Блог

Доверенный программно-аппаратный комплекс для АСУ ТП: состав и границы применения

В ТЗ на модернизацию цеха заказчик пишет: «поставить доверенный ПАК». Интегратор уточняет: «имеется в виду российский ПЛК в реестре?» Ответ: «нет, доверенный по требованиям ИБ». На совещании появляется третий вариант - «ПАК с сертификатом ФСТЭК». Через месяц в спецификации три разных позиции с похожими названиями, а главный инженер спрашивает, почему обычный шкаф с отечественным контроллером не закрывает формулировку из приказа по КИИ.

Статья разбирает, что входит в доверенный программно-аппаратный комплекс для АСУ ТП, где его требуют на объекте КИИ, а где достаточно «просто российского» контура без полного ПАК. Фокус - состав комплекса, границы применения на среднем заводе и на значимом объекте, что смотреть в паспорте и сертификатах. Здесь нет пошаговой аттестации по приказу ФСТЭК № 31 и не перечень всех мер защиты - это отдельные материалы. Не путаем доверенный ПАК с маркетинговой наклейкой «импортозамещено».

Короткий ответ

Доверенный программно-аппаратный комплекс (ПАК) для АСУ ТП - это не один контроллер, а согласованный набор: аппаратная платформа (ПЛК, сервер, шлюз), операционная среда, среда разработки и исполнения проекта, средства защиты информации и комплект эксплуатационной документации, подтверждённый для конкретного класса защищённости или профиля угроз. На объекте КИИ и при жёстких требованиях заказчика ПАК заказывают как единое изделие с сертификатом соответствия, а не набирают «российский ПЛК + антивирус с полки». На обычном производственном объекте без категории КИИ часто достаточно отечественного контура автоматизации с сегментацией сети и регламентом доступа, без полного доверенного ПАК в составе ТЗ. Отличие от «просто российского ПЛК» - в обязательной связке железа, ПО и СЗИ в одном комплекте поставки и в прохождении формальной оценки соответствия, а не только в стране происхождения микросхем.

Почему в ТЗ появилось слово «доверенный»

После ужесточения требований к критической информационной инфраструктуре заказчики переносят формулировки из документов по ИБ прямо в раздел АСУ ТП. «Доверенный» в этом контексте означает: комплекс, в отношении которого выполнена оценка соответствия требованиям безопасности информации в заданной модели угроз. Для интегратора это не синоним «отечественный» и не синоним «сертифицированный по SIL».

На практике путаница возникает на стыке трёх линий: функциональная безопасность (ПАЗ, SIL), промышленная надёжность (цикл ПЛК, отказоустойчивость) и защита информации (СЗИ, сегментация, учёт доступа). Доверенный ПАК относится к третьей линии, хотя на КИИ все три пересекаются в одном шкафу.

Средний завод без статуса значимого объекта КИИ может годами жить с российским ПЛК и типовой схемой VLAN без слова «ПАК» в договоре. Как только объект попадает под категорирование или заказчик - госкорпорация с единым регламентом ИБ, в спецификацию вносят доверенный комплекс или требование поставки из реестра доверенных решений, если так прописано во внутреннем стандарте.

Из чего складывается доверенный ПАК для АСУ ТП

Базовый состав, с которым сталкивается инженер на пуске, можно описать пятью блоками без академических определений.

Первый блок - аппаратная платформа: промышленный контроллер или сервер исполнения, модули ввода-вывода, коммуникационные интерфейсы, иногда отдельный шлюз протоколов. Железо должно быть зафиксировано в описании ПАК: замена «похожей» платы без пересмотра сертификата ломает доверенный статус всего комплекса.

Второй блок - операционная среда: ОС или RT-профиль на контроллере, прошивка, доверенная загрузка, если это входит в профиль изделия. Сюда же относят политику обновлений: кто подписывает образ, как фиксируется версия на объекте.

Третий блок - прикладное ПО: среда разработки и runtime проекта (логика, HMI, драйверы протоколов), журналирование, учётные записи. В доверенном ПАК версии runtime и библиотек привязаны к паспорту комплекса, а не «поставили последний патч с сайта».

