Кто и как защищает критическую инфраструктуру в российских компаниях сферы ТЭК. Инфографика SecPost
В конце минувшего февраля Правительство РФ утвердило перечень объектов критической информационной инфраструктуры (КИИ) в сфере топливно-энергетического комплекса (ТЭК). Ранее в плане объектов КИИ действовали универсальные критерии значимости для всех отраслей, но теперь у компаний сферы ТЭК появился исчерпывающий список систем, которые автоматически считаются значимыми именно в их отрасли. SecPost разбирался, кто и как сегодня защищает критическую инфраструктуру в российском топливно-энергетическом комплексе, а также как меняются требования к обеспечению его безопасности.
Что относится к объектам КИИ в сфере ТЭК?
До 2025 года в России действовали универсальные критерии значимости объектов КИИ для всех отраслей. Их устанавливал федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности КИИ РФ». Закон был принят для защиты важнейших объектов информационной инфраструктуры страны и регулирования мер безопасности в отношении объектов КИИ, которые изначально не делились по отраслям.
Однако все изменилось с выходом Распоряжения Правительства РФ №360-р от 26 февраля 2026 года. Раздел VIII этого перечня («Сфера топливно-энергетического комплекса») содержит исчерпывающий список объектов КИИ, которые автоматически считаются значимыми именно для компаний сферы ТЭК. Это потребовало от них привлечения отраслевых экспертов и пересмотра классификации активов.
В частности, законодатели отнесли к типовым объектам КИИ в сфере ТЭК информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети, которые предназначены для управления установками в сфере производства нефтепродуктов, технологическим процессом добычи и переработки сланцев, а также технологическими и производственными процессами, обеспечивающими хранение, обработку и транспортировку газа.
Топливно-энергетический комплекс (ТЭК) России находится под беспрецедентным давлением. В первом квартале 2026 года на отрасли, относящиеся к критической информационной инфраструктуре (КИИ), пришлось более 9000 атак, или 77% всех инцидентов против российских компаний (по данным RED Security SOC). Доля подобных атак выросла на 10 процентных пунктов по сравнению с 2025 годом, а высококритичные инциденты в этом сегменте достигли 27%.
Фокус злоумышленников смещается туда, где сбой ударит не по одной компании, а по целой отрасли, сказала SecPost Юлия Липатникова, бизнес-партнер по кибербезопасности Cloud.ru. Энергетика, наряду с транспортом и промышленностью, находится в эпицентре этого противостояния. Цифровизация производственных процессов, внедрение удаленного доступа и интеграция ИТ и ОТ-сред увеличивает поверхность атаки, а компрометация одного элемента может повлиять на устойчивость всей технологической цепочки, добавила эксперт.
Типовые объекты КИИ сферы ТЭК
| № п/п | Название типового объекта КИИ РФ | Примечание |
| 1 | ИС, АСУ, ИТС органов исполнительной власти и подведомственных им организаций, обеспечивающие выполнение функций (осуществление полномочий) в сфере ТЭК органами исполнительной власти | |
| 2 | ИС, АСУ, ИТС, предназначенные для управления технологическими, производственными процессами, обеспечивающими управление участками магистральных трубопроводов или объектами, связанными с обустройством месторождений нефти | |
| 3 | ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими извлечение из пласта углеводородного сырья, сбор добываемой продукции и подготовку для передачи на реализацию потребителям товарной продукции газового (газоконденсатного) промысла и использования на собственные нужды промысла | |
| 4 | ИС, АСУ, ИТС, предназначенные для управления установками в сфере производства нефтепродуктов | |
| 5 | ИС, АСУ, ИТС, предназначенные для управления технологическим процессом добычи и переработки сланцев | |
| 6 | ИС, АСУ, ИТС, предназначенные для управления технологическим процессом добычи и переработки торфа | |
| 7 | ИС, АСУ, ИТС, предназначенные для управления технологическим процессом добычи и подготовки сырой нефти и (или) природного газа | |
| 8 | ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими хранение, обработку и транспортировку газа | |
| 9 | ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими добычу, обогащение и транспортировку антрацита (угля), а также разработку месторождений | |
| 10 | ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими контроль качества технологических и производственных процессов, безопасность работников в области добычи, обогащения и транспортировки антрацита (угля), а также для разработки месторождений | |
| 11 | ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими хранение нефти и нефтепродуктов, управление резервуарными парками и нефтебазами | За исключением ИС, используемых в розничной торговле, в том числе ИС автозаправочных станций и автомобильных газозаправочных станций |
Как компании сферы ТЭК должны обеспечивать безопасность объектов КИИ?
Общие требования к компаниям сферы ТЭК и другим операторам КИИ содержались еще в 187-ФЗ, принятом в 2017 году. К этим требованиям относились уведомления федеральных органов исполнительной власти о компьютерных инцидентах, планирование мероприятий по защите информации, мониторинг и анализ рисков, контроль и реагирование на инциденты, а также использование современных технологий защиты.
Основные требования 187-ФЗ к операторам КИИ
| Требование | Описание |
| Уведомление о компьютерных инцидентах | Субъекты КИИ обязаны уведомлять о компьютерных атаках и инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ |
| Планирование мероприятий по защите информации | Все организации, работающие с КИИ, должны разрабатывать и внедрять внутренние системы защиты, проводить регулярные проверки безопасности и тесты на уязвимости |
| Мониторинг и анализ рисков | Обязанность по регулярному мониторингу безопасности и анализу рисков нарушений информационной безопасности ложится на руководителей организаций. Также требуются постоянные обновления системы защиты от новых угроз и атак |
| Контроль и реагирование на инциденты | В случае инцидента организации обязаны не только немедленно принять меры для ликвидации угрозы, но также провести расследование, выяснив причины нарушения безопасности и устранить последствия |
| Использование современных технологий защиты | Операторы КИИ обязаны использовать современные технологии и системы защиты данных — например, системы криптографической защиты, средства защиты от кибератак, системы аутентификации и контроля доступа |
Несоблюдение норм 187-ФЗ грозит организациям серьезными последствиями. Так, в зависимости от характера нарушения штрафы для юридических лиц могут составлять от 50 до 500 тысяч рублей. А наступление инцидента с тяжкими последствиями и вовсе может обернуться десятью годами лишения свободы по статье 274.1 («Неправомерное воздействие на КИИ РФ») УК РФ.
Между тем в конце 2025 — начале 2026 года в России началась комплексная трансформация правового поля, призванная обеспечить технологический суверенитет, усилить кибербезопасность и структурировать отраслевые подходы к защите значимых объектов КИИ. В результате ряд поправок в законодательстве изменил требования, связанные с обеспечением информационной безопасности критической инфраструктуры в сфере ТЭК.
В частности, если еще в 2024-2025 годах операторы КИИ могли использовать любое программное обеспечение (ПО), соответствующее требованиям безопасности, то в 2026 году обязательно использовать лишь ПО из реестра российского софта, пусть и с некоторыми исключениями.
Изменились и критерии оценки защищенности: раньше она проводилась путем периодической аттестации раз в 3-6 лет. Теперь же операторы обязаны вести непрерывный мониторинг коэффициента защищенности информации (КЗИ) по 16 критериям. Стоит ли говорить, что все эти новеллы оказывают серьезное влияние на всю кибербезопасность сферы ТЭК в России.
Как изменились требования к ИБ объектов КИИ сферы ТЭК
| Аспект регулирования | До обновлений (2024–2025) | После обновлений (2025–2026) | Последствия |
| Программное обеспечение | Допустимо использование любого ПО, соответствующего требованиям безопасности | Обязательное применение ПО из реестра российского софта (с исключениями) | Ускоренная миграция, аудит лицензий, риски функциональных ограничений |
| Оценка защищенности | Периодическая аттестация (раз в 3–6 лет) | Непрерывный мониторинг КЗИ по 16 критериям | Инвестиции в SOC (Security Operations Center), автоматизация сканирования |
| Взаимодействие с регулятором | Эпизодическая отчетность по инцидентам | Проактивное выявление объектов, предложения в перечни, оперативное информирование о нарушениях | Формирование функции compliance, юридизация IT-процессов |
«На сегодняшний день зрелость информационной безопасности в энергетике можно охарактеризовать как «лоскутную», — считает Юлия Липатникова из Cloud.ru. — Промышленная инфраструктура продолжает оставаться целью как массовых атак с использованием вредоносного ПО, так и целенаправленных взломов. С одной стороны, крупнейшие игроки – системообразующие компании ТЭК – достигли высокого уровня защищенности, внедрили современные SOC (центры мониторинга безопасности) и переходят на отечественное ПО. С другой стороны, тысячи средних и малых объектов (котельные, небольшие подстанции, распределенные сети) остаются уязвимыми».
«В ближайшие пять лет сто компаний из сферы ТЭК будут обязаны пройти кибериспытания для выявления уязвимостей в инфраструктуре. Это позволит обнаружить незащищенные места в системах безопасности объектов КИИ и выработать рекомендации по их улучшению», — добавляет руководитель группы аналитиков по информационной безопасности Лиги Цифровой Экономики Виталий Фомин.
Ужесточение требований к подрядчикам
Поправки к 187-ФЗ усиливают требования не только к владельцам объектов КИИ, но и к их подрядчикам. Если организация разрабатывает, внедряет или обслуживает систему для субъектов КИИ, она становится частью его риск-профиля. Злоумышленники активно используют этот сценарий: не идут напрямую в хорошо защищенную инфраструктуру крупной компании, а ищут вход через менее защищенных подрядчиков.
Для энергетических компаний это означает необходимость пересмотра договорных отношений с подрядчиками, закрепления обязательств по соблюдению требований ИБ и контроля за уязвимостями в поставляемых компонентах, объясняет Юлия Липатникова.
«На рынке уже есть компании, способные предоставить государственным заказчикам и ТЭК проверенные сервисы безопасности. Например, Cloud.ru, поставляет облачные сервисы, в том числе для работы с ИИ, в госсектор и госкомпании, работающие в сферах ТЭК, здравоохранения, финансов, транспорта. Кроме того, Cloud.ru имеет один из самых сильных на рынке портфелей сертификатов для работы с КИИ», — добавляет она.
Для работы с такими организациями Cloud.ru были разработаны: решение «Облако для КИИ», аттестованная инфраструктура для размещения ЗОКИИ, а также продукт собственной разработки Cloud.ru Evolution Stack, платформа для создания частных и гибридных облаков в ИТ-ландшафте клиента. Область применения сертифицированных продуктов включает ЗОКИИ 1 категории значимости, ГИС 1 класса защищенности, АСУ ТП 1 класса защищенности, ИСПДн УЗ-1, то есть системы с максимальными требованиями к защите данных.
Кто защищает объекты КИИ сферы ТЭК в России?
Сегодня в структуре Министерства энергетики (Минэнерго) РФ за направление ИБ отвечает директор Департамента экономической безопасности в ТЭК Артем Зинин. В контексте ИБ Департамент, как указано в его описании на сайте Минэнерго, отвечает за «обеспечение экономической безопасности в ТЭК, включая отдельно вопросы защищенности КИИ Министерства и объектов ТЭК, информационной безопасности и отдельных проектов в указанной сфере».
Куратором департамента является заместитель министра Дмитрий Исламов.
При этом оценить конкретное число ИБ-специалистов, работающих в сфере ТЭК, сложно в силу закрытости отрасли, говорит в беседе с SecPost ведущий специалист отдела исследовательских разработок компании «Стахановец», эксперт в области IT и информационной безопасности Алексей Миронов.
«Тем не менее, по экспертным оценкам, в штатных подразделениях кибербезопасности российского ТЭК сегодня задействовано порядка 15–20 тысяч профильных сотрудников», — отмечает эксперт.
В то же время, по словам технического директора центра мониторинга и реагирования на кибератаки RED Security SOC Владимира Зуева, в среднем предприятия ТЭК, несмотря на высокий уровень цифровизации, уделяют больше внимания физической безопасности, чем информационной, и их штат ИБ-специалистов часто не превышает 1-2 человек. Несмотря на это, отрасль продолжает испытывать острый кадровый голод, говорит Алексей Миронов.
В частности, дефицит квалифицированных инженеров и аналитиков ИБ, способных расследовать сложные инциденты и эффективно управлять отечественными решениями для защиты автоматизированных систем управления технологическими процессами (АСУ ТП) и DLP-системами, составляет не менее 30–40% от реальной потребности рынка.
Как хакеры атакуют российские компании сферы ТЭК?
Согласно данным киберразведки (Threat Intelligence) «Лаборатории Касперского», топливно-энергетический комплекс входил в число пяти наиболее атакуемых отраслей в России в 2025 году, рассказывает руководитель отдела расширенного исследования угроз компании Никита Назаров. В частности, на начало декабря 2025 года защитные решения «Лаборатории Касперского» предотвратили около 6,5 миллионов атак на организации ТЭК, что на 12% больше показателя за весь 2024 год.
«Из года в год российская отрасль ТЭК становится главной целью атак злоумышленников — предприятия этого сектора чаще остальных отраслей промышленности подвергались кибератакам в 2024-2025 году (22%)», — соглашается Аналитик исследовательской группы Positive Technologies Валерия Беседина.
По мнению собеседницы SecPost, возможная причина активного интереса к топливно-энергетическому комплексу со стороны киберпреступников — статус России как одной из ведущих энергетических держав. Это привлекает как группы, ищущие финансовую выгоду, так и геополитически мотивированных субъектов, стремящихся воздействовать на экономическую стабильность через вмешательство в критически важные процессы.
Как следует из аналитики Positive Technologies, в минувшем году, атакуя российские компании из сферы ТЭК, злоумышленники чаще всего использовали вредоносное программное обеспечение (74% атак) и методы социальной инженерии (58%). Что касается ВПО, то наиболее популярными инструментами киберпреступников оказались:
- Шифровальщики — 43% атак;
- ВПО для удаленного управления — 43%;
- Шпионское ПО — 36%.
«Высокая доля использований шифровальщиков не всегда связана с финансовой мотивацией атакующих. Часть этих атак связана с хактивистами, которые атакуют с целью скомпрометировать инфраструктуру. Также для этого они используют ПО, удаляющее данные — в атаках на ТЭК в 2025 оно применялось в 7% случаев», — отмечает Валерия Беседина.
Каков ущерб от кибератак на компании сферы ТЭК в России?
Успешные атаки на отечественные организации сферы ТЭК в 2025 году чаще всего приводили к утечкам конфиденциальной информации (58%) и нарушению в их основной деятельности (58%), рассказывает Валерия Беседина. Более чем в трети (35%) случаев похищалась коммерческая тайна: это связано с высокой концентрацией различных технических разработок и ноу-хау, хранящихся в секторе.
«Ущерб от кибератак на промышленные предприятия и организации ТЭК может быть значительным, однако его точная оценка зависит от масштаба инцидента, длительности простоя, уровня цифровизации и критичности затронутых процессов», — говорит эксперт по сетевым угрозам компании «Код Безопасности» Константин Горбунов.
Ущерб от успешных инцидентов в ТЭК выходит далеко за рамки классической кражи средств и может исчисляться сотнями миллионов рублей для одного предприятия из-за риска остановки критических технологических процессов, дополняет Алексей Миронов.
Помимо прямых убытков от простоя инфраструктуры и затрат на экстренное восстановление систем, компании несут колоссальные репутационные издержки, а также рискуют получить серьезные оборотные штрафы за нарушение требований законодательства о защите критической информационной инфраструктуры и допущение утечек конфиденциальных данных.
«Для подобных атак характерен отложенный эффект, поэтому полный объем последствий часто становится понятен лишь спустя время после инцидента», — подчеркивает Константин Горбунов.
По словам Алексея Миронова, на этом фоне основной задачей субъектов КИИ в ТЭК на ближайшие годы становится переход от формального выполнения планов импортозамещения (пик которого пришелся на дедлайны 2025 года) к выстраиванию реальной экосистемы проактивной безопасности на базе интегрированных отечественных решений.
«Главными целевыми показателями становятся достижение 100% покрытия рабочих мест системами поведенческого анализа и защиты от утечек (DLP), а также внедрение концепции нулевого доверия, что должно позволить снизить время выявления внутренних и внешних угроз до нескольких минут», — заключает собеседник SecPost.
