Всё для защиты объектов КИИ: услуга под ключ, обучение и кейс внедрения от ЦИБИТ

12.08.2026

Автор статьи

Майков Владислав Сергеевич

Ведущий эксперт департамента лицензирования

Для субъектов критической информационной инфраструктуры (КИИ) обеспечение безопасности принадлежащих им объектов – обязательное требование регулирующих организаций. Это определено Федеральным законом № 187-ФЗ от 26.07.2017 и Указом Президента РФ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ». Нарушение установленных норм влечёт за собой крупные штрафы, принудительную остановку производственных процессов, а в случае причинения вреда инфраструктуре – уголовную ответственность.

Ключевые требования Указа Президента № 250 и законов о КИИ

  • Персональная ответственность руководства: Указ № 250 возлагает персональную ответственность за обеспечение ИБ на руководителей организаций (Генеральных директоров / Председателей правления).
  • Выделенное ИБ-подразделение: субъекты КИИ обязаны назначить ответственного за ИБ на уровне заместителя руководителя организации, а также создать штатную ИБ-службу (отдел кибербезопасности).
  • Тотальный запрет на иностранные СЗИ и услуги: запрещено использовать средства защиты информации (СЗИ), а также любые работы/сервисы по кибербезопасности, поставляемые компаниями из недружественных стран. Любые NGFW, DLP или SIEM обязаны быть исключительно отечественными и сертифицированными ФСТЭК и ФСБ России.
  • Оценка защищённости (Аудит): согласно проекту изменений в Постановление Правительства №171 «О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации» (готовящиеся поправки, ожидаемый срок вступления в силу – 1 марта 2027 года), организации обязаны обеспечивать не формальное («бумажное») соответствие требованиям, а подтверждённый практический результат: обязательную защищённую информационную систему с сертифицированными средствами защиты, процессы безопасной разработки по ГОСТ Р 56939-2024 и оценку соответствия, которую нужно поддерживать постоянно, а не подтвердить один раз при получении лицензии.

К проведению аудита и оценки защищённости допускаются только лицензиаты ФСТЭК на техническую защиту конфиденциальной информации (по ПП №79) либо аккредитованные центры ГосСОПКА, порядок аккредитации которых установлен уже вступившим в силу Приказом ФСБ России №161 от 22.04.2026.

Штрафы и риски за несоблюдение требований

  • Административная ответственность: согласно ст. 13.12.1 КоАП РФ, штрафы для юридических лиц составляют от 100 000 до 500 000 рублей за каждый выявленный состав (включая сокрытие инцидентов). Минцифры также разрабатывает оборотные штрафы за нарушение сроков перехода на российское ПО.
  • Уголовная ответственность: если нарушение правил эксплуатации систем КИИ привело к блокированию, модификации информации или сбоям, наступает ответственность по ст. 274.1 УК РФ – вплоть до 5 лет лишения свободы, а при наступлении тяжких последствий – до 10 лет.

Федеральный закон № 187-ФЗ и Указ № 250 обязательны для всех государственных органов и коммерческих предприятий, чьи системы функционируют в сферах здравоохранения, науки, транспорта, связи, энергетики, банковской деятельности, ТЭК, атомной энергии, оборонной, горнодобывающей, металлургической и химической промышленности.

Кейс: защита АСУ ТП на предприятии ТЭК

(Пример из практики ЦИБИТ, детали обезличены в интересах клиента)

Промышленное предприятие топливно-энергетического комплекса эксплуатировало автоматизированную систему управления технологическим процессом (АСУ ТП), обеспечивающую работу основного производственного оборудования. Категорирование объектов КИИ на предприятии ранее не проводилось, а вопросы ИБ решались точечно.

Что было сделано:

  1. Диагностика: специалисты ЦИБИТ обследовали ИТ-инфраструктуру предприятия и подтвердили, что АСУ ТП относится к объектам КИИ и подлежит обязательному категорированию.
  2. Категорирование: сформирована внутренняя комиссия, проведён анализ угроз безопасности информации и критических процессов. Объекту присвоена категория значимости в соответствии с Постановлением Правительства РФ № 127, а сведения направлены во ФСТЭК России.
  3. Проектирование системы безопасности: с учётом специфики АСУ ТП – непрерывности технологического цикла и недопустимости остановок – разработан комплект организационных и технических мер по требованиям Приказа ФСТЭК России № 31 (для АСУ ТП) и Приказа № 235, а также с учетом требований Указа № 250 по импортозамещению СЗИ. Режимы работы основного оборудования при этом не менялись.
  4. Внедрение средств защиты: установлены средства контроля доступа, осуществлено межсетевое экранирование технологического сегмента сети отечественными решениями и внедрена система обнаружения компьютерных атак в соответствии с Приказом ФСТЭК России № 239.
  5. Подключение к ГосСОПКА и обучение: настроен непрерывный процесс передачи данных о компьютерных инцидентах в ГосСОПКА, а ИТ-специалисты предприятия прошли обучение для самостоятельного сопровождения системы защиты.

Результат:

Объект КИИ успешно прошёл категорирование и приведён в полное соответствие с требованиями 187-ФЗ и Указа № 250 без остановки производственного процесса. Предприятие получило пакет документации, готовый к проверкам, и обученный штат сотрудников.

Почему выбирают ЦИБИТ

Опыт

Работаем на рынке информационной безопасности с 2009 года. Сопровождаем аудит, категорирование, аттестацию и защиту объектов КИИ для организаций из любых секторов экономики.

Экспертиза

Компания имеет действующие лицензии ФСТЭК России (на деятельность по ТЗКИ) и ФСБ России (на работу со средствами шифрования и СКЗИ).

Комплексность

Мы реализуем полный цикл – от первичного аудита применимости 187-ФЗ до проектирования систем, полной замены импортных СЗИ на отечественные аналоги по Указу № 250, аттестации и обучения ответственных лиц.

Гарантия результата

Если по итогам выполненных работ у контролирующих органов возникнут замечания к результатам, ЦИБИТ устраняет их за свой счёт и своими силами (при условии, что они не связаны с изменениями законов, вступившими в силу после завершения договора).

Обучение специалистов для защиты объектов КИИ

Учебный центр ЦИБИТ начал проводить обучение по программе профессиональной переподготовки «Информационная безопасность. Безопасность значимых объектов критической информационной инфраструктуры» объёмом 502 академических часа. Программа согласована с ФСТЭК России.

Курс направлен на формирование компетенций, необходимых специалистам (включая государственных гражданских служащих) для выполнения нового вида профессиональной деятельности «Обеспечение безопасности значимых объектов критической информационной инфраструктуры».

Кому строго требуется обучение согласно требованиям регуляторов и Указу № 250:

  • Заместителям руководителей организаций, ответственным за информационную безопасность;
  • Руководителям структурных подразделений, обеспечивающим безопасность значимых объектов КИИ;
  • Специалистам, непосредственно работающим в сфере защиты информации значимых объектов КИИ (штатные ИБ-инженеры).

Подробный учебный план предоставляется индивидуально по официальному запросу организаций. По итогам обучения и успешной итоговой аттестации выдаётся диплом о профессиональной переподготовке установленного образца на защищённом бланке Гознак.

Оставьте заявку – специалисты ЦИБИТ проведут аудит ваших систем на предмет применимости 187-ФЗ, разработают дорожную карту перехода на доверенное ПО/СЗИ и предложат план работ по категорированию, а также направят подробную программу обучения.

Получите персональную консультацию
эксперта прямо сейчас!

Узнайте первым об уникальных предложениях нашей компании!

    Поделиться: