Законом уточняются требования к защите критической информационной инфраструктуры (КИИ) и вводятся следующие изменения:
индивидуальные предприниматели не будут являться субъектами КИИ;
субъекты КИИ, которым принадлежат значимые объекты, должны будут непрерывно взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА);
к ГосСОПКА могут быть подключены также и организации, не являющиеся субъектами КИИ;
на значимых объектах КИИ должно использоваться российское программное обеспечение (ПО), сведения о котором включены в соответствующий реестр. Порядок и сроки перехода субъектов КИИ, которым принадлежат значимые объекты, на российское ПО установит Правительство.
Закон также наделяет Правительство РФ полномочиями устанавливать перечень типовых отраслевых объектов КИИ, особенности категорирования таких объектов, а также требования к используемым на значимых объектах КИИ программно-аппаратным средствам.