Автоматизированная система управления технологическим процессом — это «нервная система» любого современного опасного производственного объекта. Она управляет давлением в реакторах, температурой в печах, скоростью конвейеров, открытием и закрытием задвижек. Если эту систему взломать, последствия могут быть такими же, как при физической аварии: остановка производства, повреждение оборудования, травмы и гибель людей.
В 2026 году кибербезопасность АСУ ТП перестала быть исключительно технической задачей специалистов по ИБ. Сегодня это вопрос непрерывности бизнеса, экономической устойчивости и, в ряде случаев, выживаемости компаний. Для руководителей и специалистов по промышленной безопасности это означает, что защита АСУ ТП — теперь их прямая зона ответственности.
Нормативная база 2026 года: что изменилось
Главное изменение 2026 года — вступление в силу Приказа ФСТЭК России от 11.04.2025 № 117, который с 1 марта 2026 года заменил ранее действовавший приказ № 17 от 11.02.2013. Если раньше требования ФСТЭК касались в основном государственных информационных систем, то теперь Приказ № 117 распространяется на все информационные системы государственных органов и автоматизированные системы управления технологическими процессами.
Ключевые изменения Приказа № 117:
1. Уточнён состав организационных мер. Назначение ответственных за обеспечение защиты информации, проведение внутреннего контроля, обучение сотрудников.
2. Управление уязвимостями. Регулярный анализ защищённости, сканирование уязвимостей, управление обновлениями безопасности. Введены новые показатели: Кзи (коэффициент защищённости) и Пзи (показатель зрелости).
3. Особенности защиты АСУ ТП. Учтены промышленные протоколы (Modbus, Profibus, IEC 61850) и требования к надёжности в режиме реального времени. Это принципиальное отличие от защиты офисных систем: в АСУ ТП простой недопустим, а обновление ПО часто невозможно без остановки производства.
4. Расширены требования к регистрации событий. Обязательное логирование всех событий безопасности, хранение журналов не менее 12 месяцев.
5. Требования к межсетевым экранам и системам обнаружения атак. Актуализированы с учётом современных угроз, включая защиту от DDoS-атак и фильтрацию трафика.
6. Требования к кадровому составу. Подразделения ИБ должны как минимум на 30% состоять из сотрудников с профильным образованием либо прошедших соответствующую переподготовку.
Кроме Приказа № 117, в 2026 году действуют и другие регуляторные требования. С 1 января 2026 года операторы критической информационной инфраструктуры (КИИ) обязаны непрерывно направлять информацию о сбоях в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак — ГосСОПКА. Постановлением Правительства РФ от 07.03.2026 № 246 утверждены отраслевые особенности категорирования объектов критической информационной инфраструктуры.
Главный перелом, который произошёл в 2026 году, — переход от мира «бумажной безопасности» к миру «процессной безопасности». Раньше можно было раз в три года написать модель угроз, купить средства защиты и успокоиться. Сегодня регуляторы требуют непрерывности: передачу данных о состоянии защиты в государственный центр мониторинга в режиме реального времени и регулярную перенастройку средств защиты на основе новых требований.
Актуальные угрозы: цифры и факты
Кибербезопасность АСУ ТП перестала быть абстрактной угрозой. Статистика 2025–2026 годов показывает, что атаки на промышленные объекты стали массовым явлением.
Объёмы атак растут. В первом квартале 2026 года на российские промышленные предприятия пришлось 48,8 тысячи кибератак — подтверждённых заказчиками инцидентов. Это на 14% больше аналогичного периода 2025 года. В первом полугодии 2026 года доля атак на промышленный сектор достигла 11%, тогда как в 2025 году она составляла 5-6%. Доля атак с использованием вредоносного ПО выросла с 56% до 83%.
