Категорирование
Субъекты КИИ с небольшим числом объектов
от 200 000 ₽
до 600 000 ₽ за проект · 1–3 месяца
- ✓Обследование процессов и систем
- ✓Документы комиссии
- ✓Перечень объектов КИИ
- ✓Акты категорирования
- ✓Подготовка сведений во ФСТЭК
Категорирование КИИ — обязательная по 187-ФЗ процедура, в которой субъект критической информационной инфраструктуры выявляет свои объекты КИИ, оценивает их значимость, присваивает категорию и направляет сведения во ФСТЭК России. Услуги по категорированию стоят 200–600 тыс. ₽ и занимают 1–3 месяца, построение системы безопасности значимых объектов — от 2,5 млн ₽. Стоимость зависит от числа объектов и процессов.
Кому подходит
187-ФЗ «О безопасности критической информационной инфраструктуры РФ» распространяется на организации здравоохранения, науки, транспорта, связи, энергетики, банковской сферы, ТЭК, атомной, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, а также на тех, кто обеспечивает взаимодействие их систем. Если у компании есть информационные системы, сети или АСУ ТП в этих сферах, она становится субъектом КИИ и обязана провести категорирование объектов КИИ по правилам, утверждённым постановлением Правительства № 127.
Процедура начинается с создания комиссии по категорированию объектов КИИ во главе с руководителем или его заместителем. Комиссия определяет критические процессы, формирует перечень объектов, оценивает масштаб возможных последствий инцидентов по социальным, политическим, экономическим, экологическим и оборонным показателям и присваивает одну из трёх категорий или устанавливает её отсутствие. Сильный подрядчик не просто готовит шаблонные документы, а обосновывает каждую оценку: ФСТЭК проверяет сведения и может вернуть их на доработку. Для значимых объектов далее строится система безопасности и организуется взаимодействие с ГосСОПКА.
Стоимость
Субъекты КИИ с небольшим числом объектов
от 200 000 ₽
до 600 000 ₽ за проект · 1–3 месяца
Организации со значимыми объектами КИИ
от 700 000 ₽
до 2 млн ₽ за проект · 2–4 месяца
Промышленность, энергетика, банки и здравоохранение
от 2,5 млн ₽
до 15 млн ₽ за проект · 6–12 месяцев
| Фактор | Влияние на бюджет |
|---|---|
| Количество объектов и критических процессов | главный фактор трудоёмкости категорирования |
| Наличие АСУ ТП и распределённых площадок | +30–70% к бюджету обследования |
| Число значимых объектов и их категория | определяет объём и стоимость системы защиты |
| Сертифицированные средства защиты информации | могут составлять 40–60% бюджета внедрения |
| Сроки по предписанию регулятора | срочное выполнение — +20–30% |
Для сравнения — рыночные диапазоны по разделу «Информационная безопасность». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.
| Услуга | Стоимость | Срок |
|---|---|---|
| Защита персональных данных по 152-ФЗ | 80 000 ₽ — 5 млн ₽ | от 2 недель до 6 месяцев |
| WAF — защита веб-приложений | 100 000 ₽ — 12 млн ₽ | от 1 до 12 недель |
| SOC — мониторинг ИБ на аутсорсе | 150 000 ₽ — 3 млн ₽ в месяц | подключение за 1–3 месяца |
| Категорирование и защита КИИ (187-ФЗ) эта страница | 200 000 ₽ — 15 млн ₽ | от 1 до 12 месяцев |
| Пентест (тестирование на проникновение) | 250 000 ₽ — 3 млн ₽ | от 2 до 8 недель |
| Внедрение DLP-системы | 250 000 ₽ — 15 млн ₽ | от 1 до 6 месяцев |
| Bug Bounty программа | 350 000 ₽ — 6 млн ₽ | 1–3 месяца на запуск |
| Соответствие PCI DSS | 400 000 ₽ — 10 млн ₽ | от 3 до 12 месяцев |
| Соответствие ГОСТ 57580 | 400 000 ₽ — 8 млн ₽ | от 1 до 9 месяцев |
| Внедрение SIEM | 600 000 ₽ — 25 млн ₽ | от 2 до 9 месяцев |
Результат
Состав комиссии по категорированию и распределение ролей внутри организации.
Управленческие, технологические, производственные и финансовые процессы в рамках деятельности субъекта.
Информационные системы, сети и АСУ ТП, обеспечивающие критические процессы, для согласования и отправки во ФСТЭК.
Расчёт возможных последствий инцидентов по каждому показателю с обоснованием.
Акты по каждому объекту с присвоенной категорией или обоснованием её отсутствия.
Заполненные формы сведений о результатах категорирования и сопровождение отправки.
Для значимых объектов — модель угроз и техническое задание на систему безопасности.
Политики, регламенты реагирования на инциденты и порядок взаимодействия с ГосСОПКА.
Как проходит работа
Руководитель издаёт приказ о комиссии, в неё включают ИТ, ИБ, профильные подразделения и ГО и ЧС.
Анализируются виды деятельности и процессы, нарушение которых может привести к значимым последствиям.
Определяются системы, сети и АСУ ТП, обеспечивающие критические процессы, перечень направляется во ФСТЭК.
По каждому объекту рассчитываются показатели последствий, составляются акты категорирования.
Сведения о результатах категорирования отправляются в установленный срок после утверждения актов.
Для значимых объектов разрабатываются модель угроз, проект защиты и внедряются меры и СЗИ.
Выбор исполнителя
Юрлицо и репутация
Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.
Кейсы с цифрами
Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.
Прозрачная смета
Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.
Договор напрямую
Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.
Инструмент
Готовый текст
Бриф: Категорирование и защита КИИ (187-ФЗ) Задача: (опишите в двух-трёх предложениях, какой результат нужен) Что нужно сделать: — Приказ о создании комиссии — Перечень критических процессов — Перечень объектов КИИ — Оценка показателей значимости — Акты категорирования — Сведения для ФСТЭК — Модель угроз и требования к защите — Организационно-распорядительные документы Исходные данные: — Количество объектов и критических процессов: (уточнить) — Наличие АСУ ТП и распределённых площадок: (уточнить) — Число значимых объектов и их категория: (уточнить) — Сертифицированные средства защиты информации: (уточнить) — Сроки по предписанию регулятора: (уточнить) Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Исполнители
Бесплатный подбор
Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.
Отзывы
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего задают перед заказом.
Категорирование для организации с небольшим числом объектов стоит 200–600 тыс. ₽. С моделью угроз и документами для значимых объектов — 0,7–2 млн ₽. Построение системы безопасности значимых объектов обходится в 2,5–15 млн ₽ с учётом средств защиты.
Субъекты КИИ — организации, которым принадлежат информационные системы, сети и АСУ ТП в сферах, перечисленных в 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, ТЭК и ряд отраслей промышленности. Также сюда относятся компании, обеспечивающие взаимодействие таких систем.
Комиссию создают приказом руководителя, возглавляет её руководитель или уполномоченный заместитель. В состав включают специалистов по ИТ и ИБ, представителей основных производственных подразделений, службы ГО и ЧС и других профильных служб.
Для организации с несколькими объектами категорирование занимает 1–3 месяца. Установленный правилами срок категорирования — не более года с момента утверждения перечня объектов, а сведения во ФСТЭК направляются в течение 10 рабочих дней после утверждения актов.
ФСТЭК может выдать предписание и привлечь организацию и должностных лиц к административной ответственности. Кроме того, инциденты на объектах КИИ при нарушении правил их эксплуатации могут повлечь уголовную ответственность по статье 274.1 УК РФ.
Значимый объект получает одну из трёх категорий значимости и требует построения системы безопасности по требованиям ФСТЭК. Для объектов без категории обязанности меньше, но субъект всё равно должен информировать о компьютерных инцидентах.
Опишите сферу деятельности, количество систем и площадок в заявке — мы бесплатно подберём 2–3 лицензированных компании с опытом категорирования в вашей отрасли и сравним состав работ и сметы. Для вас подбор бесплатный, комиссию платит подрядчик.
Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 2 октября 2026 г.. Как мы считаем цены.
Смотрите также

Круглосуточный мониторинг событий ИБ внешним центром: сбор логов в SIEM, выявление атак, реагирование и отчётность.

Санкционированная проверка защищённости периметра, приложений и сети силами команды пентестеров с отчётом и планом устранения уязвимостей.

Межсетевой экран уровня веб-приложений: фильтрация атак на сайты и API, защита от ботов и DDoS, настройка правил без ложных блокировок.

Подготовка и запуск программы поиска уязвимостей с внешними исследователями: скоуп, правила, выплаты, триаж и работа с платформой.