Кто и как защищает критическую инфраструктуру в российских компаниях сферы ТЭК. Инфографика SecPost

15 июня, 2026, 09:30

В конце минувшего февраля Правительство РФ утвердило перечень объектов критической информационной инфраструктуры (КИИ) в сфере топливно-энергетического комплекса (ТЭК). Ранее в плане объектов КИИ действовали универсальные критерии значимости для всех отраслей, но теперь у компаний сферы ТЭК появился исчерпывающий список систем, которые автоматически считаются значимыми именно в их отрасли. SecPost разбирался, кто и как сегодня защищает критическую инфраструктуру в российском топливно-энергетическом комплексе, а также как меняются требования к обеспечению его безопасности.

Что относится к объектам КИИ в сфере ТЭК?

До 2025 года в России действовали универсальные критерии значимости объектов КИИ для всех отраслей. Их устанавливал федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности КИИ РФ». Закон был принят для защиты важнейших объектов информационной инфраструктуры страны и регулирования мер безопасности в отношении объектов КИИ, которые изначально не делились по отраслям.

Однако все изменилось с выходом Распоряжения Правительства РФ №360-р от 26 февраля 2026 года. Раздел VIII этого перечня («Сфера топливно-энергетического комплекса») содержит исчерпывающий список объектов КИИ, которые автоматически считаются значимыми именно для компаний сферы ТЭК. Это потребовало от них привлечения отраслевых экспертов и пересмотра классификации активов.

В частности, законодатели отнесли к типовым объектам КИИ в сфере ТЭК информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети, которые предназначены для управления установками в сфере производства нефтепродуктов, технологическим процессом добычи и переработки сланцев, а также технологическими и производственными процессами, обеспечивающими хранение, обработку и транспортировку газа.

Продолжение ниже

Топливно-энергетический комплекс (ТЭК) России находится под беспрецедентным давлением. В первом квартале 2026 года на отрасли, относящиеся к критической информационной инфраструктуре (КИИ), пришлось более 9000 атак, или 77% всех инцидентов против российских компаний (по данным RED Security SOC). Доля подобных атак выросла на 10 процентных пунктов по сравнению с 2025 годом, а высококритичные инциденты в этом сегменте достигли 27%.

Фокус злоумышленников смещается туда, где сбой ударит не по одной компании, а по целой отрасли, сказала SecPost Юлия Липатникова, бизнес-партнер по кибербезопасности Cloud.ru. Энергетика, наряду с транспортом и промышленностью, находится в эпицентре этого противостояния. Цифровизация производственных процессов, внедрение удаленного доступа и интеграция ИТ и ОТ-сред увеличивает поверхность атаки, а компрометация одного элемента может повлиять на устойчивость всей технологической цепочки, добавила эксперт.

Типовые объекты КИИ сферы ТЭК

№ п/пНазвание типового объекта КИИ РФПримечание
1ИС, АСУ, ИТС органов исполнительной власти и подведомственных им организаций, обеспечивающие выполнение функций (осуществление полномочий) в сфере ТЭК органами исполнительной власти 
2ИС, АСУ, ИТС, предназначенные для управления технологическими, производственными процессами, обеспечивающими управление участками магистральных трубопроводов или объектами, связанными с обустройством месторождений нефти 
3ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими извлечение из пласта углеводородного сырья, сбор добываемой продукции и подготовку для передачи на реализацию потребителям товарной продукции газового (газоконденсатного) промысла и использования на собственные нужды промысла 
4ИС, АСУ, ИТС, предназначенные для управления установками в сфере производства нефтепродуктов 
5ИС, АСУ, ИТС, предназначенные для управления технологическим процессом добычи и переработки сланцев 
6ИС, АСУ, ИТС, предназначенные для управления технологическим процессом добычи и переработки торфа 
7ИС, АСУ, ИТС, предназначенные для управления технологическим процессом добычи и подготовки сырой нефти и (или) природного газа 
8ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими хранение, обработку и транспортировку газа 
9ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими добычу, обогащение и транспортировку антрацита (угля), а также разработку месторождений 
10ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими контроль качества технологических и производственных процессов, безопасность работников в области добычи, обогащения и транспортировки антрацита (угля), а также для разработки месторождений 
11ИС, АСУ, ИТС, предназначенные для управления технологическими и производственными процессами, обеспечивающими хранение нефти и нефтепродуктов, управление резервуарными парками и нефтебазамиЗа исключением ИС, используемых в розничной торговле, в том числе ИС автозаправочных станций и автомобильных газозаправочных станций
Примечание: ИС — информационные системы, АСУ — автоматизированные системы управления, ИТС — информационно-телекоммуникационные сети.

Как компании сферы ТЭК должны обеспечивать безопасность объектов КИИ?

Общие требования к компаниям сферы ТЭК и другим операторам КИИ содержались еще в 187-ФЗ, принятом в 2017 году. К этим требованиям относились уведомления федеральных органов исполнительной власти о компьютерных инцидентах, планирование мероприятий по защите информации, мониторинг и анализ рисков, контроль и реагирование на инциденты, а также использование современных технологий защиты.

Основные требования 187-ФЗ к операторам КИИ

ТребованиеОписание
Уведомление о компьютерных инцидентахСубъекты КИИ обязаны уведомлять о компьютерных атаках и инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ
Планирование мероприятий по защите информацииВсе организации, работающие с КИИ, должны разрабатывать и внедрять внутренние системы защиты, проводить регулярные проверки безопасности и тесты на уязвимости
Мониторинг и анализ рисковОбязанность по регулярному мониторингу безопасности и анализу рисков нарушений информационной безопасности ложится на руководителей организаций. Также требуются постоянные обновления системы защиты от новых угроз и атак
Контроль и реагирование на инцидентыВ случае инцидента организации обязаны не только немедленно принять меры для ликвидации угрозы, но также провести расследование, выяснив причины нарушения безопасности и устранить последствия
Использование современных технологий защитыОператоры КИИ обязаны использовать современные технологии и системы защиты данных — например, системы криптографической защиты, средства защиты от кибератак, системы аутентификации и контроля доступа

Несоблюдение норм 187-ФЗ грозит организациям серьезными последствиями. Так, в зависимости от характера нарушения штрафы для юридических лиц могут составлять от 50 до 500 тысяч рублей. А наступление инцидента с тяжкими последствиями и вовсе может обернуться десятью годами лишения свободы по статье 274.1 («Неправомерное воздействие на КИИ РФ») УК РФ.

Между тем в конце 2025 — начале 2026 года в России началась комплексная трансформация правового поля, призванная обеспечить технологический суверенитет, усилить кибербезопасность и структурировать отраслевые подходы к защите значимых объектов КИИ. В результате ряд поправок в законодательстве изменил требования, связанные с обеспечением информационной безопасности критической инфраструктуры в сфере ТЭК.

В частности, если еще в 2024-2025 годах операторы КИИ могли использовать любое программное обеспечение (ПО), соответствующее требованиям безопасности, то в 2026 году обязательно использовать лишь ПО из реестра российского софта, пусть и с некоторыми исключениями.

Изменились и критерии оценки защищенности: раньше она проводилась путем периодической аттестации раз в 3-6 лет. Теперь же операторы обязаны вести непрерывный мониторинг коэффициента защищенности информации (КЗИ) по 16 критериям. Стоит ли говорить, что все эти новеллы оказывают серьезное влияние на всю кибербезопасность сферы ТЭК в России.

Как изменились требования к ИБ объектов КИИ сферы ТЭК

Аспект регулированияДо обновлений (2024–2025)После обновлений (2025–2026)Последствия
Программное обеспечениеДопустимо использование любого ПО, соответствующего требованиям безопасностиОбязательное применение ПО из реестра российского софта (с исключениями)Ускоренная миграция, аудит лицензий, риски функциональных ограничений
Оценка защищенностиПериодическая аттестация (раз в 3–6 лет)Непрерывный мониторинг КЗИ по 16 критериямИнвестиции в SOC (Security Operations Center), автоматизация сканирования
Взаимодействие с регуляторомЭпизодическая отчетность по инцидентамПроактивное выявление объектов, предложения в перечни, оперативное информирование о нарушенияхФормирование функции compliance, юридизация IT-процессов

«На сегодняшний день зрелость информационной безопасности в энергетике можно охарактеризовать как «лоскутную», — считает Юлия Липатникова из Cloud.ru. — Промышленная инфраструктура продолжает оставаться целью как массовых атак с использованием вредоносного ПО, так и целенаправленных взломов. С одной стороны, крупнейшие игроки – системообразующие компании ТЭК – достигли высокого уровня защищенности, внедрили современные SOC (центры мониторинга безопасности) и переходят на отечественное ПО. С другой стороны, тысячи средних и малых объектов (котельные, небольшие подстанции, распределенные сети) остаются уязвимыми».

«В ближайшие пять лет сто компаний из сферы ТЭК будут обязаны пройти кибериспытания для выявления уязвимостей в инфраструктуре. Это позволит обнаружить незащищенные места в системах безопасности объектов КИИ и выработать рекомендации по их улучшению», — добавляет руководитель группы аналитиков по информационной безопасности Лиги Цифровой Экономики Виталий Фомин.

Ужесточение требований к подрядчикам

Поправки к 187-ФЗ усиливают требования не только к владельцам объектов КИИ, но и к их подрядчикам. Если организация разрабатывает, внедряет или обслуживает систему для субъектов КИИ, она становится частью его риск-профиля. Злоумышленники активно используют этот сценарий: не идут напрямую в хорошо защищенную инфраструктуру крупной компании, а ищут вход через менее защищенных подрядчиков.

Для энергетических компаний это означает необходимость пересмотра договорных отношений с подрядчиками, закрепления обязательств по соблюдению требований ИБ и контроля за уязвимостями в поставляемых компонентах, объясняет Юлия Липатникова.

«На рынке уже есть компании, способные предоставить государственным заказчикам и ТЭК проверенные сервисы безопасности. Например, Cloud.ru, поставляет облачные сервисы, в том числе для работы с ИИ, в госсектор и госкомпании, работающие в сферах ТЭК, здравоохранения, финансов, транспорта. Кроме того, Cloud.ru имеет один из самых сильных на рынке портфелей сертификатов для работы с КИИ», — добавляет она.

Для работы с такими организациями Cloud.ru были разработаны: решение «Облако для КИИ», аттестованная инфраструктура для размещения ЗОКИИ, а также продукт собственной разработки Cloud.ru Evolution Stack, платформа для создания частных и гибридных облаков в ИТ-ландшафте клиента. Область применения сертифицированных продуктов включает ЗОКИИ 1 категории значимости, ГИС 1 класса защищенности, АСУ ТП 1 класса защищенности, ИСПДн УЗ-1, то есть системы с максимальными требованиями к защите данных.

Кто защищает объекты КИИ сферы ТЭК в России?

Сегодня в структуре Министерства энергетики (Минэнерго) РФ за направление ИБ отвечает директор Департамента экономической безопасности в ТЭК Артем Зинин. В контексте ИБ Департамент, как указано в его описании на сайте Минэнерго, отвечает за «обеспечение экономической безопасности в ТЭК, включая отдельно вопросы защищенности КИИ Министерства и объектов ТЭК, информационной безопасности и отдельных проектов в указанной сфере».

Куратором департамента является заместитель министра Дмитрий Исламов.

При этом оценить конкретное число ИБ-специалистов, работающих в сфере ТЭК, сложно в силу закрытости отрасли, говорит в беседе с SecPost ведущий специалист отдела исследовательских разработок компании «Стахановец», эксперт в области IT и информационной безопасности Алексей Миронов.

«Тем не менее, по экспертным оценкам, в штатных подразделениях кибербезопасности российского ТЭК сегодня задействовано порядка 15–20 тысяч профильных сотрудников», — отмечает эксперт.

В то же время, по словам технического директора центра мониторинга и реагирования на кибератаки RED Security SOC Владимира Зуева, в среднем предприятия ТЭК, несмотря на высокий уровень цифровизации, уделяют больше внимания физической безопасности, чем информационной, и их штат ИБ-специалистов часто не превышает 1-2 человек. Несмотря на это, отрасль продолжает испытывать острый кадровый голод, говорит Алексей Миронов.

