Дата публикации: 10.08.2026

7 августа 2026 года ФСТЭК России утвердила методический документ «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Документ опубликован на официальном сайте ведомства и применяется уже сейчас.

Методика привязана к действующим требованиям ФСТЭК: приказу № 117 (защита информации в ГИС), № 239 (безопасность значимых объектов КИИ), № 21 (защита персональных данных в ИСПДн) и двум разным приказам № 31 — об АСУ ТП (от 14.03.2014) и о системах управления производством предприятий ОПК (от 28.02.2017). Иными словами, она касается практически всех, кто работает с государственными информационными системами, объектами КИИ и персональными данными.

Что вводит методика

Уровень зрелости (Узи) показывает, насколько системно выстроена деятельность по защите информации: не «стоят ли средства защиты», а как устроены процессы вокруг них — документирование, фактическое выполнение, контроль, обучение и внешний аудит.

Шкала — четыре уровня, от начального до верифицируемого; отсутствие зрелости обозначается значением «нулевой». Оценка идёт по 21 направлению деятельности: от управления уязвимостями до защиты информации при использовании искусственного интеллекта и противодействия DDoS-атакам; неприменимые направления исключаются. Разбор каждого уровня, восьми видов требований с весами и формула расчёта с числовым примером — в полном разборе методики.

Какой уровень нужен вашей организации

Методика рекомендует целевые уровни в зависимости от класса системы:

  • ГИС 3 класса, ИСПДн УЗ-3 и УЗ-4, значимые объекты КИИ 3 категории — уровень не ниже 1;
  • ГИС 2 класса, ИСПДн УЗ-2, ЗОКИИ 2 категории — не ниже 2;
  • ГИС 1 класса, ИСПДн УЗ-1, ЗОКИИ 1 категории — не ниже 3.

Те же ориентиры действуют для подрядных организаций, которые обслуживают такие системы.

Три момента, которые изменят рынок

1. Зрелость подрядчиков — уже договорное требование, а для ГИС с 1 сентября 2026 года — обязательное. Методика прямо предусматривает: заказчик устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги. Это касается всех, кто получает доступ к информационным системам заказчика или обрабатывает его информацию. Подрядчикам госсектора стоит готовиться подтверждать свой уровень уже при ближайших конкурсах.

2. Внешняя оценка — только у лицензиатов ФСТЭК. Провести оценку можно самостоятельно, но внешняя оценка — с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации, — по методике объективнее: результат не зависит от решений руководителя оцениваемой организации. А высший, верифицируемый уровень без внешней проверки недостижим в принципе.

3. ИИ официально назван среди инструментов оценки. В перечне инструментов — GRC-платформы, SOAR-системы, средства проектирования архитектуры и языковые модели, адаптированные для работы с исходными данными оценки.

Посчитайте свой уровень зрелости онлайн

Калькулятор по методике ФСТЭК: 21 направление, восемь видов требований с весами, диаграмма профиля и разрыв до целевого уровня. Без регистрации и без почты.

Открыть калькулятор

Что делать сейчас

Мы разобрали методику подробно — уровни, веса, формула с числовым примером и целевые значения: полный гайд по оценке уровня зрелости.

Разумная последовательность: собрать исходные данные (политики, регламенты, отчёты, результаты сканирований — методика содержит их полный перечень) → провести самооценку по 21 направлению → определить целевые уровни для своего класса систем → составить план устранения разрывов. Непредставленные при оценке данные автоматически обнуляют направление — поэтому подготовка данных важнее самой процедуры расчёта.

Специалисты «КРЕДО-С» помогут провести оценку уровня зрелости и подготовить план совершенствования — внешняя оценка уровня зрелости ИБ по методике ФСТЭК.

Коротко: три вопроса

Это обязательно? Для операторов ГИС и иных информационных систем госорганов, ГУП и госучреждений — да: приказ ФСТЭК № 117 с 1 марта 2026 года требует рассчитывать уровень зрелости не реже раза в два года, а с 1 сентября 2026 года — ещё и устанавливать подрядчикам требования по его расчёту. С 1 марта 2027 года уровень зрелости до получения доступа к системам рассчитывает сама подрядная организация. Для остальных организаций методика не обязательна, но заказчики вправе требовать уровень зрелости от подрядчиков в договорах.

Кто вправе провести внешнюю оценку? Организация с лицензией ФСТЭК на ТЗКИ в части контроля защищённости от НСД. Высший «верифицируемый» уровень без внешней оценки недостижим.

С чего начать? Собрать исходные данные и провести самооценку — пошаговый разбор с формулой и примером.

Не путайте этот документ с методическим документом ФСТЭК от 12.04.2026 — тот определяет меры защиты информации в ГИС по приказу № 117. Его разбор — в нашей статье.

Часто задаваемые вопросы

Обязательна ли оценка уровня зрелости?
Для операторов ГИС и иных информационных систем госорганов, ГУП и госучреждений — да: приказ ФСТЭК № 117 с 1 марта 2026 года требует рассчитывать уровень зрелости не реже раза в два года, с 1 сентября 2026 года — устанавливать подрядчикам требования по его расчёту, а с 1 марта 2027 года расчёт до получения доступа проводит подрядная организация. Для остальных организаций методика не обязательна, но заказчики вправе включать требования к уровню зрелости подрядчиков в договоры.
Какие уровни зрелости существуют?
Четыре: начальный, системный, контролируемый и верифицируемый. Отсутствие зрелости обозначается значением «нулевой (отсутствует)». Уровень выражается показателем Узи со значениями от 0 до 4.
Кто может проводить внешнюю оценку уровня зрелости?
Организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации — в части услуг по контролю защищённости информации от несанкционированного доступа.
Какой уровень зрелости нужен моей организации?
Методика рекомендует: ГИС 1 класса, ИСПДн УЗ-1 и ЗОКИИ 1 категории — не ниже 3; ГИС 2 класса, УЗ-2 и 2 категория — не ниже 2; ГИС 3 класса, УЗ-3/УЗ-4 и 3 категория — не ниже 1.
Чем уровень зрелости отличается от показателя защищённости?
Показатель защищённости отвечает на вопрос, реализованы ли меры защиты. Уровень зрелости — насколько системно выстроены процессы: документирование, контроль, обучение персонала, внешний аудит и регулярная актуализация.