Вторая волна повторного категорирования КИИ в 2026 году: что нужно знать CISO и CIO — пошаговый план подготовки, типичные ошибки и оценка бюджета
С момента вступления в силу Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» прошло достаточно времени, чтобы субъекты КИИ успели выстроить базовые процессы защиты. Однако законодательство предусматривает цикличность процедур. Согласно Постановлению Правительства РФ № 127, пересмотр установленной категории значимости объектов КИИ или подтверждение их отсутствия должен проводиться не реже одного раза в 5 лет. Для многих организаций, прошедших первичную процедуру в 2021 году, 2026 год станет рубежным этапом, требующим тщательной подготовки со стороны директоров по информационной безопасности (CISO) и ИТ-директоров (CIO).

Законодательный контекст и необходимость своевременного старта
Процедура повторного категорирования — это не просто формальное обновление документов. За прошедшие пять лет в инфраструктуре любой крупной компании произошли изменения: внедрились новые информационные системы, изменились бизнес-процессы, появились новые угрозы. Регуляторы, в частности ФСТЭК России, также ужесточили подходы к проверке сведений. Игнорирование сроков или формальный подход могут привести к административной и даже уголовной ответственности для ответственных лиц.
Важно помнить, что если в ходе плановой проверки регулятор выявит несоответствие реального статуса объекта заявленному, это будет трактоваться как нарушение требований по обеспечению безопасности КИИ. Срок давности по таким нарушениям исчисляется годами.
Ключевая задача CISO — донести до руководства, что повторное категорирование требует ресурсов. Это не только работа с бумагами, но и глубокий аудит текущей ИТ-архитектуры. CIO, в свою очередь, должен обеспечить актуальность данных об используемом программном обеспечении и оборудовании.
Пошаговый план действий для рабочей группы
Подготовку к процедуре 2026 года рекомендуется начинать заранее, минимум за 6-9 месяцев до истечения пятилетнего срока с момента утверждения предыдущего акта. Процесс можно разделить на несколько ключевых этапов.
Этап 1: Актуализация состава комиссии и инвентаризация
Первым делом необходимо обновить приказ о создании комиссии по категорированию. Часто бывает, что члены комиссии, участвовавшие в первой волне, уже уволились или сменили должности. Далее следует полная инвентаризация информационных систем (ИС), информационно-телекоммуникационных сетей (ИТС) и автоматизированных систем управления (АСУ). Важно выявить «теневые» ИТ-активы, которые могли быть внедрены бизнес-подразделениями в обход ИТ-департамента.
Этап 2: Анализ критических процессов
Необходимо пересмотреть перечень критических процессов. Экономическая ситуация и векторы атак изменились. То, что пять лет назад казалось незначительным, сегодня может иметь критическое влияние на социальную или экономическую сферу. На этом этапе проводится моделирование угроз с учетом новых техник злоумышленников.
Этап 3: Расчет показателей значимости
Это самая трудоемкая часть. Необходимо заново рассчитать показатели по всем критериям: социальным, политическим, экономическим, экологическим и значимости для обороны страны. Ошибки в расчетах часто ведут к занижению категории, что вызывает вопросы у ФСТЭК.
В процессе подготовки документации важно учитывать все методические рекомендации, актуальные на момент проведения работ. Специфика КАТЕГОРИРОВАНИЯ КИИ 2026 года будет заключаться в более пристальном внимании к импортозамещению и реальной защищенности объектов, а не только к наличию бумажных аттестатов.
Типичные ошибки и финансовое планирование
Опыт первой волны показал, что субъекты КИИ часто совершают одни и те же ошибки. Самая распространенная — механическое копирование данных из старых актов категорирования. Если за 5 лет в системе не изменилось вообще ничего, это само по себе подозрительно для ИТ-систем. Второй частой ошибкой является неправильное определение границ объекта КИИ, когда искусственно дробят одну систему на несколько мелких, чтобы занизить показатели ущерба.
Бюджетирование процесса должно включать не только затраты на консалтинг (если привлекаются внешние эксперты), но и расходы на модернизацию средств защиты информации (СЗИ). Если в результате переоценки категория объекта повысится, компании придется внедрять дополнительные меры защиты.
Примерная структура затрат и действий представлена в таблице ниже:
| Статья расходов / Этап | Что входит | Влияние на бюджет |
|---|---|---|
| Аудит и инвентаризация | Сбор данных об активах, интервьюирование владельцев процессов. | Трудозатраты штатных специалистов или оплата услуг интегратора. |
| Разработка документации | Подготовка Актов категорирования, пересмотр Модели угроз. | Среднее. Требует высокой квалификации методологов. |
| Модернизация СЗИ | Закупка новых средств защиты при повышении категории. | Высокое. Может составлять до 70% всего бюджета проекта. |
| Обучение персонала | Повышение квалификации сотрудников, работающих с объектами КИИ. | Низкое/Среднее, но обязательно по закону. |
Не стоит забывать, что результаты категорирования должны быть направлены во ФСТЭК в течение 10 дней после утверждения акта. Нарушение этого срока — формальный повод для претензий со стороны надзорных органов.
Заключение
Вторая волна категорирования в 2026 году станет серьезным испытанием на зрелость процессов информационной безопасности в российских компаниях. Для CISO и CIO это возможность не только выполнить требования регулятора, но и обосновать бюджеты на необходимую модернизацию инфраструктуры и средств защиты. Главный залог успеха — системный подход и отказ от формального отношения к процедуре. Начинать подготовку следует уже сейчас, анализируя изменения в ландшафте угроз и законодательной базе.
Вопрос-ответ
Какой срок подготовки к повторному категорированию КИИ в 2026 году и какие этапы включать в план?
Подготовка рекомендуется за 6–9 месяцев до истечения пятилетнего срока. Ключевые этапы: 1) актуализация состава комиссии и инвентаризация активов, 2) анализ критических процессов и моделирование угроз, 3) расчет показателей значимости по всем критериям (социальным, политическим, экономическим, экологическим и обороне). Важно учесть импортозамещение и реальную защищенность объектов, а не только бумажные сертификаты.
Какие типичные ошибки чаще всего встречаются при повторном категорировании?
Чаще всего ошибки связаны с механическим копированием данных из старых актов и неправильным определением границ объекта КИИ (разделение одной системы на части для занижения ущерба). Также нередко забывают учесть «теневые» активы и не проводят актуализацию моделей угроз с учетом новых атак и изменений бизнес-процессов.
Какой бюджет нужно планировать и на что он должен расходоваться?
Бюджет должен покрывать не только консалтинг (если привлекаются внешние эксперты), но и модернизацию средств защиты информации (СЗИ). В случае повышения категории нужно заложить расходы на закупку и внедрение дополнительных СЗИ, обучение персонала и доработку документации. Прогнозируемые статьи затрат включают аудит и инвентаризацию, разработку документации, модернизацию СЗИ и обучение сотрудников; модернизация СЗИ может составлять значительную долю бюджета (до 70% от общего объема проекта).
Каковы критерии оценки эффективности повторного категорирования и какие результаты ожидаются?
Эффективность оценивается по точности расчета показателей значимости и соответствию реальному статусу объектов. Ожидается своевременное обновление актов категорирования, улучшение мер защиты в соответствии с обновленными требованиями ФСТЭК и регуляторными актами, а также снижение рисков несоответствия в случае аудитов. Важно, чтобы результаты отражали реальную защищенность и обеспечивали устойчивость критической инфраструктуры к современным угрозам.
