• Главная
  • Экспертиза
  • Проект Методики ФСТЭК России для определения показателя защищенности в организациях
13 февраля 2024
Поделиться

Проект Методики ФСТЭК России для определения показателя защищенности в организациях

Ключевые моменты проекта Методики оценки показателя состояния защиты информации и обеспечения безопасности объектов КИИ.
Проект Методики ФСТЭК России для определения показателя защищенности в организациях

ФСТЭК России представила для общественного обсуждения проект Методики оценки показателя состояния защиты информации и обеспечения безопасности объектов критической информационной инфраструктуры.

Согласно тексту документа Методика предназначена для определения показателя защищенности в организациях, в т.ч. субъектах КИИ, относительно минимально необходимого уровня безопасности, и его сравнение с нормированным значением.

В документе выделены следующие уровни защищенности:

  • Минимальный/базовый («зеленый») — обеспечивается минимальный уровень защиты от угроз.
  • Низкий («оранжевый») — минимальный уровень защиты не обеспечивается, имеются предпосылки реализации угроз.
  • Критический («красный») — минимальный уровень защиты не обеспечивается, имеется реальная возможность реализации угроз.

Данная методика не позволяет определить полное соответствие органа (организации) требованиям по обеспечению безопасности. Такие выводы могут быть сделаны только на основе комплексной проверки.

Основные моменты документа:

— Оценка уровня показателя проводится в отношении всех информационных систем, подлежащих защите, и проходит не реже одного раза в квартал. Данная процедура включает в себя:

  1. сбор и анализ исходных данных;
  2. определение значений частных показателей;
  3. расчет значения уровня показателя, и его сравнение с нормированным значением.

— В органе (организации) оценка уровня показателя организуется заместителем руководителя органа (организации) и проводится структурным подразделением в ходе внутреннего контроля, либо в ходе внешней оценки соответствия (аудита безопасности), мониторинга информационной безопасности, оценки защищенности информационных систем, иных мероприятий по изучению и контролю уровня защищенности информации.

— Внеочередная оценка уровня показателя проводится в органе (организации) в случаях:

  • возникновения инцидентов ИБ;
  • изменения архитектуры информационных систем;
  • запроса руководителя организации;
  • запроса ФСТЭК России.

— Исходными данными, необходимыми для оценки уровня показателя могут являться:

  • акты, протоколы государственного контроля;
  • отчеты, протоколы внутреннего контроля;
  • отчеты, составленные по результатам внешней оценки (аудита безопасности);
  • внутренние организационно-распорядительные документы;
  • рабочая (эксплуатационная) документация средств защиты информации;
  • результаты проведения инвентаризации ИС;
  • результаты опроса работников;
  • результаты анализа функционирования отдельных ПО/ПАК ИС;
  • результаты работы инструментальных средств оценки (анализа) защищенности.

— ФСТЭК России проверяет правильность расчета значения уровня показателя в срок не позднее 60 дней со дня получения от организации результатов расчета и направляет соответствующее уведомление либо запрашивает дополнительные сведения.

— В проекте Методики приведены четыре группы показателей, каждая из которых содержит свой весовой коэффициент:

  • организация и управление;
  • защита пользователей;
  • защита информационных систем;
  • мониторинг информационной безопасности и реагирование.

В каждой группе показателей указаны несколько частных показателей, которые характеризуют степень реализации отдельных мер по обеспечению безопасности от актуальных угроз.

Ознакомиться с текстом документа можно по ссылке.

Предложения и замечания по проекту принимаются до 15 марта 2024 года по адресу otd91@fstec.ru.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию