Калькулятор уровня зрелости ФСТЭК (Узи/Пзи)
Бесплатная онлайн-оценка по методике ФСТЭК России от 7 августа 2026 г.
Защищённость ≠ зрелость: два обязательных показателя
Приказ ФСТЭК № 117 требует оценивать два разных показателя: КЗИ и Пзи. Показатель защищённости измеряет техническое состояние системы, показатель уровня зрелости — качество процессов защиты информации. Оба показателя дополняют друг друга: рассчитайте защищённость и зрелость.
О методике оценки уровня зрелости ФСТЭК
«Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» утверждена ФСТЭК России 7 августа 2026 года. Оценка зрелости информационной безопасности по этой методике проводится операторами государственных информационных систем и ИСПДн, владельцами значимых объектов КИИ, а также подрядными организациями, подтверждающими свой уровень зрелости заказчикам (п. 4).
Методика привязана к пяти приказам ФСТЭК: № 117 от 11.04.2025 (ГИС), № 239 от 25.12.2017 (ЗОКИИ), № 21 от 18.02.2013 (ИСПДн), № 31 от 28.02.2017 (ИС предприятий ОПК) и № 31 от 14.03.2013 (АСУ ТП). Наш калькулятор делает акцент на приказе № 117. Подробный разбор структуры документа и шкалы уровней — методика оценки уровня зрелости.
Финальная методика vs проект
Юридическую силу имеет только утверждённая редакция от 07.08.2026. Ранние разборы проекта методики, публиковавшиеся до утверждения, могли устареть — сверяйте выводы с официальным текстом на сайте ФСТЭК России. Калькулятор реализует утверждённую редакцию.
Пзи или Узи — как правильно?
В нормативных документах показатель уровня зрелости обозначается по-разному: в приказе № 117 — Пзи (показатель Пзи, п. 31), в методике от 07.08.2026 — Узи. Часто ищут и связку «КЗИ и Пзи» — это два разных показателя приказа № 117: КЗИ измеряет защищённость, Пзи — зрелость.
Обязанность оценивать уровень зрелости (показатель Пзи) не реже одного раза в два года и направлять результаты в ФСТЭК в течение 5 рабочих дней установлена п. 32 приказа № 117. Порядок оценки уровня зрелости описан в Методике ФСТЭК от 07.08.2026 (в ней показатель обозначен как Узи). Соответствие Узи и Пзи для вашей отчётности подтвердит специалист по защите информации.
Обязательность и сроки: расчёт Пзи по приказу № 117
- Периодичность: расчёт показателя уровня зрелости — не реже одного раза в два года (п. 32 приказа № 117).
- Отчётность: результаты направляются в ФСТЭК России не позднее 5 рабочих дней после дня расчёта.
- Несоответствие: при несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней со дня завершения оценки.
Полный календарь обязанностей оператора по обоим показателям — в разборе «Кзи и Пзи: два обязательных показателя приказа № 117».
Приказ № 137: что меняется в оценке уровня зрелости
Приказ ФСТЭК России от 8 мая 2026 г. № 137 (Минюст 10.08.2026, рег. № 87797) внёс изменения в приказ № 117. Оценки зрелости они касаются напрямую — меняются и обозначение показателя, и то, кто его считает.
Сейчас — до 31 августа 2026 года
Действует пункт 32 в первоначальной редакции: расчёт и оценку показателя уровня зрелости проводит оператор (обладатель информации) не реже одного раза в два года, результаты направляются во ФСТЭК России не позднее 5 рабочих дней после дня расчёта. В тексте приказа показатель обозначен как Пзи.
С 1 сентября 2026 года
В пункте 31 обозначение «Пзи» заменено на «Узи» — приказ и Методика оценки уровня зрелости от 07.08.2026 приходят к единому термину. Из пунктов 33 и 35 Требований показатель зрелости исключён: достаточность мероприятий и результат плана совершенствования оцениваются по показателю защищённости Кзи. Пункт 58 дополнен: оператор устанавливает подрядной организации требования по расчёту и оценке Узи.
