Кибероснова152-ФЗ
По методике ФСТЭК от 07.08.2026
152-ФЗОбновлено: 13 августа 2026 г.5 мин

Отчёт об оценке уровня зрелости деятельности по защите информации

Отчёт об оценке уровня зрелости — новый внутренний документ оператора: фиксирует результаты оценки по 21 направлению деятельности. ФСТЭК утвердила только состав — 13 элементов п. 35 раздела VI, формы нет. Разбираем каждый элемент и показываем, какие данные уже есть в ваших документах. Генератор отчёта уже в разработке, ранний доступ открываем по списку.

* В раннем доступе — первые 3 документа бесплатно с автозаполнением под вашу организацию из 27 реестров.

Что это за документ и почему он появился

7 августа 2026 года ФСТЭК России утвердила «Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (далее — методика). По её итоговому разделу VI результаты оценки оформляются отчётом — документом, которого раньше в практике операторов не существовало.

Сразу разведём два потока отчётности: их часто путают. Результаты расчёта показателей Кзи и Пзи операторы государственных информационных систем направляют в ФСТЭК России — не позднее 5 рабочих дней после дня расчёта (п. 32 приказа № 117). Отчёт об оценке уровня зрелости — внутренний документ: его подписывают специалисты, проводившие оценку, утверждает руководитель организации либо ответственный за защиту информации, и в ФСТЭК он не сдаётся.

Сама методика — рекомендательный документ, в Минюсте не регистрируется. Но для операторов ГИС расчёт показателя уровня зрелости Пзи предусмотрен приказом ФСТЭК № 117: п. 31 прямо указывает, что для расчёта «должны применяться методические документы, утверждённые ФСТЭК России». Методика привязана к пяти приказам:

  • № 117 — ГИС (с 01.03.2026)
  • № 239 — значимые объекты КИИ
  • № 21 — ИСПДн
  • № 31 от 14.03.2013 — АСУ ТП
  • № 31 от 28.02.2017 — ИС управления производством ОПК

Когда нужен отчёт: цикл оценки и сроки

Отчёт завершает каждый цикл оценки: рассчитали уровень зрелости Узи по 21 направлению → оформили отчёт → составили план мероприятий по повышению уровня → выполнили → провели повторную оценку. Для операторов ГИС ориентиры периодичности задаёт п. 32 приказа № 117: показатель защищённости Кзи — не реже 1 раза в 6 месяцев, показатель уровня зрелости Пзи — не реже 1 раза в 2 года. При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней со дня завершения оценки.

Для операторов ИСПДн и субъектов КИИ жёсткая периодичность методикой не задана — её устанавливает сам оператор во внутреннем порядке проведения оценки. Один нюанс терминологии: в методике показатель обозначен как Узи, в приказе № 117 фигурирует Пзи; соответствие этих показателей для отчётности по приказу № 117 подтверждает специалист. Материалы обновим, когда выйдут разъяснения ФСТЭК.

Целевой уровень: у операторов ИСПДн он выводится из УЗ

Пункт 11 методики рекомендует устанавливать целевой уровень зрелости «не ниже» определённого значения в зависимости от категории систем: для ИСПДн УЗ-1 — не ниже 3, для УЗ-2 — не ниже 2, для УЗ-3 и УЗ-4 — не ниже 1 (аналогично для классов ГИС и категорий значимых объектов КИИ). Это рекомендация: жёсткого требования нет, оператор вправе установить планку выше.

Если уровень защищённости вашей ИСПДн уже определён (поможет <a href="/documents/akt-uz">акт определения УЗ</a> или <a href="/tools/calculator-uz">калькулятор УЗ</a>), целевой уровень зрелости известен автоматически. Рассчитать сам текущий уровень можно в <a href="https://117fstec.credos.ru/maturity" rel="noopener">калькуляторе оценки зрелости</a>, а для внешней независимой оценки (без неё недостижим высший уровень «верифицируемый») — привлечь <a href="https://credos.ru" rel="noopener">организацию с лицензией ТЗКИ</a>.

Состав отчёта об оценке уровня зрелости: 13 элементов п. 35 раздела VI

ПодпунктЧто должно быть в отчётеОткуда берутся данные
аСведения об операторе и действующие в организации требования по защите информацииРеквизиты организации + применяемые фреймворки — заполнится автоматически из вашего профиля (в генераторе отчёта)
бДата проведения оценкиДата фиксируется при формировании отчёта
вЛица, проводившие оценку: ФИО, должность, организация, контактыРеестр сотрудников; при внешней оценке — реквизиты лицензиата
гЛица, участвовавшие в оценке, в том числе предоставлявшие исходные данныеРеестры сотрудников и подразделений
дРезультаты предыдущей оценки с графической интерпретацией (при её проведении)Предыдущий снимок оценки — нужна история
еИсходные данные, на основании которых проводилась оценка (перечень п. 19)Ваши ОРД: политика, приказы, регламенты, журналы — если документы сгенерированы в конструкторе, перечень соберётся автоматически
жИспользуемые методы и инструменты оценкиОписание + реестр средств защиты и ИТ-активов
зПеречень направлений (областей оценки)21 направление минус исключённые по п. 13
иРезультаты оценки степени выполнения видов требований и расчёт по каждому направлениюРасчётная таблица: 21 направление × 8 видов требований
кТекущие уровни зрелости по направлениям с подтверждающими документами, инструментальными средствами и результатами мероприятийМатрица «направление → документы-доказательства» из реестра документов конструктора (см. разбор ниже)
лГрафическая интерпретация целевых уровней на основе текущихДиаграмма профиля уровней зрелости
мНаправления с недостигнутыми целевыми значениями и виды требований с недостаткамиGap-анализ по результатам расчёта
нРекомендации: мероприятия, сроки, ответственные подразделения и работникиЗаготовка плана мероприятий из gap-анализа + реестры подразделений

Скачайте шаблон отчёта — единственный в открытом доступе

Мы собрали шаблон отчёта в DOCX: все 14 разделов в порядке п. 35 раздела VI — от сведений об операторе до блока подписей по п. 36. В каждом поле — подсказка, что писать и на какой пункт методики опираться: перечень исходных данных по п. 19, формулировки для методов и инструментов по п. 20, структура рекомендаций по подпункту «н». Таблица направлений заполнена демонстрационными значениями — замените их результатами своего расчёта.

Шаблон закрывает форму, но не содержание: подтверждающие документы для подпункта «к», перечень исходных данных и привязку ОРД к 21 направлению придётся собирать по вашей организации. Если документы созданы в конструкторе Кибероснова — эти разделы заполняются из существующего реестра документов автоматически.

Скачайте шаблон отчёта — бесплатно, без регистрации

DOCX, 14 разделов по п. 35 раздела VI с подсказками в каждом поле. Единственный шаблон отчёта об оценке уровня зрелости в открытом доступе.

Скачать шаблон DOCX

Кто подписывает и утверждает отчёт

Порядок задан п. 36 раздела VI методики: отчёт подписывают специалисты, проводившие оценку, а утверждает руководитель организации либо ответственное лицо за защиту информации. Формулировка методики жёсткая: «оператор несёт ответственность за качество и объективность проведённой оценки».

Два требования к организации работ, на которые проверяющий (внешний аудитор или регулятор) посмотрит в первую очередь. Первое — разделение ролей (п. 22): специалисты по сбору и анализу исходных данных не должны оценивать материалы, характеризующие результаты их собственной работы. Второе касается полноты данных (п. 24): если подразделение не представило запрошенные документы, соответствующим направлениям присваиваются нулевые значения — «дыра» в данных напрямую снижает итоговый уровень.

Исходные данные по п. 19: что должно быть собрано до оценки

Пункт 19 методики перечисляет 13 типов исходных данных. Первые шесть — документы, которые генерирует наш конструктор:

  • политика защиты информации
  • ОРД о полномочиях ответственных лиц
  • ОРД о полномочиях подразделений
  • внутренние стандарты и регламенты
  • план мероприятий по совершенствованию
  • отчёты и протоколы по результатам мероприятий

Остальные семь — результаты деятельности:

  • предыдущая оценка уровня зрелости (при наличии)
  • отчёты по контролю и анализу защищённости
  • акты госконтроля
  • результаты опроса работников (по п. 25 подлежат документированию)
  • результаты наблюдения за деятельностью работников
  • результаты наблюдения за функционированием средств
  • данные инструментальных средств оценки защищённости и мониторинга

Если пакет ОРД по 152-ФЗ и приказам ФСТЭК у вас уже собран, большая часть исходных данных готова. Нет — начните с <a href="/documents">базового комплекта документов</a>: без него отчёт получится формальным, а направления без подтверждений уйдут в ноль.

