ГрамотаИБ ГрамотаИБ
ФСТЭК России ИСПДнГосударственные ИС (ГИС)Критическая инфраструктура (КИИ)

Методика оценки уровня зрелости деятельности в области технической защиты информации — ФСТЭК, 2026

Методический документ · 07.08.2026

Методический документ ФСТЭК России (утв. 07.08.2026): порядок оценки уровня зрелости деятельности по защите информации Узи — 21 направление деятельности, восемь видов требований с весовыми коэффициентами, расчёт уровня направления и общего уровня, профиль зрелости и отчёт.

Текст документа на справочных ресурсах

Методический документ ФСТЭК России, утверждённый 7 августа 2026 г., определяет порядок оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры (Узи).

Что оценивается

Оценивается не защищённость конкретной системы, а качество управления деятельностью по защите информации. Деятельность раскладывается на 21 базовое направление (области оценки) — от организации и управления, выявления угроз и управления уязвимостями до защиты привилегированного доступа, разработки безопасного программного обеспечения, применения искусственного интеллекта и контроля уровня защищённости. Неприменимые направления исключаются, отраслевые — добавляются.

Как считается

  • каждое направление оценивается по восьми видам требований: документирование (вес 0,15), выполнение (0,2), инструменты (0,1), квалификация (0,1), контроль (0,15), обучение (0,1), внешний аудит (0,1), актуализация (0,1);
  • оценка выполнения (0, 0,5 или 1) умножается на вес, сумма даёт показатель направления Pзн;
  • уровень направления определяется по таблице 3 — по сумме и по порогам для отдельных видов требований;
  • общий уровень Узи — среднее по направлениям, от 0 (нулевой) до 4 (верифицируемый).

Целевые уровни

Рекомендуемый целевой уровень зависит от режима (пункт 11): не ниже 1 — для государственных систем 3 класса, ИСПДн 3 и 4 уровней защищённости, значимых объектов КИИ 3 категории; не ниже 2 — для 2 класса, 2 уровня, 2 категории; не ниже 3 — для 1 класса, 1 уровня, 1 категории. Конкретное значение оператор устанавливает самостоятельно.

Чем отличается от КЗИ

Показатель КЗИ (методика от 11.11.2025) характеризует состояние технической защиты информации в информационной системе, Узи — зрелость деятельности организации. Это разные показатели с разными шкалами, и один другого не заменяет.

Оценить уровень зрелости по этой методике с построением профиля можно калькулятором ГрамотаИБ.

Нужно выполнить требования этого акта?

ГрамотаИБ соберёт чек-лист обязательных действий и сформирует документы под ваши ИСПДн, ГИС, КИИ и СКЗИ.

Начать бесплатно