КиберосноваSGRC
Методический документ ФСТЭК России от 07.08.2026

Самооценка уровня зрелости защиты информации по методике ФСТЭК

Ответьте, какие требования у вас выполнены, и получите текущий Узи по шкале зрелости, профиль «текущий против целевого» и отчёт по разделу VI методики.

Объём
21 × 8
21 направление, 8 видов требований
Первый проход
30–60 мин
прогресс сохраняется, можно вернуться
Стоимость
Бесплатно
расчёт и профиль без регистрации
Данные
В браузере
ответы на сервер не уходят
  1. 1

    Заполните направления

    21 направлений, в каждом — 8 видов требований с дословными формулировками методики. Неприменимые направления исключаются из оценки.

  2. 2

    Увидьте Узи и профиль

    Показатель пересчитывается мгновенно: уровень по каждому направлению, итоговый Узи по шкале и диаграмма профиля «текущий против целевого».

  3. 3

    Скачайте отчёт

    Документ DOCX по разделу VI методики: результаты по направлениям, недостигнутые целевые уровни и рекомендации по совершенствованию.

Оцените зрелость своей организации

Отметьте градации по каждому направлению: Узи и профиль уровней пересчитываются мгновенно. Прогресс сохраняется в браузере, вернуться можно в любой момент.

Класс защищаемых систем

ГИС 3 класса защищённости · иные ИС госорганов, госпредприятий и учреждений · ИСПДн УЗ-3 и УЗ-4 · ЗОКИИ 3 категории · подрядные организации, обслуживающие эти системы Цель направления можно поднять вручную в его карточке.

Оценка по направлениям

0 из 21 заполнено

Оценка раз в год ничего не показывает

Разовый расчёт отвечает ровно на один вопрос: где мы сейчас. Методика ФСТЭК построена на другом: оценили, составили план, выполнили, пересчитали. Смысл появляется на втором круге, когда становится видно направление движения.

Сохранённая оценка даёт как раз это. Каждое сохранение создаёт отдельную версию, и прежние при этом не затираются. При следующем расчёте система сравнивает его с предыдущим и показывает, что изменилось: вырос ли Узи, какие направления поднялись, какие просели.

Классификация динамики идёт по пунктам «а»–«г» методики дословно. Позитивной считается переход на следующий уровень зрелости. Положительная означает рост по отдельным направлениям без смены уровня. Нулевая ставится, когда изменений нет ни по одному показателю. Негативная возникает при снижении хотя бы по одному критерию, даже если общий показатель при этом вырос.

Последний случай оказывается самым полезным на практике. Организация закрыла три направления, просела по четвёртому, средний балл остался прежним. При разовом расчёте это выглядит как отсутствие всякого движения, хотя работа шла и результат у неё был. История показывает, что именно произошло.

Отдельная работа предстоит с исходными данными для следующей оценки. Пункт 19 методики перечисляет тринадцать типов таких данных, среди которых документы, результаты контроля защищённости, сведения об обучении и данные об инцидентах. Если они лежат в разных местах и собираются перепиской, повторная оценка займёт столько же времени, сколько первая.

В КиберОснове эти данные накапливаются в рабочем режиме: документы ИБ, уязвимости, задачи и обучение живут в системе постоянно, а оценка зрелости собирается из уже накопленного за период.

Что появляется после сохранения

  • История версийКаждая оценка сохраняется отдельно и остаётся доступной вместе с датой проведения.
  • Сравнение с предыдущейРазница по общему показателю Узи и по каждому из 21 направления.
  • Вывод о динамикеПо критериям пунктов «а»–«г» методики, без округлений и придуманных порогов.
  • Отчёт с историейВ документ по разделу VI попадают данные предыдущей оценки, которых требует пункт 35 методики.
Сохранить оценку

Регистрация нужна, чтобы сохранить версию. Расчёт и профиль остаются бесплатными и без неё.

7 августа 2026 года ФСТЭК России утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации. Она вводит показатель Узи: числовую оценку качества работы по защите информации, рассчитанную по 21 направлению.

Это методический документ: он задаёт порядок оценки, а не вводит новые обязательные требования по защите информации.

Вы уже прошли часть пути

Методика не требует создавать что-то с нуля. Пункт 19 перечисляет тринадцать видов исходных данных для оценки, и почти всё это в работающей службе ИБ уже есть:

  1. 1.политика защиты информации
  2. 2.приказы и распоряжения о полномочиях ответственных лиц
  3. 3.приказы и распоряжения о полномочиях подразделений
  4. 4.внутренние стандарты и регламенты по защите информации
  5. 5.план мероприятий по совершенствованию защиты
  6. 6.отчёты и протоколы по результатам проведённых мероприятий
  7. 7.результаты последней оценки зрелости, если она проводилась
  8. 8.отчёты по контролю и анализу защищённости
  9. 9.акты и протоколы государственного контроля
  10. 10.результаты опроса работников
  11. 11.результаты наблюдения за деятельностью работников
  12. 12.результаты наблюдения за работой программных и программно-аппаратных средств
  13. 13.результаты работы инструментальных средств оценки защищённости и мониторинга

Каждый такой документ на практике становится свидетельством по конкретному направлению: журнал учёта СКЗИ по обращению с информацией ограниченного доступа, отчёт ScanOVAL по управлению уязвимостями, утверждённая политика ИБ по организации и управлению деятельностью. Методика перечня «документ → направление» не устанавливает, это сопоставление по смыслу требований таблицы 2.

Обратное тоже верно и написано в пункте 24 прямым текстом: если по направлению документы не представлены, направлению присваиваются нулевые значения. Не «оценим по описанию», а ноль.

Направления методики, чем они подтверждаются на практике и наши материалы по каждому
Направление (п. 12 МД)Чем подтверждается на практикеНаши материалы
1Организация и управление деятельностьюПолитика ИБ, приказы о полномочиях, регламенты, перечень ОРДОбразец политики ИБПеречень документов ИБВиды и структура ОРДСУИБШаблон политики ИБ
2Выявление и оценка угроз безопасности информацииМодель угроз и нарушителя, документы по оценке угрозМодель угроз по методике ФСТЭКМодель угроз ИСПДнШаблон модели угроз
3Контроль конфигураций информационных системРеестр активов, база конфигураций, результаты инвентаризацииCMDBИнвентаризация ИТ-активовITAM и CMDBРеестр ИТ-активов (xlsx)Модуль CMDBМодуль инвентаризации
4Управление уязвимостямиОтчёты сканирования, регламент управления уязвимостями, работа с БДУПроцесс управления уязвимостямиРегламент (шаблон)Сканеры уязвимостей ФСТЭКScanOVALРуководство по БДУМетодика ФСТЭК 2025
5Управление обновлениямиРегламент установки обновлений, журналы, тестовый контур(частично закрыт регламентом управления уязвимостями)
6Защита информации при обращении с информацией ограниченного доступаЖурналы поэкземплярного учёта СКЗИ, акты, ключевые документыПоэкземплярный учёт СКЗИУчёт СКЗИ в организацииПравила работы с СКЗИ по ФАПСИ 152Журнал учёта СКЗИЖурнал ключевых документовАкт передачиАкт уничтоженияПриказ о комиссии
7Защита информации при применении конечных устройствПолитики на рабочих станциях, контроль состава ПО, мониторингМониторинг рабочих станцийСбор информации о компьютерахУчёт лицензий ПО
8Защита информации при применении мобильных устройствПолитика мобильных устройств, MDM, правила выноса данных
9Защита удаленного доступаРегламент удалённого доступа, VPN, двухфакторная аутентификацияКонтинент TLS для ИБ(частично)
10Защита беспроводного доступаПолитика Wi-Fi, сегментация гостевой сети
11Защита привилегированного доступаПарольная политика, регламент управления доступом, контроль администраторовПарольная политика ИБШаблон парольной политики
12Мониторинг информационной безопасностиЖурналы событий, отчёты мониторинга, документы по инцидентамУправление инцидентами ИБМониторинг рабочих станцийSIEM и SGRCSGRC против SIEM и SOAR
13Разработка безопасного программного обеспеченияТребования безопасной разработки, анализ кода, проверки на уязвимостиРБПО по ГОСТ Р 56939OWASP Top 10 на русскомУязвимости веб-приложенийЗащита от SQL-инъекцийЗащита от XSSCWE Top 25
14Физическая защитаПропускной режим, контроль доступа в помещения, охрана носителейПравила доступа в помещения со СКЗИ(частично)
15Непрерывность функционированияПлан непрерывности и восстановления, резервное копирование, учения
16Повышение уровня знаний и информированностиПрограмма обучения, журналы инструктажей, проверка знанийИнструктаж пользователей СКЗИ(частично)
17Защита информации при взаимодействии с подрядными организациямиТребования к подрядчикам в договорах, реестр подрядчиков, контроль доступаОценка зрелости ИБ, раздел о подрядчиках(частично)
18Защита от компьютерных атак, направленных на отказ в обслуживанииМеры анти-DDoS, договор с провайдером защиты, регламент реагирования
19Защита информации при использовании искусственного интеллектаПолитика применения ИИ, контроль данных в моделяхNIST AI RMF на русскомOWASP Top 10 для LLM
20Защита информационных систем и содержащейся в них информацииМеры защиты по приказам, аттестация, СЗИМеры защиты информации ФСТЭКПриказ № 117 и SGRCАттестация информационных системСравнение приказов 117, 239, 21
21Контроль уровня защищенностиОтчёты контроля защищённости, акты проверок, внутренний аудитВнутренний аудит ИБМетоды и этапы аудитаИнструменты аудитаЧто проверяет ФСТЭКЧек-листы по приказамМодуль аудита

Прочерк означает, что готового материала у нас пока нет. Значок файла отмечает шаблон для скачивания.

