Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 31.07.2026 · Обновлено 10.08.2026

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. (в приказе №117 обозначается Кзи) — это показатель состояния технической защиты информации. Порядок его расчёта, составляющие и нормированное значение определяет методика ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России, утверждённая 11 ноября 2025 года, а обязанность определять этот показатель при оценке состояния защиты закреплена приказом ФСТЭК России №117 (пункт 31). Проще говоря, КЗИ — это число, которое показывает, насколько информационная система реально защищена от базового (типового) уровня актуальных угроз. Нормированное (эталонное) значение — КЗИ = 1.

Что такое КЗИ простыми словами

Раньше защищённость системы подтверждали набором реализованных мер и аттестатом — то есть фактом наличия документов и внедрённых средств. КЗИ переводит это в измеримую величину: показатель отражает не то, что «меры перечислены на бумаге», а то, какая доля значимых мер фактически работает и насколько система близка к базовому уровню защиты. Если реализованы все меры базового уровня, показатель достигает нормированного значения КЗИ = 1; чем меньше значение, тем выше вероятность реализации угроз.

Откуда взялся показатель: приказ ФСТЭК №117

С 1 марта 2026 года защиту информации в государственных информационных системах (а также в иных ИС государственных органов, ГУП и государственных учреждений) регулирует приказ ФСТЭК России №117 — он заменил приказ ФСТЭК России от 11.02.2013 №17. Одно из ключевых новшеств №117 — измеримые показатели: показатель защищённости Кзи (характеризует текущее состояние защиты от базового уровня угроз) и показатель уровня зрелости Пзи (характеризует достаточность и эффективность проводимых мероприятий по защите информации). Это смена подхода: от закрытия фиксированного набора мер по классу — к оценке фактической, измеримой защищённости. Подробный разбор изменений — в статье «Приказ ФСТЭК №117 вместо №17». Порядок расчёта показателя (в методике он обозначается КЗИ) описан в отдельной методике оценки показателя состояния технической защиты информации, утверждённой 11.11.2025.

Как рассчитывается КЗИ: формула

Показатель КЗИ — это взвешенная сумма вкладов реализованных частных мер, распределённых по четырём группам. Внутри каждой группы складываются вклады выполненных мер, сумма умножается на весовой коэффициент группы, затем результаты по группам складываются:

КЗИ = (k11+k12+k13)·0,10 + (k21+…+k24)·0,25 + (k31+…+k36)·0,35 + (k41+k42+k43)·0,30

Если частная мера реализована — она даёт свой вклад из таблицы методики; если нет — ноль. Вклад меры дополнительно обнуляется, если мера повторно не выполнена в течение 12 месяцев; вклады отдельных групп мер могут обнуляться по результатам выявления уязвимостей, тестирования на проникновение и учений (тренировок). Веса групп (0,10; 0,25; 0,35; 0,30) отражают их значимость для итоговой защищённости. Когда защищённость оценивается сразу по нескольким информационным системам, по одноимённой группе частных показателей учитывается минимальное значение среди оцениваемых систем (защита «по слабому звену»). Итог сравнивается с нормированным значением КЗИ = 1.

Зоны защищённости по значению КЗИ

Значение КЗИСостояние защищённости
КЗИ = 1Минимальный базовый уровень («зелёный») — защита от типовых актуальных угроз обеспечена.
0,75 < КЗИ < 1Низкий уровень («оранжевый») — есть предпосылки для реализации угроз.
КЗИ ≤ 0,75Критический уровень («красный») — есть реальная возможность реализации угроз.

Как часто оценивают и куда отчитываются

Приказ №117 задаёт периодичность и отчётность:

  • Расчёт и оценка КЗИ проводятся не реже одного раза в шесть месяцев.
  • Отчётность во ФСТЭК. Результаты оценки показателей Кзи и Пзи не позднее 5 рабочих дней после дня их расчёта направляются в ФСТЭК России — для мониторинга состояния технической защиты информации. Это новая обязанность оператора.
  • Информирование руководителя. При несоответствии показателей нормированным значениям руководитель оператора информируется в течение 3 календарных дней после завершения оценки.
  • Наряду с КЗИ оценивается показатель уровня зрелости Пзи (не реже одного раза в два года) и проводится контроль уровня защищённости (не реже одного раза в три года или после компьютерного инцидента).

Кому нужен показатель КЗИ

КЗИ обязаны определять операторы и обладатели информации, подпадающие под требования приказа №117, — по государственным информационным системам и иным ИС государственных органов, ГУП и государственных учреждений. Поскольку №117 задаёт новый ориентир «измеримой защищённости», подход с показателями Кзи и Пзи, вероятно, со временем распространят и на другие сферы (КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) — поэтому понимать логику показателя полезно и им.

Как рассчитать КЗИ

Чтобы не считать вручную, воспользуйтесь бесплатным калькулятором показателя защищённости КЗИ: отметьте реализованные меры по четырём группам — калькулятор посчитает значение КЗИ, покажет зону защищённости и подскажет, чего не хватает до нормированного значения. Спланировать сами меры защиты, модель угроз и документы под систему помогает сервис ГрамотаИБ.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.