Методика ФСТЭК по оценке зрелости защиты информации: что изменилось и как проводится оценка
7 Августа ФСТЭК России опубликовал методику оценки уровня зрелости деятельности при обеспечении безопасности значимых объектов КИИ.
Кто может использовать методику?
- Субъекты КИИ со значимыми объектами КИИ
- Операторы ГИС
- Подрядные организациям, осуществляющие предоставление услуг по защите информации
- Операторы ИСПДн
Оценка уровня зрелости может проводиться операторами систем самостоятельно или с привлечением внешних организаций, лицензиатов ФСТЭК, при этом ФСТЭК рекомендует осуществлять внешние проверки ввиду обеспечения независимости результата в данном случае.
Требования к уровню зрелости могут устанавливаться операторами к своим подрядным организациям.
Из чего состоит оценка уровня зрелости?
- Определение областей оценки, в рамках которых осуществляется оценка уровня зрелости
- Сбор информации и ее анализ в целях определения оценки текущего уровня зрелости по каждому направлению
- Определение уровня зрелости деятельности в области защиты информации (усреднение оценок текущих уровней зрелости по каждому из направлений)
- Формирование рекомендаций по совершенствованию защиты информации с целью достижения целевой уровня зрелости
- Формирование отчета по результатам проведения оценки уровня зрелости
Определение областей оценки, в рамках которых осуществляется оценка уровня зрелости
При проведении мероприятий по оценке уровня зрелости в первую очередь необходимо определить состав направлений, в рамках которых осуществляется оценка текущего уровня зрелости.
В состав направлений (базового состава) входит:
- Организация и управление деятельностью
- Выявление и оценка угроз безопасности информации
- Контроль конфигураций информационных систем
- Управление уязвимостями
- Управление обновлениями
- Защита информации при обращении с информацией ограниченного доступа
- Защита информации при применении конечных устройств
- Защита информации при применении мобильных устройств
- Защита удаленного доступа
- Защита беспроводного доступа
- Защита привилегированного доступа
- Мониторинг информационной безопасности
- Разработка безопасного программного обеспечения
- Физическая защита
- Непрерывность функционирования
- Повышение уровня знаний и информированности
- Защита информации при взаимодействии с подрядными организациями
- Защита от компьютерных атак, направленных на отказ в обслуживании
- Защита информации при использовании искусственного интеллекта
- Защита информационных систем и содержащейся в них информации
- Контроль уровня защищенности
В рамках проведения определения актуальных направлений, допускается адаптация указанного состава направлений в случае отсутствия в организации отдельных технологий обработки информации. При этом также должно осуществляться выделение дополнительных направлений, в случае их установления отраслевыми и ведомственными требованиями в области защиты информации.
В отношении каждого из актуальных направлений деятельности по защите информации, должен быть произведен сбор свидетельств для их оценки в соответствии с актуальными требованиями.
В состав свидетельств, позволяющих оценить требования входят:
- Внутренняя документация организации по защите информации
- Планы совершенствования системы защиты информации
- Результаты прошлых оценок уровней зрелости (отчеты)
- Акты, протоколы, отчеты формируемые в организации в рамках обеспечения деятельности по защите информации, в том числе по результатам проведения контроля защищенности
- Материалы, формируемые по результатам государственного контроля в области защиты информации
- Фрагменты интервью сотрудников организации по вопросам обеспечения защиты информации
- Результаты наблюдений проверяющих лиц в части обеспечения защиты информации в организации
- Результаты функционирования инструментах средств, используемых для анализа защищенности информации или средств мониторинга информационной безопасности
Сбор информации и ее анализ в целях определения оценки текущего уровня зрелости по каждому направлению
Сбор и анализ свидетельств должен осуществляться подготовленными сотрудниками, обладающими достаточными компетенциями для обработки всех свидетельств, подлежащих сбору.
Оценка текущего уровня зрелости должна осуществляться по каждому из направлений путем оценки соответствия направлений требованиям к реализации.
В состав требований к реализации направлений входят:
- Документирование
- Фактическое выполнение
- Применение инструментальных средств
- Квалификация сотрудников, задействованных в реализации направления защиты информации
- Наличие контроля выполнения
- Обучение и повышение осведомленности сотрудников
- Наличие внешнего аудита
- Актуализация (совершенствование)
Каждое требование к реализации оценивается от 0 до 1, с шагом 0.5, и подразумевает типовые выводы о реализации, где:
- 0 – не реализуется/ не соответствует требованиям
- 0.5 – реализуется частично/ бессистемно
- 1 – реализуется в полном объеме, на системной основе
Степень выполнения требования оценивается путем присвоения каждой оценке весового коэффициента, сумма степеней выполнения требований определяет значение уровня зрелости направления. Дополнительно стоит учесть, что значение уровня зрелости направления не является его текущем уровнем зрелости, так как текущий уровень зрелости определяется в соответствии с критериями, предусматривающими получение определенных значений степеней выполнения видов требований и значения уровней зрелости по направлению одновременно.