Четвёртый блок - средства защиты информации: межсетевой экран или его встроенный аналог в составе комплекса, средства контроля целостности, антивирус или белый список процессов - в зависимости от профиля. На АСУ ТП СЗИ не живут отдельно от ПЛК в вакууме: они встроены в архитектуру поставки или документированы как обязательная часть комплекта.

Пятый блок - документация и процедуры: описание системы, инструкции по администрированию, акты установки СЗИ, регламент резервного копирования конфигурации. Без этого комплект на бумаге «доверенный», на объекте - набор коробок.

Границы: КИИ, значимый объект и «просто завод»

На значимом объекте КИИ требование доверенного ПАК или эквивалентного комплекта с оценкой соответствия часто следует из модели угроз и класса защищённости. Интегратор не выбирает «удобный ПЛК» - он подбирает изделие, которое заказчик и аттестующая организация примут в составе системы защиты. Сюда входят вопросы удалённого доступа, журналов, разграничения полномочий на уровне ОС контроллера и сервера SCADA.

На обычном производстве без категории КИИ заказчик может ограничиться импортозамещением аппаратуры и сегментацией промышленной сети: отдельный VLAN для шкафов, запрет прямого доступа из офиса, VPN подрядчика с ограниченным сроком. Это хорошая инженерная практика, но не автоматически «доверенный ПАК» в регуляторном смысле.

Пограничная зона - предприятия госкорпораций и отраслей с отраслевыми регламентами. Там слово «доверенный» может означать внутренний реестр разрешённых решений, не совпадающий один в один с реестром Минпромторга. Инженеру выгодно запросить у заказчика ссылку на конкретный документ, а не угадывать по названию тендера.

Чем доверенный ПАК отличается от российского ПЛК в реестре

Российский ПЛК в реестре промышленной продукции подтверждает происхождение и условия локализации для закупки. Доверенный ПАК отвечает на другой вопрос: соответствует ли связка «железо + ПО + СЗИ» требованиям ИБ в заданном профиле. Один и тот же отечественный контроллер может входить в доверенный комплекс поставщика как сертифицированная часть и продаваться отдельно как изделие автоматизации без полного пакета СЗИ.

Типовая ошибка закупки: в спецификации написали «доверенный ПАК», в КП поставили «ПЛК РФ, реестр № …» без средств защиты и без комплекта документов по ИБ. На приёмке ИБ задаёт вопросы, производство ждёт пуск.

Обратная ошибка: заказали избыточный доверенный серверный ПАК для одного шкафа на линии, где достаточно контроллера с жёсткой сетевой изоляцией. Бюджет ушёл в СЗИ, а карта сигналов и FAT остались недофинансированными.

Роль интегратора и владельца на пуске

Интегратор отвечает за то, чтобы фактически смонтированный комплекс совпал с описанием ПАК в проектной документации: те же версии прошивок, те же модули, те же настройки СЗИ. Замена модуля связи «на месте, потому что не было на складе» без согласования с паспортом ПАК - риск для аттестации.

Владелец объекта отвечает за эксплуатацию в рамках модели угроз: кто имеет учётную запись администратора, как хранятся резервные копии, как оформляется временный доступ подрядчика. Доверенный ПАК не снимает с эксплуатации ежедневных решений: общий пароль на панель оператора обнуляет часть формальных мер.

На FAT имеет смысл сверить не только Modbus и экраны, но и перечень установленного ПО на контроллере и сервере с листом соответствия ПАК. Снимок версий - в пакет документов при вводе.

Стык с функциональной безопасностью

Доверенный ПАК по ИБ не заменяет сертифицированный контур ПАЗ. Если на объекте есть SIL-требования к цепи отсечки, в доверенный комплекс АСУ ТП всё равно не подставляют обычный ПЛК вместо сертифицированного логического решателя без оценки. Тема границы BPCS и ПАЗ разобрана в материале про функциональную безопасность и документы.

