IoT в составе КИИ: требования 187-ФЗ и подходы к защите
IoT-устройства — промышленные датчики, контроллеры, камеры, медицинская и инженерная телеметрия — всё чаще оказываются частью значимых объектов критической информационной инфраструктуры (КИИ). Как только устройство участвует в технологическом или управленческом процессе субъекта КИИ, оно попадает в периметр 187-ФЗ и подлежит учёту при категорировании наравне с серверами и АРМ. **Если коротко:** «умная» железка — это тоже актив КИИ. Защита строится не вокруг самого устройства, а вокруг процесса, в который оно встроено: сначала инвентаризация и категорирование, затем сегментация, мониторинг и контроль доверенности устройств. Ниже — когда IoT подпадает под 187-ФЗ, как увязать это с категорированием и какими подходами закрывать типовые требования. Сравнить поставщиков решений можно в [рейтинге IoT Security](/rating/iot-security).
IoT Security начинается с видимости устройств
Перед выбором платформы нужно понять, какие устройства реально находятся в сети и где для них нужны сегментация и контроль поведения.
Рейтинги подрядчиков по теме исследования
Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.
Как проверять выводы исследования
Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.
Когда IoT попадает под 187-ФЗ
187-ФЗ регулирует не «устройства» как таковые, а информационные системы, автоматизированные системы управления и сети связи, которые обеспечивают критические процессы субъектов КИИ — в энергетике, промышленности, транспорте, здравоохранении, связи, финансах и других сферах из закона. IoT попадает под регулирование не из-за метки «IoT», а потому, что конкретный датчик или контроллер является элементом такой системы.
На практике это значит: если показания датчика влияют на управление техпроцессом, а его отказ или подмена данных могут привести к аварии, остановке производства или ущербу для людей, устройство и канал его телеметрии — часть объекта КИИ. И наоборот, изолированный «умный» прибор, не связанный с критическими процессами, в периметр может не входить. Границу проводят на этапе категорирования, опираясь на перечень процессов субъекта.
IoT и КИИ: на что смотреть в первую очередь
устройство в периметре, если встроено в критический процесс
здесь IoT-активы попадают в перечень объектов КИИ
инвентаризация, сегментация, мониторинг, доверенные устройства
reestr.fstec.ru и reestr.digital.gov.ru
Как увязать IoT с категорированием КИИ
Категорирование — отправная точка. Субъект КИИ определяет перечень критических процессов, затем объекты (системы), которые их обеспечивают, и присваивает категорию значимости (или фиксирует её отсутствие). Чтобы IoT не выпал из этой логики, его нужно учитывать наравне с традиционной ИТ-инфраструктурой:
- **Включайте устройства в перечень объектов.** Датчики, шлюзы, контроллеры и каналы телеметрии — это активы, обеспечивающие процесс, а не «фон». - **Оценивайте последствия по процессу.** Категория зависит от ущерба при нарушении работы или достоверности данных, а не от стоимости самой железки. - **Фиксируйте связи и зависимости.** Один шлюз может агрегировать десятки датчиков — его компрометация влияет на весь сегмент. - **Документируйте границы объекта.** Чётко обозначьте, где заканчивается объект КИИ и начинается смежная неответственная инфраструктура.
О конкретных приказах и формах говорим общими словами: требования к категорированию и к обеспечению безопасности значимых объектов задаются подзаконными актами ФСТЭК России. Актуальные редакции и формы всегда сверяйте по первоисточникам, а не по пересказам.
Требование 187-ФЗ → подход для IoT
| Группа требований | Что обычно подразумевается | Подход для IoT |
|---|---|---|
| Учёт активов | полный перечень объектов и их состава | Автоматическая инвентаризация устройств, прошивок, протоколов |
| Разграничение и сегментация | изоляция значимых объектов | Выделение IoT/АСУ ТП в отдельные сегменты, контроль межсегментного трафика |
| Контроль доступа | управление доступом к объекту | Доверенные устройства, аутентификация, отзыв скомпрометированных |
| Регистрация событий и мониторинг | сбор и анализ событий безопасности | Пассивный мониторинг трафика IoT, выявление аномалий телеметрии |
| Реагирование на инциденты | обнаружение и реагирование, взаимодействие с ГосСОПКА | Сценарии для IoT-инцидентов, передача данных в SOC/ГосСОПКА |
| Обновление и защита ПО | поддержание защищённости | Контроль версий прошивок, доверенные обновления, изоляция необновляемых |
Четыре подхода к защите IoT в КИИ
IoT-устройства редко позволяют поставить на них агент, часто работают на устаревших прошивках и закрытых протоколах, а заменить их без остановки процесса нельзя. Поэтому защита смещается с конечного устройства на окружающую среду. Базовый контур держится на четырёх подходах:
- **Инвентаризация.** Нельзя защитить то, что не видно. Нужна непрерывная карта устройств, их прошивок, протоколов и связей — основа и для категорирования, и для мониторинга. - **Сегментация.** IoT и АСУ ТП выносятся в отдельные сегменты с жёстким контролем трафика между ними и корпоративной сетью; необновляемые устройства изолируются. - **Мониторинг.** Преимущественно пассивный анализ трафика, выявление аномалий в телеметрии и командах, интеграция событий в SOC и взаимодействие с ГосСОПКА. - **Доверенные устройства.** Аутентификация устройств, контроль целостности прошивок и доверенность обновлений, оперативный отзыв скомпрометированных узлов.
Сложность защиты IoT в КИИ по направлениям
Усреднённая редакционная оценка типовой сложности внедрения по открытым данным. Это не нормативный показатель и не заменяет проектирование под конкретный объект.
Чек-лист: IoT-актив в периметре КИИ
Порядок действий: от учёта к защите
-
01
Инвентаризация
Соберите полный перечень IoT-устройств, прошивок, протоколов и связей — без этого не получится ни категорировать, ни защищать.
-
02
Привязка к процессам
Сопоставьте устройства с критическими процессами субъекта и зафиксируйте зависимости и шлюзы-агрегаторы.
-
03
Категорирование
Учтите IoT-активы при определении объектов КИИ и категории значимости, опираясь на последствия для процесса.
-
04
Сегментация
Разнесите IoT/АСУ ТП и корпоративную сеть, изолируйте необновляемые устройства, опишите границы объекта.
-
05
Контроль и мониторинг
Внедрите доверенность устройств, пассивный мониторинг трафика и выявление аномалий с передачей событий в SOC.
-
06
Реагирование и поддержка
Отработайте сценарии IoT-инцидентов, взаимодействие с ГосСОПКА и контроль доверенных обновлений прошивок.
Как мы оцениваем поставщиков
cyber-index.ru не продаёт места в рейтинге. Решения и поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом IoT Security](/rating/iot-security): здесь — требования и подходы, там — сравнение конкретных компаний по подтверждённым фактам.
Следующий шаг
Разобрались с требованиями — переходите к выбору решений: **[рейтинг решений IoT Security →](/rating/iot-security)**. Полезно прочитать рядом: [как защитить устройства, прошивки и телеметрию](/research/iot-security-zashchita-ustroystv), [чем выбрать платформу защиты IoT](/research/kak-vybrat-iot-security-platformu) и [рейтинг решений IoT Security 2026](/research/reyting-iot-security-resheniy-2026).
Частые вопросы
Любое ли IoT-устройство подпадает под 187-ФЗ?
Нет. Под регулирование попадают устройства, встроенные в критические процессы субъекта КИИ. Если датчик влияет на управление техпроцессом и его отказ или подмена данных ведут к ущербу, он часть объекта КИИ. Изолированный «умный» прибор без связи с критическими процессами может в периметр не входить — границу определяет категорирование.
Как IoT учитывается при категорировании?
Как обычный актив, обеспечивающий процесс: устройства, шлюзы и каналы телеметрии входят в перечень объектов, а категория значимости оценивается по последствиям для процесса, а не по стоимости самой железки.
Нужно ли ставить агент защиты на каждый датчик?
Чаще нет — многие IoT-устройства не позволяют установить агент. Защита смещается на окружение: инвентаризация, сегментация, пассивный мониторинг трафика и контроль доверенности устройств и обновлений.
Что делать с устройствами, которые нельзя обновить?
Изолировать в отдельный сегмент с жёстким контролем трафика и усиленным мониторингом, зафиксировать как остаточный риск и учитывать при категорировании и реагировании.
Где сверять требования и средства защиты?
По первоисточникам: текст 187-ФЗ, реестр сертифицированных СЗИ ФСТЭК и реестр отечественного ПО. Конкретные приказы и формы сверяйте в актуальной редакции, а не по пересказам.
Источники и метод проверки
IoT-устройства — промышленные датчики, контроллеры, камеры, медицинская и инженерная телеметрия — всё чаще оказываются частью значимых объектов критической информационной инфраструктуры (КИИ). Как только устройство участвует в технологическом или управленческом процессе субъекта КИИ, оно попадает в периметр 187-ФЗ и подлежит учёту при категорировании наравне с серверами и АРМ. **Если коротко:** «умная» железка — это тоже актив КИИ. Защита строится не вокруг самого устройства, а вокруг процесса, в который оно встроено: сначала инвентаризация и категорирование, затем сегментация, мониторинг и контроль доверенности устройств. Ниже — когда IoT подпадает под 187-ФЗ, как увязать это с категорированием и какими подходами закрывать типовые требования. Сравнить поставщиков решений можно в [рейтинге IoT Security](/rating/iot-security).