- Интервью
- Отчеты о конференциях
- Цифровая трансформация
- Электронный документооборот
- Финансы: стратегия и тактика
- Закупки и логистика
- Общие центры обслуживания
- Информационные технологии
- Финансовая отчетность
- Риск-менеджмент
- Технологии управления
- Банки и страхование
- Кадровый рынок и управление персоналом
- Управление знаниями
- White Papers
- Финансы и государство
- CFO-прогноз
- Карьера и дети
- CFO Style
- Советы по выступлению на конференциях
- Обзоры деловых книг и журналов
- История финансов
- Свободное время
- Цитаты
КОНФЕРЕНЦИИ
-
20 августа 2026 года
Москва -
21 августа 2026 года
Москва -
28 августа 2026 года
Москва -
10-11 сентября 2026 года
Москва -
16 cентября 2026 года
Москва -
17-18 сентября 2026 года
Москва
Александр Севостьянов, ТМК: Cистемный подход к противодействию промышленному шпионажу
07.08.2026
В практике корпоративной безопасности защита интеллектуальной собственности традиционно рассматривается в тесной связи с риск-менеджментом. Именно в вопросах противодействия промышленному шпионажу и обеспечения сохранности нематериальных активов кроется немало подводных камней и нюансов.
Юридические и экономические контуры промышленного шпионажа
Если обращаться к букве закона, то классический «шпионаж», определённый статьёй 276 Уголовного кодекса, трактует прежде всего действия, направленные против государства и связанные с хищением государственной тайны. В коммерческой среде понятие «промышленный шпионаж» в российском законодательстве отсутствует как отдельный состав преступления. На практике применяется комплекс статей, которые в совокупности покрывают данную сферу. Говоря упрощённо, речь идёт о незаконном получении, использовании или разглашении сведений, составляющих охраняемую законом тайну и обладающих коммерческой ценностью, охраняемых организацией с целью получения конкурентных преимуществ, увеличения прибыли, снижения издержек (т.н. информация ограниченного доступа в разрезе 149-ФЗ и 98-ФЗ).
Реализация промышленного шпионажа всегда сопряжена с преодолением защитных барьеров: будь то взлом цифровых систем, подкуп сотрудников или использование методов социальной инженерии. Объектами посягательств выступают сведения конфиденциального характера в области коммерческой или производственной деятельности компании. Предметными объектами внимания злоумышленников, как правило, выступают проектная и конструкторская документация, клиентские базы, бизнес-планы, закрытые расчёты экономической эффективности, маркетинговые стратегии, программный код, ноу-хау – всё то, что при условии соблюдения режима конфиденциальности напрямую влияет на прибыль компании и зачастую составляет коммерческую тайну.
Тренды развития интеллектуальной собственности
Актуальность темы подтверждается макроэкономическими данными. На примере материалов «Коммерсанта» (более свежих данных Роспатента на момент подготовки данного материала не публиковалось) можно увидеть, что Россия входит в десятку мировых лидеров по числу получаемых патентов, причём рост весьма существенный.
Инвестиции в интеллектуальную сферу достигли 2,8 триллиона рублей – это серьёзный показатель, отражающий бурное развитие информационных технологий, искусственного интеллекта и автоматизации производственных и бизнес-процессов. Востребованность в объектах интеллектуальной деятельности очевидна, что создаёт благодатную почву для интереса злоумышленников.
Что касается перечня защищаемых объектов, то четвертая часть Гражданского кодекса (статья 1225) предлагает шестнадцать объектов, являющимися результатами интеллектуальной деятельности (т.н. РИДы). В большинстве инновационных компаний эти объекты присутствуют в единичном либо смешанном виде.
Отдельно стоит выделить ноу-хау – секреты производства, которым можно придать статус РИД через механизм коммерческой тайны. Даже уникальная методика продаж, если она соответствующим образом оформлена, становится ценным активом и объектом интереса для недобросовестных конкурентов.
Классификация нарушителей: внутренние и внешние
В классической модели угроз информационной безопасности принято разделять внутренних и внешних нарушителей. Поскольку ИБ сегодня выступает основным инструментом защиты интеллектуальной собственности, важно понимать особенности каждой группы.
Среди внутренних на первом месте стоит персонал с низким уровнем лояльности к работодателю и обладающий высоким уровнем доступа к данным, с привилегиями в ИТ- инфраструктуре. Особое внимание необходимо уделять увольняющимся специалистам, которые без должного контроля могут вынести значительные объёмы информации. Не менее серьёзной угрозой являются специалисты, трудоустроенные в интересах конкурентов – люди, которые целенаправленно приходят в компанию для получения доступа к данным в корыстных целях. Такая практика особенно характерна для рынков с высокой концентрацией прямых соперников, когда переход сотрудников из одной компании в другую считается нормой. Здесь требуется осторожность: принимая человека от прямого конкурента, надо быть уверенным в его благонадёжности ещё на стадии приёма.
