Статьи

Безопасная разработка ПО в фармацевтической отрасли

2026-06-29 14:41
Фармацевтическая отрасль активно цифровизируется: производство, логистика, аптечные сети и клиентские сервисы всё сильнее зависят от программного обеспечения. Вместе с этим растёт и цена киберинцидентов. Сегодня атака может привести не только к финансовым потерям, но и к остановке производства, сбоям поставок лекарств, недоступности сервисов или утечке данных пациентов и результатов клинических исследований.

В 2025 году фармацевтика стала одной из наиболее атакуемых отраслей. На фоне роста угроз, усложнения ИТ-ландшафта и активного внедрения ИИ вопросы кибербезопасности и безопасной разработки становятся критически важными для устойчивости бизнеса.

В этой статье рассмотрим ключевые угрозы для отрасли, текущее состояние безопасности приложений, риски внедрения ИИ, требования регуляторов и подходы к выстраиванию процесса безопасной разработки в фармацевтических компаниях.

Фармацевтика как объект кибератак

Фармацевтический рынок включает несколько сегментов, каждый из которых использует собственный набор критичных систем и сталкивается со своими сценариями угроз.
Сегмент Ключевые системы Основные риски
Производители АСУ ТП, SCADA, MES, ERP Остановка производства, нарушение дозировок препаратов, компрометация данных исследований
Дистрибьюторы WMS, логистические платформы, B2B-порталы Сбои цепочек поставок, недоступность сервисов, уязвимости API
Аптечные сети E-com платформы, кассовое ПО, CRM Падение доступности сервисов, утечки персональных данных, компрометация онлайн-сервисов
Несмотря на различия между сегментами, все они критически зависят от непрерывной работы цифровых систем. Даже кратковременный сбой способен привести к остановке бизнес-процессов и серьёзным финансовым потерям.

Общая проблема отрасли — сложный ИТ-ландшафт. В фармацевтике одновременно присутствуют офисные ИТ-системы, производственный ОТ-контур, legacy-инфраструктура, мобильные приложения и большое количество внешних интеграций. Всё это существенно расширяет поверхность атаки.

Рост атак на отрасль в 2025 году

По данным отраслевых исследований, количество атак на фармацевтический сектор в 2025 году продолжило системно расти.

Ключевые показатели:

  • общий рост атак на российские компании превысил 50%;
  • рост DDoS-атак на фармацевтику составил 82%;
  • доля атак на фармацевтическую промышленность выросла с 10% до 40% относительно 2024 года;
  • общее число атак на бизнес превысило 105 тысяч с начала года.

Рост связан сразу с несколькими факторами:

  1. Высокая стоимость простоя. Даже несколько часов недоступности могут нарушить поставки лекарств или остановить производство.
  2. Ценные данные. В отрасли обрабатываются персональные данные, результаты клинических исследований и коммерческая информация.
  3. Сложная инфраструктура. Комбинация ИТ и ОТ существенно расширяет количество потенциальных точек входа.
  4. Низкая зрелость безопасной разработки в ряде цифровых сервисов.

Реальные инциденты 2025 года

Кибератаки уже приводили к масштабным сбоям в работе аптечных сетей и медицинских информационных систем.

Кейс 1. Столички

Хакерская атака привела к масштабному сбою ИТ-инфраструктуры аптечной сети. В Москве и Санкт-Петербурге временно закрывались аптеки, не работали кассы, системы учёта и сервисы онлайн-бронирования. Восстановление части инфраструктуры заняло несколько дней.

Кейс 2. Неофарм

Инцидент произошёл одновременно с атакой на «Столички» и затронул ключевые бизнес-процессы сети. В результате фиксировались массовые сбои кассового ПО, были недоступны бонусные программы и онлайн-заказы, а часть аптек временно прекратила работу.

Кейс 3. Семейный доктор

В медицинской организации была атакована медицинская информационная система на базе 1С. По данным открытых источников, злоумышленники получили доступ к инфраструктуре, что привело к сбоям онлайн-записи и личного кабинета. Также сообщалось об уничтожении базы пациентов. По факту инцидента было возбуждено уголовное дело.

Подобные кейсы показывают, что последствия атак в фармацевтике давно вышли за рамки ИТ-проблем и напрямую влияют на операционную деятельность бизнеса.

Состояние безопасности разработки в фармацевтике

Анализ мобильных приложений и онлайн-сервисов фармацевтической отрасли показывает наличие типовых уязвимостей в различных классах цифровых продуктов.

Мобильные приложения

Исследования мобильных приложений и онлайн-сервисов показывают системные проблемы в области безопасной разработки. По данным AppSec.Sting, в 2025 году было выявлено почти 9 тысяч уязвимостей фармацевтической отрасли, включая сотни критичных. Более 80% приложений содержали чувствительные данные в исходном коде.

