Методический документ от 7 августа 2026 г.

Наименование документа: Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации.

Утвердивший орган: Федеральная служба по техническому и экспортному контролю (ФСТЭК России).

Дата утверждения: 7 августа 2026 г.

Вид документа: Методический документ.

Область применения: Оценка уровня зрелости процессов технической защиты информации в информационных системах (ИС) и обеспечения безопасности значимых объектов критической информационной инфраструктуры РФ (КИИ). Применяется операторами ИС, владельцами значимых объектов КИИ, подрядными организациями (для подтверждения уровня при работах с заказчиком), государственными органами (для установления требований к подрядчикам), а также ФСТЭК (для оценки эффективности операторов).

Ключевые цели: Унифицировать подходы к оценке зрелости, обеспечить сопоставимость результатов, создать базу для планирования мер по повышению защищённости, поддержать выполнение требований регуляторов.

Суть подхода: Переход от проверки наличия документов к оценке устойчивости и доказуемости процессов. Каждое из 21 направления оценивается по 8 видам требований (документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение, внешний аудит, актуализация) с разными весовыми коэффициентами. Итоговое значение — среднее арифметическое по всем направлениям. Определены уровни: нулевой (отсутствует), начальный, системный, контролируемый, верифицируемый.

Практический акцент: Критически важно собирать и сохранять проверяемые свидетельства реальной работы процессов. Результаты самооценки служат входом для оценки эффективности со стороны регулятора.

Целевая аудитория: Службы ИБ и ИТ-подразделения, ответственные за защиту информации, специалисты по проектированию и сопровождению ИС, внешние аудиторы.

Ссылка для ознакомления: https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-7-avgusta-2026-g

Практические рекомендации

  • Определите область оценки. Чётко выделите, какие информационные системы и объекты КИИ попадают в оценку. Сразу отфильтруйте направления, которые к вашей инфраструктуре неприменимы (из 21 базового направления). На этом же этапе изучите применимые требования ФСТЭК (приказы № 117, № 239, № 21 и др.);
  • Проведите первичную инвентаризацию. Составьте сводную матрицу. По каждому актуальному направлению зафиксируйте: есть ли процесс, кто его владелец, какие есть регламенты, какие инструменты используются, какие доказательства выполнения уже есть (журналы, отчёты, метрики), какие выявлены пробелы. Важно отражать фактическое состояние, а не только то, что написано в документах;
  • Сформируйте базу доказательств. Соберите всё, что подтверждает работу процессов: политики и регламенты, приказы о полномочиях, планы и отчёты о мероприятиях, результаты сканирований и мониторинга, протоколы совещаний, материалы обучения, записи в системах, метрики. Ключевое правило: если для оценки не предоставить запрошенные материалы, направлению присвоят нулевое значение. Устных заверений недостаточно;
  • Проведите анализ разрывов. Сопоставьте текущее состояние с критериями методики. Выделите направления с наибольшими отставаниями. В первую очередь работайте с теми разрывами, которые: приводят к нулевой оценке; затрагивают критичные системы; влияют на несколько процессов сразу; можно закрыть организационными мерами без больших затрат; связаны с отсутствием закреплённого владельца процесса;
  • Определите целевые уровни. Оператор сам устанавливает целевые уровни, но методика даёт рекомендации: для ГИС 3 класса, ИСПДн УЗ-3/УЗ-4, объектов КИИ 3 категории — не ниже начального (1); для 2 класса/категории — не ниже системного (2); для 1 класса/категории — не ниже контролируемого (3);
  • Разработайте дорожную карту. По итогам анализа сформируйте план. В нём должны быть конкретные мероприятия, сроки, ответственные, ожидаемые результаты и то, какими доказательствами вы подтвердите выполнение. Цель — не разовая оценка, а создание воспроизводимой системы управления защитой;
  • Проведите оценку. Можно силами внутренней команды, а можно привлечь внешнюю организацию с лицензией ФСТЭК на деятельность в области защиты конфиденциальной информации. Внешняя оценка объективнее, особенно если нужно независимое подтверждение или комплексная проверка (процессы, документация, техреализация). Важное ограничение: специалист не должен оценивать материалы, отражающие результаты его собственной работы;
  • Сформируйте отчёт. В нём должны быть: сведения об организации и требованиях, дата оценки, лица, проводившие работу, исходные данные и инструменты, результаты расчётов по каждому направлению, графическая интерпретация профиля (текущее vs целевое), направления с недостигнутыми целями и детальный план совершенствования (мероприятия, сроки, ответственные). Отчёт подписывают проводившие оценку, утверждает руководитель или ответственный за защиту информации;
  • Запустите цикл улучшений. После реализации плана проведите повторную оценку, чтобы отследить динамику. Даже если целевые уровни достигнуты, имеет смысл установить повышенные цели для дальнейшего прогресса.
Бесплатный
кии10
законодательство9
окии6
фстэк3
зрелость1
методика1
оценка1
Комментарии
avatar
Здесь будут комментарии к публикации