ГрамотаИБ ГрамотаИБ

Уровень зрелости защиты информации

Оценка по методическому документу ФСТЭК России, утверждённому 7 августа 2026 года: 21 направление деятельности, восемь видов требований с весами. Калькулятор считает уровень каждого направления и общий уровень Узи, строит диаграмму профиля и показывает, чего не хватает до целевого уровня. Без регистрации.

От класса защищённости, уровня защищённости или категории значимости зависит рекомендуемый целевой уровень зрелости (пункт 11 методики). Оператор вправе установить свой — методика этого не запрещает.

Направления деятельности

По каждому направлению выберите, как выполняется каждый из восьми видов требований. Неприменимое направление исключите — методика это допускает (пункт 13). Значение по умолчанию нулевое: неподтверждённое считается невыполненным.

1. Организация и управление деятельностью
2. Выявление и оценка угроз безопасности информации
3. Контроль конфигураций информационных систем
4. Управление уязвимостями
5. Управление обновлениями
6. Защита информации при обращении с информацией ограниченного доступа
7. Защита информации при применении конечных устройств
8. Защита информации при применении мобильных устройств
9. Защита удалённого доступа
10. Защита беспроводного доступа
11. Защита привилегированного доступа
12. Мониторинг информационной безопасности
13. Разработка безопасного программного обеспечения
14. Физическая защита
15. Непрерывность функционирования
16. Повышение уровня знаний и информированности
17. Защита информации при взаимодействии с подрядными организациями
18. Защита от компьютерных атак, направленных на отказ в обслуживании
19. Защита информации при использовании искусственного интеллекта
20. Защита информационных систем и содержащейся в них информации
21. Контроль уровня защищённости

Как считается уровень зрелости

Каждое направление оценивается по восьми видам требований. Оценка выполнения (0, 0,5 или 1; у обучения есть ещё 0,3) умножается на вес вида требования, а сумма произведений даёт показатель направления Pзн. Уровень направления определяется по таблице 3 методики — и это главная тонкость расчёта: одной суммы недостаточно. Для каждого уровня заданы пороги по отдельным видам требований, поэтому высокий общий балл при отсутствии документирования уровня не даёт.

Общий уровень зрелости Узи — среднее значение уровней направлений. Правило перевода среднего в уровень методика не оговаривает; калькулятор берёт целую часть, то есть не засчитывает уровень, до которого организация в среднем не дотянула.

Уровни зрелости

УзиНаименованиеХарактеристика
0Нулевой (отсутствует)Управление деятельностью не осуществляется, требованиям не соответствует. Мероприятия и меры не реализованы.
1НачальныйУправление осуществляется формально, требованиям соответствует, допускаются отдельные недостатки. Мероприятия и меры реализованы не в полной мере.
2СистемныйУправление осуществляется на системном уровне. Мероприятия и меры реализуются с учётом результатов выявления и оценки актуальных угроз и уязвимостей.
3КонтролируемыйУправление осуществляется на системном уровне, мероприятия и меры реализуются в соответствии с требованиями, осуществляется периодическая проверка.
4ВерифицируемыйУправление осуществляется на системном уровне, эффективность реализации периодически проверяется с привлечением внешней (независимой) организации.

Кто и когда проводит оценку

Оценка проводится самостоятельно (внутренняя) либо с привлечением организации с лицензией на деятельность по технической защите информации. Специалист не оценивает результаты собственной работы. Если запрошенные документы и материалы не представлены, соответствующим направлениям присваиваются нулевые значения — это прямо предусмотрено методикой, и «нет документов» здесь не то же самое, что «направление неприменимо».

Калькулятор носит справочный характер и воспроизводит расчётную часть методики. Итоговая оценка опирается на анализ исходных данных, перечисленных в пункте 19 методики, и оформляется отчётом.