Оценка уровня зрелости деятельности при обеспечении безопасности значимых объектов КИИ по методике ФСТЭК

Кому необходимо применять методику?

  • Субъектам КИИ со значимыми объектами КИИ
  • Операторам ГИС
  • Операторам ИСПДн
  • Подрядным организациям, осуществляющим предоставление услуг по защите информации
Оценка уровня зрелости деятельности при обеспечении безопасности значимых объектов КИИ по методике ФСТЭК - услуги RTM Group
Оценка уровня зрелости деятельности при обеспечении безопасности значимых объектов КИИ по методике ФСТЭК - от RTM Group
Узнать стоимость?

Эксперты по оценке зрелости безопасности значимых объектов КИИ

Эксперт по оценке зрелости безопасности значимых объектов КИИ Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Задать вопрос эксперту: Музалевский Федор Александрович Все эксперты
Эксперт по оценке зрелости безопасности значимых объектов КИИ Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Задать вопрос эксперту: Кобец Дмитрий Андреевич Все эксперты
Эксперт по оценке зрелости безопасности значимых объектов КИИ Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Задать вопрос эксперту: Гончаров Андрей Михайлович Все эксперты

Что такое оценка уровня зрелости и кто может проводить ее?

Оценка уровня зрелости деятельности в области защиты информации – это качественный и количественный показатель, который характеризует соответствие защиты информации в организации.

Оценка уровня зрелости может проводится в организации самостоятельно или с привлечением организации лицензиата ФСТЭК. При этом ФСТЭК рекомендует привлекать сторонние организации для получения более объективной оценки.

Как часто нужно проводить оценку уровня зрелости?

Сроки и порядок проведения оценки уровня зрелости устанавливаются в нормативно-правовых утверждаемых ФСТЭК России.

В настоящий момент сроки проведения оценки уровня зрелости определены в рамках 117 Приказа ФСТЭК, согласно которому, операторы ГИС должны проводить оценку показателя уровня зрелости не реже 1 раза в 2 года.

На основании проектов изменений в существующие нормативные акты:

  • Субъекты КИИ со значимыми объектами КИИ должны проводить оценку уровня зрелости не реже 1 раза в 2 года (Проект Приказа «О внесении изменений в приказы Федеральной службы по техническому и экспортному контролю от 21 декабря 2017 г. № 235 и от 25 декабря 2017 г. № 239»)
  • Операторы ПДн должны проводить оценку уровня зрелости не реже 1 раза в 3 года (Проект Приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»)

Кто должен привлекаться со стороны проверяемой организации к оценке уровня зрелости?

К проведению оценки уровня зрелости в организации должны привлекаться сотрудники, ответственные за обеспечение защиты информации и сопровождение информационных систем с целью получения наиболее полной информации о фактическом состоянии защиты информации.

Из чего состоит оценка уровня зрелости?

  1. Определение областей оценки (направлений), в рамках которых осуществляется оценка уровня зрелости
  2. Сбор информации и ее анализ в целях определения оценки текущего уровня зрелости по каждому направлению. В состав информации о реализации направлений защиты информации входят:
    • Внутренние документы организации по защите информации (политики, положения, частные регламенты, приказы и т.д.)
    • Отчеты, акты, протоколы, формируемые по результатам деятельности по обеспечению защиты информации в организации и проведению контроля защищенности
    • Фрагменты интервью сотрудников по вопросам защиты информации
    • Результаты наблюдения за деятельностью сотрудников и отдельных программных средств
    • Результаты работы программных средств, обеспечивающих защиту информации в организации
  3. Определение уровня зрелости деятельности в области защиты информации (усреднение оценок текущих уровней зрелости по каждому из направлений)
  4. Формирование рекомендаций по совершенствованию защиты информации с целью достижения целевой уровня зрелости
  5. Формирование отчета по результатам проведения оценки уровня зрелости

Какие направления стоит рассматривать при проведении оценки уровня зрелости?

При проведении мероприятий по оценке уровня зрелости, в первую очередь необходимо определить состав направлений, в рамках которых осуществляется оценка текущего уровня зрелости.

В базовый состав направлений входит:

  • Организация и управление деятельностью
  • Выявление и оценка угроз безопасности информации
  • Контроль конфигураций информационных систем
  • Управление уязвимостями
  • Управление обновлениями
  • Защита информации при обращении с информацией ограниченного доступа
  • Защита информации при применении конечных устройств
  • Защита информации при применении мобильных устройств
  • Защита удаленного доступа
  • Защита беспроводного доступа
  • Защита привилегированного доступа
  • Мониторинг информационной безопасности
  • Разработка безопасного программного обеспечения
  • Физическая защита
  • Непрерывность функционирования
  • Повышение уровня знаний и информированности
  • Защита информации при взаимодействии с подрядными организациями
  • Защита от компьютерных атак, направленных на отказ в обслуживании
  • Защита информации при использовании искусственного интеллекта
  • Защита информационных систем и содержащейся в них информации
  • Контроль уровня защищенности

Указанный перечень направлений подлежит адаптации в соответствии с составом реализуемых технологий обработки информации, а также отраслевыми и ведомственными требованиями в области защиты информации (при наличии).

Как проводится оценка актуальных направлений?

Оценка текущего уровня зрелости осуществляется по каждому из направлений путем оценки соответствия направлений требованиям к реализации.

В состав требований к реализации направлений входят:

  • Документирование
  • Фактическое выполнение
  • Применение инструментальных средств
  • Квалификация сотрудников, задействованных в реализации направления защиты информации
  • Наличие контроля выполнения
  • Обучение и повышение осведомленности сотрудников
  • Наличие внешнего аудита
  • Актуализация (совершенствование)

По результатам проведения оценки соответствия требованиям к реализации по каждому из направлений формируются оценки текущего уровня зрелости.

Определение уровня зрелости в области защиты информации

По результатам оценки текущего уровня зрелости по каждому из актуальных направлений осуществляется оценка уровня зрелости деятельности в области защиты информации.

В случае недостижения текущих уровней зрелости целевым значениям, оператор системы должен разработать план совершенствования защиты информации с целью достижения целевых уровней зрелости.

В качестве целевых уровней зрелости ФСТЭК рекомендует рассматривать:

  • Для ГИС 3 класса, ИСПДн с требуемым 3 и 4 уровнем защищенности ПДн в них, объектов КИИ 3 категории значимости – начальный уровень зрелости
  • Для ГИС 2 класса, ИСПДн с требуемым 2 уровнем защищенности ПДн в них, объектов КИИ 2 категории значимости – системный уровень зрелости
  • Для ГИС 1 класса, ИСПДн с требуемым 1 уровнем защищенности ПДн в них, объектов КИИ 1 категории значимости – контролируемый уровень зрелости

Что является результатом проведения оценки уровня зрелости?

По результатам проведения мероприятий, проводимых в соответствии с методикой оценки уровня зрелости, формируется отчет, отражающий описание проводимых мероприятий, в том числе содержащий:

  • Сведения об организации, в отношении которой проводилась оценка уровня зрелости
  • Сроки проведения оценки уровня зрелости
  • Сведения о лицах, задействованных в предоставлении, а также сборе и анализе свидетельств
  • Сведения о результатах прошлых оценок уровня зрелости
  • Сведения об используемых методах и средствах оценки
  • Перечень областей оценки
  • Результаты оценок степеней выполнения видов требований по каждому актуальному направлению
  • Результаты определения текущего уровня зрелости по каждому направлению и степени достижения целевых значений, в том числе с графической интерпретацией (графики, диаграммы)
  • Перечень несоответствий в рамках каждого из актуальных направлений
  • Рекомендации по совершенствованию системы защиты, с указанием конкретных мероприятий и сроков на их реализацию

Проведение оценки уровня зрелости деятельности в области защиты информации позволит определить актуальное состояние защиты информации в организации, а также обеспечить планирование мероприятий для повышения соответствия защищенности и снижения регуляторного риска.

Почему RTM Group?

  • Эксперты обладают богатым опытом независимого аудита, судебных экспертиз и представительства в судах, преподавательским опытом
  • RTM Group – экспертная компания, не является интегратором и не предоставляет аутсорсинговых услуг – поэтому наш аудит не сводится к «продаже» дополнительных услуг
  • Мы – полностью независимая компания, не аффилированная ни с одним брендом или вендором
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по оценке зрелости безопасности значимых объектов КИИ

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

3 лицензии

ФСТЭК России и ФСБ России

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

2800+ аудитов и экспертиз

Эксперты обладают одновременно опытом ИТ-аудитов и судебных компьютерных экспертиз

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы