The article examines current information security threats to the penal system of the Russian Federation, specifically those arising from the use of social engineering techniques and personal data leaks. The author analyses the specific vulnerabilities of the penal system to these threats, taking into account the contemporary organisational structure of the agency. Particular attention is paid to the legal, organisational and technical aspects of protecting personal data of convicted persons, suspects, accused individuals, and staff of the penal system. On the basis of available statistical data and materials from prosecutors' inspections, systemic problems in ensuring information security of penitentiary institutions are identified. The article proposes directions for improving legislation, practical countermeasures against social engineering, as well as methods and means for preventing leaks of confidential information.
Keywords: social engineering, information security, penitentiary system, personal data, data leaks, Federal Penitentiary Service of Russia, cybersecurity, information protection.
Современный этап развития уголовно-исполнительной системы нашего государства характеризуется активной цифровой трансформацией, внедрением информационных технологий во все сферы деятельности учреждений и органов ФСИН России. Проведение данного вида трансформации и внедрения цифровых технологий деятельность ведомства предусмотрено Концепцией развития уголовно-исполнительной системы Российской Федерации на период до 2030 года.
В современных условиях развития институтов государственной власти цифровизация УИС сопряжена с возникновением новых угроз информационной безопасности, среди которых особое место занимают социальная инженерия и утечки персональных данных. Как справедливо отмечают исследователи [2, с. 9; 3, с. 26], УИС наиболее подвержена цифровым преступлениям в силу особенностей структуры ведомства, и специфики возложенных на нее задач. Взаимодействие со спецконтингентом создает особые условия для совершения преступлений с использованием методов социальной инженерии и несанкционированного доступа к конфиденциальной информации.
В настоящем исследовании под социальной инженерией в УИС будем понимать совокупность психологических методов, используемых злоумышленниками для манипулирования осужденными, подозреваемыми (обвиняемыми), сотрудниками (работниками) пенитенциарного ведомства, получения от них необходимой информации или выполнения тех или иных выгодных для субъекта угрозы действий. В контексте информационной безопасности УИС социальная инженерия — это методы получения необходимого доступа к конфиденциальным сведениям указанных лиц, основанные на их психологических особенностях и специфике деятельности.
Отметим, что специфика УИС создает особые условия для уязвимости перед методами социальной инженерии. Достаточно часто совершение должностных преступлений сотрудниками УИС связано с использованием средств цифровых технологий. Подозреваемые, обвиняемые, осужденные к лишению свободы либо без изоляции от общества совершают преступления повторно также под воздействием данного вида инженерии и при использовании современных Интернет-ресурсов, мессенджеров, социальных сетей.
Все вышеуказанные лица могут становиться объектами манипуляций со стороны злоумышленников, использующих методы социальной инженерии (фишинг, претекстинг, кви-про-кво, иные формы психологического воздействия). Так как пенитенциарные учреждения работают с информацией ограниченного распространения, включающей сведения о лицах, содержащихся под стражей, местах лишения свободы, состоящих на учете уголовно-исполнительной инспекции, сотрудниках режимных объектах, то это повышает привлекательность доступа к таким данным.
Как подчеркивается в исследовательской литературе, для эффективной профилактики и борьбы с цифровыми преступлениями государственные структуры должны быть оснащены эффективными информационно-коммуникационными технологиями [1, с. 145; 4, с. 210], а персонал организации — уметь применять такие технологии.
Рассмотрим еще одну проблему в деятельности учреждений и органов УИС — утечка персональных данных. Киберзащита и информационная безопасность являются приоритетными деятельности территориальных органов ФСИН России.
Кроме того, статистические данные свидетельствуют о масштабности проблемы утечек персональных данных в государственном секторе в целом. Согласно данным компании «Еса Про», за 2025 год 73 % всех утечек данных из российских организаций пришлось на государственный сектор. Всего за отчетный период в сеть утекло более 145 млн строк данных, при этом у государственного сектора было «слито» более 105 млн строк данных с записями о пользователях. Государственные организации стали главной мишенью для хакеров в 2025 году [5].
Прокурорские проверки выявляют нарушения в сфере защиты персональных данных непосредственно в учреждениях УИС. Так, Саянская прокуратура по надзору за соблюдением законов в исправительных учреждениях проверила исполнение законодательства о персональных данных в ФКУ СИЗО-3 и ФКУ СИЗО-5 ГУФСИН России по Иркутской области. В ходе надзорных мероприятий установлены факты соблюдения не в полной мере требований при обеспечении порядка защиты персональных данных, меры для обеспечения безопасности хранения биометрических персональных данных были недостаточными [6].
Указанные факты свидетельствуют о наличии системных проблем в обеспечении защиты персональных данных в пенитенциарных учреждениях, что требует принятия дополнительных организационно-правовых мер.
Проведенный анализ позволяет выделить следующие ключевые проблемы в сфере противодействия социальной инженерии и предотвращения утечек персональных данных в УИС, а также предложить пути их решения.
В-первую очередь отметим недостаточный уровень цифровой грамотности кадров. Сотрудники и работники УИС должны быть оснащены более мощными технологиями и ресурсами [7, с. 265]. Уровень их осведомленности о методах социальной инженерии остается низким. Считаем, что целесообразно проводить мероприятия воспитательного характера на постоянной основе. Также организовать регулярные занятия с психологом в виде небольших групп. Во-вторых, невысокий уровень кибербезопасности учреждений и органов УИС, а также проблема утечки данных спецконтенгента остается нерешенной. В целях решения данных проблем можем предложить следующее.
1) внедрение систематического обучения сотрудников УИС основам информационной безопасности, тренинги по распознаванию методов социальной инженерии, регулярное проведение учений по противодействию фишинговым атакам и включение соответствующих тем в программы профессиональной подготовки;
2) модернизацию технических средств защиты, внедрение многоуровневой аутентификации, современных антивирусных решений, регулярное обновление программного обеспечения, создание единого защищенного управляемого информационного пространства ФСИН России, использование систем обнаружения вторжений и предотвращения утечек данных;
3) разработку и внедрение единой методики оценки рисков информационной безопасности, создание системы непрерывного мониторинга инцидентов и усиление координации между подразделениями ФСИН России;
4) усиление внутреннего контроля и надзора за соблюдением режима обработки персональных данных, внедрение систем электронного документооборота с автоматической фиксацией всех операций доступа к конфиденциальной информации и ужесточение ответственности за нарушения в сфере защиты персональных данных.
Реализация указанных мер позволит существенно снизить риски утечек персональных данных и повысить устойчивость УИС к угрозам, связанным с социальной инженерией.
Литература:
- Золотарев М. В. Коррупционная преступность в уголовно-исполнительной системе: современное состояние и проблемы противодействия // Уголовно-исполнительная система: право, экономика, управление. 2019. № 3. С. 141–148.
- Ковалев О. Г. Роль информационных и цифровых технологий в обеспечении безопасности УИС на современном этапе ее развития // Вестник Томского НИИ ИТ ФСИН России. 2022. № 5. С. 3–10.
- Ковалев О. Г., Вилкова А. В., Швырев Б. А. Методология формирования знаний об информационной и компьютерной безопасности учреждений УИС // Уголовно-исполнительная система: право, экономика, управление. 2022. № 4. С. 25–27.
- Миронов Р. Г. Цифровые преступления в уголовно-исполнительной системе: криминологический аспект // Вестник института: преступление, наказание, исправление. 2019. № 4. С. 209–220.
- Отчет компании «Еса Про» об утечках персональных данных в 2025 году // Коммерсантъ. 22 декабря 2025. URL: https://www.kommersant.ru/doc/8313330 (дата обращения: 21.07.2026).
- Новости Прокуратуры Иркутской области от 10.02.2025. URL: https://epp.genproc.gov.ru/ru/proc_38/mass-media/news/archive/e7233447/ (дата обращения: 21.07.2026).
- Мельникова О. В. Искусственный интеллект и цифровая трансформация деятельности уголовно-исполнительной системы // Правоохранительные органы России: проблемы формирования и взаимодействия: Материалы научно-практической конференции с международным участием, Псков, 11–12 ноября 2021 года. Псков: Псковский филиал Академии ФСИН России, 2022. С. 260–265.

