нет. Каждый этап — категорирование, документы, проектирование, внедрение, подключение к ГосСОПКА — можно заказать отдельно, если предыдущие уже пройдены самостоятельно или с другим подрядчиком.
Чем это отличается от заказа отдельных услуг по каждому этапу? По содержанию — ничем, это те же услуги. Разница в том, что при заказе всего цикла у вас единая точка координации и согласованные между этапами решения, а не необходимость самостоятельно сверять результаты разных подрядчиков.
У нас уже есть категорирование и документы, но систему защиты делал кто-то другой — можно подключить вас только для обслуживания? Да. Начинаем с инвентаризации и оценки текущего состояния и подключаем нужный этап — например, только техническое сопровождение или только взаимодействие с ГосСОПКА.
Кто в итоге принимает ключевые решения — вы или мы? Категорию значимости присваивает субъект КИИ по результатам работы комиссии по категорированию; руководитель субъекта создаёт систему безопасности, определяет её состав и структуру и организует её функционирование; организационно-распорядительные документы утверждаются субъектом; сведения во ФСТЭК России и ГосСОПКА направляет сам субъект КИИ. Мы готовим обоснование, документы и техническую реализацию, но не подменяем эти решения.
Обсудить безопасность КИИ
Расскажите о вашей организации, её деятельности и информационных системах — определим статус субъекта КИИ, оценим, какие этапы цикла уже пройдены, и предложим план дальнейшей работы.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001