Подпункт «к»: подтверждающие документы — самая трудоёмкая часть

Подпункт «к» п. 35 раздела VI требует большего, чем одна цифра уровня: нужна подробная информация о реализации требований — с указанием подтверждающих документов, инструментальных средств, отчётной документации и результатов мероприятий. По каждому из 21 направления.

На практике это матрица «направление → документы-доказательства»:

  • «Организация и управление деятельностью» — политика и приказы о назначении ответственных
  • «Повышение уровня знаний и информированности» — журналы инструктажей и программы обучения
  • «Защита информации при взаимодействии с подрядными организациями» — договоры с требованиями к уровню зрелости подрядчика (п. 5 методики прямо это допускает)

Именно здесь виден разрыв между калькулятором и полноценным отчётом: калькулятор посчитает цифру Узи, но подтверждающие документы из воздуха не возьмёт. Если ОРД созданы в конструкторе — привязка документов к направлениям собирается из готового реестра.

Ретроспектива: зачем хранить прошлые оценки

По подпункту «д» в отчёт входят результаты предыдущей оценки, а п. 33 задаёт четыре официальные категории динамики: позитивная (рост уровня организации к следующему значению Узи), положительная (рост по отдельным направлениям), нулевая и негативная (снижение хотя бы по одному критерию). Позитивная и положительная звучат как синонимы, но в методике это разные термины.

Практическое следствие: результаты каждой оценки нужно хранить как неизменяемый снимок — иначе через два года сравнивать будет не с чем, и подпункт «д» в отчёте останется пустым.

Сопутствующие документы оценки

Отчёт — вершина документального цикла. По тексту методики оператору также понадобятся:

  • приказ о проведении оценки уровня зрелости — назначение специалистов, сроки, область (пп. 6, 21, 22)
  • внутренний порядок проведения оценки — периодичность для ИСПДн и КИИ методика оставляет на усмотрение оператора
  • протоколы опроса работников (п. 25 требует документировать)
  • обоснование исключения направлений (п. 13 — например, нет беспроводных сетей или собственной разработки ПО)
  • план мероприятий по повышению уровня зрелости (разд. V)
  • решение об установлении целевых уровней зрелости (форма — на усмотрение оператора, обычно приказ)

Все эти документы появятся в конструкторе вместе с генератором отчёта — <a href="/pricing#waitlist">ранний доступ по списку</a>.

Соберите отчёт из документов, которые уже есть

Утверждённого шаблона отчёта об оценке уровня зрелости не существует — ФСТЭК задала только обязательный состав из 13 элементов п. 35 раздела VI. Конструктор станет готовым шаблоном: реквизиты, перечень исходных данных и привязка ОРД к 21 направлению соберутся из уже созданных документов, а на выходе получится образец отчёта, заполненный вашими данными. Генератор отчёта готовится к выпуску — <a href="/pricing#waitlist">получить ранний доступ</a>.

Часто задаваемые вопросы

Никуда — это внутренний документ оператора (п. 36 раздела VI методики). В ФСТЭК России по п. 32 приказа № 117 направляются результаты расчёта показателей Кзи и Пзи (не позднее 5 рабочих дней после дня расчёта), а не сам отчёт. Отчёт хранится у оператора и может быть предъявлен при контрольных мероприятиях как подтверждение того, что оценка проведена и оформлена.

Нужна помощь с этим документом?

«Отчёт об оценке уровня зрелости деятельности по защите информации» — сложный документ, который требует экспертизы. Обратитесь к специалистам Кибероснова — мы подготовим его под вашу организацию.

* Укажите телефон или email — хотя бы одно обязательно

Нажимая кнопку, вы даёте согласие на обработку персональных данных

Готовы создать документ под вашу организацию?

В раннем доступе — 3 документа бесплатно с автозаполнением из 27 реестров. Или закажите полный пакет под ключ от 120 000 ₽.