Дата публикации: 10.08.2026

Уровень зрелости (Узи) — это показатель ФСТЭК, который оценивает не «стоят ли у вас средства защиты», а насколько системно выстроены сами процессы защиты информации: от документирования до внешнего аудита. Методику оценки уровня зрелости ФСТЭК России утвердила 7 августа 2026 года (наша новость с кратким разбором); она применяется к операторам ГИС, владельцам значимых объектов КИИ, операторам ИСПДн, предприятиям ОПК — и к подрядчикам, которые работают в их системах.

Чем зрелость отличается от защищённости? Показатель защищённости отвечает на вопрос «реализованы ли меры». Зрелость — «выдержат ли процессы проверку временем»: есть ли регламенты, выполняются ли они на деле, контролирует ли их кто-то, учатся ли люди, приходит ли внешний аудитор. Организация может иметь весь набор СЗИ и при этом нулевую зрелость — если всё держится на одном энтузиасте без документов и контроля.

Пять уровней зрелости

УзиУровеньЧто это означает на практике
< 1Нулевой (отсутствует)Управление деятельностью не осуществляется, меры не реализованы
1 ≤ Узи < 2НачальныйФормально требования соблюдаются, но с недостатками: бумаги есть, системности нет
2 ≤ Узи < 3СистемныйУправление на системном уровне, меры реализуются с учётом актуальных угроз и уязвимостей
3 ≤ Узи < 4КонтролируемыйТо же + периодические проверки того, что процессы работают
Узи ≥ 4ВерифицируемыйЭффективность периодически подтверждает внешняя независимая организация

21 направление оценки

Оценка идёт по базовым направлениям деятельности (п. 12 методики): организация и управление · выявление и оценка угроз · контроль конфигураций · управление уязвимостями · управление обновлениями · защита информации ограниченного доступа · защита конечных устройств · защита мобильных устройств · защита удалённого доступа · защита беспроводного доступа · защита привилегированного доступа · мониторинг ИБ · разработка безопасного ПО · физическая защита · непрерывность функционирования · повышение уровня знаний · защита при работе с подрядчиками · защита от DDoS-атак · защита информации при использовании искусственного интеллекта · защита информационных систем и информации · контроль уровня защищённости.

Два направления заслуживают отдельного внимания. Пункт про ИИ — впервые в методическом документе ФСТЭК защита при использовании нейросетей стала самостоятельным направлением оценки. А направление «защита при взаимодействии с подрядчиками» напрямую связано с новым договорным требованием — о нём ниже. Неприменимые направления (например, беспроводной доступ, которого физически нет) из оценки исключаются — среднее считается по оставшимся.

Восемь видов требований и веса

Каждое направление оценивается по восьми видам требований. У каждого — свой вес в итоговой сумме:

Вид требованияВес wЧто проверяется
Документирование0,15Регламенты и политики утверждены, актуализируются, доведены до людей
Выполнение0,20Процессы реально выполняются в соответствии с регламентами
Инструменты0,10Процесс автоматизирован инструментальными средствами
Квалификация0,10Специалисты с опытом от года и/или сертификатами
Контроль0,15Плановые проверки, а не разбор после инцидентов
Обучение0,10Программа обучения с контролем знаний, охват разных категорий работников
Внешний аудит0,10Регулярные внешние оценки, результаты используются
Актуализация0,10Совершенствование регламентировано, улучшения по плану

Расстановка весов говорящая: «выполнение» — самый тяжёлый (0,20), документирование и контроль — по 0,15. Прямой сигнал регулятора: бумага без исполнения и контроля уровня не даст. Каждое требование оценивается значением a: 0 — не выполняется, 0,5 — частично, 1 — полностью (у обучения есть промежуточное 0,3 — «эпизодически, по инициативе отдельных руководителей»).

Формула на пальцах — с честным примером

Расчёт трёхшаговый. Для каждого вида требования: D = w × a. Сумма восьми D даёт балл направления P. Балл сверяется с порогами: P < 0,2 — нулевой уровень; ≥ 0,225 — начальный; ≥ 0,35 — системный; ≥ 0,65 — контролируемый; ≥ 0,9 — верифицируемый. Итоговый Узи — среднее арифметическое уровней всех применимых направлений.

Пример: направление «Управление уязвимостями». Регламент есть и актуален (документирование: 0,15×1 = 0,15), сканирование выполняется по регламенту (0,20), сканер внедрён (0,10), специалист с опытом (0,10), плановые проверки процесса есть (0,15), обучение по программе (0,10), внешнего аудита не было (0,10×0 = 0), улучшения вносятся несистемно (0,10×0,5 = 0,05). Сумма P = 0,85. Это выше 0,65 — уровень 3, «контролируемый». До «верифицируемого» не хватает ровно внешнего аудита и регламентной актуализации: даже при P = 0,85 без внешней оценки четвёртый уровень недостижим — таблица порогов требует для него максимума по всем восьми видам, включая аудит.

В этом главная логика методики: высокие уровни нельзя «добрать» компенсацией. Уровень 3 не получить без регламентного контроля и обучения, уровень 4 — без внешнего аудита и плановой актуализации, какими бы ни были остальные баллы.

Какой уровень нужен вашей организации

Класс системыЦелевой уровень (не ниже)
ГИС 3 класса · ИСПДн УЗ-3, УЗ-4 · ЗОКИИ 3 категории1 — начальный
ГИС 2 класса · ИСПДн УЗ-2 · ЗОКИИ 2 категории2 — системный
ГИС 1 класса · ИСПДн УЗ-1 · ЗОКИИ 1 категории3 — контролируемый

Те же ориентиры распространяются на подрядные организации, обслуживающие соответствующие системы. Если текущий уровень ниже целевого, методика предписывает определить нереализованные меры, расставить приоритеты и составить план совершенствования — а при следующей оценке проверить динамику.

Как провести самооценку: шесть шагов

  1. Определить направления. Из 21 исключить неприменимые — по причине отсутствия технологий, а не по желанию.
  2. Собрать исходные данные. Политики, ОРД о полномочиях, регламенты, планы, отчёты, результаты сканирований, данные мониторинга, опросы работников. Жёсткое правило методики: непредставленные данные означают ноль по направлению — пробел в подготовке напрямую занижает итог.
  3. Рассчитать текущие уровни по каждому направлению (формула выше).
  4. Задать целевые уровни — по классу системы и собственным ожиданиям.
  5. Построить диаграмму профиля — лепестковую «розу» текущее-против-целевого. Разрывы видны мгновенно.
  6. Составить план совершенствования с мероприятиями, сроками и ответственными.

Кто проводит: специалисты со знанием процессов защиты и внутренней нормативки. Существенное ограничение (п. 22): специалист не вправе оценивать материалы, отражающие результаты его собственной работы — «сам написал регламент, сам поставил единицу» методика запрещает прямо.

Заберите чек-лист исходных данных — все 20+ позиций из п. 19 методики одним документом: что собрать до оценки, чтобы ни одно направление не обнулилось. Отправим на почту, правьте под себя.

Внутренняя или внешняя оценка

Самооценка доступна каждому. Но методика прямо фиксирует: внешняя оценка — с привлечением организации, имеющей лицензию ФСТЭК на техническую защиту конфиденциальной информации (в части контроля защищённости от НСД), — объективнее, потому что результат не зависит от управленческих решений руководителя оцениваемой организации. И это не только вопрос качества: верифицируемый уровень без внешней оценки недостижим по определению, а заказчики, требующие подтверждения зрелости от подрядчиков, скорее поверят заключению лицензиата, чем самодекларации.

«КРЕДО-С» — лицензиат ФСТЭК по ТЗКИ, на рынке ИТ и ИБ с 1993 года. Если нужна внешняя оценка уровня зрелости или помощь с самооценкой — услуга внешней оценки уровня зрелости.

Что попадает в отчёт

Состав отчёта методика задаёт детально (п. 35): сведения об операторе и действующих требованиях, дата, лица, проводившие оценку и предоставлявшие данные, результаты предыдущей оценки, исходные данные и использованные инструменты, перечень направлений, расчёты по каждому виду требований, текущие уровни, диаграмма профиля, направления с недостигнутыми целями и рекомендации — с мероприятиями, сроками и ответственными подразделениями. Отчёт подписывают проводившие оценку специалисты, утверждает руководитель или ответственный за защиту информации. Ответственность за качество и объективность несёт оператор.

Подрядчикам: зрелость становится договорным требованием

Самая недооценённая часть методики — пункты 4–5. Заказчик (госорган, субъект КИИ, оператор ИСПДн) устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги. Касается всех, кто получает доступ к информационным системам заказчика или обрабатывает его информацию: интеграторов, аутсорсеров ИТ и ИБ, разработчиков, обслуживающих организаций.

Практический вывод для подрядчиков госсектора: требование «подтвердите уровень зрелости» начнёт появляться в конкурсной документации и договорах. Готовиться разумно заранее — провести самооценку, закрыть очевидные разрывы (чаще всего это документирование, контроль и обучение) и иметь на руках отчёт, а лучше — заключение внешней оценки.

Частые вопросы

Обязательна ли оценка уровня зрелости? Статус документа — методический. Прямых санкций за отсутствие оценки он не содержит. Но применяется операторами и подрядчиками для оценки и подтверждения зрелости, а ФСТЭК — для оценки эффективности деятельности операторов; заказчики вправе требовать уровень в договорах.

Какими инструментами можно считать? Методика называет GRC-платформы, SOAR-системы, средства проектирования корпоративной архитектуры и языковые модели, адаптированные для работы с исходными данными. Подойдёт и таблица — важна не автоматизация расчёта, а достоверность данных.

Как часто проводить? Периодичность методика не навязывает; она построена на цикле «оценка → план совершенствования → повторная оценка» с ретроспективным сравнением динамики. Разумный ритм — ежегодно и после существенных изменений инфраструктуры.

Это то же самое, что методический документ от 12 апреля 2026 года? Нет. Апрельский документ определяет меры защиты информации в ГИС по приказу № 117. Августовский — оценку зрелости процессов. Работают в связке, но отвечают на разные вопросы: «что делать» и «насколько хорошо это выстроено».

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных