КиберосноваSGRC

Оценка зрелости информационной безопасности по методике ФСТЭК: как выстроить процесс

Методика ФСТЭК от 07.08.2026: показатель Узи, 21 направление, уровни зрелости для ГИС, КИИ и ИСПДн, требования к подрядчикам и автоматизация оценки в SGRC.

7 августа 2026 года ФСТЭК России утвердила методический документ, которого рынок ждал с весны: «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры». Теперь оценка зрелости информационной безопасности — не абстракция из западных фреймворков, а конкретный показатель Узи с формулой, весами и шкалой от «нулевого» до «верифицируемого», который регулятор будет использовать для оценки эффективности вашей защиты.

Главное, что нужно понять с первого абзаца: методика описывает не разовый замер, а цикл. Оценили текущий уровень по 21 направлению — сравнили с целевым — составили план — выполнили — пересчитали. Организации, которые попытаются закрыть тему одной таблицей в Excel, упрутся в этот цикл уже на втором круге: тринадцать типов исходных данных, расчёты по каждому направлению, обязательный отчёт с графиками и план совершенствования.

В статье разберём методику по первоисточнику: шкала уровней, полный список из 21 направления деятельности, механика расчёта Узи с весами и ловушками, целевые уровни для ГИС, КИИ и ИСПДн, требования к зрелости подрядчиков — и как выстроить этот процесс так, чтобы он работал сам, а не съедал месяц каждый раз.

Что за методика и кого она касается

Методика оценки зрелости ФСТЭК утверждена 7 августа 2026 года и опирается на пять действующих наборов требований (пункт 3 Методики):

  • приказ ФСТЭК № 117 от 11.04.2025 — защита информации в ГИС и иных системах госорганов, госпредприятий и учреждений;
  • приказ № 239 от 25.12.2017 — безопасность значимых объектов КИИ;
  • приказ № 21 от 18.02.2013 — защита персональных данных в ИСПДн;
  • приказ № 31 от 14.03.2013 — АСУ ТП на критически важных объектах;
  • приказ № 31 от 28.02.2017 — системы управления производством предприятий ОПК.

То есть под методику попадает практически каждая организация, у которой есть обязательные требования ФСТЭК: операторы ГИС, субъекты КИИ со значимыми объектами, операторы ИСПДн, промышленность.

Пункт 4 Методики прямо перечисляет, кто и зачем её применяет:

КтоЗачем (п. 4 Методики)
Операторы ИС, владельцы значимых объектов КИИоценить зрелость собственной деятельности по защите
Подрядные организацииподтвердить свой уровень зрелости при работах с доступом к системам или данным заказчика
Заказчики (госорганы, организации, субъекты КИИ)установить требования к зрелости подрядчиков
Операторы ИСПДнподтвердить зрелость обеспечения безопасности ПДн и задать требования подрядчикам
ФСТЭК Россииоценить эффективность деятельности операторов на основе результатов их же оценки

Последняя строка — самая важная для понимания серьёзности документа. Результаты вашей самооценки — это вход для оценки эффективности со стороны регулятора (п. 4г). «Нарисовать» уровень не получится: отчёт содержит исходные данные, расчёты и подтверждающие документы по каждому направлению.

Оценка бывает внутренней (своими силами) и внешней — с привлечением организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации, в части услуг по контролю защищённости от несанкционированного доступа (п. 6). Внешняя оценка объективнее, и, как увидим ниже, без неё вообще недостижим высший уровень зрелости.

Не путать: зрелость, защищённость и доверие — три разных показателя

В нормативной базе ФСТЭК теперь три «уровня», которые постоянно смешивают. Разложим один раз:

ПоказательЧто измеряетОткуда
Узи — уровень зрелостикачество деятельности: процессы, управление, регулярностьМетодика от 07.08.2026 (эта статья)
Кзи / Пзи — показатель защищённоститехническое состояние систем: меры, настройки, уязвимостиприказ № 117, методика расчёта от 11.11.2025
Уровень доверия (УД 1–6)глубину проверки средства защиты при сертификацииприказ № 76 от 02.06.2020

Зрелость отвечает на вопрос «как у вас устроена работа по ИБ», защищённость — «в каком состоянии ваши системы», доверие — «насколько проверен конкретный продукт, который вы ставите». Подробный разбор уровней доверия и проверки сертификатов СЗИ — в отдельной статье.

Практическое следствие: высокий Кзи при низкой зрелости ИБ — типичная и нестабильная ситуация. Системы один раз привели в порядок, но процессов нет — и через полгода защищённость расползётся. Методика зрелости закрывает именно эту дыру: оценка зрелости ИБ проверяет не состояние на дату, а способность организации удерживать это состояние.

Уровни зрелости информационной безопасности: шкала от нулевого до верифицируемого

Узи ФСТЭК может иметь одно из четырёх значений — от «начального» до «верифицируемого»; отсутствие зрелости фиксируется отдельным, пятым по счёту значением «нулевой» (п. 9 Методики). Итого шкала таблицы 1 выглядит так:

ЗначениеУровеньЧто означает
0Нулевой (отсутствует)управление деятельностью не осуществляется, мероприятия и меры не реализованы
1Начальныйуправление формально есть, требования в целом выполняются, но с отдельными недостатками
2Системныйуправление на системном уровне; мероприятия и меры реализуются с учётом актуальных угроз и уязвимостей
3Контролируемыйвсё то же + периодическая проверка реализации
4Верифицируемыйвсё то же + эффективность периодически проверяется внешней независимой организацией

Логика шкалы прозрачна: сначала научиться выполнять требования (1), потом делать это системно с опорой на анализ угроз (2), потом регулярно себя проверять (3), потом отдать проверку независимой стороне (4).

Итоговый Узи считается как среднее текущих уровней по всем оцениваемым направлениям деятельности и интерпретируется по той же таблице: значение до 1 — нулевой, от 1 до 2 — начальный, от 2 до 3 — системный, от 3 до 4 — контролируемый, ровно 4 — верифицируемый.

21 направление деятельности — и чем каждое закрывается на практике

Оценка ведётся не «в целом по больнице», а по 21 направлению (п. 12 Методики). Это фактически карта всей вашей работы по ИБ. Для каждого направления мы указали, каким инструментом или процессом оно обычно закрывается в SGRC-платформе:

Направление (п. 12 Методики)Чем закрывается в КиберОснова
1Организация и управление деятельностьюдокументы ИБ: политики, приказы, регламенты с контролем актуальности
2Выявление и оценка угрозмодель угроз, связка с БДУ ФСТЭК
3Контроль конфигураций ИСреестр активов и конфигураций (CMDB)
4Управление уязвимостямиVM-модуль по БДУ ФСТЭК с задачами и сроками
5Управление обновлениямизадачи ИБ по обновлениям, контроль исполнения
6Защита информации ограниченного доступарегламенты + журналы учёта
7Защита конечных устройствреестр активов + контроль СЗИ на узлах
8Защита мобильных устройствполитики + учёт устройств
9Защита удалённого доступарегламенты доступа, контроль исполнения
10Защита беспроводного доступаполитики + контроль конфигураций
11Защита привилегированного доступаматрица доступа, пересмотр прав
12Мониторинг ИБсобытия, инциденты, реагирование
13Разработка безопасного ПОпроцессы РБПО по ГОСТ Р 56939 (для тех, кто разрабатывает)
14Физическая защитарегламенты, акты, комиссии
15Непрерывность функционированияпланы обеспечения непрерывности и восстановления
16Повышение знаний и информированностиобучение и инструктажи с фиксацией результатов
17Защита при взаимодействии с подрядными организациямиреестр подрядчиков, требования в договорах
18Защита от DDoS-атакмеры защиты + договоры с провайдерами
19Защита информации при использовании ИИполитика применения ИИ — новое направление, впервые в обязательной оценке
20Защита ИС и содержащейся в них информациивесь контур технических мер по приказам
21Контроль уровня защищённостирегулярная оценка защищённости, аудиты ИБ

Два примечания. Во-первых, неприменимые направления исключаются из оценки (п. 13): нет Wi-Fi — нет направления 10, не разрабатываете ПО — нет направления 13. Во-вторых, отраслевые регуляторы могут добавлять свои направления сверху.

Отдельно отметим направление 19: ФСТЭК впервые включила защиту при использовании искусственного интеллекта в обязательный контур оценки. Если в организации применяются нейросети и языковые модели — придётся показать, что эта деятельность управляется: есть политика применения ИИ, определены допустимые сценарии, контролируется передача данных ограниченного доступа во внешние сервисы. Симметричный жест регулятора — в пункте 20г той же методики, где языковые модели официально допущены как инструмент самой оценки. ФСТЭК одновременно требует управлять рисками ИИ и признаёт его рабочим инструментом ИБ — это первый документ регулятора с такой двусторонней позицией.

Как считается Узи: веса, минимумы и три ловушки

По каждому направлению оценивается выполнение восьми видов требований. У каждого вида — свой вес, и распределение весов красноречиво:

Вид требованияВес
Выполнение мероприятий и мер0,2
Документирование0,15
Контроль (внутренний)0,15
Инструменты (автоматизация)0,1
Квалификация специалистов0,1
Обучение персонала0,1
Внешняя оценка (аудит)0,1
Актуализация0,1

Выполнение весит больше, чем документирование. ФСТЭК прямо заложила в формулу приоритет дела над бумагой: идеальный комплект документов при нереализованных мерах даст ноль — выполнение входит в обязательные минимумы каждого уровня.

Механика по шагам: степень выполнения каждого вида требования умножается на вес, произведения суммируются в показатель направления, и уровень направления определяется как максимальный, для которого выполнены и пороговое значение суммы, и все обязательные минимумы по отдельным видам требований (таблицы 2 и 3 Методики). Итоговый Узи — среднее по направлениям.

Три ловушки, которые стоит знать заранее:

  1. Высокая сумма не гарантирует уровень. Можно набрать 0,8 из 1,0, но при нулевом «выполнении» уровень направления — ноль: минимум не выполнен. Проверяются оба условия одновременно.
  2. «Молчание — ноль» (п. 24). Если подразделение не представило запрошенные документы и материалы, направлению присваивается нулевое значение. Оценка зрелости — общекорпоративная задача, и саботаж смежников напрямую роняет показатель.
  3. Уровень 4 недостижим без внешнего аудита. В минимумы верифицируемого уровня входит полный балл по виду «внешняя оценка» — то есть без регулярной независимой проверки максимальная оценка закрыта по построению.

И ещё одна деталь для внимательных: конфликт интересов ограничен явно — специалисты, собирающие исходные данные, не должны оценивать материалы о результатах собственной работы (п. 22).

Целевые уровни: кому какой нужен

Целевой уровень по каждому направлению оператор устанавливает сам (п. 15), но пункт 11 Методики задаёт рекомендуемую планку в зависимости от значимости систем:

Ваши системыРекомендуемый целевой уровень
ГИС 3 класса, иные ИС госорганов, ИСПДн УЗ-3/УЗ-4, значимые объекты КИИ 3 категориине ниже 1
ГИС 2 класса, ИСПДн УЗ-2, значимые объекты КИИ 2 категориине ниже 2
ГИС 1 класса, ИСПДн УЗ-1, значимые объекты КИИ 1 категориине ниже 3

Обратите внимание на формулировку п. 11 полностью: рекомендации распространяются «а также на подрядные организации, оказывающие услуги, выполняющие работы при эксплуатации данных систем». Подрядчик, обслуживающий ГИС 1 класса, должен целиться в уровень зрелости не ниже 3 — наравне с самим оператором.

Уровень зрелости КИИ, ГИС и ИСПДн определяется по одной шкале — разница только в целевой планке. Как соотносятся классы и категории ваших систем с требованиями приказов, мы разбирали в сравнении приказов ФСТЭК № 117, 239, 21 и 17.

Почему это процесс, а не отчёт раз в год

Теперь — то, из-за чего мы назвали статью именно так. Посмотрите, из чего состоит оценка по Методике.

Исходные данные (п. 19) — тринадцать категорий: политика ИБ, орграспорядительные документы о полномочиях, внутренние стандарты и регламенты, план мероприятий по совершенствованию, отчёты и протоколы по результатам мероприятий, результаты предыдущей оценки, отчёты о контроле защищённости, акты госконтроля, результаты опросов работников, наблюдения за работой систем, данные инструментальных средств анализа защищённости и мониторинга.

Если эти документы и данные живут в десятке папок и почтовых переписок — каждый цикл оценки начинается с археологии. Если они накапливаются в единой системе в рабочем режиме — оценка превращается в выгрузку.

Инструменты (п. 20) — ФСТЭК прямо называет, чем проводить оценку: GRC-платформы, «объединяющие управление корпоративными процессами, контроль рисков и соблюдение нормативных требований», системы класса SOAR/SecOps, инструменты корпоративной архитектуры и — впервые в методическом документе регулятора — языковые модели, адаптированные для работы с исходными данными (п. 20г). SGRC-платформа — это и есть российское прочтение класса GRC, названного в пункте 20а.

Замкнутый цикл (раздел V Методики): если текущие уровни не дотягивают до целевых — определяются нереализованные мероприятия, расставляются приоритеты, разрабатывается план. После реализации плана — повторный расчёт. Не достигли снова — новый план. Методика буквально описывает цикл непрерывного совершенствования, знакомый по СУИБ и ISO 27001, только теперь в редакции российского регулятора.

Отчёт (раздел VI) — состав жёстко задан, тринадцать обязательных элементов: сведения об операторе и лицах, исходные данные, расчёты по каждому направлению с подтверждающими документами, графическая интерпретация профиля зрелости (диаграмма «текущий против целевого» по всем направлениям), перечень недостигнутых направлений и план совершенствования со сроками и ответственными. Отчёт подписывают проводившие оценку специалисты и утверждает руководитель; оператор несёт ответственность за качество и объективность оценки. Подробный разбор всех тринадцати элементов состава, ответы на вопросы «куда сдаётся» и «кто подписывает» и шаблон документа — на странице «Отчёт об оценке уровня зрелости».

Сложите это вместе: 21 направление × 8 видов требований × подтверждающие документы + опросы + повторные циклы. Вручную это месяц работы группы специалистов — каждый раз. В системе, где документы, активы, уязвимости, задачи и обучение уже учитываются, — это отчёт на выходе из процесса, который и так идёт.

Зрелость подрядчиков: новая договорная реальность

Методика встраивает зрелость в отношения заказчик—подрядчик тремя нормами:

  • подрядные организации применяют методику, чтобы подтверждать свой уровень зрелости заказчику (п. 4б);
  • заказчики устанавливают требования к уровню зрелости подрядчиков, и эти требования фиксируются «в документах, на основании которых оказываются услуги, проводятся работы» — то есть в договорах (п. 5);
  • рекомендуемая планка для подрядчика привязана к классу обслуживаемой системы (п. 11): работаешь с ГИС 1 класса — показывай зрелость не ниже 3.

Для ИТ- и ИБ-подрядчиков это означает новый входной билет на рынок: запрос «подтвердите ваш Узи» скоро станет стандартной строкой тендерной документации — как сегодня лицензии ФСТЭК/ФСБ. Для заказчиков — новую обязанность: собирать, проверять и отслеживать оценки зрелости всех подрядчиков с доступом к системам.

Обе роли упираются в один и тот же инструментарий: анкета по таблице 2 Методики, расчёт, профиль, контроль «договорная цель против текущего уровня». Контур контроля подрядчиков мы разворачиваем на платформе поверх уже работающей самооценки — если тема актуальна, запросите демо, покажем на ваших сценариях.

Частые ошибки первой оценки

По опыту пилотных самооценок по близким моделям зрелости — пять граблей, на которые наступают почти все:

Оценка «по ощущениям» вместо документов. Специалист уверен, что обучение проводится, — но приказов о проведении, программ и протоколов нет. По методике вид требования «документирование» имеет собственный вес и собственные минимумы: не зафиксировано — значит, не засчитано. Правило простое: каждый балл самооценки должен опираться на артефакт, который можно приложить к отчёту.

Игнорирование минимумов. Команда складывает баллы и радуется сумме 0,7, не заметив, что «контроль» оценён в ноль. А минимум по контролю входит в условия уровней начиная со второго — и направление проваливается ниже, чем ожидалось. Считать нужно оба условия: сумму и каждый обязательный минимум.

Завышение целевых уровней. «Поставим всем направлениям цель 4, мы же серьёзная организация». Итог — демотивирующий отчёт со сплошными разрывами и нереальный план. Пункт 11 задаёт разумную планку от класса систем; выше неё стоит подниматься по мере закрытия базовых разрывов.

Забытые подрядчики. Направление 17 оценивает защиту при взаимодействии с подрядными организациями — а у половины организаций нет даже реестра подрядчиков с доступом к системам, не говоря о требованиях к их зрелости в договорах.

Оценка силами тех, кого оценивают. Пункт 22 прямо запрещает специалистам оценивать материалы о собственной работе. В маленькой команде ИБ это ограничение обходят перекрёстной оценкой направлений или привлечением внешней организации — заодно готовя почву для уровня 4.

Как подготовиться: шесть шагов

  1. Определите применимость. Составьте перечень своих систем (ГИС, ЗОКИИ, ИСПДн, АСУ ТП) с классами и категориями — от этого зависят целевые уровни из п. 11. Если категорирование КИИ или классификация ГИС не актуализированы — начните с них.
  2. Отсеките неприменимые направления по п. 13 и зафиксируйте обоснование исключения — его спросят.
  3. Проведите пилотную самооценку по таблицам 2–3 хотя бы по трём направлениям, где вы сильны (обычно: документы, уязвимости, обучение). Это откалибрует ожидания и покажет механику весов на практике.
  4. Закройте «нулевые» риски: проверьте, какие подразделения владеют исходными данными из п. 19, и договоритесь о порядке их предоставления — помните про п. 24.
  5. Составьте план совершенствования по выявленным разрывам с приоритетами: сначала обязательные минимумы (выполнение, документирование, контроль), затем добор суммы.
  6. Выстройте процесс, а не событие: заведите исходные данные в единую систему учёта, назначьте ответственных, поставьте контрольные точки повторной оценки. Именно здесь автоматизация процессов ИБ окупается быстрее всего.

Платформа КиберОснова закрывает этот контур штатно: реестры активов и документов, управление уязвимостями по БДУ ФСТЭК, задачи с ответственными и сроками, обучение, готовые комплекты документов — а результаты складываются в ту самую доказательную базу, которую требует раздел VI Методики.

Мастер самооценки по этой методике уже работает в личном кабинете платформы: все 21 направление с дословными формулировками таблицы 2, автоматический расчёт Узи с проверкой обязательных минимумов, диаграмма профиля «текущий против целевого» и выгрузка отчёта по разделу VI в DOCX одной кнопкой. Запросите демо — пройдём вашу первую оценку зрелости вместе за одну встречу.

Василий Сеничев
Василий Сеничев

Основатель и CEO КиберОснова

Основатель платформы КиберОснова SGRC. Более 12 лет в информационной безопасности: от технического эксперта до продуктового руководителя. Строил процессы ИБ в крупных государственных и коммерческих организациях до основания КиберОснова.

SGRCавтоматизация ИБуправление ИБКИИпродуктовое управление
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.