КИИ в 2026-м: кто субъект, что с дедлайнами импортозамещения и что проверяет инспектор
Дедлайн перехода значимых объектов КИИ на преимущественно отечественный софт (1 января 2025, Указ № 166) прошёл. 2026 год — время плановых проверок ФСТЭК и «работы над ошибками» для тех, кто откладывал. Разбираем, кто субъект, что смотрит инспектор и что делать, если вы не успели.
Кто субъект КИИ (коротко)
Здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и финрынок (со своей спецификой ГосСОПКА), топливно-энергетический комплекс, атомная энергетика, оборонка, космос, металлургия и химия, IT и электроника, госорганы. Если вы IT-компания с собственными сервисами — с высокой вероятностью вы субъект.
Три кита, которые должны быть закрыты
1. Категоризация (Постановление Правительства № 127): комиссия, акты, три категории значимости, направление сведений во ФСТЭК. Типовая ошибка 2026-го — «мы не субъект, нам не надо»: отсутствие категоризации само по себе нарушение.
2. Требования безопасности (приказы ФСТЭК, в т.ч. № 235 по значимым объектам): организационные и технические меры, аттестация/оценка соответствия, учёт и контроль.
3. Импортозамещение (Указ № 166): с 2025 года — запрет иностранного ПО на значимых объектах (кроме обоснованных исключений), преимущественно отечественное ПО; по оборудованию горизонты длиннее — следите за отраслевыми дорожными картами.
Что смотрит инспектор в 2026-м (наш чек-лист)
- Есть ли приказ о комиссии по категоризации и утверждённые акты.
- Направлены ли сведения о категоризации во ФСТЭК; пересматривались ли категории при изменениях.
- Выполнены ли требования к значимым объектам (политики, сегментация, защита АСУ ТП, учёт НДВ).
- Уведомляете ли о компьютерных инцидентах в ГосСОПКА (ст. 9 187-ФЗ).
- Обучены ли сотрудники, есть ли регламенты и журналы.
Не успели к дедлайну? План «Б»
1. Инвентаризация ПО и оборудования по объектам.
2. Честный список исключений с обоснованием (аналогов нет, технологическая привязка).
3. Дорожная карта миграции с квартальными вехами и бюджетом.
4. Диалог с регулятором: прозрачность и план ценятся выше, чем молчание.
Вывод CISO. КИИ — это не проект «сдали и забыли», а процесс. В 2026-м выигрывают те, кто встроил категоризацию и импортозамещение в регулярный менеджмент рисков, а не делал их «к проверке».
#ИБшная #152ФЗ #КИИ #ФСТЭК #ГосСОПКА #кибербезопасность