Самооценка зрелости ИБ по методике ФСТЭК
Пройдите 21 направление деятельности, получите текущий Узи по шкале зрелости и профиль «текущий уровень против целевого» — прямо в браузере.
- 1
Заполните направления
21 направлений, в каждом — 8 видов требований с дословными формулировками методики. Неприменимые направления исключаются из оценки.
- 2
Увидьте Узи и профиль
Показатель пересчитывается мгновенно: уровень по каждому направлению, итоговый Узи по шкале и диаграмма профиля «текущий против целевого».
- 3
Скачайте отчёт
Документ DOCX по разделу VI методики: результаты по направлениям, недостигнутые целевые уровни и рекомендации по совершенствованию.
Оцените зрелость своей организации
Отметьте градации по каждому направлению: Узи и профиль уровней пересчитываются мгновенно. Прогресс сохраняется в браузере, вернуться можно в любой момент.
Шкала уровней зрелости ИБ
Итоговый показатель Узи попадает в один из диапазонов. Четыре уровня зрелости — от начального до верифицируемого — плюс значение «нулевой», когда уровень не подтверждён.
| Значение Узи | Уровень зрелости | Цвет | Характеристика уровня |
|---|---|---|---|
| Узи < 1 | Нулевой (отсутствует) | красный | Управление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы |
| 1 ≤ Узи < 2 | Начальный | оранжевый | Управление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками |
| 2 ≤ Узи < 3 | Системный | жёлтый | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учетом результатов выявления и оценки актуальных угроз и уязвимостей |
| 3 ≤ Узи < 4 | Контролируемый | зелёный | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями, осуществляется периодическая проверка |
| Узи ≥ 4 | Верифицируемый | голубой | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями и эффективность их реализации периодически проверяется с привлечением внешней (независимой) организации |
Целевой уровень оператор задаёт сам, методика рекомендует минимумы по значимости систем: не ниже 1 — ГИС 3 класса защищённости · иные ИС госорганов, госпредприятий и учреждений · ИСПДн УЗ-3 и УЗ-4 · ЗОКИИ 3 категории · подрядные организации, обслуживающие эти системы; не ниже 2 — ГИС 2 класса защищённости · ИСПДн УЗ-2 · ЗОКИИ 2 категории · подрядные организации, обслуживающие эти системы; не ниже 3 — ГИС 1 класса защищённости · ИСПДн УЗ-1 · ЗОКИИ 1 категории · подрядные организации, обслуживающие эти системы.
Методика оценки: направления, требования, градации
Полная фактура методики ФСТЭК от 07.08.2026 — те же направления и формулировки, которые используются в мастере самооценки выше.
21 направление деятельности
| № | Направление деятельности |
|---|---|
| 1 | Организация и управление деятельностью |
| 2 | Выявление и оценка угроз безопасности информации |
| 3 | Контроль конфигураций информационных систем |
| 4 | Управление уязвимостями |
| 5 | Управление обновлениями |
| 6 | Защита информации при обращении с информацией ограниченного доступа |
| 7 | Защита информации при применении конечных устройств |
| 8 | Защита информации при применении мобильных устройств |
| 9 | Защита удаленного доступа |
| 10 | Защита беспроводного доступа |
| 11 | Защита привилегированного доступа |
| № | Направление деятельности |
|---|---|
| 12 | Мониторинг информационной безопасности |
| 13 | Разработка безопасного программного обеспечения |
| 14 | Физическая защита |
| 15 | Непрерывность функционирования |
| 16 | Повышение уровня знаний и информированности |
| 17 | Защита информации при взаимодействии с подрядными организациями |
| 18 | Защита от компьютерных атак, направленных на отказ в обслуживании |
| 19 | Защита информации при использовании искусственного интеллекта |
| 20 | Защита информационных систем и содержащейся в них информации |
| 21 | Контроль уровня защищенности |
8 видов требований и их веса
| j | Вид требования | Вес wj | Характеристика |
|---|---|---|---|
| 1 | Документирование | 0,15 | Степень стандартизации, регламентации, документирования направления деятельности |
| 2 | Выполнение | 0,20 | Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий (процессов) и мер по защите информации |
| 3 | Инструменты | 0,10 | Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации |
| 4 | Квалификация | 0,10 | Уровень компетенций (знаний и соответствующих им навыков) специалистов, участвующих в реализации мероприятий (процессов) и мер по защите информации |
| 5 | Контроль | 0,15 | Степень контролируемости мероприятий (процессов) и мер по защите информации |
| 6 | Обучение | 0,10 | Степень осведомлённости персонала в области защиты информации, направленной на снижение рисков, связанных с человеческим фактором |
| 7 | Внешний аудит | 0,10 | Проведение оценки направления деятельности по защите информации (обеспечения безопасности КИИ) экспертами сторонней организации с целью подтверждения соответствия их установленным требованиям, выявления недостатков и формирования рекомендаций по улучшению |
| 8 | Актуализация | 0,10 | Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации |
Градации оценки по видам требований
| Балл aj | Формулировка |
|---|---|
