Методика оценки зрелости служб кибербезопасности
Научно-исследовательская работа кафедры информационной безопасности ВМК МГУ по созданию доказательной методики комплексной оценки организационной зрелости служб кибербезопасности организаций финансово-кредитной сферы.
Комплексная оценка организационной зрелости службы кибербезопасности
Проект направлен на создание научно обоснованной, внутренне согласованной
и пригодной к практическому применению методики комплексной оценки
организационной зрелости служб кибербезопасности организаций
финансово-кредитной сферы.
Служба кибербезопасности рассматривается не как совокупность отдельных
технических средств и контрольных процедур, а как целостная
организационная способность, встроенная в корпоративное управление,
управление киберриском, обеспечение операционной устойчивости
и систему внутреннего контроля финансовой организации.
Методика должна обеспечить системную оценку состояния службы,
определение достигнутых уровней зрелости, выявление дефицитов
управления, архитектуры, процессов, кадрового и технологического
обеспечения, внутреннего контроля и доказательной базы.
Научно-исследовательская работа факультета ВМК МГУ
Проект реализуется в рамках научно-исследовательской работы
«Разработка методики оценки зрелости служб кибербезопасности
организаций финансово-кредитной сферы», выполняемой кафедрой
информационной безопасности факультета вычислительной математики
и кибернетики Московского государственного университета
имени М. В. Ломоносова.
Руководитель НИР — доктор технических наук Дмитрий Евгеньевич Намиот.
Ответственный исполнитель — Алексей Александрович Пичугов.
Заказчиком научно-исследовательской работы выступает
ООО «Матричные системы».
Срок выполнения работы — с 29 апреля 2026 года
по 29 апреля 2027 года. Исследование выполняется
по договору № 03-04/2026 от 29 апреля 2026 года.
Факультет ВМК МГУ
Кафедра информационной безопасности факультета вычислительной
математики и кибернетики МГУ имени М. В. Ломоносова.
Д. Е. Намиот
Руководитель научно-исследовательской работы,
доктор технических наук.
ООО «Матричные системы»
Предоставление предварительных методологических материалов,
предметного задела и исходных данных для научной верификации.
Почему отрасли необходим единый доказательный подход
Финансовые организации действуют одновременно в нескольких
взаимосвязанных контурах: защиты информации, управления
киберриском, операционной надёжности, внутреннего контроля,
обеспечения непрерывности деятельности и соблюдения обязательных
требований.
Формальная проверка выполнения отдельных требований не даёт
полного представления о способности службы кибербезопасности
устойчиво выполнять свои функции, воспроизводить процессы,
подтверждать результативность и последовательно развиваться.
Требуется методика, которая позволит оценивать не только наличие
документов и отдельных мер защиты, но и место службы в системе
управления, распределение полномочий и ответственности, качество
процессов, кадровый и технологический потенциал, внутренний
контроль, доказательность результатов и готовность к развитию.
Каждый вывод должен подтверждаться проверяемыми материалами
В основу методики положен доказательный принцип. Заключение
о достигнутом уровне зрелости не может основываться только
на экспертном впечатлении или формальном наличии локального
документа.
Оценка должна прослеживаться до подтверждающих материалов:
документов, описаний процессов, распределения ответственности,
показателей, результатов контроля, журналов, отчётов,
протоколов и иных проверяемых свидетельств.
Воспроизводимость
Правила оценки должны обеспечивать сопоставимый результат
при повторном применении методики и работе различных
квалифицированных оценщиков.
Прослеживаемость
Итоговый уровень зрелости должен быть связан с конкретными
критериями, наблюдениями и подтверждающими материалами.
Системность
Служба оценивается как единая организационная способность,
а не как разрозненный набор технических и административных мер.
Практическая применимость
Результаты оценки должны использоваться для определения
дефицитов, приоритетов и обоснованной траектории развития.
Что должно войти в итоговую методику
Предметная модель
Формализованное представление службы кибербезопасности,
её функций, полномочий, процессов, ресурсов, связей
и места в системе управления организацией.
Система областей оценки
Согласованный набор областей и критериев, охватывающий
управление, архитектуру, процессы, кадры, технологии,
контроль и доказательную базу.
Шкала зрелости
Уровни зрелости, правила их определения, ограничения
интерпретации и требования к подтверждению.
Модель подтверждений
Классификация подтверждающих материалов и правила
доказательной интерпретации результатов оценки.
Процедура оценки
Последовательность подготовки, сбора сведений, анализа,
экспертной проверки и формирования итогового заключения.
Комплект рабочих форм
Карточка области оценки, профиль зрелости, реестр дефицитов,
дорожная карта развития и иные унифицированные формы.
Итоговый научно-методический комплект
Результатом НИР должен стать целостный комплект материалов,
обеспечивающий внутреннюю согласованность, воспроизводимость
оценки, прослеживаемость выводов до подтверждающих материалов
и применимость к финансовым организациям различного типа
и масштаба.
Основной методический документ
Предметная модель, архитектура методики, области оценки,
шкала зрелости, правила применения и доказательной
интерпретации.
Прикладной комплект
Карточки областей, профиль зрелости, реестр дефицитов,
дорожная карта развития и формы итогового заключения.
Научно-технический отчёт
Обоснование методологических решений, описание выполненной
работы, полученных результатов, ограничений и направлений
дальнейшего развития.
Публикационные материалы
Научная публикация и презентационные материалы
для профессионального и научного обсуждения результатов.
Что передано для научной верификации и развития
Исследование опирается на компетенции кафедры информационной
безопасности ВМК МГУ в области защиты информации, системного
анализа, архитектуры информационных систем и математического
моделирования.
В качестве исходных материалов заказчиком предоставлен
предварительный методологический задел: проект многослойной
архитектуры методики, рабочая предметная модель, шкала зрелости,
классификация подтверждающих материалов, проекты процедур оценки,
эталонная архитектура службы кибербезопасности и рабочие формы
представления результатов.
Эти материалы не являются завершённым результатом НИР.
В ходе исследования они подлежат научной верификации,
формализации, уточнению и развитию в соответствии
с техническим заданием.
Как предполагается использовать результат
Оценка и развитие
Определение текущего профиля зрелости, выявление
организационных дефицитов и формирование обоснованной
программы развития службы.
Проверяемая основа
Использование единой системы критериев, подтверждений
и форм представления результатов для внутренней оценки.
Профессиональное обсуждение
Формирование общей предметной рамки для экспертной проверки,
научной дискуссии и последующей отраслевой апробации.
Методика предназначена для дополнения действующих механизмов
оценки соблюдения требований информационной безопасности
и операционной устойчивости. Она не подменяет обязательную
оценку соответствия, надзорные процедуры или требования регуляторов.
Участие в обсуждении и последующей апробации
Для профессионального обсуждения проектных материалов
предполагается формирование экспертно-консультативного контура
с участием представителей финансовых организаций, специалистов
по кибербезопасности, внутреннему контролю, операционному риску,
обеспечению непрерывности деятельности и научных экспертов.
Экспертное участие не означает передачи научной ответственности
за содержание НИР. Итоговые методологические решения и результаты
формируются научным коллективом факультета ВМК МГУ
в соответствии с договором и техническим заданием.
Профессиональная рецензия
Обсуждение полноты областей оценки, понятности критериев
и применимости методики к организациям различного масштаба.
Пилотная площадка
Возможная последующая апробация методики на согласованных
условиях конфиденциальности и использования результатов.
Отраслевое развитие
Участие в профессиональном обсуждении результатов
и подготовке возможных направлений их дальнейшего применения.
Научная методика для доказательного развития кибербезопасности
Проект соединяет академическую исследовательскую работу,
предметный задел заказчика и практические потребности
финансово-кредитной сферы в единой воспроизводимой системе
оценки организационной зрелости.
Обсудить участие в проекте
Проекты открыты для участия профильных организаций, исследователей, экспертов, пилотных площадок, отраслевых объединений и институциональных партнёров.