Термин · Глоссарий B2B-ПО

187-ФЗ

187-ФЗ – Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Устанавливает порядок категорирования объектов КИИ, требования к их защите, обязанность подключения к ГосСОПКА и уведомления НКЦКИ об инцидентах.

Буква «1» В категориях: 3 Платформ: 6+

Введение

Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» – основополагающий нормативный акт, регулирующий защиту ИТ-систем стратегических отраслей России. Закон вступил в силу 1 января 2018 года и существенно расширил обязанности государственных и частных организаций в части ИБ.

Закон устанавливает понятия «субъект КИИ», «объект КИИ», «значимый объект КИИ», определяет порядок категорирования, требования к системе защиты и обязанность взаимодействия с ГосСОПКА/НКЦКИ при инцидентах.

История и контекст

До 187-ФЗ защита критической инфраструктуры регулировалась разрозненными подзаконными актами ФСТЭК и ФСБ. Нормы 187-ФЗ формировались под влиянием международного опыта (NIST SP 800-82, директивы ЕС NIS/NIS2) и уроков кибератак на инфраструктуру Украины в 2015–2016 годах. В 2025 году принят ФЗ-58, внёсший поправки об отраслевых перечнях объектов КИИ, расширении полномочий Правительства и обязательном импортозамещении ПО на значимых объектах с 01.01.2025.

Ключевые требования 187-ФЗ

  • Категорирование – каждый субъект КИИ обязан определить перечень своих объектов КИИ и присвоить им категорию значимости (1–3) в соответствии с ПП РФ №127.
  • Реестр значимых объектов КИИ – сведения о значимых объектах направляются во ФСТЭК; ФСТЭК ведёт государственный реестр.
  • Система обеспечения безопасности (СОБ) – для значимых объектов требуется создание СОБ КИИ по Приказу ФСТЭК №239.
  • Государственный контроль – ФСТЭК проводит плановые и внеплановые проверки субъектов КИИ.
  • Уведомление об инцидентах – незамедлительно (не позднее 24 ч) сообщать в НКЦКИ о компьютерных инцидентах на объектах КИИ.
  • Использование отечественного ПО – с 2025 года на значимых объектах КИИ обязательно российское ПО и оборудование.

Где применяется

  • Организации 13 установленных отраслей: здравоохранение, транспорт, энергетика, связь, финансы, оборонная промышленность и другие.
  • Государственные органы, использующие ГИС.
  • Частные компании – операторы технологической инфраструктуры (нефтяные, газовые, металлургические холдинги).

Преимущества и ограничения

Закон создал единый правовой фундамент для защиты самых уязвимых объектов страны. Ограничения: значительная административная нагрузка на организации; дефицит квалифицированных специалистов по КИИ; требование импортозамещения создаёт операционные риски при отсутствии зрелых отечественных аналогов.

Связь с другими понятиями

187-ФЗ определяет понятие КИИ; мониторинг инцидентов – через ГосСОПКА и НКЦКИ; технические требования – от ФСТЭК (Приказ №239) и ФСБ; обязательность сертифицированных СКЗИ и ViPNet.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «187-ФЗ».

Платформы класса «187-ФЗ»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →
BB

BI.ZONE Bug Bounty

Управление уязвимостями
BI.ZONE Bug Bounty — российская платформа для организации программ поиска уязвимостей (bug bounty) компании BI...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «187-ФЗ».

Где применяется

Отрасли, в которых «187-ФЗ» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про 187-ФЗ

На кого распространяется 187-ФЗ?

На российские организации и ИП, которым принадлежат ИС, сети или АСУ ТП в 13 стратегических отраслях (энергетика, транспорт, здравоохранение, финансы, связь, оборонная промышленность и др.).

Что такое три категории значимости КИИ?

Первая – наивысшая значимость (максимальный ущерб при нарушении), третья – минимальная. Объекты без соответствия ни одному критерию категорию не получают, но субъект КИИ обязанности уведомления всё равно несёт.

Что нужно сделать при кибератаке на объект КИИ?

Незамедлительно уведомить НКЦКИ (в течение 24 часов), организовать реагирование, обеспечить ликвидацию последствий. Для значимых объектов – дополнительно уведомить ФСТЭК.

Что грозит за нарушение 187-ФЗ?

Административные штрафы по ст. 13.12 КоАП РФ. Уголовная ответственность по ст. 274.1 УК РФ (до 10 лет) за умышленное нарушение безопасности значимого объекта КИИ.

Как 187-ФЗ связан с импортозамещением?

С 2025 года субъекты КИИ обязаны использовать российское ПО и оборудование на значимых объектах. Это часть государственной политики технологической независимости.