🛡 Проверьте, распространяется ли на вас закон 187-ФЗ До сентября 2025 года регулирование КИИ жило в парадигме «бумажной безопасности»: формально разработанные документы редко превращались в реальные технические меры. Поправки 58-ФЗ убили эту иллюзию. Теперь закон требует конкретной защиты для АСУ ТП и критичных информационных систем, а ФСТЭК получил инструменты для проверки исполнения. На кону не только штрафы: за формальный подход можно получить приостановку работы объекта или уголовную статью 274.1 УК РФ для должностных лиц. Главная ловушка — определять принадлежность к КИИ исключительно по отрасли. Энергетика, транспорт, телеком, банки, атомная и оборонная промышленность действительно в зоне риска по умолчанию. Но горнодобыча, металлургия или частный дата-центр для ЖКХ попадают туда же, если управляют реальным технологическим процессом. То же самое с небольшими городскими провайдерами или IT-подрядчиками, обслуживающими SCADA водоканала. Отрасль вторична. Первичен ответ на вопрос: есть ли у вас система, отказ которой способен причинить реальный вред — людям, экономике или окружающей среде. По данным habr_infosec, банальный бухгалтерский софт или CRM под закон не подпадают, а вот биллинг оператора связи, управляющий маршрутизацией трафика для муниципального транспорта, — уже да. Чек-лист сводится к шести шагам: проверить, числится ли компания в реестре субъектов КИИ (и не обольщаться, если нет), провести инвентаризацию софта и железа с пометкой импортных решений, запустить переход на российское ПО из реестра Минцифры, внедрить базовые меры по приказам ФСТЭК № 239, № 31 и № 21, подключиться к ГосСОПКА и собрать пакет документов на каждый критический объект — от акта категорирования до плана реагирования, с явным перечнем IP-адресов и доменов, через которые объект выходит в интернет. Отсутствие этого пакета при проверке — немедленное предписание и штраф. Организации, которые до сих пор не провели категорирование или трактуют 187-ФЗ как «историю для атомщиков», заходят в зону персональной ответственности для своих CTO и CISO. Прямо сейчас стоит устроить стресс-тест: запросить у юридического отдела и внутреннего ИБ не справку о принадлежности к отрасли, а полный список АСУ ТП с актами категорирования. Если ответа нет или он размыт — управленческий риск уже реализован, просто вы об этом ещё не знаете. #187ФЗ #КИИ #ФСТЭК #ГосСОПКА #импортозамещение