ГрамотаИБ ГрамотаИБ

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 17.08.2026

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России утвердила 7 августа 2026 г. методический документ — Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры. Разберём, что она вводит и как считается результат.

Что именно оценивается

Оценивается деятельность организации, а не состояние отдельной системы. Вопрос методики не «какие средства защиты установлены», а «как устроена работа»: закреплена ли она документами, выполняется ли фактически, поддержана ли инструментами и квалификацией людей, контролируется ли, проверяется ли снаружи и совершенствуется ли.

Результат — уровень зрелости Узи, одно из пяти значений: нулевой, начальный, системный, контролируемый, верифицируемый. Высший уровень требует, помимо прочего, периодической проверки эффективности с привлечением внешней (независимой) организации.

Кого касается

Методика применяется операторами информационных систем и владельцами значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. — для самооценки; подрядными организациями — для подтверждения своего уровня зрелости при оказании услуг; заказчиками — при выборе подрядчиков; самой ФСТЭК России — для оценки эффективности деятельности операторов и подрядчиков; операторами ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. — для подтверждения уровня зрелости в области безопасности персональных данных.

Оценка проводится самостоятельно либо с привлечением организации, имеющей лицензию на деятельность по технической защите информации. Отдельное правило: специалист не оценивает результаты собственной работы.

21 направление деятельности

Область оценки составляют базовые направления: организация и управление деятельностью; выявление и оценка угроз; контроль конфигураций; управление уязвимостями; управление обновлениями; защита информации ограниченного доступа; защита при применении конечных и мобильных устройств; защита удалённого, беспроводного и привилегированного доступа; мониторинг информационной безопасности; разработка безопасного программного обеспечения; физическая защита; непрерывность функционирования; повышение уровня знаний и информированности; защита при взаимодействии с подрядными организациями; защита от атак на отказ в обслуживании; защита информации при использовании искусственного интеллекта; защита информационных систем и содержащейся в них информации; контроль уровня защищённости.

Список открытый: отраслевые и ведомственные требования могут добавить свои направления, а неприменимые — из-за отсутствия технологий или архитектурных особенностей систем — исключаются из области оценки.

Важное отличие, которое стоит запомнить сразу: «направление неприменимо» и «документы не представлены» — разные вещи. Если запрошенные для оценки документы и материалы подразделение не представило, направлению присваивается нулевое значение, а не исключение из оценки.

Восемь видов требований и их веса

Каждое направление оценивается по восьми видам требований. У каждого свой вес, сумма весов равна единице:

  • Документирование — 0,15: разработаны ли регламенты, соответствуют ли требованиям, доведены ли до заинтересованных лиц;
  • Выполнение — 0,2: насколько фактическая работа соответствует регламентам (самый весомый вид требования);
  • Инструменты — 0,1: вручную или с применением инструментальных средств;
  • Квалификация — 0,1: компетенции специалистов, опыт более года и (или) сертификаты;
  • Контроль — 0,15: контроль по плану или только после инцидентов;
  • Обучение — 0,1: единственный вид требования с четырьмя градациями, включая промежуточное значение 0,3;
  • Внешний аудит — 0,1: внешние оценки по графику или эпизодически;
  • Актуализация — 0,1: совершенствование по плану или от случая к случаю.

Оценка выполнения (0, 0,5 или 1) умножается на вес; сумма произведений по всем восьми видам даёт показатель направления Pзн.

Главная тонкость расчёта

Уровень направления определяется по таблице 3, и по ней недостаточно набрать сумму. Для каждого уровня заданы пороги по отдельным видам требований. Например, контролируемый уровень (3) требует полного выполнения по документированию, выполнению и контролю — не «в среднем хорошо», а именно по этим трём видам. Верифицируемый (4) добавляет к ним полное выполнение по обучению, внешнему аудиту и актуализации.

Практическое следствие: организация с сильной технической частью, но без регламентов и планового контроля не поднимется выше начального уровня, сколько бы средств защиты ни было внедрено. И наоборот — идеальные документы без фактического выполнения тоже не дают уровня.

Общий уровень Узи — среднее значение уровней направлений. Правило перевода среднего в уровень методика не оговаривает; разумно не засчитывать уровень, до которого организация в среднем не дотянула.

Целевые уровни

Целевой уровень оператор устанавливает сам, но методика даёт ориентиры (пункт 11):

  • не ниже 1 — государственные системы 3 класса защищённости, ИСПДн 3 и 4 уровней защищённости, значимые объекты КИИ 3 категории;
  • не ниже 2 — 2 класс, 2 уровень защищённости, 2 категория значимости;
  • не ниже 3 — 1 класс, 1 уровень защищённости, 1 категория значимости.

Те же ориентиры распространяются на подрядные организации, оказывающие услуги при эксплуатации таких систем. Для подрядчика это означает: уровень зрелости становится предметом разговора с заказчиком.

Профиль зрелости

Направления и их целевые уровни образуют профиль зрелости, а по результатам оценки строится диаграмма: текущий уровень каждого направления против целевого. Смысл диаграммы не в наглядности — сравнение текущего с целевым и есть способ увидеть недостатки и определить направления совершенствования.

Рассчитать уровень, построить профиль и получить расчётную часть отчёта можно калькулятором ГрамотаИБ: он воспроизводит таблицы 2 и 3 методики, включая пороги по отдельным видам требований.

Что должно быть в отчёте

По результатам оценки разрабатывается отчёт. Расчёт — только его часть; кроме него в отчёт входят сведения об операторе и действующих у него требованиях, дата оценки, сведения о проводивших оценку и участвовавших в ней лицах, результаты предыдущей оценки, перечень исходных данных и применённых инструментов, результаты по каждому направлению с указанием подтверждающих документов, графическая интерпретация профиля, перечень направлений, не достигших целевых значений, и рекомендации с мероприятиями, сроками и ответственными.

Отчёт подписывают проводившие оценку специалисты и утверждает руководитель либо ответственное за защиту информации лицо. Ответственность за качество и объективность оценки несёт оператор.

Чем это отличается от КЗИ

Не путайте два показателя. КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. (методика от 11.11.2025) характеризует состояние технической защиты информации в информационной системе — его считают по реализованным мерам. Узи — зрелость деятельности организации. Разные объекты оценки, разные шкалы, разные выводы; один показатель не заменяет другой. Оценить КЗИ можно отдельным калькулятором.

С чего начать

Исходные данные для оценки — политика защиты информации, приказы о полномочиях ответственных лиц и подразделений, внутренние стандарты и регламенты, план мероприятий, отчёты и протоколы по результатам работ, результаты контроля защищённости, акты государственного контроля, результаты опросов работников и наблюдения, данные инструментальных средств.

Если этих документов нет, оценка покажет нулевые значения — и это будет честный результат, а не придирка методики. Практический первый шаг — собрать и привести в порядок организационно-распорядительные документы: именно документирование и выполнение весят в расчёте больше всего (0,15 и 0,2 из единицы).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.