Модель зрелости отвечает на вопрос, насколько устойчиво процесс работает на практике, независимо от формального наличия документа. Соответствие установленным требованиям — вопрос иной, оцениваемый отдельным блоком аудита и по отдельной методике.
BTCMMI — модель оценки зрелости процессов управления информационными технологиями и информационной безопасностью, применяемая практикой при аудитах организаций финансового сектора Кыргызской Республики и региона. Оценка производится по шкале уровней L0–L5 в двух измерениях одновременно: состояние процесса и состояние документации, — что позволяет отличить организацию, где процесс исполняется без описания, от организации, где описание существует, а процесс не исполняется.
Настоящая страница описывает редакцию 2026 года: состав модели, правила преемственности оценок при переходе с предыдущей редакции и порядок введения. Полное изложение приведено в документе, доступном для скачивания.
Методология оценки зрелости ИТ-процессов BTCMMI, редакция 2026: состав модели, правила переноса оценок, региональная сопоставимость.
Методология оценки зрелости - 2026
BTCMMI — модель оценки зрелости процессов управления информационными технологиями и информационной безопасностью, применяемая практикой при аудитах организаций финансового сектора региона.
Письмо со ссылкой для скачивания придет на ваш e-mail. Обязательно проверьте папки «Спам», «Промоакции» и «Рассылки».
Редакция 2026 в цифрах
|
34 процесса
|
L0–L5
|
22 процесса
|
|
Оцениваемых процессов в редакции 2026 против 22 в предыдущей. Общее число подпроцессов выросло с 70 до 94. |
Шкала уровней, принцип двухмерной оценки и порядок расчёта интегральных показателей сохранены без изменений. |
Составляют сопоставимую базу: по ним ряды динамики переносятся напрямую и используются для расчёта изменений год к году. |
Расширение отражает изменение фактического технологического ландшафта финансового сектора, а не изменение шкалы. Периметр аудиторских процедур оно не затрагивает: области, добавленные в модель как отдельные процессы, в большинстве своём проверялись и ранее, но не имели собственной шкалы и учитывались внутри смежных процессов. Обновление делает измеримым то, что прежде оценивалось косвенно.
Почему модель потребовала обновления
Модель зрелости отражает состав технологических практик, от которых зависит устойчивость организации. За период применения предыдущей редакции в финансовом секторе региона произошли изменения, переставшие умещаться внутри прежних процессов.
- Сетевой периметр перестал быть однородным. Удалённый доступ, подрядчики и распределённые филиальные сети превратили сегментацию в самостоятельную дисциплину.
- Часть обработки переместилась к внешним провайдерам. Облачная почта, файловые сервисы, отраслевые решения: ответственность за данные распределилась между организацией и провайдером.
- Платёжный контур стал предметом отдельных требований платёжных систем и одновременно наиболее привлекательной целью для атак.
- Криптографические активы достигли количества, при котором ручной учёт перестал работать, а истечение срока действия ключей и сертификатов стало типовой причиной остановки клиентских сервисов.
- Генеративные ИИ-сервисы вошли в практику сотрудников быстрее, чем в организациях появились правила обращения с корпоративной информацией.
Каждое из перечисленных изменений наблюдалось в ходе фактических аудитов. Внешние статистические данные, приведённые в документе, служат подтверждением направления, а не его источником.
Состав изменений
Расширение распадается на четыре категории, и каждая имеет собственный статус сопоставимости.
| Тождество — 22 процесса | Переходят в редакцию 2026 без изменений; сохраняется прямая сопоставимость рядов. |
| Выделение и уточнение — 7 процессов | Выделены из более широких областей либо уточнены; соответствующие практики оценивались и ранее, но не имели собственной шкалы. |
| Новая шкала при прежнем покрытии — 3 области | Входили в периметр процедур, но измерялись косвенно; теперь получают прямой балл зрелости. |
| Новая дисциплина — 2 процесса | Систематических процедур по ним ранее не выполнялось: соответствующие практики в организациях региона только формируются. |
Что осталось без изменений
- шкала уровней L0–L5
- двухмерная оценка: процесс и документация
- порядок расчёта интегральных показателей
- периметр аудиторских процедур
- правило фиксации методологии на момент начала задания
Процессы, выделенные из существующих
Шесть дисциплин выделены из более широких процессов, ещё одна уточнена. Все они оценивались и ранее, но внутри укрупнённых областей, где сильные и слабые участки усреднялись в одном балле. Выделение повышает разрешающую способность: организация видит, какая именно часть широкой области отстаёт, и направляет усилия туда, а не в область целиком.
| Новый процесс | Выделен из | Что оценивается отдельно |
| Управление ИТ-операциями | Управление каталогом и уровнями ИТ-услуг | Регламентные задания, управление мощностями, эксплуатационный мониторинг |
| Физическая безопасность и утилизация | Обеспечение непрерывности | Защита офисов и носителей, гарантированное уничтожение данных при списании |
| Управление конфигурациями безопасности | Управление активами и конфигурациями | Эталоны безопасной настройки, контроль отклонений |
| Защита конечных точек и среды пользователя | Управление уязвимостями | Шифрование носителей, съёмные устройства, пользовательские вычисления |
| Управление журналами аудита | Управление инцидентами | Полнота, срок хранения, защита журналов от изменения администратором |
| Управление средой СУБД и тестовыми средами | Управление данными | Прямые правки данных в обход приложений, обезличивание тестовых копий |
| Организационное управление ИТ и ИБ | Управление архитектурой и стратегией | Независимость функции информационной безопасности, разделение полномочий, состав комитетов |
Области, получившие собственную шкалу
Эти области входили в периметр аудиторских процедур и ранее: по ним выполнялись проверки, формировались наблюдения и рекомендации, по ним действуют требования регулятора. Изменилось не покрытие, а измеримость — область получает прямой балл зрелости вместо косвенного влияния на смежные процессы.
|
Управление сетевой безопасностью
|
Безопасность платёжной инфраструктуры
|
Криптография и управление ключами
|
|
Сегментация, периметр, удалённый доступ подрядчиков. Прежде процедуры выполнялись — обследование сегментации, конфигураций межсетевых экранов, сканирование периметра, — а результат влиял на оценку управления уязвимостями и инцидентами. Плоская сеть превращает единичную компрометацию в компрометацию всей инфраструктуры. |
Изоляция платёжного контура, контроль целостности межсистемных обменов. Платёжный контур входил в периметр аудита всегда, отдельная шкала отсутствовала. Прямое влияние на средства клиентов и на соответствие требованиям платёжных систем. |
Жизненный цикл ключей и сертификатов, хранение секретов. Прежде проверялись отдельные аспекты — защищённые каналы, сертификаты дистанционных сервисов. Истечение срока действия сертификата остаётся типовой причиной остановки клиентских сервисов. |
Новые дисциплины
Две области вводятся впервые. Систематических процедур по ним ранее не выполнялось — не в силу упущения, а потому что соответствующие практики в организациях региона только формируются.
|
Управление облачными сервисами
|
Управление применением ИИ
|
|
Перечень согласованных сервисов, разделение ответственности с провайдером, контроль доступа. Данные организации фактически покидают её периметр раньше, чем появляются правила обращения с ними. |
Правила передачи информации во внешние сервисы искусственного интеллекта, перечень разрешённого, контроль исполнения. Конфиденциальная информация покидает организацию через инструменты, которых нет ни в одной действующей политике. |
Преемственность результатов
Организации, оценённые по предыдущей редакции, не теряют накопленную историю. Правила переноса документированы и применяются механически: каждая перенесённая оценка создаёт новую запись со ссылкой на источник, тип перехода и применённый коэффициент. Исторические оценки не переписываются, а перенесённая оценка помечается как расчётная и остаётся отличимой от измеренной.
| Тип перехода | Правило переноса | Сопоставимость рядов |
| Тождество — 22 процесса | Оценка переносится без изменений | Полная; используется для расчёта динамики |
| Расщепление — 6 процессов | Балл родительского процесса с понижающим коэффициентом 0,85: оценка широкой области систематически завышает зрелость выделенной из неё узкой дисциплины | Ограниченная: значение служит отправной точкой и подтверждается при первой оценке по новой редакции |
| Уточнение — 1 процесс | Балл родительского процесса с понижающим коэффициентом 0,90 | Ограниченная, аналогично расщеплению |
| Новая шкала при прежнем покрытии — 3 области | Ретроспективная оценка формулой не рассчитывается; допускается экспертная оценка аудитора по документированным материалам предыдущего задания с указанием источника | Ограниченная; экспертная точка отличима от измеренной |
| Новая дисциплина — 2 процесса | Ретроспективная оценка не рассчитывается | Отсутствует; накопление базы начинается с 2026 года |
Ретроспективные значения не достраиваются вычислением. Ни по одному из процессов, получающих шкалу впервые, ретроспективная оценка не рассчитывается от родственных процессов либо от средних показателей по организации или по рынку. Оценка, которая не выполнялась, не может быть восстановлена вычислением, а её имитация обесценила бы сравнение. Первый показатель по таким процессам является базой отсчёта, а не результатом снижения.
Экспертная ретроспективная оценка — суждение по доказательствам, а не расчёт. По областям с прежним аудиторским покрытием допускается ретроспективная оценка, выставленная аудитором на основании документированных материалов предыдущего задания: наблюдений и рабочих бумаг соответствующего года, со ссылкой на источник. Такая точка помечается отдельно и в агрегированную региональную динамику не включается.
Региональная статистика и сопоставимость
Практика ведёт агрегированную обезличенную статистику зрелости по организациям финансового сектора региона. С введением редакции 2026 публикуемые показатели разделены на три ряда, чтобы сопоставимость не размывалась расширением состава процессов. Сравнение имеет смысл только внутри одного и того же состава процессов: расширение модели не должно создавать видимость роста или падения зрелости сектора.
|
Основной ряд динамики
|
Расширенный разрез
|
База 2026 года
|
|
База — 22 сопоставимых процесса. Показывает изменение зрелости год к году. Выделенные и новые процессы в расчёт не входят. |
База — 22 сопоставимых процесса и 7 выделенных и уточнённых. Даёт более полную картину состава модели; расчётные значения помечены явно. |
База — 3 области с новой шкалой и 2 новые дисциплины. Показывает стартовый уровень сектора; утверждения о динамике не приводятся. |
Состав сопоставимой базы указывается в каждом материале, где приводится региональная динамика. Организациям, проходящим оценку впервые, сравнение с региональным ориентиром приводится по сопоставимой части модели; по областям с базой 2026 года приводится распределение уровней без утверждений о динамике — до появления второй точки измерения.
Соотношение с требованиями регулятора
Модель зрелости не заменяет и не дублирует требования регулятора. Соответствие требованиям отвечает на вопрос, существует ли контроль и оформлен ли он документально. Зрелость отвечает на вопрос, насколько устойчиво контроль работает на практике. Два вывода не подменяют друг друга и приводятся раздельно.
Направления с действующими требованиями. По сетевой безопасности, платёжной инфраструктуре и криптографической защите требования регулятора действуют, а процедуры выполнялись и ранее. Обновление повышает измеримость: организация получает не только вывод о соответствии, но и позиционирование по уровню зрелости и сравнение с рынком.
Направления, опережающие нормотворчество. По управлению облачными сервисами и применением искусственного интеллекта детализированные требования в отношении организаций сектора на дату публикации не установлены. Эти области введены по фактическому риску, зафиксированному в практике аудитов, а не по календарю нормотворчества. Организация, поднявшая зрелость такой области заранее, к моменту появления формальных требований выполняет их с меньшими затратами.
Порядок введения
Редакция 2026 применяется ко всем заданиям, начинающимся после даты её введения. Задания, начатые по предыдущей редакции, завершаются по ней же: методология фиксируется на момент начала работ и в ходе задания не изменяется. Активный период применения редакции — с 2027 года. Следующий пересмотр состава процессов планируется по мере изменения технологического ландшафта, а не по фиксированному календарю.
Оценка зрелости выполняется в составе заданий практики. Порядок проведения работ описан на странице Соответствие требованиям →.
Типовые вопросы
Заменяет ли оценка зрелости проверку соответствия требованиям
Нет. Это разные вопросы, оцениваемые по разным методикам и приводимые в отчёте раздельно. Соответствие устанавливает наличие контроля и его документального оформления; зрелость характеризует устойчивость его работы на практике.
Что произойдёт с результатами предыдущей оценки
Они сохраняются и не переписываются. По 22 процессам ряды сопоставимы напрямую, по 7 выделенным и уточнённым применяется документированное правило переноса с понижающим коэффициентом, по 5 процессам шкала вводится впервые. Отдельного переоценивания прошлого не требуется.
Почему по новым процессам не рассчитывается ретроспективная оценка
Оценка, которая не выполнялась, не может быть восстановлена вычислением. Расчёт от смежных процессов или от средних показателей создал бы видимость исторического ряда там, где измерений не производилось, и обесценил бы последующее сравнение.
Увеличивает ли расширение модели нагрузку на персонал организации
Не пропорционально числу процессов. Самооценка выполняется через короткие тематические опросы, маршрутизируемые по зонам ответственности респондентов, поэтому каждый сотрудник отвечает только на вопросы своей области.
Какая редакция применяется к уже начатому заданию
Та, что действовала на момент начала работ. Методология фиксируется в договоре и в ходе выполнения не изменяется.
Публикуется ли полный состав подпроцессов и оценочных карт
Нет. Настоящая страница и сопровождающий документ описывают состав модели и правила её применения. Детальный состав подпроцессов, формулировки оценочных карт и порядок расчёта предоставляются заказчику в составе задания.