Кибероснова152-ФЗ

Оценка зрелости по методике ФСТЭК для операторов персональных данных

Методика оценки зрелости ФСТЭК от 07.08.2026 адресована и операторам ИСПДн (п. 4«д»). Целевой уровень зрелости выводится из УЗ. Что исключить и с чего начать.

13 августа 2026 г.11 мин. чтения

Оценка зрелости ИСПДн: методика касается не только ГИС и КИИ

Если у вас есть ИСПДн — CRM, кадровая система, сайт с формами — методика оценки уровня зрелости ФСТЭК от 07.08.2026 адресована и вам. Пункт 4 перечисляет, кто её применяет, и подпункт «д» прямо называет операторов ИСПДн — для подтверждения зрелости обеспечения безопасности персональных данных и установления требований к подрядчикам. Почти все обзоры методики написаны про государственные информационные системы и объекты КИИ. Но оценка зрелости ИСПДн — такой же легитимный сценарий применения методики, как оценка ГИС.

Логика простая: методика привязана к пяти приказам ФСТЭК, среди которых № 21 от 18.02.2013 — базовый документ по защите ПДн в информационных системах. То есть коммерческая компания — адресат методики наравне с министерством, у которого ГИС.

Разница в статусе: для операторов ГИС и иных информационных систем госорганов расчёт уровня зрелости предусмотрен приказом № 117 (п. 31). Для операторов ИСПДн оценка — добровольный инструмент. Зачем тогда она бизнесу? Три причины:

  • заказчики уже вправе устанавливать требования к уровню зрелости подрядчиков в договорах (п. 5 методики) — первые такие требования появятся в тендерах;
  • оценка даёт измеримую картину состояния защиты вместо ощущения «вроде всё настроено»;
  • подтверждённая зрелость — аргумент при проверках и инцидентах.

Целевой уровень зрелости выводится из вашего УЗ

Главная практическая связка для оператора ПДн: рекомендуемый целевой уровень зрелости привязан к уровню защищённости ИСПДн. УЗ у вас уже определён по Постановлению Правительства № 1119 — или должен быть определён.

Уровень защищённости ИСПДнРекомендуемый целевой уровень зрелости (п. 11)Название уровня
УЗ-1не ниже 3Контролируемый
УЗ-2не ниже 2Системный
УЗ-3, УЗ-4не ниже 1Начальный

Уровень зрелости оператора персональных данных рекомендуется устанавливать не ниже значения, привязанного к УЗ (п. 11). Формулировка методики — «рекомендуется устанавливать… не ниже»: это ориентир, а не требование, и оператор вправе установить целевой уровень выше рекомендуемого. В шкале четыре уровня плюс нулевой: начальный, системный, контролируемый и верифицируемый. Если расчётное значение ниже 1 — уровень зрелости отсутствует (нулевой).

Если УЗ ещё не определён — начните с него: калькулятор уровня защищённости и акт определения УЗ. Дальше целевой уровень зрелости известен автоматически. Подробнее о самих уровнях защищённости — в статье «Уровни защищённости ПДн».

Требования к зрелости подрядчиков: новая реальность договоров

Пункт 5 методики вводит механизм, который затронет даже тех, кто сам оценку проводить не собирался: оператор, привлекающий подрядную организацию, устанавливает требования к её уровню зрелости в документах, на основании которых оказываются услуги — в договоре или техническом задании.

Что это значит на практике. Если ваша компания обслуживает заказчиков с ГИС, значимыми объектами КИИ или просто зрелой службой ИБ — готовьтесь к вопросу «какой у вас уровень зрелости по методике ФСТЭК?» в тендерной документации. Подпункт «б» п. 4 относит подрядные организации к адресатам методики: самооценка нужна им, чтобы подтверждать уровень заказчикам.

Для B2B-подрядчиков это разворачивает оценку из «внутренней гигиены» в конкурентное преимущество: подтверждённый уровень зрелости со свежим отчётом — такой же элемент коммерческого предложения, как наличие лицензий. И наоборот: отсутствие ответа на вопрос о зрелости начнёт стоить контрактов. Заказчику предъявляют отчёт об оценке уровня зрелости — как его подготовить, разберём в шагах ниже.

21 направление: что обычно исключается у небольшого оператора

Методика оценивает деятельность по 21 направлению — от организации и управления до контроля уровня защищённости. Звучит тяжело. Но п. 13 разрешает исключать направления, неприменимые из-за отсутствия соответствующих технологий: количество оцениваемых направлений уменьшается, и это законно.

Типичная картина для небольшого оператора ПДн без собственной разработки и промышленных систем:

  • Разработка безопасного ПО — исключается, если компания не разрабатывает софт
  • Защита беспроводного доступа — исключается при отсутствии корпоративного Wi-Fi
  • Защита при использовании искусственного интеллекта — исключается, если ИИ-системы не применяются
  • Защита от компьютерных атак типа «отказ в обслуживании» — обсуждаемо: для сайта-визитки без онлайн-сервисов часто неактуально

Остальные направления — в том числе организация и управление, выявление угроз, мониторинг, обучение персонала и работа с подрядчиками — применимы практически к любой организации. Каждое исключение фиксируется в отчёте с обоснованием: «нет технологии — нет направления», а не «не успели посмотреть».

Что из исходных данных у вас уже есть

Пункт 19 методики предусматривает 13 типов исходных данных. Если пакет ОРД по 152-ФЗ у вас собран, первые шесть типов уже закрыты: это ровно те документы, которые генерирует конструктор документов.

