О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Спрос-2027 · Госсектор и ИИ

ЗО КИИ к 1 января 2028 года: план подготовки организации

Дедлайн 01.01.2028 для значимых объектов КИИ переносили — теперь он закреплён, а инициативы продления не приняты. 2027 год — последний полный год, чтобы спланированно уйти от зарубежных программно-аппаратных комплексов. План работ — в этой статье. Актуально на 18.09.2026.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Подготовка значимых объектов КИИ к 01.01.2028 — план из 5 фаз к запрету ввода новых зарубежных ПАК (58-ФЗ). Уже действуют: режим иностранного ПО по исключениям и планам замещения (с 01.09.2025), ответственность за нарушение правил эксплуатации (с 20.04.2026). 2027 год — решающий: инвентаризация ПАК, планы замещения и закупки отечественных решений.

Ключевые факты

  • Дедлайн — 01.01.2028: запрет новых зарубежных ПАК на ЗО КИИ (58-ФЗ от 07.04.2025)
  • Иностранное ПО — только по исключениям и планам замещения с 01.09.2025
  • Ответственность: 76-ФЗ и 77-ФЗ от 09.04.2026 (с 20.04.2026) — юрлица 100–500 тыс. ₽
  • Практика: 1700+ объектов нарушили сроки категорирования (проверки ФСТЭК за 2025 год — 700+)
  1. Инвентаризируйте зарубежные ПАК на каждом значимом объекте КИИ
  2. Отнесите каждый ПАК к категории: замена до 01.01.2028, исключение, план замещения
  3. Заложите закупки отечественных решений в план-график 2027 года
  4. Обновите модель угроз и документацию по мерам защиты

Суть дедлайна и его история

Для значимых объектов критической информационной инфраструктуры установлен запрет с 01.01.2028 создавать новые системы на зарубежных программно-аппаратных комплексах и применять новые зарубежные ПАК — требование введено законом 58-ФЗ от 07.04.2025 (действует с 01.09.2025). Иностранное программное обеспечение на таких объектах допускается только по исключениям или в рамках утверждённых планов замещения.

Важная деталь, которую часто упускают: срок изначально стоял на 01.01.2025, затем был перенесён на 01.01.2028. В мае 2026 года обсуждались инициативы дальнейшего продления до 2031 и даже 2036 года — но это именно инициативы, не принятые акты. Строить план на «ещё продлят» — стратегическая ошибка: при любом сценарии инвентаризация и замещение всё равно нужны, вопрос только в темпе.

Почему 2027 год — решающий

Математика простая: миграция значимого объекта — это месяцы работ, а до дедлайна остаётся чуть больше года. Надзорный контур уже пришёл в движение: за 2025 год ФСТЭК провела более 700 проверок значимых объектов КИИ — вдвое больше, чем годом ранее, — и выявила порядка 1200 нарушений; более 1700 объектов нарушили сроки категорирования. Нагрузка на субъектов КИИ выросла и по ответственности: с 20.04.2026 действуют поправки (законы 76-ФЗ и 77-ФЗ от 09.04.2026) — штрафы за нарушение правил эксплуатации объектов КИИ: для юридических лиц от 100 до 500 тыс. рублей, для должностных — от 10 до 50 тыс.

Что требует закон — сводка

ТребованиеНормаСрок
Категорирование объектов КИИ187-ФЗОсуществлено (на практике — с нарушением сроков у 1700+ объектов)
Запрет новых зарубежных ПАК на ЗО КИИ58-ФЗ от 07.04.2025с 01.01.2028
Иностранное ПО — только по исключениям/планам замещения58-ФЗуже действует (с 01.01.2025 базовый запрет в закупках — указ № 166)
Уведомление о категорировании, меры защитыприказы ФСТЭКпо установленным порядкам
Ответственность за нарушение правил эксплуатации76-ФЗ и 77-ФЗ от 09.04.2026с 20.04.2026, юрлица 100–500 тыс. ₽

План подготовки: пять фаз

Фаза 1. Актуализация категорирования. Пересмотреть перечень объектов: за время после первой итерации появились новые системы (в том числе ИИ-сервисы — их тоже нужно категорировать). Ошибки категорирования — самое массовое нарушение, и оно тянет за собой неправильный выбор мер защиты.

Фаза 2. Инвентаризация зарубежного ПО и ПАК. По каждому значимому объекту — полный список: что стоит, что критично, что уже не поддерживается вендором. Отдельно пометить компоненты, которые невозможно заменить без реконструкции системы.

Фаза 3. Целевая архитектура и план замещения. По каждой позиции — отечественный аналог из реестра ПО, работы по миграции данных и интеграций, тестовый контур. Согласовать план замещения — он и есть законный механизм использования иностранного ПО после 01.01.2028 там, где замена не успевает. Ориентиры по переходу — в материале импортозамещение.

Фаза 4. Исполнение миграций. Приоритет — системы с наибольшим риском и наименьшей сложностью замены (быстрые победы), затем — длинные проекты. Каждая миграция сопровождается актуализацией модели угроз и документации по приказу 117.

Фаза 5. Аттестация и подтверждение. Новые и существенно изменённые системы — аттестация по приказу № 77; записи о выполнении мер — в рабочий комплект документов к проверке.

Типовые ошибки

  1. План замещения «на бумаге»: документ согласован, работы не идут — при проверке это видно по состоянию систем.
  2. Категорирование по памяти, а не по факту: новые АИС не учтены.
  3. Замена «один в один» без пересмотра архитектуры: уходит зарубежный продукт, приходит столько же уязвимостей.
  4. Игнорирование ИИ-компонентов: сервисы, обученные на зарубежных моделях по API, создают те же вопросы нацрежима, что и классическое ПО. Как их выявлять — в материале ИИ в системах КИИ.

Сверка вашего перечня объектов и плана замещения: заявка — поможем и с инвентаризацией, и с целевой архитектурой. Все дедлайны 2027–2028 годов — в календаре событий; технологический разбор темы — защита КИИ к 2028 году.

Коротко о главном

ПараметрЗначение
Дедлайн01.01.2028 — запрет новых зарубежных ПАК на значимых объектах КИИ
Правовая база58-ФЗ от 07.04.2025 (в силе с 01.09.2025)
Продления до 2031/2036инициатива, акт не принят (обсуждение — май 2026)
Проверки ФСТЭК за 2025700+ проверок ЗО КИИ, ~1200 нарушений
Категорирование1700+ объектов нарушили сроки
Штрафы за нарушение правил эксплуатации КИИюрлица 100–500 тыс. ₽ (76-ФЗ и 77-ФЗ от 09.04.2026, с 20.04.2026)

Читать дальше

Частые вопросы о подготовке ЗО КИИ к 2028 году

Действующая норма — запрет с 01.01.2028 создавать новые системы на зарубежных ПАК на значимых объектах КИИ (58-ФЗ от 07.04.2025). Инициативы продления до 2031/2036 годов публично обсуждались в мае 2026 года, но ни одна не принята. Планировать стоит от действующего срока: даже при продлении инвентаризация и план замещения потребуются в том же объёме.

Законный механизм — утверждённый план замещения: иностранное ПО на значимом объекте может использоваться в его рамках и по исключениям. Отсутствие и замены, и плана — это нарушение с конкретными штрафными последствиями: за нарушение правил эксплуатации объектов КИИ юридические лица отвечают штрафом от 100 до 500 тыс. рублей (поправки действуют с 20.04.2026).

Да, если ИИ-компонент входит в состав значимого объекта КИИ: сервис на зарубежном API — та же история с нацрежимом, что и классическое иностранное ПО. Такие компоненты выявляются при инвентаризации фазы 2 и попадают в план замещения на общих основаниях — с приоритетом локальных решений из реестра.

С актуализации перечня объектов: новые автоматизированные системы управления, сервисы, интеграции. Ошибки и просрочки категорирования — самое массовое нарушение по итогам проверок 2025 года (более 1700 объектов), а от категории зависят и выбор мер защиты, и объём работ к 2028 году.

Если система новая или существенно изменилась — проводится оценка и, по её итогам, аттестация в порядке приказа ФСТЭК № 77. Миграция обычно меняет состав и настройки средств защиты, поэтому техпаспорт и модель угроз актуализируются в любом случае — эти документы запросят при проверке.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Нормы приведены по состоянию на 18.09.2026; инициативы продления сроков не приняты. Статистика проверок — по открытым публикациям за 2025 год. Сверяйтесь с pravo.gov.ru и fstec.gov.ru.