Оценка уровня зрелости деятельности по защите информации и обеспечению безопасности ЗОКИИ
Методика вводит механизм оценки «уровня зрелости» (Узи) деятельности по защите информации и обеспечению безопасности ЗОКИИ — то есть качественной характеристики того, насколько системно и эффективно организация выстроила соответствующие процессы и меры. Идея в том, чтобы определить текущий уровень зрелости, сравнить его с целевым, выявить недостатки и сформировать план улучшений.
Это согласуется с более широким трендом в законодательстве: показатель уровня зрелости (Пзи) вводится сразу несколькими проектами изменений в нормативные акты, а методику его расчета ФСТЭК России должна утвердить отдельно. Проект изменений в приказы
ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности ЗОКИИ РФ и обеспечению их функционирования» (далее — приказ ФСТЭК России № 235) и
ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности ЗОКИИ РФ» (далее — приказ ФСТЭК России № 239) закрепляет Пзи как обязательный показатель для значимых объектов КИИ. А
проект изменений в
приказ ФСТЭК России № 117 возлагает расчет Пзи на подрядные организации (подробнее с изменениями можно ознакомиться в
обзоре за апрель 2026 года «КИТ»). Данная Методика, судя по всему, и есть тот методический документ, на который опираются эти изменения.
Основные положения проекта:
1. Кто применяет: операторы ИС и значимых объектов КИИ, подрядные организации (для подтверждения своего уровня зрелости при оказании услуг), заказчики услуг и работ (для установления требований к подрядчикам), а также сама ФСТЭК России — для оценки эффективности деятельности операторов и подрядчиков. При этом на сегодняшний день требования к расчету показателя Пзи установлены только для субъектов приказа ФСТЭК России № 117; Методика же охватывает и более широкий круг субъектов — в том числе субъектов приказа ФСТЭК России № 21 и
приказа ФСТЭК России от 14.03.2014 № 31 «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды» (для них требования к расчету в нормативных правовых актах пока не закреплены).
2. Методика охватывает защиту информации, не составляющей гостайну, в ИС и обеспечение безопасности ЗОКИИ. Требования к защите информации установлены рядом действующих приказов ФСТЭК России № 117, № 239, № 21 и др. Методику можно применять и для оценки отраслевых, ведомственных направлений ИБ.
3. Оценка проводится оператором самостоятельно (внутренняя) либо с привлечением внешней организации с лицензией на деятельность по технической защите конфиденциальной информации. Внешняя оценка считается более объективной.
4. Вводятся пять значений: нулевой (отсутствует), начальный, системный, контролируемый и верифицируемый. Каждому соответствует характеристика того, насколько системно осуществляется управление деятельностью, реализованы меры и проверяется их эффективность (вплоть до проверки с привлечением независимой организации на верифицируемом уровне).
5. 21 направление оценки, среди которых:
- организация и управление деятельностью;
- выявление и оценка угроз;
- контроль конфигураций; управление уязвимостями и обновлениями;
- защита конечных, мобильных устройств, удаленного, беспроводного и привилегированного доступа;
- разработка безопасного ПО;
- непрерывность функционирования;
- повышение знаний персонала;
- защита при взаимодействии с подрядчиками;
- защита от атак типа «отказ в обслуживании»;
- защита информации при использовании искусственного интеллекта (новое направление);
- контроль уровня защищенности и др.
6. Для каждого направления ответственный за ИБ заместитель руководителя задает целевое значение Узи. Совокупность направлений и их целевых значений образует «профиль уровня зрелости», который визуализируется в виде диаграммы. Рекомендуемые целевые уровни привязаны к классу/категории систем:
- ГИС 3 класса, ИСПДн 3−4 уровней, ЗОКИИ 3 категории — не ниже начального;
- ГИС 2 класса, ИСПДн 2 уровня, ЗОКИИ 2 категории — не ниже системного;
- ГИС 1 класса, ИСПДн 1 уровня, ЗОКИИ 1 категории — не ниже контролируемого.
7. Перечислены исходные данные для оценки: политики, организационно-распорядительные документы, отчеты и протоколы по мерам защиты, результаты предыдущих оценок, акты госконтроля, результаты опросов и наблюдения за работниками и средствами, данные инструментальных средств. Могут применяться инструменты класса GRC-систем, SOAR/SecOps, средств проектирования корпоративной архитектуры. При непредставлении запрошенных документов направлению присваивается нулевое значение.
8. Каждое направление оценивается по 8 видам требований с весовыми коэффициентами: документирование (0,15), выполнение (0,2), инструменты (0,1), квалификация (0,1), контроль (0,15), обучение (0,1), внешний аудит (0,1), актуализация (0,1). По формулам рассчитывается значение выполнения каждого требования, итог по направлению и общий уровень зрелости. Уровень подтверждается только при выполнении всех требований таблицы 3 — при несоответствии хотя бы одному уровень не присваивается.
9. Результаты сравниваются с предыдущими оценками (позитивная / положительная / нулевая / негативная динамика). При недостижении целевого уровня разрабатывается приоритизированный план мероприятий. По итогам оценки оформляется отчет с установленным составом сведений, который подписывается проводившими оценку специалистами и утверждается руководителем; ответственность за качество и объективность несет оператор.