Оценка КЗИ по 117-му приказу ФСТЭК в госсекторе: сущность задачи и подготовка к расчетам
Обеспечение информационной безопасности государственных структур перестало восприниматься как формальность или второстепенная статья расходов. Учитывая рост киберугроз и постоянную нагрузку на ИТ-инфраструктуру ведомств, надзорные органы отказываются от поверхностного бумажного контроля, переходя к строгим, измеримым критериям защищенности.
Главным основанием для таких изменений выступил Приказ ФСТЭК России № 117, закрепивший новые стандарты технической защиты данных для государственных структур. В связке с актуализированной методикой регулятора он формирует базовый инструмент мониторинга – показатель КЗИ (коэффициент защищенности информации).
В статье представлен подробный разбор нормативных требований, а также практическое руководство по вычислению коэффициента безопасности и выполнению норм Приказа № 117.
Законодательный фундамент: Приказ № 117 и профильное законодательство по КИИ
Ключевыми правовыми ориентирами для госсектора в этой сфере являются закон о безопасности критической информационной инфраструктуры (ФЗ № 187-ФЗ) и упомянутый Приказ ФСТЭК № 117.
Если раньше государственные организации могли ограничиваться лишь отчетами на бумаге, то новые правила прямо обязывают их вести непрерывный мониторинг уровня безопасности и подтверждать его реальными цифровыми метриками.
Методика оценки состояния защищенности переводит требования Приказа № 117 в понятный и объективный итоговый балл – искомый показатель КЗИ.
Рассчитайте показатель защищенности КЗИ с нашим калькулятором
Автоматический расчет по Методике оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ, утвержденной ФСТЭК России 11 ноября 2025 г.
Вычисление коэффициента защищенности (КЗИ) для ведомств
Коэффициент защищенности информационных систем (КЗИ) отражает реальное положение дел в области технической безопасности и уровень выполнения госорганом требований Приказа № 117.
Нормативы и шкала уровней
Эталонным показателем для бюджетных и государственных структур считается КЗИ = 1,0, что соответствует «зеленой» зоне. Любое падение этого значения указывает на наличие уязвимостей и риск кибератак даже со стороны наименее подготовленных злоумышленников.
| Значение КЗИ | Статус / уровень | Что означает для госоргана |
|---|---|---|
| КЗИ = 1,0 |
Минимальный базовый («зеленый»)
|
Полное соблюдение положений Приказа №117 и методических рекомендаций. Необходимый минимум защиты обеспечен. |
| 0,75 < КЗИ < 1,0 |
Низкий («оранжевый»)
|
Имеются предпосылки для инцидентов. Требуется срочно составить план корректирующих мероприятий и устранить выявленные замечания не позднее чем за 6 месяцев. |
| КЗИ ≤ 0,75 |
Критический («красный»)
|
Высокая вероятность успешного взлома. Необходимо незамедлительно уведомить руководство и задействовать экстренные защитные меры. |
Четыре ключевых направления итоговой оценки
Вместо громоздких математических формул методология использует взвешенную сумму баллов по четырем основным направлениям, каждое из которых имеет собственный удельный вес.
Организация процессов и управление (вес – 10%)
Отражает выполнение базовых организационных требований Приказа № 117:
-
Официальное назначение замруководителя ответственным за направление ИБ.
-
Закрепление профильных функций за конкретным подразделением или специалистами.
-
Обязательное включение требований по инфобезопасности в контракты с подрядчиками.
Защита пользователей (вес – 25%)
Меры по предотвращению компрометации учетных записей сотрудников:
-
Жесткие парольные стандарты: длина от 12 знаков, применение спецсимволов и разного регистра.
-
Использование многофакторной аутентификации (MFA) не менее чем для половины привилегированных учетных записей (администраторов).
-
Отсутствие стандартных (заводских) паролей на сервисных аккаунтах.
Своевременное блокирование доступов уволенных работников.
