Образец отчёта об оценке уровня зрелости деятельности по защите информации

Уровень зрелости деятельности по защите информации оценивается по методическому документу ФСТЭК России от 07.08.2026: деятельность раскладывается на направления, каждое оценивается по восьми видам требований с весами, а из полученных значений выводится уровень — от нулевого до верифицируемого. Состав отчёта установлен пунктом 35 методики, и он же определяет, что оценка считается проведённой. Ниже — из чего состоит отчёт и как его подготовить.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.

Что входит в комплект за 3 000 ₽ (Сложный документ):

  • Отчёт об оценке уровня зрелости деятельности по защите информации — с вашими реквизитами, в PDF и DOCX
  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие

У бесплатного шаблона из интернета ничего этого нет: ни разъяснения, ни приказа о вводе в действие, ни примера заполнения — что с файлом делать дальше, вы выясняете сами.

Сгенерировать индивидуально

Что должно быть в документе

  • наименование оператора, дату оценки и методический документ, по которому она проводилась;
  • область оценки: какие направления оценивались, а какие исключены и почему (пункт 13 методики);
  • состав лиц, проводивших оценку (подпункт «в» пункта 35), и лиц, предоставивших исходные данные (подпункт «г»);
  • перечень исходных данных, на основании которых проводилась оценка (пункт 19);
  • оценки по каждому направлению и достигнутый уровень зрелости по каждому из них;
  • общий уровень зрелости и его сопоставление с целевым (пункт 11 методики);
  • профиль зрелости — диаграмму по направлениям, в том числе в сравнении с предыдущей оценкой (подпункт «д»);
  • направления, не достигшие целевого уровня, и меры по их развитию;
  • гриф утверждения руководителем: отчёт по зрелости во ФСТЭК России не направляется.

Как оформить

  1. Определите целевой уровень: методика связывает его с классом системы, уровнем защищённости ИСПДн и категорией значимости объекта КИИ (пункт 11).
  2. Определите область оценки: исключите неприменимые направления с обоснованием — непредставление документов исключением не является.
  3. Оцените каждое направление по восьми видам требований.
  4. Посчитайте уровни направлений и общий уровень зрелости.
  5. Оформите отчёт по составу пункта 35 и утвердите его у руководителя.
  6. Повторяйте оценку не реже одного раза в два года, а при существенных изменениях деятельности — раньше.

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Обязательна ли оценка уровня зрелости?

Методический документ ФСТЭК России от 07.08.2026 адресован государственным органам и организациям, эксплуатирующим государственные информационные системы, значимые объекты критической информационной инфраструктуры и информационные системы персональных данных. Для них оценка — часть деятельности по защите информации; конкретное целевое значение оператор устанавливает самостоятельно (пункт 11).

Направляется ли отчёт во ФСТЭК России?

Нет. Результаты оценки уровня зрелости используются самим оператором, отчёт утверждается руководителем. Во ФСТЭК России направляются результаты оценки показателя КЗИ — это разные методики и разные документы.

Можно ли исключить направление из оценки?

Да, если направление неприменимо из-за отсутствия применяемых технологий или архитектурных особенностей систем (пункт 13 методики). Исключение обосновывается в отчёте. Непредставление запрошенных документов исключением не является: таким направлениям присваивается нулевое значение.

Документы того же комплекта

Как заполнить уведомление в Роскомнадзор об обработке ПДн ✦ соберём
Какие сведения указывают в уведомлении об обработке персональных данных (статья 22 152-ФЗ), кому обязательно его подавать и как это сделать бесплатно через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).
Образец акта внутреннего расследования инцидента безопасности персональных данных ✦ соберём
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора.
Образец акта об уничтожении материальных носителей персональных данных ✦ соберём
Акт об уничтожении персональных данных и их носителей: какие сведения обязательны по приказу Роскомнадзора от 28.10.2022 № 179, кто подписывает, чем подтверждается уничтожение при автоматизированной обработке и сколько акт хранится.
Образец акта оценки вреда субъектам персональных данных ✦ соберём
Что должно быть в акте оценки вреда, который оператор обязан проводить по пункту 5 части 1 статьи 18.1 152-ФЗ: основания пункта 2 Требований приказа Роскомнадзора от 27.10.2022 № 178, степень вреда и состав комиссии.

Нормативная основа: Методика оценки уровня зрелости (ФСТЭК России, 07.08.2026). Подробный разбор — в статье «Методика ФСТЭК: уровень зрелости защиты информации».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.