Что такое КЗИ: показатель защищённости информации по методике ФСТЭК
КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.
КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. (в приказе №117 обозначается Кзи) — это показатель состояния технической защиты информации. Порядок его расчёта, составляющие и нормированное значение определяет методика ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России, утверждённая 11 ноября 2025 года, а обязанность определять этот показатель при оценке состояния защиты закреплена приказом ФСТЭК России №117 (пункт 31). Проще говоря, КЗИ — это число, которое показывает, насколько информационная система реально защищена от базового (типового) уровня актуальных угроз. Нормированное (эталонное) значение — КЗИ = 1.
Что такое КЗИ простыми словами
Раньше защищённость системы подтверждали набором реализованных мер и аттестатом — то есть фактом наличия документов и внедрённых средств. КЗИ переводит это в измеримую величину: показатель отражает не то, что «меры перечислены на бумаге», а то, какая доля значимых мер фактически работает и насколько система близка к базовому уровню защиты. Если реализованы все меры базового уровня, показатель достигает нормированного значения КЗИ = 1; чем меньше значение, тем выше вероятность реализации угроз.
Откуда взялся показатель: приказ ФСТЭК №117
С 1 марта 2026 года защиту информации в государственных информационных системах (а также в иных ИС государственных органов, ГУП и государственных учреждений) регулирует приказ ФСТЭК России №117 — он заменил приказ №17. Одно из ключевых новшеств №117 — измеримые показатели: показатель защищённости Кзи (характеризует текущее состояние защиты от базового уровня угроз) и показатель уровня зрелости Пзи (характеризует достаточность и эффективность проводимых мероприятий по защите информации). Это смена подхода: от закрытия фиксированного набора мер по классу — к оценке фактической, измеримой защищённости. Подробный разбор изменений — в статье «Приказ ФСТЭК №117 вместо №17». Порядок расчёта показателя (в методике он обозначается КЗИ) описан в отдельной методике оценки показателя состояния технической защиты информации, утверждённой 11.11.2025.
Как рассчитывается КЗИ: формула
Показатель КЗИ — это взвешенная сумма вкладов реализованных частных мер, распределённых по четырём группам. Внутри каждой группы складываются вклады выполненных мер, сумма умножается на весовой коэффициент группы, затем результаты по группам складываются:
КЗИ = (k11+k12+k13)·0,10 + (k21+…+k24)·0,25 + (k31+…+k36)·0,35 + (k41+k42+k43)·0,30
Если частная мера реализована — она даёт свой вклад из таблицы методики; если нет — ноль. Вклад меры дополнительно обнуляется, если мера повторно не выполнена в течение 12 месяцев; вклады отдельных групп мер могут обнуляться по результатам выявления уязвимостей, тестирования на проникновение и учений (тренировок). Веса групп (0,10; 0,25; 0,35; 0,30) отражают их значимость для итоговой защищённости. Когда защищённость оценивается сразу по нескольким информационным системам, по одноимённой группе частных показателей учитывается минимальное значение среди оцениваемых систем (защита «по слабому звену»). Итог сравнивается с нормированным значением КЗИ = 1.
Зоны защищённости по значению КЗИ
| Значение КЗИ | Состояние защищённости |
|---|---|
| КЗИ = 1 | Минимальный базовый уровень («зелёный») — защита от типовых актуальных угроз обеспечена. |
| 0,75 < КЗИ < 1 | Низкий уровень («оранжевый») — есть предпосылки для реализации угроз. |
| КЗИ ≤ 0,75 | Критический уровень («красный») — есть реальная возможность реализации угроз. |
Как часто оценивают и куда отчитываются
Приказ №117 задаёт периодичность и отчётность:
- Расчёт и оценка КЗИ проводятся не реже одного раза в шесть месяцев.
- Отчётность во ФСТЭК. Результаты оценки показателей Кзи и Пзи не позднее 5 рабочих дней после дня их расчёта направляются в ФСТЭК России — для мониторинга состояния технической защиты информации. Это новая обязанность оператора.
- Информирование руководителя. При несоответствии показателей нормированным значениям руководитель оператора информируется в течение 3 календарных дней после завершения оценки.
- Наряду с КЗИ оценивается показатель уровня зрелости Пзи (не реже одного раза в два года) и проводится контроль уровня защищённости (не реже одного раза в три года или после компьютерного инцидента).
Кому нужен показатель КЗИ
КЗИ обязаны определять операторы и обладатели информации, подпадающие под требования приказа №117, — по государственным информационным системам и иным ИС государственных органов, ГУП и государственных учреждений. Поскольку №117 задаёт новый ориентир «измеримой защищённости», подход с показателями Кзи и Пзи, вероятно, со временем распространят и на другие сферы (КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) — поэтому понимать логику показателя полезно и им.
Как рассчитать КЗИ
Чтобы не считать вручную, воспользуйтесь бесплатным калькулятором показателя защищённости КЗИ: отметьте реализованные меры по четырём группам — калькулятор посчитает значение КЗИ, покажет зону защищённости и подскажет, чего не хватает до нормированного значения. Спланировать сами меры защиты, модель угроз и документы под систему помогает сервис ГрамотаИБ.