ФЕДЕРАЛЬНЫЙ ЗАКОН 187-ФЗ

Безопасность КИИ

О безопасности критической информационной инфраструктуры Российской Федерации

Закон, который вводит понятие критической информационной инфраструктуры и называет круг лиц, на кого падают обязанности по её безопасности. ⚠️ Требования использовать российское ПО в нём НЕТ — она введена отдельным указом.

Это информирование, а не юридическая консультация. Мы приводим норму и дату — оценку вашей ситуации даёт ваш юрист.

Коротко

Кого касается. Компании из перечисленных в законе отраслей — связи, энергетики, науки, транспорта, банковской сферы и других. Владелец дата-центра попадает под закон не потому, что у него серверы, а потому, что он оператор связи или обслуживает такую систему. Разобрано 4 нормы, из них 3 приведены дословно с указанием места в документе. Текст прочитан 29 августа 2026 на официальной публикации.

ПРИНЯТ
26 июля 2017
ДЕЙСТВУЕТ С
1 января 2018
  1. 1 января 2018 — закон вступил в силу целиком

Что написано в акте

Кто такой субъект КИИ — перечень отраслей закрытый

пункт 8 статьи 2
субъекты критической информационной инфраструктуры - государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения, науки, транспорта, связи, энергетики, банковской сфере и иных сферах финансового рынка, топливно-энергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей.

Что это значит. Отрасли перечислены поимённо, и «ИТ» среди них нет. Компания попадает в круг не по тому, что она делает с данными, а по отрасли, в которой работает система. Отдельная строка — «обеспечивают взаимодействие указанных систем или сетей»: ею закон дотягивается до провайдера, который связывает чужие значимые объекты.

Обязанности тяжелеют не у всех, а у владельцев значимых объектов

пункт 3 статьи 2; часть 3 статьи 9
значимый объект критической информационной инфраструктуры - объект критической информационной инфраструктуры, которому присвоена одна из категорий значимости и который включен в реестр значимых объектов критической информационной инфраструктуры;

Что это значит. Разделение, на котором держится всё остальное. Быть субъектом КИИ — это одни обязанности (сообщать об инцидентах, содействовать, беречь установленные средства). Владеть ЗНАЧИМЫМ объектом — совсем другие: выполнять требования ФСТЭК, пускать проверяющих, реагировать по утверждённому порядку. Значимость присваивается категорированием, а не наступает сама.

Что обязан любой субъект КИИ, даже без значимых объектов

часть 2 статьи 9
Субъекты критической информационной инфраструктуры обязаны: 1) незамедлительно информировать о компьютерных инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации

Что это значит. Минимум, который не зависит ни от категории, ни от реестра: сообщать об инцидентах немедленно, содействовать в разборе и беречь установленные средства ГосСОПКА. Требования к закупкам и к софту сюда не входят.

Нормы о российском ПО в этом законе нет

весь текст, статьи 1–15

Что это значит. Прочитан целиком. Слова «отечественный» и «преимущественный» в тексте не встречаются ни разу; «российский» встречается только в определении субъекта («российские юридические лица») и в названиях органов. Обязанность про иностранное ПО введена указом Президента от 30.03.2022 № 166 — он в навигаторе отдельным актом. Это не придирка: искать норму в 187-ФЗ можно долго, а её там нет.

Источник

Официальная публикация: http://publication.pravo.gov.ru/document/0001201707260023

Что там лежит: номер опубликования 0001201707260023; Собрание законодательства РФ, 2017, № 31, ст. 4736 (часть I); текст прочитан в ИПС «Законодательство России» (pravo.gov.ru), карточка nd=102439340.

Прочитано: 29 августа 2026.

Сверка: текст закона целиком, 15 статей; дата принятия и номер сверены с карточкой ИПС — законов с номером 187-ФЗ двадцать один, этот единственный от 26.07.2017.

Портал публикует акты сканами без текстового слоя, поэтому текст распознан нами и сохранён в архиве проекта вместе с исходным файлом. Это позволяет позже проверить, что именно мы читали, — и увидеть, если документ изменится.

Остальные акты навигатора

243-ФЗ Закон об искусственном интеллекте Разработчиков и тех, кто применяет большие фундаментальные модели — от 1 миллиарда параметров № 117 Требования ФСТЭК к защите информации Госорганы, государственные унитарные предприятия, государственные учреждения — включая вузы и НИИ. Муниципальные системы — если иное не установлено законом 152-ФЗ Персональные данные Всех, чья модель увидит данные людей: клиентов, сотрудников, пациентов, заявителей 244-ФЗ ЦОД в законе о связи Владельцев и операторов центров обработки данных — с этого закона ЦОД впервые становится объектом регулирования, а не просто зданием с серверами № 1932 Реестр ЦОД Владельцев и операторов ЦОД, которые хотят попасть в реестр; косвенно — всех, кто выбирает площадку и хочет проверить её по официальным сведениям 166 Запрет иностранного ПО на КИИ Органы государственной власти и заказчики по 223-ФЗ — компании с государственным участием, естественные монополии и подобные им. Обычной частной компании указ не адресован, даже если она субъект КИИ НАВИГАТОР Все акты, календарь и разбор мифов Данные сверены 31 августа 2026