Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Категорирование КИИ в энергетике и ТЭК: как применять новые отраслевые особенности
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Категорирование КИИ в энергетике и ТЭК: как применять новые отраслевые особенности
Энергетика и ТЭК — отрасли с максимальным каскадным эффектом от киберинцидентов. В 2026 году введены типовые перечни объектов КИИ и отраслевые особенности категорирования для энергетических компаний. Разбираем специфику АСУ ТП генерирующих и сетевых компаний, критерии значимости с учётом рисков блэкаутов и порядок согласования моделей угроз с профильными ведомствами.
Топливно-энергетический комплекс занимает особое место среди 13 отраслей КИИ. Энергетика обеспечивает функционирование всех остальных критических отраслей — транспорта, связи, здравоохранения, финансового сектора. Кибератака на генерирующий объект или сетевую инфраструктуру способна вызвать каскадный эффект: от остановки промышленных предприятий до отключения систем жизнеобеспечения в жилых кварталах.
В 2025–2026 годах регуляторы существенно ужесточили подход к категорированию объектов КИИ в энергетике. Изменения 187-ФЗ, вступившие в силу с 1 сентября 2025 года, ввели обязательный учёт отраслевых особенностей и типовых перечней объектов. Для ТЭК это означает переход от свободной интерпретации к жёсткому реестровому подходу: если объект входит в типовой отраслевой перечень — он подлежит категорированию без вариантов.
По данным Минэнерго, в ТЭК функционирует более 300 тысяч объектов, потенциально относящихся к КИИ. При этом в реестр ФСТЭК к началу 2026 года внесено менее 40 % из них. Именно поэтому энергетика — первая отрасль, для которой Правительство утвердило детализированные отраслевые особенности категорирования с привязкой к конкретным типам технологических систем.
Отключение энергоснабжения на территории с населением свыше 50 тысяч человек автоматически затрагивает критерии значимости сразу по нескольким показателям Постановления 127: социальный (прекращение водоснабжения, отопления), экономический (остановка производств), экологический (отказ очистных сооружений). Именно этот каскадный характер последствий делает энергообъекты кандидатами на высокие категории значимости — первую и вторую.
Категорирование объектов КИИ в энергетике регулируется многоуровневой системой нормативных актов. Для CIO и CISO энергетических компаний критически важно понимать всю вертикаль требований — от федеральных законов до ведомственных методических рекомендаций.
| Уровень | Документ | Что регулирует для энергетики |
|---|---|---|
| Федеральный закон | 187-ФЗ (ред. 2025) | Общие обязанности субъектов КИИ, ответственность, понятийный аппарат |
| Постановление Правительства | ПП РФ № 1762 (изм. ПП 127) | Обновлённые правила категорирования, учёт отраслевых особенностей |
| Распоряжение Правительства | РП РФ № 360-р от 26.02.2026 | Перечни типовых отраслевых объектов (397 типов, включая ТЭК) |
| Отраслевые особенности | Проект ПП РФ (Минэнерго) | Специфика категорирования для генерации, передачи, распределения энергии |
| Методические рекомендации | Минэнерго + ФСТЭК (2019, обновл. 2025) | Пошаговый порядок определения и категорирования объектов КИИ ТЭК |
| Отраслевой закон | 256-ФЗ «О безопасности объектов ТЭК» | Категории опасности объектов ТЭК (высокая, средняя, низкая) |
| Приказы ФСТЭК | № 235, № 239, № 31 | Требования к системам безопасности ЗОКИИ и АСУ ТП |
Ключевое нововведение 2025–2026 годов — появление связки между категорией опасности объекта ТЭК (по 256-ФЗ) и категорией значимости объекта КИИ (по 187-ФЗ). Если объекту ТЭК присвоена высокая или средняя категория опасности, его информационные и автоматизированные системы с высокой вероятностью получат значимую категорию КИИ.
