25 ноября 2025 года ФСТЭК России утвердила методический документ «Методика анализа защищённости информационных систем». Он задаёт единый порядок работ, которые до этого каждый исполнитель выстраивал по-своему: что именно проверять, в какой последовательности, кто вправе это делать и что обязано оказаться в итоговом отчёте.
Ниже — разбор документа по пунктам: сфера применения, четыре этапа работ, требования к исполнителю и обязательный состав отчёта. Всё со ссылками на конкретные пункты, чтобы документ можно было открыть и проверить.
1Что это за документ и что он регулирует
Методика разработана в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утверждённого Указом Президента Российской Федерации от 16 августа 2004 г. № 1085 (пункт 1.1).
Она раскрывает подпункт «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утверждённого приказом ФСТЭК России от 29 апреля 2021 г. № 77 (зарегистрирован Минюстом России 10 августа 2021 г., регистрационный № 64589) — пункт 1.2.
Анализ защищённости или анализ уязвимостей?
2К каким системам применяется
Пункт 1.4 перечисляет три случая применения методики. Первый — аттестация информационных систем на соответствие требованиям по защите информации. И здесь документ прямо называет приказы ФСТЭК, требования которых проверяются:
| Приказ ФСТЭК России | Что регулирует |
|---|---|
| от 11.04.2025 № 117 | Защита информации в ГИС, иных ИС государственных органов, ГУП, государственных учреждений |
| от 28.02.2017 № 31 | ИС управления производством на предприятиях ОПК |
| от 21.12.2017 № 235 | Создание систем безопасности значимых объектов КИИ |
| от 25.12.2017 № 239 | Обеспечение безопасности значимых объектов КИИ |
| от 14.03.2013 № 31 | АСУ ТП на критически важных и потенциально опасных объектах |
| от 18.02.2013 № 21 | Безопасность персональных данных при обработке в ИСПДн |
Второй случай — контроль уровня защищённости конфиденциальной информации от несанкционированного доступа и её модификации. Третий — оценка соответствия информационных систем требованиям по защите информации и достаточности принимаемых мер. Все три случая возникают в ходе аттестации либо контрольных мероприятий регулятора — что именно проверяет ФСТЭК и как к этому готовиться, разобрано в материале «Проверка ФСТЭК: чего ждать».
Приказ № 117 — контекст
3Кто вправе проводить работы
Это один из самых практичных пунктов документа. Согласно пункту 2.2, анализ уязвимостей проводится структурным подразделением и специалистами по защите информации заказчика и (или) организацией, имеющей лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации.
Причём лицензия нужна не любая, а с правом проведения работ и оказания услуг по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации, по контролю защищённости конфиденциальной информации от несанкционированного доступа и её модификации в средствах и системах информатизации. Лицензия выдаётся в соответствии с Положением о лицензировании деятельности по технической защите конфиденциальной информации, утверждённым постановлением Правительства Российской Федерации от 3 февраля 2012 г. № 79.
Что это значит на практике
Пункт 2.3 добавляет требование к специалистам: к работам допускаются те, кто изучил положения методики и обладает необходимыми компетенциями. Ответственность за привлечение таких специалистов возложена на исполнителя.
4Четыре этапа работ
Раздел 3 методики задаёт последовательность из четырёх этапов. Порядок не рекомендательный: каждый следующий этап опирается на данные предыдущего.
| Этап | Пункт | Суть работ |
|---|---|---|
| 1. Сбор исходной информации | 3.1 | Инвентаризация системы: что именно защищаем, какие адреса, порты, службы, сервисы и ПО входят в периметр и внутреннюю сеть |
| 2. Внешний анализ уязвимостей | 3.2 | Проверка со стороны внешнего нарушителя — того, кто не имеет доступа внутрь |
| 3. Внутренний анализ уязвимостей | 3.3 | Проверка со стороны нарушителя, уже получившего доступ во внутреннюю сеть |
| 4. Оценка выявленных уязвимостей | 3.4 | Оценка критичности и возможности использования уязвимостей для построения векторов атак |
Отдельно стоит обратить внимание на этап сбора информации. Пункт 3.1.3 прямо определяет, что для проведения работ заказчик представляет исполнителю перечни IP-адресов. Пункты 3.1.4 и 3.1.5 разделяют инвентаризацию программных и программно-аппаратных средств, находящихся на периметре, и средств, входящих в состав внутренней сети.
Что подготовить до начала работ
Пункт 2.4 описывает и структуру самих работ по договору: анализ уязвимостей выполняет исполнитель, устранение выявленных уязвимостей — заказчик, после чего проводится повторный анализ с целью проверки устранения. То есть однократной проверкой цикл не закрывается.
5Что происходит по итогам оценки
Четвёртый этап заканчивается одним из двух исходов, и оба описаны в пункте 3.4 методики.
Если уязвимостей не выявлено — исполнитель выдаёт положительное заключение по результатам анализа уязвимостей в информационной системе заказчика (пункт 3.4.2).
Если уязвимости найдены — исполнитель совместно с заказчикомпроводит оценку уровня критичности. Причём не произвольно: пункт 3.4.3 отсылает к отдельному документу — Методике оценки уровня критичности уязвимостей программ и программно-аппаратных средств. То есть критичность определяется по своей формальной процедуре, а не экспертным мнением исполнителя.
Устранение критических и высоких уязвимостей — обязанность, а не рекомендация
По уязвимостям среднего и низкого уровня режим мягче: пункт 3.4.5 предусматривает, что исполнитель совместно с заказчиком проводит экспертную оценку возможности их использования нарушителем для реализации угроз. Здесь решение принимается по результатам оценки, а не автоматически.
В сумме с пунктом 2.4 (анализ → устранение → повторный анализ) это означает, что работы не считаются выполненными по факту сдачи отчёта: критические и высокие уязвимости должны быть закрыты, а устранение — подтверждено повторной проверкой.
6Что обязан содержать отчёт
Раздел 4 посвящён документированию результатов. По пункту 4.1 исполнитель разрабатывает отчёт (протокол), а пункт 4.2 устанавливает его обязательный состав — семь элементов. Это тот случай, когда норма прямо описывает, что заказчик получает на выходе:
| Пункт | Что должно быть в отчёте |
|---|---|
| а) | Сведения об основании для проведения работ, наименования заказчика и исполнителя, сроки проведения работ, их цели и задачи |
| б) | Информация об используемых средствах выявления уязвимостей, а также инструментальных средствах |
| в) | Результаты инвентаризации: перечень адресов, портов, сетевых служб, сервисов, интерфейсов, а также перечень программного обеспечения |
| г) | Краткое описание процесса проведения внешнего и внутреннего тестирования |
| д) | Перечень выявленных уязвимостей с описанием и приложением отчётов, сформированных средствами выявления уязвимостей |
| е) | Результаты оценки критичности выявленных уязвимостей |
| ж) | Перечень уязвимостей, подлежащих устранению, с обоснованием необходимости их устранения для предотвращения реализации угроз безопасности информации |
Пункт 4.3 требует, чтобы состав и содержание информации в отчёте обеспечивали возможность проверки результатов. Пункт 4.4 — чтобы отчёт был подписан специалистами исполнителя, которые проводили работы.
Как этим пользоваться при приёмке
7Коротко
Методика от 25.11.2025 не вводит новых обязанностей — она упорядочивает работы, которые и раньше проводились при аттестации и контроле защищённости. Практическая ценность документа в трёх вещах: он фиксирует требование к исполнителю (профильная лицензия ФСТЭК), задаёт последовательность этапов с разделением внешнего и внутреннего анализа и устанавливает обязательный состав отчёта, по которому заказчик может проверить полноту выполненных работ.
Если анализ защищённости предстоит проходить впервые, разумно начать со сбора исходных данных по пункту 3.1 — перечней адресов и инвентаризации периметра и внутренней сети. Этот материал потребуется исполнителю в любом случае, а его подготовка обычно занимает больше времени, чем сами проверки.
Работы по методике проводит анализ защищённости информационных систем — у КРЕДО-С лицензии ФСТЭК России с 2007 года и ФСБ России с 2009 года. Смежные направления: тестирование на проникновение и аудит информационной безопасности.
8Частые вопросы
Что это за документ и с какой даты он применяется?▼
Методический документ «Методика анализа защищённости информационных систем» утверждён ФСТЭК России 25 ноября 2025 года. Он разработан в соответствии с подпунктом 4 пункта 8 Положения о ФСТЭК, утверждённого Указом Президента РФ от 16 августа 2004 г. № 1085, и раскрывает подпункт «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, утверждённого приказом ФСТЭК России от 29 апреля 2021 г. № 77 (зарегистрирован Минюстом России 10 августа 2021 г., регистрационный № 64589).
Чем анализ защищённости отличается от анализа уязвимостей?▼
Это разные названия одних и тех же работ, и путаницы здесь нет. Документ называется «Методика анализа защищённости информационных систем», но сам предмет работ в пункте 1.3 определён как анализ уязвимостей: выявление уязвимостей информационных систем с последующей оценкой возможности их использования нарушителем для реализации угроз безопасности информации — то есть построения векторов атак, приводящих к негативным последствиям. Разница только между названием документа и названием предмета работ внутри него.
Кто вправе проводить анализ защищённости?▼
По пункту 2.2 методики работы проводит структурное подразделение или специалисты заказчика и (или) организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации — с правом проведения аттестационных испытаний и контроля защищённости информации от несанкционированного доступа. Лицензия выдаётся в соответствии с постановлением Правительства РФ от 3 февраля 2012 г. № 79.
К каким информационным системам применяется методика?▼
К государственным информационным системам и иным ИС государственных органов, ГУП и госучреждений (приказ ФСТЭК России от 11.04.2025 № 117), к значимым объектам критической информационной инфраструктуры (приказы № 235 и № 239), к информационным системам персональных данных (приказ № 21), к ИС управления производством на предприятиях ОПК (приказ № 31 от 2017 года) и к АСУ ТП на критически важных объектах (приказ № 31 от 2013 года).
Из каких этапов состоит анализ защищённости?▼
Раздел 3 методики определяет четыре этапа: сбор исходной информации (пункт 3.1), внешний анализ уязвимостей (3.2), внутренний анализ уязвимостей (3.3) и оценка выявленных уязвимостей (3.4). Четвёртый этап заканчивается одним из двух исходов: если уязвимостей нет — исполнитель выдаёт положительное заключение (пункт 3.4.2), если есть — исполнитель совместно с заказчиком оценивает уровень их критичности по отдельной Методике оценки уровня критичности уязвимостей (пункт 3.4.3). По результатам всех работ разрабатывается отчёт (протокол) с обязательным составом, установленным пунктом 4.2.
Что заказчик должен предоставить исполнителю?▼
На этапе сбора исходной информации заказчик передаёт исполнителю перечни IP-адресов (пункт 3.1.3), а также данные для инвентаризации программных и программно-аппаратных средств на периметре системы (пункт 3.1.4) и во внутренней сети (пункт 3.1.5). В ходе этого этапа исполнитель инвентаризует сетевые адреса, порты, службы и сервисы, сетевые протоколы и внешние интерфейсы взаимодействия. Чем полнее исходные данные, тем короче первый этап и точнее результаты последующих — подготовка этих перечней обычно занимает больше времени, чем сами проверки.
Что обязан содержать отчёт по итогам работ?▼
Пункт 4.2 устанавливает семь обязательных элементов: основание работ и сведения о сторонах со сроками, целями и задачами; информацию об используемых средствах выявления уязвимостей и инструментальных средствах; результаты инвентаризации с перечнем адресов, портов, служб, сервисов, интерфейсов и программного обеспечения; описание процесса внешнего и внутреннего тестирования; перечень выявленных уязвимостей с приложением отчётов средств выявления; результаты оценки критичности; перечень уязвимостей, подлежащих устранению, с обоснованием. Пункт 4.3 дополнительно требует, чтобы содержание отчёта позволяло заказчику установить перечень уязвимостей, состав и сроки работ, а пункт 4.4 — чтобы отчёт был подписан проводившими работы специалистами.
Эта статья подготовлена командой КРЕДО-С — эксперта по информационной безопасности с 1993 года. Используйте наш калькулятор стоимости SOC, пройдите бесплатный экспресс-аудит ИБ или проверьте размер штрафов за нарушения ИБ.

Дмитрий Колесник
Директор по информационной безопасности
CISO КРЕДО-С. С 2010 года консультирует органы власти и крупнейшие предприятия по вопросам защиты информации. Эксперт в области стратегии ИБ, построения SOC и управления киберрисками.