Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» приняли 26 июля 2017 года, а в силу он вступил с 1 января 2018 года.
Закон регулирует отношения в области обеспечения безопасности КИИ ради устойчивого функционирования инфраструктуры при компьютерных атаках. Проще говоря, речь о защите энергосетей, банковских систем, транспорта и оборонных предприятий от кибератак, способных вывести из строя целую отрасль. Документ состоит из 15 статей, сгруппированных в пять глав: общие положения, ГосСОПКА, категорирование, обеспечение безопасности значимых объектов и заключительные положения.
💡 187-ФЗ — не рамочная рекомендация, а закон прямого действия. За его нарушение предусмотрена не только административная, но и уголовная ответственность вплоть до 10 лет лишения свободы.
С 2022 года требования закона заметно ужесточились. Указы Президента № 166 и № 887 запретили закупку иностранного ПО и программно-аппаратных комплексов на значимых объектах КИИ, а с 1 января 2025 года действует полный запрет их использования. В апреле 2025 года подписан Федеральный закон № 58-ФЗ, который обязал переводить значимые объекты КИИ на отечественное ПО не только госорганы, но и коммерческие компании.
Субъект КИИ — государственный орган, учреждение, российское юридическое лицо или ИП, которому на праве собственности, аренды или ином законном основании принадлежат информационные системы, сети или АСУ, функционирующие в одной из установленных сфер. Принадлежность к сфере определяется по фактическому виду деятельности, а не по коду ОКВЭД — этот момент часто упускают на старте проектов категорирования.
Закон охватывает здравоохранение, науку, транспорт, связь, энергетику, банковскую сферу, финансовый рынок, топливно-энергетический комплекс, атомную энергию, оборонную промышленность, ракетно-космическую отрасль, горнодобывающую, металлургическую и химическую промышленность. Организация, работающая сразу в нескольких сферах, признаётся субъектом КИИ по каждой из них.
💡 Даже если у объекта нет присвоенной категории значимости, субъект всё равно обязан информировать об инцидентах и содействовать ФСБ — требования 187-ФЗ действуют не только для значимых объектов.
Объект КИИ — это информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, функционирующая в одной из 14 сфер. Сюда попадают ERP и медицинские ИС, корпоративные сети связи, а также АСУ ТП и SCADA-системы на промышленных предприятиях — эту тему подробно разбирает статья про безопасность АСУ ТП.
После категорирования объект получает одну из трёх категорий значимости или остаётся без категории. Значимым объектам применяется полный набор требований по приказам ФСТЭК № 235 и № 239; незначимые формально освобождены от этих требований, но обязанность информировать об инцидентах сохраняется.
Статья 7 закона обязывает субъекта создать комиссию, определить перечень объектов КИИ, оценить критерии значимости и направить сведения во ФСТЭК в 10-дневный срок после утверждения акта. На всю процедуру категорирования отводится год с момента утверждения перечня, а пересматривать присвоенные категории нужно не реже раза в пять лет.
💡 Критерии значимости оцениваются по 14 показателям — социальная, политическая, экономическая, экологическая значимость объекта и его роль для обороны и правопорядка.
Статья 9 закона обязывает субъекта КИИ информировать регулятора о компьютерных инцидентах, соблюдать требования по защите значимых объектов, выполнять предписания ФСТЭК и обеспечивать доступ должностным лицам для проверок. Для значимых объектов срок информирования об инциденте — не более трёх часов с момента обнаружения, для остальных — 24 часа.
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, имеющая многоуровневую структуру: головной центр НКЦКИ, ведомственные центры мониторинга и корпоративные центры — SOC субъектов КИИ. Именно через корпоративный SOC компания замечает и передаёт индикаторы атак в единую систему — подробнее о том, как строится эта работа, можно почитать в материале про карьеру SOC-аналитика.
ФСТЭК формирует требования к безопасности, ведёт реестр значимых объектов и проводит проверки — это превентивный контур защиты. ФСБ через ГосСОПКА отвечает за обнаружение атак, порядок информирования об инцидентах и расследование — это контур реагирования. На практике специалист по защите КИИ взаимодействует с обоими ведомствами, и разграничение их полномочий детально разбирает статья про регуляторов ИБ в России.
Статья 19.7.15 КоАП устанавливает штрафы за нарушение порядка категорирования и информирования об инцидентах: для должностных лиц — от 10 000 до 50 000 рублей, для юридических лиц — от 50 000 до 500 000 рублей в зависимости от вида нарушения. Штрафы за нарушение порядка обмена информацией об инцидентах для организаций доходят до 500 000 рублей.
Статья 274.1 УК РФ — «Неправомерное воздействие на критическую информационную инфраструктуру» — содержит пять частей с нарастающей тяжестью, от пяти лет за создание вредоносных программ до десяти лет за деяния с тяжкими последствиями. Часть третья статьи касается нарушения правил эксплуатации, повлёкшего вред КИИ — она может применяться и к должностному лицу самого субъекта КИИ, а не только к внешнему злоумышленнику.
💡 На 2026 год большинство уголовных дел по ст. 274.1 связаны с внешними нарушителями, но прецеденты привлечения ответственных сотрудников субъекта КИИ уже существуют.
Задача специалиста по защите КИИ не сводится к настройке средств защиты. Это скорее управление комплексным процессом: от категорирования и разработки модели угроз до внедрения технических мер и постоянного взаимодействия с ГосСОПКА.
Ежедневная работа включает ведение документации по приказу ФСТЭК № 235, контроль выполнения технических мер из приказа № 239 — идентификация и аутентификация, управление доступом, антивирусная защита, обнаружение вторжений, реагирование на инциденты — и координацию с отделом ИТ по внедрению средств защиты.
Специалисту нужно уверенно разбираться в нормативной базе — 187-ФЗ, приказах ФСТЭК № 235 и № 239, постановлениях № 127 и № 162. Не менее важна практика: моделирование угроз на основе БДУ ФСТЭК, настройка SIEM для сбора событий безопасности и подготовка отчётности для НКЦКИ.
💡 Работа с SIEM-системами — базовая компетенция для взаимодействия с ГосСОПКА. Если тема новая, начните с разбора в статье про SIEM-системы.
Рынок труда по направлению защиты КИИ растёт вместе с ужесточением требований 187-ФЗ и переходом на отечественное ПО. Ориентировочные вилки по грейдам на российском рынке выглядят так: младший специалист по защите КИИ (категорирование, документооборот) — 80–130 тысяч рублей в месяц; специалист среднего уровня (внедрение мер защиты, взаимодействие с ГосСОПКА) — 150–250 тысяч рублей; ответственный за безопасность значимых объектов или руководитель направления КИИ — от 250 до 450 тысяч рублей и выше, в зависимости от отрасли и количества объектов у субъекта.
Войти в профессию можно из разных точек: из классического ИБ-администрирования — через изучение нормативной базы и приказов ФСТЭК; из ИТ — через переподготовку по профильным программам с получением диплома; с нуля — через базовые курсы по регуляторике с постепенным погружением в практику категорирования. Роль руководителя направления КИИ часто пересекается с обязанностями CISO, который отвечает за общую стратегию безопасности компании, включая требования 187-ФЗ.
АКАДЕМИЯ АЙТИ
Информационная безопасность. Безопасность значимых объектов КИИ
Программа профессиональной переподготовки с выдачей диплома, ориентированная на специалистов, которые внедряют требования 187-ФЗ и приказов ФСТЭК на предприятиях из значимых сфер деятельности.
CODEBY
Организация защиты информации на объектах КИИ
Практический курс по организации защиты объектов КИИ в соответствии с требованиями 187-ФЗ и регуляторов РФ.
INSECA
Обеспечение безопасности критической информационной инфраструктуры
Курс для специалистов, отвечающих за защиту КИИ в компании: разбор требований регуляторов и организации взаимодействия с ГосСОПКА.
ИНФОРМЗАЩИТА
Обеспечение безопасности значимых объектов критической информационной инфраструктуры
Программа повышения квалификации для специалистов, обеспечивающих безопасность значимых объектов КИИ в соответствии с требованиями ФСТЭК.