Штрафы и проверки по КИИ в 2026 году: обзор ст. 13.12.1 КоАП РФ и новой ст. об эксплуатации объектов

2026-08-21 19:50:20 Время чтения 9 мин 24

ФСТЭК России в 2025–2026 годах перешла от преимущественно рекомендательной политики к системному контролю за соблюдением требований 187-ФЗ. Одновременно законодатель расширил периметр административной ответственности: если ещё год назад санкции для субъектов КИИ ограничивались, по сути, одной статьёй КоАП РФ, то к середине 2026 года их стало две — с разным составом нарушений и разными основаниями для привлечения к ответственности. Разбираем, что грозит компании и её должностным лицам за каждый вид нарушения.

Статья 13.12.1 КоАП РФ: базовая норма ответственности за КИИ

Статья 13.12.1 КоАП РФ «Нарушение требований в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации» введена Федеральным законом от 26.05.2021 № 141-ФЗ и с тех пор остаётся основным инструментом привлечения субъектов КИИ к ответственности. Статья содержит несколько частей с разными составами нарушений:

  1. Нарушение требований к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования либо требований по обеспечению безопасности значимых объектов КИИ, если действия не содержат признаков уголовно наказуемого деяния — штраф на должностных лиц от 20 000 до 50 000 рублей; на юридических лиц — от 100 000 до 500 000 рублей.
  2. Нарушение порядка, сроков и формы предоставления сведений, предусмотренных законодательством о безопасности КИИ, — штраф на должностных лиц от 10 000 до 50 000 рублей; на юридических лиц — от 100 000 до 500 000 рублей.
  3. Нарушение порядка обмена информацией о компьютерных инцидентах между субъектами КИИ, а также между субъектами КИИ и уполномоченными органами иностранных государств и международными организациями — штраф на должностных лиц от 20 000 до 50 000 рублей; на юридических лиц — от 100 000 до 500 000 рублей.

Таким образом, верхняя граница ответственности по ст. 13.12.1 КоАП РФ для юридических лиц по всем составам одинакова — 500 000 рублей, но основания для привлечения различаются: от содержательных недостатков системы защиты до формальных нарушений сроков подачи сведений во ФСТЭК.

Смежная статья 19.7.15 КоАП РФ

Помимо статьи 13.12.1, к субъектам КИИ применяется статья 19.7.15 КоАП РФ «Непредставление сведений, предусмотренных законодательством в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации» — с отдельной вилкой штрафов, отличной от 13.12.1. На практике регулятор квалифицирует конкретное нарушение по той статье, состав которой точнее соответствует характеру допущенного нарушения, поэтому при подготовке возражений важно проверять правильность квалификации.

Новая норма 2026 года: ответственность за нарушение правил эксплуатации объектов КИИ

9 апреля 2026 года Президент РФ подписал Федеральные законы № 76-ФЗ и № 77-ФЗ, которыми в КоАП РФ и — параллельно — в Уголовный кодекс РФ внесены поправки, усиливающие защиту критической информационной инфраструктуры. Ключевое нововведение для административной практики — отдельная статья, устанавливающая ответственность за нарушение правил эксплуатации:

  1. средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре РФ;
  2. информационных систем, информационно-телекоммуникационных сетей, автоматизированных систем управления, сетей электросвязи, относящихся к объектам КИИ;
  3. либо правил доступа к перечисленным средствам и системам.

Санкции по новой норме: для граждан — от 5 000 до 10 000 рублей; для должностных лиц — от 10 000 до 50 000 рублей; для юридических лиц — от 100 000 до 500 000 рублей. Закон вступил в силу со дня официального опубликования — 9 апреля 2026 года, и применяется к нарушениям, совершённым после этой даты. Важная оговорка: норма применяется к деяниям, которые не подпадают под признаки нарушений, уже описанных в статье 13.12.1 КоАП РФ, и не содержат признаков уголовно наказуемого деяния. Срок давности привлечения к ответственности по новой статье составляет один год с даты нарушения — это заметно больше стандартного трёхмесячного срока давности для многих составов КоАП РФ, что расширяет для регулятора практическое окно для возбуждения дела.

Практический смысл нововведения: раньше формальное нарушение регламента эксплуатации (например, ненадлежащий контроль доступа администраторов к оборудованию значимого объекта КИИ, не приведший к инциденту) сложно было квалифицировать как самостоятельное правонарушение. Теперь у ФСТЭК России и других уполномоченных органов появился отдельный инструмент для привлечения к ответственности именно за нарушение эксплуатационной дисциплины — независимо от того, привело ли оно к компьютерному инциденту.

Кто вправе составлять протоколы

Контролирующие органы, наделённые полномочиями составлять протоколы и налагать штрафы за нарушения в сфере безопасности КИИ, включают ФСТЭК России, Минцифры, Роскомнадзор (в части, касающейся персональных данных на объектах КИИ) и органы прокуратуры. С даты вступления новых норм в силу все они вправе фиксировать нарушения, совершённые после этой даты.

Уголовная ответственность: когда административным делом не ограничивается

Отдельно стоит напомнить: если нарушение требований безопасности КИИ повлекло тяжкие последствия (нарушение или прекращение функционирования значимого объекта, причинение существенного вреда), речь может идти уже не об административной, а об уголовной ответственности по статье 274.1 Уголовного кодекса РФ — вплоть до лишения свободы должностных лиц. Административная ответственность по ст. 13.12.1 КоАП РФ и новой норме об эксплуатации применяется именно тогда, когда действия (бездействие) не содержат признаков преступления — то есть это, по сути, «первый рубеж» ответственности, до которого организации несравнимо выгоднее довести дело, чем до уголовного дела.

Как минимизировать риск привлечения к ответственности: практический чек-лист

  1. Провести внутренний аудит соответствия актов категорирования актуальным типовым перечням и отраслевым особенностям (см. статью о перечне № 360-р).
  2. Проверить, направлялись ли во ФСТЭК России сведения о результатах категорирования по актуальной форме приказа № 236 в редакции № 247 — с доменными именами и IP-адресами.
  3. Актуализировать внутренние регламенты эксплуатации объектов КИИ и контроля доступа к ним — с учётом новой административной нормы 2026 года.
  4. Зафиксировать в локальных документах процедуру информирования ГосСОПКА не только об инцидентах, но и о компьютерных атаках.
  5. При получении запроса от ФСТЭК России — не затягивать с ответом: срок на предоставление сведений ограничен, а само по себе непредставление данных образует самостоятельный состав правонарушения.

Вывод

К середине 2026 года периметр административной ответственности субъектов КИИ фактически удвоился: к статье 13.12.1 КоАП РФ добавилась отдельная норма об эксплуатации объектов КИИ, а срок давности по ней увеличен до одного года. Для руководителей это означает рост персональных рисков — штрафы для должностных лиц по обеим нормам достигают 50 000 рублей, а для юридических лиц — 500 000 рублей по каждому эпизоду нарушения.

Хотите оценить риски привлечения к ответственности до проверки ФСТЭК?

Консалтинговая группа «Астелс» проведёт независимый аудит соответствия вашей организации требованиям 187-ФЗ и поможет устранить нарушения до того, как их обнаружит регулятор. Оставьте заявку на sertifikat.bz — эксперты бесплатно оценят риски вашей инфраструктуры.