ФСТЭК утвердила шкалу зрелости ИБ: от «нулевого» до «верифицируемого»

3 мин

ФСТЭК утвердила методику оценки уровня зрелости деятельности по защите информации. Проект обсуждался с конца мая, утверждённый текст датирован 7 августа 2026 года. Это та самая линейка, на которую нормативка ссылалась авансом: приказ № 117 требует считать показатель зрелости с прошлого марта, инициатива приказа на замену 21-му закладывает требование к зрелости подрядчика, и до сих пор мерить всё это было нечем.

Теперь есть чем. Уровня четыре: «первый», «системный», «контролируемый», «верифицируемый», плюс «нулевой (отсутствует)» для тех, у кого управление защитой не осуществляется вовсе. Разница между верхними ступенями считывается легко: на «контролируемом» вы периодически проверяете сами себя, на «верифицируемом» производительность проверяет внешняя независимая организация.

Оценка идёт по 21 направлению, от управления уязвимостями и привилегированного доступа до защиты при использовании искусственного интеллекта. По каждому направлению определяется текущий уровень, задаётся целевой, из них складывается «профиль уровня зрелости» организации, дальше расчёт по таблицам с весовыми коэффициентами. Проводить оценку можно самостоятельно или с привлечением лицензиата ФСТЭК, и методика прямо отмечает, что внешняя оценка «имеет более высокую объективность».

Для операторов ГИС это не абстракция. По пункту 31 приказа 117 показатель зрелости считается «по методическим документам ФСТЭК», и вот он, этот документ. Пункт 32 задаёт ритм: расчёт не реже одного раза в два года, при несоответствии нормированным значениям руководителя информируют на протяжении 3 календарных дней, а результаты в течение 5 рабочих дней уходят во ФСТЭК.

Область применения одновременно шире, чем можно ожидать от документа под приказ 117. В сноске перечислены пять наборов требований: ГИС (117), информационные системы управления производством на предприятиях ОПК (приказ 31 от 28.02.2017), значимые объекты КИИ (239), АСУ ТП на критически важных объектах (следующий приказ № 31) и действующий приказ 21 по персональным данным. Операторам ИСПДн, выходит, ждать замену 21-го не обязательно: методика уже называет их среди применяющих.

В пункте 4 рядом с операторами стоят ещё две роли. Подрядчики примеряют методику на себя, «для подтверждения уровня зрелости» при работах с доступом в системы заказчика. Заказчики заходят с другой стороны, «для установления требований к уровню зрелости» подрядчиков. То есть механика «заказчик требует от подрядчика уровень зрелости», заложенная в проекте приказа на замену 21-му, получила рабочий средство раньше, чем сам приказ прошёл Минюст.

При чтении зацепили три детали. Первая: в приказе 117 метрика уровня зрелости обозначен «Пзи», а методика от первой до последней страницы оперирует «Узи», обозначений «Пзи» и «Кзи» в ней нет ни разу. Чем закончится это расхождение, правкой приказа или разъяснением, пока неизвестно. Вторая: приказ № 31 по АСУ ТП в сноске датирован «14 марта 2013 г.», хотя подписан он 14 марта 2014-го. Опечатка в утверждённом документе, на дату Минюста она не влияет, но глаз цепляет. Третья: в разделе про динамику методика различает «позитивную» динамику (рост к следующему уровню) и «положительную» (увеличение оценок по отдельным направлениям). Готовьтесь не перепутать в отчёте.

Доклад об оценке, кстати, описан подробно: от исходных данных и сведений о лицах, проводивших оценку, до расчёта итогового значения. И отдельной строкой: «Оператор несет ответственность за качество и объективность проведенной оценки уровня зрелости».

Кто уже примерял на себя такие линейки: по какому из 21 направления честно ждёте «нулевой»?

Читают сейчас

Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite

5 часов назад

Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite

Исследователи из компании JFrog провели аналитика 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он представил, что 54 из них, в том числе критическую проблему, практически вызваны галлюцинаци

У Valve утекли информация покупателей Steam Machine и Steam Controller

5 часов назад

У Valve утекли информация покупателей Steam Machine и Steam Controller

Valve уведомила европейских клиентов Steam о краже их данных в результате взлома системы дистрибуции партнёра, компании CEVA Logistics. Ознакомиться далее

В PowerToys добавили ​​поддержку ещё одной локальной модели ИИ

5 часов назад

В PowerToys добавили ​​поддержку ещё одной локальной модели ИИ

В последней предварительной версии PowerToys, 0.101.2211.0, появилось множество новых функций. Самым значительным нововведением стал встроенный поставщик ИИ для функции Advanced Paste. Ознакомиться да

Google начала распространять сторонние магазины приложений через Google Play

6 часов назад

Google начала распространять сторонние магазины приложений через Google Play

Google открыла доступ к приложениям сторонних разработчиков через Play Store в США. Первым доступным вариантом стал Aptoide Games. Ознакомиться далее

Потребитель сделал хомяку систему учёта пробежек в клетке по колесу с загрузкой этих данных в Strava

6 часов назад

Потребитель сделал хомяку систему учёта пробежек в клетке по колесу с загрузкой этих данных в Strava

Медицинский физик Тейс де Бак установил своему хомяку Молли систему, которая считывает пробежки в клетке по беговому колесу и автоматически загружает эти информация в соцсеть для спортсменов Strava. М