В частности, дефицит квалифицированных инженеров и аналитиков ИБ, способных расследовать сложные инциденты и эффективно управлять отечественными решениями для защиты автоматизированных систем управления технологическими процессами (АСУ ТП) и DLP-системами, составляет не менее 30–40% от реальной потребности рынка.

Как хакеры атакуют российские компании сферы ТЭК?

Согласно данным киберразведки (Threat Intelligence) «Лаборатории Касперского», топливно-энергетический комплекс входил в число пяти наиболее атакуемых отраслей в России в 2025 году, рассказывает руководитель отдела расширенного исследования угроз компании Никита Назаров. В частности, на начало декабря 2025 года защитные решения «Лаборатории Касперского» предотвратили около 6,5 миллионов атак на организации ТЭК, что на 12% больше показателя за весь 2024 год.

«Из года в год российская отрасль ТЭК становится главной целью атак злоумышленников — предприятия этого сектора чаще остальных отраслей промышленности подвергались кибератакам в 2024-2025 году (22%)», — соглашается Аналитик исследовательской группы Positive Technologies Валерия Беседина.

По мнению собеседницы SecPost, возможная причина активного интереса к топливно-энергетическому комплексу со стороны киберпреступников — статус России как одной из ведущих энергетических держав. Это привлекает как группы, ищущие финансовую выгоду, так и геополитически мотивированных субъектов, стремящихся воздействовать на экономическую стабильность через вмешательство в критически важные процессы.

Как следует из аналитики Positive Technologies, в минувшем году, атакуя российские компании из сферы ТЭК, злоумышленники чаще всего использовали вредоносное программное обеспечение (74% атак) и методы социальной инженерии (58%). Что касается ВПО, то наиболее популярными инструментами киберпреступников оказались:

  • Шифровальщики — 43% атак;
  • ВПО для удаленного управления — 43%;
  • Шпионское ПО — 36%.

«Высокая доля использований шифровальщиков не всегда связана с финансовой мотивацией атакующих. Часть этих атак связана с хактивистами, которые атакуют с целью скомпрометировать инфраструктуру. Также для этого они используют ПО, удаляющее данные — в атаках на ТЭК в 2025 оно применялось в 7% случаев», — отмечает Валерия Беседина.

Каков ущерб от кибератак на компании сферы ТЭК в России?

Успешные атаки на отечественные организации сферы ТЭК в 2025 году чаще всего приводили к утечкам конфиденциальной информации (58%) и нарушению в их основной деятельности (58%), рассказывает Валерия Беседина. Более чем в трети (35%) случаев похищалась коммерческая тайна: это связано с высокой концентрацией различных технических разработок и ноу-хау, хранящихся в секторе.

«Ущерб от кибератак на промышленные предприятия и организации ТЭК может быть значительным, однако его точная оценка зависит от масштаба инцидента, длительности простоя, уровня цифровизации и критичности затронутых процессов», — говорит эксперт по сетевым угрозам компании «Код Безопасности» Константин Горбунов.

Ущерб от успешных инцидентов в ТЭК выходит далеко за рамки классической кражи средств и может исчисляться сотнями миллионов рублей для одного предприятия из-за риска остановки критических технологических процессов, дополняет Алексей Миронов.

Помимо прямых убытков от простоя инфраструктуры и затрат на экстренное восстановление систем, компании несут колоссальные репутационные издержки, а также рискуют получить серьезные оборотные штрафы за нарушение требований законодательства о защите критической информационной инфраструктуры и допущение утечек конфиденциальных данных.

«Для подобных атак характерен отложенный эффект, поэтому полный объем последствий часто становится понятен лишь спустя время после инцидента», — подчеркивает Константин Горбунов.

По словам Алексея Миронова, на этом фоне основной задачей субъектов КИИ в ТЭК на ближайшие годы становится переход от формального выполнения планов импортозамещения (пик которого пришелся на дедлайны 2025 года) к выстраиванию реальной экосистемы проактивной безопасности на базе интегрированных отечественных решений.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

«Главными целевыми показателями становятся достижение 100% покрытия рабочих мест системами поведенческого анализа и защиты от утечек (DLP), а также внедрение концепции нулевого доверия, что должно позволить снизить время выявления внутренних и внешних угроз до нескольких минут», — заключает собеседник SecPost.