Методический документ ФСТЭК от 07.08.2026 — методика оценки уровня зрелости
Документ задаёт порядок расчёта показателя Узи: 21 направление деятельности, восемь видов требований к каждому, четыре уровня зрелости и правила определения целевого уровня. В Минюсте методические документы не регистрируются, но применять их обязывает сам приказ.
7 августа 2026 года ФСТЭК России утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации. В Минюсте методические документы не регистрируются, но применять их обязывает сам приказ: пункт 31 Требований предписывает использовать для расчёта показателей методические документы, утверждённые ФСТЭК России.
Что это за документ и на кого распространяется
Методика применяется при оценке зрелости деятельности по технической защите информации, не составляющей государственную тайну, и по обеспечению безопасности значимых объектов КИИ. Она привязана к пяти приказам ФСТЭК России:
| Приказ | Область |
|---|---|
| № 117 от 11.04.2025 | государственные информационные системы, иные ИС госорганов, ГУП и госучреждений |
| № 239 от 25.12.2017 | значимые объекты критической информационной инфраструктуры |
| № 21 от 18.02.2013 | информационные системы персональных данных |
| № 31 от 28.02.2017 | информационные системы управления производством на предприятиях ОПК |
| № 31 от 14.03.2013 | АСУ ТП критически важных и потенциально опасных объектов |
Пункт 4 перечисляет, кто применяет Методику: операторы и владельцы значимых объектов — для самооценки; подрядные организации — для подтверждения своего уровня зрелости; заказчики — для установления требований к зрелости подрядчиков; ФСТЭК России — для оценки эффективности деятельности операторов; операторы ИСПДн — для подтверждения зрелости и требований к подрядчикам.
Оценка бывает внутренней и внешней. Внешнюю проводит организация с лицензией на деятельность по технической защите конфиденциальной информации — в части контроля защищённости информации от несанкционированного доступа (п. 6). Внешняя оценка не обязательна, но Методика отмечает её более высокую объективность.
Структура документа
| Раздел | Что внутри |
|---|---|
| I. Общие положения | основание разработки, область применения, кто применяет, внутренняя и внешняя оценка (пп. 1–6) |
| II. Уровень зрелости и порядок его оценки | шкала уровней (табл. 1), формула итогового Узи, рекомендуемые целевые уровни (пп. 7–11) |
| III. Оцениваемые направления и целевой уровень | перечень 21 направления деятельности, правила исключения неприменимых (с п. 12) |
| IV. Сбор и анализ исходных данных | перечень исходных данных, инструменты оценки, ограничения для оценщиков (пп. 19–26) |
| V. Расчёт показателя | восемь видов требований и веса (табл. 2), формулы Dij и Pзн, пороги уровней (табл. 3), с п. 27 |
| VI. Отчёт об оценке | разработка отчёта, его состав из 13 подпунктов, подписание и утверждение (пп. 34–36) |
Шкала: четыре уровня зрелости и нулевой
| Значение Узи | Уровень | Что означает |
|---|---|---|
| Узи < 1 | нулевой (отсутствует) | управление деятельностью не осуществляется, меры не реализованы |
| 1 ≤ Узи < 2 | начальный | управление формально осуществляется, есть отдельные недостатки |
| 2 ≤ Узи < 3 | системный | управление на системном уровне, меры учитывают актуальные угрозы и уязвимости |
| 3 ≤ Узи < 4 | контролируемый | добавляется периодическая проверка деятельности |
| Узи ≥ 4 | верифицируемый | эффективность периодически проверяется внешней независимой организацией |
По пункту 9 показатель принимает одно из четырёх значений — от начального до верифицируемого; нулевой обозначает отсутствие уровня. Итоговый Узи считается как среднее арифметическое текущих уровней по оцениваемым направлениям (п. 10).
Целевые уровни (п. 11) зависят от класса или категории системы, и те же значения рекомендованы обслуживающим её подрядным организациям:
| Категория | Целевой уровень каждого направления |
|---|---|
| ГИС 3 класса · иные ИС госорганов и учреждений · ИСПДн 3–4 уровней защищённости · ЗОКИИ 3 категории | не ниже 1 |
| ГИС 2 класса · ИСПДн 2 уровня · ЗОКИИ 2 категории | не ниже 2 |
| ГИС 1 класса · ИСПДн 1 уровня · ЗОКИИ 1 категории | не ниже 3 |
Как считается показатель
Каждое из 21 направления оценивается по восьми видам требований с разными весами: выполнение — 0,2; документирование и контроль — по 0,15; инструменты, квалификация, обучение, внешний аудит и актуализация — по 0,1. Внутри вида требований ставится одна из трёх градаций, значение по виду равно весу, умноженному на градацию, а сумма по восьми видам даёт итог направления.
Иерархия весов читается прямо: фактическое выполнение регламента ценится выше самого регламента.
Уровень направления определяется по таблице 3 — она задаёт не только порог суммы, но и минимумы по отдельным видам требований. Из-за этого верифицируемый уровень недостижим без регулярных внешних оценок: таблица требует максимального значения по виду «внешний аудит».
Три методических документа ФСТЭК: не перепутайте
Вокруг приказа №117 действуют три разных методических документа, и они решают разные задачи:
| Документ | О чём | Где у нас |
|---|---|---|
| МД от 11.11.2025 | методика оценки показателя состояния технической защиты информации — расчёт Кзи | калькулятор Кзи |
| МД от 12.04.2026 | состав и содержание мероприятий и мер защиты: 19 организационных мероприятий, 17 групп технических мер, 96 базовых мер — раскрывает п. 63 приказа | карточка методдока 12.04.2026 |
| МД от 07.08.2026 | методика оценки уровня зрелости — расчёт Узи, эта страница | калькулятор зрелости |
Кзи и Узи — разные показатели с разной периодичностью и разными методиками. Путаница между ними — самая частая ошибка при подготовке к оценке.
Что изменил приказ № 137
Приказ ФСТЭК России от 08.05.2026 № 137 (зарегистрирован в Минюсте 10.08.2026, рег. № 87797) вносит изменения в приказ №117, саму Методику он не затрагивает. Для оценки зрелости важны три из них:
- с 1 сентября 2026 года обозначение показателя в приказе меняется с «Пзи» на «Узи» — приказ и Методика приходят к единому термину;
- с 1 сентября 2026 года оператор обязан устанавливать подрядной организации требования по расчёту и оценке Узи (абз. 2 п. 58);
- с 1 марта 2027 года расчёт и оценку Узи проводит подрядная организация — до получения доступа к информационным системам, содержащейся в них информации и (или) передачи им информации, далее не реже одного раза в два года (новая редакция п. 32).
Полный текст методики
PDF, 24 страницы. Скачайте официальный текст или откройте публикацию на сайте ФСТЭК России.
Связанные материалы
Частые вопросы
Обязательно ли применять методику оценки уровня зрелости?
Сам методический документ в Минюсте не регистрируется, но его применение обязательно через норму приказа: пункт 31 Требований, утверждённых приказом ФСТЭК России №117, предписывает применять для определения значений и расчёта показателей методические документы, утверждённые ФСТЭК России. Для операторов, подпадающих под приказ №117, это означает обязанность считать показатель уровня зрелости именно по Методике от 07.08.2026.
Чем методика от 07.08.2026 отличается от методического документа от 12.04.2026?
Это разные документы с разными задачами. Методический документ от 12.04.2026 описывает состав и содержание мероприятий и мер защиты информации — 19 организационных мероприятий, 17 групп технических мер, 96 базовых мер, он раскрывает пункт 63 приказа. Методика от 07.08.2026 задаёт порядок оценки уровня зрелости деятельности: 21 направление, восемь видов требований, четыре уровня и формулу расчёта Узи. Первый отвечает на вопрос «что внедрять», вторая — «насколько зрело это работает».
Сколько уровней зрелости в методике ФСТЭК?
Показатель принимает одно из четырёх значений: начальный (1 ≤ Узи < 2), системный (2 ≤ Узи < 3), контролируемый (3 ≤ Узи < 4) и верифицируемый (Узи ≥ 4). Отдельной строкой таблица 1 описывает нулевой уровень — он обозначает отсутствие зрелости, когда Узи меньше единицы. Поэтому корректная формулировка — четыре уровня плюс обозначение их отсутствия, а не пять уровней. Итоговое значение считается как среднее арифметическое уровней по оцениваемым направлениям.
Кому нужна внешняя оценка уровня зрелости?
Внешняя оценка по пункту 6 Методики — право, а не обязанность: организация проводит оценку самостоятельно либо привлекает организацию с лицензией на деятельность по технической защите конфиденциальной информации в части контроля защищённости от несанкционированного доступа. При этом верифицируемый уровень недостижим без регулярных внешних оценок — таблица 3 требует по виду требований «внешний аудит» максимального значения, поэтому организация без внешних проверок остановится на контролируемом уровне.
Где скачать методику оценки уровня зрелости?
Официальный текст опубликован на сайте ФСТЭК России в разделе специальных нормативных документов — методический документ от 7 августа 2026 года. Копию в PDF на 24 страницы можно скачать на нашей странице: там же указаны реквизиты и дата утверждения, чтобы вы могли сверить версию перед работой. Актуальность стоит проверять по сайту регулятора — методические документы обновляются и отменяются без регистрации в Минюсте и без публикации на портале правовой информации.
Меняет ли приказ № 137 методику оценки зрелости?
Нет. Приказ ФСТЭК России от 08.05.2026 № 137 вносит изменения в Требования, утверждённые приказом №117, — саму Методику от 07.08.2026 он не затрагивает. Для оценки зрелости из его правок значимы три: переименование показателя Пзи в Узи с 1 сентября 2026 года, обязанность оператора требовать расчёт Узи от подрядной организации с той же даты и передача расчёта Узи подрядной организации с 1 марта 2027 года.
Провести оценку уровня зрелости по методике ФСТЭК
Проведём внешнюю оценку как лицензиат ФСТЭК и поможем собрать отчёт по составу пункта 35