Категорирование объектов КИИ: необходимо ли оно для IT-компаний
Вопрос о необходимости категорирования объектов критической информационной инфраструктуры (КИИ) для IT-компаний не имеет однозначного ответа. Всё зависит от сферы деятельности, в которой работает компания, и от того, какие информационные системы она эксплуатирует. После масштабных изменений законодательства в 2025–2026 годах подход к определению субъектов КИИ и объектов, подлежащих категорированию, кардинально обновился. В этой статье разберём, какие IT-компании обязаны проводить категорирование https://andreyex.ru/stati-partnerov/inzheneriya/kategorirovanie-obektov-kii-neobhodimo-li-ono-dlya-it-kompanij-i-zachem-provoditsya/ , как изменились правила и что делать, если ваша организация попала под регулирование.

Кто признаётся субъектом КИИ
Субъектами КИИ признаются российские юридические лица и государственные органы, осуществляющие деятельность в установленных законом сферах и владеющие на законном основании информационными системами, сетями или автоматизированными системами управления . С 1 сентября 2025 года индивидуальные предприниматели из числа субъектов КИИ исключены — соответствующую правку внёс Федеральный закон от 07.04.2025 № 58-ФЗ .
Ключевые сферы, в которых деятельность организации делает её субъектом КИИ, определены статьёй 2 Федерального закона № 187-ФЗ:
- здравоохранение, наука, транспорт, связь, энергетика;
- банковская сфера и иные сферы финансового рынка;
- топливно-энергетический комплекс, атомная энергия;
- оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность;
- государственная регистрация прав на недвижимое имущество и сделок с ним .
«Субъект КИИ — это не отрасль целиком, а конкретная организация, которая владеет информационными системами в этих сферах. Если IT-компания разрабатывает ПО для банка, но сама не ведёт банковскую деятельность, субъектом КИИ она не становится».
IT-компании как поставщики услуг и разработчики ПО
Для большинства IT-компаний, которые разрабатывают программное обеспечение, предоставляют облачные услуги или занимаются системной интеграцией, прямой статус субъекта КИИ не возникает. Главный критерий — это сфера деятельности самой организации, а не её клиентов .
Однако есть важное исключение. Если IT-компания обеспечивает взаимодействие информационных систем, сетей или АСУ, которые функционируют в перечисленных выше сферах, она также может быть признана субъектом КИИ . Это касается, например, операторов связи, провайдеров облачных инфраструктур и центров обработки данных, которые обслуживают организации из регулируемых отраслей.
Практический вывод: если ваша IT-компания самостоятельно не работает ни в одной из 13 регулируемых сфер, категорирование для вас не требуется. Но если вы оказываете услуги связи, хостинг или облачные сервисы для организаций из этих сфер, статус субъекта КИИ может быть применён.
Как изменился порядок категорирования в 2025–2026 годах
Для тех организаций, которые всё же являются субъектами КИИ, важно понимать новые правила. До ноября 2025 года категорирование выстраивалось вокруг так называемых «критических процессов»: комиссия анализировала, нарушение каких процессов ведёт к негативным последствиям, и затем определяла объекты, которые эти процессы обеспечивают .
Постановление Правительства РФ от 07.11.2025 № 1762 исключило выявление критических процессов из обязанностей комиссии по категорированию . Новая логика выглядит следующим образом:
- Сопоставление с типовыми отраслевыми перечнями. Система сначала проверяется на соответствие перечням типовых отраслевых объектов КИИ, утверждённым распоряжением Правительства РФ от 26.02.2026 № 360-р .
- Оценка последствий. Только после сопоставления с перечнем проводится оценка масштаба возможных последствий компьютерных инцидентов по критериям значимости .
- Учёт отраслевых особенностей. Установление соответствия критериям осуществляется с учётом отраслевых особенностей категорирования .
Какие объекты подлежат категорированию
Объектом КИИ выступает принадлежащая субъекту информационная система (ИС), информационно-телекоммуникационная сеть (ИТС) или автоматизированная система управления (АСУ) . Категорированию подлежат те объекты, которые соответствуют типам, включённым в перечни типовых отраслевых объектов КИИ .
Для IT-компании, которая стала субъектом КИИ, важно понимать: категорируются не все системы целиком, а только те, которые соответствуют типовым отраслевым объектам и могут повлиять на критически важные функции . Например, если компания владеет облачной инфраструктурой, которая обеспечивает работу транспортной системы, то эта инфраструктура подлежит категорированию. Внутренняя CRM-система или бухгалтерское ПО скорее всего не будут включены в перечень.
Что делать IT-компании, если она стала субъектом КИИ
Если ваша организация признана субъектом КИИ, порядок действий следующий:
| Этап | Содержание |
|---|---|
| Создание комиссии | Субъект КИИ создаёт постоянно действующую комиссию по категорированию |
| Выявление объектов | Выявление ИС, ИТС и АСУ, соответствующих типовым отраслевым объектам КИИ |
| Оценка значимости | Оценка масштаба возможных последствий по показателям критериев значимости |
| Присвоение категории | Присвоение одной из категорий (первая, вторая, третья) либо решение об отсутствии необходимости |
| Оформление акта | Составление акта категорирования с указанием всех сведений об объекте |
| Направление сведений | Направление сведений в ФСТЭК России по новой форме в течение 10 рабочих дней |
Особое внимание: с 1 сентября 2025 года действует новая форма направления сведений о результатах категорирования, утверждённая приказом ФСТЭК России от 21 августа 2025 года. В неё добавлены два новых пункта: наименование типового отраслевого объекта КИИ, которому соответствует объект субъекта, а также доменное имя и внешний сетевой адрес информационного ресурса .
Последствия невыполнения требований
Если ваша IT-компания признана субъектом КИИ, но категорирование не проведено или проведено формально, это влечёт административную и уголовную ответственность . Регуляторы (ФСТЭК России, ФСБ) имеют право проверять соблюдение требований, включая доступ к ИТ-инфраструктуре .
Для значимых объектов КИИ дополнительно требуется:
- использование российского ПО из реестра Минцифры;
- внедрение сертифицированных средств защиты информации;
- подключение к ГосСОПКА и взаимодействие с НКЦКИ .
Таким образом, категорирование объектов КИИ необходимо для IT-компаний только в одном случае — если они сами ведут деятельность в регулируемых сферах или обеспечивают функционирование информационных систем в этих сферах. Для большинства разработчиков ПО и системных интеграторов прямого обязательства нет. Однако важно отслеживать изменения: ритейл и другие отрасли могут быть добавлены в перечень в ближайшие годы . Если у вас остаются сомнения, проконсультируйтесь со специалистами по ИБ или обратитесь в ФСТЭК России за разъяснениями.

