Кто и как защищает КИИ в транспортных компаниях России. Инфографика и разбор SecPost

31 июля, 2026, 09:30

В конце минувшего февраля Правительство РФ утвердило перечень объектов критической информационной инфраструктуры (КИИ) в транспортной сфере. Ранее в плане объектов КИИ действовали универсальные критерии значимости для всех отраслей, но теперь у компаний транспортной сферы появился исчерпывающий список систем, которые автоматически считаются значимыми именно в их отрасли. SecPost разбирался, кто и как сегодня защищает критическую инфраструктуру на российском транспорте, а также как меняются требования к обеспечению его безопасности.

Источник SecPost

Что относится к объектам КИИ в транспортной сфере

До 2025 года в России действовали универсальные критерии значимости объектов КИИ для всех отраслей. Их устанавливал федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности КИИ РФ». Закон был принят для защиты важнейших объектов информационной инфраструктуры страны и регулирования мер безопасности в отношении объектов КИИ, которые изначально не делились по отраслям.

Однако все изменилось с выходом Распоряжения Правительства РФ №360-р от 26 февраля 2026 года. Раздел III этого перечня («Сфера транспорта») содержит исчерпывающий список объектов КИИ, которые автоматически считаются значимыми именно для транспортных компаний. Это потребовало от них привлечения отраслевых экспертов и пересмотра классификации активов.

В частности, законодатели отнесли к типовым объектам КИИ в сфере транспорта информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети, которые предназначены для управления техническими средствами обеспечения транспортной безопасности, оплаты и контроля проезда, а также диспетчерских приказов.

Типовые объекты КИИ транспортной сферы

Примечание: ИС — информационные системы, АСУ — автоматизированные системы управления, ИТС — информационно-телекоммуникационные сети.

№ п/пНазвание типового объекта КИИ РФПримечание
1ИС, АСУ, ИТС, органов исполнительной власти и подведомственных им организаций, обеспечивающие выполнение функций (осуществление полномочий) в сфере транспорта органами исполнительной власти 
2ИС, АСУ, ИТС, размещенные в центре обработки данных и обеспечивающие предоставление информационных, вычислительных и телекоммуникационных ресурсов, возможностей и услуг для функционирования значимых объектов КИИ в сфере транспорта 


Как транспортные компании должны обеспечивать безопасность объектов КИИ

Общие требования к компаниям транспортной сферы и другим операторам КИИ содержались еще в 187-ФЗ, принятом в 2017 году. К этим требованиям относились уведомления федеральных органов исполнительной власти о компьютерных инцидентах, планирование мероприятий по защите информации, мониторинг и анализ рисков, контроль и реагирование на инциденты, а также использование современных технологий защиты.

Основные требования 187-ФЗ к операторам КИИ

ТребованиеОписание
Уведомление о компьютерных инцидентах.Субъекты КИИ обязаны уведомлять о компьютерных атаках и инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ
Планирование мероприятий по защите информацииВсе организации, работающие с КИИ, должны разрабатывать и внедрять внутренние системы защиты, проводить регулярные проверки безопасности и тесты на уязвимости
Полный перечень требований 187-ФЗ к операторам КИИ
Мониторинг и анализ рисковОбязанность по регулярному мониторингу безопасности и анализу рисков нарушений информационной безопасности ложится на руководителей организаций. Также требуются постоянные обновления системы защиты от новых угроз и атак
Контроль и реагирование на инцидентыВ случае инцидента организации обязаны не только немедленно принять меры для ликвидации угрозы, но также провести расследование, выяснив причины нарушения безопасности и устранить последствия
Использование современных технологий защитыОператоры КИИ обязаны использовать современные технологии и системы защиты данных — например, системы криптографической защиты, средства защиты от кибератак, системы аутентификации и контроля доступа


Несоблюдение норм 187-ФЗ грозит организациям серьезными последствиями. Так, в зависимости от характера нарушения штрафы для юридических лиц могут составлять от 50 до 500 тысяч рублей. А наступление инцидента с тяжкими последствиями и вовсе может обернуться десятью годами лишения свободы по статье 274.1 («Неправомерное воздействие на КИИ РФ») УК РФ.

