Дата публикации: 10.08.2026

7 августа 2026 года ФСТЭК России утвердила методический документ «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Документ опубликован на официальном сайте ведомства и применяется уже сейчас.

Методика привязана к действующим требованиям ФСТЭК: приказу № 117 (защита информации в ГИС), № 239 (безопасность значимых объектов КИИ), № 21 (защита персональных данных в ИСПДн) и № 31 (АСУ ТП и предприятия ОПК). Иными словами, она касается практически всех, кто работает с государственными информационными системами, объектами КИИ и персональными данными.

Что вводит методика

Уровень зрелости (Узи) — показатель того, насколько системно в организации выстроена деятельность по защите информации. Не «внедрены ли средства защиты», а «как устроены процессы»: документирование, фактическое выполнение, инструменты, квалификация людей, контроль, обучение, внешний аудит и актуализация — восемь видов требований с разными весами.

Шкала — пять уровней: нулевой (управление не осуществляется), начальный (формально соответствует, есть недостатки), системный (все требования к управлению реализованы, учитываются угрозы и уязвимости), контролируемый (плюс периодические проверки) и верифицируемый (эффективность подтверждает внешняя независимая организация).

Оценка проводится по 21 направлению деятельности — от управления уязвимостями и защиты удалённого доступа до защиты информации при использовании искусственного интеллекта и противодействия DDoS-атакам. Неприменимые направления из оценки исключаются.

Какой уровень нужен вашей организации

Методика рекомендует целевые уровни в зависимости от класса системы:

  • ГИС 3 класса, ИСПДн УЗ-3 и УЗ-4, значимые объекты КИИ 3 категории — уровень не ниже 1;
  • ГИС 2 класса, ИСПДн УЗ-2, ЗОКИИ 2 категории — не ниже 2;
  • ГИС 1 класса, ИСПДн УЗ-1, ЗОКИИ 1 категории — не ниже 3.

Те же ориентиры действуют для подрядных организаций, которые обслуживают такие системы.

Три момента, которые изменят рынок

1. Зрелость подрядчиков станет договорным требованием. Методика прямо предусматривает: заказчик устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги. Это касается всех, кто получает доступ к информационным системам заказчика или обрабатывает его информацию. Подрядчикам госсектора стоит готовиться подтверждать свой уровень уже при ближайших конкурсах.

2. Внешняя оценка — только у лицензиатов ФСТЭК. Провести оценку можно самостоятельно, но внешняя оценка — с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации, — по методике объективнее: результат не зависит от решений руководителя оцениваемой организации. А высший, верифицируемый уровень без внешней проверки недостижим в принципе.

3. ИИ впервые официально назван инструментом оценки. В перечне инструментов — GRC-платформы, SOAR-системы, средства проектирования архитектуры и языковые модели, адаптированные для работы с исходными данными оценки.

Что делать сейчас

Мы разобрали методику подробно — уровни, веса, формула с числовым примером и целевые значения: полный гайд по оценке уровня зрелости.

Разумная последовательность: собрать исходные данные (политики, регламенты, отчёты, результаты сканирований — методика содержит их полный перечень) → провести самооценку по 21 направлению → определить целевые уровни для своего класса систем → составить план устранения разрывов. Непредставленные при оценке данные автоматически обнуляют направление — поэтому подготовка данных важнее самой процедуры расчёта.

Специалисты «КРЕДО-С» помогут провести оценку уровня зрелости и подготовить план совершенствования — оставьте заявку на консультацию.

Коротко: три вопроса

Это обязательно? Статус — методический документ, прямых санкций нет. Но заказчики вправе требовать уровень зрелости от подрядчиков в договорах, а ФСТЭК использует результаты оценок для анализа эффективности защиты.

Кто вправе провести внешнюю оценку? Организация с лицензией ФСТЭК на ТЗКИ в части контроля защищённости от НСД. Высший «верифицируемый» уровень без внешней оценки недостижим.

С чего начать? Собрать исходные данные и провести самооценку — пошаговый разбор с формулой и примером.

Не путайте этот документ с методическим документом ФСТЭК от 12.04.2026 — тот определяет меры защиты информации в ГИС по приказу № 117. Его разбор — в нашей статье.

Часто задаваемые вопросы

Обязательна ли оценка уровня зрелости?
Статус документа — методический: он применяется операторами и подрядными организациями для оценки и подтверждения зрелости деятельности по защите информации. Прямых санкций за отсутствие оценки методика не содержит, однако заказчики вправе включать требования к уровню зрелости подрядчиков в договоры.
Какие уровни зрелости существуют?
Пять: нулевой (отсутствует), начальный, системный, контролируемый и верифицируемый. Уровень выражается показателем Узи со значениями от 0 до 4.
Кто может проводить внешнюю оценку уровня зрелости?
Организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации — в части услуг по контролю защищённости информации от несанкционированного доступа.
Какой уровень зрелости нужен моей организации?
Методика рекомендует: ГИС 1 класса, ИСПДн УЗ-1 и ЗОКИИ 1 категории — не ниже 3; ГИС 2 класса, УЗ-2 и 2 категория — не ниже 2; ГИС 3 класса, УЗ-3/УЗ-4 и 3 категория — не ниже 1.
Чем уровень зрелости отличается от показателя защищённости?
Показатель защищённости отвечает на вопрос, реализованы ли меры защиты. Уровень зрелости — насколько системно выстроены процессы: документирование, контроль, обучение персонала, внешний аудит и регулярная актуализация.