II. УРОВЕНЬ ЗРЕЛОСТИ И ПОРЯДОК ЕГО ОЦЕНКИ

7. Уровень зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ) (Узи) является показателем, характеризующим качество данной деятельности, и оказывающим существенное влияние на эффективность и результативность реализуемых мероприятий (процессов) и мер по защите информации (обеспечению безопасности значимых объектов КИИ).

8. Оценка уровня зрелости (Узи) включает:

а) определение оцениваемых направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) (N);

б) сбор и анализ исходных данных, необходимых для проведения оценки текущего уровня зрелости;

в) определение текущего уровня зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) (Узитi);

г) определение целевого уровня зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) (Узицi);

д) построение диаграммы профиля уровней зрелости;

е) определение уровня зрелости деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узи на основе результатов расчета текущего уровня зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узитi.

9. Уровень зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ) Узи может иметь одно из четырех значений. Самый низкий уровень зрелости - "начальный", самый высокий - "верифицируемый". Отсутствие уровня зрелости характеризуется значением "нулевой (отсутствует)". Возможные значения уровня зрелости Узи и их характеристика приведены в таблице 1.

Таблица 1

КонсультантПлюс: примечание.

В официальном тексте документа, ячейки, выделенные красным цветом, в электронной версии документа обозначены знаком #, выделенные оранжевым цветом - обозначены знаком @, выделенные желтым цветом - обозначены знаком $, выделенные зеленым цветом - обозначены знаком &, выделенные голубым цветом - обозначены знаком *.

Значение уровня зрелости Узи

Наименование и используемый для интерпретации цвет

Характеристика обобщенного уровня зрелости Узи

Узи < 1

Нулевой (отсутствует) #

Управление деятельностью не осуществляется, не соответствует требованиям.

Мероприятия (процессы) и меры не реализованы

1 <= Узи < 2

Начальный @

Управление деятельностью формально осуществляется, соответствует требованиям, допускаются отдельные недостатки.

Мероприятия (процессы) и меры реализованы не в полной мере или с отдельными недостатками

2 <= Узи < 3

Системный $

Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью.

Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями с учетом результатов выявления и оценки актуальных угроз и уязвимостей

3 <= Узи < 4

Контролируемый &

Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью.

Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями, осуществляется периодическая проверка

Узи >= 4

Верифицируемый *

Управление деятельностью осуществляется на системном уровне, реализованы все требования к управлению деятельностью.

Мероприятия (процессы) и меры реализуются в соответствии с установленными требованиями и эффективность их реализации периодически проверяется с привлечением внешней (независимой) организации

10. Уровень зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ) Узи определяется после расчета текущего уровня зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узитi и рассчитывается по формуле:

Рисунок 1, где

N - количество направлений деятельности;

i Рисунок 2 [1; N] - направление деятельности;

Узитi Рисунок 3 [0; 4] - текущий уровень зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ).

В соответствии с полученным числовым значением по таблице 1 определяется уровень зрелости Узи деятельности по защите информации (обеспечению безопасности значимых объектов КИИ).

11. Для операторов государственных информационных систем 3 класса защищенности, иных информационных систем государственных органов, государственных предприятий и учреждений, операторов информационных систем персональных данных 4 и 3 уровней защищенности, значимых объектов критической информационной инфраструктуры 3 категории значимости, а также подрядных организаций, оказывающих услуги, выполняющих работы при эксплуатации данных систем, рекомендуется устанавливать целевой уровень зрелости каждого (i) направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi не ниже "1".

Для операторов государственных информационных систем 2 класса защищенности, операторов информационных систем персональных данных 2 уровня защищенности, значимых объектов критической информационной инфраструктуры 2 категории значимости, а также подрядных организаций, оказывающих услуги, выполняющих работы при эксплуатации данных систем, рекомендуется устанавливать целевой уровень зрелости каждого (i) направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi не ниже "2".

Для операторов государственных информационных систем 1 класса защищенности, операторов информационных систем персональных данных 1 уровня защищенности, значимых объектов критической информационной инфраструктуры 1 категории значимости, а также подрядных организаций, оказывающих услуги, выполняющих работы при эксплуатации данных систем, рекомендуется устанавливать целевой уровень зрелости каждого (i) направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi не ниже "3".