Флагманский проект 01 Кибербезопасность D01 · D02 · D03

Методика оценки зрелости служб кибербезопасности

Научно-исследовательская работа кафедры информационной безопасности ВМК МГУ по созданию доказательной методики комплексной оценки организационной зрелости служб кибербезопасности организаций финансово-кредитной сферы.

Предмет исследования

Комплексная оценка организационной зрелости службы кибербезопасности

Проект направлен на создание научно обоснованной, внутренне согласованной
и пригодной к практическому применению методики комплексной оценки
организационной зрелости служб кибербезопасности организаций
финансово-кредитной сферы.

Служба кибербезопасности рассматривается не как совокупность отдельных
технических средств и контрольных процедур, а как целостная
организационная способность, встроенная в корпоративное управление,
управление киберриском, обеспечение операционной устойчивости
и систему внутреннего контроля финансовой организации.

Методика должна обеспечить системную оценку состояния службы,
определение достигнутых уровней зрелости, выявление дефицитов
управления, архитектуры, процессов, кадрового и технологического
обеспечения, внутреннего контроля и доказательной базы.

Официальный статус

Научно-исследовательская работа факультета ВМК МГУ

Проект реализуется в рамках научно-исследовательской работы
«Разработка методики оценки зрелости служб кибербезопасности
организаций финансово-кредитной сферы», выполняемой кафедрой
информационной безопасности факультета вычислительной математики
и кибернетики Московского государственного университета
имени М. В. Ломоносова.

Руководитель НИР — доктор технических наук Дмитрий Евгеньевич Намиот.
Ответственный исполнитель — Алексей Александрович Пичугов.
Заказчиком научно-исследовательской работы выступает
ООО «Матричные системы».

Срок выполнения работы — с 29 апреля 2026 года
по 29 апреля 2027 года. Исследование выполняется
по договору № 03-04/2026 от 29 апреля 2026 года.

Научная площадка

Факультет ВМК МГУ

Кафедра информационной безопасности факультета вычислительной
математики и кибернетики МГУ имени М. В. Ломоносова.

Руководство

Д. Е. Намиот

Руководитель научно-исследовательской работы,
доктор технических наук.

Заказчик

ООО «Матричные системы»

Предоставление предварительных методологических материалов,
предметного задела и исходных данных для научной верификации.


Официальная карточка НИР в ИАС «ИСТИНА» →

Актуальность

Почему отрасли необходим единый доказательный подход

Финансовые организации действуют одновременно в нескольких
взаимосвязанных контурах: защиты информации, управления
киберриском, операционной надёжности, внутреннего контроля,
обеспечения непрерывности деятельности и соблюдения обязательных
требований.

Формальная проверка выполнения отдельных требований не даёт
полного представления о способности службы кибербезопасности
устойчиво выполнять свои функции, воспроизводить процессы,
подтверждать результативность и последовательно развиваться.

Требуется методика, которая позволит оценивать не только наличие
документов и отдельных мер защиты, но и место службы в системе
управления, распределение полномочий и ответственности, качество
процессов, кадровый и технологический потенциал, внутренний
контроль, доказательность результатов и готовность к развитию.

Методологический принцип

Каждый вывод должен подтверждаться проверяемыми материалами

В основу методики положен доказательный принцип. Заключение
о достигнутом уровне зрелости не может основываться только
на экспертном впечатлении или формальном наличии локального
документа.

Оценка должна прослеживаться до подтверждающих материалов:
документов, описаний процессов, распределения ответственности,
показателей, результатов контроля, журналов, отчётов,
протоколов и иных проверяемых свидетельств.

01

Воспроизводимость

Правила оценки должны обеспечивать сопоставимый результат
при повторном применении методики и работе различных
квалифицированных оценщиков.

02

Прослеживаемость

Итоговый уровень зрелости должен быть связан с конкретными
критериями, наблюдениями и подтверждающими материалами.

03

Системность

Служба оценивается как единая организационная способность,
а не как разрозненный набор технических и административных мер.

04

Практическая применимость

Результаты оценки должны использоваться для определения
дефицитов, приоритетов и обоснованной траектории развития.

Архитектура результата

Что должно войти в итоговую методику

01

Предметная модель

Формализованное представление службы кибербезопасности,
её функций, полномочий, процессов, ресурсов, связей
и места в системе управления организацией.

02

Система областей оценки

Согласованный набор областей и критериев, охватывающий
управление, архитектуру, процессы, кадры, технологии,
контроль и доказательную базу.

03

Шкала зрелости

Уровни зрелости, правила их определения, ограничения
интерпретации и требования к подтверждению.

04

Модель подтверждений

Классификация подтверждающих материалов и правила
доказательной интерпретации результатов оценки.

05

Процедура оценки

Последовательность подготовки, сбора сведений, анализа,
экспертной проверки и формирования итогового заключения.

06

Комплект рабочих форм

Карточка области оценки, профиль зрелости, реестр дефицитов,
дорожная карта развития и иные унифицированные формы.

Планируемые результаты

Итоговый научно-методический комплект

Результатом НИР должен стать целостный комплект материалов,
обеспечивающий внутреннюю согласованность, воспроизводимость
оценки, прослеживаемость выводов до подтверждающих материалов
и применимость к финансовым организациям различного типа
и масштаба.

Методика

Основной методический документ

Предметная модель, архитектура методики, области оценки,
шкала зрелости, правила применения и доказательной
интерпретации.

Рабочие формы

Прикладной комплект

Карточки областей, профиль зрелости, реестр дефицитов,
дорожная карта развития и формы итогового заключения.

Исследование

Научно-технический отчёт

Обоснование методологических решений, описание выполненной
работы, полученных результатов, ограничений и направлений
дальнейшего развития.

Распространение

Публикационные материалы

Научная публикация и презентационные материалы
для профессионального и научного обсуждения результатов.

Научный задел

Что передано для научной верификации и развития

Исследование опирается на компетенции кафедры информационной
безопасности ВМК МГУ в области защиты информации, системного
анализа, архитектуры информационных систем и математического
моделирования.

В качестве исходных материалов заказчиком предоставлен
предварительный методологический задел: проект многослойной
архитектуры методики, рабочая предметная модель, шкала зрелости,
классификация подтверждающих материалов, проекты процедур оценки,
эталонная архитектура службы кибербезопасности и рабочие формы
представления результатов.

Эти материалы не являются завершённым результатом НИР.
В ходе исследования они подлежат научной верификации,
формализации, уточнению и развитию в соответствии
с техническим заданием.

Практическое применение

Как предполагается использовать результат

Финансовые организации

Оценка и развитие

Определение текущего профиля зрелости, выявление
организационных дефицитов и формирование обоснованной
программы развития службы.

Внутренний контроль

Проверяемая основа

Использование единой системы критериев, подтверждений
и форм представления результатов для внутренней оценки.

Экспертное сообщество

Профессиональное обсуждение

Формирование общей предметной рамки для экспертной проверки,
научной дискуссии и последующей отраслевой апробации.

Методика предназначена для дополнения действующих механизмов
оценки соблюдения требований информационной безопасности
и операционной устойчивости. Она не подменяет обязательную
оценку соответствия, надзорные процедуры или требования регуляторов.

Экспертный контур

Участие в обсуждении и последующей апробации

Для профессионального обсуждения проектных материалов
предполагается формирование экспертно-консультативного контура
с участием представителей финансовых организаций, специалистов
по кибербезопасности, внутреннему контролю, операционному риску,
обеспечению непрерывности деятельности и научных экспертов.

Экспертное участие не означает передачи научной ответственности
за содержание НИР. Итоговые методологические решения и результаты
формируются научным коллективом факультета ВМК МГУ
в соответствии с договором и техническим заданием.

Эксперт

Профессиональная рецензия

Обсуждение полноты областей оценки, понятности критериев
и применимости методики к организациям различного масштаба.

Организация

Пилотная площадка

Возможная последующая апробация методики на согласованных
условиях конфиденциальности и использования результатов.

Партнёр

Отраслевое развитие

Участие в профессиональном обсуждении результатов
и подготовке возможных направлений их дальнейшего применения.

Проект № 01

Научная методика для доказательного развития кибербезопасности

Проект соединяет академическую исследовательскую работу,
предметный задел заказчика и практические потребности
финансово-кредитной сферы в единой воспроизводимой системе
оценки организационной зрелости.


Открыть карточку НИР в ИАС «ИСТИНА» →

Открытый партнёрский контур

Обсудить участие в проекте

Проекты открыты для участия профильных организаций, исследователей, экспертов, пилотных площадок, отраслевых объединений и институциональных партнёров.