Методика ФСТЭК от 7 августа 2026 года: как оценить зрелость защиты информации, а не просто собрать документы

Уровни зрелости технической защиты информации по методике ФСТЭК
Содержание 16 разделов

Зачем регулятору понадобился ещё один показатель, кроме «защищённости», и что теперь спросят с владельцев ГИС, объектов КИИ и их подрядчиков

7 августа 2026 года ФСТЭК России утвердила методический документ, вводящий показатель уровня зрелости деятельности по технической защите информации — Узи [2][4]. Он оценивает не то, стоят ли средства защиты, а то, насколько системно выстроена сама работа по защите: документирование, фактическое исполнение, контроль, обучение персонала, регулярный внешний аудит [3]. Методика распространяется на операторов государственных информационных систем, субъектов КИИ со значимыми объектами, операторов персональных данных и — отдельно — на подрядные организации, которые обслуживают такие системы [2][6]. Методика устанавливает четыре уровня зрелости — начальный, системный, контролируемый и верифицируемый — и отдельно нулевое значение, означающее отсутствие уровня, оценка идёт по 21 направлению деятельности [4][7]. Прямых санкций за отсутствие оценки методика не вводит, но заказчики получают формальное основание требовать подтверждённый уровень зрелости от подрядчиков в договорах, а ФСТЭК — использовать результаты самооценок для анализа эффективности защиты в целом по стране [3][7].

Почему это не очередной чек-лист

Для операторов и обладателей информации, на которых распространяется приказ ФСТЭК России № 117, показатель защищённости Кзи рассчитывается не реже одного раза в шесть месяцев. Методика от 7 августа описывает другой показатель — Узи: насколько управляемо и повторяемо организована деятельность по защите. Периодичность и субъект расчёта Узи зависят от применимого нормативного акта, а не устанавливаются одинаково для всех организаций самой методикой.

Разница принципиальна для B2B-заказчика услуг ИБ. Организация может показать высокий Кзи и при этом получить низкий Узи по отдельным направлениям, если процессы недостаточно документированы, выполняются несистемно или не контролируются. Через полгода без выстроенных процессов состояние защищённости неизбежно откатится назад [7]. Именно эту неустойчивость и призвана выявлять новая методика.

«Зрелость процесса защиты» простыми словами

Зрелость — это не про то, что у вас установлено, а про то, как у вас работает. Разверните вопрос в практическую плоскость: если ответственный за управление уязвимостями уйдёт в отпуск на две недели, процесс продолжит работать сам, по регламенту и с заместителем — или всё встанет до его возвращения? Если новый сотрудник получит избыточные права, кто и когда это заметит: система контроля доступа с плановым пересмотром прав — или только случайный аудит раз в год?

Методика формализует этот интуитивный вопрос в шкалу из пяти значений (таблица 1 методики) [7]:

Значение Уровень Что фактически наблюдается 0 Нулевой управление не осуществляется, меры не реализованы 1 Начальный управление есть формально, требования в целом выполняются, но с недостатками 2 Системный управление выстроено системно, меры учитывают актуальные угрозы и уязвимости 3 Контролируемый то же самое плюс периодическая проверка исполнения 4 Верифицируемый то же самое плюс регулярная проверка эффективности внешней независимой организацией Итоговый показатель Узи — это среднее по всем оцениваемым направлениям деятельности, и он же интерпретируется по той же шкале: значение до 1 — нулевой уровень, от 1 до 2 — начальный, от 2 до 3 — системный, от 3 до 4 — контролируемый, ровно 4 — верифицируемый [7].

Чем оценка зрелости отличается от разового аудита соответствия

Разовый технический аудит отвечает на вопрос «выполнены ли требования на сегодняшний день» — и даёт снимок состояния на конкретную дату. Оценка зрелости по методике ФСТЭК устроена как цикл, а не как разовый замер: рассчитали текущий уровень по каждому направлению → сравнили с целевым → определили нереализованные мероприятия и расставили приоритеты → выполнили план → пересчитали уровень заново [7]. Раздел методики, описывающий этот цикл, прямо предполагает повторные заходы, если целевой уровень не достигнут с первого раза.

