ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING

Изображение: recraft
Ольга Копейкина, руководитель отдела консалтинга по информационной безопасности AKTIV.CONSULTING (компания «Актив»)
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС и безопасности ЗО КИИ. Этот документ имеет большое значение для развития российской системы регулирования информационной безопасности, и вот почему.
Документ предлагает оценивать защиту информации по 21 направлению и использовать пятиуровневую шкалу — от начального до верифицируемого уровня. В поле оценки попадают управление ИБ, инвентаризация активов, управление уязвимостями и обновлениями, контроль привилегированного и удаленного доступа, мониторинг, реагирование на инциденты, обеспечение непрерывности, безопасная разработка, работа с подрядчиками и использование искусственного интеллекта.
Существенным и долгожданным изменением является смена подхода к контролю – от проверки наличия отдельных документов и средств защиты к оценке зрелости деятельности организации в целом.
Охват проверяемых процессов обусловлен актуальной картой рисков: инциденты всё чаще происходят не из-за отсутствия конкретного защитного средства, а из-за слабого управления доступом, неустранённых уязвимостей, ошибок поставщика или отсутствия контроля изменений.
Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации, ИБ-подразделений, аудиторов и подрядчиков. Измеримость установленных коэффициентов позволяет выбирать и планировать развитие мер ИБ не на основании инцидентов или опасения штрафов, а руководствуясь текущими реалиями компании и приоритетами развития.
Методику можно использовать для:
- определения текущего состояния системы защиты;
- выявления наиболее существенных дефицитов;
- установления целевого уровня зрелости;
- подготовки дорожной карты и обоснования бюджета;
- контроля выполнения мероприятий;
- оценки рисков, связанных с подрядчиками;
- подготовки к внутренним и внешним проверкам.
Особую полезную применимость методики можно отметить для крупных территориально распределенных организаций, т.к. она позволит оценить не просто наличие регламентов или оснащенность средствами защиты, но и согласованность и эффективность структуры управления ИБ системно.
Безусловно, процесс оценки, согласно методике, видится довольно трудоемким, поскольку организация должна подтвердить не только существование процесса, но и его фактическое выполнение, подтверждаемое свидетельствами. Таким образом, методика превращает ИБ в постоянно действующий управленческий цикл PDCA: оценка, планирование, реализация, контроль, корректировка и повторная оценка. Разовая подготовка комплекта документов не обеспечит устойчивый результат.
На практике в процесс должны быть вовлечены не только ИБ и ИТ, но и руководство, владельцы бизнес-процессов, эксплуатационные подразделения, закупки, HR, юридическая служба и подрядчики. Например, управление доступом невозможно качественно оценить без участия владельцев систем и кадровой службы, а безопасность цепочки поставок — без закупочных и договорных процедур.
Особое значение имеют повторяемость процедур, наличие ответственных, контроль сроков, анализ результатов и доказательства устранения выявленных проблем. Если политика утверждена, но не исполняется, это не должно приравниваться к работающему процессу.
Один из ключевых возникающих вопросов – объективность оценки.
Самооценка по методике является допустимой, но руководству организаций следует учитывать человеческий фактор – зачастую ответственные за процессы исполнители не заинтересованы отражать недостатки своей работы.
Также объективность напрямую зависит от корректного определения области оценки. Оценка «в среднем по больнице» не может отражать реальную зрелость отдельных направлений. При усредненном подходе могут быть скрыты существенные недостатки в отдельно взятых процессах. Таким образом, целесообразно рассматривать профиль по каждому из оцениваемых направлений, а особенно по наиболее чувствительным для организации аспектам.
Для повышения объективности и полезного эффекта оценки могут помочь как инструменты автоматизации, такие как GRC/SGRC-системы, так и привлечение внешних экспертных аудиторов. При этом необходимо обеспечить единообразие требований к компетенциям исполнителей, а также прозрачность и единообразие трактовок выполнения мер.
Методика ФСТЭК на текущий момент видится полезным инструментом повышения управляемости и доказательности функции ИБ. Важно помнить, что ее назначение – не просто новый формат формальной отчетности, а подход к подтверждению способности организации противостоять актуальным угрозам и обеспечить надежное функционирование.



