Трансформация контроля ФСТЭК: переход к количественным показателям защищенности (Кзи) - АйТиАнгел
корзина
0
Перезвоните мне

Трансформация контроля ФСТЭК: переход к количественным показателям защищенности (Кзи)

Получить консультацию

С 1 марта 2026 года вступил в силу Приказ ФСТЭК России № 117, который кардинально изменил подход к контролю за защитой информации в государственных информационных системах, муниципальных информационных системах, а также в системах государственных унитарных предприятий и государственных учреждений. Если раньше регулятор в основном проверял наличие документов и средств защиты информации, то теперь введена количественная система оценки эффективности защиты. Центральное место в ней занимают два показателя: Кзи (показатель защищенности, характеризующий текущее состояние защиты информации от базового уровня угроз безопасности информации) и Пзи (показатель уровня зрелости, который определяет достаточность и эффективность проведения мероприятий по защите информации).

Кзи — это число от 0 до 1, которое отражает, насколько защищена информационная система. Пзи оценивает, насколько процессы защиты (реагирование на инциденты, управление уязвимостями, контроль доступа) являются системными, документированными и воспроизводимыми.

Самое важное, что нужно понять руководителям и специалистам по информационной безопасности: эти показатели — не для внутреннего отчёта. Согласно пункту 32 Приказа ФСТЭК № 117, результаты расчёта Кзи и Пзи в установленные сроки должны направляться в ФСТЭК России. Расчёт Кзи проводится не реже одного раза в 6 месяцев, а Пзи — не реже одного раза в 2 года. Результаты в срок не позднее 5 рабочих дней после дня их расчета должны направляться оператором (обладателем информации) в ФСТЭК России в целях мониторинга текущего состояния технической защиты информации и оценки эффективности деятельности по технической защите информации.

Для всех организаций, подпадающих под действие Приказа ФСТЭК № 117, первые результаты расчёта Кзи необходимо направить во ФСТЭК не позднее августа 2026 года (поскольку отсчёт идёт с 1 марта 2026 года, а периодичность — раз в полгода). Это означает, что остались считанные недели на то, чтобы провести оценку, подготовить подтверждающие материалы и отправить отчёт.

Почему так важно отнестись к этому всерьёз? Низкие показатели Кзи, несвоевременное устранение уязвимостей или отсутствие отчётности могут стать поводом для внеплановой проверки ФСТЭК. А в случае реальной утечки данных или инцидента ваша организация рискует не только деньгами, но и репутацией, а иногда и уголовным преследованием.

Если у Вас возникли проблемы с расчетом и оценкой показателя защищенности Кзи, компания ООО «АйТиАнгел» предлагает свою квалифицированную помощь, которая включает в себя:

  • проведение комплексного аудита существующей инфраструктуры информационной безопасности и информационно-технологических систем для выявления текущих рисков и оценки уровня соответствия нормативным требованиям;
  • разработку детализированной дорожной карты (плана мероприятий) по устранению выявленных недостатков, повышению уровня защищенности и достижению целевых показателей Кзи;
  • профессиональный расчет и объективную оценку Кзи в строгом соответствии с методиками, утвержденными регулятором;
  • формирование полного пакета отчетной документации по результатам проведенных расчетов и оценок, полностью соответствующей требованиям ФСТЭК России для своевременного направления в установленные законом сроки.

Оставьте заявку — мы свяжемся с вами

Подберем решение и поможем с любыми вопросами.






    Смотрите также

    • Новые требования Минобрнауки к доступу к информационной инфраструктуре: что изменилось

      Новые требования Минобрнауки к доступу к информационной инфраструктуре: что изменилось

      Минобрнауки России выпустило приказ, уточняющий правила доступа к своей информационной инфраструктуре. Разбираемся, кому и зачем нужно настраивать доступ, и как не столкнуться с проблемами.

    • ФСТЭК разъяснил порядок применения Приказа № 117: что важно знать организациям

      ФСТЭК разъяснил порядок применения Приказа № 117: что важно знать организациям

      12 марта 2026 года ФСТЭК России опубликовал информационное сообщение № 240/22/1492 с разъяснениями по применению Требований о защите информации, утверждённых Приказом от 11.04.2025 № 117.