7 августа 2026 года ФСТЭК России утвердила методический документ, которого рынок ждал с весны: «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры». Теперь оценка зрелости информационной безопасности — не абстракция из западных фреймворков, а конкретный показатель Узи с формулой, весами и шкалой от «нулевого» до «верифицируемого», который регулятор будет использовать для оценки эффективности вашей защиты.
Главное, что нужно понять с первого абзаца: методика описывает не разовый замер, а цикл. Оценили текущий уровень по 21 направлению — сравнили с целевым — составили план — выполнили — пересчитали. Организации, которые попытаются закрыть тему одной таблицей в Excel, упрутся в этот цикл уже на втором круге: тринадцать типов исходных данных, расчёты по каждому направлению, обязательный отчёт с графиками и план совершенствования.
В статье разберём методику по первоисточнику: шкала уровней, полный список из 21 направления деятельности, механика расчёта Узи с весами и ловушками, целевые уровни для ГИС, КИИ и ИСПДн, требования к зрелости подрядчиков — и как выстроить этот процесс так, чтобы он работал сам, а не съедал месяц каждый раз.
Что за методика и кого она касается
Методика оценки зрелости ФСТЭК утверждена 7 августа 2026 года и опирается на пять действующих наборов требований (пункт 3 Методики):
- приказ ФСТЭК № 117 от 11.04.2025 — защита информации в ГИС и иных системах госорганов, госпредприятий и учреждений;
- приказ № 239 от 25.12.2017 — безопасность значимых объектов КИИ;
- приказ № 21 от 18.02.2013 — защита персональных данных в ИСПДн;
- приказ № 31 от 14.03.2013 — АСУ ТП на критически важных объектах;
- приказ № 31 от 28.02.2017 — системы управления производством предприятий ОПК.
То есть под методику попадает практически каждая организация, у которой есть обязательные требования ФСТЭК: операторы ГИС, субъекты КИИ со значимыми объектами, операторы ИСПДн, промышленность.
Пункт 4 Методики прямо перечисляет, кто и зачем её применяет:
| Кто | Зачем (п. 4 Методики) |
|---|---|
| Операторы ИС, владельцы значимых объектов КИИ | оценить зрелость собственной деятельности по защите |
| Подрядные организации | подтвердить свой уровень зрелости при работах с доступом к системам или данным заказчика |
| Заказчики (госорганы, организации, субъекты КИИ) | установить требования к зрелости подрядчиков |
| Операторы ИСПДн | подтвердить зрелость обеспечения безопасности ПДн и задать требования подрядчикам |
| ФСТЭК России | оценить эффективность деятельности операторов на основе результатов их же оценки |
Последняя строка — самая важная для понимания серьёзности документа. Результаты вашей самооценки — это вход для оценки эффективности со стороны регулятора (п. 4г). «Нарисовать» уровень не получится: отчёт содержит исходные данные, расчёты и подтверждающие документы по каждому направлению.
Оценка бывает внутренней (своими силами) и внешней — с привлечением организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации, в части услуг по контролю защищённости от несанкционированного доступа (п. 6). Внешняя оценка объективнее, и, как увидим ниже, без неё вообще недостижим высший уровень зрелости.
Не путать: зрелость, защищённость и доверие — три разных показателя
В нормативной базе ФСТЭК теперь три «уровня», которые постоянно смешивают. Разложим один раз:
| Показатель | Что измеряет | Откуда |
|---|---|---|
| Узи — уровень зрелости | качество деятельности: процессы, управление, регулярность | Методика от 07.08.2026 (эта статья) |
| Кзи / Пзи — показатель защищённости | техническое состояние систем: меры, настройки, уязвимости | приказ № 117, методика расчёта от 11.11.2025 |
| Уровень доверия (УД 1–6) | глубину проверки средства защиты при сертификации | приказ № 76 от 02.06.2020 |
Зрелость отвечает на вопрос «как у вас устроена работа по ИБ», защищённость — «в каком состоянии ваши системы», доверие — «насколько проверен конкретный продукт, который вы ставите». Подробный разбор уровней доверия и проверки сертификатов СЗИ — в отдельной статье.
Практическое следствие: высокий Кзи при низкой зрелости ИБ — типичная и нестабильная ситуация. Системы один раз привели в порядок, но процессов нет — и через полгода защищённость расползётся. Методика зрелости закрывает именно эту дыру: оценка зрелости ИБ проверяет не состояние на дату, а способность организации удерживать это состояние.
Уровни зрелости информационной безопасности: шкала от нулевого до верифицируемого
Узи ФСТЭК может иметь одно из четырёх значений — от «начального» до «верифицируемого»; отсутствие зрелости фиксируется отдельным, пятым по счёту значением «нулевой» (п. 9 Методики). Итого шкала таблицы 1 выглядит так:
| Значение | Уровень | Что означает |
|---|---|---|
| 0 | Нулевой (отсутствует) | управление деятельностью не осуществляется, мероприятия и меры не реализованы |
| 1 | Начальный | управление формально есть, требования в целом выполняются, но с отдельными недостатками |
| 2 | Системный | управление на системном уровне; мероприятия и меры реализуются с учётом актуальных угроз и уязвимостей |
| 3 | Контролируемый | всё то же + периодическая проверка реализации |
| 4 | Верифицируемый | всё то же + эффективность периодически проверяется внешней независимой организацией |
Логика шкалы прозрачна: сначала научиться выполнять требования (1), потом делать это системно с опорой на анализ угроз (2), потом регулярно себя проверять (3), потом отдать проверку независимой стороне (4).
Итоговый Узи считается как среднее текущих уровней по всем оцениваемым направлениям деятельности и интерпретируется по той же таблице: значение до 1 — нулевой, от 1 до 2 — начальный, от 2 до 3 — системный, от 3 до 4 — контролируемый, ровно 4 — верифицируемый.
21 направление деятельности — и чем каждое закрывается на практике
Оценка ведётся не «в целом по больнице», а по 21 направлению (п. 12 Методики). Это фактически карта всей вашей работы по ИБ. Для каждого направления мы указали, каким инструментом или процессом оно обычно закрывается в SGRC-платформе:
| № | Направление (п. 12 Методики) | Чем закрывается в КиберОснова |
|---|---|---|
| 1 | Организация и управление деятельностью | документы ИБ: политики, приказы, регламенты с контролем актуальности |
| 2 | Выявление и оценка угроз | модель угроз, связка с БДУ ФСТЭК |
| 3 | Контроль конфигураций ИС | реестр активов и конфигураций (CMDB) |
| 4 | Управление уязвимостями | VM-модуль по БДУ ФСТЭК с задачами и сроками |
| 5 | Управление обновлениями | задачи ИБ по обновлениям, контроль исполнения |
| 6 | Защита информации ограниченного доступа | регламенты + журналы учёта |
| 7 | Защита конечных устройств | реестр активов + контроль СЗИ на узлах |
| 8 | Защита мобильных устройств | политики + учёт устройств |
| 9 | Защита удалённого доступа | регламенты доступа, контроль исполнения |
| 10 | Защита беспроводного доступа | политики + контроль конфигураций |
| 11 | Защита привилегированного доступа | матрица доступа, пересмотр прав |
| 12 | Мониторинг ИБ | события, инциденты, реагирование |
| 13 | Разработка безопасного ПО | процессы РБПО по ГОСТ Р 56939 (для тех, кто разрабатывает) |
| 14 | Физическая защита | регламенты, акты, комиссии |
| 15 | Непрерывность функционирования | планы обеспечения непрерывности и восстановления |
| 16 | Повышение знаний и информированности | обучение и инструктажи с фиксацией результатов |
| 17 | Защита при взаимодействии с подрядными организациями | реестр подрядчиков, требования в договорах |
| 18 | Защита от DDoS-атак | меры защиты + договоры с провайдерами |
| 19 | Защита информации при использовании ИИ | политика применения ИИ — новое направление, впервые в обязательной оценке |
| 20 | Защита ИС и содержащейся в них информации | весь контур технических мер по приказам |
| 21 | Контроль уровня защищённости | регулярная оценка защищённости, аудиты ИБ |
Два примечания. Во-первых, неприменимые направления исключаются из оценки (п. 13): нет Wi-Fi — нет направления 10, не разрабатываете ПО — нет направления 13. Во-вторых, отраслевые регуляторы могут добавлять свои направления сверху.