Наиболее распространённые проблемы:

  • жёстко прописанные API-ключи и токены;
  • небезопасное хранение данных;
  • утечки конфигураций;
  • хранение данных сторонних сервисов.

Сервисы онлайн-аптек

По данным ГК Солар, 93% сервисов используют небезопасную реализацию SSL, более 75% применяют слабые алгоритмы шифрования или HTTP. Это создаёт риск перехвата интернет-трафика, компрометации платёжных данных и утечек персональной информации.

Регуляторные требования

Безопасная разработка в фармацевтике постепенно становится обязательным требованием со стороны регуляторов, особенно для субъектов КИИ.
Ключевые нормативные документы:

  • ФЗ-152 «О персональных данных»;
  • ФЗ-187 «О безопасности КИИ»;
  • ГОСТ Р 56939–2024 по безопасной разработке ПО;
  • ГОСТ Р 71207–2024 по анализу исходного кода;
  • приказы ФСТЭК №21, №239, №55 и №117.

К потенциальным объектам КИИ в фармацевтике могут относиться:

  • АСУ ТП и SCADA;
  • MES и ERP-системы;
  • LIMS;
  • медицинские информационные системы;
  • специализированное отраслевое ПО.

Если система попадает в контур КИИ, требования к безопасной разработке существенно ужесточаются. Особенно важно, что требования распространяются не только на внутреннюю разработку, но и на подрядчиков и вендоров ПО.

Риски использования ИИ в фармацевтике

По данным исследования LауеrX, 77% сотрудников копируют корпоративные данные в ИИ-чатботы, 22% которых содержат конфиденциальные сведения. Для фармацевтических компаний это особенно критично из-за наличия медицинских данных и результатов исследований.

Основные угрозы:

  • Prompt Injection;
  • утечки конфиденциальных данных;
  • компрометация API-ключей;
  • нарушение корпоративных политик.

Виды атак на ИИ

Какие практики безопасной разработки внедряются в фармацевтической отрасли

Для контроля безопасности приложений в фармацевтической отрасли должны использоваться различные ИБ-практики и инструменты, позволяющие выявлять уязвимости на разных этапах жизненного цикла ПО.
На практике требования регуляторов и реальная инфраструктура фармацевтических компаний часто сильно отличаются друг от друга.

С одной стороны, требуется:
  • внедрять процессы безопасной разработки;
  • проводить регулярный анализ кода;
  • контролировать уязвимости и зависимости.

С другой стороны, компании работают в условиях, где:

  • используется большое количество legacy-систем;
  • часть инфраструктуры находится в закрытом контуре;
  • не всегда можно обновлять зависимости и компоненты;
  • нельзя замедлять выпуск релизов и останавливать бизнес-процессы.

Из-за этого внедрение безопасной разработки в фармацевтике часто требует поиска компромисса между безопасностью и стабильностью работы систем.

Как выстраивать зрелую безопасную разработку в фармацевтических компаниях

После внедрения процессов безопасной разработки компании часто сталкиваются с одинаковыми проблемами: растёт количество найденных уязвимостей, снижается скорость разработки, увеличивается нагрузка на команды и появляется большое количество ложных срабатываний. В таблице собраны наиболее распространённые проблемы и подходы, которые помогают выстроить эффективный процесс безопасной разработки.
Проблема Что помогает
Резкий рост количества уязвимостей Выстроить процесс работы с уязвимостями, определить правила формирования технического долга, использовать ASPM-системы
Снижение скорости разработки Сфокусироваться на устранении дефектов уровня Critical/High, регулярно формировать задачи на исправление уязвимостей в спринтах
Большое количество ложных срабатываний Гибко настраивать правила анализа, проводить регулярный triage, развивать Security Champions
Недостаток компетенций Формировать централизованную AppSec-экспертизу, при необходимости привлекать внешних специалистов
Низкая вовлечённость разработки Проводить обучение по безопасной разработке, развивать AppSec-культуру внутри команд, формировать единые требования по безопасной разработке
Отсутствие приоритизации рисков Определить SLA на исправление уязвимостей, учитывать не только CVSS, но и достижимость уязвимости и особенности системы

Вывод

Фармацевтическая отрасль сталкивается с устойчивым ростом киберрисков: увеличивается число атак, растёт влияние инцидентов на критичные бизнес-процессы, а цифровая инфраструктура становится всё более сложной и распределённой. Дополнительным фактором становится внедрение ИИ, который расширяет контур данных и добавляет новые сценарии угроз и утечек.

В этих условиях ключевое значение приобретает не набор отдельных защитных мер, а системный подход к информационной безопасности. Компании, которые выстраивают процессы SSDLC, управляют уязвимостями, учитывают требования регуляторов и развивают внутреннюю экспертизу, формируют более устойчивую и контролируемую среду разработки и эксплуатации.

Зрелость процессов ИБ становится основным фактором, определяющим способность фармацевтических компаний обеспечивать непрерывность критичных сервисов и снижать влияние киберрисков на бизнес.