Безопасная разработка ПО в фармацевтической отрасли
2026-06-29 14:41
Фармацевтическая отрасль активно цифровизируется: производство, логистика, аптечные сети и клиентские сервисы всё сильнее зависят от программного обеспечения. Вместе с этим растёт и цена киберинцидентов. Сегодня атака может привести не только к финансовым потерям, но и к остановке производства, сбоям поставок лекарств, недоступности сервисов или утечке данных пациентов и результатов клинических исследований.
В 2025 году фармацевтика стала одной из наиболее атакуемых отраслей. На фоне роста угроз, усложнения ИТ-ландшафта и активного внедрения ИИ вопросы кибербезопасности и безопасной разработки становятся критически важными для устойчивости бизнеса.
В этой статье рассмотрим ключевые угрозы для отрасли, текущее состояние безопасности приложений, риски внедрения ИИ, требования регуляторов и подходы к выстраиванию процесса безопасной разработки в фармацевтических компаниях.
Фармацевтика как объект кибератак
Фармацевтический рынок включает несколько сегментов, каждый из которых использует собственный набор критичных систем и сталкивается со своими сценариями угроз.
Сегмент
Ключевые системы
Основные риски
Производители
АСУ ТП, SCADA, MES, ERP
Остановка производства, нарушение дозировок препаратов, компрометация данных исследований
Дистрибьюторы
WMS, логистические платформы, B2B-порталы
Сбои цепочек поставок, недоступность сервисов, уязвимости API
Аптечные сети
E-com платформы, кассовое ПО, CRM
Падение доступности сервисов, утечки персональных данных, компрометация онлайн-сервисов
Несмотря на различия между сегментами, все они критически зависят от непрерывной работы цифровых систем. Даже кратковременный сбой способен привести к остановке бизнес-процессов и серьёзным финансовым потерям.
Общая проблема отрасли — сложный ИТ-ландшафт. В фармацевтике одновременно присутствуют офисные ИТ-системы, производственный ОТ-контур, legacy-инфраструктура, мобильные приложения и большое количество внешних интеграций. Всё это существенно расширяет поверхность атаки.
Рост атак на отрасль в 2025 году
По данным отраслевых исследований, количество атак на фармацевтический сектор в 2025 году продолжило системно расти.
Ключевые показатели:
общий рост атак на российские компании превысил 50%;
рост DDoS-атак на фармацевтику составил 82%;
доля атак на фармацевтическую промышленность выросла с 10% до 40% относительно 2024 года;
общее число атак на бизнес превысило 105 тысяч с начала года.
Рост связан сразу с несколькими факторами:
Высокая стоимость простоя. Даже несколько часов недоступности могут нарушить поставки лекарств или остановить производство.
Ценные данные. В отрасли обрабатываются персональные данные, результаты клинических исследований и коммерческая информация.
Сложная инфраструктура. Комбинация ИТ и ОТ существенно расширяет количество потенциальных точек входа.
Низкая зрелость безопасной разработки в ряде цифровых сервисов.
Реальные инциденты 2025 года
Кибератаки уже приводили к масштабным сбоям в работе аптечных сетей и медицинских информационных систем.
Кейс 1. Столички
Хакерская атака привела к масштабному сбою ИТ-инфраструктуры аптечной сети. В Москве и Санкт-Петербурге временно закрывались аптеки, не работали кассы, системы учёта и сервисы онлайн-бронирования. Восстановление части инфраструктуры заняло несколько дней.
Кейс 2. Неофарм
Инцидент произошёл одновременно с атакой на «Столички» и затронул ключевые бизнес-процессы сети. В результате фиксировались массовые сбои кассового ПО, были недоступны бонусные программы и онлайн-заказы, а часть аптек временно прекратила работу.
Кейс 3. Семейный доктор
В медицинской организации была атакована медицинская информационная система на базе 1С. По данным открытых источников, злоумышленники получили доступ к инфраструктуре, что привело к сбоям онлайн-записи и личного кабинета. Также сообщалось об уничтожении базы пациентов. По факту инцидента было возбуждено уголовное дело.
Подобные кейсы показывают, что последствия атак в фармацевтике давно вышли за рамки ИТ-проблем и напрямую влияют на операционную деятельность бизнеса.
Состояние безопасности разработки в фармацевтике
Анализ мобильных приложений и онлайн-сервисов фармацевтической отрасли показывает наличие типовых уязвимостей в различных классах цифровых продуктов.
Мобильные приложения
Исследования мобильных приложений и онлайн-сервисов показывают системные проблемы в области безопасной разработки. По данным AppSec.Sting, в 2025 году было выявлено почти 9 тысяч уязвимостей фармацевтической отрасли, включая сотни критичных. Более 80% приложений содержали чувствительные данные в исходном коде.
Наиболее распространённые проблемы:
жёстко прописанные API-ключи и токены;
небезопасное хранение данных;
утечки конфигураций;
хранение данных сторонних сервисов.
Сервисы онлайн-аптек
По данным ГК Солар, 93% сервисов используют небезопасную реализацию SSL, более 75% применяют слабые алгоритмы шифрования или HTTP. Это создаёт риск перехвата интернет-трафика, компрометации платёжных данных и утечек персональной информации.
Регуляторные требования
Безопасная разработка в фармацевтике постепенно становится обязательным требованием со стороны регуляторов, особенно для субъектов КИИ.
Ключевые нормативные документы:
ФЗ-152 «О персональных данных»;
ФЗ-187 «О безопасности КИИ»;
ГОСТ Р 56939–2024 по безопасной разработке ПО;
ГОСТ Р 71207–2024 по анализу исходного кода;
приказы ФСТЭК №21, №239, №55 и №117.
К потенциальным объектам КИИ в фармацевтике могут относиться:
АСУ ТП и SCADA;
MES и ERP-системы;
LIMS;
медицинские информационные системы;
специализированное отраслевое ПО.
Если система попадает в контур КИИ, требования к безопасной разработке существенно ужесточаются. Особенно важно, что требования распространяются не только на внутреннюю разработку, но и на подрядчиков и вендоров ПО.
Риски использования ИИ в фармацевтике
По данным исследования LауеrX, 77% сотрудников копируют корпоративные данные в ИИ-чатботы, 22% которых содержат конфиденциальные сведения. Для фармацевтических компаний это особенно критично из-за наличия медицинских данных и результатов исследований.
Основные угрозы:
Prompt Injection;
утечки конфиденциальных данных;
компрометация API-ключей;
нарушение корпоративных политик.
Виды атак на ИИ
Какие практики безопасной разработки внедряются в фармацевтической отрасли
Для контроля безопасности приложений в фармацевтической отрасли должны использоваться различные ИБ-практики и инструменты, позволяющие выявлять уязвимости на разных этапах жизненного цикла ПО.
На практике требования регуляторов и реальная инфраструктура фармацевтических компаний часто сильно отличаются друг от друга.
С одной стороны, требуется:
внедрять процессы безопасной разработки;
проводить регулярный анализ кода;
контролировать уязвимости и зависимости.
С другой стороны, компании работают в условиях, где:
используется большое количество legacy-систем;
часть инфраструктуры находится в закрытом контуре;
не всегда можно обновлять зависимости и компоненты;
нельзя замедлять выпуск релизов и останавливать бизнес-процессы.
Из-за этого внедрение безопасной разработки в фармацевтике часто требует поиска компромисса между безопасностью и стабильностью работы систем.
Как выстраивать зрелую безопасную разработку в фармацевтических компаниях
После внедрения процессов безопасной разработки компании часто сталкиваются с одинаковыми проблемами: растёт количество найденных уязвимостей, снижается скорость разработки, увеличивается нагрузка на команды и появляется большое количество ложных срабатываний. В таблице собраны наиболее распространённые проблемы и подходы, которые помогают выстроить эффективный процесс безопасной разработки.
Проблема
Что помогает
Резкий рост количества уязвимостей
Выстроить процесс работы с уязвимостями, определить правила формирования технического долга, использовать ASPM-системы
Снижение скорости разработки
Сфокусироваться на устранении дефектов уровня Critical/High, регулярно формировать задачи на исправление уязвимостей в спринтах
Большое количество ложных срабатываний
Гибко настраивать правила анализа, проводить регулярный triage, развивать Security Champions
Недостаток компетенций
Формировать централизованную AppSec-экспертизу, при необходимости привлекать внешних специалистов
Низкая вовлечённость разработки
Проводить обучение по безопасной разработке, развивать AppSec-культуру внутри команд, формировать единые требования по безопасной разработке
Отсутствие приоритизации рисков
Определить SLA на исправление уязвимостей, учитывать не только CVSS, но и достижимость уязвимости и особенности системы
Вывод
Фармацевтическая отрасль сталкивается с устойчивым ростом киберрисков: увеличивается число атак, растёт влияние инцидентов на критичные бизнес-процессы, а цифровая инфраструктура становится всё более сложной и распределённой. Дополнительным фактором становится внедрение ИИ, который расширяет контур данных и добавляет новые сценарии угроз и утечек.
В этих условиях ключевое значение приобретает не набор отдельных защитных мер, а системный подход к информационной безопасности. Компании, которые выстраивают процессы SSDLC, управляют уязвимостями, учитывают требования регуляторов и развивают внутреннюю экспертизу, формируют более устойчивую и контролируемую среду разработки и эксплуатации.
Зрелость процессов ИБ становится основным фактором, определяющим способность фармацевтических компаний обеспечивать непрерывность критичных сервисов и снижать влияние киберрисков на бизнес.