Исходные данные по п. 19Ваш документСтатус при собранном пакете ОРД
Политика защиты информацииПолитика ИБ / политика обработки ПДнЕсть
ОРД о полномочиях ответственных лицПриказы о назначении ответственныхЕсть
ОРД о полномочиях подразделенийПоложения о подразделенияхЕсть
Внутренние стандарты и регламентыРегламенты доступа, реагирования на инциденты, резервного копированияЕсть
План мероприятий по совершенствованиюПлан мероприятий по защите ПДнЕсть
Отчёты и протоколы по результатам мероприятийЖурналы инструктажей, акты контроляЕсть частично — зависит от ведения

Оставшиеся семь типов — результаты деятельности: предыдущие оценки, отчёты по контролю защищённости, акты госконтроля, документированные опросы работников (п. 25), наблюдения, данные инструментальных средств. Их не сгенерировать — они накапливаются. Но и без них первый цикл оценки возможен: главное — честно зафиксировать, чего нет, потому что по п. 24 непредставленные данные обнуляют эти направления.

Если базового пакета документов нет — начните с него: какие документы нужны по 152-ФЗ. Без ОРД оценка зрелости покажет нулевой уровень по большинству направлений — что, впрочем, тоже честный результат.

С чего начать оператору ПДн: 5 шагов

Минимальный путь до первого отчёта об оценке выглядит так:

  1. Зафиксируйте УЗ. Если уровень защищённости ИСПДн не определён — калькулятор УЗ плюс акт определения. Из УЗ автоматически следует рекомендуемый целевой уровень зрелости.
  2. Соберите базовый пакет ОРД. Политика, приказы, регламенты, план мероприятий — это первые шесть типов исходных данных по п. 19; весь пакет генерируется в конструкторе документов.
  3. Определите область оценки. Исключите неприменимые направления по п. 13 с обоснованием — у типового оператора остаётся 17–18 направлений из 21.
  4. Издайте приказ о проведении оценки. Специалисты, сроки, область, разделение ролей по п. 22 — оценщики не проверяют собственную работу.
  5. Проведите расчёт и оформите отчёт. Состав из 13 элементов п. 35 раздела VI — разбор в статье о составе отчёта и на странице документа. Сам расчёт Узи удобно выполнить в онлайн-калькуляторе оценки зрелости.

Внешнюю независимую оценку проводит организация с лицензией на деятельность в области защиты конфиденциальной информации. По п. 6 такая оценка «имеет более высокую объективность», а уровень 4 «верифицируемый» по таблице 1 методики предполагает, что эффективность мер периодически проверяется с привлечением внешней (независимой) организации.

Шаги 1–2 закрываются за один вечер: калькулятор УЗ плюс пакет ОРД в конструкторе — и у вас есть исходные данные для первой оценки зрелости.

Котов Алексей

Котов Алексей

Эксперт Киберосновы

Специалист по информационной безопасности с 12-летним опытом. Сертифицированный аудитор по 152-ФЗ. Провёл более 200 аудитов обработки персональных данных для компаний различных отраслей.

152-ФЗаудит ПДнмодель угрозуровни защищённости

Часто задаваемые вопросы

Нет. Методика ФСТЭК от 07.08.2026 — рекомендательный документ, и оценка зрелости ИСПДн добровольна. Для операторов ГИС и иных информационных систем госорганов расчёт показателя уровня зрелости Пзи предусмотрен приказом № 117 (п. 31); в самой методике показатель обозначен как Узи; соответствие Узи и Пзи для отчётности по приказу № 117 подтверждает специалист. При выходе разъяснений ФСТЭК материал обновим. При этом п. 4«д» методики прямо называет операторов ИСПДн её адресатами, а заказчики вправе требовать подтверждённый уровень зрелости от подрядчиков в договорах (п. 5).
Для операторов ИСПДн п. 11 методики привязывает рекомендацию к уровню защищённости: УЗ-1 — целевой уровень не ниже 3 (контролируемый), УЗ-2 — не ниже 2 (системный), УЗ-3 и УЗ-4 — не ниже 1 (начальный). Это рекомендация «не ниже», оператор вправе установить выше. Если УЗ не определён — сначала определите его: без УЗ невозможно ни выбрать меры защиты по приказу № 21, ни установить целевой уровень зрелости.
Да, п. 13 методики разрешает исключать направления, неприменимые из-за отсутствия соответствующих технологий — с обоснованием в отчёте. Типовые исключения небольшого оператора: разработка безопасного ПО (нет своей разработки), защита беспроводного доступа (нет корпоративного Wi-Fi), защита при использовании ИИ (не применяется). Количество направлений уменьшается, и расчёт ведётся по оставшимся.
Провести оценку честно по тому, что есть. Первые шесть типов исходных данных — документы (политика, приказы, регламенты, планы), их можно создать быстро, в том числе через конструктор. Остальные — результаты деятельности (опросы, наблюдения, данные инструментальных средств), они накапливаются со временем. Имитировать не стоит: по п. 24 непредставленные данные обнуляют направления, и это корректнее, чем нарисованный уровень — методика закрепляет ответственность оператора за объективность оценки.
Да. П. 5 методики прямо предусматривает: оператор, привлекающий подрядную организацию, устанавливает требования к её уровню зрелости в договоре или техническом задании. П. 4«б» называет подрядные организации адресатами методики. Подтверждением служит отчёт об оценке по п. 35 раздела VI — внутренний документ, который вы предъявляете заказчику. Для большей убедительности подойдёт внешняя оценка организацией-лицензиатом.
Аудит соответствия отвечает на вопрос «выполнены ли требования» — да/нет по каждому пункту закона и приказов. Оценка зрелости измеряет, насколько системно выстроена сама деятельность: от формального выполнения (начальный уровень) до регулярной внешней верификации эффективности (верифицируемый). Организация может пройти аудит соответствия и при этом иметь начальный уровень зрелости — документы есть, но процессы не работают.

Связанные материалы

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно