Как защитить АСУ ТП по закону № 187-ФЗ и не остановить производство
Кибербезопасность промышленных систем управления — это инженерная задача с юридическими последствиями. В 2025–2026 годах в России изменился порядок категорирования объектов критической информационной инфраструктуры (КИИ) и появилась новая административная ответственность за нарушение правил эксплуатации объектов КИИ.
Поэтому установить только межсетевой экран и антивирус недостаточно.
Главная сложность состоит в том, что требования регуляторов необходимо выполнять без нарушения технологического процесса. Безопасность важно учитывать уже на этапе проектирования и разработки АСУ ТП.
Разберем, как снизить риски и не остановить производство из-за неверно выбранных защитных мер.
Категорирование объектов КИИ в 2025–2026 годах
С 1 сентября 2025 года действуют изменения, внесенные Федеральным законом от 7 апреля 2025 года № 58-ФЗ. Они закрепили использование перечней типовых отраслевых объектов КИИ и отраслевых особенностей категорирования.
Распоряжением Правительства РФ от 26 февраля 2026 года № 360-р утвержден перечень типовых отраслевых объектов КИИ. Он охватывает 14 предусмотренных законом сфер, включая энергетику, транспорт, связь, здравоохранение, оборонную, горнодобывающую, металлургическую и химическую промышленность.
Категорирование по-прежнему проводит комиссия предприятия. Она выявляет принадлежащие организации информационные системы, сети и АСУ ТП, сопоставляет их с нормативными перечнями и оценивает по критериям значимости. По результатам объекту присваивают I, II или III категорию либо принимают решение об отсутствии необходимости присвоения категории.
Сведения о принятом решении субъект КИИ должен направить во ФСТЭК России в течение 10 дней. ФСТЭК проверяет порядок категорирования и правильность присвоения категории.
Что требует приказ ФСТЭК России № 239
Приказ ФСТЭК России от 25 декабря 2017 года № 239 применяется к значимым объектам КИИ, то есть к объектам I, II или III категории. Для каждого из них выбирают базовый набор мер по соответствующей категории, а затем адаптируют его с учетом архитектуры, условий эксплуатации и актуальных угроз.
Приказ предусматривает 17 групп мер. Среди них:
- идентификация, аутентификация и управление доступом;
- ограничение программной среды и защита носителей;
- аудит, антивирусная защита и предотвращение вторжений;
- обеспечение целостности и доступности;
- защита технических средств и компонентов системы;
- управление конфигурацией и обновлениями;
- реагирование на инциденты и действия в нештатных ситуациях;
- информирование и обучение персонала.
Это не универсальный перечень одинаковых решений для всех АСУ ТП. Конкретный набор должен учитывать категорию объекта и модель угроз.
Приказ № 239 не следует смешивать с приказом ФСТЭК России от 14 марта 2014 года № 31. Приказ № 31 распространяется на АСУ производственными и технологическими процессами на критически важных и потенциально опасных объектах, а также на объектах, представляющих повышенную опасность для людей и окружающей среды. В некоторых случаях оба приказа применяются одновременно.
С 5 ноября 2024 года действуют изменения, внесенные приказом ФСТЭК России № 159. Они дополнили требования приказа № 239 мерами защиты значимых объектов от атак, направленных на отказ в обслуживании. Это особенно важно для интерфейсов и сервисов, доступных из интернета.
Сегментация корпоративной и технологической сетей
Сегментация ограничивает распространение атаки и отделяет технологический процесс от корпоративной сети и интернета. Одного разделения на виртуальные локальные сети для критичных систем обычно недостаточно: эффективность такой защиты зависит от правильности настройки сетевого оборудования.
Надежная архитектура может включать:
- раздельное коммутационное оборудование для корпоративной сети и АСУ ТП;
- межсетевой экран, пропускающий только заранее разрешенные соединения;
- промежуточную демилитаризованную зону для серверов обновлений и обмена данными;
- выделенный защищенный узел административного доступа;
- запрет прямых соединений между корпоративной сетью и технологическими устройствами.
Правила обмена следует оформлять в виде матрицы разрешенных соединений: какой узел, с каким устройством, по какому протоколу и для какой цели может взаимодействовать.
Защита программируемых логических контроллеров

Программируемые логические контроллеры (ПЛК) непосредственно влияют на технологический процесс. Их компрометация может привести к простою, повреждению оборудования или опасной ситуации.
Основные способы защиты:
- ограничить физический доступ к шкафам автоматизации, инженерным станциям и разъемам;
- после пусконаладки перевести контроллер в рабочий режим и, если модель это поддерживает, заблокировать изменение программы;
- отключить ненужные сетевые службы и протоколы;
- сравнивать программу и конфигурацию ПЛК с утвержденной эталонной копией;
- хранить резервные копии и регистрировать все разрешенные изменения.
Рабочий режим не у всех моделей полностью исключает удаленную загрузку программы, поэтому важно учитывать документацию производителя. Контроллеры для систем противоаварийной защиты повышают надежность и диагностируемость, но сами по себе не заменяют средства кибербезопасности.
Безопасный удаленный доступ подрядчиков
Удаленный доступ, открывающий подрядчику весь технологический сегмент, недопустим. Права следует предоставлять конкретному пользователю, к конкретному ресурсу и только на согласованное время.
Безопасная схема предусматривает:
- многофакторную аутентификацию на внешнем шлюзе;
- предварительное одобрение подключения сотрудником предприятия;
- автоматический отзыв прав после завершения работ;
- доступ только к согласованному устройству или приложению;
- регистрацию подключений и действий подрядчика.
Порядок выдачи доступа, ответственных лиц и сроки хранения записей необходимо закрепить во внутренних документах.
Управление уязвимостями без остановки производства
Немедленная установка всех обновлений часто неприменима к АСУ ТП. Обновление контроллера или сервера диспетчерского управления может нарушить технологический процесс, оказаться несовместимым с программным обеспечением или повлиять на гарантию изготовителя.
Активное сканирование также способно нарушить работу устаревших промышленных устройств. Поэтому проверки согласовывают с технологами и по возможности предварительно проводят на стенде.
Если обновление нельзя установить сразу, используют:
- пассивный анализ копии сетевого трафика;
- изоляцию уязвимого устройства межсетевым экраном;
- разрешение соединений только с доверенными узлами;
- сетевое обнаружение и блокирование попыток эксплуатации уязвимости;
- стендовые испытания и заранее подготовленный план возврата к рабочей версии.
Приказ № 239 допускает применение компенсирующих мер, когда реализация отдельных требований технически невозможна или нецелесообразна.
Их выбор необходимо обосновать и документально связать с нейтрализуемыми угрозами.
Ответственность и сроки уведомления
С 20 апреля 2026 года действует статья 13.12.2 КоАП РФ. Она предусматривает ответственность за нарушение правил эксплуатации относящихся к КИИ систем, сетей и АСУ либо правил доступа к ним, если деяние не содержит признаков преступления и не относится к статье 13.12.1 КоАП РФ.
|
Субъект |
Штраф |
|
Граждане |
от 5 000 до 10 000 рублей |
|
Должностные лица |
от 10 000 до 50 000 рублей |
|
Юридические лица |
от 100 000 до 500 000 рублей |
С 30 января 2026 года действуют приказы ФСБ России № 547 и № 548. Информацию о компьютерном инциденте в значимом объекте КИИ необходимо направить в НКЦКИ не позднее трех часов с момента обнаружения. Для инцидента в ином объекте КИИ срок составляет 24 часа.
Информацию о компьютерной атаке на объект КИИ также направляют не позднее 24 часов.
Статья 274.1 УК РФ устанавливает ответственность не за сам факт несообщения об инциденте, а за предусмотренные ею деяния, связанные с неправомерным воздействием на КИИ, неправомерным доступом или нарушением правил эксплуатации при наличии установленных последствий.
Часто задаваемые вопросы
- Нужно ли выполнять приказ № 239, если объекту не присвоена категория?
Приказ № 239 применяется к значимым объектам КИИ I, II и III категории. Однако отсутствие категории не отменяет другие обязанности субъекта КИИ, в том числе предусмотренные законом требования по информированию о компьютерных атаках и инцидентах. - Достаточно ли физической изоляции АСУ ТП?
Нет. Изоляцию могут нарушить съемные носители, инженерные ноутбуки, временные подключения и неучтенные каналы связи. Поэтому необходимы также контроль доступа, учет носителей, регистрация событий, резервное копирование и контроль целостности. - Что делать, если производитель запрещает устанавливать антивирус?
Можно обосновать компенсирующие мероприятия: разрешение запуска только доверенных программ, контроль целостности, проверку файлов на промежуточном шлюзе, сетевую сегментацию и обнаружение вторжений. Важно показать, какие угрозы нейтрализует каждая контрмера. - Как защитить устаревшее оборудование?
Его следует выделить в отдельный сегмент, разрешить только необходимые соединения, ограничить физический и административный доступ и применять пассивный контроль трафика. Одновременно нужен план замены: компенсирующие меры снижают риск, но не устраняют технологическое устаревание.
Конкретный набор определяют по результатам категорирования, моделирования угроз и обследования объекта. Для значимых объектов принятые решения закрепляют в проектной и организационно-распорядительной документации.
Реализованные объекты
Все объекты
Наши контакты
Оставить заявку
После заполнения мы перезвоним через 10 минут
Оставить заявку
Заказать КП
Благодарим за оставленную вами заявку!
В ближайшее время мы с Вами свяжемся.