• Главная
  • Экспертиза
  • ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING
12 августа 2026
Поделиться

ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING

Ольга Копейкина
Руководитель отдела консалтинга AKTIV.CONSULTING
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС и безопасности ЗО КИИ. Этот документ имеет большое значение для развития российской системы регулирования информационной безопасности, и вот почему.
ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING

Документ предлагает оценивать защиту информации по 21 направлению и использовать пятиуровневую шкалу — от начального до верифицируемого уровня. В поле оценки попадают управление ИБ, инвентаризация активов, управление уязвимостями и обновлениями, контроль привилегированного и удаленного доступа, мониторинг, реагирование на инциденты, обеспечение непрерывности, безопасная разработка, работа с подрядчиками и использование искусственного интеллекта.

Существенным и долгожданным изменением является смена подхода к контролю — от проверки наличия отдельных документов и средств защиты к оценке зрелости деятельности организации в целом.

Охват проверяемых процессов обусловлен актуальной картой рисков: инциденты всё чаще происходят не из-за отсутствия конкретного защитного средства, а из-за слабого управления доступом, неустранённых уязвимостей, ошибок поставщика или отсутствия контроля изменений.

Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации, ИБ-подразделений, аудиторов и подрядчиков. Измеримость установленных коэффициентов позволяет выбирать и планировать развитие мер ИБ не на основании инцидентов или опасения штрафов, а руководствуясь текущими реалиями компании и приоритетами развития.

Методику можно использовать для:

  • определения текущего состояния системы защиты;
  • выявления наиболее существенных дефицитов;
  • установления целевого уровня зрелости;
  • подготовки дорожной карты и обоснования бюджета;
  • контроля выполнения мероприятий;
  • оценки рисков, связанных с подрядчиками;
  • подготовки к внутренним и внешним проверкам.

Особую полезную применимость методики можно отметить для крупных территориально распределенных организаций, т.к. она позволит оценить не просто наличие регламентов или оснащенность средствами защиты, но и согласованность и эффективность структуры управления ИБ системно. Безусловно, процесс оценки, согласно методике, видится довольно трудоемким, поскольку организация должна подтвердить не только существование процесса, но и его фактическое выполнение, подтверждаемое свидетельствами. Таким образом, методика превращает ИБ в постоянно действующий управленческий цикл PDCA: оценка, планирование, реализация, контроль, корректировка и повторная оценка. Разовая подготовка комплекта документов не обеспечит устойчивый результат.

На практике в процесс должны быть вовлечены не только ИБ и ИТ, но и руководство, владельцы бизнес-процессов, эксплуатационные подразделения, закупки, HR, юридическая служба и подрядчики. Например, управление доступом невозможно качественно оценить без участия владельцев систем и кадровой службы, а безопасность цепочки поставок — без закупочных и договорных процедур.

Особое значение имеют повторяемость процедур, наличие ответственных, контроль сроков, анализ результатов и доказательства устранения выявленных проблем. Если политика утверждена, но не исполняется, это не должно приравниваться к работающему процессу.

Один из ключевых возникающих вопросов — объективность оценки.

Самооценка по методике является допустимой, но руководству организаций следует учитывать человеческий фактор — зачастую ответственные за процессы исполнители не заинтересованы отражать недостатки своей работы.

Также объективность напрямую зависит от корректного определения области оценки. Оценка «в среднем по больнице» не может отражать реальную зрелость отдельных направлений. При усредненном подходе могут быть скрыты существенные недостатки в отдельно взятых процессах. Таким образом, целесообразно рассматривать профиль по каждому из оцениваемых направлений, а особенно по наиболее чувствительным для организации аспектам.

Для повышения объективности и полезного эффекта оценки могут помочь как инструменты автоматизации, такие как GRC/SGRC-системы, так и привлечение внешних экспертных аудиторов. При этом необходимо обеспечить единообразие требований к компетенциям исполнителей, а также прозрачность и единообразие трактовок выполнения мер.

Методика ФСТЭК на текущий момент видится полезным инструментом повышения управляемости и доказательности функции ИБ. Важно помнить, что ее назначение — не просто новый формат формальной отчетности, а подход к подтверждению способности организации противостоять актуальным угрозам и обеспечить надежное функционирование.

CISOCLUB

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и... Александр Михайличенко
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию