Методический документ от 7 августа 2026 г.
Наименование документа: Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации.
Утвердивший орган: Федеральная служба по техническому и экспортному контролю (ФСТЭК России).
Дата утверждения: 7 августа 2026 г.
Вид документа: Методический документ.
Область применения: Оценка уровня зрелости процессов технической защиты информации в информационных системах (ИС) и обеспечения безопасности значимых объектов критической информационной инфраструктуры РФ (КИИ). Применяется операторами ИС, владельцами значимых объектов КИИ, подрядными организациями (для подтверждения уровня при работах с заказчиком), государственными органами (для установления требований к подрядчикам), а также ФСТЭК (для оценки эффективности операторов).
Ключевые цели: Унифицировать подходы к оценке зрелости, обеспечить сопоставимость результатов, создать базу для планирования мер по повышению защищённости, поддержать выполнение требований регуляторов.
Суть подхода: Переход от проверки наличия документов к оценке устойчивости и доказуемости процессов. Каждое из 21 направления оценивается по 8 видам требований (документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение, внешний аудит, актуализация) с разными весовыми коэффициентами. Итоговое значение — среднее арифметическое по всем направлениям. Определены уровни: нулевой (отсутствует), начальный, системный, контролируемый, верифицируемый.
Практический акцент: Критически важно собирать и сохранять проверяемые свидетельства реальной работы процессов. Результаты самооценки служат входом для оценки эффективности со стороны регулятора.
Целевая аудитория: Службы ИБ и ИТ-подразделения, ответственные за защиту информации, специалисты по проектированию и сопровождению ИС, внешние аудиторы.
Ссылка для ознакомления: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-7-avgusta-2026-g
Практические рекомендации
- Определите область оценки. Чётко выделите, какие информационные системы и объекты КИИ попадают в оценку. Сразу отфильтруйте направления, которые к вашей инфраструктуре неприменимы (из 21 базового направления). На этом же этапе изучите применимые требования ФСТЭК (приказы № 117, № 239, № 21 и др.);
- Проведите первичную инвентаризацию. Составьте сводную матрицу. По каждому актуальному направлению зафиксируйте: есть ли процесс, кто его владелец, какие есть регламенты, какие инструменты используются, какие доказательства выполнения уже есть (журналы, отчёты, метрики), какие выявлены пробелы. Важно отражать фактическое состояние, а не только то, что написано в документах;
- Сформируйте базу доказательств. Соберите всё, что подтверждает работу процессов: политики и регламенты, приказы о полномочиях, планы и отчёты о мероприятиях, результаты сканирований и мониторинга, протоколы совещаний, материалы обучения, записи в системах, метрики. Ключевое правило: если для оценки не предоставить запрошенные материалы, направлению присвоят нулевое значение. Устных заверений недостаточно;
- Проведите анализ разрывов. Сопоставьте текущее состояние с критериями методики. Выделите направления с наибольшими отставаниями. В первую очередь работайте с теми разрывами, которые: приводят к нулевой оценке; затрагивают критичные системы; влияют на несколько процессов сразу; можно закрыть организационными мерами без больших затрат; связаны с отсутствием закреплённого владельца процесса;
- Определите целевые уровни. Оператор сам устанавливает целевые уровни, но методика даёт рекомендации: для ГИС 3 класса, ИСПДн УЗ-3/УЗ-4, объектов КИИ 3 категории — не ниже начального (1); для 2 класса/категории — не ниже системного (2); для 1 класса/категории — не ниже контролируемого (3);
- Разработайте дорожную карту. По итогам анализа сформируйте план. В нём должны быть конкретные мероприятия, сроки, ответственные, ожидаемые результаты и то, какими доказательствами вы подтвердите выполнение. Цель — не разовая оценка, а создание воспроизводимой системы управления защитой;
- Проведите оценку. Можно силами внутренней команды, а можно привлечь внешнюю организацию с лицензией ФСТЭК на деятельность в области защиты конфиденциальной информации. Внешняя оценка объективнее, особенно если нужно независимое подтверждение или комплексная проверка (процессы, документация, техреализация). Важное ограничение: специалист не должен оценивать материалы, отражающие результаты его собственной работы;
- Сформируйте отчёт. В нём должны быть: сведения об организации и требованиях, дата оценки, лица, проводившие работу, исходные данные и инструменты, результаты расчётов по каждому направлению, графическая интерпретация профиля (текущее vs целевое), направления с недостигнутыми целями и детальный план совершенствования (мероприятия, сроки, ответственные). Отчёт подписывают проводившие оценку, утверждает руководитель или ответственный за защиту информации;
- Запустите цикл улучшений. После реализации плана проведите повторную оценку, чтобы отследить динамику. Даже если целевые уровни достигнуты, имеет смысл установить повышенные цели для дальнейшего прогресса.