Шкала уровней зрелости ИБ

Итоговый показатель Узи попадает в один из диапазонов. Четыре уровня зрелости — от начального до верифицируемого — плюс значение «нулевой», когда уровень не подтверждён.

Шкала уровней зрелости и цветовая индикация по таблице 1 методики ФСТЭК от 07.08.2026
Значение УзиУровень зрелостиЦветХарактеристика уровня
Узи < 1Нулевой (отсутствует)красныйУправление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы
1 ≤ Узи < 2НачальныйоранжевыйУправление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками
2 ≤ Узи < 3СистемныйжёлтыйУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учетом результатов выявления и оценки актуальных угроз и уязвимостей
3 ≤ Узи < 4КонтролируемыйзелёныйУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями, осуществляется периодическая проверка
Узи ≥ 4ВерифицируемыйголубойУправление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями и эффективность их реализации периодически проверяется с привлечением внешней (независимой) организации

Целевой уровень оператор задаёт сам, методика рекомендует минимумы по значимости систем: не ниже 1 — ГИС 3 класса защищённости · иные ИС госорганов, госпредприятий и учреждений · ИСПДн УЗ-3 и УЗ-4 · ЗОКИИ 3 категории · подрядные организации, обслуживающие эти системы; не ниже 2 — ГИС 2 класса защищённости · ИСПДн УЗ-2 · ЗОКИИ 2 категории · подрядные организации, обслуживающие эти системы; не ниже 3 — ГИС 1 класса защищённости · ИСПДн УЗ-1 · ЗОКИИ 1 категории · подрядные организации, обслуживающие эти системы.

Методика оценки: направления, требования, градации

Полная фактура методики ФСТЭК от 07.08.2026 — те же направления и формулировки, которые используются в мастере самооценки выше.

21 направление деятельности

Перечень направлений деятельности, по каждому из которых определяется текущий уровень зрелости Узит (методика ФСТЭК от 07.08.2026)
Направление деятельности
1Организация и управление деятельностью
2Выявление и оценка угроз безопасности информации
3Контроль конфигураций информационных систем
4Управление уязвимостями
5Управление обновлениями
6Защита информации при обращении с информацией ограниченного доступа
7Защита информации при применении конечных устройств
8Защита информации при применении мобильных устройств
9Защита удаленного доступа
10Защита беспроводного доступа
11Защита привилегированного доступа
Направление деятельности
12Мониторинг информационной безопасности
13Разработка безопасного программного обеспечения
14Физическая защита
15Непрерывность функционирования
16Повышение уровня знаний и информированности
17Защита информации при взаимодействии с подрядными организациями
18Защита от компьютерных атак, направленных на отказ в обслуживании
19Защита информации при использовании искусственного интеллекта
20Защита информационных систем и содержащейся в них информации
21Контроль уровня защищенности

8 видов требований и их веса

По каждому направлению оцениваются восемь видов требований; вес wj задаёт вклад вида в итоговое значение Pзн направления
jВид требованияВес wjХарактеристика
1Документирование0,15Степень стандартизации, регламентации, документирования направления деятельности
2Выполнение0,20Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий (процессов) и мер по защите информации
3Инструменты0,10Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации
4Квалификация0,10Уровень компетенций (знаний и соответствующих им навыков) специалистов, участвующих в реализации мероприятий (процессов) и мер по защите информации
5Контроль0,15Степень контролируемости мероприятий (процессов) и мер по защите информации
6Обучение0,10Степень осведомлённости персонала в области защиты информации, направленной на снижение рисков, связанных с человеческим фактором
7Внешний аудит0,10Проведение оценки направления деятельности по защите информации (обеспечения безопасности КИИ) экспертами сторонней организации с целью подтверждения соответствия их установленным требованиям, выявления недостатков и формирования рекомендаций по улучшению
8Актуализация0,10Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации

Градации оценки по видам требований

Дословные формулировки градаций из таблицы 2 методики. Балл aj умножается на вес вида требования: Dij = wj × aj
Балл ajФормулировка
1. Документирование — вес 0,15
0Регламенты, стандарты, политики не разработаны
0,5Регламенты, стандарты, политики утверждены, но не соответствуют установленным требованиям и(или) не доведены до заинтересованных лиц
1Регламенты, стандарты, политики утверждены, полностью соответствуют установленным требованиям, актуализируются (вносятся изменения) на постоянной основе, доведены до всех заинтересованных лиц
2. Выполнение — вес 0,20
0Мероприятия (процессы), меры по защите информации не реализуются
0,5Мероприятия (процессы), меры по защите информации реализуются частично, имеются отдельные отклонения от регламентов, стандартов, политик
1Мероприятия (процессы) реализуются в соответствии с регламентами, стандартами, политиками
3. Инструменты — вес 0,10
0Мероприятия (процессы), меры по защите информации выполняются вручную, инструментальные средства не применяются
0,5Внедрены отдельные инструментальные средства для частичной реализации мероприятия (процесса), мер по защите информации
1Мероприятие (процесс), меры по защите информации полностью реализуется с использованием инструментальных (средств)
4. Квалификация — вес 0,10
0Мероприятие (процесс), меры по защите информации реализуется специалистами, не имеющими компетенций
0,5Мероприятие (процесс), меры по защите информации реализуется специалистами, прошедшими обучение, но не имеющими навыков (опыта) в их реализации
1Мероприятие (процесс), меры по защите информации реализуется специалистами, обладающими необходимыми компетенциями: имеются значительный (более 1 года) опыт в реализации, и (или) получены сертификаты, подтверждающие уровень компетенции
5. Контроль — вес 0,15
0Контроль реализации мероприятий (процессов), мер по защите информации не осуществляется
0,5Контроль реализации мероприятий (процессов), мер по защите информации осуществляется преимущественно после компьютерных инцидентов
1Контроль реализации мероприятий (процессов), мер по защите информации регламентирован, проводятся плановые проверки
6. Обучение — вес 0,10
0Обучение не проводится
0,3Обучение проводится эпизодически, по инициативе отдельных руководителей подразделений
0,5Обучение проводится, но без системного подхода и измерения результатов
1Обучение проводится в соответствии с утвержденной программой обучения, охватывающей разные категории работников. Проводится контроль знаний и умений обучающихся
7. Внешний аудит — вес 0,10
0Внешние оценки реализации мероприятий (процессов), мер по защите информации не проводятся
0,5Внешние оценки реализации мероприятий (процессов), мер по защите информации проводятся, эпизодически, не системно
1Внешние оценки мероприятий (процессов), мер по защите информации планируются, проводятся по графику на регулярной основе, результаты используются для повышения защищенности
8. Актуализация — вес 0,10
0Совершенствование (улучшение) мероприятий (процессов), мер по защите информации не проводится
0,5Совершенствование (улучшение) мероприятий (процессов), мер по защите информации осуществляется не системно, эпизодически
1Совершенствование (улучшение) мероприятий (процессов), мер по защите информации регламентировано, улучшения, обновления вносятся по плану

Как считается Узи

Четыре шага: балл по виду требования → сумма по направлению → уровень направления → среднее по всем направлениям.

  1. 1Балл по виду требованияDij = wj × aj. Выбранная градация даёт балл aj, он умножается на вес вида требования.
  2. 2Сумма по направлениюPзн = Σ Dij по восьми видам требований. Значение лежит в диапазоне от 0 до 1.
  3. 3Уровень направленияУзит — максимальный уровень, для которого одновременно выполнены обязательные минимумы по видам требований и порог Pзн из таблицы 3.
  4. 4Итоговый показательУзи = Σ Узит / N, где N — число оцениваемых направлений. Из 21 направлений исключаются неприменимые, N уменьшается.

Веса видов требований (wj)

  • Документирование0,15
  • Выполнение0,2
  • Инструменты0,1
  • Квалификация0,1
  • Контроль0,15
  • Обучение0,1
  • Внешний аудит0,1
  • Актуализация0,1

Наибольший вклад дают «Выполнение», «Документирование» и «Контроль» — с них выгоднее начинать при равных затратах.

Пороги Pзн по таблице 3

  • Уровень 1Pзн0,225
  • Уровень 2Pзн0,35
  • Уровень 3Pзн0,65
  • Уровень 4Pзн0,9

Порога суммы недостаточно: у каждого уровня есть обязательные минимумы по отдельным видам требований. Уровень 4 требует полного балла по внешней оценке — внутренними силами он недостижим.

FAQ

Вопросы о самооценке зрелости ИБ

Не нашли ответ? Напишите нам

Шаблон отчёта об оценке уровня зрелости

Пустая форма по разделу VI методики: 13 элементов пункта 35 с подсказками, что вносить в каждый. Пригодится, если оценку проводите не в один заход или собираете исходные данные по подразделениям.

Скачать шаблон DOCX

Зрелость ИБ как процесс, а не отчёт раз в год

КиберОснова накапливает доказательную базу в рабочем режиме: документы, уязвимости, задачи, обучение — и превращает их в оценку зрелости с динамикой.