Уровень зрелости защиты информации — в профессиональном обиходе «зрелость ИБ» — это показатель ФСТЭК (Узи), который оценивает не «стоят ли у вас средства защиты», а насколько системно выстроены сами процессы защиты информации: от документирования до внешнего аудита. Методику оценки уровня зрелости ФСТЭК России утвердила 7 августа 2026 года (наша новость с кратким разбором); она применяется к операторам ГИС, владельцам значимых объектов КИИ, операторам ИСПДн, предприятиям ОПК — и к подрядчикам, которые работают в их системах.
Показатель зрелости ФСТЭК считается по 21 направлению защиты и восьми видам требований — формулу с примером расчёта разбираем ниже. Провести оценку можно самостоятельно, а можно заказать внешнюю оценку уровня зрелости у лицензиата ФСТЭК: методика прямо связывает верифицируемый уровень с привлечением внешней организации. Ниже — уровни, формула с примером, шесть шагов оценки, план повышения уровня и сроки приказа № 117.
Оцените свой уровень зрелости прямо сейчас. Забирайте пакет самооценки — чек-лист исходных данных, расчётный Excel 21×8 с формулами методики и готовый отчёт по составу п. 35: посчитали — и сразу получили документ. Нужен расчёт онлайн, без файлов — откройте бесплатный калькулятор уровня зрелости (21 направление, диаграмма профиля, без регистрации).
Забрать пакет самооценкиЧем зрелость отличается от защищённости? Показатель защищённости отвечает на вопрос «реализованы ли меры». Зрелость — «выдержат ли процессы проверку временем»: есть ли регламенты, выполняются ли они на деле, контролирует ли их кто-то, учатся ли люди, приходит ли внешний аудитор. Организация может иметь весь набор СЗИ и при этом нулевую зрелость — если всё держится на одном энтузиасте без документов и контроля.
Методика применяется операторами ИС и владельцами значимых объектов КИИ, подрядчиками, заказчиками услуг и самой ФСТЭК России (п. 4). Область — ИС без гостайны и ЗОКИИ; измеряется зрелость выполнения приказов № 117, № 239, № 21 и двух приказов № 31 (п. 2–3, сноска 1). Полное название — «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ»; проект обсуждался с мая 2026 года.
| Кто (п. 4) | Зачем применяет методику |
|---|---|
| Оператор ИС, владелец ЗОКИИ | Самооценка уровня зрелости |
| Подрядная организация | Подтверждение зрелости заказчику |
| Заказчик услуг | Требования к подрядчику в договоре (п. 5) |
| ФСТЭК России | Оценка эффективности (п. 4 «г») |
Важно: целевые уровни в методике рекомендуются (п. 11). Обязанность считать показатель зрелости возникает из приказа № 117 (п. 32) — для ГИС, иных ИС госорганов, ГУП и госучреждений: не реже одного раза в два года, результаты — во ФСТЭК. Для ЗОКИИ и ИСПДн такие нормы — только в проектах № 166998 и № 169583, на конец августа 2026 года не принятых. Отдельного состава «не оценил зрелость» в КоАП нет; невыполнение требований о защите информации может квалифицироваться по ч. 6 ст. 13.12 КоАП — для организаций 50–100 тыс. руб.
Уровень считается отдельно по каждому направлению, затем усредняется — по единой шкале: от полного отсутствия управления до уровня, подтверждённого независимой стороной.
| Узи | Уровень | Что это означает на практике |
|---|---|---|
| < 1 | Нулевой (отсутствует) | Управление деятельностью не осуществляется, меры не реализованы |
| 1 ≤ Узи < 2 | Начальный | Формально требования соблюдаются, но с недостатками: бумаги есть, системности нет |
| 2 ≤ Узи < 3 | Системный | Управление на системном уровне, меры реализуются с учётом актуальных угроз и уязвимостей |
| 3 ≤ Узи < 4 | Контролируемый | То же + периодические проверки того, что процессы работают |
| Узи = 4 | Верифицируемый | Эффективность периодически подтверждает внешняя независимая организация |
Шкала задана интервалами, округление методикой не предусмотрено: Узи = 2,9 — это ещё системный уровень. Никаких «почти три».
