Согласие на обработку персональных данных
Согласие на получение рассылки рекламно-информационных материалов
Уведомление об использовании файлов cookie
21 сентября 2026
обновлено: 2 октября 2026
13 мин
7 августа 2026 года ФСТЭК России утвердила методический документ «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Разбираем, что регулятор считает зрелостью, кого это касается и что бизнесу делать дальше.
Требования ФСТЭК и до появления Методики охватывали не только наличие средств защиты, но и организационные меры, регламентацию процессов, их фактическое выполнение и контроль. Новый документ не заменяет существующие требования, а формализует отдельный измеримый показатель — уровень зрелости деятельности по защите информации, обозначаемый как Узи.
Он показывает не просто наличие межсетевого экрана, антивируса или другого СЗИ, а то, насколько системно организована деятельность вокруг защиты информации: документированы ли процессы, выполняются ли они на практике, применяются ли необходимые инструменты, достаточно ли квалифицирован персонал, проводится ли контроль, обучение, внешний аудит и регулярное совершенствование процессов.
По результатам расчёта определяется один из четырёх уровней зрелости — начальный, системный, контролируемый или верифицируемый. Отдельно Методика предусматривает значение «нулевой (отсутствует)», когда уровень зрелости не достигнут.
Проект методики ФСТЭК публично обсуждала с конца мая 2026 года, поэтому подходы к оценке зрелости обсуждались на рынке ИБ ещё до официального утверждения документа. Мы в ITG Security ориентировались на аналогичную логику оценки — от наличия инструментов к зрелости процессов вокруг них — в собственных аудитах ИБ ещё до выхода итоговой версии методики: клиентам важно понимать не только что стоит на периметре, но и насколько управляемо и повторяемо работает защита. С выходом Методики такой подход получил формализованное закрепление в методическом документе ФСТЭК России.
Организация может закупить весь необходимый набор средств защиты и всё равно получить нулевой или начальный уровень зрелости. Методика прямо разделяет эти понятия: если процессы по защите информации держатся на одном специалисте, а регламентов, контроля исполнения и отчётности нет, само наличие технических средств не гарантирует достижения более высокого уровня зрелости.
Именно поэтому высокий уровень технической оснащённости и высокий уровень зрелости не являются синонимами: организация должна подтвердить не только наличие средств защиты, но и устойчивость процессов их применения.
Зрелость — это про повторяемость и управляемость процесса, а не про перечень закупленного оборудования.
Глеб АбрамовРуководитель направления аудита информационной безопасности ITG Security
Методика применяется к операторам информационных систем и владельцам значимых объектов КИИ, подрядным организациям, государственным органам и организациям — заказчикам соответствующих работ и услуг, ФСТЭК России, а также операторам информационных систем персональных данных в предусмотренных Методикой случаях.
При этом важно различать применимость Методики и наличие обязанности проводить оценку с установленной периодичностью. Сам факт того, что организация входит в область применения Методики, не означает автоматического возникновения одинаковой обязанности по расчёту Узи для всех перечисленных категорий. Такая обязанность определяется профильными нормативными требованиями, применимыми к конкретной информационной системе или объекту.
Например, по состоянию на сентябрь 2026 года приказ ФСТЭК России № 117 предусматривает для операторов соответствующих государственных информационных систем расчёт и оценку уровня зрелости не реже одного раза в два года. При этом с 1 марта 2027 года эта норма изменяется: требование по расчёту и оценке Узи в рамках обновлённого пункта 32 приказа № 117 будет установлено для подрядной организации — до получения доступа к информационной системе, содержащейся в ней информации и (или) передачи ей информации, а далее не реже одного раза в два года.
Для значимых объектов КИИ отдельные требования также меняются с 1 марта 2027 года. В соответствии с изменениями, внесёнными приказом ФСТЭК России № 220 в приказ № 235, субъект КИИ должен будет рассчитывать Узи не реже одного раза в три года. Для подрядных организаций, которым предоставляется доступ к значимому объекту КИИ, расчёт и оценка должны проводиться до получения доступа и далее не реже одного раза в три года.
Для операторов ИСПДн Методика также применима, однако периодичность, установленную приказом № 117 для регулируемых им систем, нельзя автоматически распространять на все информационные системы персональных данных.
Методика предусматривает четыре уровня зрелости — от начального до верифицируемого. Значение «нулевой (отсутствует)» используется отдельно и означает отсутствие достигнутого уровня зрелости.
Нулевой уровень означает, что управление деятельностью не осуществляется вовсе: мероприятия и меры по защите информации не реализованы или реализованы бессистемно.
Начальный уровень — деятельность формально осуществляется, но с отдельными недостатками, мероприятия реализованы не в полном объёме.
Системный уровень предполагает, что деятельность осуществляется на системном уровне, все требования к управлению реализуются, а мероприятия проводятся с учётом выявления и оценки актуальных угроз.
Контролируемый уровень добавляет к системности регулярную проверку: мероприятия реализуются в соответствии с установленными требованиями, обеспечивается периодическая проверка.
Верифицируемый уровень — высшая ступень: деятельность реализуется системно, а её эффективность периодически проверяется с привлечением внешней, то есть независимой, организации.
Именно эта последняя деталь — необходимость внешней проверки для верификации — делает верхний уровень принципиально недостижимым без привлечения сторонней организации, обладающей соответствующей лицензией.
Методика оценивает не абстрактную «безопасность вообще», а конкретные направления деятельности.
Всего установлено 21 базовое направление: организация и управление деятельностью; выявление и оценка угроз безопасности информации; контроль конфигураций информационных систем; управление уязвимостями; управление обновлениями; защита информации при обращении с информацией ограниченного доступа; защита при применении конечных и мобильных устройств; защита удалённого, беспроводного и привилегированного доступа; мониторинг информационной безопасности; разработка безопасного программного обеспечения; физическая защита; непрерывность функционирования; повышение уровня знаний и информированности; защита при взаимодействии с подрядчиками; защита от атак, направленных на отказ в обслуживании; защита информации при использовании искусственного интеллекта; защита информационных систем и содержащейся в них информации; контроль уровня защищённости.
Отдельным направлением выделена защита информации при использовании искусственного интеллекта. Это означает, что ФСТЭК включила использование ИИ в предмет оценки зрелости деятельности по защите информации: организации, применяющие соответствующие технологии, должны учитывать связанные с ними процессы защиты в общей системе управления ИБ.
При этом перечень из 21 направления не является механически одинаковым для каждой организации. Если отдельное направление неприменимо из-за отсутствия соответствующей технологии либо технологических и архитектурных особенностей информационных систем или значимых объектов КИИ, оно может быть исключено из области оценки. Одновременно в область оценки могут включаться дополнительные направления, предусмотренные отраслевыми или ведомственными требованиями.
Для каждого направления оценивается степень выполнения по восьми видам требований: документирование, выполнение, применение инструментов, квалификация персонала, контроль, обучение, внешний аудит и актуализация. Каждому виду требования присвоен весовой коэффициент, а степень его выполнения оценивается по шкале от 0 до 1. Итоговое значение по направлению — это сумма произведений весов и оценок по всем восьми видам требований, а общий уровень зрелости организации — это среднее значение по всем оцениваемым направлениям.
Ключевая особенность формулы в том, что достижение того или иного целевого уровня требует не только набора суммарного балла, но и одновременного соблюдения минимальных пороговых значений по каждому отдельному виду требований — методика задаёт нарастающую сетку таких минимумов для каждой ступени шкалы. Это значит, что компенсировать провал по контролю или обучению высокими баллами по документированию не получится: организация не может «нарисовать» высокий уровень зрелости за счёт одной сильной стороны при слабости остальных — правило действует независимо от того, как называется конкретная ступень.
Методика содержит рекомендуемые целевые значения для каждого оцениваемого направления:
| Объект | Рекомендуемый целевой уровень |
|---|---|
| ГИС 3 класса защищённости; ИСПДн 3–4 уровней защищённости; ЗОКИИ 3 категории значимости; соответствующие подрядчики | не ниже 1 |
| ГИС 2 класса защищённости; ИСПДн 2 уровня защищённости; ЗОКИИ 2 категории значимости; соответствующие подрядчики | не ниже 2 |
| ГИС 1 класса защищённости; ИСПДн 1 уровня защищённости; ЗОКИИ 1 категории значимости; соответствующие подрядчики | не ниже 3 |
Это именно рекомендуемые Методикой целевые значения. Конкретный целевой уровень по каждому направлению оператор определяет с учётом применимых требований и ожидаемого качества деятельности по защите информации.
Формальный регуляторный документ на практике превращается в новый управленческий и договорный инструмент, и здесь начинается зона интересов бизнеса, а не только служб информационной безопасности.
Методика прямо предусматривает возможность установления требований к уровню зрелости подрядным организациям, выполняющим работы по обработке и хранению информации, созданию, развитию и эксплуатации информационных систем, а также оказывающим услуги по защите информации.
Если для эксплуатации системы, обработки информации или реализации мероприятий по защите информации привлекается подрядчик, оператор выступает заказчиком и устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги или выполняются работы.
На практике это означает, что заказчики — в том числе государственные организации и субъекты КИИ — получают формализованный механизм для включения требований к уровню зрелости в закупочную документацию, технические задания и договоры с подрядчиками.
Компаниям, оказывающим ИТ- и ИБ-услуги для государственного сектора и субъектов КИИ, стоит заранее пересмотреть предмет договоров, состав отчётности перед заказчиком и порядок подтверждения соответствия установленным требованиям.
Особенно актуальным этот вопрос станет с 1 марта 2027 года, когда для отдельных категорий подрядчиков требования по расчёту Узи будут прямо закреплены в обновлённых требованиях ФСТЭК для государственных информационных систем и значимых объектов КИИ.
Передача функции защиты информации подрядной организации не отменяет обязанностей, установленных законодательством и нормативными требованиями для самого оператора или субъекта КИИ.
Методика предусматривает, что если оператор для обеспечения эксплуатации информационных систем, обработки информации или реализации мероприятий и мер по защите информации привлекает подрядную организацию, оператор становится заказчиком и устанавливает требования к уровню зрелости привлекаемой организации.
Поэтому в договоре недостаточно общей формулировки «подрядчик обеспечивает информационную безопасность». Целесообразно закреплять конкретные требования к процессам защиты информации, доказательствам их выполнения, отчётности, контролю со стороны заказчика и, где это применимо, целевому уровню зрелости.
По результатам оценки формируется отчёт, в котором фиксируются сведения об операторе, дата проведения оценки, лица, проводившие и участвовавшие в оценке, исходные данные, методы и инструменты оценки, перечень оцениваемых направлений, результаты расчётов и достигнутые уровни.
В отчёте также отражаются направления, по которым целевые значения не достигнуты, выявленные недостатки и рекомендации по совершенствованию защиты информации с указанием мероприятий, сроков и ответственных лиц.
Отдельно по результатам сопоставления текущих и целевых уровней оператор определяет необходимые мероприятия и меры и формирует план их реализации или совершенствования. Таким образом, отчёт об оценке и план повышения зрелости логически связаны, но не являются одним и тем же документом.
Важно также различать низкий уровень зрелости и нарушение обязательных требований. Само по себе низкое значение Узи не является автоматически составом административного правонарушения. Ответственность может возникать за невыполнение обязательных требований по защите информации, в том числе в случаях, подпадающих под статью 13.12 КоАП РФ.
Методика не только измеряет текущее состояние, но и задаёт логику движения вперёд — от разрозненных мер к управляемому и проверяемому процессу.
Частая ситуация на практике — у компании есть сканер уязвимостей, но не установлен регламент управления уязвимостями, не определена периодичность сканирования, не закреплены ответственные за обработку результатов, отсутствуют сроки устранения выявленных уязвимостей и доказательства контроля их фактического устранения.
По логике Методики наличие самого инструмента в такой ситуации не подтверждает зрелость процесса: оценивается совокупность документирования, фактического выполнения, использования инструментов, квалификации, контроля, обучения, внешнего аудита и актуализации.
Ещё один принципиально важный момент — доказательная база. Если запрошенные для проведения оценки документы и материалы не представлены, Методика предусматривает присвоение соответствующим направлениям нулевых значений. Поэтому позиция «мы это делаем, но нигде не фиксируем» становится прямым риском для результата оценки.
Методика описывает следующую последовательность действий при проведении оценки: определение области оценки и направлений; сбор и анализ исходных данных, необходимых для проведения оценки текущего уровня зрелости; определение текущего уровня зрелости для каждого из направлений деятельности; определение целевого уровня зрелости для каждого направления; построение диаграммы профиля уровней зрелости; подготовка итогового отчёта с планом мероприятий по сокращению разрыва между текущим и целевым уровнем. Такая последовательность подходит и для внутреннего управленческого цикла: даже без формальной обязанности отчитываться перед регулятором компания может использовать эти шесть шагов как основу для собственного плана повышения зрелости ИБ.
Оценка уровня зрелости может проводиться самостоятельно — как внутренняя оценка — либо с привлечением внешней организации.
При внутренней оценке Методика устанавливает требование к независимости внутри самой организации: специалисты, собирающие и анализирующие исходные данные, не должны оценивать материалы, подтверждающие результаты выполнения ими собственных функций или задач.
Для проведения внешней оценки Методика предусматривает привлечение организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации в части услуг по контролю защищённости информации от несанкционированного доступа и её модификации в средствах и системах информатизации. Методика отдельно указывает, что такая оценка обладает более высокой объективностью благодаря независимости результата от управленческих и административных решений проверяемой организации.
Верифицируемый уровень — высшая ступень шкалы — требует периодической проверки эффективности реализации мероприятий с привлечением внешней независимой организации.
Однако внешний аудит сам по себе не «присваивает» верифицируемый уровень. Для достижения соответствующего уровня должны выполняться все установленные Методикой критерии по оцениваемым направлениям, а внешние оценки должны носить не разовый, а регулярный характер.
ITG Security проводит независимую оценку состояния защиты информации у заказчиков и обладает лицензией ФСТЭК России, предусматривающей услуги по контролю защищённости информации от несанкционированного доступа и её модификации в средствах и системах информатизации. Результаты внешней оценки могут использоваться как часть доказательной базы при подтверждении достигнутого уровня зрелости и как основание для формирования плана развития системы защиты.
Для руководства такой отчёт также позволяет перевести технические недостатки ИБ в понятный управленческий формат: показать текущий и целевой уровни, определить приоритетные разрывы и обосновать бюджет на их устранение.
Методика ФСТЭК формализует переход от оценки отдельных мер защиты к комплексной оценке качества деятельности по защите информации — насколько повторяемо, документированно, контролируемо и совершенствуемо выстроены процессы.
Для государственных информационных систем, значимых объектов КИИ, ИСПДн и подрядных организаций значение Узи приобретает практическое значение в зависимости от применимых к ним нормативных требований. При этом уже сейчас показатель можно использовать не только для выполнения регуляторных требований, но и как управленческий инструмент: для определения текущего состояния, постановки целевых показателей, планирования бюджета и контроля динамики развития ИБ.
Зрелость нельзя обеспечить одной закупкой СЗИ или одним аудитом. Она формируется системной работой — регламентацией процессов, их фактическим исполнением, применением необходимых инструментов, развитием компетенций сотрудников, обучением, контролем, регулярным улучшением и, для высшего уровня, независимой внешней оценкой.
ITG Security помогает пройти этот путь на любом этапе — от первичного аудита ИБ и определения текущего уровня зрелости до подготовки к верификации с привлечением лицензированной внешней организации.
Оценим текущее состояние процессов защиты информации, определим применимые направления оценки и покажем основные разрывы между текущим и целевым состоянием.
Подскажем, какой формат оценки подойдёт именно вашей организации, и проведём аудит информационной безопасности силами лицензированных специалистов.