УРОК НЕ ТОЛЬКО ДЛЯ ФРАНЦИИ

Франция здесь рассматривается как документированный предупреждающий пример, а не как объект карикатуры. Для других стран вопрос состоит в том, способны ли их институты превратить техническое предупреждение в профинансированное и проверенное устранение уязвимости до того, как ею воспользуется противник.

Предисловие: проблема уже не только в том, чтобы знать, а в том, чтобы действовать

21 августа 2026 года Le Figaro вынесла в заголовок предупреждение ФБР об атаках на системы водоснабжения и риске промышленных сбоев во Франции. В отрыве от контекста это может выглядеть как новая угроза, пришедшая из США. Хронология показывает иное: с 2013 года во Франции существует правовая защита жизненно важных операторов, с 2016 года — специальные правила для водного сектора, ANSSI документировала инциденты, устаревшие установки и оборудование, доступное из Интернета, а ЕС установил новые требования по кибербезопасности и устойчивости. Летом 2026 года американские ведомства сообщили об атаках на водные PLC с потерей давления и затоплениями, а затем — об активной кампании против Siemens S7, в том числе с применением скриптов, созданных или адаптированных с помощью ИИ. [1][2][3][4][9][10][11]

19 августа политический аспект стал ещё очевиднее: премьер-министр Себастьен Лекорню признал, что лишь немногие министерства соответствуют требуемому уровню кибербезопасности, и поручил ANSSI создать новую оперативную кибергруппу. В тот же день американские агентства выпустили предупреждение по Siemens S7. Совпадение дат не доказывает наличие этой кампании во Франции, но показывает, что индустриальная угроза ускоряется в момент, когда само правительство признаёт недостаточную зрелость государственных систем. [11][13]

МЕТОДОЛОГИЧЕСКАЯ И ЮРИДИЧЕСКАЯ ОГОВОРКА

Материал отделяет установленные факты, законные политические вопросы и редакционную оценку Delta-Sierra. Слово «некомпетентность» относится к политической оценке управления и исполнения, а не к обвинению всех государственных служащих в правонарушении. Источники также не доказывают наличие американской кампании Siemens S7 во Франции; они подтверждают активную угрозу в США, сопоставимые структурные уязвимости во Франции и уже зафиксированные французские компрометации в водном и энергетическом секторах. [3][8][11][12]

Хронология на одной странице

DateСобытие
2013Военное программное законодательство организует киберзащиту жизненно важных операторов. [1]
2016Вводятся специальные правила для критических информационных систем водного сектора. [2]
2021–2024ANSSI обрабатывает инциденты у 46 водных организаций и фиксирует повторяющиеся слабости. [3]
17.10.2024Срок имплементации NIS2 и директивы по устойчивости критических субъектов. [4][9]
12.03.2025Сенат Франции принимает законопроект в первом чтении. [5]
06.2025Счётная палата требует усилить межведомственное управление. [6]
22.01.2026CERT-FR сообщает о компрометациях в воде и энергетике. [8]
29.04.2026Еврокомиссия обращается в Суд ЕС по устойчивости критических субъектов. [9]
08.07.2026Новое обращение по неполной имплементации NIS2. [4]
30.07.2026ФБР сообщает об атаках на водные PLC с потерей давления и затоплениями. [10]
19.08.2026Премьер признаёт слабый уровень министерств; США предупреждают о Siemens S7. [11][13]
20.08.2026Siemens не видит всплеска атак или неизвестной уязвимости. [12]
21.08.2026Риск промышленных сбоев входит во французскую публичную дискуссию.

I. Тринадцать лет предупреждений и норм: сценарий не был невидимым

2013 и 2016 годы: критическая инфраструктура и вода уже рассматривались как киберриск

Военная программная законодательная база 2013 года ввела специальные обязательства по защите жизненно важной инфраструктуры от киберугроз. В 2016 году отдельный нормативный акт установил требования безопасности и отчётности для информационных систем жизненно важного водного сектора. Это не значит, что все будущие уязвимости были известны; это значит, что риск киберкомпрометации основных услуг официально относится к национальной безопасности уже больше десяти лет. [1][2]

Водный сектор особенно сложен из-за раздробленности ответственности между коммунами, межмуниципальными структурами, синдикатами, государственными и частными операторами, интеграторами и подрядчиками. Небольшая местная служба не располагает теми же инженерами, бюджетом и возможностями обновления старой промышленной автоматики, что крупный национальный оператор.

