Top.Mail.Ru
РБК Компании

Какой состав мероприятий по защите информации на промобьектах в 2026 году

Пошаговый обзор действий на предприятии в связи с принятием новой методики 12 апреля 2026 года ФСТЭК России
Какой состав мероприятий по защите информации на промобьектах в 2026 году
Источник изображения: Сгенерировано нейросетью Nano Banana 2
Игорь Краев
Игорь Краев
Генеральный директор

Структурный аналитик и архитектор сложных информационных и логистических систем. 30 лет опыта работы по созданию системных решений для бизнеса и государственных структур

Подробнее про эксперта

12 апреля 2026 года ФСТЭК России утвердила документ, который, без преувеличения, переворачивает представление о практической защите информации на промышленных объектах. Речь о методическом документе «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах».

Сегодня Игорь Краев, после анализа этого 200-страничного документа и сравнения его с предыдущей методикой оценки угроз 2021 года, сделал определенные выводы, с которыми готов поделиться. 

Мы переходим от статики к процессу. Если раньше достаточно было разработать модель угроз, утвердить ее и «положить на полку», то теперь регулятор требует встроить защиту информации в операционную деятельность предприятия.

Особенно остро это ощущается на объектах критической информационной инфраструктуры (КИИ). Рассмотрим ситуацию на примере типовой ГЭС советской постройки, которая сейчас проходит модернизацию или просто эксплуатируется в условиях новых требований. Хотя, данный сценарий применим к многим предприятиям и даже не обязательно постройки советского периода.

Сравнение методик: что именно изменилось и почему старые документы не работают

Сравним два документа — Методику оценки угроз 2021 года и новую Методику от 12.04.2026.

1. Подход к защите

  • Как работали раньше (2021): статический подход. Провели оценку угроз, выбрали меры защиты, утвердили документацию и отчитались перед регулятором. Система считалась защищенной «по бумагам».
  • Как нужно работать сейчас (2026): процессный подход. В соответствии с п. 2.2 новой Методики, деятельность по защите информации должна осуществляться непрерывно наряду с основной производственной деятельностью.
  • Что это значит для ГЭС: на станции должна быть создана не просто «система защиты», а процессная модель управления ИБ, интегрированная в операционные задачи каждой смены. Защита информации становится такой же непрерывной функцией, как контроль параметров турбины.

2. Управление уязвимостями

  • Как работали раньше (2021): уязвимости выявлялись на этапе оценки угроз как статичный срез. Реакция на новые угрозы часто запаздывала.
  • Как нужно работать сейчас (2026): выделен отдельный процесс 3.3 «Управление уязвимостями» (КУ). Методика устанавливает четкие требования к срокам устранения уязвимостей в зависимости от уровня их критичности, требует мониторинга банка данных угроз ФСТЭК и иных внешних источников.
  • Что это значит для ГЭС: инженер АСУ ТП теперь обязан не просто знать о наличии уязвимости в СКАДА-системе, но и иметь утвержденный регламент с конкретными требованиями и характеристиками на установку патча (например, для критических уязвимостей — реагирование в течение 24 часов). Отсутствие такого регламента — прямое нарушение.

3. Контроль конфигураций

  • Как работали раньше (2021): отдельный процесс контроля конфигураций отсутствовал. Изменения в настройках оборудования часто вносились ситуативно и не всегда документировались.
  • Как нужно работать сейчас (2026): введен процесс 3.2 «Контроль конфигураций» (КК). Требуется обязательное ведение базы эталонных конфигураций и выявление любых несанкционированных изменений в составе ПО, настройках сетевого оборудования, промышленных контроллеров.
  • Что это значит для ГЭС: любое изменение уставок контроллера турбины, появление новой программы в промышленном коммутаторе или подключение инженерного ноутбука к технологической сети должно быть зафиксировано, согласовано и сверено с эталонной конфигурацией. Неучтенное изменение — это инцидент.

4. Искусственный интеллект

  • Как работали раньше (2021): вопросы защиты систем с элементами ИИ не рассматривались.
  • Как нужно работать сейчас (2026): введен новый процесс 3.18 «Защита информации при использовании искусственного интеллекта» (ИИ). Установлены требования к защите обучающих выборок, контролю целостности моделей ИИ, фильтрации входных и выходных данных (защита от промпт-атак).
  • Что это значит для ГЭС: если на станции внедряется или уже работает система предиктивной аналитики состояния оборудования на базе машинного обучения, ее необходимо специально аттестовывать и защищать по новым правилам, включая контроль данных, поступающих в модель.

5. Технологии контейнеризации и виртуализации

  • Как работали раньше (2021): эти технологии не были детализированы в методиках.
  • Как нужно работать сейчас (2026): введены отдельные классы мер: ЗСВ (Защита виртуализации) и ЗКО (Защита контейнерных сред). Требуется контроль целостности образов виртуальных машин и контейнеров, оркестрация, управление доступом в среде виртуализации.
  • Что это значит для ГЭС: если серверы верхнего уровня ГЭС или системы визуализации работают на платформах виртуализации или в контейнерах, то вводится отдельный, весьма объемный блок обязательных мер защиты этой инфраструктуры, чего ранее не требовалось.

6. Безопасная разработка программного обеспечения

  • Как работали раньше (2021): отсутствовал как процесс в методике.
  • Как нужно работать сейчас (2026): выделен процесс 3.12 «Обеспечение разработки безопасного ПО» (БР). Введены требования к статическому и динамическому анализу кода, контролю цепочек поставки, безопасной сборке.
  • Что это значит для ГЭС: если на станции есть собственный отдел АСУ, который пишет скрипты для контроллеров, макросы для SCADA или дорабатывает ПО, то теперь необходимо внедрять цикл безопасной разработки с проверкой кода и контролем используемых библиотек.

На примере ГЭС советской постройки: оценка масштаба работ и сроков

Возьмем классическую ГЭС, построенную в 1970–80-х годах, которая прошла частичную модернизацию АСУ ТП в 2010-х, но сохранила «лоскутную» архитектуру сети и разнородное оборудование.

Что нужно сделать прямо сейчас руководителю (директору/главному инженеру)

Шаг 1. Пересмотр категорирования и модели угроз (Срок: 2-3 месяца)

  • Что было: модель угроз, вероятно, разработана по старой методике 2021 года или даже еще старше. Она описывает угрозы, но не содержит сценариев их развития в инфраструктуре конкретной станции.
  • Что нужно: актуализировать модель угроз с учетом требований Приказа ФСТЭК 236 (в ред. от 11.07.2025). В модели должны быть отражены актуальные нарушители (включая внешние АРТ-группировки с высокими возможностями Н3-Н4) и новые сценарии атак на гетерогенные сети (стык Windows XP, Linux-серверов и ПЛК Siemens S7).

Шаг 2. Инвентаризация и создание резервных копий (Срок: 3-4 месяца)

  • Проблема ГЭС: на станциях часто встречается «зоопарк» версий ПО, неуправляемые коммутаторы в цехах, документация не соответствует реальности.
  • Нюанс Методики 2026: без знания точного состава и настроек нельзя реализовать процесс КК (Контроль конфигураций) и КУ (Управление уязвимостями).
  • Практика: необходимо провести полную техническую инвентаризацию всех цифровых активов, включая релейную защиту, РЗА, контроллеры агрегатов, системы виброконтроля. На каждый узел должен быть «цифровой паспорт».

Шаг 3. Переписывание организационно-распорядительной документации (ОРД) (Срок: 2 месяца + время на утверждение)

Новая методика требует не просто наличия Политики ИБ, а внутренних регламентов по каждому из 19 процессов. Что нужно срочно разработать или переписать заново:

  1. Регламент управления уязвимостями: указать ответственных, источники информации о патчах, сроки устранения.
  2. Регламент контроля конфигураций: описать процедуру внесения изменений в ПТК (программно-технический комплекс) — кто согласовывает, кто проверяет, как откатывать.
  3. Регламент непрерывности функционирования (НФ): определить интервалы времени восстановления. Критический нюанс для ГЭС: восстановление после кибератаки должно быть синхронизировано с диспетчерским графиком и режимами работы ЕЭС. Нельзя просто «перезагрузить сервер».

Шаг 4. Практическое повышение квалификации сотрудников (Срок: 6-12 месяцев с отрывом от производства)

Станция советской постройки — это, как правило, опытные энергетики, но с пробелами в области современной кибербезопасности. Уволить их нельзя, научить — нужно.

  • Проблема: специалист РЗА знает все о токовых защитах, но не понимает, чем опасен сетевой доступ к шкафу РЗА по протоколу МЭК 61850.
  • Решение на основе Методики 2026 (п. 2.3):
    1. Целевое обучение: направить ключевых специалистов (АСУ ТП, СДТУ, ИТ) на курсы по Профстандарту «Специалист по ЗИ в АСУ» (Приказ Минтруда 525н). Это обязательное требование новой методики — лица должны обладать соответствующими компетенциями.
    2. Тренировки на киберполигонах: провести практические учения по отражению атак на макет сети станции (в соответствии с процессом НФ). Отработать с персоналом смены действия при пропадании связи с верхним уровнем или при появлении аварийных сообщений на HMI.
    3. Инструктажи по процессам: ознакомить каждого работника с новыми регламентами КК и КУ. Инженер должен понимать, что он не имеет права самостоятельно подключать ноутбук к технологической сети без согласования со службой ИБ.

Резюме для руководителя: цена вопроса

Игнорирование Методики 2026 года и продолжение работы «по старинке» для ГЭС как субъекта КИИ влечет:

  1. Административную и уголовную ответственность (в свете новых статей, введенных 76-ФЗ и 77-ФЗ от 09.04.2026).
  2. Невозможность аттестации объекта по новым требованиям ФСТЭК (акты проверки будут выявлять отсутствие процессов КК, КУ, НФ).
  3. Реальную остановку генерации. В случае успешной кибератаки, которая пройдет через незащищенные контуры, восстановление займет не дни, а недели из-за физического износа оборудования и сложности перепрошивки старых контроллеров.

План действий:

  1. Создать рабочую группу из главного инженера, начальника СДТУ и специалиста по ИБ.
  2. Провести аудит текущего состояния на соответствие 19 процессам Методики 2026.
  3. Разработать дорожную карту приведения в соответствие со сроками 2027-2028 годов, заложив бюджет не только на «железо», но и на перестройку процессов управления.

Новая методика — это не карательный инструмент, а шанс навести порядок в цифровом хозяйстве станции, который копился десятилетиями. И начать этот процесс нужно уже сегодня.

Рекомендации партнеров:

Все новости:

Достижения

Информационный аудит компанийРазработка суверенных информационных систем для компаний и государственных структур
Сверхбыстрая база данных HiAIDBРоссийская свербыстрая база данных HiAi DB для высоконагруженных систем. Более млрд транзакций

Профиль

Дата регистрации
10 сентября 2018
Уставной капитал
10 000 ₽
Юридический адрес
обл. Рязанская, г. Рязань, ул. Голенчинская, д. 54ж
ОГРН
1186234013228
ИНН
6230110714
КПП
623001001

Контакты

Адрес
Россия, г. Рязань, ул. Голенчинская, д. 54Ж Россия, г. Москва, ул. Черняховского, д. 16
Телефон
ГлавноеЭкспертыДобавить
новость
КейсыМероприятия