Методические рекомендации Минэнерго, согласованные с ФСТЭК, распространяются на субъектов ТЭК в сферах: электроэнергетики, нефтедобычи, нефтепереработки, нефтехимии, газовой, угольной, сланцевой и торфяной промышленности, а также нефтепродуктообеспечения, теплоснабжения и газоснабжения.
Распоряжение Правительства № 360-р от 26 февраля 2026 года утвердило единый перечень типовых отраслевых объектов КИИ, включающий 397 типов по всем регулируемым отраслям. Для энергетики и ТЭК этот перечень содержит десятки позиций, охватывающих весь цикл — от генерации до потребителя.
Принципиальное изменение: ранее субъект КИИ мог самостоятельно определить, какие системы являются объектами КИИ, исходя из анализа критических процессов. Теперь логика «критических процессов» исключена из процедуры — если система соответствует типу из перечня, она подлежит категорированию автоматически. Подробнее о механизме пересмотра перечней мы писали в статье о второй волне категорирования КИИ.
Для CIO и CISO энергокомпаний одна из главных практических задач — правильно идентифицировать все АСУ ТП, подлежащие категорированию. На практике генерирующие и сетевые компании имеют принципиально разную архитектуру автоматизации, что влияет на состав объектов КИИ и подход к оценке значимости.
Основные объекты категорирования в генерирующих компаниях привязаны к технологическому циклу производства электроэнергии и тепла:
| Уровень АСУ ТП | Типовые системы | Потенциальная категория |
|---|---|---|
| Полевой (датчики, исполнительные механизмы) | КИПиА, расходомеры, задвижки с электроприводом | Как правило, без категории (часть более крупного объекта) |
| Контроллерный (ПЛК, RTU) | Контроллеры управления котлами, турбинами, генераторами | III категория и выше |
| Диспетчерский (SCADA, HMI) | АРМ оператора энергоблока, система сбора и визуализации | II–III категория |
| Верхний (MES, ERP, historian) | Управление генерацией, планирование, учёт | В зависимости от масштаба |
По нашему опыту, типичная ошибка генерирующих компаний — выделение единого объекта КИИ «АСУ ТП электростанции» без декомпозиции на отдельные системы. Такой подход создаёт проблемы: сложно определить адекватные меры защиты для разнородных компонентов, а ФСТЭК при проверке может потребовать обосновать, почему не выделена, например, система возбуждения генераторов.
Сетевые компании отличаются территориальной распределённостью: тысячи подстанций, сотни километров линий, десятки диспетчерских пунктов. Здесь ключевые объекты КИИ:
Критический нюанс для сетевых компаний — задача безопасного сопряжения АСУ ТП на границах между субъектами КИИ. Когда генерирующая и сетевая компании обмениваются данными через промышленные протоколы (Modbus, IEC 61850), каждая сторона отвечает за безопасность своего сегмента, но точка стыка остаётся зоной повышенного риска.
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Для энергетических объектов оценка масштаба последствий компьютерного инцидента неразрывно связана со сценариями блэкаутов — массовых отключений электроснабжения. Именно блэкаут является тем максимальным негативным последствием, через которое ФСТЭК и Минэнерго предлагают определять категорию значимости.
Постановление 1762 (обновлённая редакция ПП 127) устанавливает 14 показателей по 5 группам критериев. Для энергетики наиболее релевантны следующие:
| Критерий | Показатель | I категория | II категория | III категория |
|---|---|---|---|---|
| Социальный | Прекращение или нарушение функционирования объектов жизнеобеспечения | Свыше 2 000 чел. | От 100 до 2 000 чел. | До 100 чел. |
| Экономический | Прямой и косвенный ущерб | Свыше 1 млрд руб. | 500 млн — 1 млрд руб. | 100 — 500 млн руб. |
| Экологический | Выбросы вредных веществ в атмосферу и водные объекты | Федеральный масштаб | Региональный масштаб | Муниципальный масштаб |
| Оборонный | Нарушение функционирования объектов обороны | Существенное воздействие | Среднее воздействие | Незначительное воздействие |
На практике мы рекомендуем моделировать три эталонных сценария для каждого объекта КИИ энергетики:
Представьте: ваша сетевая компания обслуживает регион с населением 500 тысяч человек. Злоумышленник получает доступ к системе противоаварийной автоматики и отключает автоматическую разгрузку. В момент роста нагрузки ПА не срабатывает, происходит каскадное отключение. Без электричества остаются больницы, котельные, водоканал. Такой сценарий однозначно соответствует I категории значимости.
Разработка модели угроз для АСУ ТП энергетики — отдельный вызов. В отличие от корпоративных ИС, промышленные системы имеют специфические векторы атак: воздействие через промышленные протоколы, эксплуатация уязвимостей ПЛК, атаки на системы безопасности (SIS). Базовым нормативным документом здесь выступает Приказ ФСТЭК № 31 — требования к обеспечению защиты информации в АСУ ТП.
Для значимых объектов КИИ в энергетике модель угроз согласовывается с несколькими ведомствами:
По нашему опыту сопровождения проектов категорирования в энергетике, ФСТЭК обращает внимание на три ключевых аспекта модели угроз:
Дополнительный фактор для энергетических объектов — обязательный учёт требований Приказа ФСТЭК 236 о предоставлении сведений о доменных именах и IP-адресах. Сетевая инфраструктура АСУ ТП, имеющая точки выхода в корпоративную сеть или интернет, попадает под дополнительные требования.
Ниже приведена матрица, которую мы используем в проектах категорирования для энергетических компаний. Она позволяет предварительно определить вероятную категорию значимости объекта КИИ до проведения полноценной оценки.
| Зона охвата объекта | Население в зоне воздействия | Предварительная оценка категории |
|---|---|---|
| Единая энергосистема / ОЭС | >2 000 чел. затронуты | I категория |
| Региональная энергосистема | 100–2 000 чел. | II категория |
| Муниципальный уровень | <100 чел. | III категория |
| Отдельный потребитель / объект | Единицы | Без категории |
Категория повышается на одну ступень, если выполняется хотя бы одно из условий:
Эта матрица — инструмент предварительной оценки. Итоговая категория определяется комиссией по категорированию на основании полного расчёта по всем показателям Постановления 1762. Однако на этапе планирования дерево решений позволяет CIO оценить масштаб предстоящей работы и необходимые ресурсы.
Приведём алгоритм, адаптированный под специфику энергетических и ТЭК-компаний с учётом изменений 187-ФЗ и новых отраслевых особенностей.
Сроки для субъектов, ещё не прошедших категорирование, определены 187-ФЗ: перечень объектов КИИ направляется во ФСТЭК в течение 5 рабочих дней, категорирование завершается в течение одного года. Подробнее о штрафах за нарушение сроков читайте в нашем обзоре.
За время работы с энергетическими компаниями мы выявили устойчивые паттерны ошибок, которые приводят к возврату документов из ФСТЭК или проблемам при проверках.
Энергокомпания категорирует только центральную SCADA, игнорируя системы РЗА, ПА, АСКУЭ и каналы телемеханики. С введением типовых перечней такое «сужение» станет формальным нарушением: контролирующие органы обязаны сообщать в ФСТЭК о некатегорированных объектах, соответствующих типовым.
Комиссия записывает «ущерб незначительный» без расчётов. Для энергетики это неубедительно: ФСТЭК понимает, что отключение подстанции 110 кВ не может иметь «незначительные» последствия для региона. Необходимо провести расчёт с указанием: количество обесточенных потребителей, время восстановления, стоимость недоотпуска электроэнергии.
Объект ТЭК с высокой категорией опасности по 256-ФЗ категорируется как объект КИИ без категории. Это вызывает вопросы у регуляторов: почему физически опасный объект киберзначимости не имеет?
Сетевая компания категорирует АСУ ТП подстанции изолированно, не учитывая, что через телеканал она связана с десятками других подстанций. Компрометация одной системы может открыть доступ к целому кусту объектов.
После замены аналоговых РЗА на цифровые (МЭК 61850) категория не пересматривается. Цифровизация увеличивает поверхность атаки, что может потребовать повышения категории. Аналогичная ситуация складывается при внедрении новых методик оценки защищённости.
Опыт показывает: энергокомпании, привлекающие внешних консультантов на этапе категорирования, в 3–4 раза реже получают замечания от ФСТЭК. При этом стоимость сопровождения несопоставима с потенциальными штрафами, которые в 2026 году существенно возросли.
Используйте этот чек-лист для самопроверки перед плановой или внеплановой проверкой ФСТЭК. Он составлен с учётом специфики энергетических объектов и актуальных требований 2026 года.
| № | Проверяемый элемент | Документ-основание | Статус |
|---|---|---|---|
| 1 | Перечень объектов КИИ сверен с типовым отраслевым перечнем ТЭК | РП 360-р, 187-ФЗ (ст. 7) | |
| 2 | Акты категорирования оформлены на каждый объект КИИ | ПП 127 (ред. 1762) | |
| 3 | Сведения направлены во ФСТЭК в установленные сроки | 187-ФЗ, ПП 127 (п. 17) | |
| 4 | Категория опасности объекта ТЭК (256-ФЗ) учтена при категорировании КИИ | Отраслевые особенности (Минэнерго) | |
| 5 | Модель угроз разработана с учётом АСУ ТП и промышленных протоколов | Приказ ФСТЭК № 31, № 239 | |
| 6 | Модель угроз согласована с ФСТЭК (для ЗОКИИ I–II категории) | ПП 127, Приказ ФСТЭК № 235 | |
| 7 | Сведения о доменных именах и IP-адресах актуализированы | Приказ ФСТЭК 236 | |
| 8 | Система безопасности ЗОКИИ создана и функционирует | Приказ ФСТЭК № 235 | |
| 9 | Меры по обеспечению безопасности ЗОКИИ реализованы | Приказ ФСТЭК № 239 | |
| 10 | Подключение к ГосСОПКА выполнено (для ЗОКИИ) | 187-ФЗ (ст. 9) | |
| 11 | Пересмотр категорий проведён при модернизации АСУ ТП | ПП 127 (п. 21) | |
| 12 | Импортозамещение ПО и СЗИ запланировано / реализовано | Указ Президента № 166 |
Особое внимание обратите на пункт 1: с 2026 года «некатегорированный, но типовой» объект формально становится фактором риска. Контролирующие органы обязаны сообщать во ФСТЭК не только о нарушениях сроков категорирования, но и о некатегорированных объектах, соответствующих типовым перечням.
По аналогии с опытом категорирования КИИ в банковской сфере, где Центральный банк активно контролирует исполнение требований, Минэнерго усиливает мониторинг субъектов КИИ в ТЭК через свою рабочую группу.
Категорирование объектов КИИ в энергетике и ТЭК в 2026 году переходит на принципиально новый уровень детализации. Введение типовых перечней и отраслевых особенностей устраняет неопределённость, но одновременно резко повышает требования к субъектам КИИ: занижать число объектов или категорий теперь рискованно.
Для генерирующих и сетевых компаний ключевой вызов — провести полную инвентаризацию АСУ ТП с учётом всей вертикали (от полевого уровня до диспетчерского центра) и всех межсистемных связей. Сценарии блэкаутов как критерий значимости делают энергообъекты кандидатами на высокие категории, что влечёт расширенные требования к защите и подключению к ГосСОПКА.
Начните с сверки своих систем с типовым перечнем ТЭК и оценки каскадных последствий. Если масштаб работы превышает ресурсы внутренней команды — привлечение внешних экспертов окупится сокращением сроков и минимизацией рисков при проверке ФСТЭК.
Нужна помощь с категорированием объектов КИИ в энергетике? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и определят объём работ.
Медиа
Была ли полезна вам данная статья?