ФСТЭК переводит оценку защиты госсектора и КИИ на строгую математическую модель
ФСТЭК России опубликовала проект методики оценки зрелости процессов технической защиты информации. Регулятор окончательно уходит от субъективных заключений в стиле «защита обеспечена». Теперь эффективность работы ИБ-подразделений будут измерять с помощью жесткого математического аппарата.
Документ фиксирует пятиуровневую шкалу. Базовый «нулевой» уровень констатирует полное отсутствие управления процессами и мер защиты. Максимальный показатель — «верифицируемый» — требует обязательного привлечения независимых внешних аудиторов. ФСТЭК не ограничивается общими формулировками, а предоставляет конкретные формулы расчета. Каждое из 21 базового направления — от управления уязвимостями до защиты от DDoS и контроля ИИ — проходит оценку по восьми строгим критериям. Аудитору важна не просто формальное наличие регламента, а степень его реальной автоматизации, квалификация исполнителей и частота практических тренировок.
Целевые ориентиры жестко привязаны к статусу системы. Для критической инфраструктуры первой категории и ГИС 1 класса установлен порог «контролируемого» уровня. Объекты второй категории и ГИС 2 класса обязаны обеспечить «системный» уровень. Показатели ниже этих планок регулятор и заказчики услуг будут расценивать как недостаточные для гарантированного отражения угроз.
Для отрасли это означает конец эпохи формальных аттестатов. Руководителям по информационной безопасности предстоит перевести бумажные политики в работающие цифровые процессы. Сбор доказательной базы для аудиторов потребует массового внедрения GRC-платформ и SOAR-систем. Математика регулятора не допускает двоякого толкования: если подразделение не способно оперативно предоставить запрашиваемые данные, направлению автоматически присваивается ноль баллов. Рынок государственной безопасности переходит от качественных описаний к объективным количественным метрикам.
Изучить документ
Документ фиксирует пятиуровневую шкалу. Базовый «нулевой» уровень констатирует полное отсутствие управления процессами и мер защиты. Максимальный показатель — «верифицируемый» — требует обязательного привлечения независимых внешних аудиторов. ФСТЭК не ограничивается общими формулировками, а предоставляет конкретные формулы расчета. Каждое из 21 базового направления — от управления уязвимостями до защиты от DDoS и контроля ИИ — проходит оценку по восьми строгим критериям. Аудитору важна не просто формальное наличие регламента, а степень его реальной автоматизации, квалификация исполнителей и частота практических тренировок.
Целевые ориентиры жестко привязаны к статусу системы. Для критической инфраструктуры первой категории и ГИС 1 класса установлен порог «контролируемого» уровня. Объекты второй категории и ГИС 2 класса обязаны обеспечить «системный» уровень. Показатели ниже этих планок регулятор и заказчики услуг будут расценивать как недостаточные для гарантированного отражения угроз.
Для отрасли это означает конец эпохи формальных аттестатов. Руководителям по информационной безопасности предстоит перевести бумажные политики в работающие цифровые процессы. Сбор доказательной базы для аудиторов потребует массового внедрения GRC-платформ и SOAR-систем. Математика регулятора не допускает двоякого толкования: если подразделение не способно оперативно предоставить запрашиваемые данные, направлению автоматически присваивается ноль баллов. Рынок государственной безопасности переходит от качественных описаний к объективным количественным метрикам.
Изучить документ
Остались вопросы или нужна консультация?
Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.
Источник: fstec.ru
По вопросу помощи в подборе и приобретении ИБ-решений обращаться: +7 (3852) 502 - 670, itsec@galex.ru
04.06.2026
Анонсы наших мероприятий в Max и Telegram
Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.