То есть, если значение уровня зрелости соответствует требованиям к конкретному уровню зрелости, это не означает, что данный уровень зрелости будет определен для указанного направления без соответствия степеней выполнения видов требований.

Фактически, для получения каждого из уровней зрелости необходимо выполнение следующих требований:
Для 1 текущего уровня зрелости направления
Частичная реализация:
- Документирования
- Фактического выполнения
- Использования инструментальных средств
Для 2 текущего уровня зрелости направления
Частичная реализация:
- Документирования
- Фактического выполнения
- Использования инструментальных средств
- Наличия квалификации сотрудников
- Контроля выполнения
Для 3 текущего уровня зрелости направления
Частичная реализация:
- Использования инструментальных средств
- Наличия квалификации сотрудников
- Обучения и повышения осведомленности сотрудников
Полная реализация:
- Документирования
- Фактического выполнения
- Контроля выполнения
Для 4 текущего уровня зрелости направления
Частичная реализация:
- Использования инструментальных средств
- Наличия квалификации сотрудников
Полная реализация:
- Документирования
- Фактического выполнения
- Контроля выполнения
- Обучения и повышения осведомленности сотрудников
- Внешнего аудита
- Актуализации (совершенствования)
Для 0 уровня зрелости направления – невыполнение минимальных требований, предусмотренных для остальных уровней зрелости направлений.
Определение уровня зрелости деятельности в области защиты информации
По результатам оценки текущего уровня зрелости по каждому из актуальных направлений осуществляется оценка уровня зрелости деятельности в области защиты информации, которая фактически представляет собой подсчет среднего арифметического текущих уровней зрелости по каждому из направлений.
Определение уровня зрелости осуществляется на основе его значения, где:
- Значение уровня зрелости менее 1 – нулевой уровень зрелости
- Значение уровня зрелости от 1 или равно 1 до 2 – начальный уровень зрелости
- Значение уровня зрелости от 2 или равно 2 до 3 – системный уровень зрелости
- Значение уровня зрелости от 3 или равно 3 до 4 – контролируемый уровень зрелости
- Значение уровня зрелости равно 4 – верифицируемый уровень зрелости
Поведенная оценка уровня зрелости впоследствии должна использоваться для анализа в рамках проведения последующих оценок уровней зрелости и отслеживания динамики повышения уровня зрелости.
По результатам проведения оценки уровня зрелости необходимо обеспечить сравнение текущих уровней зрелости по каждому направлению их целевым значениям. В случае недостижения текущих уровней зрелости целевым значениям, оператор системы должен разработать план совершенствования защиты информации с целью достижения целевых уровней зрелости.
При этом, даже в случае достижения целевых уровней зрелости по каждому из направлений, оператор должен установить повышенные целевые уровни зрелости и соответственно запланировать мероприятия по совершенствованию системы защиты информации для достижения целевых значений с целью получения положительной динамики при проведении оценок уровней зрелости в будущем.
В качестве целевых уровней зрелости ФСТЭК рекомендует рассматривать:
- Для ГИС 3 класса, ИСПДн с требуемым 3 и 4 уровнем защищенности ПДн в них, объектов КИИ 3 категории значимости – начальный уровень зрелости
- Для ГИС 2 класса, ИСПДн с требуемым 2 уровнем защищенности ПДн в них, объектов КИИ 2 категории значимости – системный уровень зрелости
- Для ГИС 1 класса, ИСПДн с требуемым 1 уровнем защищенности ПДн в них, объектов КИИ 1 категории значимости – контролируемый уровень зрелости
Формирование отчета по результатам проведения оценки уровня зрелости
По результатам проведения мероприятий, проводимых в соответствии с методикой оценки уровня зрелости, должен быть сформирован отчет, отражающий описание проводимых мероприятий, в том числе содержащий:
- Сведения об организации
- Сроки проведения оценки уровня зрелости
- Сведения о лицах, задействованных в предоставлении, а также сборе и анализе свидетельств
- Сведения о результатах прошлых оценок уровня зрелости
- Сведения об используемых методах и средствах оценки
- Перечень областей оценки
- Результаты оценок степеней выполнения видов требований по каждому актуальному направлению
- Результаты определения текущего уровня зрелости по каждому направлению и степени достижения целевых значений, в том числе с графической интерпретацией (графики, диаграммы)
- Рекомендации по совершенствованию системы защиты, с указанием конкретных мероприятий и сроков на их реализацию
Подписывайтесь на канал ИТ. Право. Безопасность в Telegram
