КИИ
Любая ИСПДн автоматически является объектом КИИ?
Нет. Обработка персональных данных и принадлежность к критической информационной инфраструктуре определяются по разным критериям. Субъект КИИ — государственный орган, государственное учреждение или российское юридическое лицо, которому на законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или АСУ, функционирующие в сферах, перечисленных в п. 8 ст. 2 187-ФЗ. С 01.09.2025 индивидуальные предприниматели к субъектам КИИ не относятся.
Одна система может подпадать под несколько режимов одновременно, но наличие персональных данных само по себе этого не устанавливает. Отдельно различаются объект КИИ и значимый объект КИИ: значение имеет результат установленной процедуры категорирования. Начните с перечня систем, владельцев и поддерживаемых процессов, затем обоснуйте применимость и следующий шаг. По редакции 58-ФЗ, действующей с 01.09.2025, категорирование проводится с учётом перечня типовых отраслевых объектов КИИ (утверждён распоряжением Правительства №360-р от 26.02.2026) и отраслевых особенностей категорирования. Коды ОКВЭД в перечне служат ориентиром, но решающими остаются фактическая деятельность и функции конкретной системы.
- Нормы
- 187-ФЗ от 26.07.2017 (в ред. 58-ФЗ от 07.04.2025), ст. 2 п. 7 и 8, ст. 6 ч. 2 п. 4 и 5, ст. 7 и 9; ПП РФ №127 от 08.02.2018 (в ред. ПП №1762 от 07.11.2025); распоряжение Правительства РФ №360-р от 26.02.2026
Ссылки сверены с текстом документов
Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.
Смежные вопросы
- Как определить уровень защищённости ИСПДн? Уровень нельзя выбрать только по численности компании или наличию антивируса. Требования учитывают категории обрабатываемых данных, количество субъектов, связь…
- Можно ли сделать модель угроз копированием списка из БДУ? Список угроз из банка данных не заменяет оценку их актуальности для вашей системы.