ФСТЭК утвердила методику оценку уровня зрелости для КИИ и госсектора. Что изменится для организаций

11 августа, 2026, 09:20

ФСТЭК опубликовала методику оценки уровня зрелости в области технической защиты информации, которая затрагивает в том числе значимые объекты КИИ. Документ вводит пять уровней зрелости (от «нулевого» до «верифицируемого») и 21 направление оценки — от управления защитой до применения ИИ. Эксперты отмечают, что методика призвана бороться с недобросовестными подрядчиками и перевести ИБ из разрозненных задач в стратегию, однако её реализацию могут осложнить неясность с проведением оценки и отсутствие должного контроля со стороны регулятора.

Федеральная служба по техническому и экспортному контролю (ФСТЭК) РФ опубликовала методику оценки уровня зрелости в области технической защиты информации и информационных систем. Методика также затрагивает обеспечение безопасности значимых объектов критической информационной инфраструктуры (ЗО КИИ) страны. Методический документ опубликовали 7 августа 2026 года на сайте ведомства. 

Проектный вариант вышеупомянутой методики был опубликован ФСТЭК ещё в мае 2026 года. Документ предусматривал количественную оценку по 21 направлению — от организации управления защитой до применения ИИ. SecPost писал о проекте: эксперты обращали внимание на то, что оценку уровня зрелости согласно проекту смогут проводить как сами организации, так и внешние аудиторы. При этом внешняя оценка будет считаться более объективной.

Что изменится для организаций

Специалист по связям с государственными органами «СерчИнформ» Дмитрий Вощуков отмечает, что методика «привязывает» достаточность и эффективность принимаемых организацией ИБ-мер к соответствию Методическому документу от 12.04.2026. Этот акт уже обязателен в ИС госсектора, в перспективе он будет касаться и операторов персональных данных.

Продолжение ниже

Состав оцениваемых направлений ИБ аналогичен мерам и мероприятиям, предусмотренным методологией от 12.06, указывает Вощуков. Из суммы баллов по направлениям рассчитывается общий показатель зрелости ИБ, соответствующий одному из пяти уровней (от «нулевого» до «верифицируемого»).

«Для каждого из уровней защищенности ИС госсектора, ИСПДн или иных систем предусмотрен целевой показатель, а модернизация и развитие ИБ-систем «привязываются» к достижению более высокой зрелости. Это позволяет организациям чётко планировать ИБ-мероприятия и расходы на них на конкретные сроки», — поясняет эксперт.

При этом методика не фокусируется на каком-то одном из аспектов ИБ, например, документальном обеспечении, а позволяет оценить защиту информации как работающую систему из взаимосвязанных составляющих. «Новая методика призвана исключить смещение ИБ-приоритетов и подтолкнуть организации к комплексному обеспечению защиты информации», — говорит Вощуков. С учётом этого эксперт рекомендует организациям планировать свои действия по построению ИБ, связывая их с достижением реальных результатов.

По мнению Вощукова, с учётом изменений в регуляторике в перспективе ИБ будет выглядеть не как набор разнородных задач, вроде «написать внутренний регламент, определить угрозы, внедрить СЗИ, набрать людей, отчитаться», а как стратегия достижения цели. Он приводит пример такой стратегии: «в двухлетний срок повысить эффективность защиты информации ограниченного доступа, для чего: актуализировать локальные акты с учётом новых угроз, внедрить в дополнение к системе предотвращения утечек средство файлового аудита, выделить и обучить сотрудника для работы с этим инструментом, разработать и реализовать программы повышения компетенций для сотрудников».

Борьба с подрядчиками и новые требования

Архитектор департамента соответствия требованиям информационной безопасности ГК Softline (Infosecurity, входит в «Софтлайн Решения») Александр Метальников отмечает, что одна из основных целей оценки зрелости заключается в борьбе с подрядчиками, которые не обеспечивают даже минимально необходимый уровень защиты информации.

«Появление подобной методики можно только приветствовать, так как она позволит унифицировать подходы к подрядчикам в части информационной безопасности. Однако реализацию идеи могут осложнить два неоднозначных момента: неясно, кто именно будет проводить оценку уровня зрелости подрядчика, и, кроме того, заказчик сам решает, какому уровню зрелости должен соответствовать подрядчик», — указывает Метальников.

Начальник ИТ-отдела компании «Газинформсервис» Сергей Коловангин подчеркивает, что иных методик по оценке уровня зрелости нет. Так что, встретив в приказах ФСТЭК это понятие, придётся руководствоваться именно этой методикой. По мнению эксперта, методика несколько напоминает урезанный вариант ГОСТ Р 57580.2-2018 («Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия»). Математический аппарат в новой методике ФСТЭК Коловангин называет «достаточно понятным», так что при наличии опыта подобных оценок использование методики не должно вызвать больших затруднений.

«Сделана очередная попытка устранить слабое звено в виде подрядчика, не выполняющего требования по ИБ. Но требования к контрагентам устанавливались договорами и ранее, поэтому вопрос прежде всего в ответственности сторон при несоблюдении подрядчиком установленного уровня зрелости, а также в методах контроля со стороны регулятора», — говорит Коловангин. Он также добавляет, что, вероятнее всего, «без должного принуждения и контроля со стороны правительства и регуляторов многие организации предпочтут не заметить появление новых документов».

Кого затронут изменения

Вощуков обращает внимание, что на крупных объектах КИИ или в федеральных структурах, например, переход к новым требованиям не вызовет коренных изменений, поскольку в этих организациях техническая защита уже выстроена, ИБ-службы укомплектованы, есть опыт разработки документов. Чуть острее ситуация будет ощущаться в малых организациях.

«Организациям меньшего масштаба придётся в сжатые сроки спланировать и реализовать большой объём организационных и технических задач. Поэтому реформа ФСТЭК и принятие новых актов в её ходе вызовут повышение спроса как на ИБ-услуги (например, аудит защищенности), так и на ИБ-средства (например, средства управления инцидентами ИБ)», — подчеркнул Вощуков.