Федеральный закон №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» от 26 июля 2017 года — документ, который вообще определяет, что такое объекты КИИ. Именно на него опирается требование Указа №166 о переходе на отечественное ПО.
187-ФЗ устанавливает основные принципы обеспечения безопасности критической информационной инфраструктуры, полномочия государственных органов, а также права, обязанности и ответственность лиц, владеющих такими объектами или имеющих законное право распоряжаться ими. Проще говоря: именно этот закон вводит само понятие объектов и субъектов КИИ — то, на что затем ссылаются все последующие акты, включая Указ №166 о переходе на отечественное ПО.
Закон определяет безопасность критической информационной инфраструктуры как состояние защищённости КИИ, обеспечивающее её устойчивое функционирование при проведении в отношении неё компьютерных атак. Закон охватывает информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов КИИ.
187-ФЗ сам по себе не требует перехода на отечественное программное обеспечение — он определяет, какие организации вообще относятся к субъектам КИИ и по каким критериям (категорирование объектов). Обязанность перейти на отечественное ПО для уже отнесённых к КИИ объектов установил отдельно Указ Президента №166. То есть 187-ФЗ отвечает на вопрос «кто подпадает под регулирование», а Указ №166 — на вопрос «что именно нужно сделать».
Поправки в закон, вступившие в силу с 1 сентября 2025 года, направлены на усиление технологической независимости и повышение защищённости критической информационной инфраструктуры — продолжение того же регуляторного направления, что и более поздний Федеральный закон №243-ФЗ об ИИ.
Если ваша организация относится к отраслям, перечисленным в законе (среди прочего — финансы, энергетика, транспорт, связь, здравоохранение, ОПК), первый практический шаг — пройти процедуру категорирования объектов КИИ, установленную профильными подзаконными актами. От присвоенной категории значимости зависит объём последующих обязательных требований, включая переход на отечественное ПО.
26 июля 2017 года, в силу закон вступил с 1 января 2018 года.
Информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления в критически значимых для государства и общества отраслях.
Нет. 187-ФЗ определяет, что такое объекты КИИ и как их категорировать. Указ №166 — отдельный акт, который для уже отнесённых к КИИ объектов установил требование перейти на отечественное ПО.
Через процедуру категорирования, установленную подзаконными актами к 187-ФЗ, — она учитывает отрасль и масштаб возможных последствий компьютерной атаки на информационные системы организации.
Вступили в силу поправки, направленные на усиление технологической независимости и повышение защищённости КИИ — в русле общего регуляторного курса, продолженного затем №243-ФЗ.