Одно из самых обсуждаемых в профессиональном ИБ-сообществе изменений реформы 2025–2026 годов касается не стратегии категорирования, а конкретного технического поля в форме отчётности. Речь о требовании указывать доменные имена и внешние сетевые адреса (IP) для объектов КИИ, взаимодействующих с сетями общего пользования, включая интернет. Для компаний с распределённой ИТ-инфраструктурой это требование оказалось неожиданно трудоёмким.
Форма направления сведений о результатах присвоения объекту КИИ категории значимости утверждена ещё приказом ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий» (зарегистрирован в Минюсте России 13.04.2018, № 50753). За прошедшие годы форма несколько раз корректировалась — в частности, приказом ФСТЭК России от 21.03.2019 № 59.
Ключевое для 2025–2026 годов изменение внёс приказ ФСТЭК России от 11.07.2025 № 247 «О внесении изменений в форму направления сведений о результатах присвоения объекту КИИ одной из категорий значимости... утверждённую приказом ФСТЭК России от 22.12.2017 № 236», официально опубликованный 21 августа 2025 года. Этим приказом в раздел 1 формы добавлены два новых обязательных пункта:
Формально это закреплено в подпункте «к» пункта 17 Правил категорирования (в редакции ПП № 1762). Если объект КИИ не взаимодействует с сетями общего пользования, поле остаётся незаполненным — обязанность возникает именно при наличии внешнего сетевого подключения.
С точки зрения ФСТЭК России и ГосСОПКА, наличие точной карты доменов и IP-адресов значимых объектов КИИ решает практическую задачу мониторинга угроз: зная точки подключения объектов к публичным сетям, регулятор и центры ГосСОПКА могут оперативнее выявлять потенциально уязвимые узлы, отслеживать компрометацию инфраструктуры по внешним признакам (например, по появлению домена в базах индикаторов компрометации) и быстрее реагировать на инциденты, затрагивающие конкретную организацию.
Для небольшой организации с одним сайтом и одним внешним IP-адресом заполнение новых полей формы — действительно техническая мелочь. Для распределённых инфраструктур ситуация принципиально иная:
Направление сведений по устаревшей форме или с неполным составом данных приравнивается к нарушению порядка предоставления сведений и создаёт риск привлечения к ответственности по ст. 13.12.1 КоАП РФ (подробнее — в статье о штрафах 2026 года).
Для организаций с более чем несколькими десятками внешних точек подключения ручное ведение реестра доменов и IP-адресов в таблицах становится источником постоянных ошибок и просрочек. Рынок закономерно отвечает ростом интереса к SGRC-системам (Security Governance, Risk and Compliance), которые способны интегрироваться с DNS-инфраструктурой, системами учёта активов (Active Directory, NetBox) и средствами анализа сетевого трафика для автоматического формирования и поддержания в актуальном состоянии реестра сетевых атрибутов объектов КИИ. Подробнее об автоматизации учёта — в отдельной статье нашего цикла.
Требование указывать доменные имена и IP-адреса в форме сведений о категорировании — на первый взгляд техническая деталь, но на практике она обнажает более глубокую проблему: у многих субъектов КИИ до сих пор нет единого, актуального реестра собственной сетевой инфраструктуры. Приведение данных в порядок требует не разового усилия, а построения процесса — с закреплённой ответственностью, источниками достоверных данных и регламентом актуализации.
Консалтинговая группа «Астелс» поможет провести инвентаризацию сетевой инфраструктуры, корректно заполнить форму приказа № 236 в актуальной редакции и выстроить регламент актуализации данных. Оставьте заявку на sertifikat.bz — разберём ваш случай на бесплатной консультации.