Практическое следствие для бизнеса: подготовить один аккуратный комплект документов к дате проверки — недостаточно. Эксперт по консалтингу ИБ компании «Актив» отмечает, что методика превращает работу по защите информации в постоянно действующий управленческий цикл — оценка, планирование, реализация, контроль, корректировка и повторная оценка, — и разовая подготовка документов устойчивого результата не даёт [1].

Есть и вторая важная особенность: оценка идёт не «в среднем по организации», а отдельно по каждому из 21 направления [1][7]. Усреднённый показатель может скрыть провал в одном критичном направлении — например, в контроле привилегированного доступа — за счёт хороших результатов по менее чувствительным направлениям. Поэтому смотреть стоит именно на профиль по направлениям, а не только на итоговое число.

21 направление деятельности — что реально проверяют

Оценка ведётся по перечню направлений деятельности, установленному методикой (пункт 12) [7]. Неприменимые направления исключаются из оценки с обязательным обоснованием — например, если в организации нет беспроводных сетей, направление по их защите не оценивается [7]. Список направлений в общих чертах выглядит так [1][7]:

  1. Организация и управление деятельностью по защите информации
  2. Выявление и оценка угроз безопасности информации
  3. Контроль конфигураций информационных систем
  4. Управление уязвимостями
  5. Управление обновлениями программного обеспечения
  6. Защита информации ограниченного доступа
  7. Защита конечных устройств (компьютеров, серверов)
  8. Защита мобильных устройств
  9. Защита удалённого доступа
  10. Защита беспроводного доступа
  11. Защита привилегированного доступа
  12. Мониторинг информационной безопасности и реагирование на инциденты
  13. Разработка безопасного программного обеспечения
  14. Физическая защита
  15. Обеспечение непрерывности функционирования
  16. Повышение осведомлённости и обучение персонала
  17. Защита при взаимодействии с подрядными организациями
  18. Защита от DDoS-атак
  19. Защита информации при использовании искусственного интеллекта
  20. Защита информационных систем и содержащейся в них информации
  21. Контроль уровня защищённости

Отдельного внимания заслуживает направление 19: регулятор впервые включил применение ИИ в обязательный контур оценки зрелости — то есть организации, использующие нейросети и языковые модели в работе, должны показать управляемость этой деятельности: политику применения ИИ, допустимые сценарии, контроль передачи данных ограниченного доступа во внешние сервисы [7]. При этом сам регулятор в той же методике называет языковые модели, адаптированные для работы с исходными данными, одним из допустимых инструментов проведения самой оценки — наряду с GRC/SGRC-платформами и системами класса SOAR [3][7]. Особенность этой методики в том, что ИИ фигурирует одновременно как отдельное направление оценки и как возможный инструмент сбора и анализа исходных данных; утверждать, что это первое упоминание ИИ в документах ФСТЭК, нельзя.

По каждому направлению оценивается выполнение восьми видов требований с разными весовыми коэффициентами: фактическое выполнение мероприятий и мер (наибольший вес), документирование, внутренний контроль, применение инструментов автоматизации, квалификация специалистов, обучение персонала, внешняя оценка (аудит) и своевременная актуализация [7]. Смысл распределения весов прямой: идеальный пакет документов при нереализованных мерах защиты уровня не даёт — выполнение входит в обязательные минимумы каждого уровня наравне с суммой баллов [7]. Иными словами, набрать высокую сумму, но провалить один обязательный минимум (например, по контролю) — типичная ошибка, из-за которой направление получает уровень куда ниже ожидаемого.

Какие документы и технические свидетельства нужно собирать

Методика прямо перечисляет исходные данные для оценки — их около тринадцати категорий [7]. На практике это:

  • политика информационной безопасности и организационно-распорядительные документы, закрепляющие полномочия;
  • внутренние стандарты, регламенты и инструкции по каждому направлению деятельности;
  • план мероприятий по совершенствованию защиты информации;
  • отчёты и протоколы по результатам проведённых мероприятий (обучение, тренировки, инвентаризации);
  • результаты предыдущей оценки уровня зрелости — для отслеживания динамики;
  • отчёты о контроле защищённости и результаты инструментального сканирования;
  • акты и предписания по итогам государственного контроля;
  • результаты опросов и интервью с работниками;
  • наблюдения за фактической работой систем защиты и данные средств мониторинга.

Ключевое правило для каждого из этих пунктов: балл самооценки должен опираться на артефакт, который можно приложить к итоговому отчёту, а не на устную уверенность ответственного сотрудника [7]. Если приказ об обучении есть, а программы, результаты проверки знаний и иные подтверждения отсутствуют, оценка по виду требования «Обучение» будет ниже; итоговый уровень направления определяется совокупностью баллов и обязательных минимумов таблицы 3.

Отдельно стоит отметить норму про непредоставление данных: если подразделение не представило запрошенные документы и материалы, соответствующему направлению присваивается нулевое значение [7]. Это делает оценку зрелости общекорпоративной задачей — саботаж или проволочки смежного подразделения напрямую обнуляют показатель, независимо от реального состояния дел.

Как назначать владельцев процессов

Методика не описывает организационную структуру напрямую, но сама логика оценки — по направлениям деятельности, с проверкой документирования, исполнения и контроля по каждому — требует персональной ответственности за каждое направление. На практике это означает три шага.

Во-первых, для каждого из применимых направлений нужен один явно назначенный ответственный — не «отдел ИБ в целом», а конкретный сотрудник или роль, отвечающая за то, чтобы мероприятия по направлению выполнялись, документировались и контролировались. Размытая ответственность — частая причина, по которой направление получает низкий уровень, несмотря на формально существующий регламент.

Во-вторых, оценку зрелости не должны проводить те же люди, которые отвечают за оцениваемую деятельность: методика прямо ограничивает конфликт интересов — специалисты, собирающие исходные данные, не должны оценивать материалы о результатах собственной работы [7]. Небольшим ИБ-командам приходится решать это либо перекрёстной оценкой направлений внутри организации, либо привлечением внешнего специалиста.

В-третьих, оценка зрелости затрагивает не только ИБ и ИТ. Управление доступом нельзя корректно оценить без кадровой службы, безопасность цепочки поставок — без закупочных и договорных процедур, а непрерывность деятельности — без владельцев бизнес-процессов и эксплуатационных подразделений [1]. Практически это означает, что до начала оценки стоит закрепить не только ИБ-ответственных, но и контактных лиц в смежных подразделениях, которые обязаны предоставлять данные по запросу.

Как доказывать, что регламент действительно исполняется

Здесь методика жёстче большинства привычных проверок соответствия. Формально утверждённая политика, которая не исполняется на практике, не должна засчитываться как работающий процесс [1]. Доказательная база строится на трёх уровнях, соответствующих видам требований с наибольшим весом:

Документирование — регламент, инструкция или политика существуют и актуальны на момент оценки.

Фактическое выполнение — есть свидетельства того, что действия по регламенту реально происходят: протоколы, журналы, тикеты, отчёты о выполненных мероприятиях, результаты инструментальных проверок.

Контроль — есть механизм, который отдельно проверяет, что выполнение соответствует регламенту: внутренний аудит, отчёты о расхождениях, план устранения выявленных нарушений.

Обязательные минимумы по каждому уровню зрелости (таблицы методики) означают, что нельзя компенсировать провал по контролю высокими баллами по документированию — уровень направления определяется как максимальный, для которого выполнены одновременно и пороговая сумма баллов, и все обязательные минимумы по отдельным видам требований [7]. Именно поэтому организации, которые оценивают зрелость «по ощущениям», рискуют получить куда более скромный результат, чем ожидали.

Как оценить текущий уровень и построить план перехода на следующий

Последовательность, которую можно применить как для внутренней самооценки, так и для подготовки к внешнему аудиту, складывается из практики экспертов и структуры самой методики [7][8]:

  1. Определить применимость. Составить перечень своих информационных систем (ГИС, значимые объекты КИИ, ИСПДн, АСУ ТП) с классами и категориями — от этого зависит целевой уровень зрелости, рекомендованный методикой.
  2. Исключить неприменимые направления при отсутствии соответствующих технологий или по архитектурным особенностям. Методика допускает исключение в п. 13; решение разумно документировать в отчёте, хотя отдельного требования о форме письменного обоснования этот пункт не устанавливает.
  3. Провести первичную (пилотную) самооценку по нескольким направлениям, где организация точно сильна, чтобы откалибровать ожидания и понять механику весов на практике [8].
  4. Собрать доказательную базу, привязав каждый критерий к конкретному внутреннему документу или процессу, и закрыть «нулевые» риски — договориться с подразделениями о порядке предоставления данных заранее, не в последний момент [7][8].
  5. Составить план совершенствования с приоритетом на обязательные минимумы (выполнение, документирование, контроль), а не на добор суммы баллов по второстепенным видам требований.
  6. Выстроить процесс, а не разовое событие — назначить ответственных, определить контрольные точки повторной оценки, завести исходные данные в единую систему учёта, чтобы следующий цикл оценки не начинался с нуля [7][8].

Отдельного внимания заслуживает выбор целевого уровня. Методика задаёт рекомендуемые ориентиры в зависимости от класса и категории систем [3][7]:

Тип и класс/категория системы Рекомендуемый целевой уровень ГИС 3 класса, иные ИС госорганов, ИСПДн УЗ-3/УЗ-4, значимые объекты КИИ 3 категории не ниже 1 ГИС 2 класса, ИСПДн УЗ-2, значимые объекты КИИ 2 категории не ниже 2 ГИС 1 класса, ИСПДн УЗ-1, значимые объекты КИИ 1 категории не ниже 3 Эксперты предупреждают от соблазна поставить всем направлениям цель «4» просто потому, что организация считает себя серьёзной: это даёт демотивирующий отчёт со сплошными разрывами и нереалистичный план. Двигаться к более высоким уровням стоит по мере закрытия базовых разрывов, начиная с ориентиров, заданных классом собственных систем [7].

Важно и системное ограничение: уровень 4 («верифицируемый») недостижим без регулярной внешней оценки — это заложено в обязательные минимумы верхнего уровня [3][7]. Организация, которая планирует опираться только на внутреннюю самооценку, объективно не сможет продвинуться выше «контролируемого» уровня.

Зрелость подрядчиков: новое требование в договорах

Методика встраивает показатель зрелости в отношения заказчика и подрядчика тремя связанными нормами. Подрядные организации применяют методику, чтобы подтверждать свой уровень зрелости заказчику; операторы-заказчики, привлекающие подрядчика для эксплуатации систем, обработки информации или реализации мер защиты, устанавливают требования к его уровню зрелости в документах, на основании которых оказываются услуги или выполняются работы. Рекомендуемая планка для подрядчика привязана к классу обслуживаемой системы: подрядчик, работающий с ГИС 1 класса, должен целиться в тот же уровень зрелости, что и сам оператор — не ниже 3 [7].

Архитектор департамента соответствия требованиям ИБ группы компаний Softline отмечает, что одна из главных целей оценки зрелости — борьба с подрядчиками, которые не обеспечивают даже минимально необходимый уровень защиты информации, хотя формулировка методики оставляет открытыми два вопроса: кто именно вправе проводить оценку уровня зрелости подрядчика и какую именно планку установить, поскольку это решает сам заказчик [6]. Другой эксперт отрасли обращает внимание, что требования к контрагентам и раньше фиксировались в договорах, поэтому ключевым остаётся вопрос ответственности сторон при несоблюдении установленного уровня и методов контроля со стороны регулятора [6].

Практический вывод для ИТ- и ИБ-подрядчиков: запрос «подтвердите ваш уровень зрелости» имеет все шансы стать стандартной строкой тендерной и договорной документации в госсекторе и в организациях с объектами КИИ — рядом с уже привычными требованиями к лицензиям ФСТЭК и ФСБ. Заказчикам, в свою очередь, стоит заранее продумать, как отслеживать и подтверждать заявленный уровень зрелости у каждого подрядчика с доступом к своим системам.

Можно ли использовать методику как внутреннюю самооценку до внешнего аудита

Да, и это прямо предусмотрено документом: оценка может быть внутренней, силами самой организации, либо внешней — с привлечением организации, имеющей лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации в части контроля защищённости от несанкционированного доступа [3][7]. Внешняя оценка считается более объективной, поскольку не зависит от решений руководства оцениваемой организации [3].

Ограничение стоит понимать заранее. Руководитель направления консалтинга по ИБ компании «Актив» отмечает, что самооценка допустима, но исполнители, ответственные за конкретные процессы, зачастую не заинтересованы честно отражать недостатки собственной работы [1]. Отсюда и правило про конфликт интересов в самой методике, и рекомендация привлекать внешних экспертных аудиторов или инструменты автоматизации (GRC/SGRC-платформы) для повышения объективности [1][7].

Практическая логика для организации, которая раньше не проводила такую оценку, выглядит так: начать с внутренней пилотной самооценки по нескольким направлениям, чтобы понять механику весов и получить реалистичную картину текущего состояния, — а затем уже решать, нужна ли внешняя оценка для подтверждения заявленного уровня перед заказчиком, регулятором или в рамках подготовки к более высокому целевому уровню [7][8].

Ограничения, ошибки и открытые вопросы

Сама методика является методическим документом и отдельного состава ответственности не вводит, но обязанность расчёта и отчётности может следовать из применимого приказа ФСТЭК. Для организаций по приказу № 117 до 28 февраля 2027 года оператор рассчитывает показатель зрелости не реже одного раза в два года и направляет результат во ФСТЭК; с 1 марта 2027 года Узи рассчитывает подрядная организация до получения доступа и далее не реже одного раза в два года, а во ФСТЭК по новой редакции направляется только Кзи. Приказ № 137 также с 1 сентября 2026 года дополняет требования к подрядчикам расчётом и оценкой Узи.

Среди открытых вопросов, на которые обращают внимание отраслевые эксперты:

  • Неясность с проведением внешней оценки подрядчиков. Формально требуется лицензия ФСТЭК на ТЗКИ, но кто именно и как будет верифицировать заявленный подрядчиком уровень в конкретной сделке — решает заказчик, и единой практики пока не сложилось [6].
  • Разный режим для разных объектов. Методика охватывает ГИС, ИСПДн и значимые объекты КИИ, но конкретная периодичность, отчётность и субъект расчёта определяются применимыми нормативными актами. Перед оценкой нужно установить, какие требования действуют именно для организации и на какую дату.
  • Трудоёмкость процесса. Организация должна подтвердить не только существование процесса, но и его фактическое исполнение — а это ощутимо более трудоёмкая задача, чем сбор пакета документов к разовой проверке [1].

Пять типичных ошибок первой оценки, которые стоит учесть заранее: оценка «по ощущениям» без привязки к артефактам; игнорирование обязательных минимумов при подсчёте суммы баллов; завышение целевых уровней без учёта класса реальных систем; отсутствие реестра подрядчиков и требований к их зрелости в договорах (направление 17); проведение оценки силами тех же людей, чья работа оценивается [7].

Рекомендации по выбору решения

Для организации с одной-двумя системами и ограниченным ИБ-штатом разумной отправной точкой будет пилотная внутренняя самооценка по нескольким направлениям вручную или в готовом онлайн-инструменте, чтобы понять масштаб разрывов, прежде чем инвестировать в автоматизацию или внешний аудит.

Для крупной организации с несколькими системами разного класса, распределённой структурой и множеством подрядчиков ведение тринадцати категорий исходных данных по 21 направлению вручную становится трудоёмким. Двухлетняя периодичность прямо установлена приказом № 117 для его сферы применения, но не является универсальным сроком самой методики для всех ИСПДн и значимых объектов КИИ. В этом случае можно развернуть GRC/SGRC-платформу для сбора доказательной базы или привлечь внешнюю организацию с требуемой лицензией; верифицируемый уровень предполагает периодическую внешнюю независимую оценку.

Для подрядных организаций, работающих с ГИС и объектами КИИ, стоит заранее — до того, как заказчик впервые запросит подтверждение уровня зрелости в тендере, — провести хотя бы предварительную самооценку и понять, на какой целевой уровень стоит рассчитывать исходя из класса обслуживаемых систем.

Как может помочь «Пятый фактор»

Часть работы по методике — это не про написание документов, а про то, чтобы данные для оценки собирались как часть повседневной работы, а не откапывались из десятка папок и переписок раз в два года: реестры активов и подрядчиков, журналы обновлений и уязвимостей, задачи с ответственными и сроками, история обучения персонала. Именно это чаще всего превращает оценку зрелости в месяц ручной работы группы специалистов вместо выгрузки из уже работающего процесса.

Команда «Пятого фактора» может изучить, как сейчас устроен сбор и хранение таких данных в организации, и помочь с разработкой или доработкой внутренней системы учёта — от связки существующих реестров активов, задач и документов между собой до автоматизации регулярных процессов вроде контроля обновлений или проверки прав доступа. Если для задачи достаточно настройки уже используемых инструментов без разработки с нуля, честнее сразу предложить именно такой вариант.

Чтобы обсудить задачу или получить консультацию, свяжитесь с командой «Пятого фактора» любым удобным способом.

Вывод

Методика ФСТЭК от 7 августа 2026 года меняет саму единицу измерения защиты информации: вместо вопроса «стоят ли нужные средства» она задаёт вопрос «выдержит ли ваша защита без ручного героизма конкретных людей». Для владельцев ГИС и субъектов КИИ это означает необходимость перейти от разовой подготовки к проверке к постоянному циклу самооценки, планирования и контроля. Для подрядчиков — новый входной билет на рынок в виде подтверждённого уровня зрелости. А для тех, кто решит начать с внутренней самооценки уже сейчас, методика прямо это разрешает — при условии, что оценивать будут не те же люди, чья работа оценивается, и что каждый балл будет опираться на реальный, а не предполагаемый артефакт.

Источники

[1] cisoclub.ru — ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING — https://cisoclub.ru/fstjek-utverdila-metodiku-ocenki-zrelosti-zashhity-informacii-dlja-gossektora-i-obektov-kii-vzgljad-jeksperta-aktiv-consulting/

[2] tsk.kodeks.ru — ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ — https://tsk.kodeks.ru/news/read/fstek-utverdila-metodiku-ocenki-zrelosti-zashhity-informaczii-dlia-gossektora-i-obieektov-kii/novosti-cifrovizacii

[3] credos.ru — ФСТЭК утвердила методику оценки уровня зрелости — что меняется с 7 августа 2026 — https://www.credos.ru/news/fstek-metodika-urovnya-zrelosti-2026/

[4] gramotaib.ru — Методика оценки уровня зрелости деятельности в области технической защиты информации — ФСТЭК, 2026 — https://gramotaib.ru/documents/fstec-metodika-zrelosti-2026

[5] gramotaib.ru — Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить — https://gramotaib.ru/blog/metodika-fstec-uroven-zrelosti-2026

[6] secpost.ru — ФСТЭК утвердила методику оценку уровня зрелости для КИИ и госсектора. Что изменится для организаций — https://secpost.ru/fstek_utverdila_metodiku_kii

[7] sgrc.cyberosnova.ru — Оценка зрелости информационной безопасности по методике ФСТЭК: как выстроить процесс — https://sgrc.cyberosnova.ru/blog/ocenka-zrelosti-ib-fstek/

[8] secpost.ru — BI.ZONE предложила меры для адаптации к новой методике ФСТЭК по оценке зрелости технической защиты информации — https://secpost.ru/bi-zone-predlozhila-mery-dlya-adaptaczii-k-novoj-metodike-fstek-po-oczenke-zrelosti-tehnicheskoj-zashhity-informaczii

Быстрые вопросы и ответы

Сколько уровней зрелости установлено методикой?

Методика устанавливает четыре уровня зрелости и отдельно нулевое значение, которое означает отсутствие уровня.

Можно ли провести самооценку?

Да. Для внешней оценки организация-исполнитель должна обладать лицензией, указанной в пункте 6 методики.

Обязательны ли все 21 направление?

Неприменимые направления можно исключить при отсутствии соответствующих технологий или по архитектурным особенностям. Решение лучше зафиксировать в отчёте.

Всем ли нужно считать Узи раз в два года?

Нет. Периодичность и субъект расчёта следуют из применимого нормативного акта; для приказа № 117 действует переходный режим до и после 1 марта 2027 года.

Как методика учитывает искусственный интеллект?

ИИ выделен в направление 19, а адаптированные языковые модели допускаются как один из инструментов сбора и анализа исходных данных.

Нужно проверить ваш сайт или систему?
Расскажите, что хотите изменить или связать. Посмотрим вашу ситуацию и предложим понятный следующий шаг.