Оценка КЗИ по 117-му приказу ФСТЭК в госсекторе: сущность задачи и подготовка к расчетам

Узнайте, как государственным организациям подготовиться к расчету показателя КЗИ по новому Приказу ФСТЭК России № 117 и избежать обнуления баллов при проверках.

Обеспечение информационной безопасности государственных структур перестало восприниматься как формальность или второстепенная статья расходов. Учитывая рост киберугроз и постоянную нагрузку на ИТ-инфраструктуру ведомств, надзорные органы отказываются от поверхностного бумажного контроля, переходя к строгим, измеримым критериям защищенности.

Главным основанием для таких изменений выступил Приказ ФСТЭК России № 117, закрепивший новые стандарты технической защиты данных для государственных структур. В связке с актуализированной методикой регулятора он формирует базовый инструмент мониторинга – показатель КЗИ (коэффициент защищенности информации).

В статье представлен подробный разбор нормативных требований, а также практическое руководство по вычислению коэффициента безопасности и выполнению норм Приказа № 117.

Законодательный фундамент: Приказ № 117 и профильное законодательство по КИИ

Ключевыми правовыми ориентирами для госсектора в этой сфере являются закон о безопасности критической информационной инфраструктуры (ФЗ № 187-ФЗ) и упомянутый Приказ ФСТЭК № 117.

Если раньше государственные организации могли ограничиваться лишь отчетами на бумаге, то новые правила прямо обязывают их вести непрерывный мониторинг уровня безопасности и подтверждать его реальными цифровыми метриками.

Методика оценки состояния защищенности переводит требования Приказа № 117 в понятный и объективный итоговый балл – искомый показатель КЗИ.

Рассчитайте показатель защищенности КЗИ с нашим калькулятором

Автоматический расчет по Методике оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ, утвержденной ФСТЭК России 11 ноября 2025 г.

Вычисление коэффициента защищенности (КЗИ) для ведомств

Коэффициент защищенности информационных систем (КЗИ) отражает реальное положение дел в области технической безопасности и уровень выполнения госорганом требований Приказа № 117.

Нормативы и шкала уровней

Эталонным показателем для бюджетных и государственных структур считается КЗИ = 1,0, что соответствует «зеленой» зоне. Любое падение этого значения указывает на наличие уязвимостей и риск кибератак даже со стороны наименее подготовленных злоумышленников.

Значение КЗИ Статус / уровень Что означает для госоргана
КЗИ = 1,0
Минимальный базовый («зеленый»)
Полное соблюдение положений Приказа №117 и методических рекомендаций. Необходимый минимум защиты обеспечен.
0,75 < КЗИ < 1,0
Низкий («оранжевый»)
Имеются предпосылки для инцидентов. Требуется срочно составить план корректирующих мероприятий и устранить выявленные замечания не позднее чем за 6 месяцев.
КЗИ ≤ 0,75
Критический («красный»)
Высокая вероятность успешного взлома. Необходимо незамедлительно уведомить руководство и задействовать экстренные защитные меры.

Четыре ключевых направления итоговой оценки

Вместо громоздких математических формул методология использует взвешенную сумму баллов по четырем основным направлениям, каждое из которых имеет собственный удельный вес.

  1. Организация процессов и управление (вес – 10%)

Отражает выполнение базовых организационных требований Приказа № 117:

  • Официальное назначение замруководителя ответственным за направление ИБ.

  • Закрепление профильных функций за конкретным подразделением или специалистами.

  • Обязательное включение требований по инфобезопасности в контракты с подрядчиками.

  1. Защита пользователей (вес – 25%)

Меры по предотвращению компрометации учетных записей сотрудников:

  • Жесткие парольные стандарты: длина от 12 знаков, применение спецсимволов и разного регистра.

  • Использование многофакторной аутентификации (MFA) не менее чем для половины привилегированных учетных записей (администраторов).

  • Отсутствие стандартных (заводских) паролей на сервисных аккаунтах.

  • Своевременное блокирование доступов уволенных работников.

