Кибероснова152-ФЗ

Отчёт об оценке уровня зрелости по методике ФСТЭК: что в нём должно быть и как его собрать

Отчёт об оценке уровня зрелости по п. 35 раздела VI Методики ФСТЭК от 07.08.2026: 13 элементов состава, кто подписывает, типовые ошибки и чек-лист готовности.

13 августа 2026 г.13 мин. чтения

Методика оценки уровня зрелости ФСТЭК: что изменилось 7 августа 2026 года

Отчёт об оценке уровня зрелости по методике ФСТЭК — новый документ: методика вышла 7 августа 2026 года, а формы отчёта ФСТЭК не дала — только обязательный состав по п. 35 раздела VI. Шаблон каждый оператор собирает сам. В этом гайде — все 13 элементов состава с комментариями по заполнению, кто подписывает отчёт, типовые ошибки первых отчётов и чек-лист готовности из восьми пунктов.

ФСТЭК России утвердила «Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ» — 24 страницы, шесть разделов, 21 направление деятельности и 8 видов требований. До этой даты единой методики самооценки зрелости у российских операторов не было: кто-то адаптировал CMMI, кто-то собирал чек-листы по приказам.

Методика привязана к пяти приказам ФСТЭК:

  • № 117 от 11.04.2025 — ГИС, действует с 01.03.2026
  • № 239 от 25.12.2017 — значимые объекты КИИ
  • № 21 от 18.02.2013 — ИСПДн
  • № 31 от 14.03.2013 — АСУ ТП
  • № 31 от 28.02.2017 — ИС управления производством ОПК

Частая ошибка обзоров — «приказы 117/239/21/31»: приказов пять, и № 31 — это два самостоятельных документа.

Сама методика — рекомендательный документ, в Минюсте не регистрируется. Но для операторов ГИС расчёт показателя уровня зрелости Пзи предусмотрен приказом № 117: п. 31 указывает, что для расчёта «должны применяться методические документы, утверждённые ФСТЭК России». Итог оценки оформляют отчётом — новым документом, состав которого задаёт п. 35 раздела VI. Все 13 элементов состава — ниже в этом гайде.

Два потока отчётности: в ФСТЭК и внутренний

Самая частая путаница первых недель — «куда сдавать отчёт». Разводим два независимых потока.

ПотокЧто направляетсяКуда и когда
Отчётность по приказу № 117Результаты расчёта показателей Кзи и ПзиВ ФСТЭК России — не позднее 5 рабочих дней после дня расчёта (п. 32).
Кзи — не реже 1 раза в 6 месяцев, Пзи — не реже 1 раза в 2 года.
При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней
Отчёт об оценке уровня зрелости (п. 35 раздела VI методики)Полный отчёт: 13 элементов, включая подтверждающие документы и рекомендацииНикуда не сдаётся — внутренний документ. Подписывают специалисты-оценщики, утверждает руководитель либо ответственный за защиту информации (п. 36 раздела VI)

Терминологический нюанс: в методике показатель обозначен как Узи, в приказе № 117 — Пзи. Слово «Пзи» в тексте методики не встречается, поэтому соответствие показателей для отчётности по приказу подтверждает специалист. Выпустит ФСТЭК разъяснения — обновим этот материал.

Уровни зрелости ФСТЭК: шкала и пороги Узи

Шкала результатов в методике — четыре уровня зрелости плюс нулевой (п. 9: показатель Узи может иметь одно из четырёх значений, отсутствие уровня — «нулевой»). Пороги по значению Узи:

  • Начальный — 1 ≤ Узи < 2: управление деятельностью осуществляется формально, мероприятия и меры реализованы не в полной мере или с отдельными недостатками
  • Системный — 2 ≤ Узи < 3: управление выстроено на системном уровне, меры реализуются с учётом результатов выявления и оценки актуальных угроз и уязвимостей
  • Контролируемый — 3 ≤ Узи < 4: к системному уровню добавляется периодическая проверка реализации мероприятий и мер
  • Верифицируемый — Узи ≥ 4: эффективность реализации периодически проверяется с привлечением внешней (независимой) организации (таблица 1 методики)
  • Нулевой (отсутствует) — Узи < 1: управление деятельностью не осуществляется, мероприятия и меры не реализованы

Целевые уровни методика формулирует как рекомендацию: по п. 11 для ИСПДн рекомендуется устанавливать целевой уровень не ниже 3 при УЗ-1, не ниже 2 при УЗ-2 и не ниже 1 при УЗ-3 и УЗ-4. Верифицируемый уровень от контролируемого отличает именно внешняя верификация: без периодических независимых оценок подтвердить Узи ≥ 4 не получится — такую внешнюю оценку зрелости проводит лицензиат ФСТЭК, и по формулировке методики она «имеет более высокую объективность».

Состав отчёта по п. 35 раздела VI: 13 элементов

Утверждённой формы нет, есть только обязательный состав. Ниже — все 13 подпунктов и пояснения, что писать в каждом.

ПодпунктСодержаниеКомментарий по заполнению
аСведения об операторе и действующие требования по защите информацииРеквизиты + перечень применимых приказов из пяти: № 117, № 239, № 21 и два приказа № 31 (от 14.03.2013 и от 28.02.2017)
бДата проведения оценкиПериод работ, не только дата утверждения
вЛица, проводившие оценкуФИО, должности, организация, контакты; при внешней оценке — реквизиты лицензиата
гУчастники, включая предоставлявших исходные данныеВсе подразделения-источники — пригодится при споре о нулевых значениях
дРезультаты предыдущей оценки + графикаПри первой оценке — «оценка проводится впервые»
еИсходные данные (перечень п. 19)13 типов: от политики защиты информации до результатов инструментальных средств
жМетоды и инструментыGRC, SOAR/SecOps, EA-инструменты; п. 20«г» прямо допускает языковые модели
зПеречень направлений оценки21 направление минус исключённые по п. 13 с обоснованием
иРезультаты по видам требований + расчёт по направлениямТаблица 21 × 8 с весами
кТекущие уровни с подтверждающими документамиСамая трудоёмкая часть — см. следующий раздел
лГрафическая интерпретация целевых уровнейДиаграмма профиля уровней зрелости
мНаправления с недостигнутыми целямиGap-лист: где текущий уровень ниже целевого
нРекомендацииМероприятия + сроки + ответственные подразделения и работники

Подпункт «к»: почему на него уходит больше всего времени

Подпункт «к» требует по каждому из 21 направления привести подробную информацию о реализации требований — с указанием подтверждающих документов, инструментальных средств, отчётной документации и результатов мероприятий. Не «уровень 2,3», а доказательная база под эту цифру.

На практике это матрица «направление → доказательства»:

  • Организация и управление деятельностью — политика защиты информации, приказы о назначении ответственных
  • Повышение уровня знаний и информированности — журналы инструктажей и программы обучения
  • Защита при взаимодействии с подрядными организациями — договоры, в которых установлены требования к уровню зрелости подрядчика (такую практику прямо предусматривает п. 5 методики)
  • Мониторинг информационной безопасности — отчёты SIEM или журналы событий

Кстати, в п. 20«г» методики языковые модели прямо названы допустимым инструментом оценки — редкий случай, когда регулятор легализовал LLM. А вести матрицу «направление → доказательства» как постоянный процесс удобно в SGRC-платформе.

Здесь же зарыто главное правило качества данных: по п. 24, если подразделение не представило запрошенные документы, направлениям присваиваются нулевые значения. А п. 22 требует разделения ролей — специалист не должен оценивать материалы о результатах собственной работы.

Если организационно-распорядительные документы уже собраны — например, сгенерированы в конструкторе ОРД Кибероснова — большая часть матрицы «к» заполняется из готового реестра документов. Если документов нет, начинать нужно не с отчёта, а с базового пакета ОРД.

Кто подписывает отчёт и чем рискует оператор

По п. 36 раздела VI отчёт подписывают специалисты, проводившие оценку, утверждает — руководитель организации либо ответственное лицо за защиту информации. Методика закрепляет ответственность оператора за качество и объективность проведённой оценки.

Прямой административной статьи «за отсутствие отчёта об оценке зрелости» в КоАП нет. Впрочем, регулятор может отнести формальную или недостоверную оценку к общим нарушениям требований о защите информации: по ч. 6 ст. 13.12 КоАП РФ штраф для юридических лиц составляет от 50 000 до 100 000 ₽. Существеннее другое: завышенный на бумаге уровень зрелости при реальном инциденте станет аргументом против оператора — документ подписан, ответственность зафиксирована.

Типовые ошибки первых отчётов

По анализу первых обсуждений методики и опыту смежных оценок — четыре ошибки, которые будут встречаться чаще всего.

  • Частичная оценка выдаётся за полную. Оценили 10 направлений из 21 «на пилоте» — а в отчёте вывод об уровне зрелости всей организации. Исключать направления можно только по п. 13 (нет технологии) и с обоснованием.
  • «Не оценено» записывают как нулевой уровень. Нулевые значения по п. 24 — санкция за непредставление данных, а не синоним «не успели посмотреть». Смешение искажает и текущий уровень, и будущую динамику.
  • Целевой уровень называют требованием. П. 11 формулирует целевые уровни как рекомендацию («рекомендуется устанавливать… не ниже»). Писать в отчёте «организация обязана достичь уровня 3» — юридически некорректно.
  • Ссылка «п. 35» без раздела. В оригинале методики нумерация пунктов 34–36 задвоена: они есть и в разделе V (планы мероприятий), и в разделе VI (отчёт). Корректная ссылка — «п. 35 раздела VI».