Угрозы становятся сложнее и целенаправленнее. Хакеры переходят от простых атак к более длительным и сложным, чаще атакуя для срыва цепочки поставок и парализации производства. Доля признаков присутствия профессиональных APT-группировок в российских промышленных предприятиях за год выросла в два раза — до 38%. Основным инструментом злоумышленников стало вредоносное ПО — на инциденты с его использованием в первом квартале 2026 года пришлось почти 44%.
Кто атакует. За рассматриваемый период российский производственный сектор атаковали 55 группировок. Самыми активными оказались кибершпионские группировки (47% атак), на долю хактивистов пришлось 28% инцидентов, а на долю финансово мотивированных злоумышленников — 25%. Чаще других страдают предприятия энергетики и ТЭК: на них пришлось 22% атак.
Чем опасны атаки на АСУ ТП. Более чем в половине случаев применялось ПО для удалённого управления, ещё в 33% — шпионские программы. Это показывает, что атакующим часто нужен не быстрый эффект в виде шифрования данных, а длительный скрытый доступ, сбор информации и возможность закрепиться в инфраструктуре. В промышленности это особенно опасно из-за связи ИТ- и ОТ-контуров: компрометация офисной инфраструктуры может привести к рискам для технологических процессов. Нарушение основной деятельности предприятий фиксировалось в 33% инцидентов.
Особенности защиты АСУ ТП: почему это сложнее, чем защита офиса
Защита автоматизированных систем управления технологическими процессами принципиально отличается от защиты обычных офисных сетей. И это отличие нужно понимать, чтобы выстраивать правильную стратегию.
Доступность важнее конфиденциальности. В АСУ ТП простой недопустим. Остановка технологического процесса на несколько минут может обернуться аварией, браком продукции или повреждением оборудования. Поэтому стандартные для офисных систем меры — например, перезагрузка сервера для установки обновлений — в АСУ ТП часто неприменимы.
Специфические протоколы. АСУ ТП используют промышленные протоколы — Modbus, Profibus, IEC 61850, OPC UA. Эти протоколы изначально разрабатывались для надёжности и скорости, а не для безопасности. Они не шифруют трафик и не проверяют подлинность отправителя, что делает их уязвимыми для атак.
Ограниченные возможности обновления. Многие промышленные контроллеры работают на устаревших операционных системах, которые невозможно обновить без остановки производства и перепрошивки оборудования.
Физическая безопасность. Контроллеры часто расположены в легкодоступных местах — на станках, в шкафах управления, на производственных площадках. Физический доступ к ним может дать злоумышленнику полный контроль над системой.
Конфликт между ИТ и АСУ ТП. На производстве кибербезопасность долгое время воспринималась как помеха технологическому процессу. ИТ-специалисты хотят внедрять защитные меры, а технологи боятся, что это остановит производство. Диалог между ними остаётся сложным, но кибербезопасность перестала быть предметом конфликта — она стала общей задачей.
Практические меры защиты: что нужно делать на предприятии
1. Аудит и категорирование
Первый шаг — определить, какие системы на вашем предприятии относятся к АСУ ТП и подпадают под действие Приказа № 117. Проведите аудит соответствия существующей системы защиты новым требованиям. Если на объекте есть системы, относящиеся к критической информационной инфраструктуре (КИИ), определите их категорию значимости.
2. Актуализация документации
Приказ № 117 требует обновить следующие документы:
– модель угроз безопасности информации — с учётом новых типов угроз;
– техническое задание на защиту информации;
– организационно-распорядительную документацию — приказы, политики безопасности, инструкции;
– планы мероприятий по защите информации;
– журналы регистрации событий и анализа уязвимостей — новые формы и сроки хранения.
3. Технические меры
На практике защита АСУ ТП строится на нескольких ключевых принципах:
Сегментация сетей и межсетевое экранирование. Это лучшая практика 2026 года. Промышленная сеть должна быть изолирована от офисной и тем более от интернета. Все соединения между сегментами должны проходить через межсетевые экраны с фильтрацией трафика.
