
Опубликовано: 7 сентября 2026 · Источник: TAdviser
7 августа 2026 года Федеральная служба по техническому и экспортному контролю (ФСТЭК) утвердила методику, которая переводит качество работы по защите данных в оценку по единой шкале. Благодаря этому российские компании, передающие ИТ-подрядчикам доступ к своим системам или данным, получают инструмент для предъявления конкретных требований по защите информации — они могут быть прописаны в договоре о предоставлении услуг.
Методика вводит показатель зрелости — оценку того, насколько работа по защите информации выстроена как постоянный процесс, а не как разовые мероприятия перед проверкой. Шкала состоит из нескольких значений: начальный, системный, контролируемый и верифицируемый уровни. Кроме того, предусмотрен нулевой показатель — когда управление защитой вообще не осуществляется. Разница между верхними уровнями заключается в том, кто подтверждает эффективность принятых мер: никто, сама компания или внешняя независимая организация
Фото: MagnificОценка формируется по 21 критерию — от управления уязвимостями и защиты мобильных устройств до непрерывности работы и обучения сотрудников. По каждому из них определяется текущий уровень и целевой, после чего формируется профиль организации. Отдельным направлением названа защита информации при использовании искусственного интеллекта, но специальные требования по нему ФСТЭК не представила.
Схема использования оценки сводится к тому, что компания при привлечении внешнего ИТ-подрядчика с доступом к своим системам устанавливает требование к уровню зрелости и фиксирует его в договорных документах. В свою очередь, исполнитель подтверждает заявленный уровень: либо оценкой, проведенной самостоятельно, либо с помощью организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации.[1]
Источник: TAdviser · Оригинал статьи: Компании смогут требовать от ИТ-подрядчиков подтверждать уровень защиты данных: ФСТЭК ввела единую шкалу