7 августа 2026 года ФСТЭК России утвердила методический документ «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Документ опубликован на официальном сайте ведомства и применяется уже сейчас.
Методика привязана к действующим требованиям ФСТЭК: приказу № 117 (защита информации в ГИС), № 239 (безопасность значимых объектов КИИ), № 21 (защита персональных данных в ИСПДн) и № 31 (АСУ ТП и предприятия ОПК). Иными словами, она касается практически всех, кто работает с государственными информационными системами, объектами КИИ и персональными данными.
Уровень зрелости (Узи) показывает, насколько системно выстроена деятельность по защите информации: не «стоят ли средства защиты», а как устроены процессы вокруг них — документирование, фактическое выполнение, контроль, обучение и внешний аудит.
Шкала — пять уровней, от нулевого до верифицируемого. Оценка идёт по 21 направлению деятельности: от управления уязвимостями до защиты информации при использовании искусственного интеллекта и противодействия DDoS-атакам; неприменимые направления исключаются. Разбор каждого уровня, восьми видов требований с весами и формула расчёта с числовым примером — в полном разборе методики.
Методика рекомендует целевые уровни в зависимости от класса системы:
Те же ориентиры действуют для подрядных организаций, которые обслуживают такие системы.
1. Зрелость подрядчиков станет договорным требованием. Методика прямо предусматривает: заказчик устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги. Это касается всех, кто получает доступ к информационным системам заказчика или обрабатывает его информацию. Подрядчикам госсектора стоит готовиться подтверждать свой уровень уже при ближайших конкурсах.
2. Внешняя оценка — только у лицензиатов ФСТЭК. Провести оценку можно самостоятельно, но внешняя оценка — с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации, — по методике объективнее: результат не зависит от решений руководителя оцениваемой организации. А высший, верифицируемый уровень без внешней проверки недостижим в принципе.
3. ИИ впервые официально назван инструментом оценки. В перечне инструментов — GRC-платформы, SOAR-системы, средства проектирования архитектуры и языковые модели, адаптированные для работы с исходными данными оценки.
Посчитайте свой уровень зрелости онлайн
Калькулятор по методике ФСТЭК: 21 направление, восемь видов требований с весами, диаграмма профиля и разрыв до целевого уровня. Без регистрации и без почты.
Мы разобрали методику подробно — уровни, веса, формула с числовым примером и целевые значения: полный гайд по оценке уровня зрелости.
Разумная последовательность: собрать исходные данные (политики, регламенты, отчёты, результаты сканирований — методика содержит их полный перечень) → провести самооценку по 21 направлению → определить целевые уровни для своего класса систем → составить план устранения разрывов. Непредставленные при оценке данные автоматически обнуляют направление — поэтому подготовка данных важнее самой процедуры расчёта.
Специалисты «КРЕДО-С» помогут провести оценку уровня зрелости и подготовить план совершенствования — внешняя оценка уровня зрелости ИБ по методике ФСТЭК.
Это обязательно? Статус — методический документ, прямых санкций нет. Но заказчики вправе требовать уровень зрелости от подрядчиков в договорах, а ФСТЭК использует результаты оценок для анализа эффективности защиты.
Кто вправе провести внешнюю оценку? Организация с лицензией ФСТЭК на ТЗКИ в части контроля защищённости от НСД. Высший «верифицируемый» уровень без внешней оценки недостижим.
С чего начать? Собрать исходные данные и провести самооценку — пошаговый разбор с формулой и примером.
Не путайте этот документ с методическим документом ФСТЭК от 12.04.2026 — тот определяет меры защиты информации в ГИС по приказу № 117. Его разбор — в нашей статье.
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года