Изменения 187-ФЗ в 2025–2026 году: полный обзор поправок и новых требований к КИИ

2026-08-21 19:21:28 Время чтения 10 мин 37

За последние двенадцать месяцев регулирование критической информационной инфраструктуры (КИИ) в России пережило больше изменений, чем за предыдущие семь лет с момента принятия Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Компании, которые ещё в начале 2025 года были уверены, что «категорирование давно закрыто и трогать его не нужно», к началу 2026 года обнаружили, что прежние акты категорирования фактически утратили практическую значимость, а порядок работы с ФСТЭК России изменился до неузнаваемости.

В этой статье — системный разбор всех ключевых нормативных актов, которые за 2025–2026 годы изменили логику 187-ФЗ, и практический чек-лист того, что нужно сделать субъекту КИИ уже сейчас.

Закон № 58-ФЗ: точка отсчёта реформы

7 апреля 2025 года был официально опубликован Федеральный закон № 58-ФЗ «О внесении изменений в Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации», вступивший в силу с 1 сентября 2025 года. Именно этот закон запустил цепочку последующих изменений. Ключевые нововведения закона № 58-ФЗ:

  1. Индивидуальные предприниматели исключены из числа субъектов КИИ — теперь требования 187-ФЗ распространяются только на государственные органы, госучреждения, госкомпании и юридических лиц (включая коммерческие организации), владеющих или эксплуатирующих объекты КИИ.
  2. Правительству РФ переданы полномочия утверждать перечни типовых отраслевых объектов КИИ и отраслевые особенности категорирования — то есть государство теперь директивно определяет, какие именно информационные системы, сети и АСУ ТП считаются объектами КИИ в каждой отрасли.
  3. Расширены обязанности субъектов КИИ по информированию ГосСОПКА — теперь необходимо сообщать не только о компьютерных инцидентах, но и о компьютерных атаках.
  4. Закреплена обязанность использовать на значимых объектах КИИ программное обеспечение из реестра российского ПО, а также доверенные программно-аппаратные комплексы.

Закон № 325-ФЗ: национальный контроль над субъектами КИИ

31 июля 2025 года принят Федеральный закон № 325-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации», вступающий в силу с 1 марта 2026 года. Он устанавливает, что субъектами КИИ могут быть только российские юридические лица, находящиеся под контролем граждан РФ, органов государственной власти или муниципальных образований. Для компаний с иностранным участием в структуре собственности это означает необходимость пересмотра корпоративной структуры до вступления закона в силу — иначе возникает прямой риск нарушения требований технологического суверенитета.

Постановление Правительства № 1762: конец эпохи «критических процессов»

Центральное событие всей реформы — Постановление Правительства РФ от 7 ноября 2025 г. № 1762 «О внесении изменений в некоторые акты Правительства Российской Федерации». Документ опубликован 8 ноября 2025 года и вступил в силу 16 ноября 2025 года, внеся масштабные изменения в базовое Постановление № 127 от 08.02.2018.

Суть изменения: прежняя логика, при которой субъект КИИ самостоятельно определял значимость объектов на основе внутренних «критических процессов», упразднена. Вместо неё введена объектная модель — компания обязана сопоставить свою реальную ИТ-инфраструктуру с директивными перечнями типовых отраслевых объектов КИИ, которые поэтапно публикуют профильные министерства (Минцифры — для связи, Минтранс — для транспорта, Минэнерго — для энергетики и так далее).

Важный нюанс, который часто упускают: если новый объект КИИ не соответствует ни одному типовому перечню, но по масштабу возможных последствий компьютерного инцидента подпадает под критерии значимости, субъект обязан присвоить ему категорию самостоятельно и одновременно направить во ФСТЭК России предложение о дополнении перечня. Формула «нас нет в перечне — значит, категорировать не нужно» с ноября 2025 года юридически не работает.

Приказ ФСТЭК № 247: доменные имена и IP-адреса в форме сведений

11 июля 2025 года ФСТЭК России издала приказ № 247, который внёс изменения в форму направления сведений о результатах категорирования, утверждённую приказом ФСТЭК России от 22.12.2017 № 236 (опубликован 21 августа 2025 года). Согласно обновлённому подпункту «к» пункта 17 Правил категорирования, субъекты КИИ теперь обязаны указывать в сведениях о каждом объекте КИИ, имеющем подключение к сетям общего пользования (включая интернет):

  1. наименование типового отраслевого объекта КИИ, которому соответствует данный объект;
  2. доменное имя и внешний сетевой адрес (IP) информационного ресурса.

Для распределённых инфраструктур — банков с сотнями отделений, торговых сетей, промышленных холдингов — это требование создаёт серьёзную операционную нагрузку: ручной учёт динамических IP-адресов в таблицах становится нежизнеспособным, и рынок закономерно смещается в сторону SGRC-систем и автоматизированной инвентаризации активов.

Новая статья КоАП РФ об эксплуатации объектов КИИ

9 апреля 2026 года Президент РФ подписал Федеральные законы № 76-ФЗ и № 77-ФЗ, которыми в Кодекс об административных правонарушениях введена отдельная статья, устанавливающая ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации на объектах КИИ, а также правил доступа к таким средствам. Санкции: для граждан — от 5 000 до 10 000 рублей; для должностных лиц — от 10 000 до 50 000 рублей; для юридических лиц — от 100 000 до 500 000 рублей. Норма применяется к деяниям, не подпадающим под статью 13.12.1 КоАП РФ и не содержащим признаков преступления, срок давности привлечения — 1 год с даты нарушения.

Это отдельная, дополнительная к статье 13.12.1 КоАП РФ норма — то есть общий периметр административной ответственности субъектов КИИ в 2026 году расширился, а не остался прежним.

Отраслевые особенности: «вторая волна» 2026 года

Параллельно с изменением общих правил Правительство РФ поэтапно утверждает отраслевые особенности категорирования для конкретных секторов экономики — в 2026 году это уже коснулось атомной энергетики и банковской сферы (подробнее — в статьях нашего цикла об отраслевой специфике). По мере публикации новых отраслевых особенностей субъекты соответствующих отраслей обязаны провести повторное категорирование с учётом новых критериев — это и есть «вторая волна» 2026 года, к которой стоит готовиться заранее, не дожидаясь официального требования регулятора.

Что делать субъекту КИИ прямо сейчас: пошаговый чек-лист

  1. Проверить, опубликован ли для вашей отрасли перечень типовых отраслевых объектов КИИ и отраслевые особенности категорирования — актуальный список стоит регулярно сверять с сайтами Минцифры, ФСТЭК и профильного регулятора.
  2. Сопоставить реальную ИТ-инфраструктуру (ИС, ИТКС, АСУ ТП) с типовым перечнем — выявить объекты, которые формально подпадают под КИИ, но ранее не были категорированы.
  3. Актуализировать сведения о результатах категорирования по форме приказа ФСТЭК № 236 в редакции № 247 — добавить доменные имена и IP-адреса.
  4. Пересмотреть организационно-распорядительную документацию — исключить из неё устаревшую терминологию «критических процессов».
  5. Для компаний с иностранным участием — проверить структуру собственности на соответствие требованиям закона № 325-ФЗ до 1 марта 2026 года.

Вывод

Реформа 2025–2026 годов — это не косметическая правка отдельных пунктов, а полная смена парадигмы категорирования КИИ: от гибкой самооценки «критических процессов» к жёсткой директивной модели типовых объектов с персональной административной ответственностью руководителей. Компании, которые ещё используют акты категорирования, составленные до ноября 2025 года, с высокой вероятностью работают с юридически устаревшими документами.

Нужна актуализация категорирования объектов КИИ под новые правила?

Специалисты консалтинговой группы «Астелс» проведут экспресс-анализ вашей инфраструктуры на соответствие обновлённым Правилам № 127 и приказу ФСТЭК № 236, помогут пересмотреть акты категорирования и подготовить корректные сведения для направления во ФСТЭК России. Оставьте заявку на сайте sertifikat.bz — эксперты бесплатно оценят, подпадает ли ваша инфраструктура под новые типовые перечни.