Федеральная служба по техническому и экспортному контролю (ФСТЭК России) утвердила методический документ, определяющий порядок оценки уровня зрелости деятельности в области технической защиты информации и обеспечения безопасности значимых объектов критической информационной инфраструктуры (КИИ). Документ разработан в соответствии с Положением о ФСТЭК и применяется к информационным системам, не содержащим государственную тайну, а также к значимым объектам КИИ.

Методика предназначена для операторов информационных систем и владельцев объектов КИИ, подрядных организаций, государственных органов и самой ФСТЭК. Оценка может проводиться как внутренними силами, так и с привлечением внешней организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации. При этом внешняя оценка признается более объективной.
Документ вводит четыре основных уровня зрелости — от «начального» до «верифицируемого», а также нулевой уровень, означающий отсутствие деятельности. Уровень зрелости рассчитывается на основе оценки 21 направления, включая организацию управления, выявление угроз, управление уязвимостями, мониторинг безопасности, защиту удаленного и беспроводного доступа, разработку безопасного ПО, защиту при использовании искусственного интеллекта и другие.
Для каждого направления определяются текущий и целевой уровни зрелости, после чего строится профиль уровней. Оценка выполняется по восьми видам требований — документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение, внешний аудит и актуализация. Каждому требованию присвоен весовой коэффициент, а итоговое значение рассчитывается по установленной формуле.
Целевые уровни дифференцированы в зависимости от класса защищенности или категории значимости объекта. Для систем 3 класса и объектов КИИ 3 категории рекомендован уровень не ниже «1», для 2 класса и 2 категории — не ниже «2», для 1 класса и 1 категории — не ниже «3».
По итогам оценки составляется отчет, который включает сведения об операторе, использованных методах и инструментах, результатах расчета по каждому направлению, графическую интерпретацию профиля зрелости, а также рекомендации по устранению выявленных недостатков и план мероприятий по достижению целевых уровней. Отчет подписывается специалистами, проводившими оценку, и утверждается руководителем или ответственным лицом. Оператор несет ответственность за качество и объективность проведенной оценки.
Читайте также: МегаФон отработал архитектуру Private 5G на базе российских решений