Между тем в конце 2025 — начале 2026 года в России началась комплексная трансформация правового поля, призванная обеспечить технологический суверенитет, усилить кибербезопасность и структурировать отраслевые подходы к защите значимых объектов КИИ. В результате ряд поправок в законодательстве изменил требования, связанные с обеспечением информационной безопасности критической инфраструктуры в транспортной сфере.

Среди ключевых мер руководитель направления развития продуктов кибербезопасности Cloud.ru Максим Долгинин отмечает:

  • Появление типовых отраслевых перечней объектов КИИ в транспорте — компании теперь не могут самостоятельно исключать системы из контура КИИ: если система попадает под типовое описание перечня, она автоматически считается объектом КИИ и подлежит категорированию и контролю.
  • Для значимых объектов КИИ (ЗОКИИ) стало обязательным полноценное взаимодействие с НКЦКИ/ГосСОПКА – мониторинг, классификация и оперативное уведомление регулятора об инцидентах.
  • Усиление импортозамещения и требований к софту/оборудованию – с 2025 года обязательно использование российское ПО (из реестра Минцифры), доверенные программно‑аппаратные комплексы (ПАК) и сертифицированные ФСТЭК России средства защиты информации.

В 2022 году на базе ФГУП «ЗащитаИнфоТранс» был создан Отраслевой центр компетенций по импортозамещению программного обеспечения (ОЦК), ставший ключевой методической и аналитической площадкой для организаций транспортного комплекса. ОЦК уделяет особое внимание категорированию объектов КИИ, собирает и анализирует информацию об объектах информационной инфраструктуры, показателях импортонезависимости, планах работ по исполнению требований регуляторов. ОЦК сопровождает Цифровой профиль всех 89 регионов России в части категорирования и импортозамещения, ведет реестр рекомендованных отраслевых решений, в котором уже насчитывается около сотни программных продуктов. Как отмечает руководитель ОЦК Сергей Половников, Центр помог десяткам компаний повысить устойчивость КИИ при переходе на отечественное программное и аппаратное обеспечение, и сформировал реестр доверенных отраслевых решений.

В частности, если еще в 2024-2025 годах операторы КИИ могли использовать любое программное обеспечение (ПО), соответствующее требованиям безопасности, то в 2026 году обязательно использовать лишь ПО из реестра российского софта, пусть и с некоторыми исключениями.

Изменились и критерии оценки защищенности: раньше она проводилась путем периодической аттестации раз в 3-6 лет. Теперь же операторы обязаны вести непрерывный мониторинг коэффициента защищенности информации (КЗИ) по 16 критериям. Стоит ли говорить, что все эти новеллы оказывают серьезное влияние на всю кибербезопасность транспортной сферы в России.

Как изменились требования к ИБ объектов КИИ транспортной сферы

Аспект регулированияДо обновлений (2024–2025)После обновлений (2025–2026)Последствия
Программное обеспечениеДопустимо использование любого ПО, соответствующего требованиям безопасностиОбязательное применение ПО из реестра российского софта (с исключениями)Ускоренная миграция, аудит лицензий, риски функциональных ограничений
Оценка защищенностиПериодическая аттестация (раз в 3–6 лет)Непрерывный мониторинг КЗИ по 16 критериямИнвестиции в SOC (Security Operations Center), автоматизация сканирования
Взаимодействие с регуляторомЭпизодическая отчетность по инцидентамПроактивное выявление объектов, предложения в перечни, оперативное информирование о нарушенияхФормирование функции compliance, юридизация IT-процессов


«Основные задачи субъектов транспортной КИИ на ближайшие годы зафиксированы в дорожной карте Минтранса и ФСТЭК. Это, в частности, подключение значимых объектов к ГосСОПКА, а также перевод критических автоматизированных систем управления движением и диспетчерских центров на доверенные программно-аппаратные комплексы», — отмечает директор по развитию компании «Технологии безопасности транспорта» (ТБТ) Григорий Трохов.

«После появления у субъекта значимого объекта КИИ срок на выполнение мероприятий в области информационной безопасности составляет около года, — подчеркнул руководитель ОЦК ФГУП «ЗащитаИнфоТранс» Сергей Половников.

Формально юридическая база защиты КИИ на транспорте выглядит достаточно проработанной: действуют 187-ФЗ, приказы ФСТЭК по категорированию, обеспечению безопасности и госконтролю, рассказал SecPost директор центра мониторинга информационной безопасности ФГУП «ЗащитаИнфоТранс» Сергей Страхов. Однако, отмечает он, эти документы задают лишь общие рамки, не всегда учитывающие разнородность транспортных подсистем – от авионики до городского электротранспорта. «Регулирование остаётся рамочным, и на уровне подзаконных актов сохраняются ощутимые лакуны, мешающие субъектам однозначно трактовать нормы и реализовывать их без избыточных издержек или опасных упрощений», уточняет Страхов.

Транспортная отрасль, продолжает он, вступает в эпоху беспрецедентной цифровой трансформации: беспилотный транспорт, интеллектуальные логистические платформы, «умная» дорожная инфраструктура и тотальная сетевая связность становятся реальностью уже сегодня. Однако эта эволюция несёт с собой рост киберугроз — от атак на бортовые системы управления движением до компрометации цепочек поставок и перехвата телеметрии. Ближайшие пять лет станут решающими: транспорт перестаёт быть просто отраслью, где ИБ выполняла вспомогательную функцию, и превращается в арену прямого столкновения с киберрисками критической инфраструктуры, где цена инцидента измеряется человеческими жизнями и национальной безопасностью, заключил он.

Для системного ответа на эти вызовы на базе ФГУП «ЗащитаИнфоТранс» создается отраслевой центр компетенций по информационной безопасности на транспорте, говорят в компании. По их словам, его миссия — не дублирование существующих CERT и регуляторных структур, а формирование единой доверенной среды, объединяющей разработчиков средств защиты, производителей транспортных систем, предприятия отрасли и государство, он станет полигоном для опережающего моделирования угроз, лабораторией для кросс-отраслевого тестирования киберустойчивости и кузницей кадров с уникальной специализацией.

Сейчас мы наблюдаем активный переход транспортной системы от «реагирующей» к «предупреждающей», говорит начальник Инновационного центра «Безопасный транспорт», советник генерального директора ГКУ ЦОДД Александр Афанасьев. «Главный тренд – искусственный интеллект, он помогает совершенствовать работу умных светофоров на сложных перекрестках или, например, при оценке загруженности дорог позволяет оперативно анализировать тысячи часов видеозаписей с камер для выявления предаварийных ситуаций, что позволит сделать движение предсказуемым и минимизировать количество аварий», — подчеркивает он.

Кто защищает объекты КИИ транспортной сферы в России

Сегодня в структуре Министерства транспорта (Минтранса) РФ за направление ИБ отвечает директор Департамента цифрового развития Артем Юренков. «Кибербезопасность является одним из приоритетных вопросов для Минтранса России, особенно в контексте стремительного развития беспилотного транспорта. Наша главная цель — (…) создать устойчивую и безопасную цифровую среду для развития всей транспортной экосистемы», — заявлял он в сентябре 2025 года на совещании в Музее криптографии.

«Безопасность критической информационной инфраструктуры — это вопрос национальной безопасности, и здесь не может быть компромиссов, — комментирует Сергей Половников ФГУП «ЗащитаИнфоТранс». — Задержки с категорированием и выполнением требований создают риски, которые в транспортной отрасли недопустимы».

Переход к риск‑ориентированному подходу (не формальное соответствие мерам защиты, а защита конкретной архитектуры систем от актуальных угроз), активное применение ИИ и автоматизации, рост спроса на ИБ-решения «под ключ» у провайдеров облачной инфраструктуры — отмечает главные тренды в защите объектов КИИ Максим Долгинин из Cloud.ru. «Если крупные организации инвестируют в усиление защиты планомерно и частично готовы к росту атак, то в малых и средних компаниях бюджеты на ИБ гораздо меньше, а порой входят в состав бюджет ИТ». И, конечно, дефицит кадров. Мы понимаем, что для многих компаний, ключевой вызов — не закупить решение, а спроектировать архитектуру, интегрировать средства защиты в существующие процессы и обеспечить их устойчивую эксплуатацию, где на каждом этапе важна экспертиза профильных специалистов, заключает он.

Так, облачный провайдер Cloud.ru видит реальный спрос на аттестованную инфраструктуру, соответствующую строгим требованиям кибербезопасности. Компания уже работает с предприятиями сферы транспорта, поставляя облачные сервисы, в том числе для работы с ИИ: «Облако для КИИ» — аттестованная инфраструктура для размещения ЗОКИИ в ЦОДе Cloud.ru, а также сертифицированное ФСТЭК ПО — Cloud.ru Evolution Stack — платформа для создания частного или гибридного облака в ИТ-ландшафте клиента. Заказчик может выбрать вариант организации облачной инфраструктуры, это сокращает время вывода проектов в эксплуатацию и снижает регуляторные риски.

Аттестованное «Облако для КИИ» использует ФАУ «РОСДОРНИИ» для размещения федеральной государственной информационной системы контроля за формированием и использованием средств дорожных фондов. Организации было важно обеспечить её бесперебойную работу в безопасном контуре за счет применения самых современных средств защиты информации, а также повысить скорость работы системы для удобства пользователей.

При этом данных о конкретном числе ИБ-специалистов, работающих в транспортной сфере, на сегодняшний день нет, однако его можно «осторожно оценить» примерно в пять тысяч сотрудников, говорит в беседе с SecPost руководитель группы защиты инфраструктурных IT-решений компании «Газинформсервис» Сергей Полунин.

«Важно понимать, что кроме собственных специалистов, в транспортных компаниях трудятся десятки тысяч подрядчиков — системные интеграторы, SOC, аутсорс отдельных специалистов, консультанты, пентестеры и многие другие», — отмечает эксперт.

В то же время, по словам технического директора компании «Стахановец» и эксперта в области информационной безопасности Сергея Щербакова, численность профильных ИБ-специалистов на транспорте критически недостаточна, если сопоставлять ее с количеством обслуживаемых объектов, причем официальная статистика по штатным единицам часто не отражает реальной картины.

Реальный дефицит ощущается в сегменте экспертов, способных вести расследование инцидентов на стыке IT и промышленных технологий, а также аналитиков, понимающих архитектуру конкретных транспортных средств, говорит эксперт. Большая часть специалистов сосредоточена в головных офисах, тогда как на линейных объектах и в депо функции ИБ совмещаются с обязанностями системных администраторов, что снижает качество мониторинга.

Как хакеры атакуют российские транспортные компании

В 2026 году транспортная отрасль в России испытывает увеличение числа атак: по данным Минтранса, только за I квартал было зафиксировано более девяти тысяч кибератак на транспортную инфраструктуру — это на 10% больше, чем за весь 2025 год, говорит в беседе с SecPost аналитик направления аналитических исследований Positive Technologies Анна Вяткина. Основные направления атак на транспортные организации — это вредоносное программное обеспечение (ВПО), социальная инженерия, эксплуатация уязвимостей и компрометация учетных данных.

