ГрамотаИБ ГрамотаИБ

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

Редакция ГрамотаИБ · Опубликовано 31.07.2026

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. (в приказе №117 обозначается Кзи) — это показатель состояния технической защиты информации. Порядок его расчёта, составляющие и нормированное значение определяет методика ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России, утверждённая 11 ноября 2025 года, а обязанность определять этот показатель при оценке состояния защиты закреплена приказом ФСТЭК России №117 (пункт 31). Проще говоря, КЗИ — это число, которое показывает, насколько информационная система реально защищена от базового (типового) уровня актуальных угроз. Нормированное (эталонное) значение — КЗИ = 1.

Что такое КЗИ простыми словами

Раньше защищённость системы подтверждали набором реализованных мер и аттестатом — то есть фактом наличия документов и внедрённых средств. КЗИ переводит это в измеримую величину: показатель отражает не то, что «меры перечислены на бумаге», а то, какая доля значимых мер фактически работает и насколько система близка к базовому уровню защиты. Если реализованы все меры базового уровня, показатель достигает нормированного значения КЗИ = 1; чем меньше значение, тем выше вероятность реализации угроз.

Откуда взялся показатель: приказ ФСТЭК №117

С 1 марта 2026 года защиту информации в государственных информационных системах (а также в иных ИС государственных органов, ГУП и государственных учреждений) регулирует приказ ФСТЭК России №117 — он заменил приказ №17. Одно из ключевых новшеств №117 — измеримые показатели: показатель защищённости Кзи (характеризует текущее состояние защиты от базового уровня угроз) и показатель уровня зрелости Пзи (характеризует достаточность и эффективность проводимых мероприятий по защите информации). Это смена подхода: от закрытия фиксированного набора мер по классу — к оценке фактической, измеримой защищённости. Подробный разбор изменений — в статье «Приказ ФСТЭК №117 вместо №17». Порядок расчёта показателя (в методике он обозначается КЗИ) описан в отдельной методике оценки показателя состояния технической защиты информации, утверждённой 11.11.2025.

Как рассчитывается КЗИ: формула

Показатель КЗИ — это взвешенная сумма вкладов реализованных частных мер, распределённых по четырём группам. Внутри каждой группы складываются вклады выполненных мер, сумма умножается на весовой коэффициент группы, затем результаты по группам складываются:

КЗИ = (k11+k12+k13)·0,10 + (k21+…+k24)·0,25 + (k31+…+k36)·0,35 + (k41+k42+k43)·0,30

Если частная мера реализована — она даёт свой вклад из таблицы методики; если нет — ноль. Вклад меры дополнительно обнуляется, если мера повторно не выполнена в течение 12 месяцев; вклады отдельных групп мер могут обнуляться по результатам выявления уязвимостей, тестирования на проникновение и учений (тренировок). Веса групп (0,10; 0,25; 0,35; 0,30) отражают их значимость для итоговой защищённости. Когда защищённость оценивается сразу по нескольким информационным системам, по одноимённой группе частных показателей учитывается минимальное значение среди оцениваемых систем (защита «по слабому звену»). Итог сравнивается с нормированным значением КЗИ = 1.

Зоны защищённости по значению КЗИ

Значение КЗИСостояние защищённости
КЗИ = 1Минимальный базовый уровень («зелёный») — защита от типовых актуальных угроз обеспечена.
0,75 < КЗИ < 1Низкий уровень («оранжевый») — есть предпосылки для реализации угроз.
КЗИ ≤ 0,75Критический уровень («красный») — есть реальная возможность реализации угроз.

Как часто оценивают и куда отчитываются

Приказ №117 задаёт периодичность и отчётность:

  • Расчёт и оценка КЗИ проводятся не реже одного раза в шесть месяцев.
  • Отчётность во ФСТЭК. Результаты оценки показателей Кзи и Пзи не позднее 5 рабочих дней после дня их расчёта направляются в ФСТЭК России — для мониторинга состояния технической защиты информации. Это новая обязанность оператора.
  • Информирование руководителя. При несоответствии показателей нормированным значениям руководитель оператора информируется в течение 3 календарных дней после завершения оценки.
  • Наряду с КЗИ оценивается показатель уровня зрелости Пзи (не реже одного раза в два года) и проводится контроль уровня защищённости (не реже одного раза в три года или после компьютерного инцидента).

Кому нужен показатель КЗИ

КЗИ обязаны определять операторы и обладатели информации, подпадающие под требования приказа №117, — по государственным информационным системам и иным ИС государственных органов, ГУП и государственных учреждений. Поскольку №117 задаёт новый ориентир «измеримой защищённости», подход с показателями Кзи и Пзи, вероятно, со временем распространят и на другие сферы (КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) — поэтому понимать логику показателя полезно и им.

Как рассчитать КЗИ

Чтобы не считать вручную, воспользуйтесь бесплатным калькулятором показателя защищённости КЗИ: отметьте реализованные меры по четырём группам — калькулятор посчитает значение КЗИ, покажет зону защищённости и подскажет, чего не хватает до нормированного значения. Спланировать сами меры защиты, модель угроз и документы под систему помогает сервис ГрамотаИБ.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.

Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года

Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.