| 1. Документирование — вес 0,15 | |
| 0 | Регламенты, стандарты, политики не разработаны |
| 0,5 | Регламенты, стандарты, политики утверждены, но не соответствуют установленным требованиям и(или) не доведены до заинтересованных лиц |
| 1 | Регламенты, стандарты, политики утверждены, полностью соответствуют установленным требованиям, актуализируются (вносятся изменения) на постоянной основе, доведены до всех заинтересованных лиц |
| 2. Выполнение — вес 0,20 | |
| 0 | Мероприятия (процессы), меры по защите информации не реализуются |
| 0,5 | Мероприятия (процессы), меры по защите информации реализуются частично, имеются отдельные отклонения от регламентов, стандартов, политик |
| 1 | Мероприятия (процессы) реализуются в соответствии с регламентами, стандартами, политиками |
| 3. Инструменты — вес 0,10 | |
| 0 | Мероприятия (процессы), меры по защите информации выполняются вручную, инструментальные средства не применяются |
| 0,5 | Внедрены отдельные инструментальные средства для частичной реализации мероприятия (процесса), мер по защите информации |
| 1 | Мероприятие (процесс), меры по защите информации полностью реализуется с использованием инструментальных (средств) |
| 4. Квалификация — вес 0,10 | |
| 0 | Мероприятие (процесс), меры по защите информации реализуется специалистами, не имеющими компетенций |
| 0,5 | Мероприятие (процесс), меры по защите информации реализуется специалистами, прошедшими обучение, но не имеющими навыков (опыта) в их реализации |
| 1 | Мероприятие (процесс), меры по защите информации реализуется специалистами, обладающими необходимыми компетенциями: имеются значительный (более 1 года) опыт в реализации, и (или) получены сертификаты, подтверждающие уровень компетенции |
| 5. Контроль — вес 0,15 | |
| 0 | Контроль реализации мероприятий (процессов), мер по защите информации не осуществляется |
| 0,5 | Контроль реализации мероприятий (процессов), мер по защите информации осуществляется преимущественно после компьютерных инцидентов |
| 1 | Контроль реализации мероприятий (процессов), мер по защите информации регламентирован, проводятся плановые проверки |
| 6. Обучение — вес 0,10 | |
| 0 | Обучение не проводится |
| 0,3 | Обучение проводится эпизодически, по инициативе отдельных руководителей подразделений |
| 0,5 | Обучение проводится, но без системного подхода и измерения результатов |
| 1 | Обучение проводится в соответствии с утвержденной программой обучения, охватывающей разные категории работников. Проводится контроль знаний и умений обучающихся |
| 7. Внешний аудит — вес 0,10 | |
| 0 | Внешние оценки реализации мероприятий (процессов), мер по защите информации не проводятся |
| 0,5 | Внешние оценки реализации мероприятий (процессов), мер по защите информации проводятся, эпизодически, не системно |
| 1 | Внешние оценки мероприятий (процессов), мер по защите информации планируются, проводятся по графику на регулярной основе, результаты используются для повышения защищенности |
| 8. Актуализация — вес 0,10 | |
| 0 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации не проводится |
| 0,5 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации осуществляется не системно, эпизодически |
| 1 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации регламентировано, улучшения, обновления вносятся по плану |
Как считается Узи
Четыре шага: балл по виду требования → сумма по направлению → уровень направления → среднее по всем направлениям.
- 1Балл по виду требованияDij = wj × aj. Выбранная градация даёт балл aj, он умножается на вес вида требования.
- 2Сумма по направлениюPзн = Σ Dij по восьми видам требований. Значение лежит в диапазоне от 0 до 1.
- 3Уровень направленияУзит — максимальный уровень, для которого одновременно выполнены обязательные минимумы по видам требований и порог Pзн из таблицы 3.
- 4Итоговый показательУзи = Σ Узит / N, где N — число оцениваемых направлений. Из 21 направлений исключаются неприменимые, N уменьшается.
Веса видов требований (wj)
- Документирование0,15
- Выполнение0,2
- Инструменты0,1
- Квалификация0,1
- Контроль0,15
- Обучение0,1
- Внешний аудит0,1
- Актуализация0,1
Наибольший вклад дают «Выполнение», «Документирование» и «Контроль» — с них выгоднее начинать при равных затратах.
Пороги Pзн по таблице 3
- Уровень 1Pзн ≥ 0,225
- Уровень 2Pзн ≥ 0,35
- Уровень 3Pзн ≥ 0,65
- Уровень 4Pзн ≥ 0,9
Порога суммы недостаточно: у каждого уровня есть обязательные минимумы по отдельным видам требований. Уровень 4 требует полного балла по внешней оценке — внутренними силами он недостижим.
Связанные страницы
- Оценка зрелости ИБ по методике ФСТЭК — разбор методики и шесть шагов подготовки
- Модуль ФСТЭК №117 — защита ГИС и показатель защищённости
- Чеклист приказа ФСТЭК №117 — 21 мероприятие для ГИС
- Показатель защищённости информации (КЗИ) — онлайн-инструмент по приказу №117
- Полный текст приказа ФСТЭК №117 с комментариями
Зрелость ИБ как процесс, а не отчёт раз в год
КиберОснова накапливает доказательную базу в рабочем режиме: документы, уязвимости, задачи, обучение — и превращает их в оценку зрелости с динамикой.