Что реально изменилось после 58-ФЗ
Новые полномочия ФСТЭК, типовые отраслевые перечни, переход на российское ПО и подключение к ГосСОПКА меняют логику регулирования КИИ. Разбираем, где требования уже работают, а где механизм ещё донастраивается подзаконными актами.
Команда форума «ПРОБЕЗОПАСНОСТЬ» сейчас собирает деловую программу трека по ИБ и КИИ на октябрь. В процессе пришлось методично разложить по полочкам, что именно изменилось в 187-ФЗ за последний год.
Формулировки в разных источниках расходятся, часть норм ещё донастраивается подзаконными актами, а путать декларацию закона с уже работающей практикой – плохая идея и для программы форума, и для тех, кто отвечает за безопасность объекта у себя на предприятии.
Главное изменение – не одна новая обязанность, а смена конструкции: вариативности становится меньше, а цена ошибки в категорировании и взаимодействии с регуляторами растёт.
Что было до 58-ФЗ
Долгое время закон о безопасности критической информационной инфраструктуры работал в режиме мягкого регулирования. Субъект КИИ сам определял, какие у него системы значимые, сам оценивал риски, сам решал, насколько плотно взаимодействовать с ГосСОПКА.
До поправок 187-ФЗ устанавливал общие принципы: понятия субъекта КИИ, объекта КИИ, значимого объекта КИИ, порядок категорирования и ведения реестра. Категорирование каждая организация вела индивидуально – единого отраслевого перечня, на который можно было бы ориентироваться, не существовало.
Два предприятия одной отрасли с сопоставимой инфраструктурой могли по-разному оценить, что у них является объектом КИИ, а что нет. Закон не давал единой точки отсчёта.
Что изменилось после поправок
7 апреля 2025 года подписан Федеральный закон № 58-ФЗ, вносящий изменения в 187-ФЗ. Он вступил в силу 1 сентября 2025 года. Ключевое здесь – не столько прямые новые нормы, сколько передача Правительству РФ права устанавливать детальные подзаконные требования.
- Правительство получило право утверждать типовые отраслевые перечни объектов КИИ.
- Появилась возможность устанавливать отраслевые особенности категорирования.
- Закрепляется движение к российскому ПО и программно-аппаратным комплексам на значимых объектах КИИ.
- Формируется порядок мониторинга и взаимодействия субъектов с ГосСОПКА.
На практике это уже работает: первый типовой отраслевой перечень утверждён распоряжением Правительства № 360-р от 26.02.2026. Затем пошли отраслевые постановления – по банковской сфере, связи, оборонной промышленности и другим направлениям.
Из состава субъектов КИИ исключены индивидуальные предприниматели. Это единственное сужение периметра в общем пакете, который в остальном его расширяет.
Новые полномочия ФСТЭК
ФСТЭК и до поправок отвечала за методическую часть – состав и содержание мер защиты информации. Но раньше эти методики во многом воспринимались как ориентир, который субъект КИИ адаптировал под себя.
После 58-ФЗ у ведомства появились основания более детально регламентировать требования к значимым объектам, в том числе закреплять обязательность использования сертифицированных средств защиты и программного обеспечения из реестра российского ПО на ЗОКИИ.
Методики ФСТЭК постепенно перестают быть рекомендательным чтением и становятся рабочим эталоном для оценки защищённости объекта.
ГосСОПКА: что закреплено, а что ещё формируется
Это самый чувствительный блок поправок – и одновременно тот, где легче всего сказать больше, чем позволяют формулировки. Поэтому важно развести несколько разных вещей, которые часто смешивают в одну фразу: «объекты КИИ обязаны подключиться к ГосСОПКА».
- Закрепляется обязанность информировать ГосСОПКА не только о компьютерных инцидентах, но и о компьютерных атаках.
- Появляется требование обеспечить непрерывное взаимодействие с ГосСОПКА, а не разовое информирование по факту.
- Для государственных органов подключение к ГосСОПКА обязательно – за исключениями, прямо указанными в законе.
- Круг организаций, которые могут подключаться к ГосСОПКА, расширен – теперь это не только субъекты КИИ.
Полный порядок обязательного подключения значимых объектов КИИ за пределами госорганов на середину 2026 года ещё не закрыт финальными нормативными актами. Точнее говорить так: поправки закладывают такую обязанность и инфраструктуру для неё, а конкретные сроки и порядок для не-госорганов оформляются поэтапно.
Ждать финальной редакции всех документов, чтобы начать действовать, не стоит. Разумнее выстраивать взаимодействие с ГосСОПКА уже сейчас – самостоятельно или через аккредитованный центр мониторинга.
Почему это происходит сейчас
В 2025–2026 годах усилились сразу несколько факторов. Во-первых, курс на технологическую независимость: поправки прямо связаны с переходом значимых объектов КИИ на отечественное ПО и оборудование.
Во-вторых, растёт внимание к атакам на цепочки поставок. Регулятор фиксирует смещение вектора атак с крупных субъектов на подрядчиков и небольшие организации, имеющие доступ к их инфраструктуре.
В-третьих, за годы действия закона накопился дефицит инструментов контроля. Типовые перечни, более жёсткое категорирование и взаимодействие с ГосСОПКА – это ответ на ситуацию, когда декларативные нормы не всегда работали на практике.
Как это влияет на бизнес
Крупные субъекты КИИ
Энергетика, финансы, транспорт, ТЭК и другие крупные отрасли должны пересматривать категорирование под новые типовые перечни и отраслевые постановления. Ориентироваться на прошлогоднюю картину уже рискованно.
Средний бизнес и региональные объекты
Главное изменение – расширение круга тех, кто фактически попадает в периметр требований. Если раньше можно было считать, что закон касается только федеральных гигантов, то отраслевые постановления постепенно меняют эту оптику.
Подрядчики и интеграторы
Организации с доступом к инфраструктуре значимых объектов теперь должны внимательнее оценивать свои обязательства. Атаки всё чаще идут не на сам значимый объект, а на его технологического подрядчика.
Нарушения требований к значимым объектам КИИ могут повлечь административную ответственность. При инциденте с ущербом законодательство предусматривает уголовную ответственность для руководителя и ответственных за безопасность лиц.
Что делать уже сейчас
- Сверить категорирование объектов с уже вышедшими типовыми отраслевыми перечнями и постановлениями по своему сектору.
- Провести инвентаризацию используемого ПО и оборудования на значимых объектах.
- Проверить соответствие решений требованиям к отечественному ПО и программно-аппаратным комплексам.
- Начать выстраивать взаимодействие с ГосСОПКА самостоятельно или через аккредитованный центр мониторинга.
- Если организация является подрядчиком или интегратором значимого объекта, отдельно проверить, попадает ли она в периметр требований.
Короткий вывод: 187-ФЗ в редакции 58-ФЗ – это переход от закона-декларации к закону-инструменту.
Часть механизма уже работает: типовые перечни задают рамки категорирования, ФСТЭК получила больше веса, госорганы обязаны подключаться к ГосСОПКА. Часть – например, полный порядок подключения значимых объектов КИИ вне госсектора – ещё донастраивается.
Но направление понятно уже сейчас: вариативности становится меньше, а цена ошибки в категорировании и во взаимодействии с ГосСОПКА растёт.
FAQ
Кого теперь касается 187-ФЗ после поправок 58-ФЗ?
Формально – субъектов КИИ из закреплённых отраслей: энергетика, транспорт, связь, финансы, здравоохранение, промышленность и другие. Фактически периметр расширяется за счёт подрядчиков и интеграторов, которые имеют доступ к инфраструктуре значимых объектов.
Обязательно ли подключаться к ГосСОПКА прямо сейчас?
Для государственных органов – да, за исключениями, прямо указанными в законе. Для значимых объектов КИИ вне госсектора поправки закладывают такую обязанность и инфраструктуру для неё, но детальный порядок и сроки подключения ещё формируются. Ждать финальной версии всех документов не стоит – взаимодействие разумно выстраивать уже сейчас.
Что грозит за нарушение новых требований?
За формальные нарушения возможна административная ответственность. Если инцидент повлёк ущерб, законодательство предусматривает уголовную ответственность по ст. 274.1 УК РФ для руководителя и ответственных за безопасность лиц.
Индивидуальные предприниматели теперь тоже субъекты КИИ?
Нет. Исключение индивидуальных предпринимателей из состава субъектов КИИ – одно из немногих сужений в пакете поправок. В остальном общий периметр регулирования расширяется.