г. Москва, ул. Театральная аллея, д. 3, стр. 1
Если авторизоваться не получается, то попробуйте восстановить пароль. Если у вас нет аккаунта на сайте, то вы можете зарегистрироваться.

Эксперты «Информзащиты» обсудили киберустойчивость предприятий ТЭК на TNF-2026

29 сентября 2026

От «Информзащиты» в дискуссии участвовала старший консультант по информационной безопасности Евгения Валиахметова. 

Участники дискуссии отметили, что цифровизация предприятий ТЭК и растущее количество внешних связей меняют традиционный подход к обеспечению информационной безопасности. Современное нефтегазовое предприятие становится частью сложной цифровой экосистемы, а подрядные организации, интеграторы и поставщики получают доступ к технологическим и корпоративным системам заказчиков. В результате уровень защищенности всей цепочки все чаще определяется не только собственной инфраструктурой предприятия, но и зрелостью его партнеров.

Отдельное внимание участники уделили рискам атак через подрядчиков. Сооснователь RebrandyCo Алексей Томилов отметил, что у ряда подрядных организаций ТЭК отсутствуют достаточные бюджеты и ресурсы для обеспечения информационной безопасности. В случае их компрометации злоумышленники могут использовать полученные доступы для дальнейшего проникновения в инфраструктуру заказчика.

Модератор дискуссии, партнер Kept Максим Малков, обозначил одно из ключевых противоречий отрасли: жесткое ограничение внешних взаимодействий может негативно влиять на эффективность бизнес-процессов, однако увеличение числа каналов передачи информации одновременно расширяет поверхность атаки. Руководитель направления информационной безопасности МТС Дмитрий Кокшаров подчеркнул, что предприятия ТЭК сегодня фактически работают в единой взаимосвязанной экосистеме, где граница между внутренним и внешним ИТ-контуром становится все менее очевидной, а последствия крупного киберинцидента могут быть сопоставимы с последствиями физической аварии.

Старший консультант по информационной безопасности «Информзащиты» Евгения Валиахметова рассказала о ключевых изменениях в регулировании безопасности критической информационной инфраструктуры и их практическом значении для предприятий ТЭК.

Одним из существенных изменений стал новый подход к категорированию объектов КИИ. Федеральный закон от 7 апреля 2025 года № 58-ФЗ расширил полномочия Правительства РФ в части определения перечней типовых объектов КИИ и отраслевых особенностей категорирования. В соответствии с распоряжением Правительства РФ от 26 февраля 2026 года № 360-р субъектам КИИ необходимо ориентироваться на утвержденный перечень типовых объектов.

Новый механизм позволяет снизить объем работы, связанной с анализом большого количества внутренних процессов, и одновременно уменьшает риск того, что действительно значимый объект останется без соответствующей категории. Высвобождаемые ресурсы компании могут направить непосредственно на реализацию практических мер защиты информации.

Еще одно важное изменение касается работы с подрядными организациями. Приказ ФСТЭК России от 16 июля 2026 года № 220 предусматривает оценку показателя защищенности и показателя уровня зрелости деятельности по защите информации. При этом уровень зрелости становится значимым не только для самого субъекта КИИ, но и для подрядчиков, которым требуется взаимодействие с объектами критической информационной инфраструктуры.

Это усиливает требования к управлению рисками цепочки поставок. Предприятиям необходимо не ограничиваться техническим контролем предоставляемых подрядчикам доступов, а заранее определять требования к их информационной безопасности, оценивать уровень зрелости и закреплять соответствующие обязательства в договорах на выполнение работ и оказание услуг.

В «Информзащите» также отмечают изменение подхода регулятора к формированию мер защиты. В методическом документе ФСТЭК России от 12 апреля 2026 года подчеркивается необходимость учитывать актуальные угрозы безопасности информации при определении состава защитных мероприятий.

Для предприятий это означает переход от формального выполнения универсального набора требований к риск-ориентированному подходу: необходимо понимать, какие нарушители и сценарии атак действительно актуальны для конкретного объекта, какие последствия они могут вызвать и какие меры способны реально снизить соответствующие риски.

Качественная модель угроз при таком подходе становится не формальным документом, а основой для принятия решений в области информационной безопасности. Она позволяет сосредоточить ограниченные финансовые и технические ресурсы на наиболее существенных рисках и избежать внедрения мер, не оказывающих значимого влияния на фактический уровень защищенности.

Участие «Информзащиты» в TNF-2026 позволило обсудить с представителями отрасли практические последствия изменений законодательства и новые подходы к обеспечению киберустойчивости. По мере роста цифровой связанности предприятий ТЭК ключевыми задачами становятся контроль рисков подрядчиков, объективная оценка зрелости информационной безопасности и построение защиты исходя из реальных угроз конкретной инфраструктуре.