26 февраля 2026 года опубликовано Распоряжение Правительства РФ № 360-р, которым утверждён перечень типовых отраслевых объектов критической информационной инфраструктуры.

📌 Это не вспомогательный список «для ориентира», а прямое продолжение реформы 187-ФЗ: после изменений, вступивших в силу с 1 сентября 2025 года, Правительство получило полномочие утверждать перечни типовых отраслевых объектов КИИ и отраслевые особенности категорирования.

1. Что реально изменилось после 360-р

Главное изменение не в том, что «появились новые объекты», а в том, что изменилась логика входа в категорирование. Теперь отправной точкой становится не внутреннее мнение организации о том, считать ли конкретную систему объектом КИИ, а вопрос: соответствует ли она типовому отраслевому объекту из утверждённого перечня.

Само распоряжение № 360-р охватывает 397 типовых объектов в нескольких крупных сферах:

  • здравоохранение;
  • наука;
  • транспорт (все виды);
  • связь;
  • энергетика и ТЭК;
  • банки и иные сегменты финансового рынка;
  • оборонная и ракетно-космическая промышленность;
  • горнодобывающая, металлургическая и химическая промышленность.
💡 Впервые в контур КИИ официально включены ERP-системы — программные платформы, интегрирующие ключевые бизнес-процессы компаний.

2. Что 360-р не делает

⚠️ Распоряжение № 360-р не присваивает категорию значимости автоматически.

Категорирование по-прежнему проводится по Правилам, утверждённым Постановлением Правительства РФ № 127. Новая редакция этих Правил прямо увязывает процедуру с перечнями типовых отраслевых объектов КИИ.

Иными словами, перечень — это не замена комиссии, не замена расчёту показателей и не замена оформлению результатов; это нормативная рамка, в пределах которой теперь нужно обосновывать свою позицию.

📌 Практически это означает простую вещь: после 360-р стало заметно сложнее защищать позицию «мы не считаем эту систему объектом КИИ» только потому, что она внутри организации называется иначе или исторически не попадала в фокус комиссии.

3. Как применять перечень правильно

❌ Главная методическая ошибка — искать в 360-р буквальное совпадение по названию.

Перечень нужен не для сопоставления с вашими внутренними ярлыками вроде «единая платформа», «контур управления» или «сервис мониторинга», а для сопоставления по сути объекта: какую функцию он выполняет, в каком процессе участвует, в какой отрасли используется и к какому типу относится.

✅ Рабочая последовательность на практике:
Шаг 1

Поднять инвентарь систем, сетей и АСУ

Шаг 2

Проверить функциональную роль объекта в процессе

Шаг 3

Сопоставить с типовым объектом из 360-р

Шаг 4

Зафиксировать вывод комиссии документально

Если соответствие есть — запускать или пересматривать процедуру категорирования. Если соответствия нет — это тоже лучше оформлять письменно, с аргументацией.

4. Почему после 360-р многим нужно пересмотреть уже поданные сведения

ФСТЭК России в информационном сообщении от 22 октября 2025 года отдельно разъяснила: до утверждения перечней типовых отраслевых объектов КИИ в пункте 1.7 формы ставится прочерк, после утверждения перечней необходимо направлять актуализированные сведения об объектах КИИ.

⚠️ В действующей редакции Правил категорирования указано: при изменении сведений новые сведения направляются во ФСТЭК России не позднее 20 рабочих дней со дня таких изменений.

Поэтому организациям, которые раньше подавали сведения без возможности заполнить блок про типовой отраслевой объект, сейчас стоит проверить, не возникла ли обязанность по актуализации.

5. Какие ошибки теперь будут встречаться чаще всего

❌ Ошибка 1. Формальный поиск совпадения по названию

После 360-р смотреть нужно на функцию объекта, а не на внутреннее имя системы.

❌ Ошибка 2. Считать, что совпадение с типовым объектом автоматически означает присвоенную категорию

Перечень запускает правильную процедуру, но не подменяет её.

❌ Ошибка 3. Не возвращаться к уже направленным сведениям

После утверждения перечня они могут требовать актуализации.

Все три ошибки вытекают из неправильного понимания связки 187-ФЗ, 360-р и Правил категорирования.

