«У нас с КИИ
всё в порядке».

6 ситуаций, когда это
оказывается не так

Типовые разрывы между декларацией и реальностью на объектах критической информационной инфраструктуры — как они выглядят в проектах, на проверках и в момент инцидента.

187-ФЗ Приказ ФСТЭК №239 ст. 274.1 УК РФ
Автор разбора
Руководитель программы КИИ
Эксперт по безопасности КИИ · Руководитель программы в Код ИБ Академии

Почему система защиты КИИ «сыпется» на проверках и в проектах

Типовая фраза заказчика
«У нас документы есть, категорирование проведено, средства защиты внедрены. Всё в порядке»

Большинство компаний уверены, что у них с КИИ всё в порядке.

  • Документы есть.
  • Категорирование проведено.
  • Средства защиты внедрены.

Но на практике всё начинает «сыпаться» в один момент — когда появляются уточняющие вопросы.

Ниже — типичные ошибки, которые регулярно встречаются в реальных проектах.

187-ФЗ
Обязанность субъектов КИИ обеспечивать безопасность значимых объектов
Приказ ФСТЭК №239
Требования по обеспечению безопасности значимых объектов КИИ
ст. 274.1 УК РФ
Уголовная ответственность за нарушение правил — до 10 лет

Шесть типичных ошибок,
которые встречаются в проектах по КИИ

01
Ошибка

«У нас нет объектов КИИ»

Очень распространённая ситуация

Обычно за ней стоит убеждение, что КИИ — это только про системы, управляющие технологическими процессами.

На практике это не так. К объектам КИИ относятся любые информационные системы и АСУ, которые обеспечивают выполнение критически важных процессов. И в современной компании почти всегда такие системы есть.

Проблема в том, что вы не защищаете то, что даже не признали объектом КИИ.

02
Ошибка

«Давайте отнесём к КИИ всё»

Другая крайность

В попытке перестраховаться в перечень включают даже те объекты, которые не связаны с критическими процессами.

Это приводит к перегрузке, усложнению процессов и потере управляемости.

В итоге система есть, но работать с ней невозможно.

03
Ошибка

Комиссия «для галочки»

Прямая зона риска

Формально комиссия создаётся, но её состав и работа не соответствуют требованиям.

В результате оценка влияния проводится поверхностно или некорректно, что приводит к ошибкам при определении категории значимости.

Это уже прямая зона риска.

04
Ошибка

«Инцидент невозможен — у нас есть защита»

Недооценка реальных рисков

При определении категории значимости должен рассматриваться наихудший сценарий — включая ситуацию, когда средства защиты не сработали.

На практике это происходит регулярно.

Игнорирование этого фактора приводит к занижению категории и недооценке рисков.

05
Ошибка

Бумажная безопасность

Документы ≠ реальная защита

Документы есть. Политики есть.

Но реальные механизмы защиты либо не настроены, либо работают формально.

Фактически система безопасности существует только на бумаге.

06
Ошибка

Подключение к ГосСОПКА как самоцель

Инструмент перепутан с результатом

Само по себе подключение — это лишь один элемент системы.

Оно не заменяет мониторинг, управление инцидентами и другие меры защиты.

Без этого реальной безопасности не возникает.

Во всех этих ситуациях есть общее: система вроде бы есть, но она не собрана в единое целое.

И именно это становится видно: на проверке, в проекте или в момент инцидента.

Разберём эти ошибки
глубже на живых кейсах

Мы решили разобрать эти ситуации на реальных кейсах и практических примерах. Где именно ломается система и как это выглядит в реальной работе. Не лекция — рабочая сессия, где каждый участник заранее присылает свой вопрос и получает разбор в прямом эфире.

Ведущий
Руководитель программы КИИ
Эксперт по безопасности КИИ. Руководитель программы повышения квалификации «Безопасность значимых объектов КИИ» в Код ИБ Академии
Формат
Онлайн-практикум
Дата
29 мая 2026, ср
Длительность
2 часа
Участие
1 400 ₽

Символический взнос — чтобы на эфире были только те, кому тема КИИ действительно нужна в работе. При регистрации можно прислать свой вопрос — он войдёт в программу разбора.