  1. Защита ИТ-инфраструктуры (вес – 35%)

Наиболее весомый блок, охватывающий технический контур учреждения:

  • Установка межсетевых экранов уровня L3/L4 на всех интернет-интерфейсах.

  • Ликвидация критических уязвимостей на внешнем периметре за срок до 30 дней, на внутренних серверах и рабочих местах – до 90 дней.

  • Развертывание централизованного антивирусного ПО с фильтрацией почтового трафика как минимум на 80% ПК.

  • Наличие средств противодействия DDoS-атакам на сетевом и транспортном уровнях.

  1. Мониторинг событий и реагирование (вес – 30%)

Реализация требований Приказа № 117 по непрерывному контролю и локализации инцидентов:

  • Применение систем централизованного сбора и корреляции логов (SIEM).

  • Настройка мгновенных оповещений об ошибках авторизации администраторов.

  • Наличие официально утвержденного порядка реагирования на компьютерные инциденты.

Особые условия и обнуление баллов

Чтобы исключить любые попытки искусственного завышения результатов, методика предусматривает санкции.

  • Штрафные санкции за тестирование на проникновение. Если в ходе киберучений или пентеста доступ к ресурсам удается получить через учетные записи пользователей, оценка за весь блок «Защита пользователей» падает до нуля. Если взлом происходит через уязвимости ПО – обнуляется категория «Защита ИС».

  • Рецидив нарушений. Если ведомство игнорирует выявленные недочеты на протяжении 12 месяцев, соответствующая группа показателей аннулируется полностью.

Сроки проведения проверок и порядок отчетности перед ФСТЭК

Регулярность расчетов

Государственные организации обязаны рассчитывать показатель КЗИ не реже одного раза в полгода.

Внеплановая проверка назначается в следующих случаях:

  • Происшествие значимого инцидента безопасности;

  • Серьезная перестройка архитектуры ведомственных систем;

  • Официальный запрос со стороны ФСТЭК России.

Передача данных

Результаты вычислений вместе с подтверждающей документацией (согласно Приложению № 1 к Методике) передаются регулятору. Если материалы не поступают в течение 30 дней, проверяемому параметру автоматически присваивается нулевое значение.

Чек-лист для самостоятельной подготовки ведомств

Для безупречного выполнения норм Приказа ФСТЭК № 117 и достижения целевого уровня КЗИ = 1,0 эксперты советуют придерживаться следующего порядка действий.

  • Организационный приказ

Оформить распорядительный документ о назначении заместителя руководителя ответственным за ИБ в строгом соответствии с приказом.

  • Инвентаризация активов

Переписать все информационные системы и объекты КИИ, четко обозначив их границы и каналы внешней связи.

  • Внедрение MFA и парольных регламентов

Активировать двухфакторную аутентификацию для администраторов и убрать любые фабричные пароли.

  • Защита периметра и устранение уязвимостей

Закрыть публичные точки доступа межсетевыми экранами L3/L4, наладить регулярную установку патчей (не дольше 30 дней на внешнем контуре).

  • Настройка сбора логов и регламентов

Запустить систему централизованного логирования и закрепить алгоритм действий при киберинцидентах.

  • Привлечение независимых аудиторов

Доверить расчет КЗИ сторонним экспертам, поскольку сотрудники, занимавшиеся внедрением мер, не имеют права проверять собственную работу.

Резюме

Приказ ФСТЭК № 117 и новая методика расчета КЗИ окончательно упразднили концепцию «бумажной» безопасности в госсекторе. Сегодня этот коэффициент служит прямым показателем профессионализма ИТ-службы и личной зоны ответственности руководства.

Точное следование законодательству о КИИ и нормам Приказа № 117 позволяет не только успешно проходить надзорные проверки, но и выстраивать надежную, эшелонированную оборону.

Какие решения использовались в этом проекте?

Информационная безопасность

Средства защиты информации, аттестация, NGFW, SIEM и выполнение требований регуляторов

Узнайте больше о наших мероприятиях и образовательных программах. Присоединяйтесь к сообществу профессионалов!

Смотреть все мероприятия