Особое внимание следует уделять системным администраторам, администраторам баз данных, специалистам, патентоведам, работающим с объектами интеллектуальной собственности в цифровой среде. Надо учитывать, что это сотрудники с максимальными правами доступа к системам проектирования (AutoCAD, Компас 3D, и т.д.), к средам разработки программного кода и базам данных.
Внешними нарушителями, как правило, могут выступать прямые конкуренты (использующие методы конкурентной разведки и OSINT); партнёры, контрагенты, подрядчики с доступами к инфраструктуре (в том числе по договорам оказания услуг, разработки или сопровождения). Даже при подписании NDA такие организации, как правило, могут требовать широкого доступа к внутренним данным, что требует особого контроля.
В части киберпреступников вполне вероятны сценарии шантажа с их стороны в случае успешного компьютерного взлома сетевой инфраструктуры компании с последующим хищением конфиденциальной информации.
Типичные ошибки и системные недоработки в защите
Можно выделить три основных условия, способствующих успеху злоумышленников.
Первое – экономия на защите. Отсутствие выделенного бюджета на информационную безопасность или его недостаточность остаются распространённой проблемой, хотя сегодня уже редко встречаются компании, полностью игнорирующие ИБ.
Второе – нежелание или невозможность полноценно применять 98-ФЗ «О коммерческой тайне». Этот закон, принятый ещё в 2004 году, изначально не был адаптирован для цифровой среды и более ориентирован на бумажный документооборот. Введение режима коммерческой тайны влечёт за собой грифование документации, ограничение доступов, учёт лиц, формирование дел, ведение конфиденциального делопроизводства, подписания NDA и обязательств о неразглашении. Такой подход крайне трудоёмок для администрирования в современных условиях, редко обладает гибкостью.
Третье – отсутствие выстроенной методологии ИБ и регламентов создания, регистрации и получения государственной охраны результатов интеллектуальной деятельности. Без внутренних руководящих документов крайне сложно выстраивать доказательную базу в судебных разбирательствах. Любой объект интеллектуальной собственности должен быть надлежащим образом задокументирован: утверждённые планы, подписанные акты по НИОКР, проведена постановка на бухгалтерский учёт в качестве нематериальных активов, разработана конструкторская документация с визами и приказами. Документарная дисциплина является фундаментом для последующей правовой защиты.
Кадровый аспект
Отсутствие процессов кадровой безопасности также входит в число системных уязвимостей. Непроверяемый при приёме персонал и последующие бесконтрольные действия создают прямые риски. Эффективной практикой является взаимодействие HR-службы и подразделения безопасности на этапе отбора кандидатов, что позволяет исключать потенциальных ангажированных конкурентами работников и минимизировать угрозы на входе.
Особого внимания заслуживает дифференцированный подход к работникам, непосредственно создающим РИД. Эта категория персонала должна быть выделена в отдельный пул контроля.
Основной принцип: соотношение затрат на создание РИД и защиту
Одна из самых распространённых ошибок – недооценка стоимости защиты объекта по сравнению с ценностью создаваемого актива. Если компания инвестирует значительные средства в разработку нового продукта, но экономит небольшой процент на средствах защиты информации, такая экономия не просто не оправданна – она абсурдна. Потерять интеллектуальную собственность легко, а восстановить или отстоять права на неё потом крайне сложно.
Эту логику необходимо последовательно доносить до руководителей компаний, так как вложения в информационную безопасность – это не столько статья расходов, сколько залог сохранения будущей прибыли. Следует сравнивать суммарные затраты на создание объектов РИД со стоимостью внедрения средств защиты информации и будущей прибылью. Рынок сегодня предлагает достаточное разнообразие и даже в условиях роста цен на российское ПО можно подобрать экономически обоснованную конфигурацию. При этом важно обращать внимание на условия лицензирования: предпочтительнее выбирать системы с бессрочным лицензированием, где в отличие от срочных версий даже при временных финансовых трудностях это гарантирует непрерывность защиты.
Что именно теряет компания при утечке
Ущерб от промышленного шпионажа в большинстве случаев критичен. В технологической плоскости можно утратить ценную документацию, конфиденциальные файлы, образцы. В контрактной сфере – ценовые предложения, тендерные заявки, условия поставок. В производстве – уникальные рецептуры, формулы и технологические режимы. В клиентском сегменте – контакты, условия сделок, персональные данные и даже репутацию. Каждый инцидент наносит удар не только по текущей деятельности, но и по долгосрочному развитию бизнеса.
Методы злоумышленников и ключевые уязвимости
Современный арсенал нарушителей включает социальную инженерию, вербовку инсайдеров, использование скрытных каналов связи, атаки через подрядчиков и несанкционированный доступ. Наибольшую опасность представляют комбинированные сценарии, особенно если продукт компании уникален. В таких случаях вероятность применения всех перечисленных методов возрастает многократно.
Уязвимости возникают в следующих основных областях: человеческий фактор, не выстроенные процессы, IT-инфраструктура (сеть, почта, хранилища, данные), взаимодействие с подрядчиками, управление документацией. Именно на этих направлениях должна быть сосредоточена основная работа службы информационной безопасности.
Роль режима коммерческой тайны и юридическая ответственность
Суть режима коммерческой тайны, если отбросить технические детали закона, заключается в статье 10 Федерального закона 98-ФЗ. Главная сложность его применения в цифровую эпоху – необходимость адаптации к безбумажной цифровой среде. Следует отметить, что средствами автоматизации возможно реализовать простановку грифа конфиденциальности в электронном документообороте и вести учёт лиц, допущенных к чувствительным данным.
Такое грифование даёт двойной эффект. Во-первых, документы с грифом не могут быть выданы по первому требованию – это влечёт определённые правовые последствия для запрашивающей стороны. Следовательно, такая мера снижает риск фривольного обращения с информацией. Во-вторых, соблюдение режима позволяет привлекать нарушителей к ответственности по статье 183 УК РФ («Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну»), а не ограничиваться дисциплинарными взысканиями. Хотя доказывание по этой статье сложно, но выполнимо. Наличие выстроенной системы документирования процесса создания РИД и его защиты существенно повышает перспективы отстаивания интересов в суде.
В целом, по делам о промышленном шпионаже чаще всего применяется именно 183-я статья УК РФ, может в сочетании со статьёй 272 («Неправомерный доступ к компьютерной информации»), поскольку преодоление защитных барьеров почти всегда сопряжено с нарушением требований информационной безопасности. Если в ходе хищения затрагиваются персональные данные, могут подключатся дополнительные составы.
Работа с подрядчиками и распространение требований безопасности
Особого внимания заслуживает вопрос контроля над внешними подрядчиками, имеющими доступ к инфраструктуре. Необходимо исходить из принципа разделения: все объекты интеллектуальной собственности в цифровом виде должны храниться в централизованных защищённых областях, а администрирование этих систем следует поручать исключительно внутренней IT-службе, не допуская сторонних специалистов. Такой подход, когда никакое ПО и конфиденциальные данные не выходят за периметр, считается наиболее надёжным.
Для стандартных контуров (сопровождение серверов, баз данных) привлечение подрядчиков неизбежно. В этом случае необходимо выстраивать многовариантную защиту: заключать договоры о конфиденциальности NDA; знакомить партнёров с требованиями информационной безопасности; проводить предварительную проверку контрагента на предмет зрелости ИБ-процессов и ресурсов для выполнения стандартов безопасности; технически управлять доступом через PAM-системы. Выбор поставщика исключительно по критерию минимальной цены не всегда оправдан даже в условиях экономического кризиса: надёжность и прозрачность системы безопасности партнёра являются ключевыми факторами.
Базовый план действий и итоговый посыл
Для построения минимально эффективной системы защиты от промышленного шпионажа достаточен набор из ряда базовых мероприятий. В качестве первоочередных технических мер достаточно установить комплексный антивирус с защитой конечных станций, систему контроля утечек конфиденциальной информации и решение класса DCAP для защиты файловых ресурсов и управления доступом. Такая конфигурация покрывает основные потребности и не требует непомерных затрат.
Главный вывод, который хочется подчеркнуть, звучит так: информационная безопасность защищает интеллектуальную собственность, а интеллектуальная собственность приносит прибыль. Это неразрывный симбиоз, и именно в такой логике должны приниматься стратегические решения в области управления нематериальными активами. Осознавая реальную ценность своих разработок, компания получает не только юридическую, но и экономическую мотивацию для выстраивания надёжного защищённого периметра.
Александр Севостьянов, директор дирекции по экономической безопасности, ДИАЙПИ, советник заместителя генерального директора по безопасности – начальника СЭБ, ТМК
Наши конференции:
- Конференция «Операционная эффективность»
- Девятая конференция «Цифровизация промышленности»
- Пятая конференция «Новые модели финансовых операций: расчёты, ликвидность и цифровая инфраструктура»
- Сорок восьмая конференция «Трансформация ОЦО: стратегия, эффективность, сервис»
- Двадцать вторая конференция «Цифровизация корпоративных бизнес-процессов»
- Пятая конференция «Управление налоговыми рисками»
- Девятая конференция «Управление рисками в промышленности»
- Шестнадцатая конференция «Внутренний контроль и внутренний аудит как инструменты повышения эффективности бизнеса»
- Пятнадцатая конференция «Цифровизация фармбизнеса»
- Шестнадцатая конференция «Управление дебиторской задолженностью»










