1. Настоящая Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации (далее - Методика) разработана в соответствии с подпунктами 4 и 6.5 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085.
2. Настоящая Методика определяет порядок оценки уровня зрелости деятельности в области технической защиты информации, не составляющей государственную тайну, содержащейся в информационных системах (далее - защита информации), и (или) обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации (далее - обеспечение безопасности значимых объектов КИИ).
3. Настоящая Методика применяется для оценки уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ), требования к которой установлены ФСТЭК России в соответствии с законодательством Российской Федерации о безопасности критической информационной инфраструктуры, об информации, информационных технологиях и о защите информации, о персональных данных <1>.
--------------------------------
<1> Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденные приказом ФСТЭК России от 11 апреля 2025 г. N 117.
Требования к обеспечению защиты информации, содержащейся в информационных системах управления производством, используемых предприятиями оборонно-промышленного комплекса, утвержденные приказом ФСТЭК России от 28 февраля 2017 г. N 31.
Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом ФСТЭК России от 25 декабря 2017 г. N 239.
КонсультантПлюс: примечание.
В официальном тексте документа, видимо, допущена опечатка: имеется в виду приказ ФСТЭК России N 31 от 14.03.2014, а не от 14.03.2013.
Требования к обеспечению защиты информации в автоматизированных системах управления производственными процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, утвержденные приказом ФСТЭК России от 14 марта 2013 г. N 31.
Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные приказом ФСТЭК России от 18 февраля 2013 г. N 21.
4. Настоящая Методика применяется:
а) операторами информационных систем, владельцами значимых объектов критической информационной инфраструктуры (далее - операторы) - для оценки уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ), осуществляемой при эксплуатации информационных систем (значимых объектов КИИ);
б) подрядными организациями - для подтверждения уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ), осуществляемой при оказании услуг, проведении работ по обработке, хранению информации, созданию (развитию), обеспечению эксплуатации информационных систем, а также при выполнении работ, оказании услуг по защите информации (в случае если при оказании услуг осуществляется доступ в информационные системы заказчика, либо осуществляется обработка информации, принадлежащей заказчику);
в) государственными органами, организациями, в том числе субъектами критической информационной инфраструктуры, являющими заказчиками услуг, работ (далее - органы (организации) - для установления требований к уровню зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ), осуществляемой подрядными организациями при оказании услуг, проведении работ, в соответствии с нормативными правовыми актами, установленными ФСТЭК России;
г) ФСТЭК России - для оценки эффективности деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ), осуществляемой операторами, на основе результатов проведенной ими оценки уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ);
д) операторами информационных систем персональных данных - для подтверждения уровня зрелости деятельности в области обеспечения безопасности персональных данных, обрабатываемых в информационных системах персональных данных, а также для установления требований к уровню зрелости осуществляемой подрядными организациями при оказании услуг, проведении работ, в соответствии с нормативными правовыми актами, установленными ФСТЭК России.
5. Операторами оценка уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ) проводится в случаях, если они самостоятельно с использованием собственных сил и средств реализуют мероприятия (процессы) и соответствующие меры по защите информации (обеспечению безопасности значимых объектов КИИ). В случае, если оператор для обеспечения эксплуатации информационных систем, обработки информации и (или) реализации мероприятий (процессов) и мер по защите информации (обеспечению безопасности значимых объектов КИИ) привлекает подрядную организацию, оператор является заказчиком и устанавливает требования к уровню зрелости привлекаемой подрядной организации. Требования к уровню зрелости деятельности подрядной организации определяются в документах, на основании которых оказываются услуги, проводятся работы.
6. Оценка уровня зрелости может проводиться самостоятельно (внутренняя оценка уровня зрелости) или с привлечением внешней организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации (в части услуг по контролю защищенности информации от несанкционированного доступа и ее модификации в средствах и системах информатизации) (внешняя оценка уровня зрелости). Внешняя оценка уровня зрелости имеет более высокую объективность ввиду независимости результата от управленческих, административных и иных решений руководителя (ответственного лица) оператора, в отношении которого проводится оценка.
- Гражданский кодекс (ГК РФ)
- Жилищный кодекс (ЖК РФ)
- Налоговый кодекс (НК РФ)
- Трудовой кодекс (ТК РФ)
- Уголовный кодекс (УК РФ)
- Бюджетный кодекс (БК РФ)
- Арбитражный процессуальный кодекс
- Конституция РФ
- Земельный кодекс (ЗК РФ)
- Лесной кодекс (ЛК РФ)
- Семейный кодекс (СК РФ)
- Уголовно-исполнительный кодекс
- Уголовно-процессуальный кодекс
- Производственный календарь на 2025 год
- МРОТ 2026
- ФЗ «О банкротстве»
- О защите прав потребителей (ЗОЗПП)
- Об исполнительном производстве
- О персональных данных
- О налогах на имущество физических лиц
- О средствах массовой информации
- Производственный календарь на 2026 год
- Федеральный закон "О полиции" N 3-ФЗ
- Расходы организации ПБУ 10/99
- Минимальный размер оплаты труда (МРОТ)
- Календарь бухгалтера на 2026 год
- Частичная мобилизация: обзор новостей
- Постановление Правительства РФ N 1875