Методика оценки уровня зрелости деятельности в области технической защиты информации — ФСТЭК, 2026
Методический документ ФСТЭК России (утв. 07.08.2026): порядок оценки уровня зрелости деятельности по защите информации Узи — 21 направление деятельности, восемь видов требований с весовыми коэффициентами, расчёт уровня направления и общего уровня, профиль зрелости и отчёт.
Методический документ ФСТЭК России, утверждённый 7 августа 2026 г., определяет порядок оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры (Узи).
Что оценивается
Оценивается не защищённость конкретной системы, а качество управления деятельностью по защите информации. Деятельность раскладывается на 21 базовое направление (области оценки) — от организации и управления, выявления угроз и управления уязвимостями до защиты привилегированного доступа, разработки безопасного программного обеспечения, применения искусственного интеллекта и контроля уровня защищённости. Неприменимые направления исключаются, отраслевые — добавляются.
Как считается
- каждое направление оценивается по восьми видам требований: документирование (вес 0,15), выполнение (0,2), инструменты (0,1), квалификация (0,1), контроль (0,15), обучение (0,1), внешний аудит (0,1), актуализация (0,1);
- оценка выполнения (0, 0,5 или 1) умножается на вес, сумма даёт показатель направления Pзн;
- уровень направления определяется по таблице 3 — по сумме и по порогам для отдельных видов требований;
- общий уровень Узи — среднее по направлениям, от 0 (нулевой) до 4 (верифицируемый).
Целевые уровни
Рекомендуемый целевой уровень зависит от режима (пункт 11): не ниже 1 — для государственных систем 3 класса, ИСПДн 3 и 4 уровней защищённости, значимых объектов КИИ 3 категории; не ниже 2 — для 2 класса, 2 уровня, 2 категории; не ниже 3 — для 1 класса, 1 уровня, 1 категории. Конкретное значение оператор устанавливает самостоятельно.
Чем отличается от КЗИ
Показатель КЗИ (методика от 11.11.2025) характеризует состояние технической защиты информации в информационной системе, Узи — зрелость деятельности организации. Это разные показатели с разными шкалами, и один другого не заменяет.
Оценить уровень зрелости по этой методике с построением профиля можно калькулятором ГрамотаИБ.