ФСТЭК утвердила методику оценки зрелости защиты информации и объектов КИИ
ФСТЭК России 7 августа 2026 года утвердила методику оценки уровня зрелости деятельности по технической защите информации и обеспечению безопасности значимых объектов КИИ. Документ устанавливает единый подход к оценке качества работы в этой сфере.
Методика предназначена для операторов информационных систем, владельцев объектов КИИ, подрядных организаций и государственных органов. Она применяется в отношении информации, не составляющей государственную тайну.
Оценка проводится по четырем уровням зрелости. Самый низкий — нулевой (деятельность отсутствует). Далее следуют начальный, системный, контролируемый и верифицируемый — самый высокий. Каждому уровню присвоен числовой диапазон. Итоговый показатель рассчитывается как среднее арифметическое оценок по всем направлениям.
Методика определяет 21 направление оценки. В их числе — организация управления, выявление угроз, управление уязвимостями и обновлениями, защита удаленного и беспроводного доступа, мониторинг, разработка безопасного ПО, защита при использовании искусственного интеллекта. Перечень может дополняться отраслевыми требованиями.
Каждое направление оценивается по восьми критериям. Учитываются документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение персонала, внешний аудит и актуализация процессов. Для каждого критерия установлен весовой коэффициент.
Методика содержит рекомендации по целевым уровням зрелости в зависимости от класса или категории объекта. Для систем 3 класса и ИСПДн 3–4 уровней целевой уровень — не ниже «1». Для систем 2 класса и ИСПДн 2 уровня — не ниже «2». Для систем 1 класса и ИСПДн 1 уровня — не ниже «3».
Оценка может проводиться силами самой организации либо с привлечением внешней компании, имеющей лицензию ФСТЭК. Внешняя оценка признается более объективной.
Для сбора и анализа данных разрешается использовать GRC-системы, SOAR-платформы, инструменты Enterprise Architecture и языковые модели.
По результатам оценки оформляется отчет. В нем отражаются текущие и целевые уровни по каждому направлению, выявленные недостатки и план мероприятий по их устранению. Отчет утверждается руководителем организации. Ответственность за качество и объективность оценки несет оператор.
Методика предназначена для операторов информационных систем, владельцев объектов КИИ, подрядных организаций и государственных органов. Она применяется в отношении информации, не составляющей государственную тайну.
Оценка проводится по четырем уровням зрелости. Самый низкий — нулевой (деятельность отсутствует). Далее следуют начальный, системный, контролируемый и верифицируемый — самый высокий. Каждому уровню присвоен числовой диапазон. Итоговый показатель рассчитывается как среднее арифметическое оценок по всем направлениям.
Методика определяет 21 направление оценки. В их числе — организация управления, выявление угроз, управление уязвимостями и обновлениями, защита удаленного и беспроводного доступа, мониторинг, разработка безопасного ПО, защита при использовании искусственного интеллекта. Перечень может дополняться отраслевыми требованиями.
Каждое направление оценивается по восьми критериям. Учитываются документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение персонала, внешний аудит и актуализация процессов. Для каждого критерия установлен весовой коэффициент.
Методика содержит рекомендации по целевым уровням зрелости в зависимости от класса или категории объекта. Для систем 3 класса и ИСПДн 3–4 уровней целевой уровень — не ниже «1». Для систем 2 класса и ИСПДн 2 уровня — не ниже «2». Для систем 1 класса и ИСПДн 1 уровня — не ниже «3».
Оценка может проводиться силами самой организации либо с привлечением внешней компании, имеющей лицензию ФСТЭК. Внешняя оценка признается более объективной.
Для сбора и анализа данных разрешается использовать GRC-системы, SOAR-платформы, инструменты Enterprise Architecture и языковые модели.
По результатам оценки оформляется отчет. В нем отражаются текущие и целевые уровни по каждому направлению, выявленные недостатки и план мероприятий по их устранению. Отчет утверждается руководителем организации. Ответственность за качество и объективность оценки несет оператор.
Остались вопросы или нужна консультация?
Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.
Источник: fstec.ru
ФСТЭК России 7 августа 2026 года утвердила методику оценки уровня зрелости деятельности по технической защите информации и обеспечению безопасности значимых объектов КИИ. Документ устанавливает единый подход к оценке качества работы в этой сфере
21.08.2026
Анонсы наших мероприятий в Max и Telegram
Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.