Применение философии Zero Trust. Происходит постепенная адаптация философии Zero Trust к обеспечению информационной безопасности АСУ ТП. Принцип минимальных привилегий означает, что ни один пользователь и ни одно устройство не получают доступ к системе без явного разрешения и проверки.
Системы обнаружения атак (СОА). Регистрация событий безопасности, анализ сетевого трафика, автоматическое реагирование на инциденты. С 2026 года обязательное логирование всех событий безопасности с хранением журналов не менее 12 месяцев.
Управление уязвимостями. Регулярный анализ защищённости, сканирование уязвимостей, управление обновлениями безопасности. В АСУ ТП это особенно сложно из-за ограничений на перезагрузку, но делать это нужно.
Импортозамещение. Рынок проходит активную фазу импортозамещения: на смену западным решениям приходят отечественные ПЛК и SCADA-системы. При разработке и внедрении российских систем вопросы кибербезопасности должны закладываться на этапе проектирования, а не добавляться постфактум.
4. Взаимодействие с ГосСОПКА
С 2026 года операторы КИИ обязаны непрерывно направлять информацию о сбоях в ГосСОПКА. ГосСОПКА сегодня — это не «чёрный ящик» от государства, а становой хребет системы раннего оповещения. Её прагматическая польза — в бесплатных и обязательных к обработке данных об угрозах, которые вы получаете от Национального координационного центра по компьютерным инцидентам (НКЦКИ). Данные из ГосСОПКА — это индикаторы компрометации, «улики», что где-то в вашей сети, возможно, уже есть злоумышленник.
5. Контроль подрядчиков
Контроль подрядчиков должен быть интегрирован в условия договоров. Подрядчики, имеющие доступ к вашим АСУ ТП, должны соответствовать тем же требованиям безопасности, что и ваши сотрудники.
6. Обучение персонала
Приказ № 117 требует обучения сотрудников вопросам защиты информации. Персонал должен понимать, что такое социальная инженерия, как распознавать фишинговые письма и почему нельзя подключать к промышленной сети личные устройства.
Изменение подхода: от иллюзии безопасности к реальной защите
За десятилетие подход к кибербезопасности промышленных систем кардинально изменился.
В 2016 году информационная безопасность критически важных объектов имела зыбкие опоры: мифы о «воздушном зазоре» (изолированности промышленных сетей), слепое доверие к западным вендорам и отсутствие средств мониторинга состояния ИБ АСУ ТП. Функция безопасности воспринималась на производстве как помеха технологическому процессу.
К 2026 году под влиянием нарастающей интенсивности хакерских атак, усиления требований регуляторов, а также экономических факторов ситуация кардинально изменилась. Автоматизация пришла на смену бюрократии: GRC-платформы проверяют выполнение формальных политик на уровне реальных конфигураций компонентов информационных систем.
Что нужно сделать руководителю
1. Понять, что АСУ ТП — это не только ИТ-задача. Кибербезопасность промышленных систем — вопрос непрерывности бизнеса и безопасности людей.
2. Провести аудит соответствия Приказу ФСТЭК № 117. Документ вступил в силу с 1 марта 2026 года и требует обновления документации, внедрения новых мер защиты и пересмотра подходов к управлению уязвимостями.
3. Наладить взаимодействие с ГосСОПКА. С 1 января 2026 года это обязательное требование для операторов КИИ.
4. Обеспечить сегментацию сетей и внедрение средств межсетевого экранирования. Это базовая, но критически важная мера.
5. Перейти на отечественные ПЛК и SCADA-системы. Импортозамещение — не прихоть регулятора, а необходимость в условиях санкций и роста киберугроз.
6. Обучить персонал. Без вовлечения людей любые технические меры неэффективны.
7. Интегрировать контроль подрядчиков в условия договоров.
Кибербезопасность АСУ ТП на ОПО — это не «галочка» для регулятора. Это система, которая должна работать непрерывно, как и сам технологический процесс. И чем раньше предприятие это осознает, тем меньше рисков оно понесёт в будущем.


