Какой состав мероприятий по защите информации на промобьектах в 2026 году
Пошаговый обзор действий на предприятии в связи с принятием новой методики 12 апреля 2026 года ФСТЭК России

Структурный аналитик и архитектор сложных информационных и логистических систем. 30 лет опыта работы по созданию системных решений для бизнеса и государственных структур
12 апреля 2026 года ФСТЭК России утвердила документ, который, без преувеличения, переворачивает представление о практической защите информации на промышленных объектах. Речь о методическом документе «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах».
Сегодня Игорь Краев, после анализа этого 200-страничного документа и сравнения его с предыдущей методикой оценки угроз 2021 года, сделал определенные выводы, с которыми готов поделиться.
Мы переходим от статики к процессу. Если раньше достаточно было разработать модель угроз, утвердить ее и «положить на полку», то теперь регулятор требует встроить защиту информации в операционную деятельность предприятия.
Особенно остро это ощущается на объектах критической информационной инфраструктуры (КИИ). Рассмотрим ситуацию на примере типовой ГЭС советской постройки, которая сейчас проходит модернизацию или просто эксплуатируется в условиях новых требований. Хотя, данный сценарий применим к многим предприятиям и даже не обязательно постройки советского периода.
Сравнение методик: что именно изменилось и почему старые документы не работают
Сравним два документа — Методику оценки угроз 2021 года и новую Методику от 12.04.2026.
1. Подход к защите
- Как работали раньше (2021): статический подход. Провели оценку угроз, выбрали меры защиты, утвердили документацию и отчитались перед регулятором. Система считалась защищенной «по бумагам».
- Как нужно работать сейчас (2026): процессный подход. В соответствии с п. 2.2 новой Методики, деятельность по защите информации должна осуществляться непрерывно наряду с основной производственной деятельностью.
- Что это значит для ГЭС: на станции должна быть создана не просто «система защиты», а процессная модель управления ИБ, интегрированная в операционные задачи каждой смены. Защита информации становится такой же непрерывной функцией, как контроль параметров турбины.
2. Управление уязвимостями
- Как работали раньше (2021): уязвимости выявлялись на этапе оценки угроз как статичный срез. Реакция на новые угрозы часто запаздывала.
- Как нужно работать сейчас (2026): выделен отдельный процесс 3.3 «Управление уязвимостями» (КУ). Методика устанавливает четкие требования к срокам устранения уязвимостей в зависимости от уровня их критичности, требует мониторинга банка данных угроз ФСТЭК и иных внешних источников.
- Что это значит для ГЭС: инженер АСУ ТП теперь обязан не просто знать о наличии уязвимости в СКАДА-системе, но и иметь утвержденный регламент с конкретными требованиями и характеристиками на установку патча (например, для критических уязвимостей — реагирование в течение 24 часов). Отсутствие такого регламента — прямое нарушение.
3. Контроль конфигураций
- Как работали раньше (2021): отдельный процесс контроля конфигураций отсутствовал. Изменения в настройках оборудования часто вносились ситуативно и не всегда документировались.
- Как нужно работать сейчас (2026): введен процесс 3.2 «Контроль конфигураций» (КК). Требуется обязательное ведение базы эталонных конфигураций и выявление любых несанкционированных изменений в составе ПО, настройках сетевого оборудования, промышленных контроллеров.
- Что это значит для ГЭС: любое изменение уставок контроллера турбины, появление новой программы в промышленном коммутаторе или подключение инженерного ноутбука к технологической сети должно быть зафиксировано, согласовано и сверено с эталонной конфигурацией. Неучтенное изменение — это инцидент.
4. Искусственный интеллект
- Как работали раньше (2021): вопросы защиты систем с элементами ИИ не рассматривались.
- Как нужно работать сейчас (2026): введен новый процесс 3.18 «Защита информации при использовании искусственного интеллекта» (ИИ). Установлены требования к защите обучающих выборок, контролю целостности моделей ИИ, фильтрации входных и выходных данных (защита от промпт-атак).
- Что это значит для ГЭС: если на станции внедряется или уже работает система предиктивной аналитики состояния оборудования на базе машинного обучения, ее необходимо специально аттестовывать и защищать по новым правилам, включая контроль данных, поступающих в модель.
5. Технологии контейнеризации и виртуализации
- Как работали раньше (2021): эти технологии не были детализированы в методиках.
- Как нужно работать сейчас (2026): введены отдельные классы мер: ЗСВ (Защита виртуализации) и ЗКО (Защита контейнерных сред). Требуется контроль целостности образов виртуальных машин и контейнеров, оркестрация, управление доступом в среде виртуализации.
- Что это значит для ГЭС: если серверы верхнего уровня ГЭС или системы визуализации работают на платформах виртуализации или в контейнерах, то вводится отдельный, весьма объемный блок обязательных мер защиты этой инфраструктуры, чего ранее не требовалось.
6. Безопасная разработка программного обеспечения
- Как работали раньше (2021): отсутствовал как процесс в методике.
- Как нужно работать сейчас (2026): выделен процесс 3.12 «Обеспечение разработки безопасного ПО» (БР). Введены требования к статическому и динамическому анализу кода, контролю цепочек поставки, безопасной сборке.
- Что это значит для ГЭС: если на станции есть собственный отдел АСУ, который пишет скрипты для контроллеров, макросы для SCADA или дорабатывает ПО, то теперь необходимо внедрять цикл безопасной разработки с проверкой кода и контролем используемых библиотек.
На примере ГЭС советской постройки: оценка масштаба работ и сроков
Возьмем классическую ГЭС, построенную в 1970–80-х годах, которая прошла частичную модернизацию АСУ ТП в 2010-х, но сохранила «лоскутную» архитектуру сети и разнородное оборудование.
Что нужно сделать прямо сейчас руководителю (директору/главному инженеру)
Шаг 1. Пересмотр категорирования и модели угроз (Срок: 2-3 месяца)
- Что было: модель угроз, вероятно, разработана по старой методике 2021 года или даже еще старше. Она описывает угрозы, но не содержит сценариев их развития в инфраструктуре конкретной станции.
- Что нужно: актуализировать модель угроз с учетом требований Приказа ФСТЭК 236 (в ред. от 11.07.2025). В модели должны быть отражены актуальные нарушители (включая внешние АРТ-группировки с высокими возможностями Н3-Н4) и новые сценарии атак на гетерогенные сети (стык Windows XP, Linux-серверов и ПЛК Siemens S7).
Шаг 2. Инвентаризация и создание резервных копий (Срок: 3-4 месяца)
- Проблема ГЭС: на станциях часто встречается «зоопарк» версий ПО, неуправляемые коммутаторы в цехах, документация не соответствует реальности.
- Нюанс Методики 2026: без знания точного состава и настроек нельзя реализовать процесс КК (Контроль конфигураций) и КУ (Управление уязвимостями).
- Практика: необходимо провести полную техническую инвентаризацию всех цифровых активов, включая релейную защиту, РЗА, контроллеры агрегатов, системы виброконтроля. На каждый узел должен быть «цифровой паспорт».
Шаг 3. Переписывание организационно-распорядительной документации (ОРД) (Срок: 2 месяца + время на утверждение)
Новая методика требует не просто наличия Политики ИБ, а внутренних регламентов по каждому из 19 процессов. Что нужно срочно разработать или переписать заново:
- Регламент управления уязвимостями: указать ответственных, источники информации о патчах, сроки устранения.
- Регламент контроля конфигураций: описать процедуру внесения изменений в ПТК (программно-технический комплекс) — кто согласовывает, кто проверяет, как откатывать.
- Регламент непрерывности функционирования (НФ): определить интервалы времени восстановления. Критический нюанс для ГЭС: восстановление после кибератаки должно быть синхронизировано с диспетчерским графиком и режимами работы ЕЭС. Нельзя просто «перезагрузить сервер».
Шаг 4. Практическое повышение квалификации сотрудников (Срок: 6-12 месяцев с отрывом от производства)
Станция советской постройки — это, как правило, опытные энергетики, но с пробелами в области современной кибербезопасности. Уволить их нельзя, научить — нужно.
- Проблема: специалист РЗА знает все о токовых защитах, но не понимает, чем опасен сетевой доступ к шкафу РЗА по протоколу МЭК 61850.
- Решение на основе Методики 2026 (п. 2.3):
- Целевое обучение: направить ключевых специалистов (АСУ ТП, СДТУ, ИТ) на курсы по Профстандарту «Специалист по ЗИ в АСУ» (Приказ Минтруда 525н). Это обязательное требование новой методики — лица должны обладать соответствующими компетенциями.
- Тренировки на киберполигонах: провести практические учения по отражению атак на макет сети станции (в соответствии с процессом НФ). Отработать с персоналом смены действия при пропадании связи с верхним уровнем или при появлении аварийных сообщений на HMI.
- Инструктажи по процессам: ознакомить каждого работника с новыми регламентами КК и КУ. Инженер должен понимать, что он не имеет права самостоятельно подключать ноутбук к технологической сети без согласования со службой ИБ.
Резюме для руководителя: цена вопроса
Игнорирование Методики 2026 года и продолжение работы «по старинке» для ГЭС как субъекта КИИ влечет:
- Административную и уголовную ответственность (в свете новых статей, введенных 76-ФЗ и 77-ФЗ от 09.04.2026).
- Невозможность аттестации объекта по новым требованиям ФСТЭК (акты проверки будут выявлять отсутствие процессов КК, КУ, НФ).
- Реальную остановку генерации. В случае успешной кибератаки, которая пройдет через незащищенные контуры, восстановление займет не дни, а недели из-за физического износа оборудования и сложности перепрошивки старых контроллеров.
План действий:
- Создать рабочую группу из главного инженера, начальника СДТУ и специалиста по ИБ.
- Провести аудит текущего состояния на соответствие 19 процессам Методики 2026.
- Разработать дорожную карту приведения в соответствие со сроками 2027-2028 годов, заложив бюджет не только на «железо», но и на перестройку процессов управления.
Новая методика — это не карательный инструмент, а шанс навести порядок в цифровом хозяйстве станции, который копился десятилетиями. И начать этот процесс нужно уже сегодня.
Рубрики
Рекомендации партнеров:
Все новости:
Публикация компании
Достижения
Профиль
Контакты
Рубрики
