Отчёт об оценке уровня зрелости деятельности по защите информации
Отчёт об оценке уровня зрелости — новый внутренний документ оператора: фиксирует результаты оценки по 21 направлению деятельности. ФСТЭК утвердила только состав — 13 элементов п. 35 раздела VI, формы нет. Разбираем каждый элемент и показываем, какие данные уже есть в ваших документах. Генератор отчёта уже в разработке, ранний доступ открываем по списку.
* В раннем доступе — первые 3 документа бесплатно с автозаполнением под вашу организацию из 27 реестров.
Что это за документ и почему он появился
7 августа 2026 года ФСТЭК России утвердила «Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (далее — методика). По её итоговому разделу VI результаты оценки оформляются отчётом — документом, которого раньше в практике операторов не существовало.
Сразу разведём два потока отчётности: их часто путают. Результаты расчёта показателей Кзи и Пзи операторы государственных информационных систем направляют в ФСТЭК России — не позднее 5 рабочих дней после дня расчёта (п. 32 приказа № 117). Отчёт об оценке уровня зрелости — внутренний документ: его подписывают специалисты, проводившие оценку, утверждает руководитель организации либо ответственный за защиту информации, и в ФСТЭК он не сдаётся.
Сама методика — рекомендательный документ, в Минюсте не регистрируется. Но для операторов ГИС расчёт показателя уровня зрелости Пзи предусмотрен приказом ФСТЭК № 117: п. 31 прямо указывает, что для расчёта «должны применяться методические документы, утверждённые ФСТЭК России». Методика привязана к пяти приказам:
- № 117 — ГИС (с 01.03.2026)
- № 239 — значимые объекты КИИ
- № 21 — ИСПДн
- № 31 от 14.03.2013 — АСУ ТП
- № 31 от 28.02.2017 — ИС управления производством ОПК
Когда нужен отчёт: цикл оценки и сроки
Отчёт завершает каждый цикл оценки: рассчитали уровень зрелости Узи по 21 направлению → оформили отчёт → составили план мероприятий по повышению уровня → выполнили → провели повторную оценку. Для операторов ГИС ориентиры периодичности задаёт п. 32 приказа № 117: показатель защищённости Кзи — не реже 1 раза в 6 месяцев, показатель уровня зрелости Пзи — не реже 1 раза в 2 года. При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней со дня завершения оценки.
Для операторов ИСПДн и субъектов КИИ жёсткая периодичность методикой не задана — её устанавливает сам оператор во внутреннем порядке проведения оценки. Один нюанс терминологии: в методике показатель обозначен как Узи, в приказе № 117 фигурирует Пзи; соответствие этих показателей для отчётности по приказу № 117 подтверждает специалист. Материалы обновим, когда выйдут разъяснения ФСТЭК.
Целевой уровень: у операторов ИСПДн он выводится из УЗ
Пункт 11 методики рекомендует устанавливать целевой уровень зрелости «не ниже» определённого значения в зависимости от категории систем: для ИСПДн УЗ-1 — не ниже 3, для УЗ-2 — не ниже 2, для УЗ-3 и УЗ-4 — не ниже 1 (аналогично для классов ГИС и категорий значимых объектов КИИ). Это рекомендация: жёсткого требования нет, оператор вправе установить планку выше.
Если уровень защищённости вашей ИСПДн уже определён (поможет <a href="/documents/akt-uz">акт определения УЗ</a> или <a href="/tools/calculator-uz">калькулятор УЗ</a>), целевой уровень зрелости известен автоматически. Рассчитать сам текущий уровень можно в <a href="https://117fstec.credos.ru/maturity" rel="noopener">калькуляторе оценки зрелости</a>, а для внешней независимой оценки (без неё недостижим высший уровень «верифицируемый») — привлечь <a href="https://credos.ru" rel="noopener">организацию с лицензией ТЗКИ</a>.
