7 августа 2026 года ФСТЭК России утвердила методический документ «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Документ опубликован на официальном сайте ведомства и применяется уже сейчас.
Методика привязана к действующим требованиям ФСТЭК: приказу № 117 (защита информации в ГИС), № 239 (безопасность значимых объектов КИИ), № 21 (защита персональных данных в ИСПДн) и № 31 (АСУ ТП и предприятия ОПК). Иными словами, она касается практически всех, кто работает с государственными информационными системами, объектами КИИ и персональными данными.
Уровень зрелости (Узи) — показатель того, насколько системно в организации выстроена деятельность по защите информации. Не «внедрены ли средства защиты», а «как устроены процессы»: документирование, фактическое выполнение, инструменты, квалификация людей, контроль, обучение, внешний аудит и актуализация — восемь видов требований с разными весами.
Шкала — пять уровней: нулевой (управление не осуществляется), начальный (формально соответствует, есть недостатки), системный (все требования к управлению реализованы, учитываются угрозы и уязвимости), контролируемый (плюс периодические проверки) и верифицируемый (эффективность подтверждает внешняя независимая организация).
Оценка проводится по 21 направлению деятельности — от управления уязвимостями и защиты удалённого доступа до защиты информации при использовании искусственного интеллекта и противодействия DDoS-атакам. Неприменимые направления из оценки исключаются.
Методика рекомендует целевые уровни в зависимости от класса системы:
Те же ориентиры действуют для подрядных организаций, которые обслуживают такие системы.
1. Зрелость подрядчиков станет договорным требованием. Методика прямо предусматривает: заказчик устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги. Это касается всех, кто получает доступ к информационным системам заказчика или обрабатывает его информацию. Подрядчикам госсектора стоит готовиться подтверждать свой уровень уже при ближайших конкурсах.
2. Внешняя оценка — только у лицензиатов ФСТЭК. Провести оценку можно самостоятельно, но внешняя оценка — с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации, — по методике объективнее: результат не зависит от решений руководителя оцениваемой организации. А высший, верифицируемый уровень без внешней проверки недостижим в принципе.
3. ИИ впервые официально назван инструментом оценки. В перечне инструментов — GRC-платформы, SOAR-системы, средства проектирования архитектуры и языковые модели, адаптированные для работы с исходными данными оценки.
Мы разобрали методику подробно — уровни, веса, формула с числовым примером и целевые значения: полный гайд по оценке уровня зрелости.
Разумная последовательность: собрать исходные данные (политики, регламенты, отчёты, результаты сканирований — методика содержит их полный перечень) → провести самооценку по 21 направлению → определить целевые уровни для своего класса систем → составить план устранения разрывов. Непредставленные при оценке данные автоматически обнуляют направление — поэтому подготовка данных важнее самой процедуры расчёта.
Специалисты «КРЕДО-С» помогут провести оценку уровня зрелости и подготовить план совершенствования — оставьте заявку на консультацию.
Это обязательно? Статус — методический документ, прямых санкций нет. Но заказчики вправе требовать уровень зрелости от подрядчиков в договорах, а ФСТЭК использует результаты оценок для анализа эффективности защиты.
Кто вправе провести внешнюю оценку? Организация с лицензией ФСТЭК на ТЗКИ в части контроля защищённости от НСД. Высший «верифицируемый» уровень без внешней оценки недостижим.
С чего начать? Собрать исходные данные и провести самооценку — пошаговый разбор с формулой и примером.
Не путайте этот документ с методическим документом ФСТЭК от 12.04.2026 — тот определяет меры защиты информации в ГИС по приказу № 117. Его разбор — в нашей статье.
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года