Кибероснова152-ФЗ
По методике ФСТЭК от 07.08.2026
152-ФЗОбновлено: 13 августа 2026 г.5 мин

Отчёт об оценке уровня зрелости деятельности по защите информации

Отчёт об оценке уровня зрелости — новый внутренний документ оператора: фиксирует результаты оценки по 21 направлению деятельности. ФСТЭК утвердила только состав — 13 элементов п. 35 раздела VI, формы нет. Разбираем каждый элемент и показываем, какие данные уже есть в ваших документах. Генератор отчёта уже в разработке, ранний доступ открываем по списку.

* В раннем доступе — первые 3 документа бесплатно с автозаполнением под вашу организацию из 27 реестров.

Что это за документ и почему он появился

7 августа 2026 года ФСТЭК России утвердила «Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (далее — методика). По её итоговому разделу VI результаты оценки оформляются отчётом — документом, которого раньше в практике операторов не существовало.

Сразу разведём два потока отчётности: их часто путают. Результаты расчёта показателей Кзи и Пзи операторы государственных информационных систем направляют в ФСТЭК России — не позднее 5 рабочих дней после дня расчёта (п. 32 приказа № 117). Отчёт об оценке уровня зрелости — внутренний документ: его подписывают специалисты, проводившие оценку, утверждает руководитель организации либо ответственный за защиту информации, и в ФСТЭК он не сдаётся.

Сама методика — рекомендательный документ, в Минюсте не регистрируется. Но для операторов ГИС расчёт показателя уровня зрелости Пзи предусмотрен приказом ФСТЭК № 117: п. 31 прямо указывает, что для расчёта «должны применяться методические документы, утверждённые ФСТЭК России». Методика привязана к пяти приказам:

  • № 117 — ГИС (с 01.03.2026)
  • № 239 — значимые объекты КИИ
  • № 21 — ИСПДн
  • № 31 от 14.03.2013 — АСУ ТП
  • № 31 от 28.02.2017 — ИС управления производством ОПК

Когда нужен отчёт: цикл оценки и сроки

Отчёт завершает каждый цикл оценки: рассчитали уровень зрелости Узи по 21 направлению → оформили отчёт → составили план мероприятий по повышению уровня → выполнили → провели повторную оценку. Для операторов ГИС ориентиры периодичности задаёт п. 32 приказа № 117: показатель защищённости Кзи — не реже 1 раза в 6 месяцев, показатель уровня зрелости Пзи — не реже 1 раза в 2 года. При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней со дня завершения оценки.

Для операторов ИСПДн и субъектов КИИ жёсткая периодичность методикой не задана — её устанавливает сам оператор во внутреннем порядке проведения оценки. Один нюанс терминологии: в методике показатель обозначен как Узи, в приказе № 117 фигурирует Пзи; соответствие этих показателей для отчётности по приказу № 117 подтверждает специалист. Материалы обновим, когда выйдут разъяснения ФСТЭК.

Целевой уровень: у операторов ИСПДн он выводится из УЗ

Пункт 11 методики рекомендует устанавливать целевой уровень зрелости «не ниже» определённого значения в зависимости от категории систем: для ИСПДн УЗ-1 — не ниже 3, для УЗ-2 — не ниже 2, для УЗ-3 и УЗ-4 — не ниже 1 (аналогично для классов ГИС и категорий значимых объектов КИИ). Это рекомендация: жёсткого требования нет, оператор вправе установить планку выше.

Если уровень защищённости вашей ИСПДн уже определён (поможет акт определения УЗ или калькулятор УЗ), целевой уровень зрелости известен автоматически. Рассчитать сам текущий уровень можно в калькуляторе оценки зрелости, а для внешней независимой оценки (без неё недостижим высший уровень «верифицируемый») — привлечь организацию с лицензией ТЗКИ.

Состав отчёта об оценке уровня зрелости: 13 элементов п. 35 раздела VI

ПодпунктЧто должно быть в отчётеОткуда берутся данные
аСведения об операторе и действующие в организации требования по защите информацииРеквизиты организации + применяемые фреймворки — заполнится автоматически из вашего профиля (в генераторе отчёта)
бДата проведения оценкиДата фиксируется при формировании отчёта
вЛица, проводившие оценку: ФИО, должность, организация, контактыРеестр сотрудников; при внешней оценке — реквизиты лицензиата
гЛица, участвовавшие в оценке, в том числе предоставлявшие исходные данныеРеестры сотрудников и подразделений
дРезультаты предыдущей оценки с графической интерпретацией (при её проведении)Предыдущий снимок оценки — нужна история
еИсходные данные, на основании которых проводилась оценка (перечень п. 19)Ваши ОРД: политика, приказы, регламенты, журналы — если документы сгенерированы в конструкторе, перечень соберётся автоматически
жИспользуемые методы и инструменты оценкиОписание + реестр средств защиты и ИТ-активов
зПеречень направлений (областей оценки)21 направление минус исключённые по п. 13
иРезультаты оценки степени выполнения видов требований и расчёт по каждому направлениюРасчётная таблица: 21 направление × 8 видов требований
кТекущие уровни зрелости по направлениям с подтверждающими документами, инструментальными средствами и результатами мероприятийМатрица «направление → документы-доказательства» из реестра документов конструктора (см. разбор ниже)
лГрафическая интерпретация целевых уровней на основе текущихДиаграмма профиля уровней зрелости
мНаправления с недостигнутыми целевыми значениями и виды требований с недостаткамиGap-анализ по результатам расчёта
нРекомендации: мероприятия, сроки, ответственные подразделения и работникиЗаготовка плана мероприятий из gap-анализа + реестры подразделений

Скачайте шаблон отчёта — единственный в открытом доступе

Мы собрали шаблон отчёта в DOCX: все 14 разделов в порядке п. 35 раздела VI — от сведений об операторе до блока подписей по п. 36. В каждом поле — подсказка, что писать и на какой пункт методики опираться: перечень исходных данных по п. 19, формулировки для методов и инструментов по п. 20, структура рекомендаций по подпункту «н». Таблица направлений заполнена демонстрационными значениями — замените их результатами своего расчёта.

Шаблон закрывает форму, но не содержание: подтверждающие документы для подпункта «к», перечень исходных данных и привязку ОРД к 21 направлению придётся собирать по вашей организации. Если документы созданы в конструкторе Кибероснова — эти разделы заполняются из существующего реестра документов автоматически.

Скачайте шаблон отчёта — бесплатно

DOCX, 14 разделов по п. 35 раздела VI с подсказками в каждом поле. Единственный шаблон отчёта об оценке уровня зрелости в открытом доступе.

Скачать шаблон DOCX

Кто подписывает и утверждает отчёт

Порядок задан п. 36 раздела VI методики: отчёт подписывают специалисты, проводившие оценку, а утверждает руководитель организации либо ответственное лицо за защиту информации. Формулировка методики жёсткая: «оператор несёт ответственность за качество и объективность проведённой оценки».

Два требования к организации работ, на которые проверяющий (внешний аудитор или регулятор) посмотрит в первую очередь. Первое — разделение ролей (п. 22): специалисты по сбору и анализу исходных данных не должны оценивать материалы, характеризующие результаты их собственной работы. Второе касается полноты данных (п. 24): если подразделение не представило запрошенные документы, соответствующим направлениям присваиваются нулевые значения — «дыра» в данных напрямую снижает итоговый уровень.

Исходные данные по п. 19: что должно быть собрано до оценки

Пункт 19 методики перечисляет 13 типов исходных данных. Первые шесть — документы, которые генерирует наш конструктор:

  • политика защиты информации
  • ОРД о полномочиях ответственных лиц
  • ОРД о полномочиях подразделений
  • внутренние стандарты и регламенты
  • план мероприятий по совершенствованию
  • отчёты и протоколы по результатам мероприятий

Остальные семь — результаты деятельности:

  • предыдущая оценка уровня зрелости (при наличии)
  • отчёты по контролю и анализу защищённости
  • акты госконтроля
  • результаты опроса работников (по п. 25 подлежат документированию)
  • результаты наблюдения за деятельностью работников
  • результаты наблюдения за функционированием средств
  • данные инструментальных средств оценки защищённости и мониторинга

Если пакет ОРД по 152-ФЗ и приказам ФСТЭК у вас уже собран, большая часть исходных данных готова. Нет — начните с базового комплекта документов: без него отчёт получится формальным, а направления без подтверждений уйдут в ноль.

Подпункт «к»: подтверждающие документы — самая трудоёмкая часть

Подпункт «к» п. 35 раздела VI требует большего, чем одна цифра уровня: нужна подробная информация о реализации требований — с указанием подтверждающих документов, инструментальных средств, отчётной документации и результатов мероприятий. По каждому из 21 направления.

На практике это матрица «направление → документы-доказательства»:

  • «Организация и управление деятельностью» — политика и приказы о назначении ответственных
  • «Повышение уровня знаний и информированности» — журналы инструктажей и программы обучения
  • «Защита информации при взаимодействии с подрядными организациями» — договоры с требованиями к уровню зрелости подрядчика (п. 5 методики прямо это допускает)

Именно здесь виден разрыв между калькулятором и полноценным отчётом: калькулятор посчитает цифру Узи, но подтверждающие документы из воздуха не возьмёт. Если ОРД созданы в конструкторе — привязка документов к направлениям собирается из готового реестра.

Ретроспектива: зачем хранить прошлые оценки

По подпункту «д» в отчёт входят результаты предыдущей оценки, а п. 33 задаёт четыре официальные категории динамики: позитивная (рост уровня организации к следующему значению Узи), положительная (рост по отдельным направлениям), нулевая и негативная (снижение хотя бы по одному критерию). Позитивная и положительная звучат как синонимы, но в методике это разные термины.

Практическое следствие: результаты каждой оценки нужно хранить как неизменяемый снимок — иначе через два года сравнивать будет не с чем, и подпункт «д» в отчёте останется пустым.

Сопутствующие документы оценки

Отчёт — вершина документального цикла. По тексту методики оператору также понадобятся:

  • приказ о проведении оценки уровня зрелости — назначение специалистов, сроки, область (пп. 6, 21, 22)
  • внутренний порядок проведения оценки — периодичность для ИСПДн и КИИ методика оставляет на усмотрение оператора
  • протоколы опроса работников (п. 25 требует документировать)
  • обоснование исключения направлений (п. 13 — например, нет беспроводных сетей или собственной разработки ПО)
  • план мероприятий по повышению уровня зрелости (разд. V)
  • решение об установлении целевых уровней зрелости (форма — на усмотрение оператора, обычно приказ)

Все эти документы появятся в конструкторе вместе с генератором отчёта — ранний доступ по списку.

Соберите отчёт из документов, которые уже есть

Утверждённого шаблона отчёта об оценке уровня зрелости не существует — ФСТЭК задала только обязательный состав из 13 элементов п. 35 раздела VI. Конструктор станет готовым шаблоном: реквизиты, перечень исходных данных и привязка ОРД к 21 направлению соберутся из уже созданных документов, а на выходе получится образец отчёта, заполненный вашими данными. Генератор отчёта готовится к выпуску — получить ранний доступ.

Часто задаваемые вопросы

Никуда — это внутренний документ оператора (п. 36 раздела VI методики). В ФСТЭК России по п. 32 приказа № 117 направляются результаты расчёта показателей Кзи и Пзи (не позднее 5 рабочих дней после дня расчёта), а не сам отчёт. Отчёт хранится у оператора и может быть предъявлен при контрольных мероприятиях как подтверждение того, что оценка проведена и оформлена.

Нужна помощь с этим документом?

«Отчёт об оценке уровня зрелости деятельности по защите информации» — сложный документ, который требует экспертизы. Обратитесь к специалистам Кибероснова — мы подготовим его под вашу организацию.

* Укажите телефон или email — хотя бы одно обязательно

Нажимая кнопку, вы даёте согласие на обработку персональных данных

Готовы создать документ под вашу организацию?

В раннем доступе — 3 документа бесплатно с автозаполнением из 27 реестров. Или закажите полный пакет под ключ от 120 000 ₽.