2021–2024: французские инциденты уже не были теоретическими

CERT-FR сообщила, что между январём 2021 и августом 2024 года ANSSI обрабатывала события, затронувшие 46 организаций водного сектора. В отчёте перечислены старые установки, географически распределённые площадки, ограниченные бюджеты, неравномерная зрелость и промышленные интерфейсы, доступные из Интернета. Дистанционное управление расширяет поверхность атаки, а исторические промышленные протоколы часто создавались для доступности и простоты, а не для враждебной Интернет-среды. [3]

Промышленный контроллер отличается от офисного компьютера: он может управлять насосом, клапаном, дозированием химикатов, уровнем резервуара или давлением. Поэтому цифровая атака способна стать физическим событием.

2024–2026: европейские сроки, задержки и новые компрометации

NIS2 и директива об устойчивости критических субъектов должны были быть перенесены в национальное право до 17 октября 2024 года. Франция не завершила процесс вовремя; в 2026 году последовали обращения Европейской комиссии в Суд ЕС. Франция была не единственной страной, но сам факт задержки объективен. [4][9]

12 марта 2025 года Сенат принял французский законопроект в первом чтении. В июне 2025 года Счётная палата Франции потребовала усилить межведомственное управление, лучше планировать ресурсы и вовлекать руководителей. Это показывает, что проблема не только техническая: кто имеет полномочия, бюджет и календарь, чтобы добиться устранения уязвимости? [5][6]

Исследование Cybermalveillance.gouv.fr также показало очень разный уровень готовности малых местных органов власти. Оно не доказывает уязвимость их водных сетей, но фиксирует структурную проблему киберзрелости на местном уровне. [7]

Январь 2026 года: ANSSI продолжала фиксировать компрометации воды и энергетики

CERT-FR сообщила о нескольких компрометациях французских организаций и вновь описала устройства, доступные из Интернета, слабую аутентификацию, пароли по умолчанию и открытые промышленные протоколы. При невозможности минимального усиления рекомендовалось отключение от Интернета и локальное управление. Был также приведён случай остановки ветропарка на несколько часов. [8]

Июль–август 2026 года: кибератаки дают физические последствия

30 июля ФБР и EPA предупредили об атаках на открытые в Интернет PLC Rockwell/Allen-Bradley в системах воды и канализации. Злоумышленники меняли адреса и пароли, вызывая потерю наблюдаемости или управления. ФБР сообщало о потере давления и затоплениях. Кибератака, таким образом, может менять физические условия критической услуги. [10]

19 августа NSA, CISA, FBI, DOE и EPA выпустили совместное предупреждение об активном нацеливании на Siemens S7. Описывались Интернет-сканирование и скрипты эксплуатации, созданные или улучшенные ИИ. Среди секторов — вода, энергетика, промышленность, химия и пищевое производство. Siemens добавила важную оговорку: компания не увидела общего всплеска атак или неизвестной уязвимости; значительная часть риска связана с уже известными ошибками конфигурации. [11][12]

ВОПРОС МЕНЯЕТСЯ

Речь уже не о том, «могли ли мы знать?», а о том, «мы уже знали многое; где теряется время между техническим предупреждением, политическим решением, финансированием и проверкой на месте?»

II. Когда предупреждает иностранная служба: четыре показательных прецедента

Истории с Thalys, терактами 2015 года, оценкой российского вторжения в Украину и MacronLeaks показывают разные проблемы: передачу информации, её интерпретацию, приоритизацию и подготовку ответа.

Айюб Эль-Хаззани был отмечен испанскими службами до попытки атаки в Thalys. Источники не показывают, что французские службы имели простую возможность гарантированно задержать его заранее; они показывают сложность обмена и использования сигналов между государствами. [15]

«Теракты 2015 года представляют собой общий провал разведки». — Патрик Кальвар, тогда глава DGSI [14]

Это не обвинение отдельных аналитиков или полицейских. Это признание того, что сложная система может потерпеть неудачу даже при наличии наблюдения, данных и сотрудничества.

Перед вторжением России в Украину США и Великобритания оценивали концентрацию российских сил значительно тревожнее. Французские службы располагали союзной информацией, но иначе интерпретировали намерения Москвы. После начала войны генерал Тьерри Буркхард публично признал, что американцы правильно предсказали нападение. [24]

«Американцы говорили, что русские нападут; они были правы». — генерал Тьерри Буркхард, март 2022 года [24]

MacronLeaks даёт обратный пример: предварительные предупреждения и подготовка к выборам 2017 года помогли ограничить эффект поздней публикации документов. Разведка и международное сотрудничество дают результат, когда предупреждение понято, ответственность ясна, а меры подготовлены заранее. [17]

III. Зачем нужна разведка, если последний километр решения не работает?

DGSI собирает и обрабатывает сведения для национальной безопасности, а национальная координация разведки должна помогать политическому решению. В киберсфере уже существует большая экосистема: ANSSI, CERT-FR, разведслужбы, министерства, судебные органы, операторы, отраслевые CSIRT, европейские партнёры и союзники. [18][19][25][26]

Слабое место может находиться между обнаружением и исправлением. Эксперт находит открытый интерфейс, доклад поднимается наверх, рекомендация публикуется. Затем нужно решить, кто платит, кто приказывает остановить установку, кто заменяет двадцатилетний PLC, кто контролирует подрядчика и кто подтверждает реальное исправление. Это и есть «последний километр» национальной безопасности.

Атакующему не нужна бюджетная процедура или межведомственная циркулярная записка, чтобы проверить уязвимую конфигурацию. ИИ дополнительно удешевляет разведку и создание скриптов. Если цикл решений нападающего значительно короче, чем у защитника, раннее предупреждение теряет часть ценности. [11]

IV. Можно ли говорить о «политической некомпетентности»?

Как общее личное обвинение этот термин был бы чрезмерным. Как политическая оценка измеримых результатов управления он допустим для дискуссии. Основания: премьер-министр сам признаёт недостаточный уровень министерств, Счётная палата требует улучшить управление и ресурсы, европейские задержки доходят до суда, а ANSSI в 2026 году всё ещё повторяет базовые правила защиты. [6][8][13]

Ни один факт не доказывает «общую некомпетентность государства». Вместе они показывают устойчивую проблему управления и исполнения, если лица, имеющие предупреждение, полномочия и время, не добиваются проверенного исправления.

Не перепутать объект критики

Критика не должна автоматически переноситься на инженеров ANSSI, сотрудников DGSI, полицию или военных. Документы показывают, что именно они часто и предупреждают. Политическая ответственность начинается там, где профессиональная экспертиза не превращается в приоритет, ресурсы, обязательное действие и контроль. [3][6][8][14]

V. Вода, энергетика и промышленность напрямую связаны с фундаментальными интересами страны

Статья 410-1 Уголовного кодекса Франции включает безопасность, защиту населения и основные элементы научного и экономического потенциала. Вода связана с безопасностью населения, энергия — с непрерывностью экономики, промышленность — с производственным потенциалом. [20]

Но политически подвергать эти интересы риску — не то же самое, что совершать уголовное преступление против фундаментальных интересов страны. Здесь речь идёт о политической и административной ответственности.

VI. Вопросы, на которые государство должно отвечать публично

Формула «службы мобилизованы» недостаточна. Результат измеряется устранённой уязвимостью, обнаружением вторжения, непрерывностью услуги и временем восстановления безопасного состояния.

VII. Кто у штурвала?

Было бы неверно утверждать, что французское государство ничего не делает. У него есть ANSSI, разведслужбы, международное сотрудничество, законы и профессионалы. Проблема в том, что эта впечатляющая архитектура сосуществует со слабостями, которые её же институты описывают годами.