Отдельно отметим направление 19: ФСТЭК впервые включила защиту при использовании искусственного интеллекта в обязательный контур оценки. Если в организации применяются нейросети и языковые модели — придётся показать, что эта деятельность управляется: есть политика применения ИИ, определены допустимые сценарии, контролируется передача данных ограниченного доступа во внешние сервисы. Симметричный жест регулятора — в пункте 20г той же методики, где языковые модели официально допущены как инструмент самой оценки. ФСТЭК одновременно требует управлять рисками ИИ и признаёт его рабочим инструментом ИБ — это первый документ регулятора с такой двусторонней позицией.
Как считается Узи: веса, минимумы и три ловушки
По каждому направлению оценивается выполнение восьми видов требований. У каждого вида — свой вес, и распределение весов красноречиво:
| Вид требования | Вес |
|---|---|
| Выполнение мероприятий и мер | 0,2 |
| Документирование | 0,15 |
| Контроль (внутренний) | 0,15 |
| Инструменты (автоматизация) | 0,1 |
| Квалификация специалистов | 0,1 |
| Обучение персонала | 0,1 |
| Внешняя оценка (аудит) | 0,1 |
| Актуализация | 0,1 |
Выполнение весит больше, чем документирование. ФСТЭК прямо заложила в формулу приоритет дела над бумагой: идеальный комплект документов при нереализованных мерах даст ноль — выполнение входит в обязательные минимумы каждого уровня.
Механика по шагам: степень выполнения каждого вида требования умножается на вес, произведения суммируются в показатель направления, и уровень направления определяется как максимальный, для которого выполнены и пороговое значение суммы, и все обязательные минимумы по отдельным видам требований (таблицы 2 и 3 Методики). Итоговый Узи — среднее по направлениям.
Три ловушки, которые стоит знать заранее:
- Высокая сумма не гарантирует уровень. Можно набрать 0,8 из 1,0, но при нулевом «выполнении» уровень направления — ноль: минимум не выполнен. Проверяются оба условия одновременно.
- «Молчание — ноль» (п. 24). Если подразделение не представило запрошенные документы и материалы, направлению присваивается нулевое значение. Оценка зрелости — общекорпоративная задача, и саботаж смежников напрямую роняет показатель.
- Уровень 4 недостижим без внешнего аудита. В минимумы верифицируемого уровня входит полный балл по виду «внешняя оценка» — то есть без регулярной независимой проверки максимальная оценка закрыта по построению.
И ещё одна деталь для внимательных: конфликт интересов ограничен явно — специалисты, собирающие исходные данные, не должны оценивать материалы о результатах собственной работы (п. 22).
Целевые уровни: кому какой нужен
Целевой уровень по каждому направлению оператор устанавливает сам (п. 15), но пункт 11 Методики задаёт рекомендуемую планку в зависимости от значимости систем:
| Ваши системы | Рекомендуемый целевой уровень |
|---|---|
| ГИС 3 класса, иные ИС госорганов, ИСПДн УЗ-3/УЗ-4, значимые объекты КИИ 3 категории | не ниже 1 |
| ГИС 2 класса, ИСПДн УЗ-2, значимые объекты КИИ 2 категории | не ниже 2 |
| ГИС 1 класса, ИСПДн УЗ-1, значимые объекты КИИ 1 категории | не ниже 3 |
Обратите внимание на формулировку п. 11 полностью: рекомендации распространяются «а также на подрядные организации, оказывающие услуги, выполняющие работы при эксплуатации данных систем». Подрядчик, обслуживающий ГИС 1 класса, должен целиться в уровень зрелости не ниже 3 — наравне с самим оператором.
Уровень зрелости КИИ, ГИС и ИСПДн определяется по одной шкале — разница только в целевой планке. Как соотносятся классы и категории ваших систем с требованиями приказов, мы разбирали в сравнении приказов ФСТЭК № 117, 239, 21 и 17.
Почему это процесс, а не отчёт раз в год
Теперь — то, из-за чего мы назвали статью именно так. Посмотрите, из чего состоит оценка по Методике.
Исходные данные (п. 19) — тринадцать категорий: политика ИБ, орграспорядительные документы о полномочиях, внутренние стандарты и регламенты, план мероприятий по совершенствованию, отчёты и протоколы по результатам мероприятий, результаты предыдущей оценки, отчёты о контроле защищённости, акты госконтроля, результаты опросов работников, наблюдения за работой систем, данные инструментальных средств анализа защищённости и мониторинга.
Если эти документы и данные живут в десятке папок и почтовых переписок — каждый цикл оценки начинается с археологии. Если они накапливаются в единой системе в рабочем режиме — оценка превращается в выгрузку.
Инструменты (п. 20) — ФСТЭК прямо называет, чем проводить оценку: GRC-платформы, «объединяющие управление корпоративными процессами, контроль рисков и соблюдение нормативных требований», системы класса SOAR/SecOps, инструменты корпоративной архитектуры и — впервые в методическом документе регулятора — языковые модели, адаптированные для работы с исходными данными (п. 20г). SGRC-платформа — это и есть российское прочтение класса GRC, названного в пункте 20а.
Замкнутый цикл (раздел V Методики): если текущие уровни не дотягивают до целевых — определяются нереализованные мероприятия, расставляются приоритеты, разрабатывается план. После реализации плана — повторный расчёт. Не достигли снова — новый план. Методика буквально описывает цикл непрерывного совершенствования, знакомый по СУИБ и ISO 27001, только теперь в редакции российского регулятора.
Отчёт (раздел VI) — состав жёстко задан, тринадцать обязательных элементов: сведения об операторе и лицах, исходные данные, расчёты по каждому направлению с подтверждающими документами, графическая интерпретация профиля зрелости (диаграмма «текущий против целевого» по всем направлениям), перечень недостигнутых направлений и план совершенствования со сроками и ответственными. Отчёт подписывают проводившие оценку специалисты и утверждает руководитель; оператор несёт ответственность за качество и объективность оценки. Подробный разбор всех тринадцати элементов состава, ответы на вопросы «куда сдаётся» и «кто подписывает» и шаблон документа — на странице «Отчёт об оценке уровня зрелости».
Сложите это вместе: 21 направление × 8 видов требований × подтверждающие документы + опросы + повторные циклы. Вручную это месяц работы группы специалистов — каждый раз. В системе, где документы, активы, уязвимости, задачи и обучение уже учитываются, — это отчёт на выходе из процесса, который и так идёт.
Зрелость подрядчиков: новая договорная реальность
Методика встраивает зрелость в отношения заказчик—подрядчик тремя нормами:
- подрядные организации применяют методику, чтобы подтверждать свой уровень зрелости заказчику (п. 4б);
- заказчики устанавливают требования к уровню зрелости подрядчиков, и эти требования фиксируются «в документах, на основании которых оказываются услуги, проводятся работы» — то есть в договорах (п. 5);
- рекомендуемая планка для подрядчика привязана к классу обслуживаемой системы (п. 11): работаешь с ГИС 1 класса — показывай зрелость не ниже 3.
Для ИТ- и ИБ-подрядчиков это означает новый входной билет на рынок: запрос «подтвердите ваш Узи» скоро станет стандартной строкой тендерной документации — как сегодня лицензии ФСТЭК/ФСБ. Для заказчиков — новую обязанность: собирать, проверять и отслеживать оценки зрелости всех подрядчиков с доступом к системам.
Обе роли упираются в один и тот же инструментарий: анкета по таблице 2 Методики, расчёт, профиль, контроль «договорная цель против текущего уровня». Контур контроля подрядчиков мы разворачиваем на платформе поверх уже работающей самооценки — если тема актуальна, запросите демо, покажем на ваших сценариях.
Частые ошибки первой оценки
По опыту пилотных самооценок по близким моделям зрелости — пять граблей, на которые наступают почти все:
Оценка «по ощущениям» вместо документов. Специалист уверен, что обучение проводится, — но приказов о проведении, программ и протоколов нет. По методике вид требования «документирование» имеет собственный вес и собственные минимумы: не зафиксировано — значит, не засчитано. Правило простое: каждый балл самооценки должен опираться на артефакт, который можно приложить к отчёту.
Игнорирование минимумов. Команда складывает баллы и радуется сумме 0,7, не заметив, что «контроль» оценён в ноль. А минимум по контролю входит в условия уровней начиная со второго — и направление проваливается ниже, чем ожидалось. Считать нужно оба условия: сумму и каждый обязательный минимум.
Завышение целевых уровней. «Поставим всем направлениям цель 4, мы же серьёзная организация». Итог — демотивирующий отчёт со сплошными разрывами и нереальный план. Пункт 11 задаёт разумную планку от класса систем; выше неё стоит подниматься по мере закрытия базовых разрывов.
Забытые подрядчики. Направление 17 оценивает защиту при взаимодействии с подрядными организациями — а у половины организаций нет даже реестра подрядчиков с доступом к системам, не говоря о требованиях к их зрелости в договорах.
Оценка силами тех, кого оценивают. Пункт 22 прямо запрещает специалистам оценивать материалы о собственной работе. В маленькой команде ИБ это ограничение обходят перекрёстной оценкой направлений или привлечением внешней организации — заодно готовя почву для уровня 4.
Как подготовиться: шесть шагов
- Определите применимость. Составьте перечень своих систем (ГИС, ЗОКИИ, ИСПДн, АСУ ТП) с классами и категориями — от этого зависят целевые уровни из п. 11. Если категорирование КИИ или классификация ГИС не актуализированы — начните с них.
- Отсеките неприменимые направления по п. 13 и зафиксируйте обоснование исключения — его спросят.
- Проведите пилотную самооценку по таблицам 2–3 хотя бы по трём направлениям, где вы сильны (обычно: документы, уязвимости, обучение). Это откалибрует ожидания и покажет механику весов на практике.
- Закройте «нулевые» риски: проверьте, какие подразделения владеют исходными данными из п. 19, и договоритесь о порядке их предоставления — помните про п. 24.
- Составьте план совершенствования по выявленным разрывам с приоритетами: сначала обязательные минимумы (выполнение, документирование, контроль), затем добор суммы.
- Выстройте процесс, а не событие: заведите исходные данные в единую систему учёта, назначьте ответственных, поставьте контрольные точки повторной оценки. Именно здесь автоматизация процессов ИБ окупается быстрее всего.
Платформа КиберОснова закрывает этот контур штатно: реестры активов и документов, управление уязвимостями по БДУ ФСТЭК, задачи с ответственными и сроками, обучение, готовые комплекты документов — а результаты складываются в ту самую доказательную базу, которую требует раздел VI Методики.
Мастер самооценки по этой методике уже работает в личном кабинете платформы: все 21 направление с дословными формулировками таблицы 2, автоматический расчёт Узи с проверкой обязательных минимумов, диаграмма профиля «текущий против целевого» и выгрузка отчёта по разделу VI в DOCX одной кнопкой. Запросите демо — пройдём вашу первую оценку зрелости вместе за одну встречу.