Самооценка уровня зрелости защиты информации по методике ФСТЭК
Ответьте, какие требования у вас выполнены, и получите текущий Узи по шкале зрелости, профиль «текущий против целевого» и отчёт по разделу VI методики.
- Объём
- 21 × 8
- 21 направление, 8 видов требований
- Первый проход
- 30–60 мин
- прогресс сохраняется, можно вернуться
- Стоимость
- Бесплатно
- расчёт и профиль без регистрации
- Данные
- В браузере
- ответы на сервер не уходят
- 1
Заполните направления
21 направлений, в каждом — 8 видов требований с дословными формулировками методики. Неприменимые направления исключаются из оценки.
- 2
Увидьте Узи и профиль
Показатель пересчитывается мгновенно: уровень по каждому направлению, итоговый Узи по шкале и диаграмма профиля «текущий против целевого».
- 3
Скачайте отчёт
Документ DOCX по разделу VI методики: результаты по направлениям, недостигнутые целевые уровни и рекомендации по совершенствованию.
Оцените зрелость своей организации
Отметьте градации по каждому направлению: Узи и профиль уровней пересчитываются мгновенно. Прогресс сохраняется в браузере, вернуться можно в любой момент.
Оценка раз в год ничего не показывает
Разовый расчёт отвечает ровно на один вопрос: где мы сейчас. Методика ФСТЭК построена на другом: оценили, составили план, выполнили, пересчитали. Смысл появляется на втором круге, когда становится видно направление движения.
Сохранённая оценка даёт как раз это. Каждое сохранение создаёт отдельную версию, и прежние при этом не затираются. При следующем расчёте система сравнивает его с предыдущим и показывает, что изменилось: вырос ли Узи, какие направления поднялись, какие просели.
Классификация динамики идёт по пунктам «а»–«г» методики дословно. Позитивной считается переход на следующий уровень зрелости. Положительная означает рост по отдельным направлениям без смены уровня. Нулевая ставится, когда изменений нет ни по одному показателю. Негативная возникает при снижении хотя бы по одному критерию, даже если общий показатель при этом вырос.
Последний случай оказывается самым полезным на практике. Организация закрыла три направления, просела по четвёртому, средний балл остался прежним. При разовом расчёте это выглядит как отсутствие всякого движения, хотя работа шла и результат у неё был. История показывает, что именно произошло.
Отдельная работа предстоит с исходными данными для следующей оценки. Пункт 19 методики перечисляет тринадцать типов таких данных, среди которых документы, результаты контроля защищённости, сведения об обучении и данные об инцидентах. Если они лежат в разных местах и собираются перепиской, повторная оценка займёт столько же времени, сколько первая.
В КиберОснове эти данные накапливаются в рабочем режиме: документы ИБ, уязвимости, задачи и обучение живут в системе постоянно, а оценка зрелости собирается из уже накопленного за период.
Что появляется после сохранения
- История версийКаждая оценка сохраняется отдельно и остаётся доступной вместе с датой проведения.
- Сравнение с предыдущейРазница по общему показателю Узи и по каждому из 21 направления.
- Вывод о динамикеПо критериям пунктов «а»–«г» методики, без округлений и придуманных порогов.
- Отчёт с историейВ документ по разделу VI попадают данные предыдущей оценки, которых требует пункт 35 методики.
Регистрация нужна, чтобы сохранить версию. Расчёт и профиль остаются бесплатными и без неё.
7 августа 2026 года ФСТЭК России утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации. Она вводит показатель Узи: числовую оценку качества работы по защите информации, рассчитанную по 21 направлению.
Это методический документ: он задаёт порядок оценки, а не вводит новые обязательные требования по защите информации.
Вы уже прошли часть пути
Методика не требует создавать что-то с нуля. Пункт 19 перечисляет тринадцать видов исходных данных для оценки, и почти всё это в работающей службе ИБ уже есть:
- 1.политика защиты информации
- 2.приказы и распоряжения о полномочиях ответственных лиц
- 3.приказы и распоряжения о полномочиях подразделений
- 4.внутренние стандарты и регламенты по защите информации
- 5.план мероприятий по совершенствованию защиты
- 6.отчёты и протоколы по результатам проведённых мероприятий
- 7.результаты последней оценки зрелости, если она проводилась
- 8.отчёты по контролю и анализу защищённости
- 9.акты и протоколы государственного контроля
- 10.результаты опроса работников
- 11.результаты наблюдения за деятельностью работников
- 12.результаты наблюдения за работой программных и программно-аппаратных средств
- 13.результаты работы инструментальных средств оценки защищённости и мониторинга
Каждый такой документ на практике становится свидетельством по конкретному направлению: журнал учёта СКЗИ по обращению с информацией ограниченного доступа, отчёт ScanOVAL по управлению уязвимостями, утверждённая политика ИБ по организации и управлению деятельностью. Методика перечня «документ → направление» не устанавливает, это сопоставление по смыслу требований таблицы 2.
Обратное тоже верно и написано в пункте 24 прямым текстом: если по направлению документы не представлены, направлению присваиваются нулевые значения. Не «оценим по описанию», а ноль.
| № | Направление (п. 12 МД) | Чем подтверждается на практике | Наши материалы |
|---|---|---|---|
| 1 | Организация и управление деятельностью | Политика ИБ, приказы о полномочиях, регламенты, перечень ОРД | Образец политики ИБПеречень документов ИБВиды и структура ОРДСУИБШаблон политики ИБ |
| 2 | Выявление и оценка угроз безопасности информации | Модель угроз и нарушителя, документы по оценке угроз | Модель угроз по методике ФСТЭКМодель угроз ИСПДнШаблон модели угроз |
| 3 | Контроль конфигураций информационных систем | Реестр активов, база конфигураций, результаты инвентаризации | CMDBИнвентаризация ИТ-активовITAM и CMDBРеестр ИТ-активов (xlsx)Модуль CMDBМодуль инвентаризации |
| 4 | Управление уязвимостями | Отчёты сканирования, регламент управления уязвимостями, работа с БДУ | Процесс управления уязвимостямиРегламент (шаблон)Сканеры уязвимостей ФСТЭКScanOVALРуководство по БДУМетодика ФСТЭК 2025 |
| 5 | Управление обновлениями | Регламент установки обновлений, журналы, тестовый контур | —(частично закрыт регламентом управления уязвимостями) |
| 6 | Защита информации при обращении с информацией ограниченного доступа | Журналы поэкземплярного учёта СКЗИ, акты, ключевые документы | Поэкземплярный учёт СКЗИУчёт СКЗИ в организацииПравила работы с СКЗИ по ФАПСИ 152Журнал учёта СКЗИЖурнал ключевых документовАкт передачиАкт уничтоженияПриказ о комиссии |
| 7 | Защита информации при применении конечных устройств | Политики на рабочих станциях, контроль состава ПО, мониторинг | Мониторинг рабочих станцийСбор информации о компьютерахУчёт лицензий ПО |
| 8 | Защита информации при применении мобильных устройств | Политика мобильных устройств, MDM, правила выноса данных | — |
| 9 | Защита удаленного доступа | Регламент удалённого доступа, VPN, двухфакторная аутентификация | Континент TLS для ИБ(частично) |
| 10 | Защита беспроводного доступа | Политика Wi-Fi, сегментация гостевой сети | — |
| 11 | Защита привилегированного доступа | Парольная политика, регламент управления доступом, контроль администраторов | Парольная политика ИБШаблон парольной политики |
| 12 | Мониторинг информационной безопасности | Журналы событий, отчёты мониторинга, документы по инцидентам | Управление инцидентами ИБМониторинг рабочих станцийSIEM и SGRCSGRC против SIEM и SOAR |
| 13 | Разработка безопасного программного обеспечения | Требования безопасной разработки, анализ кода, проверки на уязвимости | РБПО по ГОСТ Р 56939OWASP Top 10 на русскомУязвимости веб-приложенийЗащита от SQL-инъекцийЗащита от XSSCWE Top 25 |
| 14 | Физическая защита | Пропускной режим, контроль доступа в помещения, охрана носителей | Правила доступа в помещения со СКЗИ(частично) |
| 15 | Непрерывность функционирования | План непрерывности и восстановления, резервное копирование, учения | — |
| 16 | Повышение уровня знаний и информированности | Программа обучения, журналы инструктажей, проверка знаний | Инструктаж пользователей СКЗИ(частично) |
| 17 | Защита информации при взаимодействии с подрядными организациями | Требования к подрядчикам в договорах, реестр подрядчиков, контроль доступа | Оценка зрелости ИБ, раздел о подрядчиках(частично) |
| 18 | Защита от компьютерных атак, направленных на отказ в обслуживании | Меры анти-DDoS, договор с провайдером защиты, регламент реагирования | — |
| 19 | Защита информации при использовании искусственного интеллекта | Политика применения ИИ, контроль данных в моделях | NIST AI RMF на русскомOWASP Top 10 для LLM |
| 20 | Защита информационных систем и содержащейся в них информации | Меры защиты по приказам, аттестация, СЗИ | Меры защиты информации ФСТЭКПриказ № 117 и SGRCАттестация информационных системСравнение приказов 117, 239, 21 |
| 21 | Контроль уровня защищенности | Отчёты контроля защищённости, акты проверок, внутренний аудит | Внутренний аудит ИБМетоды и этапы аудитаИнструменты аудитаЧто проверяет ФСТЭКЧек-листы по приказамМодуль аудита |
Прочерк означает, что готового материала у нас пока нет. Значок файла отмечает шаблон для скачивания.
Шкала уровней зрелости ИБ
Итоговый показатель Узи попадает в один из диапазонов. Четыре уровня зрелости — от начального до верифицируемого — плюс значение «нулевой», когда уровень не подтверждён.
| Значение Узи | Уровень зрелости | Цвет | Характеристика уровня |
|---|---|---|---|
| Узи < 1 | Нулевой (отсутствует) | красный | Управление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы |
| 1 ≤ Узи < 2 | Начальный | оранжевый | Управление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками |
| 2 ≤ Узи < 3 | Системный | жёлтый | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учетом результатов выявления и оценки актуальных угроз и уязвимостей |
| 3 ≤ Узи < 4 | Контролируемый | зелёный | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями, осуществляется периодическая проверка |
| Узи ≥ 4 | Верифицируемый | голубой | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями и эффективность их реализации периодически проверяется с привлечением внешней (независимой) организации |
Целевой уровень оператор задаёт сам, методика рекомендует минимумы по значимости систем: не ниже 1 — ГИС 3 класса защищённости · иные ИС госорганов, госпредприятий и учреждений · ИСПДн УЗ-3 и УЗ-4 · ЗОКИИ 3 категории · подрядные организации, обслуживающие эти системы; не ниже 2 — ГИС 2 класса защищённости · ИСПДн УЗ-2 · ЗОКИИ 2 категории · подрядные организации, обслуживающие эти системы; не ниже 3 — ГИС 1 класса защищённости · ИСПДн УЗ-1 · ЗОКИИ 1 категории · подрядные организации, обслуживающие эти системы.
Методика оценки: направления, требования, градации
Полная фактура методики ФСТЭК от 07.08.2026 — те же направления и формулировки, которые используются в мастере самооценки выше.
21 направление деятельности
| № | Направление деятельности |
|---|---|
| 1 | Организация и управление деятельностью |
| 2 | Выявление и оценка угроз безопасности информации |
| 3 | Контроль конфигураций информационных систем |
| 4 | Управление уязвимостями |
| 5 | Управление обновлениями |
| 6 | Защита информации при обращении с информацией ограниченного доступа |
| 7 | Защита информации при применении конечных устройств |
| 8 | Защита информации при применении мобильных устройств |
| 9 | Защита удаленного доступа |
| 10 | Защита беспроводного доступа |
| 11 | Защита привилегированного доступа |
| № | Направление деятельности |
|---|---|
| 12 | Мониторинг информационной безопасности |
| 13 | Разработка безопасного программного обеспечения |
| 14 | Физическая защита |
| 15 | Непрерывность функционирования |
| 16 | Повышение уровня знаний и информированности |
| 17 | Защита информации при взаимодействии с подрядными организациями |
| 18 | Защита от компьютерных атак, направленных на отказ в обслуживании |
| 19 | Защита информации при использовании искусственного интеллекта |
| 20 | Защита информационных систем и содержащейся в них информации |
| 21 | Контроль уровня защищенности |
8 видов требований и их веса
| j | Вид требования | Вес wj | Характеристика |
|---|---|---|---|
| 1 | Документирование | 0,15 | Степень стандартизации, регламентации, документирования направления деятельности |
| 2 | Выполнение | 0,20 | Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий (процессов) и мер по защите информации |
| 3 | Инструменты | 0,10 | Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации |
| 4 | Квалификация | 0,10 | Уровень компетенций (знаний и соответствующих им навыков) специалистов, участвующих в реализации мероприятий (процессов) и мер по защите информации |
| 5 | Контроль | 0,15 | Степень контролируемости мероприятий (процессов) и мер по защите информации |
| 6 | Обучение | 0,10 | Степень осведомлённости персонала в области защиты информации, направленной на снижение рисков, связанных с человеческим фактором |
| 7 | Внешний аудит | 0,10 | Проведение оценки направления деятельности по защите информации (обеспечения безопасности КИИ) экспертами сторонней организации с целью подтверждения соответствия их установленным требованиям, выявления недостатков и формирования рекомендаций по улучшению |
| 8 | Актуализация | 0,10 | Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации |
Градации оценки по видам требований
| Балл aj | Формулировка |
|---|---|
| 1. Документирование — вес 0,15 | |
| 0 | Регламенты, стандарты, политики не разработаны |
| 0,5 | Регламенты, стандарты, политики утверждены, но не соответствуют установленным требованиям и(или) не доведены до заинтересованных лиц |
| 1 | Регламенты, стандарты, политики утверждены, полностью соответствуют установленным требованиям, актуализируются (вносятся изменения) на постоянной основе, доведены до всех заинтересованных лиц |
| 2. Выполнение — вес 0,20 | |
| 0 | Мероприятия (процессы), меры по защите информации не реализуются |
| 0,5 | Мероприятия (процессы), меры по защите информации реализуются частично, имеются отдельные отклонения от регламентов, стандартов, политик |
| 1 | Мероприятия (процессы) реализуются в соответствии с регламентами, стандартами, политиками |
| 3. Инструменты — вес 0,10 | |
| 0 | Мероприятия (процессы), меры по защите информации выполняются вручную, инструментальные средства не применяются |
| 0,5 | Внедрены отдельные инструментальные средства для частичной реализации мероприятия (процесса), мер по защите информации |
| 1 | Мероприятие (процесс), меры по защите информации полностью реализуется с использованием инструментальных (средств) |
| 4. Квалификация — вес 0,10 | |
| 0 | Мероприятие (процесс), меры по защите информации реализуется специалистами, не имеющими компетенций |
| 0,5 | Мероприятие (процесс), меры по защите информации реализуется специалистами, прошедшими обучение, но не имеющими навыков (опыта) в их реализации |
| 1 | Мероприятие (процесс), меры по защите информации реализуется специалистами, обладающими необходимыми компетенциями: имеются значительный (более 1 года) опыт в реализации, и (или) получены сертификаты, подтверждающие уровень компетенции |
| 5. Контроль — вес 0,15 | |
| 0 | Контроль реализации мероприятий (процессов), мер по защите информации не осуществляется |
| 0,5 | Контроль реализации мероприятий (процессов), мер по защите информации осуществляется преимущественно после компьютерных инцидентов |
| 1 | Контроль реализации мероприятий (процессов), мер по защите информации регламентирован, проводятся плановые проверки |
| 6. Обучение — вес 0,10 | |
| 0 | Обучение не проводится |
| 0,3 | Обучение проводится эпизодически, по инициативе отдельных руководителей подразделений |
| 0,5 | Обучение проводится, но без системного подхода и измерения результатов |
| 1 | Обучение проводится в соответствии с утвержденной программой обучения, охватывающей разные категории работников. Проводится контроль знаний и умений обучающихся |
| 7. Внешний аудит — вес 0,10 | |
| 0 | Внешние оценки реализации мероприятий (процессов), мер по защите информации не проводятся |
| 0,5 | Внешние оценки реализации мероприятий (процессов), мер по защите информации проводятся, эпизодически, не системно |
| 1 | Внешние оценки мероприятий (процессов), мер по защите информации планируются, проводятся по графику на регулярной основе, результаты используются для повышения защищенности |
| 8. Актуализация — вес 0,10 | |
| 0 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации не проводится |
| 0,5 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации осуществляется не системно, эпизодически |
| 1 | Совершенствование (улучшение) мероприятий (процессов), мер по защите информации регламентировано, улучшения, обновления вносятся по плану |
Как считается Узи
Четыре шага: балл по виду требования → сумма по направлению → уровень направления → среднее по всем направлениям.
- 1Балл по виду требованияDij = wj × aj. Выбранная градация даёт балл aj, он умножается на вес вида требования.
- 2Сумма по направлениюPзн = Σ Dij по восьми видам требований. Значение лежит в диапазоне от 0 до 1.
- 3Уровень направленияУзит — максимальный уровень, для которого одновременно выполнены обязательные минимумы по видам требований и порог Pзн из таблицы 3.
- 4Итоговый показательУзи = Σ Узит / N, где N — число оцениваемых направлений. Из 21 направлений исключаются неприменимые, N уменьшается.
Веса видов требований (wj)
- Документирование0,15
- Выполнение0,2
- Инструменты0,1
- Квалификация0,1
- Контроль0,15
- Обучение0,1
- Внешний аудит0,1
- Актуализация0,1
Наибольший вклад дают «Выполнение», «Документирование» и «Контроль» — с них выгоднее начинать при равных затратах.
Пороги Pзн по таблице 3
- Уровень 1Pзн ≥ 0,225
- Уровень 2Pзн ≥ 0,35
- Уровень 3Pзн ≥ 0,65
- Уровень 4Pзн ≥ 0,9
Порога суммы недостаточно: у каждого уровня есть обязательные минимумы по отдельным видам требований. Уровень 4 требует полного балла по внешней оценке — внутренними силами он недостижим.
Шаблон отчёта об оценке уровня зрелости
Пустая форма по разделу VI методики: 13 элементов пункта 35 с подсказками, что вносить в каждый. Пригодится, если оценку проводите не в один заход или собираете исходные данные по подразделениям.
Связанные страницы
- Оценка зрелости ИБ по методике ФСТЭК — разбор методики и шесть шагов подготовки
- Модуль ФСТЭК №117 — защита ГИС и показатель защищённости
- Чеклист приказа ФСТЭК №117 — 21 мероприятие для ГИС
- Показатель защищённости информации (КЗИ) — онлайн-инструмент по приказу №117
- Полный текст приказа ФСТЭК №117 с комментариями
Зрелость ИБ как процесс, а не отчёт раз в год
КиберОснова накапливает доказательную базу в рабочем режиме: документы, уязвимости, задачи, обучение — и превращает их в оценку зрелости с динамикой.