187-ФЗ устанавливает основные принципы обеспечения безопасности критической информационной инфраструктуры, полномочия государственных органов, а также права, обязанности и ответственность лиц, владеющих такими объектами или имеющих законное право распоряжаться ими. Проще говоря: именно этот закон вводит само понятие объектов и субъектов КИИ — то, на что затем ссылаются все последующие акты, включая Указ №166 о переходе на отечественное ПО.
Закон определяет безопасность критической информационной инфраструктуры как состояние защищённости КИИ, обеспечивающее её устойчивое функционирование при проведении в отношении неё компьютерных атак. Закон охватывает информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов КИИ.
187-ФЗ сам по себе не требует перехода на отечественное программное обеспечение — он определяет, какие организации вообще относятся к субъектам КИИ и по каким критериям (категорирование объектов). Обязанность перейти на отечественное ПО для уже отнесённых к КИИ объектов установил отдельно Указ Президента №166. То есть 187-ФЗ отвечает на вопрос «кто подпадает под регулирование», а Указ №166 — на вопрос «что именно нужно сделать».
Поправки в закон, вступившие в силу с 1 сентября 2025 года, направлены на усиление технологической независимости и повышение защищённости критической информационной инфраструктуры — продолжение того же регуляторного направления, что и более поздний Федеральный закон №243-ФЗ об ИИ.
Если ваша организация относится к отраслям, перечисленным в законе (среди прочего — финансы, энергетика, транспорт, связь, здравоохранение, ОПК), первый практический шаг — пройти процедуру категорирования объектов КИИ, установленную профильными подзаконными актами. От присвоенной категории значимости зависит объём последующих обязательных требований, включая переход на отечественное ПО.