6. Что сделать субъекту КИИ прямо сейчас

✅ Оптимальный минимум действий:
  1. Поднять инвентарь объектов
  2. Сопоставить их с перечнем 360-р
  3. Перепроверить материалы категорирования
  4. Оценить необходимость актуализации ранее направленных сведений
  5. Оформить позицию комиссии по каждому спорному объекту

Это и есть практический, защищаемый подход: не спорить с нормативной конструкцией в целом, а по каждому объекту иметь доказуемое объяснение — почему он соответствует или почему не соответствует типовому отраслевому объекту КИИ.

7. Вместо вывода

Распоряжение № 360-р не отменило категорирование, но сильно сузило пространство для произвольных трактовок.

С марта 2026 года безопасная позиция субъекта КИИ строится уже не вокруг вопроса
«считаем ли мы это объектом КИИ»,
а вокруг другого вопроса:
«чем именно мы можем подтвердить, что наш объект соответствует — или не соответствует — типовому отраслевому объекту из утверждённого перечня?»

Именно такая логика сегодня лучше всего выдерживает и внутреннюю проверку, и диалог с регулятором.

8. Чек-лист: действия после 360-р

Отметьте пункты, которые уже выполнены в вашей компании.

Выполнено: 0 из 12
  • Проведена полная инвентаризация IT-активов
  • Системы сопоставлены с перечнем 360-р по функции, а не по названию
  • Определены объекты, соответствующие типовым отраслевым объектам
  • По каждому объекту есть документальное обоснование позиции
  • Проверена необходимость актуализации ранее направленных сведений
  • Назначена комиссия по категорированию
  • Проведена количественная оценка ущерба по критериям значимости
  • Оформлен акт категорирования
  • Сведения направлены в ФСТЭК (в установленный срок)
  • Проверены отраслевые особенности категорирования (при наличии)
  • Разработан план поддержания соответствия
  • Внесены изменения во внутренние документы по КИИ

Сохраните чек-лист, чтобы оценить готовность к работе с новым перечнем.

9. Как МАСО ИТ помогает с КИИ

Что мы делаем в программах и курсах

Мы обучаем специалистов работе с новым перечнем типовых отраслевых объектов КИИ. Наши курсы по КИИ и ЗОКИИ включают разбор практических кейсов по сопоставлению объектов, актуализации сведений и прохождению категорирования.

Наш подход

  • Практическая направленность: отработка алгоритмов сопоставления с перечнем 360-р.
  • Актуальная регуляторика: изучаем свежие изменения в 187-ФЗ и Правилах категорирования.
  • Разбор ошибок: на реальных кейсах показываем, как не попасть в ловушку формального подхода.
  • Работа с ФСТЭК: практика оформления и актуализации сведений.

Связанные материалы (статьи в блоге МАСО ИТ)

10. FAQ

Что такое Распоряжение № 360-р?
Распоряжение Правительства РФ от 26 февраля 2026 года, которым утверждён перечень из 397 типовых отраслевых объектов КИИ. Документ определяет, какие системы по своей функции относятся к КИИ.
Обязательно ли сопоставлять объекты с перечнем 360-р?
Да. Это прямой переход к новому подходу в категорировании, закреплённый в 187-ФЗ. Если объект по функции соответствует типовому — его нельзя оставлять вне анализа без документального обоснования.
Что делать, если объект не совпадает ни с одним типовым объектом?
Это тоже нужно оформлять документально, с аргументацией. Рекомендуется зафиксировать позицию комиссии и приложить обоснование.
Нужно ли подавать актуализированные сведения во ФСТЭК?
Да, если ранее в пункте 1.7 формы был прочерк. ФСТЭК разъяснила, что после утверждения перечня необходимо направлять актуализированные сведения.
Какие отрасли охватывает перечень?
Перечень охватывает 14 отраслей: здравоохранение, науку, транспорт, связь, энергетику, банковскую сферу, ТЭК, атомную энергию, оборонную, ракетно-космическую, горнодобывающую, металлургическую, химическую промышленность и госрегистрацию недвижимости.
Какие ERP-системы теперь относятся к КИИ?
ERP-системы включены в перечень для химической, металлургической, горнодобывающей, ракетно-космической и оборонной промышленности.

11. Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, категорировании объектов КИИ и работе с регуляторными требованиями.

Страница автора: https://maso-it.ru/author

Хотите разобраться с новым перечнем КИИ без ошибок?

Запишитесь на консультацию по обучению →