Тревожит не отсутствие докладов, а их накопление; не отсутствие предупреждений, а их повторение. Разведка должна выигрывать время. Если известная уязвимость должна быть сначала использована противником, чтобы давно очевидное решение наконец было принято, значительная часть информационного преимущества уже потеряна.

ВЫВОД

Мы знали. Так кто же управляет процессом между моментом, когда информация доходит наверх, и моментом, когда уязвимость действительно устранена?

Источники и ссылки

Первичные, институциональные и журналистские источники. Официальные названия при необходимости сохранены на языке публикации.

  1. [1] Légifrance — Loi n° 2013-1168 du 18 décembre 2013, chapitre relatif à la protection des infrastructures vitales contre la cybermenace.
  2. [2] Légifrance — Arrêté du 17 juin 2016 relatif aux systèmes d’information d’importance vitale du secteur « Gestion de l’eau ».
  3. [3] ANSSI / CERT-FR — Secteur de l’eau : état de la menace informatique, CERTFR-2024-CTI-011, 28 novembre 2024.
  4. [4] Commission européenne — Recours du 8 juillet 2026 concernant la transposition de NIS 2 par la France et trois autres États.
  5. [5] Sénat — Projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dossier législatif.
  6. [6] Cour des comptes — La réponse de l’État aux cybermenaces sur les systèmes d’information civils, juin 2025.
  7. [7] Cybermalveillance.gouv.fr — Étude 2024 sur la cybersécurité des collectivités territoriales de moins de 25 000 habitants.
  8. [8] ANSSI / CERT-FR — Recommandations à destination des acteurs des secteurs de l’énergie et de l’eau, CERTFR-2025-DUR-003.
  9. [9] Commission européenne — Paquet d’infractions du 29 avril 2026 : saisine de la CJUE concernant la directive sur la résilience des entités critiques.
  10. [10] FBI — Malicious cyber actors targeting water and wastewater sector Internet-facing PLCs, 30 juillet 2026.
  11. [11] WaterISAC — Joint Cybersecurity Advisory – Active Targeting of Siemens S7 PLCs, synthèse de l’alerte interagences américaine.
  12. [12] Reuters / Boursorama — Réaction de Siemens à l’alerte américaine : pas de hausse détectée des attaques ni de vulnérabilité inconnue, 20 août 2026.
  13. [13] TF1 Info / AFP — Sébastien Lecornu : « Peu de ministères sont au niveau requis » en cybersécurité, 19 août 2026.
  14. [14] Assemblée nationale — Rapport d’enquête relatif aux moyens mis en œuvre par l’État pour lutter contre le terrorisme depuis le 7 janvier 2015.
  15. [15] Assemblée nationale — Audition sur la coopération et le renseignement : cas du Thalys et signalement espagnol d’Ayoub El-Khazzani.
  16. [16] Assemblée nationale — Rapport de suivi des conclusions de la commission d’enquête sur les attentats de 2015.
  17. [17] U.S. Senate / Congress — Rapport sur l’ingérence russe et l’expérience française lors de l’élection présidentielle de 2017.
  18. [18] DGSI — Présentation officielle des missions de la Direction générale de la sécurité intérieure.
  19. [19] Élysée — Coordination nationale du renseignement et de la lutte contre le terrorisme : missions de coordination et d’aide à la décision.
  20. [20] Légifrance — Code pénal, article 410-1 : définition des intérêts fondamentaux de la Nation.
  21. [21] CISA — Siemens SIMATIC S7-1200 CPUs, avis industriel du 21 janvier 2025.
  22. [22] CISA — Siemens SIMATIC S7-1200 et S7-1500 CPU Families : avis de sécurité et recommandations d’isolement réseau.
  23. [23] Assemblée nationale — Séance du 5 mai 2026 : débat sur les fragilités cyber de l’État après l’attaque de l’ANTS.
  24. [24] Le Monde — Entretien du général Thierry Burkhard sur les divergences d’analyse avant l’invasion russe de l’Ukraine, mars 2022.
  25. [25] ANSSI — Rapport d’activité 2025 et coopération avec les CSIRT français et européens.
  26. [26] ANSSI — Présidence française du groupe de travail cybersécurité du G7 en 2026.