Отчёт об оценке уровня зрелости по методике ФСТЭК: что в нём должно быть и как его собрать
Отчёт об оценке уровня зрелости по п. 35 раздела VI Методики ФСТЭК от 07.08.2026: 13 элементов состава, кто подписывает, типовые ошибки и чек-лист готовности.
Методика оценки уровня зрелости ФСТЭК: что изменилось 7 августа 2026 года
Отчёт об оценке уровня зрелости по методике ФСТЭК — новый документ: методика вышла 7 августа 2026 года, а формы отчёта ФСТЭК не дала — только обязательный состав по п. 35 раздела VI. Шаблон каждый оператор собирает сам. В этом гайде — все 13 элементов состава с комментариями по заполнению, кто подписывает отчёт, типовые ошибки первых отчётов и чек-лист готовности из восьми пунктов.
ФСТЭК России утвердила «Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ» — 24 страницы, шесть разделов, 21 направление деятельности и 8 видов требований. До этой даты единой методики самооценки зрелости у российских операторов не было: кто-то адаптировал CMMI, кто-то собирал чек-листы по приказам.
Методика привязана к пяти приказам ФСТЭК:
- № 117 от 11.04.2025 — ГИС, действует с 01.03.2026
- № 239 от 25.12.2017 — значимые объекты КИИ
- № 21 от 18.02.2013 — ИСПДн
- № 31 от 14.03.2013 — АСУ ТП
- № 31 от 28.02.2017 — ИС управления производством ОПК
Частая ошибка обзоров — «приказы 117/239/21/31»: приказов пять, и № 31 — это два самостоятельных документа.
Сама методика — рекомендательный документ, в Минюсте не регистрируется. Но для операторов ГИС расчёт показателя уровня зрелости Пзи предусмотрен приказом № 117: п. 31 указывает, что для расчёта «должны применяться методические документы, утверждённые ФСТЭК России». Итог оценки оформляют отчётом — новым документом, состав которого задаёт п. 35 раздела VI. Все 13 элементов состава — ниже в этом гайде.
Два потока отчётности: в ФСТЭК и внутренний
Самая частая путаница первых недель — «куда сдавать отчёт». Разводим два независимых потока.
| Поток | Что направляется | Куда и когда |
|---|---|---|
| Отчётность по приказу № 117 | Результаты расчёта показателей Кзи и Пзи | В ФСТЭК России — не позднее 5 рабочих дней после дня расчёта (п. 32). Кзи — не реже 1 раза в 6 месяцев, Пзи — не реже 1 раза в 2 года. При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней |
| Отчёт об оценке уровня зрелости (п. 35 раздела VI методики) | Полный отчёт: 13 элементов, включая подтверждающие документы и рекомендации | Никуда не сдаётся — внутренний документ. Подписывают специалисты-оценщики, утверждает руководитель либо ответственный за защиту информации (п. 36 раздела VI) |
Терминологический нюанс: в методике показатель обозначен как Узи, в приказе № 117 — Пзи. Слово «Пзи» в тексте методики не встречается, поэтому соответствие показателей для отчётности по приказу подтверждает специалист. Выпустит ФСТЭК разъяснения — обновим этот материал.
Уровни зрелости ФСТЭК: шкала и пороги Узи
Шкала результатов в методике — четыре уровня зрелости плюс нулевой (п. 9: показатель Узи может иметь одно из четырёх значений, отсутствие уровня — «нулевой»). Пороги по значению Узи:
- Начальный — 1 ≤ Узи < 2: управление деятельностью осуществляется формально, мероприятия и меры реализованы не в полной мере или с отдельными недостатками
- Системный — 2 ≤ Узи < 3: управление выстроено на системном уровне, меры реализуются с учётом результатов выявления и оценки актуальных угроз и уязвимостей
- Контролируемый — 3 ≤ Узи < 4: к системному уровню добавляется периодическая проверка реализации мероприятий и мер
- Верифицируемый — Узи ≥ 4: эффективность реализации периодически проверяется с привлечением внешней (независимой) организации (таблица 1 методики)
- Нулевой (отсутствует) — Узи < 1: управление деятельностью не осуществляется, мероприятия и меры не реализованы
Целевые уровни методика формулирует как рекомендацию: по п. 11 для ИСПДн рекомендуется устанавливать целевой уровень не ниже 3 при УЗ-1, не ниже 2 при УЗ-2 и не ниже 1 при УЗ-3 и УЗ-4. Верифицируемый уровень от контролируемого отличает именно внешняя верификация: без периодических независимых оценок подтвердить Узи ≥ 4 не получится — такую внешнюю оценку зрелости проводит лицензиат ФСТЭК, и по формулировке методики она «имеет более высокую объективность».
Состав отчёта по п. 35 раздела VI: 13 элементов
Утверждённой формы нет, есть только обязательный состав. Ниже — все 13 подпунктов и пояснения, что писать в каждом.
