ФСТЭК утвердила методику оценки уровня зрелости деятельности по защите информации. Проект обсуждался с конца мая, утверждённый текст датирован 7 августа 2026 года. Это та самая линейка, на которую нормативка ссылалась авансом: приказ № 117 требует считать показатель зрелости с прошлого марта, проект приказа на замену 21-му закладывает требование к зрелости подрядчика, и до сих пор мерить всё это было нечем.
Теперь есть чем. Уровня четыре: «начальный», «системный», «контролируемый», «верифицируемый», плюс «нулевой (отсутствует)» для тех, у кого управление защитой не осуществляется вовсе. Разница между верхними ступенями считывается легко: на «контролируемом» вы периодически проверяете сами себя, на «верифицируемом» эффективность проверяет внешняя независимая организация.
Оценка идёт по 21 направлению, от управления уязвимостями и привилегированного доступа до защиты при использовании искусственного интеллекта. По каждому направлению определяется текущий уровень, задаётся целевой, из них складывается «профиль уровня зрелости» организации, дальше расчёт по таблицам с весовыми коэффициентами. Проводить оценку можно самостоятельно или с привлечением лицензиата ФСТЭК, и методика прямо отмечает, что внешняя оценка «имеет более высокую объективность».
Для операторов ГИС это не абстракция. По пункту 31 приказа 117 показатель зрелости считается «по методическим документам ФСТЭК», и вот он, этот документ. Пункт 32 задаёт ритм: расчёт не реже одного раза в два года, при несоответствии нормированным значениям руководителя информируют в течение 3 календарных дней, а результаты в течение 5 рабочих дней уходят во ФСТЭК.
Область применения при этом шире, чем можно ожидать от документа под приказ 117. В сноске перечислены пять наборов требований: ГИС (117), информационные системы управления производством на предприятиях ОПК (приказ 31 от 28.02.2017), значимые объекты КИИ (239), АСУ ТП на критически важных объектах (второй приказ № 31) и действующий приказ 21 по персональным данным. Операторам ИСПДн, выходит, ждать замену 21-го не обязательно: методика уже называет их среди применяющих.
В пункте 4 рядом с операторами стоят ещё две роли. Подрядчики примеряют методику на себя, «для подтверждения уровня зрелости» при работах с доступом в системы заказчика. Заказчики заходят с другой стороны, «для установления требований к уровню зрелости» подрядчиков. То есть механика «заказчик требует от подрядчика уровень зрелости», заложенная в проекте приказа на замену 21-му, получила рабочий инструмент раньше, чем сам приказ прошёл Минюст.
При чтении зацепили три детали. Первая: в приказе 117 показатель уровня зрелости обозначен «Пзи», а методика от первой до последней страницы оперирует «Узи», обозначений «Пзи» и «Кзи» в ней нет ни разу. Чем закончится это расхождение, правкой приказа или разъяснением, пока неизвестно. Вторая: приказ № 31 по АСУ ТП в сноске датирован «14 марта 2013 г.», хотя подписан он 14 марта 2014-го. Опечатка в утверждённом документе, на дату Минюста она не влияет, но глаз цепляет. Третья: в разделе про динамику методика различает «позитивную» динамику (рост к следующему уровню) и «положительную» (рост оценок по отдельным направлениям). Готовьтесь не перепутать в отчёте.
Отчёт об оценке, кстати, описан подробно: от исходных данных и сведений о лицах, проводивших оценку, до расчёта итогового значения. И отдельной строкой: «Оператор несет ответственность за качество и объективность проведенной оценки уровня зрелости».
Кто уже примерял на себя такие линейки: по какому из 21 направления честно ждёте «нулевой»?

