Федеральной службой по техническому и экспортному контролю Российской Федерации (ФСТЭК России) 07.08.2026 утверждена Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения значимых объектов критической информационной инфраструктуры Российской Федерации.
Документ помогает определить, насколько устойчивы, доказуемы и реально работают процессы защиты информации. Оценке подвержены такие факторы как выявление угроз, управление уязвимостями, контроль доступа, обучение сотрудников и ведение мониторинга. Таким образом фокус смещается с формального наличия средств на фактическую эффективность и непрерывное совершенствование.
Установленные методикой правила измерения процессов формируются балльной системой оценки по 21 направлениям, среди которых организация управления защитой, выявление угроз, управление уязвимостями и обновлениями, защита удалённого и беспроводного доступа, мониторинг ИБ, безопасная разработка ПО, защита при использовании ИИ, повышение осведомлённости сотрудников, взаимодействие с подрядчиками и другие. Исключением является отсутствие в организации беспроводных сетей.
В рамках каждого направления проводится документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение, внешний аудит, актуализация и совершенствование. К каждому требованию присвоен весовой коэффициент.
Итоговым показателем является уровень зрелости от "нулевого" до "верифицируемого". При этом, для достижения уровня «верифицируемый» обязательно нужны регулярные внешние оценки, проводимые лицензиатами ФСТЭК России. Без нее не получится набрать максимум.
В первую очередь, методика ФСТЭК России предназначена для:
- операторы ИС и владельцы значимых объектов КИИ – чтобы оценить зрелость собственной деятельности по защите
- Подрядные организации – чтобы подтвердить свой уровень зрелости при работах с заказчиком (если подрядчик получает доступ к системам или данным заказчика)
- Заказчики (госорганы, субъекты КИИ) – чтобы установить требования к уровню зрелости подрядчиков в договорах и технических заданиях
- Операторы ИСПДн – чтобы подтвердить зрелость обеспечения безопасности персональных данных и задать требования подрядчикам
- ФСТЭК России – чтобы на основе отчётов организаций оценить эффективность их деятельности в области защиты информации
Зрелость не является «средством защиты» и не ставится рядом с межсетевым экраном или DLP – она оценивает, насколько хорошо эти элементы встроены в работу организации. В типичной архитектуре ИБ уровень зрелости формирует процессно-управленческий слой: политики, процедуры, управление рисками, инцидентами, уязвимостями, подрядчиками. Именно здесь живёт зрелость: методика ФСТЭК, по сути, измеряет качество и устойчивость этих процессов.