Состав отчёта об оценке уровня зрелости: 13 элементов п. 35 раздела VI
| Подпункт | Что должно быть в отчёте | Откуда берутся данные |
|---|---|---|
| а | Сведения об операторе и действующие в организации требования по защите информации | Реквизиты организации + применяемые фреймворки — заполнится автоматически из вашего профиля (в генераторе отчёта) |
| б | Дата проведения оценки | Дата фиксируется при формировании отчёта |
| в | Лица, проводившие оценку: ФИО, должность, организация, контакты | Реестр сотрудников; при внешней оценке — реквизиты лицензиата |
| г | Лица, участвовавшие в оценке, в том числе предоставлявшие исходные данные | Реестры сотрудников и подразделений |
| д | Результаты предыдущей оценки с графической интерпретацией (при её проведении) | Предыдущий снимок оценки — нужна история |
| е | Исходные данные, на основании которых проводилась оценка (перечень п. 19) | Ваши ОРД: политика, приказы, регламенты, журналы — если документы сгенерированы в конструкторе, перечень соберётся автоматически |
| ж | Используемые методы и инструменты оценки | Описание + реестр средств защиты и ИТ-активов |
| з | Перечень направлений (областей оценки) | 21 направление минус исключённые по п. 13 |
| и | Результаты оценки степени выполнения видов требований и расчёт по каждому направлению | Расчётная таблица: 21 направление × 8 видов требований |
| к | Текущие уровни зрелости по направлениям с подтверждающими документами, инструментальными средствами и результатами мероприятий | Матрица «направление → документы-доказательства» из реестра документов конструктора (см. разбор ниже) |
| л | Графическая интерпретация целевых уровней на основе текущих | Диаграмма профиля уровней зрелости |
| м | Направления с недостигнутыми целевыми значениями и виды требований с недостатками | Gap-анализ по результатам расчёта |
| н | Рекомендации: мероприятия, сроки, ответственные подразделения и работники | Заготовка плана мероприятий из gap-анализа + реестры подразделений |
Скачайте шаблон отчёта — единственный в открытом доступе
Мы собрали шаблон отчёта в DOCX: все 14 разделов в порядке п. 35 раздела VI — от сведений об операторе до блока подписей по п. 36. В каждом поле — подсказка, что писать и на какой пункт методики опираться: перечень исходных данных по п. 19, формулировки для методов и инструментов по п. 20, структура рекомендаций по подпункту «н». Таблица направлений заполнена демонстрационными значениями — замените их результатами своего расчёта.
Шаблон закрывает форму, но не содержание: подтверждающие документы для подпункта «к», перечень исходных данных и привязку ОРД к 21 направлению придётся собирать по вашей организации. Если документы созданы в конструкторе Кибероснова — эти разделы заполняются из существующего реестра документов автоматически.
Скачайте шаблон отчёта — бесплатно, без регистрации
DOCX, 14 разделов по п. 35 раздела VI с подсказками в каждом поле. Единственный шаблон отчёта об оценке уровня зрелости в открытом доступе.
Скачать шаблон DOCXКто подписывает и утверждает отчёт
Порядок задан п. 36 раздела VI методики: отчёт подписывают специалисты, проводившие оценку, а утверждает руководитель организации либо ответственное лицо за защиту информации. Формулировка методики жёсткая: «оператор несёт ответственность за качество и объективность проведённой оценки».
Два требования к организации работ, на которые проверяющий (внешний аудитор или регулятор) посмотрит в первую очередь. Первое — разделение ролей (п. 22): специалисты по сбору и анализу исходных данных не должны оценивать материалы, характеризующие результаты их собственной работы. Второе касается полноты данных (п. 24): если подразделение не представило запрошенные документы, соответствующим направлениям присваиваются нулевые значения — «дыра» в данных напрямую снижает итоговый уровень.
Исходные данные по п. 19: что должно быть собрано до оценки
Пункт 19 методики перечисляет 13 типов исходных данных. Первые шесть — документы, которые генерирует наш конструктор:
- политика защиты информации
- ОРД о полномочиях ответственных лиц
- ОРД о полномочиях подразделений
- внутренние стандарты и регламенты
- план мероприятий по совершенствованию
- отчёты и протоколы по результатам мероприятий
Остальные семь — результаты деятельности:
- предыдущая оценка уровня зрелости (при наличии)
- отчёты по контролю и анализу защищённости
- акты госконтроля
- результаты опроса работников (по п. 25 подлежат документированию)
- результаты наблюдения за деятельностью работников
- результаты наблюдения за функционированием средств
- данные инструментальных средств оценки защищённости и мониторинга
Если пакет ОРД по 152-ФЗ и приказам ФСТЭК у вас уже собран, большая часть исходных данных готова. Нет — начните с <a href="/documents">базового комплекта документов</a>: без него отчёт получится формальным, а направления без подтверждений уйдут в ноль.
Подпункт «к»: подтверждающие документы — самая трудоёмкая часть
Подпункт «к» п. 35 раздела VI требует большего, чем одна цифра уровня: нужна подробная информация о реализации требований — с указанием подтверждающих документов, инструментальных средств, отчётной документации и результатов мероприятий. По каждому из 21 направления.
На практике это матрица «направление → документы-доказательства»:
- «Организация и управление деятельностью» — политика и приказы о назначении ответственных
- «Повышение уровня знаний и информированности» — журналы инструктажей и программы обучения
- «Защита информации при взаимодействии с подрядными организациями» — договоры с требованиями к уровню зрелости подрядчика (п. 5 методики прямо это допускает)
Именно здесь виден разрыв между калькулятором и полноценным отчётом: калькулятор посчитает цифру Узи, но подтверждающие документы из воздуха не возьмёт. Если ОРД созданы в конструкторе — привязка документов к направлениям собирается из готового реестра.
Ретроспектива: зачем хранить прошлые оценки
По подпункту «д» в отчёт входят результаты предыдущей оценки, а п. 33 задаёт четыре официальные категории динамики: позитивная (рост уровня организации к следующему значению Узи), положительная (рост по отдельным направлениям), нулевая и негативная (снижение хотя бы по одному критерию). Позитивная и положительная звучат как синонимы, но в методике это разные термины.
Практическое следствие: результаты каждой оценки нужно хранить как неизменяемый снимок — иначе через два года сравнивать будет не с чем, и подпункт «д» в отчёте останется пустым.
Сопутствующие документы оценки
Отчёт — вершина документального цикла. По тексту методики оператору также понадобятся:
- приказ о проведении оценки уровня зрелости — назначение специалистов, сроки, область (пп. 6, 21, 22)
- внутренний порядок проведения оценки — периодичность для ИСПДн и КИИ методика оставляет на усмотрение оператора
- протоколы опроса работников (п. 25 требует документировать)
- обоснование исключения направлений (п. 13 — например, нет беспроводных сетей или собственной разработки ПО)
- план мероприятий по повышению уровня зрелости (разд. V)
- решение об установлении целевых уровней зрелости (форма — на усмотрение оператора, обычно приказ)
Все эти документы появятся в конструкторе вместе с генератором отчёта — <a href="/pricing#waitlist">ранний доступ по списку</a>.
Соберите отчёт из документов, которые уже есть
Утверждённого шаблона отчёта об оценке уровня зрелости не существует — ФСТЭК задала только обязательный состав из 13 элементов п. 35 раздела VI. Конструктор станет готовым шаблоном: реквизиты, перечень исходных данных и привязка ОРД к 21 направлению соберутся из уже созданных документов, а на выходе получится образец отчёта, заполненный вашими данными. Генератор отчёта готовится к выпуску — <a href="/pricing#waitlist">получить ранний доступ</a>.
Часто задаваемые вопросы
Нужна помощь с этим документом?
«Отчёт об оценке уровня зрелости деятельности по защите информации» — сложный документ, который требует экспертизы. Обратитесь к специалистам Кибероснова — мы подготовим его под вашу организацию.
Готовы создать документ под вашу организацию?
В раннем доступе — 3 документа бесплатно с автозаполнением из 27 реестров. Или закажите полный пакет под ключ от 120 000 ₽.