В ТЗ на модернизацию цеха заказчик пишет: «поставить доверенный ПАК». Интегратор уточняет: «имеется в виду российский ПЛК в реестре?» Ответ: «нет, доверенный по требованиям ИБ». На совещании появляется третий вариант - «ПАК с сертификатом ФСТЭК». Через месяц в спецификации три разных позиции с похожими названиями, а главный инженер спрашивает, почему обычный шкаф с отечественным контроллером не закрывает формулировку из приказа по КИИ.
Статья разбирает, что входит в доверенный программно-аппаратный комплекс для АСУ ТП, где его требуют на объекте КИИ, а где достаточно «просто российского» контура без полного ПАК. Фокус - состав комплекса, границы применения на среднем заводе и на значимом объекте, что смотреть в паспорте и сертификатах. Здесь нет пошаговой аттестации по приказу ФСТЭК № 31 и не перечень всех мер защиты - это отдельные материалы. Не путаем доверенный ПАК с маркетинговой наклейкой «импортозамещено».
Короткий ответ
Доверенный программно-аппаратный комплекс (ПАК) для АСУ ТП - это не один контроллер, а согласованный набор: аппаратная платформа (ПЛК, сервер, шлюз), операционная среда, среда разработки и исполнения проекта, средства защиты информации и комплект эксплуатационной документации, подтверждённый для конкретного класса защищённости или профиля угроз. На объекте КИИ и при жёстких требованиях заказчика ПАК заказывают как единое изделие с сертификатом соответствия, а не набирают «российский ПЛК + антивирус с полки». На обычном производственном объекте без категории КИИ часто достаточно отечественного контура автоматизации с сегментацией сети и регламентом доступа, без полного доверенного ПАК в составе ТЗ. Отличие от «просто российского ПЛК» - в обязательной связке железа, ПО и СЗИ в одном комплекте поставки и в прохождении формальной оценки соответствия, а не только в стране происхождения микросхем.
Почему в ТЗ появилось слово «доверенный»
После ужесточения требований к критической информационной инфраструктуре заказчики переносят формулировки из документов по ИБ прямо в раздел АСУ ТП. «Доверенный» в этом контексте означает: комплекс, в отношении которого выполнена оценка соответствия требованиям безопасности информации в заданной модели угроз. Для интегратора это не синоним «отечественный» и не синоним «сертифицированный по SIL».
На практике путаница возникает на стыке трёх линий: функциональная безопасность (ПАЗ, SIL), промышленная надёжность (цикл ПЛК, отказоустойчивость) и защита информации (СЗИ, сегментация, учёт доступа). Доверенный ПАК относится к третьей линии, хотя на КИИ все три пересекаются в одном шкафу.
Средний завод без статуса значимого объекта КИИ может годами жить с российским ПЛК и типовой схемой VLAN без слова «ПАК» в договоре. Как только объект попадает под категорирование или заказчик - госкорпорация с единым регламентом ИБ, в спецификацию вносят доверенный комплекс или требование поставки из реестра доверенных решений, если так прописано во внутреннем стандарте.
Из чего складывается доверенный ПАК для АСУ ТП
Базовый состав, с которым сталкивается инженер на пуске, можно описать пятью блоками без академических определений.
Первый блок - аппаратная платформа: промышленный контроллер или сервер исполнения, модули ввода-вывода, коммуникационные интерфейсы, иногда отдельный шлюз протоколов. Железо должно быть зафиксировано в описании ПАК: замена «похожей» платы без пересмотра сертификата ломает доверенный статус всего комплекса.
Второй блок - операционная среда: ОС или RT-профиль на контроллере, прошивка, доверенная загрузка, если это входит в профиль изделия. Сюда же относят политику обновлений: кто подписывает образ, как фиксируется версия на объекте.
Третий блок - прикладное ПО: среда разработки и runtime проекта (логика, HMI, драйверы протоколов), журналирование, учётные записи. В доверенном ПАК версии runtime и библиотек привязаны к паспорту комплекса, а не «поставили последний патч с сайта».
Четвёртый блок - средства защиты информации: межсетевой экран или его встроенный аналог в составе комплекса, средства контроля целостности, антивирус или белый список процессов - в зависимости от профиля. На АСУ ТП СЗИ не живут отдельно от ПЛК в вакууме: они встроены в архитектуру поставки или документированы как обязательная часть комплекта.
Пятый блок - документация и процедуры: описание системы, инструкции по администрированию, акты установки СЗИ, регламент резервного копирования конфигурации. Без этого комплект на бумаге «доверенный», на объекте - набор коробок.
Границы: КИИ, значимый объект и «просто завод»
На значимом объекте КИИ требование доверенного ПАК или эквивалентного комплекта с оценкой соответствия часто следует из модели угроз и класса защищённости. Интегратор не выбирает «удобный ПЛК» - он подбирает изделие, которое заказчик и аттестующая организация примут в составе системы защиты. Сюда входят вопросы удалённого доступа, журналов, разграничения полномочий на уровне ОС контроллера и сервера SCADA.
На обычном производстве без категории КИИ заказчик может ограничиться импортозамещением аппаратуры и сегментацией промышленной сети: отдельный VLAN для шкафов, запрет прямого доступа из офиса, VPN подрядчика с ограниченным сроком. Это хорошая инженерная практика, но не автоматически «доверенный ПАК» в регуляторном смысле.
Пограничная зона - предприятия госкорпораций и отраслей с отраслевыми регламентами. Там слово «доверенный» может означать внутренний реестр разрешённых решений, не совпадающий один в один с реестром Минпромторга. Инженеру выгодно запросить у заказчика ссылку на конкретный документ, а не угадывать по названию тендера.
Чем доверенный ПАК отличается от российского ПЛК в реестре
Российский ПЛК в реестре промышленной продукции подтверждает происхождение и условия локализации для закупки. Доверенный ПАК отвечает на другой вопрос: соответствует ли связка «железо + ПО + СЗИ» требованиям ИБ в заданном профиле. Один и тот же отечественный контроллер может входить в доверенный комплекс поставщика как сертифицированная часть и продаваться отдельно как изделие автоматизации без полного пакета СЗИ.
Типовая ошибка закупки: в спецификации написали «доверенный ПАК», в КП поставили «ПЛК РФ, реестр № …» без средств защиты и без комплекта документов по ИБ. На приёмке ИБ задаёт вопросы, производство ждёт пуск.
Обратная ошибка: заказали избыточный доверенный серверный ПАК для одного шкафа на линии, где достаточно контроллера с жёсткой сетевой изоляцией. Бюджет ушёл в СЗИ, а карта сигналов и FAT остались недофинансированными.
Роль интегратора и владельца на пуске
Интегратор отвечает за то, чтобы фактически смонтированный комплекс совпал с описанием ПАК в проектной документации: те же версии прошивок, те же модули, те же настройки СЗИ. Замена модуля связи «на месте, потому что не было на складе» без согласования с паспортом ПАК - риск для аттестации.
Владелец объекта отвечает за эксплуатацию в рамках модели угроз: кто имеет учётную запись администратора, как хранятся резервные копии, как оформляется временный доступ подрядчика. Доверенный ПАК не снимает с эксплуатации ежедневных решений: общий пароль на панель оператора обнуляет часть формальных мер.
На FAT имеет смысл сверить не только Modbus и экраны, но и перечень установленного ПО на контроллере и сервере с листом соответствия ПАК. Снимок версий - в пакет документов при вводе.
Стык с функциональной безопасностью
Доверенный ПАК по ИБ не заменяет сертифицированный контур ПАЗ. Если на объекте есть SIL-требования к цепи отсечки, в доверенный комплекс АСУ ТП всё равно не подставляют обычный ПЛК вместо сертифицированного логического решателя без оценки. Тема границы BPCS и ПАЗ разобрана в материале про функциональную безопасность и документы.
На практике на одной площадке живут параллельно: шкаф ПАЗ по IEC 61511, шкаф АСУ ТП с доверенным ПАК по ИБ, офисная сеть с корпоративным антивирусом. Схемы не смешивают в одном VLAN «для простоты».
Сегментация и доверенный контур
Даже полный доверенный ПАК не отменяет сетевую архитектуру. Контроллер в изолированном OT VLAN, сервер SCADA в DMZ, доступ наладчика через jump-host - типовая схема 2026 года. СЗИ в составе ПАК закрывают часть угроз на узле; сегментация закрывает перемещение по сети.
При проектировании фиксируют: какие потоки разрешены между доверенным контроллером и MES, где стоит межсетевой экран, какие порты открыты на время пуска и когда их закрывают в акте SAT. Временное правило без срока - классическая дыра после «срочного пуска».
Что спрашивать у поставщика до подписания договора
Запросите паспорт ПАК и перечень входящих компонентов с фиксированными артикулами. Уточните, входит ли среда разработки в сертифицированный комплект или только runtime на объекте. Спросите, как оформляется обновление прошивки: нужна ли повторная оценка при минорном патче.
Попросите образец комплекта документов для аттестации: не рекламную брошюру, а оглавление с описанием системы защиты. Сверьте с требованиями заказчика по классу защищённости.
Для среднего завода без КИИ достаточно иногда явно записать в договоре: «поставка промышленного контроллера РФ, не доверенный ПАК по ФСТЭК», чтобы не платить за избыточный комплект. Для КИИ - наоборот, зафиксировать номер сертификата и профиль угроз.
Модель угроз и профиль: зачем это инженеру АСУ ТП
Модель угроз звучит как документ ИБ, но на пуске она определяет, какие узлы АСУ ТП попадают в контур доверенного ПАК, а какие остаются за периметром сегментации. Удалённый доступ наладчика, сервер архива, панель с USB, шлюз в MES - каждый узел получает роль в схеме. Интегратор, который монтирует шкаф без чтения модели угроз, часто ставит «лишний» коммутатор с доступом в офис или, наоборот, забывает журналирование на контроллере, потому что «это же просто ПЛК».
Профиль защиты связывает меры с угрозами: где нужен контроль целостности образа, где достаточно разграничения учётных записей, где межсетевой экран обязателен между VLAN цеха и серверной. Доверенный ПАК поставляют под конкретный профиль; универсального «на все случаи» не бывает. Если заказчик меняет класс защищённости после проектирования, состав ПАК пересматривают, а не «докупают антивирус».
На совещании с ИБ полезно иметь одностраничную схему: шкаф АСУ ТП, сервер SCADA, рабочие места, каналы удалённого доступа. Отметить, какой блок закрыт сертифицированным ПАК, какой - сетевой политикой, какой - организационными мерами. Это снимает споры «почему в шкафу не стоит отдельный сервер СЗИ за миллион».
Обновления, патчи и сохранение «доверенности»
Эксплуатация живёт десять и более лет; сертификат выдан на конкретные версии. Обновление прошивки контроллера, смена модуля связи, установка патча runtime - каждое действие сверяют с условиями сертификации. Производитель ПАК обычно публикует список допустимых обновлений и процедуру: что можно ставить без повторной аттестации, что требует переустановки СЗИ или повторного акта.
Типовой конфликт: инженер АСУ ТП хочет свежий патч с исправлением Modbus, ИБ запрещает «менять образ до согласования». Регламент должен быть заранее: окно обслуживания, тест на стенде, откат на предыдущий образ, запись в журнал изменений. Без регламента патч ставят «тихо», и при проверке комплекс уже не соответствует паспорту ПАК.
Резервная копия конфигурации и образа - часть доверенного контура. Восстановление после сбоя не должно тянуть с флешки непонятную сборку. На паспорте объекта фиксируют номер эталонного образа и ответственного за изменения.
Экономика: когда полный ПАК оправдан, а когда избыточен
Доверенный комплекс стоит дороже «голого» контроллера: лицензии СЗИ, сертификация, ограниченный перечень железа, поддержка по регламенту ИБ. На объекте КИИ это не статья для оптимизации в последний день тендера. На линии розлива без категории КИИ переплата за полный серверный ПАК в каждом шкафу отнимает бюджет у кабельной маркировки и нормального ЗИП.
Рабочий компромисс 2026 года: доверенный или усиленный контур на серверной, DMZ и узлах с внешними интерфейсами; полевые шкафы - отечественный ПЛК в изолированном VLAN без выхода в интернет, жёсткий список потоков, учётные записи на панели. Заказчик и ИБ должны подписать такое разделение, иначе интегратор рискует и переплатой, и замечаниями на приёмке.
При выборе железа смотрят критерии выбора ПЛК отдельно от вопроса ПАК: модульность, среда разработки, запас I/O. Доверенность не заменяет инженерный расчёт шкафа.
Интегратору на пуске полезно держать чек-лист «соответствие факта паспорту ПАК»: фото шильдиков, выгрузка версий ПО, скрин настроек СЗИ. Это не паранойя - при проверке КИИ спрашивают именно факт, а не обещание из КП. Заказчик среднего завода может попросить упрощённый лист без сертификата ФСТЭК, но с перечнем мер сегментации - и это тоже нужно сдать подписанным, чтобы через год не спорить, «кто открывал Modbus в офис».
Компонент ПАК, роль и проверка по документам
| Компонент ПАК | Роль в контуре АСУ ТП | На что смотреть в паспорте / сертификате |
|---|---|---|
| Промышленный контроллер / сервер | Исполнение логики, опрос I/O, локальный HMI | Модель и ревизия платы; версия прошивки; соответствие описанию ПАК |
| ОС / RT-среда на контроллере | Предсказуемый цикл, драйверы, учётные записи | Номер образа; политика обновлений; журнал загрузки |
| Среда разработки и runtime проекта | Программирование, визуализация, протоколы | Версия runtime в комплекте; список разрешённых библиотек |
| Модули I/O и связи | Полевые сигналы, Modbus, OPC, Ethernet | Артикулы модулей в составе ПАК; исключение «аналогов» |
| Средства защиты информации | Целостность, фильтрация, контроль доступа | Номер сертификата ФСТЭК (если заявлен); режим работы на объекте |
| Комплект документации | Аттестация, эксплуатация, восстановление | Описание системы; инструкции администратора; акты установки СЗИ |
Типовые ошибки при заказе и пуске
«Доверенный» без ссылки на сертификат или профиль угроз. В ТЗ красивое слово, в поставке - обычный шкаф.
Смешение реестра Минпромторга и доверенного ПАК. Закупка закрыта по происхождению, ИБ не закрыта по мерам.
Замена компонента на объекте без пересмотра комплекта. Другой коммутатор в том же шкафу - формально другая система.
Нет снимка версий на FAT. Через год никто не докажет, что runtime совпадал с паспортом ПАК.
Игнор эксплуатационных мер. Сертификат есть, пароль admin/admin на панели - тоже есть.
Ожидание, что ПАК заменит ПАЗ. Доверенность по ИБ не равна SIL.
Вопросы с объекта
Обязателен ли доверенный ПАК на любом заводе с российским ПЛК?
Нет. Обязательность следует из категории КИИ, требований заказчика и модели угроз, а не из факта замены контроллера.
Можно ли собрать ПАК самому из сертифицированных частей?
Теоретически заказчик может аттестовать собранную систему как целое. На практике чаще покупают готовый комплекс с паспортом поставщика - быстрее согласование с ИБ.
Нужен ли доверенный ПАК на каждом шкафу линии?
Обычно выделяют уровень сервера и критичных узлов. Полевой шкаф с изолированным VLAN решают политикой сети; требования уточняют в ТЗ по ИБ.
Что делать, если поставщик обновил прошивку?
Сверить с условиями сертификата: допустимое обновление, нужна ли повторная установка СЗИ, кто подписывает акт.
Обсуждение