Оценка идёт по базовым направлениям деятельности (п. 12 методики): организация и управление · выявление и оценка угроз · контроль конфигураций · управление уязвимостями · управление обновлениями · защита информации ограниченного доступа · защита конечных устройств · защита мобильных устройств · защита удалённого доступа · защита беспроводного доступа · защита привилегированного доступа · мониторинг ИБ · разработка безопасного ПО · физическая защита · непрерывность функционирования · повышение уровня знаний · защита при работе с подрядчиками · защита от DDoS-атак · защита информации при использовании искусственного интеллекта · защита информационных систем и информации · контроль уровня защищённости.
Про ИИ — впервые у ФСТЭК защита при использовании нейросетей стала самостоятельным направлением оценки. «Защита при взаимодействии с подрядчиками» связана с новым договорным требованием — о нём ниже. Неприменимые направления из оценки исключаются, среднее считается по оставшимся (п. 13 — только при отсутствии технологии, не по желанию).
Каждое направление оценивается по восьми видам требований. У каждого — свой вес в итоговой сумме:
| Вид требования | Вес w | Что проверяется |
|---|---|---|
| Документирование | 0,15 | Регламенты и политики утверждены, актуализируются, доведены до людей |
| Выполнение | 0,20 | Процессы реально выполняются в соответствии с регламентами |
| Инструменты | 0,10 | Процесс автоматизирован инструментальными средствами |
| Квалификация | 0,10 | Специалисты с опытом от года и/или сертификатами |
| Контроль | 0,15 | Плановые проверки, а не разбор после инцидентов |
| Обучение | 0,10 | Программа обучения с контролем знаний, охват разных категорий работников |
| Внешний аудит | 0,10 | Регулярные внешние оценки, результаты используются |
| Актуализация | 0,10 | Совершенствование регламентировано, улучшения по плану |
Расстановка весов говорящая: «выполнение» — самый тяжёлый (0,20). Каждое требование оценивается значением a: 0 — не выполняется, 0,5 — частично, 1 — полностью; у обучения есть промежуточное 0,3 — «эпизодически, по инициативе отдельных руководителей подразделений».
Разберём таблицу весов на направлении № 4 «Управление уязвимостями»: «Инструменты» весят 0,10 из 1,00, остальные 0,90 — про то, как устроен процесс вокруг сканера.
| Вид требования | Вес | Что увидит проверяющий при оценке 0 / 0,5 / 1 |
|---|---|---|
| Документирование | 0,15 | Регламента устранения уязвимостей нет / есть, но не доведён до администраторов / утверждён, актуализируется, известен всем участникам |
| Выполнение | 0,20 | Уязвимости не устраняются / устраняются выборочно, с отклонениями от регламента / процесс идёт по регламенту |
| Инструменты | 0,10 | Проверки вручную / сканер закрывает часть периметра / сканирование автоматизировано полностью |
| Квалификация | 0,10 | Занимаются люди без подготовки / прошли обучение, но без опыта / опыт от года и подтверждающие сертификаты |
| Контроль | 0,15 | Исполнение никто не проверяет / разбор только после инцидента / плановые проверки по регламенту |
| Обучение | 0,10 | Не проводится / эпизодически по инициативе руководителей / по утверждённой программе с контролем знаний |
| Внешний аудит | 0,10 | Внешние оценки не проводятся / разово и несистемно / по графику, результаты идут в работу |
| Актуализация | 0,10 | Процесс не пересматривается / улучшения вносятся эпизодически / улучшения по плану |
Отсюда типичная картина: в организации стоит хороший сканер, отчёты приходят регулярно, а уровень зрелости направления остаётся начальным — потому что регламент не утверждён, исполнение никто не проверяет, а внешней оценки не было ни разу. По этой же логике устроены и остальные двадцать направлений.