Чек-лист готовности к составлению отчёта

Перед тем как открывать шаблон отчёта, проверьте себя по восьми пунктам:

  • Издан приказ о проведении оценки: назначены специалисты, определены сроки и область оценки
  • Соблюдено разделение ролей по п. 22 — оценщики не проверяют собственную работу
  • Собраны исходные данные по п. 19 — как минимум политика, ОРД о полномочиях, регламенты, план мероприятий
  • Определён перечень направлений: исключения по п. 13 оформлены с обоснованием
  • Установлены целевые уровни (для ИСПДн — ориентир по УЗ: подробнее в статье для операторов ПДн)
  • Проведены и задокументированы опросы работников (п. 25)
  • Подготовлена матрица подтверждающих документов для подпункта «к»
  • Есть результаты предыдущей оценки или зафиксировано, что оценка первая

Дальше сборка укладывается в три шага:

  1. расчёт по таблице 21 × 8;
  2. заполнение 13 элементов по составу выше;
  3. подписи специалистов-оценщиков и утверждение по п. 36 раздела VI.

Сам расчёт Узи по 21 направлению удобно выполнить в онлайн-калькуляторе оценки зрелости, а состав отчёта по подпунктам, ответы на частые вопросы и генератор — на странице документа «Отчёт об оценке уровня зрелости».

Котов Алексей

Котов Алексей

Эксперт Киберосновы

Специалист по информационной безопасности с 12-летним опытом. Сертифицированный аудитор по 152-ФЗ. Провёл более 200 аудитов обработки персональных данных для компаний различных отраслей.

152-ФЗаудит ПДнмодель угрозуровни защищённости

Часто задаваемые вопросы

Методика ФСТЭК от 07.08.2026 — рекомендательный документ, поэтому сам по себе отчёт формально не обязателен. Но если организация проводит оценку по методике, состав отчёта задаёт п. 35 раздела VI — отступать от него не стоит. Для операторов ГИС расчёт показателя уровня зрелости Пзи предусмотрен приказом № 117 (п. 31: методические документы ФСТЭК «должны применяться»), и отчёт по п. 35 раздела VI — удобный способ зафиксировать результаты внутри организации (соответствие Узи и Пзи для отчётности по приказу подтверждает специалист). Для операторов ИСПДн и субъектов КИИ оценка добровольна, но заказчики уже вправе требовать подтверждённый уровень зрелости от подрядчиков (п. 5 методики).
Это два разных потока. В ФСТЭК по п. 32 приказа № 117 направляются результаты расчёта показателей Кзи и Пзи — не позднее 5 рабочих дней после дня расчёта. Отчёт по п. 35 раздела VI методики — внутренний документ с полной картиной: исходные данные, расчёты по 21 направлению, подтверждающие документы, gap-анализ и рекомендации. Он не сдаётся в ФСТЭК, а хранится у оператора.
Зависит от готовности исходных данных. Если ОРД собраны, опросы проведены и расчёт выполнен — оформление отчёта занимает несколько дней. Если документов нет, сроки определяет не отчёт, а создание доказательной базы: сбор исходных данных по п. 19 и подтверждающих документов для подпункта «к» по 21 направлению. Именно поэтому начинать стоит с инвентаризации имеющихся документов, а не с шаблона. Если ОРД генерировались в конструкторе, матрица подтверждающих документов для подпункта «к» собирается из готового реестра — это самый короткий путь; генератор отчёта — на странице документа «Отчёт об оценке уровня зрелости».
Да. Подпункт «д» (результаты предыдущей оценки с графической интерпретацией) включается «при её проведении» — при первой оценке в отчёте фиксируется, что оценка проводится впервые. Со второй оценки появляется ретроспектива: п. 33 методики задаёт четыре категории динамики — позитивная, положительная, нулевая и негативная, причём «позитивная» и «положительная» в методике — разные термины.
Прямой статьи именно за отчёт об оценке зрелости в КоАП нет. Формальная или недостоверная оценка может рассматриваться как нарушение требований о защите информации по ч. 6 ст. 13.12 КоАП РФ — для юридических лиц штраф от 50 000 до 100 000 ₽. Практический риск другой: методика закрепляет ответственность оператора за качество и объективность оценки, и подписанный отчёт с завышенными уровнями при инциденте сработает против организации.
П. 6 методики допускает оба варианта. Внутренняя оценка — силами оператора с обязательным разделением ролей (п. 22: специалисты не оценивают результаты собственной работы). Внешняя — с привлечением организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации; по формулировке методики она «имеет более высокую объективность». Уровень 4 «верифицируемый» по таблице 1 методики предполагает периодическую проверку эффективности с привлечением внешней (независимой) организации — без таких оценок подтвердить его не получится.

Связанные материалы

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно