ФКИ и КИИ – в чем разница ?

ФКИ и КИИ – в чем разница ?

ФКИ и КИИ – в чем разница ?

 

При работе над Федеральной системой стандартизации по противодействию беспилотным аппаратам (ФССПБ) в конце 2025 года Совет по профессиональным квалификациям в негосударственной сфере безопасности (СПК НСБ) ввёл в российское нормативное поле термин «ФКИ» (федеральная критическая инфраструктура в рамках парадигмы СГУ), который требует чёткого разграничения с уже привычным для специалистов понятием КИИ (критическая информационная инфраструктура). Разница между ними принципиальна: ФКИ описывает физические объекты, а КИИ — совокупность средств оборота информации, и в системе защиты ФКИ является одним из охранных контуров. Понимание этого различия определяет, как выстраивается вся система защиты.

ФКИ: физический объект под угрозой разрушения

Федеральная критическая инфраструктура (ФКИ) — это термин, введённый в правовой оборот Советом по профессиональным квалификациям в негосударственной сфере безопасности (СПК НСБ) в рамках работы над Федеральной системой стандартизации по противодействию беспилотным аппаратам (ФССПБ). Важно понимать: в Указе Президента РФ № 604 от 24 августа 2026 года термин «ФКИ» не используется. Документ оперирует понятием «объекты критической инфраструктуры», которое специалисты по инерции отождествляют с КИИ. Однако Указ № 604 решает принципиально иную задачу — он отчуждает у собственников физические объекты в случае непринятия мер по их защите, вводя механизм временного управления.

Под объектами критической инфраструктуры в Указе понимаются объекты топливно-энергетического комплекса, промышленные объекты, объекты связи, коммунальной, транспортной, логистической инфраструктуры, объекты энергетики и жизнеобеспечения. Формулировка включает также «иные объекты, имеющие особо важное значение», что фактически позволяет отнести к этой категории практически любое крупное предприятие.

Ключевой признак ФКИ — это физический объект, который может быть разрушен внешней угрозой. Речь идёт о зданиях, сооружениях, технологических установках, линиях электропередачи, трубопроводах. Угроза здесь имеет физическую природу: беспилотный аппарат (БА), диверсионная группа, ракетный удар. Указ № 604 прямо связывает необходимость защиты с риском нападения с использованием беспилотных воздушных судов. Именно физическое разрушение объекта и его последствия для жизнеобеспечения — предмет регулирования в рамках ФКИ. Расчётное количество объектов ФКИ — 400 единиц. Этот перечень определяется Советом Безопасности при Президенте РФ в особом порядке, предусмотренном Концепцией системы государственной устойчивости (СГУ). СПК НСБ в своих документах оперирует именно этой цифрой как расчётной базой для формирования нормативной и кадровой инфраструктуры защиты.

Распоряжение Правительства № 360-р от 26 февраля 2026 года утвердило перечень типовых отраслевых объектов, который включает 397 позиций на 175 страницах. В него вошли не только промышленные площадки, но и информационные системы — например, Единая государственная информационная система в сфере здравоохранения, биллинговые системы операторов связи, системы условного доступа к телерадиовещанию. Это создаёт определённую двусмысленность: перечень объектов ФКИ включает и информационные компоненты, что размывает границу с КИИ.

Однако суть ФКИ остаётся неизменной — это физический объект, а информационные системы в перечне — лишь часть его инфраструктуры. Именно здесь и возникает правовой хаос. Нормативная база, включая ГОСТы, профессиональные стандарты и подзаконные акты, исторически формировалась для объектов КИИ — то есть для информационных систем и сетей. Термин же «критическая инфраструктура» в Указе № 604 нормативно в Российской Федерации не закреплён и не определён.

Это создаёт фундаментальное противоречие: документы, призванные защищать физические объекты от внешних угроз, по факту описывают требования к защите информации. В результате регуляторы, стандартизаторы и специалисты на местах вынуждены работать в условиях, когда объект защиты (физический) и предмет регулирования (информационный) не совпадают.

Показательный пример этого разрыва — профессиональный стандарт «Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры», вступающий в силу с 1 марта 2027 года. Он описывает трудовые функции, связанные с защитой от компьютерных атак и обеспечением устойчивого функционирования информационной инфраструктуры. Прямого сопряжения с физической защитой объектов в нём нет.

При этом сопрягаемого ГОСТ Р для этого профессионального стандарта не существует. ГОСТы, которые могли бы закрыть физический контур защиты, находятся в стадии разработки или только формируются. Именно поэтому СПК НСБ в инициативном порядке разработал Федеральную систему стандартизации по противодействию беспилотным аппаратам (ФССПБ) — это не фрагментарный ответ на отдельную угрозу, а готовое сбалансированное решение, которое закрывает разрыв между информационным и физическим контурами.

ФССПБ уже включает комплекс национальных стандартов ГОСТ Р 72785 «Услуга по противодействию беспилотным аппаратам», выделенный Росстандартом 9 июля 2026 года. Базовый стандарт ГОСТ Р 72785.0 определяет единые требования к организации работ по противодействию БА, включая классификацию специальных технических средств, требования к квалификации персонала и правила взаимодействия охранного контура и контура противодействия БА. В нём уже заложены требования к действиям при квантовой угрозе («тревога К») и использованию систем искусственного интеллекта в контурах защиты ФКИ.

Именно принцип, заложенный в ФССПБ, ляжет в основу организации Штаба ФКИ. Контур КИИ в этой архитектуре будет взят на вооружение как один из охранных контуров — наряду с контуром физической охраны, контуром противодействия БА и контуром квантовой защиты. Это не произойдёт одномоментно: интеграция КИИ в единую систему защиты ФКИ — вопрос обозримого будущего, поскольку требует не только технологической, но и нормативной синхронизации.

КИИ: охранный контур, а не охраняемый объект

Критическая информационная инфраструктура (КИИ) определяется Федеральным законом № 187-ФЗ от 26 июля 2017 года совершенно иначе. Согласно закону, КИИ — это объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов. Под объектами КИИ понимаются информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления субъектов КИИ. Иными словами, КИИ — это не здание и не технологическая установка. Это информационный охранный контур, обеспечивающий управление функциями физического объекта. КИИ защищает от компьютерных атак, а не от беспилотников. Цель защиты КИИ — устойчивое функционирование информационных систем при проведении компьютерных атак.

КИИ — это надстройка над физическим объектом. Она управляет технологическими процессами, собирает телеметрию, обеспечивает связь. ФКИ — это сам объект, который эта надстройка обслуживает. Разрушение ФКИ — физическая катастрофа. Компрометация КИИ — потеря управления, которая может привести к катастрофе, но не обязательно к физическому разрушению.

Взятие на вооружение ИИ: вынужденный и неотвратимый шаг

Внедрение искусственного интеллекта в системы защиты ФКИ — это не выбор, а необходимость, продиктованная скоростью современных угроз. Разрыв между скоростью атаки и скоростью реакции человека стал критическим.

Данные подтверждают это количественно. Если раньше для поиска точки уязвимости требовались недели, то сейчас скорость атаки выросла в 40 раз — брешь обнаруживается в течение 20 минут. AI-агенты способны обнаружить и использовать уязвимость за 15 минут, тогда как защитники в OT-средах тратят на обнаружение взлома более месяца, а на восстановление — более семи месяцев. Среднее время от первоначального доступа до латерального перемещения внутри системы упало ниже 30 минут, а в некоторых случаях измеряется секундами.

Человеческая реакция физически не может конкурировать с машинной скоростью. В контексте ИИ-технологий скорость человеческой реакции становится критическим фактором, негативно влияющим на безопасность объекта. Исследования показывают, что операторы теряют бдительность после 20–30 минут непрерывного мониторинга. При роевой атаке, когда решения нужно принимать за секунды, человек становится узким звеном.

Системы на базе ИИ уже демонстрируют способность сокращать время принятия решений с 30 минут до 3 секунд. Генеративный ИИ может закрыть разрыв между обнаружением и действием на машинной скорости, сохраняя при этом человеческий контроль там, где это необходимо для безопасности.

Это не означает, что ИИ получает полную автономию. В критической инфраструктуре сохраняется принцип human-on-the-loop: ИИ действует автоматически, но человек может прервать действие в любой момент. Для необратимых действий (кинетическое поражение, полная изоляция) требуется human-in-the-loop — подтверждение оператора. Но рутинные операции — обнаружение, классификация, перенацеливание сенсоров, РЭБ-подавление в безопасных границах — должны выполняться на машинной скорости.

Что это значит на практике?

Для 400 физических объектов ФКИ единая система защиты строится по трёхуровневой иерархии. Локальный уровень на границах зон безопасности и внутри объекта собирает данные от датчиков, сенсоров, камер (РЛС, МСН, СТСП, РЭБ, оптика, радиочастотный пеленг и т.д.) и при наличии проявления угрозы выдает сигнал тревоги. Региональный уровень агрегирует данные от 10–50 объектов и обеспечивает кросс-объектную корреляцию. Федеральный уровень координирует стратегические решения и взаимодействует с государственными системами.

ИИ на каждом уровне выполняет свою функцию. На локальном — обнаружение и классификация целей. На региональном — выявление скоординированных атак. На федеральном — прогнозирование и стратегическая аналитика. Но ни на одном уровне ИИ не получает права на необратимые действия без человеческого подтверждения. Правовая база для этого уже создана. Профессиональный стандарт «Специалист по обеспечению безопасности значимых объектов КИИ», вступающий в силу с 1 марта 2027 года, задаёт требования к специалистам, которые будут эксплуатировать эти системы. ГОСТ Р 56939-2024 устанавливает требования к безопасной разработке программного обеспечения. ПНСТ 1046-2026 определяет принципы применения ИИ в КИИ. ФСССП находится в процессе закрытого межведомственного согласования для утверждения в 2026 году.

ФКИ и КИИ — это разные уровни одной проблемы. ФКИ — это физический объект, который может быть разрушен. КИИ — это информационный контур, который управляет этим объектом и может быть скомпрометирован. Защита ФКИ невозможна без защиты КИИ, но защита КИИ сама по себе не гарантирует физическую безопасность объекта. Внедрение ИИ — вынужденный шаг, потому что скорость угроз превысила скорость человеческой реакции в 40 раз. Но это не означает передачу контроля машине. ИИ берёт на себя рутину и скорость, человек сохраняет ответственность и право на финальное решение. Система проектируется так, чтобы ИИ усиливал защиту, но не создавал новых точек отказа.