КиберосноваSGRC
Методический документ ФСТЭК России от 07.08.2026

Самооценка зрелости ИБ по методике ФСТЭК

Пройдите 21 направление деятельности, получите текущий Узи по шкале зрелости и профиль «текущий уровень против целевого» — прямо в браузере.

21 направление деятельности8 видов требованийБесплатноРасчёт без регистрации
  1. 1

    Заполните направления

    21 направлений, в каждом — 8 видов требований с дословными формулировками методики. Неприменимые направления исключаются из оценки.

  2. 2

    Увидьте Узи и профиль

    Показатель пересчитывается мгновенно: уровень по каждому направлению, итоговый Узи по шкале и диаграмма профиля «текущий против целевого».

  3. 3

    Скачайте отчёт

    Документ DOCX по разделу VI методики: результаты по направлениям, недостигнутые целевые уровни и рекомендации по совершенствованию.

Оцените зрелость своей организации

Отметьте градации по каждому направлению: Узи и профиль уровней пересчитываются мгновенно. Прогресс сохраняется в браузере, вернуться можно в любой момент.

Класс защищаемых систем

Предзаполнит целевые уровни по пункту 11 методики. Цель каждого направления можно поднять вручную внутри карточки.

Оценка по направлениям

0 из 21 заполнено

Шкала уровней зрелости ИБ

Итоговый показатель Узи попадает в один из диапазонов. Четыре уровня зрелости — от начального до верифицируемого — плюс значение «нулевой», когда уровень не подтверждён.

Шкала уровней зрелости и цветовая индикация по таблице 1 методики ФСТЭК от 07.08.2026
Значение УзиУровень зрелостиЦветХарактеристика уровня
Узи < 1Нулевой (отсутствует)красныйУправление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы
1 ≤ Узи < 2НачальныйоранжевыйУправление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками
2 ≤ Узи < 3СистемныйжёлтыйУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учетом результатов выявления и оценки актуальных угроз и уязвимостей
3 ≤ Узи < 4КонтролируемыйзелёныйУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями, осуществляется периодическая проверка
Узи ≥ 4ВерифицируемыйголубойУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями и эффективность их реализации периодически проверяется с привлечением внешней (независимой) организации

Целевой уровень оператор задаёт сам, методика рекомендует минимумы по значимости систем: не ниже 1 — ГИС 3 класса защищённости · иные ИС госорганов, госпредприятий и учреждений · ИСПДн УЗ-3 и УЗ-4 · ЗОКИИ 3 категории · подрядные организации, обслуживающие эти системы; не ниже 2 — ГИС 2 класса защищённости · ИСПДн УЗ-2 · ЗОКИИ 2 категории · подрядные организации, обслуживающие эти системы; не ниже 3 — ГИС 1 класса защищённости · ИСПДн УЗ-1 · ЗОКИИ 1 категории · подрядные организации, обслуживающие эти системы.

Методика оценки: направления, требования, градации

Полная фактура методики ФСТЭК от 07.08.2026 — те же направления и формулировки, которые используются в мастере самооценки выше.

21 направление деятельности

Перечень направлений деятельности, по каждому из которых определяется текущий уровень зрелости Узит (методика ФСТЭК от 07.08.2026)
Направление деятельности
1Организация и управление деятельностью
2Выявление и оценка угроз безопасности информации
3Контроль конфигураций информационных систем
4Управление уязвимостями
5Управление обновлениями
6Защита информации при обращении с информацией ограниченного доступа
7Защита информации при применении конечных устройств
8Защита информации при применении мобильных устройств
9Защита удаленного доступа
10Защита беспроводного доступа
11Защита привилегированного доступа
Направление деятельности
12Мониторинг информационной безопасности
13Разработка безопасного программного обеспечения
14Физическая защита
15Непрерывность функционирования
16Повышение уровня знаний и информированности
17Защита информации при взаимодействии с подрядными организациями
18Защита от компьютерных атак, направленных на отказ в обслуживании
19Защита информации при использовании искусственного интеллекта
20Защита информационных систем и содержащейся в них информации
21Контроль уровня защищенности

8 видов требований и их веса

По каждому направлению оцениваются восемь видов требований; вес wj задаёт вклад вида в итоговое значение Pзн направления
jВид требованияВес wjХарактеристика
1Документирование0,15Степень стандартизации, регламентации, документирования направления деятельности
2Выполнение0,20Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий (процессов) и мер по защите информации
3Инструменты0,10Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации
4Квалификация0,10Уровень компетенций (знаний и соответствующих им навыков) специалистов, участвующих в реализации мероприятий (процессов) и мер по защите информации
5Контроль0,15Степень контролируемости мероприятий (процессов) и мер по защите информации
6Обучение0,10Степень осведомлённости персонала в области защиты информации, направленной на снижение рисков, связанных с человеческим фактором
7Внешний аудит0,10Проведение оценки направления деятельности по защите информации (обеспечения безопасности КИИ) экспертами сторонней организации с целью подтверждения соответствия их установленным требованиям, выявления недостатков и формирования рекомендаций по улучшению
8Актуализация0,10Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации

Градации оценки по видам требований

Дословные формулировки градаций из таблицы 2 методики. Балл aj умножается на вес вида требования: Dij = wj × aj
Балл ajФормулировка
1. Документирование — вес 0,15
0Регламенты, стандарты, политики не разработаны
0,5Регламенты, стандарты, политики утверждены, но не соответствуют установленным требованиям и(или) не доведены до заинтересованных лиц
1Регламенты, стандарты, политики утверждены, полностью соответствуют установленным требованиям, актуализируются (вносятся изменения) на постоянной основе, доведены до всех заинтересованных лиц
2. Выполнение — вес 0,20
0Мероприятия (процессы), меры по защите информации не реализуются
0,5Мероприятия (процессы), меры по защите информации реализуются частично, имеются отдельные отклонения от регламентов, стандартов, политик
1Мероприятия (процессы) реализуются в соответствии с регламентами, стандартами, политиками
3. Инструменты — вес 0,10
0Мероприятия (процессы), меры по защите информации выполняются вручную, инструментальные средства не применяются
0,5Внедрены отдельные инструментальные средства для частичной реализации мероприятия (процесса), мер по защите информации
1Мероприятие (процесс), меры по защите информации полностью реализуется с использованием инструментальных (средств)
4. Квалификация — вес 0,10
0Мероприятие (процесс), меры по защите информации реализуется специалистами, не имеющими компетенций
0,5Мероприятие (процесс), меры по защите информации реализуется специалистами, прошедшими обучение, но не имеющими навыков (опыта) в их реализации
1Мероприятие (процесс), меры по защите информации реализуется специалистами, обладающими необходимыми компетенциями: имеются значительный (более 1 года) опыт в реализации, и (или) получены сертификаты, подтверждающие уровень компетенции
5. Контроль — вес 0,15
0Контроль реализации мероприятий (процессов), мер по защите информации не осуществляется
0,5Контроль реализации мероприятий (процессов), мер по защите информации осуществляется преимущественно после компьютерных инцидентов
1Контроль реализации мероприятий (процессов), мер по защите информации регламентирован, проводятся плановые проверки
6. Обучение — вес 0,10
0Обучение не проводится
0,3Обучение проводится эпизодически, по инициативе отдельных руководителей подразделений
0,5Обучение проводится, но без системного подхода и измерения результатов
1Обучение проводится в соответствии с утвержденной программой обучения, охватывающей разные категории работников. Проводится контроль знаний и умений обучающихся
7. Внешний аудит — вес 0,10
0Внешние оценки реализации мероприятий (процессов), мер по защите информации не проводятся
0,5Внешние оценки реализации мероприятий (процессов), мер по защите информации проводятся, эпизодически, не системно
1Внешние оценки мероприятий (процессов), мер по защите информации планируются, проводятся по графику на регулярной основе, результаты используются для повышения защищенности
8. Актуализация — вес 0,10
0Совершенствование (улучшение) мероприятий (процессов), мер по защите информации не проводится
0,5Совершенствование (улучшение) мероприятий (процессов), мер по защите информации осуществляется не системно, эпизодически
1Совершенствование (улучшение) мероприятий (процессов), мер по защите информации регламентировано, улучшения, обновления вносятся по плану

Как считается Узи

Четыре шага: балл по виду требования → сумма по направлению → уровень направления → среднее по всем направлениям.

  1. 1Балл по виду требованияDij = wj × aj. Выбранная градация даёт балл aj, он умножается на вес вида требования.
  2. 2Сумма по направлениюPзн = Σ Dij по восьми видам требований. Значение лежит в диапазоне от 0 до 1.
  3. 3Уровень направленияУзит — максимальный уровень, для которого одновременно выполнены обязательные минимумы по видам требований и порог Pзн из таблицы 3.
  4. 4Итоговый показательУзи = Σ Узит / N, где N — число оцениваемых направлений. Из 21 направлений исключаются неприменимые, N уменьшается.

Веса видов требований (wj)

  • Документирование0,15
  • Выполнение0,2
  • Инструменты0,1
  • Квалификация0,1
  • Контроль0,15
  • Обучение0,1
  • Внешний аудит0,1
  • Актуализация0,1

Наибольший вклад дают «Выполнение», «Документирование» и «Контроль» — с них выгоднее начинать при равных затратах.

Пороги Pзн по таблице 3

  • Уровень 1Pзн0,225
  • Уровень 2Pзн0,35
  • Уровень 3Pзн0,65
  • Уровень 4Pзн0,9

Порога суммы недостаточно: у каждого уровня есть обязательные минимумы по отдельным видам требований. Уровень 4 требует полного балла по внешней оценке — внутренними силами он недостижим.

FAQ

Вопросы о самооценке зрелости ИБ

Не нашли ответ? Напишите нам

Зрелость ИБ как процесс, а не отчёт раз в год

КиберОснова накапливает доказательную базу в рабочем режиме: документы, уязвимости, задачи, обучение — и превращает их в оценку зрелости с динамикой.