| Подпункт | Содержание | Комментарий по заполнению |
|---|---|---|
| а | Сведения об операторе и действующие требования по защите информации | Реквизиты + перечень применимых приказов из пяти: № 117, № 239, № 21 и два приказа № 31 (от 14.03.2013 и от 28.02.2017) |
| б | Дата проведения оценки | Период работ, не только дата утверждения |
| в | Лица, проводившие оценку | ФИО, должности, организация, контакты; при внешней оценке — реквизиты лицензиата |
| г | Участники, включая предоставлявших исходные данные | Все подразделения-источники — пригодится при споре о нулевых значениях |
| д | Результаты предыдущей оценки + графика | При первой оценке — «оценка проводится впервые» |
| е | Исходные данные (перечень п. 19) | 13 типов: от политики защиты информации до результатов инструментальных средств |
| ж | Методы и инструменты | GRC, SOAR/SecOps, EA-инструменты; п. 20«г» прямо допускает языковые модели |
| з | Перечень направлений оценки | 21 направление минус исключённые по п. 13 с обоснованием |
| и | Результаты по видам требований + расчёт по направлениям | Таблица 21 × 8 с весами |
| к | Текущие уровни с подтверждающими документами | Самая трудоёмкая часть — см. следующий раздел |
| л | Графическая интерпретация целевых уровней | Диаграмма профиля уровней зрелости |
| м | Направления с недостигнутыми целями | Gap-лист: где текущий уровень ниже целевого |
| н | Рекомендации | Мероприятия + сроки + ответственные подразделения и работники |
Подпункт «к»: почему на него уходит больше всего времени
Подпункт «к» требует по каждому из 21 направления привести подробную информацию о реализации требований — с указанием подтверждающих документов, инструментальных средств, отчётной документации и результатов мероприятий. Не «уровень 2,3», а доказательная база под эту цифру.
На практике это матрица «направление → доказательства»:
- Организация и управление деятельностью — политика защиты информации, приказы о назначении ответственных
- Повышение уровня знаний и информированности — журналы инструктажей и программы обучения
- Защита при взаимодействии с подрядными организациями — договоры, в которых установлены требования к уровню зрелости подрядчика (такую практику прямо предусматривает п. 5 методики)
- Мониторинг информационной безопасности — отчёты SIEM или журналы событий
Кстати, в п. 20«г» методики языковые модели прямо названы допустимым инструментом оценки — редкий случай, когда регулятор легализовал LLM. А вести матрицу «направление → доказательства» как постоянный процесс удобно в SGRC-платформе.
Здесь же зарыто главное правило качества данных: по п. 24, если подразделение не представило запрошенные документы, направлениям присваиваются нулевые значения. А п. 22 требует разделения ролей — специалист не должен оценивать материалы о результатах собственной работы.
Если организационно-распорядительные документы уже собраны — например, сгенерированы в конструкторе ОРД Кибероснова — большая часть матрицы «к» заполняется из готового реестра документов. Если документов нет, начинать нужно не с отчёта, а с базового пакета ОРД.
Кто подписывает отчёт и чем рискует оператор
По п. 36 раздела VI отчёт подписывают специалисты, проводившие оценку, утверждает — руководитель организации либо ответственное лицо за защиту информации. Методика закрепляет ответственность оператора за качество и объективность проведённой оценки.
Прямой административной статьи «за отсутствие отчёта об оценке зрелости» в КоАП нет. Впрочем, регулятор может отнести формальную или недостоверную оценку к общим нарушениям требований о защите информации: по ч. 6 ст. 13.12 КоАП РФ штраф для юридических лиц составляет от 50 000 до 100 000 ₽. Существеннее другое: завышенный на бумаге уровень зрелости при реальном инциденте станет аргументом против оператора — документ подписан, ответственность зафиксирована.
Типовые ошибки первых отчётов
По анализу первых обсуждений методики и опыту смежных оценок — четыре ошибки, которые будут встречаться чаще всего.
- Частичная оценка выдаётся за полную. Оценили 10 направлений из 21 «на пилоте» — а в отчёте вывод об уровне зрелости всей организации. Исключать направления можно только по п. 13 (нет технологии) и с обоснованием.
- «Не оценено» записывают как нулевой уровень. Нулевые значения по п. 24 — санкция за непредставление данных, а не синоним «не успели посмотреть». Смешение искажает и текущий уровень, и будущую динамику.
- Целевой уровень называют требованием. П. 11 формулирует целевые уровни как рекомендацию («рекомендуется устанавливать… не ниже»). Писать в отчёте «организация обязана достичь уровня 3» — юридически некорректно.
- Ссылка «п. 35» без раздела. В оригинале методики нумерация пунктов 34–36 задвоена: они есть и в разделе V (планы мероприятий), и в разделе VI (отчёт). Корректная ссылка — «п. 35 раздела VI».
Чек-лист готовности к составлению отчёта
Перед тем как открывать шаблон отчёта, проверьте себя по восьми пунктам:
- Издан приказ о проведении оценки: назначены специалисты, определены сроки и область оценки
- Соблюдено разделение ролей по п. 22 — оценщики не проверяют собственную работу
- Собраны исходные данные по п. 19 — как минимум политика, ОРД о полномочиях, регламенты, план мероприятий
- Определён перечень направлений: исключения по п. 13 оформлены с обоснованием
- Установлены целевые уровни (для ИСПДн — ориентир по УЗ: подробнее в статье для операторов ПДн)
- Проведены и задокументированы опросы работников (п. 25)
- Подготовлена матрица подтверждающих документов для подпункта «к»
- Есть результаты предыдущей оценки или зафиксировано, что оценка первая
Дальше сборка укладывается в три шага:
- расчёт по таблице 21 × 8;
- заполнение 13 элементов по составу выше;
- подписи специалистов-оценщиков и утверждение по п. 36 раздела VI.
Сам расчёт Узи по 21 направлению удобно выполнить в онлайн-калькуляторе оценки зрелости, а состав отчёта по подпунктам, ответы на частые вопросы и генератор — на странице документа «Отчёт об оценке уровня зрелости».

Котов Алексей
Эксперт Киберосновы
Специалист по информационной безопасности с 12-летним опытом. Сертифицированный аудитор по 152-ФЗ. Провёл более 200 аудитов обработки персональных данных для компаний различных отраслей.
Часто задаваемые вопросы
Связанные материалы
Нужен полный пакет документов по 152-ФЗ?
Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.