Цифровая устойчивость государственного сектора перестала быть формальностью или рядовой строкой в бюджете ИТ-отдела. В условиях усложнения ландшафта киберугроз и постоянного давления на ИТ-инфраструктуру госсектора регулятор переходит от бумажного контроля к жесткой, объективно измеримой оценке защищенности.
Фундаментом этого перехода стал Приказ ФСТЭК России № 117, установивший новые требования по технической защите информации для государственных органов и организаций. В сочетании с обновленной методикой ФСТЭК он вводит ключевой инструмент контроля — показатель КЗИ ФСТЭК (фстэк показатель защищенности).
Мы провели разбор нормативной базы и подготовили руководство по практическому применению требований Приказа № 117 и расчету Коэффициента защищенности.
Контекст и законодательная база: Приказ № 117 и ФЗ о безопасности КИИ
Для госсектора ключевой правовой рамкой выступают ФЗ о безопасности КИИ (ФЗ о безопасности КИИ РФ № 187-ФЗ) и Приказ ФСТЭК № 117.
Если раньше государственные структуры могли ограничиваться формальным «бумажным» комплаенсом, то Приказ № 117 прямо обязывает организации обеспечивать непрерывный контроль защищенности и подтверждать его реальными цифровыми метриками.
Методика оценки показателя защищенности ФСТЭК выступает инструментом, который превращает требования Приказа № 117 в конкретный и объективный итоговый балл — показатель КЗИ ФСТЭК.
Рассчитайте показатель защищенности КЗИ с нашим калькулятором
Автоматический расчет по Методике оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ, утвержденной ФСТЭК России 11 ноября 2025 г.
РассчитатьРасчет показателя КЗИ для государственных организаций
Коэффициент защищенности информационных систем (КЗИ) — это ключевая метрика, определяющая реальное состояние технической защиты информации и степень соответствия госоргана требованиям Приказа № 117.
Нормированное значение и градация уровней
Для государственных организаций нормативом является значение КЗИ = 1,0 («зеленая» зона). Опускание ниже этого значения сигнализирует о наличии системных уязвимостей и риске реализации угроз нарушителями с базовыми возможностями.
| Значение КЗИ | Статус / Уровень | Что означает для госоргана |
|---|---|---|
| КЗИ = 1,0 | Минимальный базовый («зеленый») | Полное соответствие Приказу № 117 и методике. Минимально необходимый уровень защиты обеспечен. |
| 0,75 < КЗИ < 1,0 | Низкий («оранжевый») | Присутствуют предпосылки к реализации угроз. Требуется срочная разработка плана мероприятий и устранение замечаний до 6 месяцев. |
| КЗИ ≤ 0,75 | Критический («красный») | Высокая вероятность успешной атаки. Требуется немедленное информирование руководства и экстренные меры защиты. |
Четыре группы показателей: из чего складывается итоговая оценка
Вместо громоздких расчетов методика использует взвешенное суммирование результатов по четырем ключевым направлениям. Каждая группа имеет свою долю (вес) в общей оценке защищенности:
🔍 Увеличить
1. Организация и управление (доля в оценке — 10%)
Реализует базовые управленческие нормы Приказа № 117:
-
Официальное назначение заместителя руководителя организации ответственным за ИБ.
-
Закрепление функций за профильным подразделением или специалистами по ИБ.
-
Наличие условий по ИБ в государственных контрактах и договорах с подрядчиками.
2. Защита пользователей (доля в оценке — 25%)
Защита от компрометации учетных записей сотрудников госведомств:
-
Парольные политики: не менее 12 символов, спецсимволы, смешанный регистр.
-
Обязательная многофакторная аутентификация (MFA) минимум для 50% привилегированных пользователей (администраторов).
Отсутствие дефолтных паролей у сервисных учетных записей.
-
Оперативное аннулирование прав и учетных записей уволенных сотрудников.
3. Защита информационных систем (доля в оценке — 35%)
Самая весомая группа, определяющая технический контур системы государственного учреждения:
-
Установка межсетевых экранов (L3/L4) на 100% внешних интерфейсов, доступных из сети Интернет.
-
Устранение критических уязвимостей на внешнем периметре в срок до 30 дней, на внутренних серверах и АРМ — до 90 дней.
-
Централизованная антивирусная защита и проверка почтовых вложений (минимум 80% рабочих мест).
Защита от DDoS-атак на сетевом и транспортном уровнях.
4. Мониторинг и реагирование (доля в оценке — 30%)
Требование Приказа № 117 по непрерывному контролю и выведению инцидентов в подконтрольное состояние:
Централизованный сбор и анализ событий безопасности (SIEM).
-
Оповещения о сбоях и ошибках входа для административных учетных записей.
-
Наличие и утверждение официального регламента реагирования на инциденты ИБ.
Особые условия и «зануление» показателей
Методика и Приказ № 117 вводят жесткие механизмы защиты от манипуляций:
-
Штрафы за пентесты и киберучения. Если при тестировании на проникновение доступ в систему получен через учетные данные пользователей — показатель всей группы «Защита пользователей» приравнивается к нулю. Если доступ получен через программные уязвимости — полностью обнуляется группа «Защита ИС».
-
Повторные нарушения. Если госорган не устраняет выявленные замечания по частным показателям в течение 12 месяцев, вся соответствующая группа показателей обнуляется.
Порядок проведения оценки и отчетности перед ФСТЭК России
Периодичность расчета
Для государственных организаций расчет показателя КЗИ должен проводиться не реже одного раза в 6 месяцев.
Внеочередная оценка обязательна при:
Фиксации значимого инцидента безопасности;
Изменении архитектуры государственных ИС;
Поступлении официального запроса ФСТЭК России.
Верификация данных
Результаты расчета с подтверждающими материалами (Приложение № 1 к Методике) направляются регулятору. Если госорган не предоставляет запрашиваемые материалы в течение 30 дней, проверяемому показателю присваивается значение 0.
Пошаговый чек-лист для госорганов
Чтобы соответствовать требованиям Приказа ФСТЭК № 117 и обеспечить нормируемое значение КЗИ = 1,0, компания ИЦРС рекомендует соблюдать следующий алгоритм:
Подведем итог
Приказ ФСТЭК № 117 и обновленная методика расчета КЗИ окончательно закрыли эпоху «бумажной» информационной безопасности в государственном секторе. Для госорганов показатель КЗИ стал прямым индикатором профпригодности системы защиты и персональной ответственности руководства.
Соблюдение норм ФЗ о безопасности КИИ РФ и Приказа № 117 позволяет не только пройти проверки регулятора, но и построить эшелонированную систему защиты.
Специалисты ГЭНДАЛЬФ готовы оказать полный комплекс услуг по аудиту, заполнению отчетных форм и техническому приведению инфраструктуры госорганов в соответствие требованиям ФСТЭК России.
Подробнее