08.06.2026

Объекты КИИ: классификация и особенности защиты

Объекты критической информационной инфраструктуры (КИИ) являются центральным элементом регулирования в рамках Федерального закона № 187-ФЗ. В отличие от субъектов КИИ, которые являются юридическими лицами, объектами признаются конкретные информационные системы (ИС), информационно-телекоммуникационные сети (ИТС) и автоматизированные системы управления технологическими процессами (АСУ ТП), которые принадлежат субъектам или эксплуатируются ими. Ключевым критерием отнесения системы к объекту КИИ является ее взаимодействие с информационно-телекоммуникационной сетью «Интернет» или сетями связи общего пользования, а также влияние ее функционирования на критически важные сферы деятельности государства.
Процесс защиты объектов КИИ начинается с их обязательного категорирования. Субъект КИИ должен провести оценку возможного ущерба, который может быть нанесен в случае нарушения функционирования объекта, и присвоить ему одну из трех категорий значимости: первую, вторую или третью. Первая категория присваивается объектам, нарушение работы которых может привести к наиболее тяжелым последствиям, таким как экологические катастрофы, угроза жизни и здоровью большого числа людей или значительный экономический ущерб в масштабах страны. Объекты, не подпадающие под критерии категорирования, но являющиеся частью инфраструктуры, признаются объектами КИИ без категории, что также налагает на субъекта определенные обязанности по их защите.
Техническая защита объектов КИИ регламентируется строгими требованиями ФСТЭК России. В зависимости от присвоенной категории значимости, для каждого объекта разрабатывается модель угроз, на основе которой формируется система защиты информации. Эта система должна включать организационные и технические меры, такие как использование сертифицированных средств защиты информации, разграничение доступа, антивирусная защита, обнаружение вторжений и обеспечение целостности программного обеспечения. Для объектов первой и второй категории значимости требования к средствам защиты особенно жесткие и часто предполагают использование аппаратуры, прошедшей специальную проверку на отсутствие недекларированных возможностей.
Особое внимание уделяется защите АСУ ТП, которые управляют физическими процессами на промышленных предприятиях, в энергетике и на транспорте. Исторически такие системы были изолированы от внешних сетей, но цифровизация привела к их подключению к корпоративным сетям и Интернету, что резко повысило риски. Защита объектов КИИ в сфере АСУ ТП требует специфического подхода, учитывающего требования непрерывности технологического процесса, где применение стандартных средств защиты (например, антивирусного сканирования с перезагрузкой) может быть недопустимо. Таким образом, объекты КИИ требуют индивидуального, глубоко проработанного подхода к обеспечению безопасности.

Категория: Разное