Посчитайте свой уровень зрелости онлайн
Калькулятор по методике ФСТЭК: 21 направление, восемь видов требований с весами, диаграмма профиля и разрыв до целевого уровня. Без регистрации и без почты.
Показатель уровня зрелости Узи считается как среднее арифметическое по всем оцениваемым направлениям — каждое сначала получает собственный балл.
Расчёт трёхшаговый. Для каждого вида требования: D = w × a. Сумма восьми D даёт балл направления P. Балл сверяется с порогами: P < 0,2 — нулевой уровень; ≥ 0,225 — начальный; ≥ 0,35 — системный; ≥ 0,65 — контролируемый; ≥ 0,9 — верифицируемый.
Пример: направление «Управление уязвимостями». Регламент актуален (0,15×1 = 0,15), сканирование по регламенту (0,20), сканер внедрён (0,10), специалист с опытом (0,10), плановые проверки есть (0,15), обучение по программе (0,10), внешнего аудита не было (0,10×0 = 0), улучшения несистемны (0,10×0,5 = 0,05). Сумма P = 0,85 — уровень 3, «контролируемый». До «верифицируемого» не хватает ровно аудита и актуализации: четвёртый уровень требует максимума по шести видам и не ниже половины по инструментам и квалификации.
Уровень направления подтверждается только при выполнении обоих условий — порога по сумме P и поуровневых минимумов по видам требований (п. 31, табл. 3). Отсюда главная логика методики: высокие уровни нельзя «добрать» компенсацией — уровень 3 не получить без регламентного контроля и обучения, уровень 4 — без внешнего аудита и плановой актуализации.
| Класс системы | Рекомендуемый целевой уровень (не ниже) |
|---|---|
| ГИС 3 класса · ИСПДн УЗ-3, УЗ-4 · ЗОКИИ 3 категории | 1 — начальный |
| ГИС 2 класса · ИСПДн УЗ-2 · ЗОКИИ 2 категории | 2 — системный |
| ГИС 1 класса · ИСПДн УЗ-1 · ЗОКИИ 1 категории | 3 — контролируемый |
Для значимых объектов КИИ уровень зрелости привязан к категории значимости: чем выше категория, тем выше планка — от начального для третьей до контролируемого для первой. Те же ориентиры — для подрядчиков, обслуживающих соответствующие системы. Целевой уровень по каждому направлению оператор задаёт сам (п. 15), п. 11 — ориентир «не ниже»; если текущий ниже целевого, методика предусматривает мероприятия по достижению (п. 34).
Порядок задан п. 8 методики: направления → исходные данные → текущие уровни → целевые уровни → диаграмма профиля → итоговый Узи. Как определить уровень зрелости по ФСТЭК на практике — вся оценка зрелости ИБ по шагам: что делаем, что на выходе, кто подписывает.
Из 21 базового направления (п. 12) исключаем неприменимые. Основание одно — технологии нет или архитектура её не предусматривает (п. 13): нет беспроводных сетей — нет направления. Остаётся перечень направлений с обоснованием исключений (войдёт в отчёт, п. 35); утверждает его ответственный за защиту информации.
Запрашиваем 13 групп исходных данных по п. 19: политика и ОРД, регламенты и планы, отчёты и протоколы, результаты предыдущей оценки и контроля, данные сканеров, опросы работников (документируются, п. 25).
Непредставленные документы обнуляют направление (п. 24): в протокол идёт не «не оценено», а ноль — самая частая причина заниженного итога при самооценке. На практике дольше всего собираются не отчёты сканеров, а бумаги смежных подразделений: протоколы опросов, материалы обучения — их часто никогда и не оформляли. Собранное фиксируем в реестре исходных данных и протоколах интервью. Этот этап делаем мы в составе внешней оценки — стоимость зависит от числа систем, расчёт по запросу.
Специалисты оператора со знанием процессов защиты — компетенции задаёт п. 21. Ограничение п. 22: специалист не вправе оценивать результаты собственной работы — «сам написал регламент, сам поставил единицу» методика запрещает прямо.
Для каждого направления выставляем a по восьми видам (0 / 0,5 / 1; у обучения ещё 0,3), считаем D = w × a и сумму P (п. 28–30, табл. 2), сверяем с табл. 3. Инструмент любой: GRC, SOAR, EA-инструменты, даже языковые модели (п. 20) — для самооценки подойдёт и таблица. На выходе: расчётная таблица 21×8. Единица по «выполнению» со слов руководителя, без журналов и протоколов, при внешней проверке превращается в 0,5.
Ориентир — п. 11 (таблица выше); это рекомендация: точное значение по каждому направлению оператор определяет сам (п. 14–15). Так складывается профиль целевых уровней (п. 16); утверждает его руководитель или ответственный за защиту информации. Частая осечка — поставить «3» везде и получить план, невыполнимый текущим штатом.
По оцениваемым направлениям строится лепестковая (радар) диаграмма профиля «текущее / целевое» (п. 17) — разрывы видны сразу. Итоговый Узи — среднее арифметическое уровней направлений (п. 10); при повторной оценке методика фиксирует динамику (п. 33). Считать можно в Excel из пакета ниже — или в онлайн-калькуляторе уровня зрелости: та же формула, диаграмма строится автоматически.
Отчёт собирается по 13 позициям п. 35 (состав — ниже); рекомендации по недостигнутым направлениям переходят в план мероприятий по достижению целевых уровней (п. 34).
Подписывают специалисты, проводившие оценку; утверждает руководитель либо ответственный за защиту информации; ответственность за качество и объективность несёт оператор (п. 36). Для операторов ГИС адресат задан приказом № 117 (п. 32): результаты — во ФСТЭК не позднее 5 рабочих дней после дня расчёта; при несоответствии нормированным значениям — доклад руководителю в 3 календарных дня.
Внешняя оценка уровня зрелости под ключ
Кредо-С — лицензиат ФСТЭК России по ТЗКИ: именно такую лицензию п. 6 методики называет условием внешней оценки. Соберём исходные данные, посчитаем все направления, оформим отчёт по п. 35 и план повышения уровня. Стоимость зависит от числа систем — расчёт по запросу.
Состав задан п. 35: сведения об операторе и действующих требованиях, лица, проводившие оценку, исходные данные и инструменты, расчёты по направлениям и видам требований, текущие уровни, диаграмма профиля, недостигнутые цели и рекомендации.
Заберите пакет самооценки — три файла, закрывающие весь цикл. Внутри: чек-лист исходных данных по 13 группам п. 19 (чтобы ни одно направление не обнулилось), расчётный Excel 21×8 с формулами, порогами табл. 3 и радар-диаграммой, шаблон отчёта по п. 35. После подтверждения почты файл откроется на сайте; дорабатывайте под свой контур.

Таблица 3 задаёт для каждого уровня не только порог по сумме P, но и минимумы по видам требований — прямой ответ, что должно появиться для перехода на ступень выше: уровни зрелости информационной безопасности не покупаются вместе со средством защиты.
| Переход | Порог P | Минимум по табл. 3 | Типовой разрыв |
|---|---|---|---|
| 0 → 1 (начальный) | ≥ 0,225 | Документирование, выполнение, инструменты ≥ 0,5 | Регламента нет — процесс «в голове администратора» |
| 1 → 2 (системный) | ≥ 0,35 | + квалификация ≥ 0,5, контроль ≥ 0,5 | Исполнение не проверяется; люди без обучения |
| 2 → 3 (контролируемый) | ≥ 0,65 | Документирование, выполнение, контроль = 1; обучение ≥ 0,5 | Регламент устарел; контроль по инцидентам; обучения 0,3 мало |
| 3 → 4 (верифицируемый) | ≥ 0,9 | + обучение, внешний аудит, актуализация = 1; инструменты, квалификация ≥ 0,5 | Внешней оценки не было — уровень 4 недостижим |
Закрывайте разрывы снизу вверх, а не «докупайте инструменты» — их вес всего 0,10. Первые три шага почти всегда одни:
План повышения — с мероприятиями, сроками и ответственными (п. 35 «н»); для ГИС план принимается по решению руководителя, а результат измеряется показателем Пзи — не ниже нормированных значений (приказ № 117, п. 33).
Приведение ГИС в соответствие приказу № 117 под ключ
Регламенты, плановый контроль, меры по МД от 12.04.2026 — то, что поднимает направление с нулевого уровня на системный. Стоимость — от 250 000 руб. за ИС, срок от 1,5 мес.
Здесь два слоя: методика и приказ № 117.
| Событие | Срок | Норма / пункт |
|---|---|---|
| Периодичность оценки по самой методике | Не задана — цикл «оценка → план → повторная оценка» | МД 07.08.2026, п. 33 |
| ГИС и иные ИС госорганов, ГУП, госучреждений: показатель зрелости Пзи | Не реже 1 раза в 2 года | Приказ № 117, п. 32 |
| Показатель защищённости Кзи (смежный) | Не реже 1 раза в 6 месяцев | Приказ № 117, п. 32 |
| Несоответствие нормированным значениям → доклад руководителю | 3 календарных дня | Приказ № 117, п. 32 |
| Результаты Кзи и Пзи → ФСТЭК России | Не позднее 5 рабочих дней после дня расчёта | Приказ № 117, п. 32 |
| ЗОКИИ и ИСПДн | Проекты № 166998 / № 169583 — на 29.08.2026 не приняты; по публикациям — 2 и 3 года | Проекты, по публикациям |
| Целевой уровень зрелости | Срока достижения нет — уровни п. 11 рекомендуются | МД п. 11 |
Методика периодичность не задаёт. Для операторов ГИС срок задаёт приказ № 117: показатель уровня зрелости Пзи — тот же показатель в терминах приказа, а с 1 сентября 2026 года приказ № 137 обозначает его так же, как методика, — Узи, — не реже одного раза в два года, результаты во ФСТЭК в 5 рабочих дней (п. 32).
Самооценка доступна каждому. Но методика прямо фиксирует: внешняя оценка объективнее — результат не зависит от управленческих решений руководителя оцениваемой организации (п. 6). Проводит её организация с лицензией ФСТЭК на ТЗКИ — в части услуг по контролю защищённости информации от несанкционированного доступа и её модификации. Верифицируемый уровень без внешней оценки недостижим по определению; заказчики скорее поверят заключению лицензиата, чем самодекларации.
| Этап | Сами | Нужен лицензиат ТЗКИ | Комментарий |
|---|---|---|---|
| Самооценка целиком: область, данные, расчёт, отчёт (п. 12–36) | Да | Нет | Ограничения п. 22, 24; Excel / калькулятор / GRC |
| Внешняя (независимая) оценка (п. 6) | Нет | Да — лицензиат ТЗКИ (п. 6) | Без неё «верифицируемый» недостижим |
| Подтверждение зрелости заказчику (п. 4 «б», п. 5) | Самодекларация допустима | Заключение лицензиата весомее | Требование фиксируется в договоре |
| Реализация мер для повышения уровня (ГИС) | Частично | Привлекаются лицензиаты ТЗКИ (117 п. 24) | Приёмка — работники оператора |
Рабочая схема у заказчиков: первую самооценку делают сами, закрывают нули по п. 24 — и только потом зовут внешнюю организацию — платить за подтверждение уровня, а не за поиск несданных документов. «КРЕДО-С» — лицензиат ФСТЭК по ТЗКИ, на рынке ИТ и ИБ с 1993 года — услуга внешней оценки уровня зрелости.
Отдельная линия методики — пункты 4–5. Дословно: «оператор является заказчиком и устанавливает требования к уровню зрелости привлекаемой подрядной организации… в документах, на основании которых оказываются услуги» (п. 5). Касается всех, кто получает доступ к информационным системам заказчика (госоргана, субъекта КИИ, оператора ИСПДн) или обрабатывает его информацию: интеграторов, аутсорсеров ИТ и ИБ, разработчиков, обслуживающих организаций.
Практический вывод для подрядчиков госсектора: требование «подтвердите уровень зрелости» начнёт появляться в конкурсной документации и договорах. Готовиться лучше заранее: провести самооценку, закрыть очевидные разрывы (чаще всего — документирование, контроль и обучение) и иметь на руках отчёт, а лучше — заключение внешней оценки.
Оценка зрелости — точка отсчёта, не финал. Для операторов ГИС следующий цикл — Кзи не реже раза в полгода и отчётность во ФСТЭК: порядок — в статье о показателях Кзи и Пзи; меры, закрывающие разрывы, — в разборе МД от 12.04.2026 (обе статьи — в «Читайте также» ниже).
Для ЗОКИИ показатели зрелости — пока по проекту № 166998; стартовая точка — категорирование объектов КИИ. Для ИСПДн требование к зрелости заложено в проекте замены приказа № 21 (№ 169583; на 29.08.2026 не подписан).
Нужен расчёт по вашим системам, заключение лицензиата или план повышения уровня — Кредо-С проводит внешнюю оценку зрелости и приведение ГИС в соответствие приказу № 117.
Методика — методический документ: целевые уровни в ней рекомендуются (п. 11). Обязанность считать показатель зрелости есть у операторов ГИС, иных ИС госорганов, ГУП и госучреждений — приказ ФСТЭК № 117, п. 32: не реже одного раза в два года, результаты во ФСТЭК в 5 рабочих дней. Для ЗОКИИ и ИСПДн такие нормы пока только в проектах (на 29.08.2026 не приняты). Отдельного штрафа «за зрелость» нет; невыполнение требований о защите информации может квалифицироваться по ч. 6 ст. 13.12 КоАП — для организаций 50–100 тыс. руб.
Фиксированной цены нет: стоимость зависит от числа систем, оцениваемых направлений (до 21), объёма исходных данных и интервью. Внешнюю оценку проводит организация с лицензией ТЗКИ (п. 6) — расчёт по запросу через страницу услуги. Самооценка бесплатна: пакет самооценки и онлайн-калькулятор считают по той же формуле.
Методика периодичность не задаёт — она построена на цикле «оценка → план → повторная оценка» с ретроспективным сравнением динамики (п. 33). Для ГИС срок задаёт приказ № 117: не реже одного раза в два года (п. 32). Длительность определяется готовностью исходных данных по п. 19: если политики, регламенты и отчёты сканеров под рукой, сам расчёт занимает существенно меньше времени, чем их сбор. Непредставленные документы обнуляют направление (п. 24), поэтому сбор — главный этап по времени.
Аудит соответствия отвечает на вопрос «выполнены ли требования», оценка зрелости ИБ — «насколько устойчиво они выполняются». Первый фиксирует наличие меры, вторая смотрит, есть ли под ней регламент, контроль, обучение и внешняя проверка. Поэтому организация может пройти аудит соответствия и остаться на начальном уровне зрелости.
Узи (методика от 07.08.2026) и Пзи (приказ № 117, п. 31 «б») — один и тот же показатель уровня зрелости, названный по-разному. Кзи — показатель защищённости: считается по методике ФСТЭК от 11.11.2025 и для ГИС — не реже раза в 6 месяцев (п. 32), порядок — в статье о КЗИ и ПЗИ. Методический документ от 12.04.2026 задаёт состав мер защиты по приказу № 117, а не уровень зрелости — документы работают в связке: «что делать» и «насколько хорошо это выстроено» (разбор МД 12.04.2026).
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года