Оценка зрелости по методике ФСТЭК для операторов персональных данных
Методика оценки зрелости ФСТЭК от 07.08.2026 адресована и операторам ИСПДн (п. 4«д»). Целевой уровень зрелости выводится из УЗ. Что исключить и с чего начать.
Оценка зрелости ИСПДн: методика касается не только ГИС и КИИ
Если у вас есть ИСПДн — CRM, кадровая система, сайт с формами — методика оценки уровня зрелости ФСТЭК от 07.08.2026 адресована и вам. Пункт 4 перечисляет, кто её применяет, и подпункт «д» прямо называет операторов ИСПДн — для подтверждения зрелости обеспечения безопасности персональных данных и установления требований к подрядчикам. Почти все обзоры методики написаны про государственные информационные системы и объекты КИИ. Но оценка зрелости ИСПДн — такой же легитимный сценарий применения методики, как оценка ГИС.
Логика простая: методика привязана к пяти приказам ФСТЭК, среди которых № 21 от 18.02.2013 — базовый документ по защите ПДн в информационных системах. То есть коммерческая компания — адресат методики наравне с министерством, у которого ГИС.
Разница в статусе: для операторов ГИС и иных информационных систем госорганов расчёт уровня зрелости предусмотрен приказом № 117 (п. 31). Для операторов ИСПДн оценка — добровольный инструмент. Зачем тогда она бизнесу? Три причины:
- заказчики уже вправе устанавливать требования к уровню зрелости подрядчиков в договорах (п. 5 методики) — первые такие требования появятся в тендерах;
- оценка даёт измеримую картину состояния защиты вместо ощущения «вроде всё настроено»;
- подтверждённая зрелость — аргумент при проверках и инцидентах.
Целевой уровень зрелости выводится из вашего УЗ
Главная практическая связка для оператора ПДн: рекомендуемый целевой уровень зрелости привязан к уровню защищённости ИСПДн. УЗ у вас уже определён по Постановлению Правительства № 1119 — или должен быть определён.
| Уровень защищённости ИСПДн | Рекомендуемый целевой уровень зрелости (п. 11) | Название уровня |
|---|---|---|
| УЗ-1 | не ниже 3 | Контролируемый |
| УЗ-2 | не ниже 2 | Системный |
| УЗ-3, УЗ-4 | не ниже 1 | Начальный |
Уровень зрелости оператора персональных данных рекомендуется устанавливать не ниже значения, привязанного к УЗ (п. 11). Формулировка методики — «рекомендуется устанавливать… не ниже»: это ориентир, а не требование, и оператор вправе установить целевой уровень выше рекомендуемого. В шкале четыре уровня плюс нулевой: начальный, системный, контролируемый и верифицируемый. Если расчётное значение ниже 1 — уровень зрелости отсутствует (нулевой).
Если УЗ ещё не определён — начните с него: калькулятор уровня защищённости и акт определения УЗ. Дальше целевой уровень зрелости известен автоматически. Подробнее о самих уровнях защищённости — в статье «Уровни защищённости ПДн».
Требования к зрелости подрядчиков: новая реальность договоров
Пункт 5 методики вводит механизм, который затронет даже тех, кто сам оценку проводить не собирался: оператор, привлекающий подрядную организацию, устанавливает требования к её уровню зрелости в документах, на основании которых оказываются услуги — в договоре или техническом задании.
Что это значит на практике. Если ваша компания обслуживает заказчиков с ГИС, значимыми объектами КИИ или просто зрелой службой ИБ — готовьтесь к вопросу «какой у вас уровень зрелости по методике ФСТЭК?» в тендерной документации. Подпункт «б» п. 4 относит подрядные организации к адресатам методики: самооценка нужна им, чтобы подтверждать уровень заказчикам.
Для B2B-подрядчиков это разворачивает оценку из «внутренней гигиены» в конкурентное преимущество: подтверждённый уровень зрелости со свежим отчётом — такой же элемент коммерческого предложения, как наличие лицензий. И наоборот: отсутствие ответа на вопрос о зрелости начнёт стоить контрактов. Заказчику предъявляют отчёт об оценке уровня зрелости — как его подготовить, разберём в шагах ниже.
21 направление: что обычно исключается у небольшого оператора
Методика оценивает деятельность по 21 направлению — от организации и управления до контроля уровня защищённости. Звучит тяжело. Но п. 13 разрешает исключать направления, неприменимые из-за отсутствия соответствующих технологий: количество оцениваемых направлений уменьшается, и это законно.
Типичная картина для небольшого оператора ПДн без собственной разработки и промышленных систем:
- Разработка безопасного ПО — исключается, если компания не разрабатывает софт
- Защита беспроводного доступа — исключается при отсутствии корпоративного Wi-Fi
- Защита при использовании искусственного интеллекта — исключается, если ИИ-системы не применяются
- Защита от компьютерных атак типа «отказ в обслуживании» — обсуждаемо: для сайта-визитки без онлайн-сервисов часто неактуально
Остальные направления — в том числе организация и управление, выявление угроз, мониторинг, обучение персонала и работа с подрядчиками — применимы практически к любой организации. Каждое исключение фиксируется в отчёте с обоснованием: «нет технологии — нет направления», а не «не успели посмотреть».
Что из исходных данных у вас уже есть
Пункт 19 методики предусматривает 13 типов исходных данных. Если пакет ОРД по 152-ФЗ у вас собран, первые шесть типов уже закрыты: это ровно те документы, которые генерирует конструктор документов.
| Исходные данные по п. 19 | Ваш документ | Статус при собранном пакете ОРД |
|---|---|---|
| Политика защиты информации | Политика ИБ / политика обработки ПДн | Есть |
| ОРД о полномочиях ответственных лиц | Приказы о назначении ответственных | Есть |
| ОРД о полномочиях подразделений | Положения о подразделениях | Есть |
| Внутренние стандарты и регламенты | Регламенты доступа, реагирования на инциденты, резервного копирования | Есть |
| План мероприятий по совершенствованию | План мероприятий по защите ПДн | Есть |
| Отчёты и протоколы по результатам мероприятий | Журналы инструктажей, акты контроля | Есть частично — зависит от ведения |
Оставшиеся семь типов — результаты деятельности: предыдущие оценки, отчёты по контролю защищённости, акты госконтроля, документированные опросы работников (п. 25), наблюдения, данные инструментальных средств. Их не сгенерировать — они накапливаются. Но и без них первый цикл оценки возможен: главное — честно зафиксировать, чего нет, потому что по п. 24 непредставленные данные обнуляют эти направления.
Если базового пакета документов нет — начните с него: какие документы нужны по 152-ФЗ. Без ОРД оценка зрелости покажет нулевой уровень по большинству направлений — что, впрочем, тоже честный результат.
С чего начать оператору ПДн: 5 шагов
Минимальный путь до первого отчёта об оценке выглядит так:
- Зафиксируйте УЗ. Если уровень защищённости ИСПДн не определён — калькулятор УЗ плюс акт определения. Из УЗ автоматически следует рекомендуемый целевой уровень зрелости.
- Соберите базовый пакет ОРД. Политика, приказы, регламенты, план мероприятий — это первые шесть типов исходных данных по п. 19; весь пакет генерируется в конструкторе документов.
- Определите область оценки. Исключите неприменимые направления по п. 13 с обоснованием — у типового оператора остаётся 17–18 направлений из 21.
- Издайте приказ о проведении оценки. Специалисты, сроки, область, разделение ролей по п. 22 — оценщики не проверяют собственную работу.
- Проведите расчёт и оформите отчёт. Состав из 13 элементов п. 35 раздела VI — разбор в статье о составе отчёта и на странице документа. Сам расчёт Узи удобно выполнить в онлайн-калькуляторе оценки зрелости.
Внешнюю независимую оценку проводит организация с лицензией на деятельность в области защиты конфиденциальной информации. По п. 6 такая оценка «имеет более высокую объективность», а уровень 4 «верифицируемый» по таблице 1 методики предполагает, что эффективность мер периодически проверяется с привлечением внешней (независимой) организации.
Шаги 1–2 закрываются за один вечер: калькулятор УЗ плюс пакет ОРД в конструкторе — и у вас есть исходные данные для первой оценки зрелости.

Котов Алексей
Эксперт Киберосновы
Специалист по информационной безопасности с 12-летним опытом. Сертифицированный аудитор по 152-ФЗ. Провёл более 200 аудитов обработки персональных данных для компаний различных отраслей.
Часто задаваемые вопросы
Связанные материалы
Нужен полный пакет документов по 152-ФЗ?
Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.