Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.

187-ФЗ «О безопасности КИИ»

Информационная безопасность

187-ФЗ — закон о безопасности критической информационной инфраструктуры, устанавливающий требования к защите объектов КИИ.

Что такое 187-ФЗ «О безопасности критической информационной инфраструктуры»

Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» принят 26 июля 2017 года и устанавливает обязательные требования к защите объектов КИИ — информационных систем, автоматизированных систем управления и сетей связи, критически важных для государственного управления, обороны, экономики и жизнеобеспечения населения. Закон распространяется на организации из сфер здравоохранения, транспорта, связи, энергетики, финансов, науки, оборонной и атомной промышленности, а также других отраслей, обеспечивающих жизнедеятельность государства. Контроль за соблюдением требований осуществляет ФСТЭК России (Федеральная служба по техническому и экспортному контролю), а за нарушения предусмотрены административные штрафы (до 1 млн рублей для организаций) и уголовная ответственность (по ст. 274.1 УК РФ — до 8 лет лишения свободы). Нарушение закона влечет за собой не только финансовые потери, но и угрозу национальной безопасности, поэтому соблюдение 187-ФЗ является критически важным для всех субъектов КИИ. Для защиты объектов КИИ требуется внедрение комплексных систем безопасности, включая SIEM-системы и DLP-решения для мониторинга и предотвращения инцидентов, а также использование сертифицированных средств защиты информации.

187-ФЗ: категории и требования к безопасности КИИ Инфографика по закону о критической информационной инфраструктуре. Категории объектов (1-3), обязательные требования (СКЗИ, аттестация) и ответственность за нарушения. 187-ФЗ: безопасность критической информационной инфраструктуры Категории объектов Первая категория Федеральный масштаб Вторая категория Региональный масштаб Третья категория Муниципальный масштаб Требования Система безопасности Сертифицированные СКЗИ Уведомление об инцидентах Аттестация объектов Ответственность Административная До 1 млн руб. Уголовная До 8 лет Дисквалификация Отрасли КИИ Энергетика Транспорт Банки Здравоохранение Связь 187-ФЗ: категории объектов КИИ, требования к безопасности и ответственность за нарушения
187-ФЗ «О безопасности КИИ» — схема термина

Категорирование объектов КИИ

Закон разделяет объекты критической информационной инфраструктуры на три категории значимости в зависимости от потенциального ущерба при нарушении безопасности. Первая категория — объекты, нарушение безопасности которых может привести к чрезвычайной ситуации федерального масштаба, существенному ущербу экономике, обороне или безопасности государства. Вторая категория — объекты, авария на которых создаёт угрозу в масштабах региона, может нарушить работу жизнеобеспечения населения или транспортной инфраструктуры субъекта РФ. Третья категория — объекты, инциденты на которых могут нанести ущерб в масштабах муниципального образования или отдельной организации. Особо значимые объекты — отдельная категория для объектов, имеющих особое значение для обороны, безопасности и правопорядка. Категорирование осуществляется по ведомственным методикам, учитывающим социальные, политические и экономические последствия возможных инцидентов. Результаты категорирования направляются во ФСТЭК России в течение 10 рабочих дней с момента утверждения акта категорирования. Для объектов разных категорий устанавливаются различные требования к уровню защиты и периодичности проверок.

Обязанности субъектов КИИ

Субъекты КИИ (организации, владеющие объектами КИИ) обязаны выполнять следующие требования, установленные законом и подзаконными актами. Создать систему безопасности объектов — разработать и внедрить организационные и технические меры защиты, включая политики безопасности, регламенты, инструкции, назначить ответственных лиц. Провести категорирование — определить категорию значимости каждого объекта КИИ в установленный срок (для новых объектов — в течение 1 года с момента ввода в эксплуатацию) и направить сведения во ФСТЭК. Использовать сертифицированные СКЗИ — применять средства криптографической защиты, сертифицированные ФСБ России, для защиты информации при передаче и хранении. Обеспечить технические меры защиты — защита от несанкционированного доступа (НСД), антивирусная защита, контроль целостности данных, шифрование каналов связи, резервное копирование, мониторинг событий безопасности. Уведомлять об инцидентах — незамедлительно уведомлять ФСТЭК России о компьютерных инцидентах на объектах КИИ и взаимодействовать с ГосСОПКА (Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак). Проводить аттестацию — подтверждать соответствие системы защиты требованиям безопасности через проведение аттестационных испытаний. С 2025 года введен запрет на использование иностранного ПО на объектах КИИ (за исключением случаев, когда отечественных аналогов нет).

Ответственность за нарушение 187-ФЗ

За невыполнение требований закона предусмотрена административная и уголовная ответственность. Административные штрафы — для должностных лиц до 500 000 рублей, для организаций до 1 000 000 рублей (по статье 13.14 КоАП РФ за нарушение требований к защите информации). Также предусмотрены штрафы за неисполнение предписаний ФСТЭК, непредоставление сведений или предоставление недостоверных сведений. Уголовная ответственность — статья 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации» предусматривает наказание до 8 лет лишения свободы за создание, распространение или использование вредоносных программ, направленных на объекты КИИ. Дисквалификация — для должностных лиц предусмотрена дисквалификация на срок до 3 лет за повторное нарушение. Приостановление деятельности — судом может быть принято решение о приостановлении деятельности организации до устранения нарушений. Для минимизации рисков рекомендуется проводить регулярный аудит систем безопасности, своевременно обновлять средства защиты и проходить аттестацию объектов КИИ в установленные сроки.

Часто задаваемые вопросы

Что такое КИИ и кого касается закон 187-ФЗ?

КИИ (критическая информационная инфраструктура) — это информационные системы, телекоммуникационные сети и автоматизированные системы управления, используемые в жизненно важных сферах государства. Закон 187-ФЗ обязывает государственные органы и компании из критических отраслей (банки, транспорт, связь, энергетика, здравоохранение) защищать свои системы от кибератак и сообщать о компьютерных инцидентах. Для выполнения требований закона необходимо использовать сертифицированные СКЗИ и другие средства защиты.

Что такое 187-ФЗ простыми словами?

187-ФЗ — это закон, который обязывает жизненно важные организации защищать свои компьютеры, сети и базы данных от кибератак. Его главная цель — чтобы хакеры не смогли отключить свет, остановить поезда, взломать больницы или нарушить работу банков. Закон требует от компаний провести категорирование систем, внедрить защиту и сообщать об атаках в ФСТЭК и ФСБ. Для защиты объектов КИИ применяются межсетевые экраны и системы обнаружения вторжений.

Что обязан делать субъект КИИ согласно 187-ФЗ?

Субъект КИИ обязан провести категорирование объектов и направить результаты в ФСТЭК, создать систему безопасности с использованием сертифицированных средств, внедрить технические меры защиты (контроль доступа, шифрование, антивирусную защиту), а также сообщать о компьютерных атаках и взаимодействовать с ГосСОПКА. Для обеспечения безопасности объектов КИИ рекомендуется использовать SIEM-системы и DLP-решения.

Кто попадает под действие 187-ФЗ?

Под действие закона о КИИ подпадают государственные органы и российские юридические лица, владеющие информационными системами в критически важных отраслях: здравоохранение, транспорт, связь, энергетика, банковская сфера, оборонная, атомная, горнодобывающая, металлургическая и химическая промышленность. Индивидуальные предприниматели из этого перечня исключены. Для идентификации и аутентификации пользователей на объектах КИИ применяются биометрические системы и СКУД.

Какие категории значимости объектов КИИ существуют?

187-ФЗ устанавливает три категории значимости объектов КИИ. Первая категория — объекты, нарушение безопасности которых может привести к чрезвычайной ситуации федерального масштаба. Вторая категория — объекты, авария на которых создаёт угрозу в масштабах региона. Третья категория — объекты, инциденты на которых могут нанести ущерб в масштабах муниципального образования. Также выделяются особо значимые объекты для обороны и безопасности. Для защиты объектов разных категорий используются различные средства криптографической защиты.

Что такое объект КИИ согласно 187-ФЗ?

Объект КИИ — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов критической информационной инфраструктуры. К ним относятся системы управления технологическими процессами (SCADA), базы данных, сети передачи данных и другое оборудование, обеспечивающее функционирование критических отраслей. Для защиты таких объектов необходимы сертифицированные средства, включая межсетевые экраны и системы контроля доступа.

Какие изменения в 187-ФЗ вступают в силу с 1 сентября 2025 года?

С 1 сентября 2025 года вступают в силу поправки к 187-ФЗ, ужесточающие требования к безопасности КИИ. Вводится обязательная сертификация средств защиты для всех категорий объектов, усиливаются требования к мониторингу инцидентов и взаимодействию с ГосСОПКА. Также расширяется перечень объектов, подлежащих обязательной аттестации. Вводится запрет на использование иностранного ПО на объектах КИИ (за исключением случаев, когда нет отечественных аналогов). Для подготовки к изменениям рекомендуется пройти аттестацию объектов КИИ. Подробнее о государственном регулировании отрасли читайте в статье Государственное регулирование в ИТ.

Другие термины в категории «Информационная безопасность»

Была ли эта информация полезной?

Информационная безопасность Назад

187-ФЗ «О безопасности КИИ»

187-ФЗ — закон о безопасности критической информационной инфраструктуры, устанавливающий требования к защите объектов КИИ.

Защитите свою сеть уже сегодня

Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать 187-фз «о безопасности кии» в вашу инфраструктуру. Защитим ваши данные от угроз.

Гарантия результата
Подбор под ваш бюджет
Комплексный подход
Сертифицированные эксперты

Или свяжитесь с нами:

+7 (499) 238-01-32 sales@fintech.ru

Работаем с 09:00 до 18:00