«У нас с КИИ
всё в порядке».

6 ситуаций, когда это
оказывается не так

Типовые разрывы между декларацией и реальностью на объектах критической информационной инфраструктуры — как они выглядят в проектах, на проверках и в момент инцидента.

187-ФЗ Приказ ФСТЭК №239 ст. 274.1 УК РФ
Автор разбора
Олег Графеев
Руководитель внутренней ИБ в ИБ-интеграторе · 10+ лет в информационной безопасности

Почему система защиты КИИ «сыпется» на проверках и в проектах

Типовая фраза заказчика
«У нас документы есть, категорирование проведено, средства защиты внедрены. Всё в порядке»

Большинство компаний уверены, что у них с КИИ всё в порядке.

  • Документы есть.
  • Категорирование проведено.
  • Средства защиты внедрены.

Но на практике всё начинает «сыпаться» в один момент — когда появляются уточняющие вопросы.

Ниже — типичные ошибки, которые регулярно встречаются в реальных проектах.

187-ФЗ
Обязанность субъектов КИИ обеспечивать безопасность значимых объектов
Приказ ФСТЭК №239
Требования по обеспечению безопасности значимых объектов КИИ
ст. 274.1 УК РФ
Уголовная ответственность за нарушение правил — до 10 лет

Шесть типичных ошибок,
которые встречаются в проектах по КИИ

01
Ошибка

«У нас нет объектов КИИ»

Очень распространённая ситуация

Обычно за ней стоит убеждение, что КИИ — это только про системы, управляющие технологическими процессами.

На практике это не так. К объектам КИИ относятся любые информационные системы и АСУ, которые обеспечивают выполнение критически важных процессов. И в современной компании почти всегда такие системы есть.

Проблема в том, что вы не защищаете то, что даже не признали объектом КИИ.

02
Ошибка

«Давайте отнесём к КИИ всё»

Другая крайность

В попытке перестраховаться в перечень включают даже те объекты, которые не связаны с критическими процессами.

Это приводит к перегрузке, усложнению процессов и потере управляемости.

В итоге система есть, но работать с ней невозможно.

03
Ошибка

Комиссия «для галочки»

Прямая зона риска

Формально комиссия создаётся, но её состав и работа не соответствуют требованиям.

В результате оценка влияния проводится поверхностно или некорректно, что приводит к ошибкам при определении категории значимости.

Это уже прямая зона риска.

04
Ошибка

«Инцидент невозможен — у нас есть защита»

Недооценка реальных рисков

При определении категории значимости должен рассматриваться наихудший сценарий — включая ситуацию, когда средства защиты не сработали.

На практике это происходит регулярно.

Игнорирование этого фактора приводит к занижению категории и недооценке рисков.

05
Ошибка

Бумажная безопасность

Документы ≠ реальная защита

Документы есть. Политики есть.

Но реальные механизмы защиты либо не настроены, либо работают формально.

Фактически система безопасности существует только на бумаге.

06
Ошибка

Подключение к ГосСОПКА как самоцель

Инструмент перепутан с результатом

Само по себе подключение — это лишь один элемент системы.

Оно не заменяет мониторинг, управление инцидентами и другие меры защиты.

Без этого реальной безопасности не возникает.

Во всех этих ситуациях есть общее: система вроде бы есть, но она не собрана в единое целое.

И именно это становится видно: на проверке, в проекте или в момент инцидента.

Для тех, кто отвечает
за защиту КИИ на практике

01

Ответственные за безопасность КИИ

В субъектах критической информационной инфраструктуры — госсектор, финансы, промышленность, ТЭК, здравоохранение.

02

Специалисты ИБ

Работающие с объектами КИИ — категорирование, проектирование защиты, взаимодействие с регулятором.

03

ИБ-интеграторы и проектировщики

Разрабатывающие и внедряющие системы защиты объектов КИИ для заказчиков.

«Безопасность КИИ: от требований регулятора до реальной защиты»

Разберём эти ошибки защиты КИИ
глубже на живых кейсах

Не лекция — рабочая сессия, где эксперт разберёт показательные кейсы из проектов по КИИ. Где именно ломается система и как это выглядит в реальной работе. А дальше — контекст: как меняется регуляторика, какие появляются угрозы, какими технологиями на это отвечают.

Что будет на практикуме
01

Разбор 6 ошибок на кейсах

Каждая из ошибок — на конкретной показательной ситуации из проектов ОПК, ракетно-космической отрасли, ИБ-интегратора. Если при регистрации пришлёте свой кейс — разберём и его.

02

Регуляторика и контекст

Постепенное усиление требований к мониторингу ИБ, анализу защищённости и импортонезависимости. Что уже работает, что ещё движется.

03

Новые угрозы и технологии

Атаки на цепочку поставок, IoT, open source, в ближайшей перспективе — ИИ. Архитектура нулевого доверия, SOAR. Что это значит для защиты КИИ в 2026.

04

Программа повышения квалификации «Безопасность КИИ»

Рассказ о курсе Код ИБ Академии — 54 академических часа. Как он устроен, чем отличается от других, и почему собран именно так.

Что вы получите
  • Разбор показательных кейсов по безопасности КИИ — и разбор вашего, если пришлёте при регистрации
  • Актуальную картину регуляторики и современных угроз для объектов КИИ
  • Специальные условия на полную программу курса «Безопасность значимых объектов КИИ» (54 ак. часа)
Ведущий практикума
Олег Графеев
Руководитель внутренней информационной безопасности ИБ-интегратора. Руководитель программы повышения квалификации «Безопасность значимых объектов КИИ» в Код ИБ Академии. Более 10 лет в информационной безопасности.
Практический опыт
  • Выявление и категорирование объектов КИИ в организациях ОПК и ракетно-космической отрасли
  • Создание корпоративного центра ГосСОПКА
Формат
Онлайн-практикум
Когда
29 апреля, ср
12:00 МСК
Длительность
2 часа
Участие
1 400 ₽

Символический взнос — чтобы на эфире были только те, кому тема КИИ действительно нужна в работе. При регистрации можно прислать свой вопрос или кейс — чтобы разбор получился максимально полезным лично для вас.

Частые вопросы

Да. Запись будет доступна всем зарегистрированным участникам в течение 6 месяцев после эфира.
За двухчасовой практикум — нет. Сертификат установленного образца выдаётся за прохождение полного курса «Безопасность значимых объектов КИИ» в Код ИБ Академии — 54 академических часа.
Да. При регистрации есть поле, где можно описать вашу ситуацию в 2–3 предложениях. Эксперт выберет из присланных показательные и разберёт их на практикуме — чтобы участие было максимально полезным лично для вас.
Регистрируйтесь всё равно — запись будет доступна в течение 6 месяцев. Можно посмотреть в удобное время и вернуться к нужным фрагментам.