КРЕДО-С
Утверждена ФСТЭК России 7 августа 2026

Методический документ ФСТЭК от 07.08.2026 — методика оценки уровня зрелости

Документ задаёт порядок расчёта показателя Узи: 21 направление деятельности, восемь видов требований к каждому, четыре уровня зрелости и правила определения целевого уровня. В Минюсте методические документы не регистрируются, но применять их обязывает сам приказ.

21
направление деятельности
8
видов требований
4
уровня зрелости + нулевой
5
приказов ФСТЭК

7 августа 2026 года ФСТЭК России утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации. В Минюсте методические документы не регистрируются, но применять их обязывает сам приказ: пункт 31 Требований предписывает использовать для расчёта показателей методические документы, утверждённые ФСТЭК России.

Что это за документ и на кого распространяется

Методика применяется при оценке зрелости деятельности по технической защите информации, не составляющей государственную тайну, и по обеспечению безопасности значимых объектов КИИ. Она привязана к пяти приказам ФСТЭК России:

ПриказОбласть
№ 117 от 11.04.2025государственные информационные системы, иные ИС госорганов, ГУП и госучреждений
№ 239 от 25.12.2017значимые объекты критической информационной инфраструктуры
№ 21 от 18.02.2013информационные системы персональных данных
№ 31 от 28.02.2017информационные системы управления производством на предприятиях ОПК
№ 31 от 14.03.2013АСУ ТП критически важных и потенциально опасных объектов

Пункт 4 перечисляет, кто применяет Методику: операторы и владельцы значимых объектов — для самооценки; подрядные организации — для подтверждения своего уровня зрелости; заказчики — для установления требований к зрелости подрядчиков; ФСТЭК России — для оценки эффективности деятельности операторов; операторы ИСПДн — для подтверждения зрелости и требований к подрядчикам.

Оценка бывает внутренней и внешней. Внешнюю проводит организация с лицензией на деятельность по технической защите конфиденциальной информации — в части контроля защищённости информации от несанкционированного доступа (п. 6). Внешняя оценка не обязательна, но Методика отмечает её более высокую объективность.

Структура документа

РазделЧто внутри
I. Общие положенияоснование разработки, область применения, кто применяет, внутренняя и внешняя оценка (пп. 1–6)
II. Уровень зрелости и порядок его оценкишкала уровней (табл. 1), формула итогового Узи, рекомендуемые целевые уровни (пп. 7–11)
III. Оцениваемые направления и целевой уровеньперечень 21 направления деятельности, правила исключения неприменимых (с п. 12)
IV. Сбор и анализ исходных данныхперечень исходных данных, инструменты оценки, ограничения для оценщиков (пп. 19–26)
V. Расчёт показателявосемь видов требований и веса (табл. 2), формулы Dij и Pзн, пороги уровней (табл. 3), с п. 27
VI. Отчёт об оценкеразработка отчёта, его состав из 13 подпунктов, подписание и утверждение (пп. 34–36)

Шкала: четыре уровня зрелости и нулевой

Значение УзиУровеньЧто означает
Узи < 1нулевой (отсутствует)управление деятельностью не осуществляется, меры не реализованы
1 ≤ Узи < 2начальныйуправление формально осуществляется, есть отдельные недостатки
2 ≤ Узи < 3системныйуправление на системном уровне, меры учитывают актуальные угрозы и уязвимости
3 ≤ Узи < 4контролируемыйдобавляется периодическая проверка деятельности
Узи ≥ 4верифицируемыйэффективность периодически проверяется внешней независимой организацией

По пункту 9 показатель принимает одно из четырёх значений — от начального до верифицируемого; нулевой обозначает отсутствие уровня. Итоговый Узи считается как среднее арифметическое текущих уровней по оцениваемым направлениям (п. 10).

Целевые уровни (п. 11) зависят от класса или категории системы, и те же значения рекомендованы обслуживающим её подрядным организациям:

КатегорияЦелевой уровень каждого направления
ГИС 3 класса · иные ИС госорганов и учреждений · ИСПДн 3–4 уровней защищённости · ЗОКИИ 3 категориине ниже 1
ГИС 2 класса · ИСПДн 2 уровня · ЗОКИИ 2 категориине ниже 2
ГИС 1 класса · ИСПДн 1 уровня · ЗОКИИ 1 категориине ниже 3

Как считается показатель

Каждое из 21 направления оценивается по восьми видам требований с разными весами: выполнение — 0,2; документирование и контроль — по 0,15; инструменты, квалификация, обучение, внешний аудит и актуализация — по 0,1. Внутри вида требований ставится одна из трёх градаций, значение по виду равно весу, умноженному на градацию, а сумма по восьми видам даёт итог направления.

Иерархия весов читается прямо: фактическое выполнение регламента ценится выше самого регламента.

Уровень направления определяется по таблице 3 — она задаёт не только порог суммы, но и минимумы по отдельным видам требований. Из-за этого верифицируемый уровень недостижим без регулярных внешних оценок: таблица требует максимального значения по виду «внешний аудит».