На практике на одной площадке живут параллельно: шкаф ПАЗ по IEC 61511, шкаф АСУ ТП с доверенным ПАК по ИБ, офисная сеть с корпоративным антивирусом. Схемы не смешивают в одном VLAN «для простоты».

Сегментация и доверенный контур

Даже полный доверенный ПАК не отменяет сетевую архитектуру. Контроллер в изолированном OT VLAN, сервер SCADA в DMZ, доступ наладчика через jump-host - типовая схема 2026 года. СЗИ в составе ПАК закрывают часть угроз на узле; сегментация закрывает перемещение по сети.

При проектировании фиксируют: какие потоки разрешены между доверенным контроллером и MES, где стоит межсетевой экран, какие порты открыты на время пуска и когда их закрывают в акте SAT. Временное правило без срока - классическая дыра после «срочного пуска».

Что спрашивать у поставщика до подписания договора

Запросите паспорт ПАК и перечень входящих компонентов с фиксированными артикулами. Уточните, входит ли среда разработки в сертифицированный комплект или только runtime на объекте. Спросите, как оформляется обновление прошивки: нужна ли повторная оценка при минорном патче.

Попросите образец комплекта документов для аттестации: не рекламную брошюру, а оглавление с описанием системы защиты. Сверьте с требованиями заказчика по классу защищённости.

Для среднего завода без КИИ достаточно иногда явно записать в договоре: «поставка промышленного контроллера РФ, не доверенный ПАК по ФСТЭК», чтобы не платить за избыточный комплект. Для КИИ - наоборот, зафиксировать номер сертификата и профиль угроз.

Модель угроз и профиль: зачем это инженеру АСУ ТП

Модель угроз звучит как документ ИБ, но на пуске она определяет, какие узлы АСУ ТП попадают в контур доверенного ПАК, а какие остаются за периметром сегментации. Удалённый доступ наладчика, сервер архива, панель с USB, шлюз в MES - каждый узел получает роль в схеме. Интегратор, который монтирует шкаф без чтения модели угроз, часто ставит «лишний» коммутатор с доступом в офис или, наоборот, забывает журналирование на контроллере, потому что «это же просто ПЛК».

Профиль защиты связывает меры с угрозами: где нужен контроль целостности образа, где достаточно разграничения учётных записей, где межсетевой экран обязателен между VLAN цеха и серверной. Доверенный ПАК поставляют под конкретный профиль; универсального «на все случаи» не бывает. Если заказчик меняет класс защищённости после проектирования, состав ПАК пересматривают, а не «докупают антивирус».

На совещании с ИБ полезно иметь одностраничную схему: шкаф АСУ ТП, сервер SCADA, рабочие места, каналы удалённого доступа. Отметить, какой блок закрыт сертифицированным ПАК, какой - сетевой политикой, какой - организационными мерами. Это снимает споры «почему в шкафу не стоит отдельный сервер СЗИ за миллион».

Обновления, патчи и сохранение «доверенности»

Эксплуатация живёт десять и более лет; сертификат выдан на конкретные версии. Обновление прошивки контроллера, смена модуля связи, установка патча runtime - каждое действие сверяют с условиями сертификации. Производитель ПАК обычно публикует список допустимых обновлений и процедуру: что можно ставить без повторной аттестации, что требует переустановки СЗИ или повторного акта.

Типовой конфликт: инженер АСУ ТП хочет свежий патч с исправлением Modbus, ИБ запрещает «менять образ до согласования». Регламент должен быть заранее: окно обслуживания, тест на стенде, откат на предыдущий образ, запись в журнал изменений. Без регламента патч ставят «тихо», и при проверке комплекс уже не соответствует паспорту ПАК.

Резервная копия конфигурации и образа - часть доверенного контура. Восстановление после сбоя не должно тянуть с флешки непонятную сборку. На паспорте объекта фиксируют номер эталонного образа и ответственного за изменения.

Экономика: когда полный ПАК оправдан, а когда избыточен

Доверенный комплекс стоит дороже «голого» контроллера: лицензии СЗИ, сертификация, ограниченный перечень железа, поддержка по регламенту ИБ. На объекте КИИ это не статья для оптимизации в последний день тендера. На линии розлива без категории КИИ переплата за полный серверный ПАК в каждом шкафу отнимает бюджет у кабельной маркировки и нормального ЗИП.

Рабочий компромисс 2026 года: доверенный или усиленный контур на серверной, DMZ и узлах с внешними интерфейсами; полевые шкафы - отечественный ПЛК в изолированном VLAN без выхода в интернет, жёсткий список потоков, учётные записи на панели. Заказчик и ИБ должны подписать такое разделение, иначе интегратор рискует и переплатой, и замечаниями на приёмке.

При выборе железа смотрят критерии выбора ПЛК отдельно от вопроса ПАК: модульность, среда разработки, запас I/O. Доверенность не заменяет инженерный расчёт шкафа.

Интегратору на пуске полезно держать чек-лист «соответствие факта паспорту ПАК»: фото шильдиков, выгрузка версий ПО, скрин настроек СЗИ. Это не паранойя - при проверке КИИ спрашивают именно факт, а не обещание из КП. Заказчик среднего завода может попросить упрощённый лист без сертификата ФСТЭК, но с перечнем мер сегментации - и это тоже нужно сдать подписанным, чтобы через год не спорить, «кто открывал Modbus в офис».

Компонент ПАК, роль и проверка по документам

Компонент ПАК Роль в контуре АСУ ТП На что смотреть в паспорте / сертификате
Промышленный контроллер / сервер Исполнение логики, опрос I/O, локальный HMI Модель и ревизия платы; версия прошивки; соответствие описанию ПАК
ОС / RT-среда на контроллере Предсказуемый цикл, драйверы, учётные записи Номер образа; политика обновлений; журнал загрузки
Среда разработки и runtime проекта Программирование, визуализация, протоколы Версия runtime в комплекте; список разрешённых библиотек
Модули I/O и связи Полевые сигналы, Modbus, OPC, Ethernet Артикулы модулей в составе ПАК; исключение «аналогов»
Средства защиты информации Целостность, фильтрация, контроль доступа Номер сертификата ФСТЭК (если заявлен); режим работы на объекте
Комплект документации Аттестация, эксплуатация, восстановление Описание системы; инструкции администратора; акты установки СЗИ

Типовые ошибки при заказе и пуске

«Доверенный» без ссылки на сертификат или профиль угроз. В ТЗ красивое слово, в поставке - обычный шкаф.

Смешение реестра Минпромторга и доверенного ПАК. Закупка закрыта по происхождению, ИБ не закрыта по мерам.

Замена компонента на объекте без пересмотра комплекта. Другой коммутатор в том же шкафу - формально другая система.

Нет снимка версий на FAT. Через год никто не докажет, что runtime совпадал с паспортом ПАК.

Игнор эксплуатационных мер. Сертификат есть, пароль admin/admin на панели - тоже есть.

Ожидание, что ПАК заменит ПАЗ. Доверенность по ИБ не равна SIL.

Вопросы с объекта

Обязателен ли доверенный ПАК на любом заводе с российским ПЛК?
Нет. Обязательность следует из категории КИИ, требований заказчика и модели угроз, а не из факта замены контроллера.

Можно ли собрать ПАК самому из сертифицированных частей?
Теоретически заказчик может аттестовать собранную систему как целое. На практике чаще покупают готовый комплекс с паспортом поставщика - быстрее согласование с ИБ.

Нужен ли доверенный ПАК на каждом шкафу линии?
Обычно выделяют уровень сервера и критичных узлов. Полевой шкаф с изолированным VLAN решают политикой сети; требования уточняют в ТЗ по ИБ.

Что делать, если поставщик обновил прошивку?
Сверить с условиями сертификата: допустимое обновление, нужна ли повторная установка СЗИ, кто подписывает акт.

Ссылки по теме

Обсуждение