187-ФЗ «О безопасности КИИ»
187-ФЗ — закон о безопасности критической информационной инфраструктуры, устанавливающий требования к защите объектов КИИ.
Содержание
Что такое 187-ФЗ «О безопасности критической информационной инфраструктуры»
Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» принят 26 июля 2017 года и устанавливает обязательные требования к защите объектов КИИ — информационных систем, автоматизированных систем управления и сетей связи, критически важных для государственного управления, обороны, экономики и жизнеобеспечения населения. Закон распространяется на организации из сфер здравоохранения, транспорта, связи, энергетики, финансов, науки, оборонной и атомной промышленности, а также других отраслей, обеспечивающих жизнедеятельность государства. Контроль за соблюдением требований осуществляет ФСТЭК России (Федеральная служба по техническому и экспортному контролю), а за нарушения предусмотрены административные штрафы (до 1 млн рублей для организаций) и уголовная ответственность (по ст. 274.1 УК РФ — до 8 лет лишения свободы). Нарушение закона влечет за собой не только финансовые потери, но и угрозу национальной безопасности, поэтому соблюдение 187-ФЗ является критически важным для всех субъектов КИИ. Для защиты объектов КИИ требуется внедрение комплексных систем безопасности, включая SIEM-системы и DLP-решения для мониторинга и предотвращения инцидентов, а также использование сертифицированных средств защиты информации.
Категорирование объектов КИИ
Закон разделяет объекты критической информационной инфраструктуры на три категории значимости в зависимости от потенциального ущерба при нарушении безопасности. Первая категория — объекты, нарушение безопасности которых может привести к чрезвычайной ситуации федерального масштаба, существенному ущербу экономике, обороне или безопасности государства. Вторая категория — объекты, авария на которых создаёт угрозу в масштабах региона, может нарушить работу жизнеобеспечения населения или транспортной инфраструктуры субъекта РФ. Третья категория — объекты, инциденты на которых могут нанести ущерб в масштабах муниципального образования или отдельной организации. Особо значимые объекты — отдельная категория для объектов, имеющих особое значение для обороны, безопасности и правопорядка. Категорирование осуществляется по ведомственным методикам, учитывающим социальные, политические и экономические последствия возможных инцидентов. Результаты категорирования направляются во ФСТЭК России в течение 10 рабочих дней с момента утверждения акта категорирования. Для объектов разных категорий устанавливаются различные требования к уровню защиты и периодичности проверок.
Обязанности субъектов КИИ
Субъекты КИИ (организации, владеющие объектами КИИ) обязаны выполнять следующие требования, установленные законом и подзаконными актами. Создать систему безопасности объектов — разработать и внедрить организационные и технические меры защиты, включая политики безопасности, регламенты, инструкции, назначить ответственных лиц. Провести категорирование — определить категорию значимости каждого объекта КИИ в установленный срок (для новых объектов — в течение 1 года с момента ввода в эксплуатацию) и направить сведения во ФСТЭК. Использовать сертифицированные СКЗИ — применять средства криптографической защиты, сертифицированные ФСБ России, для защиты информации при передаче и хранении. Обеспечить технические меры защиты — защита от несанкционированного доступа (НСД), антивирусная защита, контроль целостности данных, шифрование каналов связи, резервное копирование, мониторинг событий безопасности. Уведомлять об инцидентах — незамедлительно уведомлять ФСТЭК России о компьютерных инцидентах на объектах КИИ и взаимодействовать с ГосСОПКА (Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак). Проводить аттестацию — подтверждать соответствие системы защиты требованиям безопасности через проведение аттестационных испытаний. С 2025 года введен запрет на использование иностранного ПО на объектах КИИ (за исключением случаев, когда отечественных аналогов нет).
Ответственность за нарушение 187-ФЗ
За невыполнение требований закона предусмотрена административная и уголовная ответственность. Административные штрафы — для должностных лиц до 500 000 рублей, для организаций до 1 000 000 рублей (по статье 13.14 КоАП РФ за нарушение требований к защите информации). Также предусмотрены штрафы за неисполнение предписаний ФСТЭК, непредоставление сведений или предоставление недостоверных сведений. Уголовная ответственность — статья 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации» предусматривает наказание до 8 лет лишения свободы за создание, распространение или использование вредоносных программ, направленных на объекты КИИ. Дисквалификация — для должностных лиц предусмотрена дисквалификация на срок до 3 лет за повторное нарушение. Приостановление деятельности — судом может быть принято решение о приостановлении деятельности организации до устранения нарушений. Для минимизации рисков рекомендуется проводить регулярный аудит систем безопасности, своевременно обновлять средства защиты и проходить аттестацию объектов КИИ в установленные сроки.
Нормативная база
- ФЗ 152-ФЗ О персональных данных
- ФЗ 149-ФЗ Об информации, информационных технологиях и о защите информации
- Приказ Приказ ФСТЭК N 239 Требования к обеспечению безопасности КИИ
- Конкурс Конкурс «Безопасное ПРО»
Часто задаваемые вопросы
Что такое КИИ и кого касается закон 187-ФЗ?
КИИ (критическая информационная инфраструктура) — это информационные системы, телекоммуникационные сети и автоматизированные системы управления, используемые в жизненно важных сферах государства. Закон 187-ФЗ обязывает государственные органы и компании из критических отраслей (банки, транспорт, связь, энергетика, здравоохранение) защищать свои системы от кибератак и сообщать о компьютерных инцидентах. Для выполнения требований закона необходимо использовать сертифицированные СКЗИ и другие средства защиты.
Что такое 187-ФЗ простыми словами?
187-ФЗ — это закон, который обязывает жизненно важные организации защищать свои компьютеры, сети и базы данных от кибератак. Его главная цель — чтобы хакеры не смогли отключить свет, остановить поезда, взломать больницы или нарушить работу банков. Закон требует от компаний провести категорирование систем, внедрить защиту и сообщать об атаках в ФСТЭК и ФСБ. Для защиты объектов КИИ применяются межсетевые экраны и системы обнаружения вторжений.
Что обязан делать субъект КИИ согласно 187-ФЗ?
Субъект КИИ обязан провести категорирование объектов и направить результаты в ФСТЭК, создать систему безопасности с использованием сертифицированных средств, внедрить технические меры защиты (контроль доступа, шифрование, антивирусную защиту), а также сообщать о компьютерных атаках и взаимодействовать с ГосСОПКА. Для обеспечения безопасности объектов КИИ рекомендуется использовать SIEM-системы и DLP-решения.
Кто попадает под действие 187-ФЗ?
Под действие закона о КИИ подпадают государственные органы и российские юридические лица, владеющие информационными системами в критически важных отраслях: здравоохранение, транспорт, связь, энергетика, банковская сфера, оборонная, атомная, горнодобывающая, металлургическая и химическая промышленность. Индивидуальные предприниматели из этого перечня исключены. Для идентификации и аутентификации пользователей на объектах КИИ применяются биометрические системы и СКУД.
Какие категории значимости объектов КИИ существуют?
187-ФЗ устанавливает три категории значимости объектов КИИ. Первая категория — объекты, нарушение безопасности которых может привести к чрезвычайной ситуации федерального масштаба. Вторая категория — объекты, авария на которых создаёт угрозу в масштабах региона. Третья категория — объекты, инциденты на которых могут нанести ущерб в масштабах муниципального образования. Также выделяются особо значимые объекты для обороны и безопасности. Для защиты объектов разных категорий используются различные средства криптографической защиты.
Что такое объект КИИ согласно 187-ФЗ?
Объект КИИ — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов критической информационной инфраструктуры. К ним относятся системы управления технологическими процессами (SCADA), базы данных, сети передачи данных и другое оборудование, обеспечивающее функционирование критических отраслей. Для защиты таких объектов необходимы сертифицированные средства, включая межсетевые экраны и системы контроля доступа.
Какие изменения в 187-ФЗ вступают в силу с 1 сентября 2025 года?
С 1 сентября 2025 года вступают в силу поправки к 187-ФЗ, ужесточающие требования к безопасности КИИ. Вводится обязательная сертификация средств защиты для всех категорий объектов, усиливаются требования к мониторингу инцидентов и взаимодействию с ГосСОПКА. Также расширяется перечень объектов, подлежащих обязательной аттестации. Вводится запрет на использование иностранного ПО на объектах КИИ (за исключением случаев, когда нет отечественных аналогов). Для подготовки к изменениям рекомендуется пройти аттестацию объектов КИИ. Подробнее о государственном регулировании отрасли читайте в статье Государственное регулирование в ИТ.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать 187-фз «о безопасности кии» в вашу инфраструктуру. Защитим ваши данные от угроз.