ПП-127 ФСТЭК: правила категорирования объектов КИИ, показатели значимости и изменения 2025 года

Разбираем постановление Правительства РФ № 127: порядок категорирования объектов КИИ, пять групп показателей значимости, пороговые значения для категорий К1–К3, изменения 2025 года и практические рекомендации для субъектов КИИ.

Что такое ПП-127 и зачем оно нужно

Постановление Правительства РФ от 08.02.2018 № 127 — это ключевой подзаконный акт, который детализирует требования Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры». Если закон определяет общие понятия, обязанности субъектов и принципы защиты, то ПП-127 отвечает на практический вопрос: как именно провести категорирование объектов КИИ и по каким критериям присвоить им категорию значимости.

Документ утверждает два взаимосвязанных блока: правила категорирования (порядок действий, сроки, состав комиссии) и перечень показателей критериев значимости с пороговыми значениями. Именно на основании этих показателей объекту присваивается одна из трёх категорий — К1, К2 или К3. Без ПП-127 невозможно корректно выполнить требования 187-ФЗ, поскольку закон не содержит конкретных числовых критериев.

Важно понимать: ПП-127 — не статичный документ. В редакцию вносились изменения, в том числе постановлением Правительства от 07.11.2025 № 1762, которое существенно скорректировало подход к категорированию. Поэтому при подготовке к процедуре необходимо ориентироваться на актуальную редакцию, а не на версию 2018 года.

Порядок категорирования: пошаговый алгоритм

Категорирование — это не разовая формальность, а регламентированная процедура, состоящая из нескольких обязательных этапов. Первый шаг — создание постоянно действующей комиссии по категорированию. Её возглавляет руководитель субъекта КИИ или уполномоченное им лицо. В состав обязательно включаются специалисты профильных подразделений: ИТ и связи, эксплуатации технологического оборудования, информационной безопасности, а также представители подразделения по защите государственной тайны (если объект обрабатывает секретные сведения) и специалисты по гражданской обороне.

Второй этап — выявление объектов КИИ. Субъект должен определить, какие информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления соответствуют типовым отраслевым перечням. Эти перечни утверждаются отраслевыми ведомствами по согласованию с ФСТЭК России. После выявления формируется перечень объектов, который направляется в ФСТЭК.

Далее комиссия оценивает масштаб возможных последствий в случае компьютерных инцидентов на каждом объекте. Для этого используются показатели критериев значимости из приложения к ПП-127. По результатам оценки каждому объекту присваивается категория К1, К2 или К3 либо принимается решение об отсутствии необходимости присвоения категории. Важно: даже если объект не достигает пороговых значений, акт категорирования всё равно оформляется и направляется в ФСТЭК.

Пять групп показателей значимости

Перечень показателей критериев значимости, утверждённый ПП-127, сгруппирован в пять блоков. Каждая группа отражает определённый вид последствий, которые могут наступить при нарушении или прекращении функционирования объекта КИИ.

Первая группа — социальная значимость. Здесь оценивается ущерб жизни и здоровью людей, а также количество граждан, которые останутся без услуги, предоставляемой объектом. Например, если из-за сбоя автоматизированной системы управления водоснабжением без воды останутся сотни тысяч человек, это будет высокий показатель социальной значимости.

Вторая группа — политическая значимость. Она учитывает возможное влияние на политические процессы, международные отношения и общественную стабильность. Третья группа — экономическая значимость: прямой ущерб бюджету, потери ВВП, нарушение работы предприятий. Четвёртая — экологическая значимость: масштаб возможного экологического ущерба (локальный, региональный, федеральный). Пятая группа — значимость для обороны страны, безопасности государства и правопорядка.

Для каждой группы установлены пороговые значения, которые разделяют категории К1, К2 и К3. Например, по показателю ущерба жизни и здоровью диапазон от 1 до 50 человек соответствует К3, от 50 до 500 — К2, более 500 — К1. Аналогичные градации действуют и для других показателей.

Как присваивается категория: принцип наивысшего показателя

Ключевой принцип категорирования — присвоение категории по наивысшему достигнутому показателю. Это означает, что если объект по одному критерию попадает в К1, а по остальным — в К3, итоговая категория будет К1. Более того, если объект отнесён к первой категории хотя бы по одному показателю, расчёт по остальным показателям вообще не проводится — это экономит время и ресурсы.

Для показателей, которые имеют несколько значений (например, территория или количество людей), оценка производится по каждому значению отдельно, а категория присваивается по максимальному. Такой подход исключает возможность «занизить» категорию за счёт усреднения.

Если объект не соответствует ни одному показателю критериев значимости, категория не присваивается. Однако это не освобождает субъект от обязанности оформить акт категорирования и направить сведения во ФСТЭК. В акте фиксируется, что объект не является значимым, и это решение должно быть обосновано.

Изменения 2025 года: отказ от критических процессов и новые перечни

В ноябре 2025 года в ПП-127 были внесены существенные изменения (постановление Правительства РФ от 07.11.2025 № 1762). Главное новшество — отказ от понятия «критические процессы» как основы для выявления объектов КИИ. Ранее субъекты должны были анализировать свои технологические и управленческие процессы и определять, какие из них критичны. Теперь подход стал более формализованным: выявление объектов происходит на основе типовых отраслевых перечней, которые утверждаются регуляторами.

Это изменение упрощает процедуру для субъектов, поскольку отпадает необходимость самостоятельно интерпретировать понятие «критичности». Вместо этого достаточно сверить свои информационные системы и сети с утверждёнными перечнями. Однако одновременно расширен состав сведений, которые необходимо направлять во ФСТЭК, что повышает требования к документированию.

Также уточнены показатели для отдельных отраслей: финансового сектора, транспорта, связи, гособоронзаказа. Например, для финансовых организаций появились более детальные критерии, учитывающие масштаб операций и количество клиентов. Для транспортной отрасли — показатели, связанные с перевозками пассажиров и грузов.

Усиление надзора и новые обязанности регуляторов

Изменения 2025 года затронули не только субъектов КИИ, но и регуляторов. Теперь отраслевые ведомства обязаны в определённые сроки направлять во ФСТЭК сведения о выявленных объектах и результатах категорирования. Это усиливает контроль за полнотой и достоверностью данных, а также позволяет ФСТЭК формировать единую картину по всей стране.

Для субъектов это означает повышенное внимание к качеству категорирования. Ошибки в определении категории или несвоевременная подача сведений могут привести к административной ответственности. Кроме того, ФСТЭК получила больше возможностей для проверки обоснованности присвоенных категорий, особенно в случаях, когда объект не признан значимым.

Эксперты рекомендуют не откладывать процедуру категорирования и заранее провести внутренний аудит: проверить, какие объекты подпадают под типовые перечни, собрать исходные данные и подготовить обоснования для комиссии. Это позволит избежать спешки и ошибок.

Практические сценарии: что делать субъектам КИИ

В текущей ситуации, после вступления в силу изменений, субъектам КИИ можно рекомендовать три рабочих сценария действий.

Первый сценарий — для организаций, которые уже провели категорирование ранее. Им необходимо провести ревизию: проверить, соответствуют ли ранее выявленные объекты новым типовым перечням, и при необходимости дополнить перечень. Также нужно пересчитать показатели с учётом уточнённых критериев и, если категория изменилась, направить обновлённые сведения во ФСТЭК.

Второй сценарий — для организаций, которые ещё не проводили категорирование. Им следует начать с изучения отраслевых перечней и формирования комиссии. Важно собрать все исходные данные: архитектуру объектов, состав обрабатываемой информации, сведения о взаимодействии с другими объектами КИИ, данные о прошлых инцидентах. На основе этих данных комиссия сможет корректно оценить показатели.

Третий сценарий — для организаций, которые сомневаются, относятся ли они к субъектам КИИ. Рекомендуется провести предварительный анализ: есть ли у них информационные системы, которые используются в отраслях, перечисленных в 187-ФЗ (здравоохранение, транспорт, связь, энергетика, финансы и др.). Если такие системы есть, вероятнее всего, организация является субъектом КИИ и обязана провести категорирование.

Чек-лист для проверки готовности к категорированию

Чтобы систематизировать подготовку, полезно использовать чек-лист. Вот основные пункты, которые стоит проверить.

Во-первых, назначен ли ответственный за категорирование и создана ли комиссия. Во-вторых, изучены ли актуальные отраслевые перечни типовых объектов КИИ. В-третьих, проведена ли инвентаризация информационных систем, сетей и АСУ, которые могут подпадать под перечни. В-четвёртых, собраны ли исходные данные для оценки показателей: сведения об архитектуре, обрабатываемой информации, взаимодействии с другими объектами, статистика инцидентов.

Далее необходимо проверить, есть ли у организации декларации промышленной безопасности, паспорта безопасности ТЭК или другие документы, которые могут содержать полезные данные. Также важно убедиться, что в состав комиссии включены все обязательные специалисты, включая представителей ИБ и гражданской обороны.

Наконец, стоит заранее подготовить шаблоны актов категорирования и сведений для ФСТЭК, чтобы после завершения оценки не задерживать подачу документов. Помните, что сроки направления сведений установлены правилами, и их нарушение может повлечь санкции.

