Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС и безопасности ЗО КИИ. Этот документ имеет большое значение для развития российской системы регулирования информационной безопасности, и вот почему.
Документ предлагает оценивать защиту информации по 21 направлению и использовать пятиуровневую шкалу — от начального до верифицируемого уровня. В поле оценки попадают управление ИБ, инвентаризация активов, управление уязвимостями и обновлениями, контроль привилегированного и удаленного доступа, мониторинг, реагирование на инциденты, обеспечение непрерывности, безопасная разработка, работа с подрядчиками и использование искусственного интеллекта.
Существенным и долгожданным изменением является смена подхода к контролю — от проверки наличия отдельных документов и средств защиты к оценке зрелости деятельности организации в целом.
Охват проверяемых процессов обусловлен актуальной картой рисков: инциденты всё чаще происходят не
Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации,
Методику можно использовать для:
Особую полезную применимость методики можно отметить для крупных территориально распределенных организаций,
Безусловно, процесс оценки, согласно методике, видится довольно трудоемким, поскольку организация должна подтвердить не только существование процесса, но и его фактическое выполнение, подтверждаемое свидетельствами. Таким образом, методика превращает ИБ в постоянно действующий управленческий цикл PDCA: оценка, планирование, реализация, контроль, корректировка и повторная оценка. Разовая подготовка комплекта документов не обеспечит устойчивый результат.
На практике в процесс должны быть вовлечены не только ИБ и ИТ, но и руководство, владельцы
Особое значение имеют повторяемость процедур, наличие ответственных, контроль сроков, анализ результатов и доказательства устранения выявленных проблем. Если политика утверждена, но не исполняется, это не должно приравниваться к работающему процессу.
Один из ключевых возникающих вопросов — объективность оценки.
Самооценка по методике является допустимой, но руководству организаций следует учитывать человеческий фактор — зачастую ответственные за процессы исполнители не заинтересованы отражать недостатки своей работы.
Также объективность напрямую зависит от корректного определения области оценки. Оценка «в среднем по больнице» не может отражать реальную зрелость отдельных направлений. При усредненном подходе могут быть скрыты существенные недостатки в отдельно взятых процессах. Таким образом, целесообразно рассматривать профиль по каждому из оцениваемых направлений, а особенно по наиболее чувствительным для организации аспектам.
Для повышения объективности и полезного эффекта оценки могут помочь как инструменты автоматизации, такие как GRC/
Методика ФСТЭК на текущий момент видится полезным инструментом повышения управляемости и доказательности функции ИБ. Важно помнить, что ее назначение — не просто новый формат формальной отчетности, а подход к подтверждению способности организации противостоять актуальным угрозам и обеспечить надежное функционирование.