SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:12 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

IoT в составе КИИ: требования 187-ФЗ и подходы к защите

IoT-устройства — промышленные датчики, контроллеры, камеры, медицинская и инженерная телеметрия — всё чаще оказываются частью значимых объектов критической информационной инфраструктуры (КИИ). Как только устройство участвует в технологическом или управленческом процессе субъекта КИИ, оно попадает в периметр 187-ФЗ и подлежит учёту при категорировании наравне с серверами и АРМ. **Если коротко:** «умная» железка — это тоже актив КИИ. Защита строится не вокруг самого устройства, а вокруг процесса, в который оно встроено: сначала инвентаризация и категорирование, затем сегментация, мониторинг и контроль доверенности устройств. Ниже — когда IoT подпадает под 187-ФЗ, как увязать это с категорированием и какими подходами закрывать типовые требования. Сравнить поставщиков решений можно в [рейтинге IoT Security](/rating/iot-security).

7 мин. чтения Блоки данных: 6 Позиции: не продаются Авторы: Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Когда IoT попадает под 187-ФЗ

187-ФЗ регулирует не «устройства» как таковые, а информационные системы, автоматизированные системы управления и сети связи, которые обеспечивают критические процессы субъектов КИИ — в энергетике, промышленности, транспорте, здравоохранении, связи, финансах и других сферах из закона. IoT попадает под регулирование не из-за метки «IoT», а потому, что конкретный датчик или контроллер является элементом такой системы.

На практике это значит: если показания датчика влияют на управление техпроцессом, а его отказ или подмена данных могут привести к аварии, остановке производства или ущербу для людей, устройство и канал его телеметрии — часть объекта КИИ. И наоборот, изолированный «умный» прибор, не связанный с критическими процессами, в периметр может не входить. Границу проводят на этапе категорирования, опираясь на перечень процессов субъекта.

IoT и КИИ: на что смотреть в первую очередь

Что регулирует 187-ФЗ процессы, не «гаджеты»

устройство в периметре, если встроено в критический процесс

Точка принятия решения категорирование

здесь IoT-активы попадают в перечень объектов КИИ

Базовые подходы 4

инвентаризация, сегментация, мониторинг, доверенные устройства

Проверяемые первоисточники 187-ФЗ, реестры

reestr.fstec.ru и reestr.digital.gov.ru

Как увязать IoT с категорированием КИИ

Категорирование — отправная точка. Субъект КИИ определяет перечень критических процессов, затем объекты (системы), которые их обеспечивают, и присваивает категорию значимости (или фиксирует её отсутствие). Чтобы IoT не выпал из этой логики, его нужно учитывать наравне с традиционной ИТ-инфраструктурой:

- **Включайте устройства в перечень объектов.** Датчики, шлюзы, контроллеры и каналы телеметрии — это активы, обеспечивающие процесс, а не «фон». - **Оценивайте последствия по процессу.** Категория зависит от ущерба при нарушении работы или достоверности данных, а не от стоимости самой железки. - **Фиксируйте связи и зависимости.** Один шлюз может агрегировать десятки датчиков — его компрометация влияет на весь сегмент. - **Документируйте границы объекта.** Чётко обозначьте, где заканчивается объект КИИ и начинается смежная неответственная инфраструктура.

О конкретных приказах и формах говорим общими словами: требования к категорированию и к обеспечению безопасности значимых объектов задаются подзаконными актами ФСТЭК России. Актуальные редакции и формы всегда сверяйте по первоисточникам, а не по пересказам.

Требование 187-ФЗ → подход для IoT

Группа требований Что обычно подразумевается Подход для IoT
Учёт активов полный перечень объектов и их состава Автоматическая инвентаризация устройств, прошивок, протоколов
Разграничение и сегментация изоляция значимых объектов Выделение IoT/АСУ ТП в отдельные сегменты, контроль межсегментного трафика
Контроль доступа управление доступом к объекту Доверенные устройства, аутентификация, отзыв скомпрометированных
Регистрация событий и мониторинг сбор и анализ событий безопасности Пассивный мониторинг трафика IoT, выявление аномалий телеметрии
Реагирование на инциденты обнаружение и реагирование, взаимодействие с ГосСОПКА Сценарии для IoT-инцидентов, передача данных в SOC/ГосСОПКА
Обновление и защита ПО поддержание защищённости Контроль версий прошивок, доверенные обновления, изоляция необновляемых

Четыре подхода к защите IoT в КИИ

IoT-устройства редко позволяют поставить на них агент, часто работают на устаревших прошивках и закрытых протоколах, а заменить их без остановки процесса нельзя. Поэтому защита смещается с конечного устройства на окружающую среду. Базовый контур держится на четырёх подходах:

- **Инвентаризация.** Нельзя защитить то, что не видно. Нужна непрерывная карта устройств, их прошивок, протоколов и связей — основа и для категорирования, и для мониторинга. - **Сегментация.** IoT и АСУ ТП выносятся в отдельные сегменты с жёстким контролем трафика между ними и корпоративной сетью; необновляемые устройства изолируются. - **Мониторинг.** Преимущественно пассивный анализ трафика, выявление аномалий в телеметрии и командах, интеграция событий в SOC и взаимодействие с ГосСОПКА. - **Доверенные устройства.** Аутентификация устройств, контроль целостности прошивок и доверенность обновлений, оперативный отзыв скомпрометированных узлов.

Сложность защиты IoT в КИИ по направлениям

Усреднённая редакционная оценка типовой сложности внедрения по открытым данным. Это не нормативный показатель и не заменяет проектирование под конкретный объект.

Инвентаризация и видимость устройств 70 /100
70 /100
Сегментация IoT/АСУ ТП 75 /100
75 /100
Мониторинг и выявление аномалий 80 /100
80 /100
Доверенность устройств и прошивок 85 /100
85 /100
Обновление необновляемого парка 90 /100
90 /100

Чек-лист: IoT-актив в периметре КИИ

Инвентаризация постройте полную карту IoT-устройств, прошивок и протоколов.
Привязка к процессам определите, в какие критические процессы встроено устройство.
Категорирование включите IoT-активы в перечень объектов и оцените последствия по процессу.
Сегментация вынесите IoT/АСУ ТП в отдельные сегменты с контролем межсегментного трафика.
Доверенные устройства внедрите аутентификацию узлов и контроль целостности прошивок.
Мониторинг настройте пассивный анализ трафика и выявление аномалий телеметрии.
Реагирование подготовьте сценарии для IoT-инцидентов и интеграцию с SOC/ГосСОПКА.
Сверка с реестрами проверяйте средства защиты в реестрах ФСТЭК и отечественного ПО.

Порядок действий: от учёта к защите

  1. 01 Инвентаризация

    Соберите полный перечень IoT-устройств, прошивок, протоколов и связей — без этого не получится ни категорировать, ни защищать.

  2. 02 Привязка к процессам

    Сопоставьте устройства с критическими процессами субъекта и зафиксируйте зависимости и шлюзы-агрегаторы.

  3. 03 Категорирование

    Учтите IoT-активы при определении объектов КИИ и категории значимости, опираясь на последствия для процесса.

  4. 04 Сегментация

    Разнесите IoT/АСУ ТП и корпоративную сеть, изолируйте необновляемые устройства, опишите границы объекта.

  5. 05 Контроль и мониторинг

    Внедрите доверенность устройств, пассивный мониторинг трафика и выявление аномалий с передачей событий в SOC.

  6. 06 Реагирование и поддержка

    Отработайте сценарии IoT-инцидентов, взаимодействие с ГосСОПКА и контроль доверенных обновлений прошивок.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Решения и поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом IoT Security](/rating/iot-security): здесь — требования и подходы, там — сравнение конкретных компаний по подтверждённым фактам.

Следующий шаг

Разобрались с требованиями — переходите к выбору решений: **[рейтинг решений IoT Security →](/rating/iot-security)**. Полезно прочитать рядом: [как защитить устройства, прошивки и телеметрию](/research/iot-security-zashchita-ustroystv), [чем выбрать платформу защиты IoT](/research/kak-vybrat-iot-security-platformu) и [рейтинг решений IoT Security 2026](/research/reyting-iot-security-resheniy-2026).

Частые вопросы

Любое ли IoT-устройство подпадает под 187-ФЗ?

Нет. Под регулирование попадают устройства, встроенные в критические процессы субъекта КИИ. Если датчик влияет на управление техпроцессом и его отказ или подмена данных ведут к ущербу, он часть объекта КИИ. Изолированный «умный» прибор без связи с критическими процессами может в периметр не входить — границу определяет категорирование.

Как IoT учитывается при категорировании?

Как обычный актив, обеспечивающий процесс: устройства, шлюзы и каналы телеметрии входят в перечень объектов, а категория значимости оценивается по последствиям для процесса, а не по стоимости самой железки.

Нужно ли ставить агент защиты на каждый датчик?

Чаще нет — многие IoT-устройства не позволяют установить агент. Защита смещается на окружение: инвентаризация, сегментация, пассивный мониторинг трафика и контроль доверенности устройств и обновлений.

Что делать с устройствами, которые нельзя обновить?

Изолировать в отдельный сегмент с жёстким контролем трафика и усиленным мониторингом, зафиксировать как остаточный риск и учитывать при категорировании и реагировании.

Где сверять требования и средства защиты?

По первоисточникам: текст 187-ФЗ, реестр сертифицированных СЗИ ФСТЭК и реестр отечественного ПО. Конкретные приказы и формы сверяйте в актуальной редакции, а не по пересказам.

verification

Источники и метод проверки

IoT-устройства — промышленные датчики, контроллеры, камеры, медицинская и инженерная телеметрия — всё чаще оказываются частью значимых объектов критической информационной инфраструктуры (КИИ). Как только устройство участвует в технологическом или управленческом процессе субъекта КИИ, оно попадает в периметр 187-ФЗ и подлежит учёту при категорировании наравне с серверами и АРМ. **Если коротко:** «умная» железка — это тоже актив КИИ. Защита строится не вокруг самого устройства, а вокруг процесса, в который оно встроено: сначала инвентаризация и категорирование, затем сегментация, мониторинг и контроль доверенности устройств. Ниже — когда IoT подпадает под 187-ФЗ, как увязать это с категорированием и какими подходами закрывать типовые требования. Сравнить поставщиков решений можно в [рейтинге IoT Security](/rating/iot-security).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг решений IoT Security