Три методических документа ФСТЭК: не перепутайте

Вокруг приказа №117 действуют три разных методических документа, и они решают разные задачи:

ДокументО чёмГде у нас
МД от 11.11.2025методика оценки показателя состояния технической защиты информации — расчёт Кзикалькулятор Кзи
МД от 12.04.2026состав и содержание мероприятий и мер защиты: 19 организационных мероприятий, 17 групп технических мер, 96 базовых мер — раскрывает п. 63 приказакарточка методдока 12.04.2026
МД от 07.08.2026методика оценки уровня зрелости — расчёт Узи, эта страницакалькулятор зрелости

Кзи и Узи — разные показатели с разной периодичностью и разными методиками. Путаница между ними — самая частая ошибка при подготовке к оценке.

Что изменил приказ № 137

Приказ ФСТЭК России от 08.05.2026 № 137 (зарегистрирован в Минюсте 10.08.2026, рег. № 87797) вносит изменения в приказ №117, саму Методику он не затрагивает. Для оценки зрелости важны три из них:

  • с 1 сентября 2026 года обозначение показателя в приказе меняется с «Пзи» на «Узи» — приказ и Методика приходят к единому термину;
  • с 1 сентября 2026 года оператор обязан устанавливать подрядной организации требования по расчёту и оценке Узи (абз. 2 п. 58);
  • с 1 марта 2027 года расчёт и оценку Узи проводит подрядная организация — до получения доступа к информационным системам, содержащейся в них информации и (или) передачи им информации, далее не реже одного раза в два года (новая редакция п. 32).

Полный текст методики

PDF, 24 страницы. Скачайте официальный текст или откройте публикацию на сайте ФСТЭК России.

Частые вопросы

Обязательно ли применять методику оценки уровня зрелости?

Сам методический документ в Минюсте не регистрируется, но его применение обязательно через норму приказа: пункт 31 Требований, утверждённых приказом ФСТЭК России №117, предписывает применять для определения значений и расчёта показателей методические документы, утверждённые ФСТЭК России. Для операторов, подпадающих под приказ №117, это означает обязанность считать показатель уровня зрелости именно по Методике от 07.08.2026.

Чем методика от 07.08.2026 отличается от методического документа от 12.04.2026?

Это разные документы с разными задачами. Методический документ от 12.04.2026 описывает состав и содержание мероприятий и мер защиты информации — 19 организационных мероприятий, 17 групп технических мер, 96 базовых мер, он раскрывает пункт 63 приказа. Методика от 07.08.2026 задаёт порядок оценки уровня зрелости деятельности: 21 направление, восемь видов требований, четыре уровня и формулу расчёта Узи. Первый отвечает на вопрос «что внедрять», вторая — «насколько зрело это работает».

Сколько уровней зрелости в методике ФСТЭК?

Показатель принимает одно из четырёх значений: начальный (1 ≤ Узи < 2), системный (2 ≤ Узи < 3), контролируемый (3 ≤ Узи < 4) и верифицируемый (Узи ≥ 4). Отдельной строкой таблица 1 описывает нулевой уровень — он обозначает отсутствие зрелости, когда Узи меньше единицы. Поэтому корректная формулировка — четыре уровня плюс обозначение их отсутствия, а не пять уровней. Итоговое значение считается как среднее арифметическое уровней по оцениваемым направлениям.

Кому нужна внешняя оценка уровня зрелости?

Внешняя оценка по пункту 6 Методики — право, а не обязанность: организация проводит оценку самостоятельно либо привлекает организацию с лицензией на деятельность по технической защите конфиденциальной информации в части контроля защищённости от несанкционированного доступа. При этом верифицируемый уровень недостижим без регулярных внешних оценок — таблица 3 требует по виду требований «внешний аудит» максимального значения, поэтому организация без внешних проверок остановится на контролируемом уровне.

Где скачать методику оценки уровня зрелости?

Официальный текст опубликован на сайте ФСТЭК России в разделе специальных нормативных документов — методический документ от 7 августа 2026 года. Копию в PDF на 24 страницы можно скачать на нашей странице: там же указаны реквизиты и дата утверждения, чтобы вы могли сверить версию перед работой. Актуальность стоит проверять по сайту регулятора — методические документы обновляются и отменяются без регистрации в Минюсте и без публикации на портале правовой информации.

Меняет ли приказ № 137 методику оценки зрелости?

Нет. Приказ ФСТЭК России от 08.05.2026 № 137 вносит изменения в Требования, утверждённые приказом №117, — саму Методику от 07.08.2026 он не затрагивает. Для оценки зрелости из его правок значимы три: переименование показателя Пзи в Узи с 1 сентября 2026 года, обязанность оператора требовать расчёт Узи от подрядной организации с той же даты и передача расчёта Узи подрядной организации с 1 марта 2027 года.

Провести оценку уровня зрелости по методике ФСТЭК

Проведём внешнюю оценку как лицензиат ФСТЭК и поможем собрать отчёт по составу пункта 35

Рассчитать Узи