Право
Изменения в сфере регулирования безопасности критической информационной инфраструктуры (КИИ)
20.10.2025 г.
Ранее мы освещали вопросы ограничений на использование иностранного ПО на объектах КИИ в соответствии с Указами Президента РФ № 166 и № 250.
В 2025 году были приняты значимые поправки к Федеральному закону от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее – Закон о КИИ), направленные на усиление технологической независимости и безопасности КИИ. Эти изменения, введенные Федеральным законом от 7 апреля 2025 года № 58-ФЗ (вступили в силу с 1 сентября 2025 года) и Федеральным законом от 31 июля 2025 года № 325-ФЗ (вступает в силу с 1 марта 2026 года), затрагивают состав субъектов КИИ, вводят для них новые обязанности. Предлагаем разобрать ключевые нововведения, которые требуют от компаний оперативной адаптации подходов к категорированию объектов КИИ и к составу используемого программного обеспечения.
Изменения, связанные с определением субъектов КИИ
-
С 1 сентября 2025 года субъектами КИИ, по общему правилу, признаются только юридические лица и государственные органы, осуществляющие деятельность в установленных сферах и владеющие объектами КИИ. Поправки исключают возможность отнесения индивидуальных предпринимателей к этой категории.
-
При этом изменения, вступившие в силу с 1 сентября 2025 года, распространяют отдельные обязанности (напр. информирование о компьютерных атаках и инцидентах, установка средств обнаружения, взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (далее – ГосСОПКА)) также на российские юридические лица под контролем РФ или субъектов РФ, не являющиеся субъектами КИИ. Данное требование потенциально применимо к широкому кругу компаний – как минимум ко всем лицам, в отношении которых применяется 44-ФЗ и 223-ФЗ, активам под управлением Росимущества (в связи с возросшим применением ст.169 ГК по искам Генеральной прокуратуры, таких активов становится больше).
-
С 1 сентября 2025 года Правительство РФ уполномочено утверждать перечни типовых отраслевых объектов КИИ[1], а также отраслевых особенностей категорирования объектов[2]. Данное изменение может повлечь пересмотр и еще большее расширение круга юридических лиц, которые будут признаваться субъектами КИИ.
Введение новых обязанностей для субъектов КИИ
-
С 1 сентября 2025 года субъекты КИИ будут обязаны непрерывно взаимодействовать с ГосСОПКА, включая установку средств обнаружения компьютерных атак и инцидентов (в том числе для поиска признаков атак) и информирование уполномоченного органа о таких инцидентах.
-
Помимо этого, с 1 сентября 2025 года Законом о КИИ вводится обязанность субъектов КИИ использовать на значимых объектах ПО, включенное в Единый реестр российских программ для электронных вычислительных машин и баз данных[3]. Также вводятся требования к программно-аппаратным средствам, которые будут установлены в актах Правительства РФ. Переход на такие ПО и средства осуществляется в порядке и сроки, устанавливаемые уполномоченными органами (на данный момент соответствующие подзаконные акты не приняты).
-
При этом с 1 марта 2026 года появится альтернативный вариант исполнения данной обязанности в виде использования ПО, включенного в не существующий пока перечень российских программ для электронных вычислительных машин и баз данных, разработанных и используемых для собственных нужд российскими юридическими лицами[4]. Для того, чтобы внести ПО в данный перечень, нужно будет предоставить доказательства принадлежности прав на ПО российскому правообладателю (с учетом требований по контролю правообладателей российскими лицами). Кроме того, программа не должна составлять государственную тайну.
-
Напомним, что за нарушения требований Закона о КИИ юридические лица и их должностные лица могут быть привлечены к административной ответственности с назначением штрафа до 500 000 руб. на юридических лиц и до 50 000 руб. на должностных лиц. А в том случае, если несоблюдение требований повлекло причинение вреда КИИ, виновные должностные лица могут быть привлечены к уголовной ответственности вплоть до лишения свободы на срок до 5 лет с назначением штрафа в размере до 1 000 000 руб.
Наши рекомендации и чем может помочь Б1
В ближайшее время компаниям следует уделить особое внимание определению статуса субъекта КИИ, проведению категорирования с учетом типовых перечней и отраслевых особенностей, а также переходу на отечественное ПО и аппаратные средства.
Учитывая неопределенность в отношении переходных периодов, мы рекомендуем заранее планировать принятие мер для соблюдения новых требований (провести миграцию на российские сервисы или подготовить документы для регистрации российского ПО и баз данных в соответствующих реестрах и перечнях).
Команда Б1 готова оказать поддержку по различным вопросам, связанным с определением принадлежности наших клиентов к субъектам КИИ, осуществить юридическое сопровождение процедуры категорирования объектов КИИ, включая подготовку позиции для взаимодействия с органами, а также помочь с мониторингом соблюдения новых обязанностей и подготовкой необходимых документов для миграции на российское ПО.
Показать сноски
-
[4] Речь идет об альтернативном реестре, который будет сформирован позднее уполномоченным органом (Минцифры РФ)
Авторы
Наталья Аристова
Партнер Б1
Отдел по оказанию юридических услуг. Эксперт по вопросам корпоративного, финансового и банковского права, а также санкционного комплаенса, энергетического и экологического законодательства
Связаться
Дмитрий Семенов
Директор Б1
Отдел по оказанию юридических услуг, департамент налогов, права и сопровождения бизнеса. Руководитель IP-практики. Специализируется на широком спектре вопросов, связанных с интеллектуальной собственностью
Связаться
АЛЕРТЫ ПО ТЕМЕ
Посмотреть все
Цены на не-ЖНВЛП: ФАС расширяет контроль
14 сентября ФАС России анонсировала очередную волну проверок ценообразования на лекарственные препараты, не включенные в перечень ЖНВЛП. В фокусе регулятора оказались 13 востребованных препаратов. По информации ФАС России, ведомство уже запросило у фармкомпаний сведения об объемах продаж и формировании цен. Новая волна проверок демонстрирует последовательный подход ФАС по контролю цен в коммерческом сегменте фармрынка.
18.09.2026
Дайджест основных изменений в финансовом регулировании (август 2026 года)
Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровых валютах и цифровых правах» позволил России получить комплексное регулирование обращения, учета и хранения криптовалют и цифровых прав, включая зарубежные стейблкоины. Цифровая валюта прямо названа имуществом, а права ее владельцев теперь защищаются в суде. Об этом и других изменениях в финансовом регулировании РФ читайте в дайджесте, подготовленном экспертами Группы компаний Б1.
10.09.2026
Персональные данные: обзор за лето 2026 года
Лето 2026 года принесло сразу несколько важных изменений, которые стоит учитывать при работе с персональными данными. Скорректированы правила трансграничной передачи персональных данных, принят первый профильный закон о технологиях искусственного интеллекта, а Роскомнадзор на дне открытых дверей обозначил свои подходы к контролю и надзору. Мы собрали в одном обзоре то, что имеет практическое значение для операторов данных.
10.09.2026
Обзор изменений законодательства: корпоративное право и сделки слияний и поглощений (август 2026 года)
Дайджест последних изменений российского законодательства от экспертов отдела по оказанию юридических услуг Б1.
04.09.2026
Проект изменений в статью 477 ГК РФ (Сроки обнаружения недостатков переданного товара) в контексте сделок купли-продажи акций / долей
В свете Постановления Конституционного Суда РФ от 9 июня 2026 года № 38-П Минюст разработал проект изменений в пункт 2 статьи 477 ГК РФ. Важными тезисы, отмеченные в Постановлении: дефолтный двухлетний срок на обнаружение недостатков товара, исчисляемый с момента передачи товара, не должен функционально подменять срок исковой давности; срок исковой давности должен исчисляться со дня обнаружения недостатков; день обнаружения недостатков товара определяется с учетом дня извещения о них продавца.
04.09.2026
Безопасность критически значимых объектов: новый механизм временного управления
24 августа 2026 года Президент подписал Указ № 604 «О мерах по обеспечению безопасности объектов критической инфраструктуры Российской Федерации». Документ значительно расширяет существующие инструменты государственного реагирования в сфере защиты критически значимых объектов, учитывая не только информационные, но и физические угрозы, включая угрозы нападения с использованием беспилотных воздушных судов (БПЛА).
28.08.2026
Идентификация администраторов доменов: что изменится с 1 сентября 2026 года
С 1 сентября 2026 года вводится обязательная идентификация администратора доменного имени через «Госуслуги». Изменения установлены Федеральным законом от 29.12.2025 № 569-ФЗ и распространяются на доменные имена в национальных доменных зонах .RU, .РФ и .SU. Ожидается, что детальный порядок идентификации будет установлен Правилами регистрации доменных имен, проект которых разработан Минцифры, но еще не принят.
27.08.2026
Программы мотивации персонала: обзор новых законодательных инициатив
23 июля 2026 года в Госдуму был внесен законопроект № 1297532-8 «О внесении изменений в Федеральный закон «О рынке ценных бумаг» и Федеральный закон «Об акционерных обществах». Основная цель законопроекта – ввести в российское законодательство регулирование программ мотивации акциями, а также поменять и детализировать процедуру выкупа собственных акций для целей поощрения персонала путем изменения фактически неработающей статьи 72.1 Федерального закона «Об акционерных обществах».
10.08.2026
Банковские вклады / депозиты: скорректирован временный порядок исполнения обязательств перед иностранными кредиторами
С 4 августа 2026 года обязательства по банковским вкладам (депозитам), внесенным физическими лицами — иностранными кредиторами, а также зарегистрированными в России подразделениями иностранных организаций, исполняются вне специального порядка, установленного Указом Президента РФ № 95.
06.08.2026
Редомициляция 2026: ключевые изменения в окончательной редакции Федерального закона № 319-ФЗ
Федеральный закон «О внесении изменений в статью 5 Закона о МК и отдельные законодательные акты РФ» принят Государственной Думой в третьем чтении и одобрен Советом Федерации. Финальная редакция претерпела существенные изменения по сравнению с первоначальным проектом. Разбираем ключевые новеллы Закона, оцениваем их влияние на процедуру редомициляции и обозначаем практические последствия для компаний.
05.08.2026
Парламент одобрил комплексное регулирование обращения цифровых валют и цифровых прав
21 июля 2026 года Государственная Дума приняла во втором и третьем чтениях проект федерального закона № 1194918-8 «О цифровых валютах и цифровых правах», а 24 июля 2026 года Совет Федерации одобрил его. Законопроект формирует комплексный регуляторный режим обращения цифровых валют и цифровых прав, майнинга цифровых валют, деятельности майнинговой инфраструктуры и совершения соответствующих сделок и операций.
03.08.2026