Закон о критической инфраструктуре: что изменилось в 2025 г.

Федеральный закон №58-ФЗ от 7 апреля 2025 года кардинально изменил ландшафт регулирования критической информационной инфраструктуры России. С 1 сентября 2025 года вступают в силу новые требования, которые затрагивают не только субъектов КИИ, но и все органы государственной власти. Ключевые изменения направлены на обеспечение технологической независимости и усиление кибербезопасности критически важных объектов.

Расширение полномочий Правительства РФ Наиболее значимым изменением стало расширение полномочий Правительства Российской Федерации по регулированию сферы КИИ. Теперь Правительство получает право устанавливать перечни типовых отраслевых объектов КИИ, что позволит стандартизировать подходы к определению объектов КИИ в различных сферах деятельности. Это означает переход от методических рекомендаций к нормативным требованиям, обязательным для исполнения.   Обязательный переход на российское ПО Закрепляется обязанность субъектов КИИ использовать на значимых объектах исключительно программное обеспечение, включенное в единый реестр российских программ для ЭВМ и баз данных. Данное требование распространяется на все значимые объекты КИИ без исключения, тогда как ранее ограничения касались лишь отдельных сфер. По данным депутата Антона Немкина, более двух третей субъектов КИИ уже перешли на отечественное ПО. Однако с сентября 2025 года это требование становится законодательно закрепленным и обязательным для всех без исключения. Правительство РФ должно определить порядок и сроки перехода, а также установить механизм мониторинга исполнения этой обязанности.   Расширение требований к подключению ГосСОПКА Существенные изменения касаются взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Теперь к системе обязаны подключаться все органы государственной власти, за исключением прямо указанных в законе. Кроме того, допускается подключение организаций, не являющихся субъектами КИИ. Субъекты КИИ должны обеспечить непрерывное взаимодействие с ГосСОПКА, что подразумевает постоянную техническую связь с системой. Это требование значительно усиливает возможности оперативного реагирования на киберугрозы и координации действий по защите критической инфраструктуры.   Исключение ИП из числа субъектов КИИ Важным изменением стало исключение индивидуальных предпринимателей из числа субъектов критической информационной инфраструктуры. Теперь закон распространяется только на государственные органы, государственные унитарные предприятия, учреждения, фонды и организации с государственным участием. Это нововведение вызывает определенные вопросы, поскольку ИП по-прежнему могут работать в сферах связи и здравоохранения, где использование объектов КИИ вполне возможно. Эксперты прогнозируют необходимость дополнительных разъяснений регуляторов для устранения правовых коллизий.   Планы ФСТЭК на 2025 год ФСТЭК России планирует масштабное обновление нормативной базы в 2025 году.Регулятор намерен не только принять новый приказ на замену 17-му, но и обновить приказы №239 и №236 по КИИ, а также №240 по порядку проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации.   Практические рекомендации для субъектов КИИ Учитывая масштаб изменений и сжатые сроки их внедрения, субъектам КИИ рекомендуется незамедлительно начать подготовку к соответствию новым требованиям. Необходимо провести аудит используемого программного обеспечения, оценить соответствие российским аналогам и разработать план миграции. Особое внимание следует уделить обеспечению непрерывного взаимодействия с ГосСОПКА и подготовке технической инфраструктуры для соответствия новым требованиям мониторинга.Изменения в 187-ФЗ представляют собой логичный шаг к систематизации регулирования в сфере КИИ и усилению технологической независимости России в условиях возрастающих киберугроз.

Закон о критической инфраструктуре: что изменилось в 2025 г. | Сетка — социальная сеть от hh.ru