В начале 2026 года на объекты КИИ пришлось уже 77% всех кибератак в России, год назад было 67%, два года назад — 64%, добавляет Долгинин. Более того, продолжает он, в начале этого года ФСТЭК представила доклад, из которого следует, что по итогам проверки 700 значимых объектов КИИ было выявлено свыше 1,2 тыс. нарушений. «При этом минимальный уровень киберзащиты достигнут лишь у 36% организаций. В числе ключевых причин — системное отстранение ИБ-специалистов от бизнес-процессов и отсутствие полного учета IT-активов».

«В то же время мы отмечаем смещение в мотивации злоумышленников. Если в первые шесть месяцев 2025 года отрасль в основном атаковали финансово мотивированные группировки (73%) и хактивисты (15%), то в 2026 году распределение изменилось», — дополняет руководитель BI.ZONE Threat Intelligence Олег Скулкин.

По словам эксперта, по итогам первого полугодия 2026 года в транспортные организации чаще всего целились финансово мотивированные кластеры (65%) и кибершпионы (29%). Основным мотивом атак на транспортные организации остается финансовая выгода — такие инциденты чаще всего связаны с вымогательством.

Хактивистские кластеры, как правило, совершают DDoS-атаки и другие деструктивные действия против компаний отрасли. Группы, специализирующиеся на кибершпионаже, нередко выбирают в качестве целей отдельные организации, через которые можно получить сведения о перемещении интересующих их лиц, рассказывает Олег Скулкин.

«При этом в социальной инженерии доминирует электронная почта — 86% таких атак, что связано с ее эффективностью как начального вектора компрометации корпоративной инфраструктуры», — отмечает Анна Вяткина.

В частности, в России в I квартале 2026 года PT ESC зафиксировал фишинговую кампанию группировки PhantomCore, нацеленную на организации в сфере грузовых перевозок. Рассылка осуществлялась по электронной почте; во вложении письма размещался архив. После запуска вложения цепочка заражения через PowerShell загружала дополнительные компоненты вредоносного ПО непосредственно в память, собирала сведения о зараженном узле и разворачивала бэкдор, предоставляющий злоумышленникам удаленный доступ к системе.

Каков ущерб от кибератак на транспортные компании в России

Согласно оценкам компании ТБТ, совокупный ущерб транспортной отрасли от киберинцидентов в 2025 году исчисляется десятками миллиардов рублей, причем косвенные потери как минимум вдвое превышают прямые, рассказывает Григорий Трохов. При этом значительная часть инцидентов по-прежнему не предается огласке, особенно в коммерческом сегменте — грузовых автоперевозках, такси и каршеринге. Реальный ущерб может быть в разы выше официальных оценок.

«Наибольшая доля ущерба сегодня приходится не на восстановление оборудования, а на простои в ожидании криптографической проверки логов и восстановления доверия к управляющим сигналам, что делает этот ущерб трудно прогнозируемым в краткосрочной перспективе», — дополняет Сергей Щербаков.

По оценкам экспертов BI.ZONE DFIR, после инцидента компаниям необходимо от 3–4 дней для возобновления критически важных процессов, до двух недель — для восстановления IT‑систем, месяцы — для полного возврата к штатному режиму. Это включает восстановление данных, пересбор инфраструктуры, обновление средств защиты и устранение уязвимостей.

Для транспортных организаций задачи по КИИ на ближайшие годы напрямую следуют из текущего ландшафта угроз: нужно снижать вероятность остановки критичных процессов, утечек и несанкционированного доступа к инфраструктуре, считает Анна Вяткина.

«Для этого необходимо завершить категорирование критически важных систем, обеспечить их непрерывный мониторинг и реагирование на инциденты, усилить защиту от фишинга, компрометации учетных данных и ВПО, а также регулярно проверять готовность инфраструктуры к восстановлению после атак», — заключает эксперт.

Читайте также: кто и как защищает критическую инфраструктуру в российских компаниях сферы ТЭК; кто и как защищает критическую инфраструктуру в российских банках.