Top.Mail.Ru
Мы на Workspace
Наверх
Gendalf Gendalf

Цифровая устойчивость государственного сектора перестала быть формальностью или рядовой строкой в бюджете ИТ-отдела. В условиях усложнения ландшафта киберугроз и постоянного давления на ИТ-инфраструктуру госсектора регулятор переходит от бумажного контроля к жесткой, объективно измеримой оценке защищенности.

Фундаментом этого перехода стал Приказ ФСТЭК России № 117, установивший новые требования по технической защите информации для государственных органов и организаций. В сочетании с обновленной методикой ФСТЭК он вводит ключевой инструмент контроля — показатель КЗИ ФСТЭК (фстэк показатель защищенности).

Мы провели разбор нормативной базы и подготовили руководство по практическому применению требований Приказа № 117 и расчету Коэффициента защищенности.

Контекст и законодательная база: Приказ № 117 и ФЗ о безопасности КИИ

Для госсектора ключевой правовой рамкой выступают ФЗ о безопасности КИИ (ФЗ о безопасности КИИ РФ № 187-ФЗ) и Приказ ФСТЭК № 117.

Если раньше государственные структуры могли ограничиваться формальным «бумажным» комплаенсом, то Приказ № 117 прямо обязывает организации обеспечивать непрерывный контроль защищенности и подтверждать его реальными цифровыми метриками.

Методика оценки показателя защищенности ФСТЭК выступает инструментом, который превращает требования Приказа № 117 в конкретный и объективный итоговый балл — показатель КЗИ ФСТЭК.

Рассчитайте показатель защищенности КЗИ с нашим калькулятором

Автоматический расчет по Методике оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ, утвержденной ФСТЭК России 11 ноября 2025 г.

Рассчитать

Расчет показателя КЗИ для государственных организаций

Коэффициент защищенности информационных систем (КЗИ) — это ключевая метрика, определяющая реальное состояние технической защиты информации и степень соответствия госоргана требованиям Приказа № 117.

Нормированное значение и градация уровней

Для государственных организаций нормативом является значение КЗИ = 1,0 («зеленая» зона). Опускание ниже этого значения сигнализирует о наличии системных уязвимостей и риске реализации угроз нарушителями с базовыми возможностями.

Значение КЗИ Статус / Уровень Что означает для госоргана
КЗИ = 1,0 Минимальный базовый («зеленый») Полное соответствие Приказу № 117 и методике. Минимально необходимый уровень защиты обеспечен.
0,75 < КЗИ < 1,0 Низкий («оранжевый») Присутствуют предпосылки к реализации угроз. Требуется срочная разработка плана мероприятий и устранение замечаний до 6 месяцев.
КЗИ ≤ 0,75 Критический («красный») Высокая вероятность успешной атаки. Требуется немедленное информирование руководства и экстренные меры защиты.

Четыре группы показателей: из чего складывается итоговая оценка

Вместо громоздких расчетов методика использует взвешенное суммирование результатов по четырем ключевым направлениям. Каждая группа имеет свою долю (вес) в общей оценке защищенности:

Четыре группы показателей: из чего складывается итоговая оценка 🔍 Увеличить

1. Организация и управление (доля в оценке — 10%)

Реализует базовые управленческие нормы Приказа № 117:

  • Официальное назначение заместителя руководителя организации ответственным за ИБ.

  • Закрепление функций за профильным подразделением или специалистами по ИБ.

  • Наличие условий по ИБ в государственных контрактах и договорах с подрядчиками.

2. Защита пользователей (доля в оценке — 25%)

Защита от компрометации учетных записей сотрудников госведомств:

  • Парольные политики: не менее 12 символов, спецсимволы, смешанный регистр.

  • Обязательная многофакторная аутентификация (MFA) минимум для 50% привилегированных пользователей (администраторов).

  • Отсутствие дефолтных паролей у сервисных учетных записей.

  • Оперативное аннулирование прав и учетных записей уволенных сотрудников.

3. Защита информационных систем (доля в оценке — 35%)

Самая весомая группа, определяющая технический контур системы государственного учреждения:

  • Установка межсетевых экранов (L3/L4) на 100% внешних интерфейсов, доступных из сети Интернет.

  • Устранение критических уязвимостей на внешнем периметре в срок до 30 дней, на внутренних серверах и АРМ — до 90 дней.

  • Централизованная антивирусная защита и проверка почтовых вложений (минимум 80% рабочих мест).

  • Защита от DDoS-атак на сетевом и транспортном уровнях.

4. Мониторинг и реагирование (доля в оценке — 30%)

Требование Приказа № 117 по непрерывному контролю и выведению инцидентов в подконтрольное состояние:

  • Централизованный сбор и анализ событий безопасности (SIEM).

  • Оповещения о сбоях и ошибках входа для административных учетных записей.

  • Наличие и утверждение официального регламента реагирования на инциденты ИБ.

Особые условия и «зануление» показателей

Методика и Приказ № 117 вводят жесткие механизмы защиты от манипуляций:

  • Штрафы за пентесты и киберучения. Если при тестировании на проникновение доступ в систему получен через учетные данные пользователей — показатель всей группы «Защита пользователей» приравнивается к нулю. Если доступ получен через программные уязвимости — полностью обнуляется группа «Защита ИС».

  • Повторные нарушения. Если госорган не устраняет выявленные замечания по частным показателям в течение 12 месяцев, вся соответствующая группа показателей обнуляется.

Порядок проведения оценки и отчетности перед ФСТЭК России

Периодичность расчета

Для государственных организаций расчет показателя КЗИ должен проводиться не реже одного раза в 6 месяцев.

Внеочередная оценка обязательна при:

  1. Фиксации значимого инцидента безопасности;

  2. Изменении архитектуры государственных ИС;

  3. Поступлении официального запроса ФСТЭК России.

Верификация данных

Результаты расчета с подтверждающими материалами (Приложение № 1 к Методике) направляются регулятору. Если госорган не предоставляет запрашиваемые материалы в течение 30 дней, проверяемому показателю присваивается значение 0.

Пошаговый чек-лист для госорганов

Чтобы соответствовать требованиям Приказа ФСТЭК № 117 и обеспечить нормируемое значение КЗИ = 1,0, компания ИЦРС рекомендует соблюдать следующий алгоритм:

1
Организационный приказ
Издать нормативный акт о назначении заместителя руководителя ответственным за ИБ в соответствии с Приказом № 117.
2
Аудит и инвентаризация
Провести учет всех ИС и объектов КИИ, зафиксировать их границы и внешние подключения.
3
Внедрение MFA и парольной политики
Настроить двухфакторную аутентификацию для всех административных записей и исключить использование заводских паролей.
4
Контроль уязвимостей периметра
Закрыть публичные интерфейсы межсетевыми экранами L3/L4, наладить патч-менеджмент со сроком устранения уязвимостей до 30 дней.
5
Сбор логов и регламент инцидентов
Развернуть систему централизованного логирования и утвердить порядок реагирования на компьютерные инциденты.
6
Независимый расчет КЗИ
Привлечь внешних экспертов для объективного расчета показателя КЗИ, так как специалисты, внедрявшие меры, не имеют права оценивать свою же работу.

Подведем итог

Приказ ФСТЭК № 117 и обновленная методика расчета КЗИ окончательно закрыли эпоху «бумажной» информационной безопасности в государственном секторе. Для госорганов показатель КЗИ стал прямым индикатором профпригодности системы защиты и персональной ответственности руководства.

Соблюдение норм ФЗ о безопасности КИИ РФ и Приказа № 117 позволяет не только пройти проверки регулятора, но и построить эшелонированную систему защиты.

Специалисты ГЭНДАЛЬФ готовы оказать полный комплекс услуг по аудиту, заполнению отчетных форм и техническому приведению инфраструктуры госорганов в соответствие требованиям ФСТЭК России.

Подробнее
Поделиться  

Рейтинг статьи:

4.9

(на основе 11 голосов)