За последние двенадцать месяцев регулирование критической информационной инфраструктуры (КИИ) в России пережило больше изменений, чем за предыдущие семь лет с момента принятия Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Компании, которые ещё в начале 2025 года были уверены, что «категорирование давно закрыто и трогать его не нужно», к началу 2026 года обнаружили, что прежние акты категорирования фактически утратили практическую значимость, а порядок работы с ФСТЭК России изменился до неузнаваемости.
В этой статье — системный разбор всех ключевых нормативных актов, которые за 2025–2026 годы изменили логику 187-ФЗ, и практический чек-лист того, что нужно сделать субъекту КИИ уже сейчас.
7 апреля 2025 года был официально опубликован Федеральный закон № 58-ФЗ «О внесении изменений в Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации», вступивший в силу с 1 сентября 2025 года. Именно этот закон запустил цепочку последующих изменений. Ключевые нововведения закона № 58-ФЗ:
31 июля 2025 года принят Федеральный закон № 325-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации», вступающий в силу с 1 марта 2026 года. Он устанавливает, что субъектами КИИ могут быть только российские юридические лица, находящиеся под контролем граждан РФ, органов государственной власти или муниципальных образований. Для компаний с иностранным участием в структуре собственности это означает необходимость пересмотра корпоративной структуры до вступления закона в силу — иначе возникает прямой риск нарушения требований технологического суверенитета.
Центральное событие всей реформы — Постановление Правительства РФ от 7 ноября 2025 г. № 1762 «О внесении изменений в некоторые акты Правительства Российской Федерации». Документ опубликован 8 ноября 2025 года и вступил в силу 16 ноября 2025 года, внеся масштабные изменения в базовое Постановление № 127 от 08.02.2018.
Суть изменения: прежняя логика, при которой субъект КИИ самостоятельно определял значимость объектов на основе внутренних «критических процессов», упразднена. Вместо неё введена объектная модель — компания обязана сопоставить свою реальную ИТ-инфраструктуру с директивными перечнями типовых отраслевых объектов КИИ, которые поэтапно публикуют профильные министерства (Минцифры — для связи, Минтранс — для транспорта, Минэнерго — для энергетики и так далее).
Важный нюанс, который часто упускают: если новый объект КИИ не соответствует ни одному типовому перечню, но по масштабу возможных последствий компьютерного инцидента подпадает под критерии значимости, субъект обязан присвоить ему категорию самостоятельно и одновременно направить во ФСТЭК России предложение о дополнении перечня. Формула «нас нет в перечне — значит, категорировать не нужно» с ноября 2025 года юридически не работает.
11 июля 2025 года ФСТЭК России издала приказ № 247, который внёс изменения в форму направления сведений о результатах категорирования, утверждённую приказом ФСТЭК России от 22.12.2017 № 236 (опубликован 21 августа 2025 года). Согласно обновлённому подпункту «к» пункта 17 Правил категорирования, субъекты КИИ теперь обязаны указывать в сведениях о каждом объекте КИИ, имеющем подключение к сетям общего пользования (включая интернет):
Для распределённых инфраструктур — банков с сотнями отделений, торговых сетей, промышленных холдингов — это требование создаёт серьёзную операционную нагрузку: ручной учёт динамических IP-адресов в таблицах становится нежизнеспособным, и рынок закономерно смещается в сторону SGRC-систем и автоматизированной инвентаризации активов.
9 апреля 2026 года Президент РФ подписал Федеральные законы № 76-ФЗ и № 77-ФЗ, которыми в Кодекс об административных правонарушениях введена отдельная статья, устанавливающая ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации на объектах КИИ, а также правил доступа к таким средствам. Санкции: для граждан — от 5 000 до 10 000 рублей; для должностных лиц — от 10 000 до 50 000 рублей; для юридических лиц — от 100 000 до 500 000 рублей. Норма применяется к деяниям, не подпадающим под статью 13.12.1 КоАП РФ и не содержащим признаков преступления, срок давности привлечения — 1 год с даты нарушения.
Это отдельная, дополнительная к статье 13.12.1 КоАП РФ норма — то есть общий периметр административной ответственности субъектов КИИ в 2026 году расширился, а не остался прежним.
Параллельно с изменением общих правил Правительство РФ поэтапно утверждает отраслевые особенности категорирования для конкретных секторов экономики — в 2026 году это уже коснулось атомной энергетики и банковской сферы (подробнее — в статьях нашего цикла об отраслевой специфике). По мере публикации новых отраслевых особенностей субъекты соответствующих отраслей обязаны провести повторное категорирование с учётом новых критериев — это и есть «вторая волна» 2026 года, к которой стоит готовиться заранее, не дожидаясь официального требования регулятора.
Реформа 2025–2026 годов — это не косметическая правка отдельных пунктов, а полная смена парадигмы категорирования КИИ: от гибкой самооценки «критических процессов» к жёсткой директивной модели типовых объектов с персональной административной ответственностью руководителей. Компании, которые ещё используют акты категорирования, составленные до ноября 2025 года, с высокой вероятностью работают с юридически устаревшими документами.
Специалисты консалтинговой группы «Астелс» проведут экспресс-анализ вашей инфраструктуры на соответствие обновлённым Правилам № 127 и приказу ФСТЭК № 236, помогут пересмотреть акты категорирования и подготовить корректные сведения для направления во ФСТЭК России. Оставьте заявку на сайте sertifikat.bz — эксперты бесплатно оценят, подпадает ли ваша инфраструктура под новые типовые перечни.