Типичные ошибки при категорировании и как их избежать

На практике субъекты КИИ часто допускают одни и те же ошибки. Самая распространённая — формальный подход к выявлению объектов. Некоторые организации ограничиваются только «очевидными» системами, например, АСУ ТП, и забывают про информационные системы управления, сети связи или системы мониторинга. Это приводит к неполному перечню и риску претензий со стороны ФСТЭК.

Вторая ошибка — неправильная интерпретация показателей. Например, при оценке социальной значимости учитывается не только количество пострадавших, но и число людей, оставшихся без услуги. Если организация учитывает только первый показатель, категория может быть занижена.

Третья ошибка — игнорирование изменений в законодательстве. Многие продолжают использовать старые методики, не учитывая новые типовые перечни и уточнённые критерии. Чтобы избежать этого, рекомендуется регулярно отслеживать обновления на официальных порталах и консультироваться со специалистами.

Четвёртая ошибка — недостаточное документирование. Акт категорирования должен содержать обоснование каждого решения, иначе ФСТЭК может запросить дополнительные разъяснения. Храните все расчёты и протоколы заседаний комиссии.

Связь ПП-127 с другими нормативными актами

ПП-127 не существует в вакууме. Оно тесно связано с 187-ФЗ, который устанавливает общие требования к безопасности КИИ, и с приказами ФСТЭК России, которые утверждают формы документов и методические рекомендации. Например, приказ ФСТЭК № 239 определяет требования к обеспечению безопасности значимых объектов, а приказы о формах перечня объектов и сведений о результатах категорирования конкретизируют, как заполнять документы.

Кроме того, отраслевые особенности категорирования могут устанавливаться отдельными ведомственными актами. Например, для банковского сектора Банк России может издавать дополнительные рекомендации, а для энергетики — Минэнерго. Эти документы уточняют, как применять показатели ПП-127 с учётом специфики отрасли.

При подготовке к категорированию важно учитывать всю совокупность норм. Игнорирование отраслевых особенностей может привести к неверной оценке показателей и, как следствие, к неправильной категории. Поэтому рекомендуется изучить не только ПП-127, но и профильные приказы и методички.

Вопросы и ответы

Что такое ПП-127 и какие документы оно утверждает?

Постановление Правительства РФ от 08.02.2018 № 127 — это подзаконный акт, который утверждает Правила категорирования объектов критической информационной инфраструктуры и перечень показателей критериев значимости с пороговыми значениями. Документ определяет порядок проведения категорирования, состав комиссии, сроки и правила присвоения категорий К1, К2, К3.

Чем отличается 187-ФЗ от ПП-127?

187-ФЗ — это федеральный закон, который вводит обязанность категорирования, определяет понятия субъекта и объекта КИИ, а также общие принципы защиты. ПП-127 — подзаконный акт, который детализирует процедуру: как выявлять объекты, какие показатели использовать и как присваивать категории. Без ПП-127 закон не может быть реализован на практике.

Сколько групп показателей значимости в ПП-127?

В ПП-127 закреплено пять групп показателей: социальная значимость, политическая значимость, экономическая значимость, экологическая значимость и значимость для обороны страны, безопасности государства и правопорядка. Для каждой группы установлены пороговые значения, которые позволяют отнести объект к категории К1, К2 или К3.

Как присваивается категория значимости объекту КИИ?

Категория присваивается по наивысшему достигнутому показателю. Если объект по одному критерию соответствует К1, а по остальным — К3, итоговая категория будет К1. Если объект не достигает пороговых значений ни по одному показателю, категория не присваивается, но акт категорирования всё равно оформляется.

Какие изменения в ПП-127 вступили в силу в 2025 году?

Постановлением Правительства от 07.11.2025 № 1762 в ПП-127 внесены изменения: отказ от понятия «критические процессы» и переход к типовым отраслевым перечням объектов, уточнены показатели для финансового сектора, транспорта, связи и гособоронзаказа, расширен состав сведений, направляемых во ФСТЭК, а также усилен надзор со стороны регуляторов.

Что делать, если объект не соответствует ни одному показателю значимости?

Если объект не достигает пороговых значений ни по одному показателю, категория значимости не присваивается. Однако субъект КИИ обязан оформить акт категорирования с обоснованием этого решения и направить сведения во ФСТЭК. Отсутствие категории не освобождает от выполнения требований по защите информации.

Какие типичные ошибки допускают при категорировании?

Самые частые ошибки: неполный перечень выявленных объектов (игнорирование информационных систем и сетей, не относящихся к АСУ ТП), неправильная интерпретация показателей (например, учёт только числа пострадавших, но не количества людей, оставшихся без услуги), использование устаревших редакций ПП-127 и недостаточное документирование решений комиссии.