Защита ИТ-инфраструктуры (вес – 35%)
Наиболее весомый блок, охватывающий технический контур учреждения:
-
Установка межсетевых экранов уровня L3/L4 на всех интернет-интерфейсах.
-
Ликвидация критических уязвимостей на внешнем периметре за срок до 30 дней, на внутренних серверах и рабочих местах – до 90 дней.
-
Развертывание централизованного антивирусного ПО с фильтрацией почтового трафика как минимум на 80% ПК.
-
Наличие средств противодействия DDoS-атакам на сетевом и транспортном уровнях.
Мониторинг событий и реагирование (вес – 30%)
Реализация требований Приказа № 117 по непрерывному контролю и локализации инцидентов:
-
Применение систем централизованного сбора и корреляции логов (SIEM).
-
Настройка мгновенных оповещений об ошибках авторизации администраторов.
-
Наличие официально утвержденного порядка реагирования на компьютерные инциденты.
Особые условия и обнуление баллов
Чтобы исключить любые попытки искусственного завышения результатов, методика предусматривает санкции.
-
Штрафные санкции за тестирование на проникновение. Если в ходе киберучений или пентеста доступ к ресурсам удается получить через учетные записи пользователей, оценка за весь блок «Защита пользователей» падает до нуля. Если взлом происходит через уязвимости ПО – обнуляется категория «Защита ИС».
-
Рецидив нарушений. Если ведомство игнорирует выявленные недочеты на протяжении 12 месяцев, соответствующая группа показателей аннулируется полностью.
Сроки проведения проверок и порядок отчетности перед ФСТЭК
Регулярность расчетов
Государственные организации обязаны рассчитывать показатель КЗИ не реже одного раза в полгода.
Внеплановая проверка назначается в следующих случаях:
Происшествие значимого инцидента безопасности;
Серьезная перестройка архитектуры ведомственных систем;
Официальный запрос со стороны ФСТЭК России.
Передача данных
Результаты вычислений вместе с подтверждающей документацией (согласно Приложению № 1 к Методике) передаются регулятору. Если материалы не поступают в течение 30 дней, проверяемому параметру автоматически присваивается нулевое значение.
Чек-лист для самостоятельной подготовки ведомств
Для безупречного выполнения норм Приказа ФСТЭК № 117 и достижения целевого уровня КЗИ = 1,0 эксперты советуют придерживаться следующего порядка действий.
-
Организационный приказ
Оформить распорядительный документ о назначении заместителя руководителя ответственным за ИБ в строгом соответствии с приказом.
-
Инвентаризация активов
Переписать все информационные системы и объекты КИИ, четко обозначив их границы и каналы внешней связи.
-
Внедрение MFA и парольных регламентов
Активировать двухфакторную аутентификацию для администраторов и убрать любые фабричные пароли.
-
Защита периметра и устранение уязвимостей
Закрыть публичные точки доступа межсетевыми экранами L3/L4, наладить регулярную установку патчей (не дольше 30 дней на внешнем контуре).
-
Настройка сбора логов и регламентов
Запустить систему централизованного логирования и закрепить алгоритм действий при киберинцидентах.
-
Привлечение независимых аудиторов
Доверить расчет КЗИ сторонним экспертам, поскольку сотрудники, занимавшиеся внедрением мер, не имеют права проверять собственную работу.
Резюме
Приказ ФСТЭК № 117 и новая методика расчета КЗИ окончательно упразднили концепцию «бумажной» безопасности в госсекторе. Сегодня этот коэффициент служит прямым показателем профессионализма ИТ-службы и личной зоны ответственности руководства.
Точное следование законодательству о КИИ и нормам Приказа № 117 позволяет не только успешно проходить надзорные проверки, но и выстраивать надежную, эшелонированную оборону.
Узнайте больше о наших мероприятиях и образовательных программах. Присоединяйтесь к сообществу профессионалов!
Смотреть все мероприятия