Уровень зрелости защиты информации — в профессиональном обиходе «зрелость ИБ» — это показатель ФСТЭК (Узи), который оценивает не «стоят ли у вас средства защиты», а насколько системно выстроены сами процессы защиты информации: от документирования до внешнего аудита. Методику оценки уровня зрелости ФСТЭК России утвердила 7 августа 2026 года (наша новость с кратким разбором); она применяется к операторам ГИС, владельцам значимых объектов КИИ, операторам ИСПДн, предприятиям ОПК — и к подрядчикам, которые работают в их системах.

Показатель зрелости ФСТЭК считается по 21 направлению защиты и восьми видам требований — формулу с примером расчёта разбираем ниже. Провести оценку можно самостоятельно, а можно заказать внешнюю оценку уровня зрелости у лицензиата ФСТЭК: методика прямо связывает верифицируемый уровень с привлечением внешней организации. Ниже — уровни, формула с примером, шесть шагов оценки, план повышения уровня и сроки приказа № 117.

Оцените свой уровень зрелости прямо сейчас. Забирайте пакет самооценки — чек-лист исходных данных, расчётный Excel 21×8 с формулами методики и готовый отчёт по составу п. 35: посчитали — и сразу получили документ. Нужен расчёт онлайн, без файлов — откройте бесплатный калькулятор уровня зрелости (21 направление, диаграмма профиля, без регистрации).

Забрать пакет самооценки

Чем зрелость отличается от защищённости? Показатель защищённости отвечает на вопрос «реализованы ли меры». Зрелость — «выдержат ли процессы проверку временем»: есть ли регламенты, выполняются ли они на деле, контролирует ли их кто-то, учатся ли люди, приходит ли внешний аудитор. Организация может иметь весь набор СЗИ и при этом нулевую зрелость — если всё держится на одном энтузиасте без документов и контроля.

Кому требуется оценка уровня зрелости ФСТЭК?

Методика применяется операторами ИС и владельцами значимых объектов КИИ, подрядчиками, заказчиками услуг и самой ФСТЭК России (п. 4). Область — ИС без гостайны и ЗОКИИ; измеряется зрелость выполнения приказов № 117, № 239, № 21 и двух приказов № 31 (п. 2–3, сноска 1). Полное название — «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ»; проект обсуждался с мая 2026 года.

Кто (п. 4)Зачем применяет методику
Оператор ИС, владелец ЗОКИИСамооценка уровня зрелости
Подрядная организацияПодтверждение зрелости заказчику
Заказчик услугТребования к подрядчику в договоре (п. 5)
ФСТЭК РоссииОценка эффективности (п. 4 «г»)

Важно: целевые уровни в методике рекомендуются (п. 11). Обязанность считать показатель зрелости возникает из приказа № 117 (п. 32) — для ГИС, иных ИС госорганов, ГУП и госучреждений: не реже одного раза в два года, результаты — во ФСТЭК. Для ЗОКИИ и ИСПДн такие нормы — только в проектах № 166998 и № 169583, на конец августа 2026 года не принятых. Отдельного состава «не оценил зрелость» в КоАП нет; невыполнение требований о защите информации может квалифицироваться по ч. 6 ст. 13.12 КоАП — для организаций 50–100 тыс. руб.

Уровни зрелости информационной безопасности: пять ступеней

Уровень считается отдельно по каждому направлению, затем усредняется — по единой шкале: от полного отсутствия управления до уровня, подтверждённого независимой стороной.

УзиУровеньЧто это означает на практике
< 1Нулевой (отсутствует)Управление деятельностью не осуществляется, меры не реализованы
1 ≤ Узи < 2НачальныйФормально требования соблюдаются, но с недостатками: бумаги есть, системности нет
2 ≤ Узи < 3СистемныйУправление на системном уровне, меры реализуются с учётом актуальных угроз и уязвимостей
3 ≤ Узи < 4КонтролируемыйТо же + периодические проверки того, что процессы работают
Узи = 4ВерифицируемыйЭффективность периодически подтверждает внешняя независимая организация

Шкала задана интервалами, округление методикой не предусмотрено: Узи = 2,9 — это ещё системный уровень. Никаких «почти три».

21 направление оценки

Оценка идёт по базовым направлениям деятельности (п. 12 методики): организация и управление · выявление и оценка угроз · контроль конфигураций · управление уязвимостями · управление обновлениями · защита информации ограниченного доступа · защита конечных устройств · защита мобильных устройств · защита удалённого доступа · защита беспроводного доступа · защита привилегированного доступа · мониторинг ИБ · разработка безопасного ПО · физическая защита · непрерывность функционирования · повышение уровня знаний · защита при работе с подрядчиками · защита от DDoS-атак · защита информации при использовании искусственного интеллекта · защита информационных систем и информации · контроль уровня защищённости.

Про ИИ — впервые у ФСТЭК защита при использовании нейросетей стала самостоятельным направлением оценки. «Защита при взаимодействии с подрядчиками» связана с новым договорным требованием — о нём ниже. Неприменимые направления из оценки исключаются, среднее считается по оставшимся (п. 13 — только при отсутствии технологии, не по желанию).

Восемь видов требований и веса

Каждое направление оценивается по восьми видам требований. У каждого — свой вес в итоговой сумме:

Вид требованияВес wЧто проверяется
Документирование0,15Регламенты и политики утверждены, актуализируются, доведены до людей
Выполнение0,20Процессы реально выполняются в соответствии с регламентами
Инструменты0,10Процесс автоматизирован инструментальными средствами
Квалификация0,10Специалисты с опытом от года и/или сертификатами
Контроль0,15Плановые проверки, а не разбор после инцидентов
Обучение0,10Программа обучения с контролем знаний, охват разных категорий работников
Внешний аудит0,10Регулярные внешние оценки, результаты используются
Актуализация0,10Совершенствование регламентировано, улучшения по плану

Расстановка весов говорящая: «выполнение» — самый тяжёлый (0,20). Каждое требование оценивается значением a: 0 — не выполняется, 0,5 — частично, 1 — полностью; у обучения есть промежуточное 0,3 — «эпизодически, по инициативе отдельных руководителей подразделений».

Направление № 4 «Управление уязвимостями»: из чего складывается балл

Разберём таблицу весов на направлении № 4 «Управление уязвимостями»: «Инструменты» весят 0,10 из 1,00, остальные 0,90 — про то, как устроен процесс вокруг сканера.

Вид требованияВесЧто увидит проверяющий при оценке 0 / 0,5 / 1
Документирование0,15Регламента устранения уязвимостей нет / есть, но не доведён до администраторов / утверждён, актуализируется, известен всем участникам
Выполнение0,20Уязвимости не устраняются / устраняются выборочно, с отклонениями от регламента / процесс идёт по регламенту
Инструменты0,10Проверки вручную / сканер закрывает часть периметра / сканирование автоматизировано полностью
Квалификация0,10Занимаются люди без подготовки / прошли обучение, но без опыта / опыт от года и подтверждающие сертификаты
Контроль0,15Исполнение никто не проверяет / разбор только после инцидента / плановые проверки по регламенту
Обучение0,10Не проводится / эпизодически по инициативе руководителей / по утверждённой программе с контролем знаний
Внешний аудит0,10Внешние оценки не проводятся / разово и несистемно / по графику, результаты идут в работу
Актуализация0,10Процесс не пересматривается / улучшения вносятся эпизодически / улучшения по плану

Отсюда типичная картина: в организации стоит хороший сканер, отчёты приходят регулярно, а уровень зрелости направления остаётся начальным — потому что регламент не утверждён, исполнение никто не проверяет, а внешней оценки не было ни разу. По этой же логике устроены и остальные двадцать направлений.

Посчитайте свой уровень зрелости онлайн

Калькулятор по методике ФСТЭК: 21 направление, восемь видов требований с весами, диаграмма профиля и разрыв до целевого уровня. Без регистрации и без почты.

Открыть калькулятор

Формула расчёта Узи и пример по одному направлению

Показатель уровня зрелости Узи считается как среднее арифметическое по всем оцениваемым направлениям — каждое сначала получает собственный балл.

Расчёт трёхшаговый. Для каждого вида требования: D = w × a. Сумма восьми D даёт балл направления P. Балл сверяется с порогами: P < 0,2 — нулевой уровень; ≥ 0,225 — начальный; ≥ 0,35 — системный; ≥ 0,65 — контролируемый; ≥ 0,9 — верифицируемый.

Пример: направление «Управление уязвимостями». Регламент актуален (0,15×1 = 0,15), сканирование по регламенту (0,20), сканер внедрён (0,10), специалист с опытом (0,10), плановые проверки есть (0,15), обучение по программе (0,10), внешнего аудита не было (0,10×0 = 0), улучшения несистемны (0,10×0,5 = 0,05). Сумма P = 0,85 — уровень 3, «контролируемый». До «верифицируемого» не хватает ровно аудита и актуализации: четвёртый уровень требует максимума по шести видам и не ниже половины по инструментам и квалификации.

Уровень направления подтверждается только при выполнении обоих условий — порога по сумме P и поуровневых минимумов по видам требований (п. 31, табл. 3). Отсюда главная логика методики: высокие уровни нельзя «добрать» компенсацией — уровень 3 не получить без регламентного контроля и обучения, уровень 4 — без внешнего аудита и плановой актуализации.

Какой уровень нужен вашей организации

Класс системыРекомендуемый целевой уровень (не ниже)
ГИС 3 класса · ИСПДн УЗ-3, УЗ-4 · ЗОКИИ 3 категории1 — начальный
ГИС 2 класса · ИСПДн УЗ-2 · ЗОКИИ 2 категории2 — системный
ГИС 1 класса · ИСПДн УЗ-1 · ЗОКИИ 1 категории3 — контролируемый

Для значимых объектов КИИ уровень зрелости привязан к категории значимости: чем выше категория, тем выше планка — от начального для третьей до контролируемого для первой. Те же ориентиры — для подрядчиков, обслуживающих соответствующие системы. Целевой уровень по каждому направлению оператор задаёт сам (п. 15), п. 11 — ориентир «не ниже»; если текущий ниже целевого, методика предусматривает мероприятия по достижению (п. 34).

Как пройти оценку уровня зрелости: 6 шагов

Порядок задан п. 8 методики: направления → исходные данные → текущие уровни → целевые уровни → диаграмма профиля → итоговый Узи. Как определить уровень зрелости по ФСТЭК на практике — вся оценка зрелости ИБ по шагам: что делаем, что на выходе, кто подписывает.

Шаг 1. Определить область оценки

Из 21 базового направления (п. 12) исключаем неприменимые. Основание одно — технологии нет или архитектура её не предусматривает (п. 13): нет беспроводных сетей — нет направления. Остаётся перечень направлений с обоснованием исключений (войдёт в отчёт, п. 35); утверждает его ответственный за защиту информации.

Шаг 2. Назначить специалистов и собрать исходные данные

Запрашиваем 13 групп исходных данных по п. 19: политика и ОРД, регламенты и планы, отчёты и протоколы, результаты предыдущей оценки и контроля, данные сканеров, опросы работников (документируются, п. 25).

Непредставленные документы обнуляют направление (п. 24): в протокол идёт не «не оценено», а ноль — самая частая причина заниженного итога при самооценке. На практике дольше всего собираются не отчёты сканеров, а бумаги смежных подразделений: протоколы опросов, материалы обучения — их часто никогда и не оформляли. Собранное фиксируем в реестре исходных данных и протоколах интервью. Этот этап делаем мы в составе внешней оценки — стоимость зависит от числа систем, расчёт по запросу.

Кто проводит оценку?

Специалисты оператора со знанием процессов защиты — компетенции задаёт п. 21. Ограничение п. 22: специалист не вправе оценивать результаты собственной работы — «сам написал регламент, сам поставил единицу» методика запрещает прямо.

Шаг 3. Оценить восемь видов требований по каждому направлению

Для каждого направления выставляем a по восьми видам (0 / 0,5 / 1; у обучения ещё 0,3), считаем D = w × a и сумму P (п. 28–30, табл. 2), сверяем с табл. 3. Инструмент любой: GRC, SOAR, EA-инструменты, даже языковые модели (п. 20) — для самооценки подойдёт и таблица. На выходе: расчётная таблица 21×8. Единица по «выполнению» со слов руководителя, без журналов и протоколов, при внешней проверке превращается в 0,5.

Шаг 4. Задать целевые уровни

Ориентир — п. 11 (таблица выше); это рекомендация: точное значение по каждому направлению оператор определяет сам (п. 14–15). Так складывается профиль целевых уровней (п. 16); утверждает его руководитель или ответственный за защиту информации. Частая осечка — поставить «3» везде и получить план, невыполнимый текущим штатом.

Шаг 5. Построить диаграмму профиля и посчитать Узи

По оцениваемым направлениям строится лепестковая (радар) диаграмма профиля «текущее / целевое» (п. 17) — разрывы видны сразу. Итоговый Узи — среднее арифметическое уровней направлений (п. 10); при повторной оценке методика фиксирует динамику (п. 33). Считать можно в Excel из пакета ниже — или в онлайн-калькуляторе уровня зрелости: та же формула, диаграмма строится автоматически.

Шаг 6. Оформить отчёт и план мероприятий

Отчёт собирается по 13 позициям п. 35 (состав — ниже); рекомендации по недостигнутым направлениям переходят в план мероприятий по достижению целевых уровней (п. 34).

Кто подписывает и утверждает отчёт?

Подписывают специалисты, проводившие оценку; утверждает руководитель либо ответственный за защиту информации; ответственность за качество и объективность несёт оператор (п. 36). Для операторов ГИС адресат задан приказом № 117 (п. 32): результаты — во ФСТЭК не позднее 5 рабочих дней после дня расчёта; при несоответствии нормированным значениям — доклад руководителю в 3 календарных дня.

Внешняя оценка уровня зрелости под ключ

Кредо-С — лицензиат ФСТЭК России по ТЗКИ: именно такую лицензию п. 6 методики называет условием внешней оценки. Соберём исходные данные, посчитаем все направления, оформим отчёт по п. 35 и план повышения уровня. Стоимость зависит от числа систем — расчёт по запросу.

Заказать внешнюю оценку зрелости

Что попадает в отчёт

Состав задан п. 35: сведения об операторе и действующих требованиях, лица, проводившие оценку, исходные данные и инструменты, расчёты по направлениям и видам требований, текущие уровни, диаграмма профиля, недостигнутые цели и рекомендации.

Заберите пакет самооценки — три файла, закрывающие весь цикл. Внутри: чек-лист исходных данных по 13 группам п. 19 (чтобы ни одно направление не обнулилось), расчётный Excel 21×8 с формулами, порогами табл. 3 и радар-диаграммой, шаблон отчёта по п. 35. После подтверждения почты файл откроется на сайте; дорабатывайте под свой контур.

Пакет самооценки зрелости: чек-лист, расчёт 21×8 и отчёт
Бесплатный материал

Пакет самооценки уровня зрелости: чек-лист, расчёт 21×8 и готовый отчёт по п. 35

ZIP 72 КБ ссылка придёт на почту

— обязательные поля

Как поднять уровень зрелости: 0 → 1 → 2 → 3

Таблица 3 задаёт для каждого уровня не только порог по сумме P, но и минимумы по видам требований — прямой ответ, что должно появиться для перехода на ступень выше: уровни зрелости информационной безопасности не покупаются вместе со средством защиты.

ПереходПорог PМинимум по табл. 3Типовой разрыв
0 → 1 (начальный)≥ 0,225Документирование, выполнение, инструменты ≥ 0,5Регламента нет — процесс «в голове администратора»
1 → 2 (системный)≥ 0,35+ квалификация ≥ 0,5, контроль ≥ 0,5Исполнение не проверяется; люди без обучения
2 → 3 (контролируемый)≥ 0,65Документирование, выполнение, контроль = 1; обучение ≥ 0,5Регламент устарел; контроль по инцидентам; обучения 0,3 мало
3 → 4 (верифицируемый)≥ 0,9+ обучение, внешний аудит, актуализация = 1; инструменты, квалификация ≥ 0,5Внешней оценки не было — уровень 4 недостижим

Закрывайте разрывы снизу вверх, а не «докупайте инструменты» — их вес всего 0,10. Первые три шага почти всегда одни:

  1. утвердить и довести до исполнителей регламент направления;
  2. ввести плановый контроль исполнения;
  3. запустить программу обучения с проверкой знаний.

План повышения — с мероприятиями, сроками и ответственными (п. 35 «н»); для ГИС план принимается по решению руководителя, а результат измеряется показателем Пзи — не ниже нормированных значений (приказ № 117, п. 33).

Приведение ГИС в соответствие приказу № 117 под ключ

Регламенты, плановый контроль, меры по МД от 12.04.2026 — то, что поднимает направление с нулевого уровня на системный. Стоимость — от 250 000 руб. за ИС, срок от 1,5 мес.

Заказать защиту ГИС

Сроки и периодичность

Здесь два слоя: методика и приказ № 117.

СобытиеСрокНорма / пункт
Периодичность оценки по самой методикеНе задана — цикл «оценка → план → повторная оценка»МД 07.08.2026, п. 33
ГИС и иные ИС госорганов, ГУП, госучреждений: показатель зрелости ПзиНе реже 1 раза в 2 годаПриказ № 117, п. 32
Показатель защищённости Кзи (смежный)Не реже 1 раза в 6 месяцевПриказ № 117, п. 32
Несоответствие нормированным значениям → доклад руководителю3 календарных дняПриказ № 117, п. 32
Результаты Кзи и Пзи → ФСТЭК РоссииНе позднее 5 рабочих дней после дня расчётаПриказ № 117, п. 32
ЗОКИИ и ИСПДнПроекты № 166998 / № 169583 — на 29.08.2026 не приняты; по публикациям — 2 и 3 годаПроекты, по публикациям
Целевой уровень зрелостиСрока достижения нет — уровни п. 11 рекомендуютсяМД п. 11

Как часто рассчитывается показатель Узи?

Методика периодичность не задаёт. Для операторов ГИС срок задаёт приказ № 117: показатель уровня зрелости Пзи — тот же показатель в терминах приказа, а с 1 сентября 2026 года приказ № 137 обозначает его так же, как методика, — Узи, — не реже одного раза в два года, результаты во ФСТЭК в 5 рабочих дней (п. 32).

Типичные ошибки при оценке зрелости

  • Направление исключили «по желанию». П. 13 допускает только отсутствие технологии или архитектурные особенности.
  • Подразделение не сдало документы. По п. 24 направление получает нули — процесс не плох, его просто не показали.
  • Автор регламента оценивает свой регламент. Запрещено п. 22.
  • Узи «округлили» до 3 при 2,9. Шкала интервальная, округления нет.
  • Смотрели только на сумму P. Уровень подтверждают и минимумы по видам (табл. 3): P = 0,9 без внешнего аудита — не уровень 4.
  • Перепутали Узи с Кзи. Кзи — показатель защищённости (методика от 11.11.2025), для ГИС — не реже раза в 6 месяцев; зрелость — не реже раза в 2 года (117 п. 32).

Самостоятельно или с подрядчиком

Самооценка или внешняя оценка

Самооценка доступна каждому. Но методика прямо фиксирует: внешняя оценка объективнее — результат не зависит от управленческих решений руководителя оцениваемой организации (п. 6). Проводит её организация с лицензией ФСТЭК на ТЗКИ — в части услуг по контролю защищённости информации от несанкционированного доступа и её модификации. Верифицируемый уровень без внешней оценки недостижим по определению; заказчики скорее поверят заключению лицензиата, чем самодекларации.

ЭтапСамиНужен лицензиат ТЗКИКомментарий
Самооценка целиком: область, данные, расчёт, отчёт (п. 12–36)ДаНетОграничения п. 22, 24; Excel / калькулятор / GRC
Внешняя (независимая) оценка (п. 6)НетДа — лицензиат ТЗКИ (п. 6)Без неё «верифицируемый» недостижим
Подтверждение зрелости заказчику (п. 4 «б», п. 5)Самодекларация допустимаЗаключение лицензиата весомееТребование фиксируется в договоре
Реализация мер для повышения уровня (ГИС)ЧастичноПривлекаются лицензиаты ТЗКИ (117 п. 24)Приёмка — работники оператора

Рабочая схема у заказчиков: первую самооценку делают сами, закрывают нули по п. 24 — и только потом зовут внешнюю организацию — платить за подтверждение уровня, а не за поиск несданных документов. «КРЕДО-С» — лицензиат ФСТЭК по ТЗКИ, на рынке ИТ и ИБ с 1993 года — услуга внешней оценки уровня зрелости.

Подрядчикам: зрелость становится договорным требованием

Отдельная линия методики — пункты 4–5. Дословно: «оператор является заказчиком и устанавливает требования к уровню зрелости привлекаемой подрядной организации… в документах, на основании которых оказываются услуги» (п. 5). Касается всех, кто получает доступ к информационным системам заказчика (госоргана, субъекта КИИ, оператора ИСПДн) или обрабатывает его информацию: интеграторов, аутсорсеров ИТ и ИБ, разработчиков, обслуживающих организаций.

Практический вывод для подрядчиков госсектора: требование «подтвердите уровень зрелости» начнёт появляться в конкурсной документации и договорах. Готовиться лучше заранее: провести самооценку, закрыть очевидные разрывы (чаще всего — документирование, контроль и обучение) и иметь на руках отчёт, а лучше — заключение внешней оценки.

Что делать после оценки

Оценка зрелости — точка отсчёта, не финал. Для операторов ГИС следующий цикл — Кзи не реже раза в полгода и отчётность во ФСТЭК: порядок — в статье о показателях Кзи и Пзи; меры, закрывающие разрывы, — в разборе МД от 12.04.2026 (обе статьи — в «Читайте также» ниже).

Для ЗОКИИ показатели зрелости — пока по проекту № 166998; стартовая точка — категорирование объектов КИИ. Для ИСПДн требование к зрелости заложено в проекте замены приказа № 21 (№ 169583; на 29.08.2026 не подписан).

Нужен расчёт по вашим системам, заключение лицензиата или план повышения уровня — Кредо-С проводит внешнюю оценку зрелости и приведение ГИС в соответствие приказу № 117.

Сеничев Василий
Сеничев Василий
Заместитель директора
Сканер закрывает один вид требований из восьми. Остальные девять десятых балла — регламент, исполнение, контроль и люди; именно там организации теряют уровень.

Связанные услуги

Часто задаваемые вопросы

Обязательна ли оценка уровня зрелости и что будет, если её не провести?

Методика — методический документ: целевые уровни в ней рекомендуются (п. 11). Обязанность считать показатель зрелости есть у операторов ГИС, иных ИС госорганов, ГУП и госучреждений — приказ ФСТЭК № 117, п. 32: не реже одного раза в два года, результаты во ФСТЭК в 5 рабочих дней. Для ЗОКИИ и ИСПДн такие нормы пока только в проектах (на 29.08.2026 не приняты). Отдельного штрафа «за зрелость» нет; невыполнение требований о защите информации может квалифицироваться по ч. 6 ст. 13.12 КоАП — для организаций 50–100 тыс. руб.

Сколько стоит внешняя оценка уровня зрелости?

Фиксированной цены нет: стоимость зависит от числа систем, оцениваемых направлений (до 21), объёма исходных данных и интервью. Внешнюю оценку проводит организация с лицензией ТЗКИ (п. 6) — расчёт по запросу через страницу услуги. Самооценка бесплатна: пакет самооценки и онлайн-калькулятор считают по той же формуле.

Как часто проводить оценку и сколько занимает процедура?

Методика периодичность не задаёт — она построена на цикле «оценка → план → повторная оценка» с ретроспективным сравнением динамики (п. 33). Для ГИС срок задаёт приказ № 117: не реже одного раза в два года (п. 32). Длительность определяется готовностью исходных данных по п. 19: если политики, регламенты и отчёты сканеров под рукой, сам расчёт занимает существенно меньше времени, чем их сбор. Непредставленные документы обнуляют направление (п. 24), поэтому сбор — главный этап по времени.

Чем оценка зрелости ИБ отличается от аудита соответствия?

Аудит соответствия отвечает на вопрос «выполнены ли требования», оценка зрелости ИБ — «насколько устойчиво они выполняются». Первый фиксирует наличие меры, вторая смотрит, есть ли под ней регламент, контроль, обучение и внешняя проверка. Поэтому организация может пройти аудит соответствия и остаться на начальном уровне зрелости.

У<sub>зи</sub>, П<sub>зи</sub> и К<sub>зи</sub> — это одно и то же? И есть ли уровень зрелости в методическом документе от 12.04.2026?

Узи (методика от 07.08.2026) и Пзи (приказ № 117, п. 31 «б») — один и тот же показатель уровня зрелости, названный по-разному. Кзи — показатель защищённости: считается по методике ФСТЭК от 11.11.2025 и для ГИС — не реже раза в 6 месяцев (п. 32), порядок — в статье о КЗИ и ПЗИ. Методический документ от 12.04.2026 задаёт состав мер защиты по приказу № 117, а не уровень зрелости — документы работают в связке: «что делать» и «насколько хорошо это выстроено» (разбор МД 12.04.2026).

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных