IV. Сбор и анализ исходных данных, необходимых для оценки уровня зрелости
19. Исходными данными, необходимыми для оценки уровня зрелости Узи (далее - исходные данные), являются:
а) политика защиты информации (обеспечения безопасности значимых объектов КИИ);
б) приказы, распоряжения, указания, иные организационно-распорядительные документы, устанавливающие полномочия (функции) и права лиц, ответственных за обеспечение защиты информации (обеспечение безопасности значимых объектов КИИ);
в) приказы, распоряжения, указания, иные организационно-распорядительные документы, устанавливающие полномочия (функции) и права подразделений;
г) внутренние стандарты, регламенты по защите информации, иные организационно-распорядительные документы, регламентирующие деятельность по защите информации (обеспечению безопасности значимых объектов КИИ) и по обеспечению функционирования и эксплуатации информационных систем, и обработке информации;
д) план мероприятий по совершенствованию защиты информации (обеспечения безопасности значимых объектов КИИ), содержащейся в информационных системах;
е) отчеты, протоколы, иные документы, составленные по результатам проведения мероприятий и принятия мер по защите информации (обеспечению безопасности значимых объектов КИИ);
ж) результаты последней оценки уровня зрелости (при наличии);
з) отчеты, составленные по результатам проведения контроля и анализа защищенности информационных систем;
и) акты, протоколы, иные документы, составленные по результатам государственного контроля в области защиты информации (обеспечения безопасности значимых объектов КИИ);
к) результаты опроса (интервьюирования) работников о выполнении ими функций с использованием информационных систем и (или) функций по обеспечению информационной безопасности;
л) результаты наблюдения за деятельностью работников с использованием информационных систем;
м) результаты наблюдения за функционированием отдельных программных, программно-аппаратных средств информационной инфраструктуры;
н) результаты работы инструментальных средств оценки (анализа) защищенности информации и (или) мониторинга информационной безопасности, иных программных средств и систем и иные исходные данные по базовым направлениям (областям оценки).
20. Для оценки уровня зрелости Узи могут применяться следующие инструменты:
а) программные платформы, объединяющие управление корпоративными процессами, контроль рисков и соблюдение нормативных требований (GRC-системы);
б) программные платформы оркестрации, автоматизации и реагирования на инциденты информационной безопасности (SOAR, SecOps);
в) инструменты проектирования корпоративной архитектуры (Enterprise Architecture Tools);
г) языковые модели, адаптированные для работы с исходными данными, предусмотренными пунктом 19 настоящей Методики.
21. Для сбора и анализа исходных данных назначаются наиболее подготовленные специалисты (далее - специалисты по сбору и анализу исходных данных). Рекомендуется назначать специалистов, обладающих следующими компетенциями:
а) знание целей, задач, основ организации защиты информации (обеспечения безопасности значимых объектов КИИ);
б) знание правил разработки, утверждения и отмены внутренних регламентов, стандартов, иных организационно-распорядительных документов по вопросам защиты информации (обеспечения безопасности значимых объектов КИИ), состав и содержание таких документов;
в) знание процессов организации и управления деятельностью по защите информации (обеспечению безопасности значимых объектов КИИ) и умение их практически реализовывать;
г) знание основных методов и способов защиты информации (обеспечения безопасности) и умение их практически реализовывать.
22. Специалисты по сбору и анализу исходных данных не должны проводить оценку материалов, характеризующих (демонстрирующих, подтверждающих) результаты реализации ими собственных функций и (или) задач (в случае проведения внутренней оценки уровня зрелости).
23. В ходе сбора и анализа исходных данных:
а) запрашиваются в структурных подразделениях (филиалах, представительствах) требуемые для анализа документы и материалы;
б) проводятся опросы (интервьюирование) работников о выполнении ими функций с использованием информационных систем и (или) по обеспечению информационной безопасности;
в) проводится анализ отчетов о результатах предыдущей оценки уровня зрелости (при наличии);
г) осуществляется анализ функционирования отдельных программных, программно-аппаратных средств в информационных системах, в том числе средств защиты информации, средств инвентаризации информационной инфраструктуры, инструментальных средств оценки защищенности и (или) мониторинга информационной безопасности.
Подразделения и специалисты, привлекаемые к процессу сбора исходных данных, должны оказывать содействие и принимать исчерпывающие меры для предоставления исходных данных, требуемых для анализа.
24. В случае непредставления структурным подразделением, специалистами, привлекаемыми к процессу сбора исходных данных, запрошенных для проведения оценки документов и материалов, соответствующим направлениям деятельности присваиваются нулевые значения.
25. Результаты проведения опроса (интервьюирования) работников о составе и порядке реализации ими функций (задач) в информационных системах и (или) обеспечения информационной безопасности подлежат документированию.
26. Собранные исходные данные подлежат анализу специалистами по сбору и анализу исходных данных с целью формирования выводов о реализации мероприятий (процессов) и мер по защите информации (обеспечению безопасности значимых объектов КИИ), об их достаточности и эффективности, соответствии целям защиты информации и требованиям по защите информации (обеспечению безопасности значимых объектов КИИ). По результатам анализа исходных данных специалисты осуществляют подтверждение выполнения требований к уровню зрелости, указанным в таблице 2.
- Гражданский кодекс (ГК РФ)
- Жилищный кодекс (ЖК РФ)
- Налоговый кодекс (НК РФ)
- Трудовой кодекс (ТК РФ)
- Уголовный кодекс (УК РФ)
- Бюджетный кодекс (БК РФ)
- Арбитражный процессуальный кодекс
- Конституция РФ
- Земельный кодекс (ЗК РФ)
- Лесной кодекс (ЛК РФ)
- Семейный кодекс (СК РФ)
- Уголовно-исполнительный кодекс
- Уголовно-процессуальный кодекс
- Производственный календарь на 2025 год
- МРОТ 2026
- ФЗ «О банкротстве»
- О защите прав потребителей (ЗОЗПП)
- Об исполнительном производстве
- О персональных данных
- О налогах на имущество физических лиц
- О средствах массовой информации
- Производственный календарь на 2026 год
- Федеральный закон "О полиции" N 3-ФЗ
- Расходы организации ПБУ 10/99
- Минимальный размер оплаты труда (МРОТ)
- Календарь бухгалтера на 2026 год
- Частичная мобилизация: обзор новостей
- Постановление Правительства РФ N 1875