ФСТЭК России в 2025–2026 годах перешла от преимущественно рекомендательной политики к системному контролю за соблюдением требований 187-ФЗ. Одновременно законодатель расширил периметр административной ответственности: если ещё год назад санкции для субъектов КИИ ограничивались, по сути, одной статьёй КоАП РФ, то к середине 2026 года их стало две — с разным составом нарушений и разными основаниями для привлечения к ответственности. Разбираем, что грозит компании и её должностным лицам за каждый вид нарушения.
Статья 13.12.1 КоАП РФ «Нарушение требований в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации» введена Федеральным законом от 26.05.2021 № 141-ФЗ и с тех пор остаётся основным инструментом привлечения субъектов КИИ к ответственности. Статья содержит несколько частей с разными составами нарушений:
Таким образом, верхняя граница ответственности по ст. 13.12.1 КоАП РФ для юридических лиц по всем составам одинакова — 500 000 рублей, но основания для привлечения различаются: от содержательных недостатков системы защиты до формальных нарушений сроков подачи сведений во ФСТЭК.
Помимо статьи 13.12.1, к субъектам КИИ применяется статья 19.7.15 КоАП РФ «Непредставление сведений, предусмотренных законодательством в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации» — с отдельной вилкой штрафов, отличной от 13.12.1. На практике регулятор квалифицирует конкретное нарушение по той статье, состав которой точнее соответствует характеру допущенного нарушения, поэтому при подготовке возражений важно проверять правильность квалификации.
9 апреля 2026 года Президент РФ подписал Федеральные законы № 76-ФЗ и № 77-ФЗ, которыми в КоАП РФ и — параллельно — в Уголовный кодекс РФ внесены поправки, усиливающие защиту критической информационной инфраструктуры. Ключевое нововведение для административной практики — отдельная статья, устанавливающая ответственность за нарушение правил эксплуатации:
Санкции по новой норме: для граждан — от 5 000 до 10 000 рублей; для должностных лиц — от 10 000 до 50 000 рублей; для юридических лиц — от 100 000 до 500 000 рублей. Закон вступил в силу со дня официального опубликования — 9 апреля 2026 года, и применяется к нарушениям, совершённым после этой даты. Важная оговорка: норма применяется к деяниям, которые не подпадают под признаки нарушений, уже описанных в статье 13.12.1 КоАП РФ, и не содержат признаков уголовно наказуемого деяния. Срок давности привлечения к ответственности по новой статье составляет один год с даты нарушения — это заметно больше стандартного трёхмесячного срока давности для многих составов КоАП РФ, что расширяет для регулятора практическое окно для возбуждения дела.
Практический смысл нововведения: раньше формальное нарушение регламента эксплуатации (например, ненадлежащий контроль доступа администраторов к оборудованию значимого объекта КИИ, не приведший к инциденту) сложно было квалифицировать как самостоятельное правонарушение. Теперь у ФСТЭК России и других уполномоченных органов появился отдельный инструмент для привлечения к ответственности именно за нарушение эксплуатационной дисциплины — независимо от того, привело ли оно к компьютерному инциденту.
Контролирующие органы, наделённые полномочиями составлять протоколы и налагать штрафы за нарушения в сфере безопасности КИИ, включают ФСТЭК России, Минцифры, Роскомнадзор (в части, касающейся персональных данных на объектах КИИ) и органы прокуратуры. С даты вступления новых норм в силу все они вправе фиксировать нарушения, совершённые после этой даты.
Отдельно стоит напомнить: если нарушение требований безопасности КИИ повлекло тяжкие последствия (нарушение или прекращение функционирования значимого объекта, причинение существенного вреда), речь может идти уже не об административной, а об уголовной ответственности по статье 274.1 Уголовного кодекса РФ — вплоть до лишения свободы должностных лиц. Административная ответственность по ст. 13.12.1 КоАП РФ и новой норме об эксплуатации применяется именно тогда, когда действия (бездействие) не содержат признаков преступления — то есть это, по сути, «первый рубеж» ответственности, до которого организации несравнимо выгоднее довести дело, чем до уголовного дела.
К середине 2026 года периметр административной ответственности субъектов КИИ фактически удвоился: к статье 13.12.1 КоАП РФ добавилась отдельная норма об эксплуатации объектов КИИ, а срок давности по ней увеличен до одного года. Для руководителей это означает рост персональных рисков — штрафы для должностных лиц по обеим нормам достигают 50 000 рублей, а для юридических лиц — 500 000 рублей по каждому эпизоду нарушения.
Консалтинговая группа «Астелс» проведёт независимый аудит соответствия вашей организации требованиям 187-ФЗ и поможет устранить нарушения до того, как их обнаружит регулятор. Оставьте заявку на sertifikat.bz — эксперты бесплатно оценят риски вашей инфраструктуры.