ФСТЭКУЗИуровень зрелостиФСТЭКоценка эффективности

Уровень зрелости УЗИ: как ФСТЭК теперь измеряет вашу защиту данных

С августа 2026 действует методика оценки уровня зрелости защиты информации: пять уровней, 21 направление, обязательная переоценка раз в три года. Разбираем, как считается показатель и что готовить оператору.

21 сентября 20265 мин. чтенияКоманда Бюро 152

Уровень зрелости УЗИ: как ФСТЭК измеряет вашу защиту

Вместе с новым приказом ФСТЭК у операторов персональных данных появилась обязанность, которой раньше не было в таком виде: регулярно измерять, насколько эффективно работает защита, и выражать это конкретным числом. Инструмент называется показателем уровня зрелости защиты информации, сокращённо УЗИ. Методика его расчёта утверждена 7 августа 2026 года. Разбираем, как это устроено и что придётся делать.

Зачем это ввели

Логика регулятора понятна: раньше проверялось наличие мер, а не их работоспособность. Компания могла иметь идеальный пакет документов и при этом дырявую инфраструктуру — формально соответствие есть, фактически защиты нет.

Показатель зрелости отвечает на другой вопрос: не «есть ли мера», а «насколько она реально работает».

Разница принципиальная для бизнеса. Документы «для галочки» теперь дают нулевой или начальный уровень зрелости, и это будет видно в отчёте по конкретной цифре, а не останется предметом спора с инспектором.

Пять уровней зрелости

Шкала состоит из пяти ступеней. Вот что означает каждая:

Уровень Название Что это значит на практике
0 Нулевой Управление защитой не осуществляется вообще
1 Начальный Формально соответствует требованиям, но есть недостатки
2 Системный Все требования к управлению реализованы, учитываются угрозы и уязвимости
3 Контролируемый То же плюс периодические проверки работоспособности мер
4 Верифицируемый Эффективность подтверждена внешней независимой организацией

Большинство компаний малого и среднего бизнеса, у которых есть только комплект документов без реальных процессов, попадают на нулевой или начальный уровень. Это не катастрофа сама по себе, но при инциденте и последующем разбирательстве низкая зрелость работает против оператора.

Оценка идёт по 21 направлению

Показатель считается не «в целом», а по двум десяткам конкретных направлений деятельности. Среди них:

  • Управление уязвимостями
  • Защита удалённого доступа
  • Защита информации при использовании искусственного интеллекта
  • Противодействие DDoS-атакам
  • Управление доступом и учётными записями
  • Реагирование на компьютерные инциденты
  • Резервное копирование и восстановление

Список охватывает как классические темы вроде разграничения доступа, так и вещи, которых в приказе 2013 года не было в принципе — ИИ, облачные среды, программные интерфейсы.

Когда оценку надо проводить

Периодичность закреплена жёстко, и это три разных повода:

Когда Комментарий
Перед началом обработки ПДн То есть до запуска новой системы, а не после
Не реже одного раза в три года Плановая переоценка
После компьютерного инцидента Любая утечка или атака запускает внеочередную оценку

Третий пункт заслуживает отдельного внимания. Если у вас случился инцидент, вы обязаны не только уведомить Роскомнадзор в положенные сроки, но и заново оценить эффективность защиты. Отсутствие такой оценки после инцидента — самостоятельное нарушение.

Кто может проводить оценку

Закон даёт два варианта:

Самостоятельно. Оператор проводит оценку своими силами. Дешевле, но требует компетенций и даёт максимум третий уровень зрелости — «контролируемый».

С привлечением лицензиата. Оценку выполняет организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации. Только такой вариант позволяет достичь четвёртого уровня — «верифицируемого», потому что он по определению требует внешнего независимого подтверждения.

Практический момент: если вы работаете с медицинскими данными, биометрией или большими объёмами ПДн, внешняя оценка — это не только более высокий уровень зрелости, но и сильный аргумент в суде. Судебная практика 2026 года показывает, что документально подтверждённая «должная забота» снижает штрафы в разы.

Как зрелость связана со штрафами

Прямой формулы «низкая зрелость — вот такой штраф» в законе нет. Связь работает иначе, через понятие должной осмотрительности оператора.

Когда происходит утечка, суд оценивает, была ли выстроена защита до инцидента. Отчёт об оценке зрелости с конкретными цифрами и датами — это готовое доказательство того, что компания системно занималась безопасностью, а не вспомнила о ней после происшествия.

Наоборот, отсутствие оценки вообще означает, что оператор не выполнял прямое требование регулятора. При разбирательстве это отягчающее обстоятельство.

Что готовить оператору

Чтобы оценка прошла без сюрпризов, нужно заранее иметь:

  1. Актуальную модель угроз — по новому приказу, а не по отменённому №21
  2. Описание инфраструктуры — какие системы обрабатывают ПДн, где физически размещены
  3. Регламенты по каждому из направлений оценки, которые к вам применимы
  4. Журналы и логи — подтверждение, что процессы не только описаны, но и выполняются
  5. Записи о проведённых проверках — если претендуете на уровень выше второго
  6. План устранения недостатков по итогам предыдущей оценки

Что делать прямо сейчас

  1. Выясните, проводилась ли у вас оценка эффективности мер защиты вообще и когда
  2. Прикиньте, на каком уровне зрелости вы находитесь сегодня: есть ли что-то, кроме комплекта документов
  3. Определите, какие из 21 направления применимы к вашей инфраструктуре
  4. Проверьте, актуальна ли модель угроз — без неё оценка не имеет смысла
  5. Решите, проводить оценку своими силами или привлекать лицензиата
  6. Если был инцидент и оценку после него не делали, закройте этот пробел

Главный вывод

Уровень зрелости УЗИ превращает соответствие 152-ФЗ из бинарного «есть документы или нет» в измеримую шкалу от нуля до четырёх. Для добросовестных компаний это хорошая новость: усилия по защите теперь можно предъявить конкретной цифрой, и она работает как аргумент при проверке и в суде. Для тех, у кого защита существует только на бумаге, шкала честно покажет нулевой уровень — и скрыть это будет труднее, чем раньше.

Источники

  • Методика оценки уровня зрелости защиты информации ФСТЭК России от 07.08.2026
  • Приказ ФСТЭК России, вступивший в силу 01.09.2026
  • Часть 4 статьи 19 Федерального закона № 152-ФЗ (оценка эффективности мер)
  • Постановление Правительства РФ № 1119 от 01.11.2012

Не знаете, на каком уровне зрелости находится ваша защита? Закажите оценку — посчитаем показатель по методике ФСТЭК и составим план повышения. Или начните с бесплатного экспресс-аудита.