С 1 марта 2027 года
Пункт 32 действует в новой редакции. Расчёт и оценку Узи проводит подрядная организация — до получения доступа к информационным системам, содержащейся в них информации и (или) передачи им информации, далее не реже одного раза в два года. Во ФСТЭК России направляются результаты только Кзи. Обязанности направлять результаты Узи регулятору новая редакция пункта 32 не содержит.
Что это значит для подрядчика
Если вашей организации предоставляется доступ к государственным информационным системам или передаётся информация из них — то есть вы подрядная организация, — с 1 марта 2027 года расчёт Узи ваша задача, причём сделать его нужно до получения доступа. Рассчитать показатель по 21 направлению можно здесь же, бесплатно и без регистрации.
Калькулятор считает по Методике ФСТЭК от 07.08.2026. Изменения приказа № 137 методику не затрагивают — меняются субъект оценки, состав отчётности во ФСТЭК и обозначение показателя.
Вторая кнопка уместна именно здесь: уровень 4 «верифицируемый» недостижим без регулярных внешних оценок (табл. 3 Методики), а подрядчику подтверждение уровня нужно перед допуском к системам заказчика.
Полный текст с фильтрами и комментариями — изменения приказа № 117.
Шкала: уровни зрелости информационной безопасности
Методика определяет 4 уровня зрелости и «нулевой (отсутствует)» — обозначение отсутствия уровня. Каждому уровню в таблице 1 соответствует официальный цвет.
| Значение Узи | Уровень | Характеристика |
|---|---|---|
| Узи < 1 | Нулевой (отсутствует) | Управление деятельностью не осуществляется, не соответствует требованиям. Мероприятия (процессы) и меры не реализованы |
| 1 ≤ Узи < 2 | Начальный | Управление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки. Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками |
| 2 ≤ Узи < 3 | Системный | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учетом результатов выявления и оценки актуальных угроз и уязвимостей |
| 3 ≤ Узи < 4 | Контролируемый | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями, осуществляется периодическая проверка |
| Узи ≥ 4 | Верифицируемый | Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью. Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями и эффективность их реализации периодически проверяется с привлечением внешней (независимой) организации |
Как считается Узи: расчёт по формуле методики
Каждое из 21 направления деятельности оценивается по 8 видам требований с весовыми коэффициентами. Степень выполнения вида требования: Dij = wj · aj (п. 29), итог направления: Pi = ΣDij (п. 30). Текущий уровень направления Узитi определяется по таблице 3 — нужно одновременно пройти и порог P, и обязательные минимумы по видам требований. Итог: Узи = ΣУзитi / N (п. 10).
«Выполнение» весит больше «Документирования» (0,2 против 0,15) — ФСТЭК ценит фактическую реализацию мер выше бумаги. Высокий Pi сам по себе уровень не гарантирует: если минимум таблицы 3 не выполнен (например, обучение проводится эпизодически), уровень режется. Пограничная зона 0,2 ≤ P < 0,225 таблицей 3 явно не покрыта — калькулятор трактует её как уровень 0.
Чем этот калькулятор отличается от старых
Распространённая xlsx-модель оценки зрелости 2022 года и калькуляторы под приказ № 239 считают по старым моделям. Наш инструмент реализует именно утверждённую методику от 07.08.2026: 21 направление × 8 видов требований с дословными формулировками градаций, пороги и минимумы таблицы 3, диаграмма профиля, целевые уровни по п. 11 — плюс онлайн-расчёт, рекомендации по разрывам и сохранение оценок.
Целевые уровни для ГИС, КИИ и ИСПДн
П. 11 методики рекомендует минимальные целевые уровни («не ниже») в зависимости от класса защищённости ГИС, уровня защищённости ИСПДн и категории значимости объекта КИИ. Уровень зрелости КИИ и госсистем связан с их классификацией: класс ГИС определяется актом классификации.
| Категория систем | Целевой уровень |
|---|---|
| ГИС 3 класса защищённости · иные ИС госорганов, госпредприятий и учреждений · ИСПДн УЗ-3 и УЗ-4 · ЗОКИИ 3 категории · подрядные организации, обслуживающие эти системы | не ниже 1 |
| ГИС 2 класса защищённости · ИСПДн УЗ-2 · ЗОКИИ 2 категории · подрядные организации, обслуживающие эти системы | не ниже 2 |
| ГИС 1 класса защищённости · ИСПДн УЗ-1 · ЗОКИИ 1 категории · подрядные организации, обслуживающие эти системы | не ниже 3 |
Целевой уровень оператор устанавливает сам (п. 15) с учётом рекомендаций п. 11 — в калькуляторе его можно повысить на любом направлении. Как определяется класс системы — в руководстве по приказу № 117.
Внутренняя и внешняя оценка уровня зрелости
По п. 6 методики оценка проводится внутренняя (самостоятельно) или внешняя — с привлечением организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации. Внешняя оценка имеет более высокую объективность, а уровень 4 «верифицируемый» без регулярных внешних оценок недостижим по таблице 3. Заказать внешнюю оценку у лицензиата.
Что ещё важно знать о методике
- ФСТЭК официально допустила нейросети: п. 20 разрешает использовать языковые модели, адаптированные для работы с исходными данными, наряду с GRC, SOAR/SecOps и Enterprise Architecture Tools.
- «Молчание = ноль»: если подразделение не предоставит запрошенные данные, направлению присваиваются нулевые значения (п. 24).
- Отдельное направление «Защита ИИ»: направление 19 — защита информации при использовании искусственного интеллекта.
- Конфликт интересов: при внутренней оценке специалисты не оценивают материалы о результатах собственных функций (п. 22).
Уровень зрелости подрядной организации
По п. 5 методики оператор-заказчик устанавливает требования к уровню зрелости подрядной организации в документах, на основании которых оказываются услуги (договор, техническое задание). Подрядные организации подтверждают свой уровень зрелости, если имеют доступ в информационные системы заказчика или обрабатывают его информацию (п. 4). Проверить подрядчика по открытым источникам поможет раздел «Проверка подрядчиков».
Частые вопросы об оценке уровня зрелости
Что такое уровень зрелости Узи по методике ФСТЭК?
Узи — уровень зрелости деятельности в области технической защиты информации и обеспечения безопасности ЗОКИИ по методике ФСТЭК России от 07.08.2026. Рассчитывается как среднее текущих уровней 21 направления деятельности (за вычетом неприменимых — п. 13 методики) и принимает значение от 0 до 4: четыре уровня зрелости (начальный, системный, контролируемый, верифицируемый) плюс «нулевой (отсутствует)».
Чем Пзи отличается от Узи?
Пзи — обозначение показателя уровня зрелости в приказе ФСТЭК № 117, Узи — обозначение в методике от 07.08.2026. Обязанность оценивать уровень зрелости (показатель Пзи) не реже одного раза в два года и направлять результаты в ФСТЭК в течение 5 рабочих дней установлена п. 32 приказа № 117. Порядок оценки уровня зрелости описан в Методике ФСТЭК от 07.08.2026 (в ней показатель обозначен как Узи). Соответствие Узи и Пзи для вашей отчётности подтвердит специалист по защите информации.
Чем уровень зрелости отличается от показателя защищённости (КЗИ/Псз)?
КЗИ (Псз) измеряет техническое состояние защиты системы по 16 критериям и оценивается не реже 1 раза в 6 месяцев. Узи измеряет зрелость процессов защиты информации по 21 направлению деятельности и оценивается не реже 1 раза в 2 года. Это два разных обязательных показателя приказа № 117, они дополняют друг друга.
Какой уровень зрелости нужен моей организации?
П. 11 методики рекомендует целевые уровни «не ниже»: ГИС К3, иные ИС госорганов, ИСПДн УЗ-3/УЗ-4, ЗОКИИ 3 категории — уровень 1; ГИС К2, ИСПДн УЗ-2, ЗОКИИ 2 категории — уровень 2; ГИС К1, ИСПДн УЗ-1, ЗОКИИ 1 категории — уровень 3. Те же уровни рекомендованы подрядным организациям, обслуживающим эти системы.
Обязательна ли оценка уровня зрелости?
Для операторов, попадающих под приказ ФСТЭК № 117, — да. Обязанность оценивать уровень зрелости (показатель Пзи) не реже одного раза в два года и направлять результаты в ФСТЭК в течение 5 рабочих дней установлена п. 32 приказа № 117. Порядок оценки уровня зрелости описан в Методике ФСТЭК от 07.08.2026 (в ней показатель обозначен как Узи). Соответствие Узи и Пзи для вашей отчётности подтвердит специалист по защите информации.
Как часто проводить оценку уровня зрелости?
Не реже одного раза в два года — п. 32 приказа № 117. Методика (п. 33) также предусматривает ретроспективное сравнение с прошлой оценкой: динамика может быть позитивной, положительной, нулевой или негативной.
Можно ли провести оценку уровня зрелости самостоятельно?
Да, методика допускает внутреннюю оценку силами оператора (п. 6). Внешняя оценка с привлечением организации-лицензиата имеет более высокую объективность, а уровень 4 «верифицируемый» без регулярных внешних оценок недостижим (табл. 3).
Можно ли использовать нейросети для оценки уровня зрелости?
Да, официально: п. 20 методики допускает применение языковых моделей, адаптированных для работы с исходными данными, наряду с GRC-системами, SOAR/SecOps и Enterprise Architecture Tools.
Что будет, если подразделение не предоставит данные для оценки?
По п. 24 методики такому направлению присваиваются нулевые значения — «молчание = ноль». Непредставление данных напрямую снижает итоговый Узи.
Кто должен считать Узи — оператор или подрядчик?
Сейчас расчёт и оценку показателя проводит оператор (обладатель информации) не реже одного раза в два года — так предусмотрено действующей редакцией пункта 32 приказа № 117. С 1 марта 2027 года пункт 32 действует в новой редакции: расчёт и оценку Узи проводит подрядная организация — до получения доступа к информационным системам, содержащейся в них информации и (или) передачи им информации, далее не реже одного раза в два года. Изменение внесено приказом ФСТЭК России от 08.05.2026 № 137.
Нужно ли направлять результаты оценки Узи во ФСТЭК?
Сейчас — да: действующая редакция пункта 32 требует направлять результаты оценки обоих показателей не позднее 5 рабочих дней после дня их расчёта, в целях мониторинга состояния технической защиты информации. С 1 марта 2027 года в новой редакции пункта 32 остаётся только показатель защищённости Кзи — обязанности направлять результаты Узи во ФСТЭК России эта редакция не содержит. Сам отчёт об оценке зрелости регулятору не сдаётся ни сейчас, ни после: по пункту 36 раздела VI Методики он утверждается руководителем оператора либо ответственным за защиту информации и остаётся внутренним документом.
Пзи и Узи — это одно и то же?
Да, это один и тот же показатель уровня зрелости деятельности по защите информации. В первоначальной редакции приказа № 117 он обозначен как Пзи, в Методике ФСТЭК от 07.08.2026 — как Узи. Приказ ФСТЭК от 08.05.2026 № 137 заменил в пункте 31 обозначение «Пзи» на «Узи»: с 1 сентября 2026 года приказ и методика используют единое обозначение. До этой даты в тексте приказа остаётся Пзи, поэтому в документах организации до 1 сентября корректны оба написания — с указанием, по какому документу считали.