Нормативный акт

Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»

Полная сводка норм: цитаты пунктов, диапазоны штрафов для граждан, должностных лиц, ИП и юридических лиц, ссылки на санкционные нормы КоАП/УК и примеры нарушений на сайтах.

Проверено по редакции от  (последний изменяющий акт: ФЗ от 07.04.2025). Сверено с текстом на consultant.ru 11.09.2026. Норм: 3.

Применимость. Субъекты КИИ — организации, которым принадлежат информационные системы в сферах здравоохранения, науки, транспорта, связи, энергетики, банковской и финансовой, ТЭК, атомной, оборонной, ракетно-космической, горнодобывающей, металлургической, химической промышленности (п. 8 ст. 2). Сайт клиники или банка — повод проверить категорирование; для интернет-магазина, агентства, образовательного центра — n_a. Снаружи выполнение обязанностей не видно (unverified).

№ 1 ст. 7, ч. 4

Субъекты критической информационной инфраструктуры в соответствии с критериями значимости и показателями их значений, порядком осуществления категорирования, перечнями типовых отраслевых объектов критической информационной инфраструктуры и отраслевыми особенностями категорирования объектов критической информационной инфраструктуры присваивают одну из категорий значимости принадлежащим им на праве собственности, аренды или ином законном основании объектам критической информационной инфраструктуры. Если объект критической информационной инфраструктуры не соответствует критериям значимости, показателям этих критериев и их значениям, ему не присваивается ни одна из таких категорий.

ДЛ — 10 000–50 000 ₽; ЮЛ — 50 000–100 000 ₽ (субъекты — только ДЛ и ЮЛ; ИП как ДЛ по прим. к ст. 2.4 КоАП)
КоАП РФ, ст. 13.12.1, ч. 1

Нарушение требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования либо требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации, если такие действия (бездействие) не содержат признаков уголовно наказуемого деяния, — влечет наложение административного штрафа на должностных лиц в размере от десяти тысяч до пятидесяти тысяч рублей; на юридических лиц — от пятидесяти тысяч до ста тысяч рублей.

1Медицинская организация не провела категорирование своих информационных систем и не направила сведения во ФСТЭК.
№ 2 ст. 9, ч. 2, п. 1

Субъекты критической информационной инфраструктуры обязаны: … 1) незамедлительно информировать о компьютерных атаках и компьютерных инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, а также Центральный банк Российской Федерации (в случае, если субъект критической информационной инфраструктуры осуществляет деятельность в банковской сфере и в иных сферах финансового рынка) в установленном указанным федеральным органом исполнительной власти порядке (в банковской сфере и в иных сферах финансового рынка указанный порядок устанавливается по согласованию с Центральным банком Российской Федерации)

ДЛ — 10 000–50 000 ₽; ЮЛ — 100 000–500 000 ₽
КоАП РФ, ст. 13.12.1, ч. 2

Нарушение порядка информирования о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации, установленного федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации, — влечет наложение административного штрафа на должностных лиц в размере от десяти тысяч до пятидесяти тысяч рублей; на юридических лиц — от ста тысяч до пятисот тысяч рублей.

1Субъект КИИ не сообщил в ГосСОПКА (ФСБ) о компьютерной атаке на сайт/информационную систему.
№ 3 ст. 10, ч. 1

В целях обеспечения безопасности значимого объекта критической информационной инфраструктуры субъект критической информационной инфраструктуры в соответствии с требованиями к созданию систем безопасности таких объектов и обеспечению их функционирования, утвержденными федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации, создает систему безопасности такого объекта и обеспечивает ее функционирование.

ДЛ — 10 000–50 000 ₽; ЮЛ — 50 000–100 000 ₽
КоАП РФ, ст. 13.12.1, ч. 1

Нарушение требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования либо требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации, если такие действия (бездействие) не содержат признаков уголовно наказуемого деяния, — влечет наложение административного штрафа на должностных лиц в размере от десяти тысяч до пятидесяти тысяч рублей; на юридических лиц — от пятидесяти тысяч до ста тысяч рублей.

1Для значимого объекта КИИ не создана система безопасности по требованиям ФСТЭК (приказ от 25.12.2017 № 239).

Проверьте, какие из этих норм нарушает ваш сайт

Бесплатно за 60 секунд — автоматический аудит со ссылками на конкретные статьи.

← Все нормативные акты