Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий
Канал в MAXПоказатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.
Расчёт показателя состояния технической защиты информации занимает несколько часов: отметили реализованные меры, сложили с весами, получили число. Дальше начинается то, на чём отчёты обычно и разваливаются, — оформление результата.
Методический документ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (утверждён ФСТЭК России 11.11.2025) формы отчёта не устанавливает. Пункт 27 говорит, что результаты расчёта документируются в виде и по форме, которые определяет сама организация, и направляются во ФСТЭК России. Свобода формы читается как разрешение написать одну строку: «КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. = 0,69». Это и есть главная ошибка.
Ниже — сквозной пример: одна организация, её исходные данные, оценка по каждому показателю, подтверждения, итог и план мероприятий. Числа в примере считаются по таблице 1 Методики, их можно проверить на калькуляторе.
Что отчёт должен показать
Отчёт отвечает на три вопроса, и все три — не про итоговое число.
- Что оценивали. Оценка проводится по всем информационным системам, которые подлежат защите по нормативным правовым актам (пункт 13). Если системы работают на общей инфраструктуре, эта инфраструктура тоже входит в область оценки. Область нужно назвать поимённо: иначе непонятно, к чему относится результат.
- Откуда взялось каждое значение. Частному показателю присваивается либо значение из таблицы 1, либо ноль — промежуточных величин нет. Пункт 33 добавляет важное: ноль ставится не только когда мера не реализована, но и когда она реализована неэффективно или не в полном объёме. Значит, по каждому показателю в отчёте должен стоять вывод и материал, на котором он основан.
- Что делаем дальше. Пункт 18 требует по значениям частных показателей определить невыполненные меры и приоритетность их реализации, а пункт 37 — разработать план достижения следующего уровня защиты, если результат попал в оранжевую или красную зону.
Отчёт из одного числа не отвечает ни на один из них. При этом ФСТЭК России проводит верификацию расчёта (пункт 17) и может запросить материалы, на которых он построен, — и тогда отчёт придётся собирать заново, уже в срок.
Исходные данные: кто собирает и что годится
Оценку организует заместитель руководителя, на которого возложены полномочия по информационной безопасности, а проводит подразделение или специалисты, выполняющие эти функции (пункт 14). Сбор и анализ исходных данных поручают отдельным специалистам, и у них есть ограничение, которое легко нарушить: специалист не оценивает материалы, подтверждающие результаты его собственной работы (пункт 22). Администратор, настроивший антивирус, не может сам закрывать показатель по антивирусу.
Пункт 20 перечисляет, что считается исходными данными: акты государственного контроля, отчёты внутреннего контроля и внешнего аудита, результаты тестирования на проникновение и учений, организационно-распорядительные документы, эксплуатационная документация на средства защиты с их настройками, результаты инвентаризации, опросы работников, анализ работы отдельных средств и выгрузки инструментальных средств оценки защищённости.
Опросы работников тоже документируются — форму организация выбирает сама (пункт 25). И ещё одно правило, о котором забывают: если подразделение не дало запрошенные документы, соответствующему показателю ставится ноль (пункт 24). Не «разберёмся позже», а ноль в текущем расчёте.
Пример: исходные данные
Учреждение, 120 рабочих мест и 8 серверов. Две системы подлежат защите: кадрово-бухгалтерская система с персональными данными работников и региональный портал записи на услуги. Обе работают на общей серверной инфраструктуре, поэтому она тоже входит в область оценки. Обслуживание серверов отдано подрядчику, у его инженеров есть привилегированный доступ. Оценку проводили в сентябре, исходные данные собирали две недели.
Вот что показали собранные материалы.
| Группа | Показатель | Вывод по материалам | Значение |
|---|---|---|---|
| 1. Организация и управление (вес 0,10) | k11 — полномочия возложены на заместителя руководителя | Приказ есть, обязанности закреплены в должностной инструкции | 0,30 |
| k12 — определены функции подразделения по информационной безопасности | Положение об отделе утверждено, функции перечислены | 0,40 | |
| k13 — требования к подрядчику в договоре | Договор на сопровождение есть, требований по защите информации в нём нет | 0 | |
| 2. Защита пользователей (вес 0,25) | k21 — пароли соответствуют парольной политике | Политика утверждена, аудит паролей нарушений не выявил | 0,30 |
| k22 — многофакторная аутентификация привилегированных пользователей | Второй фактор у 2 администраторов из 6 — это 33%, порог методики 50% | 0 | |
| k23 — нет паролей по умолчанию у сервисных учётных записей | Сброс после первой аутентификации настроен, отчёт сканера чист | 0,20 | |
| k24 — нет активных учётных записей уволенных | Две учётные записи уволенных в июле активны | 0 | |
| 3. Защита информационных систем (вес 0,35) | k31 — межсетевые экраны L3/L4 на периметре | Все интерфейсы, доступные из интернета, закрыты межсетевым экраном | 0,20 |
| k32 — нет критических уязвимостей на периметре старше 30 дней | Сканирование за неделю до оценки: таких уязвимостей нет | 0,25 | |
| k33 — нет критических уязвимостей на устройствах и серверах старше 90 дней | Обновления установлены на 82% устройств, порог методики — 90% | 0 | |
| k34 — проверка почтовых вложений | Проверяются вложения на 118 рабочих местах из 120 | 0,15 | |
| k35 — централизованное управление антивирусом | Под управлением 115 рабочих мест и все серверы, базы обновляются ежедневно | 0,15 | |
| k36 — очистка входящего трафика от атак на отказ в обслуживании | Услуга включена в договор с оператором связи | 0,10 | |
| 4. Мониторинг и реагирование (вес 0,30) | k41 — сбор событий и оповещение о неудачных входах привилегированных учётных записей | Оповещение настроено, события собираются | 0,40 |
| k42 — сбор и анализ событий на всех устройствах, работающих с интернетом | Собираются события серверов; рабочие места не подключены | 0 | |
| k43 — утверждён порядок реагирования на компьютерные инциденты | Документ утверждён приказом | 0,25 |
Обратите внимание на два вывода. Показатель k22 закрыт не потому, что многофакторной аутентификации нет совсем, а потому, что она не дотянула до порога в половину привилегированных пользователей. То же с k33: 82% устройств — это почти, но методика знает только «да» и «нет». Полумеры в расчёт не идут.
Пример: расчёт
Внутри каждой группы значения реализованных показателей складываются, сумма умножается на вес группы, результаты групп складываются между собой.
| Группа | Сумма реализованных | Вес | Вклад в КЗИ |
|---|---|---|---|
| 1. Организация и управление | 0,30 + 0,40 = 0,70 | 0,10 | 0,070 |
| 2. Защита пользователей | 0,30 + 0,20 = 0,50 | 0,25 | 0,125 |
| 3. Защита информационных систем | 0,20 + 0,25 + 0,15 + 0,15 + 0,10 = 0,85 | 0,35 | 0,2975 |
| 4. Мониторинг и реагирование | 0,40 + 0,25 = 0,65 | 0,30 | 0,195 |
| КЗИ | 0,6875 ≈ 0,69 | ||
По таблице 2 Методики значение 0,69 попадает в диапазон «КЗИ ≤ 0,75»: минимальный уровень защиты не обеспечивается, есть реальная возможность реализации актуальных угроз. Состояние характеризуется как критическое — красная зона.
Ещё одно правило расчёта проявляется там, где систем несколько. По пункту 31, если по одной и той же группе показателей у разных систем получились разные значения, в расчёт идёт минимальное. Считать средние нельзя, и сравнение идёт по каждой группе отдельно: по защите пользователей минимум может прийти от одной системы, по защите систем — от другой.
Чем подтверждается каждая оценка
Приложение № 1 к Методике перечисляет по каждому частному показателю, какие документы и материалы подтверждают его значение, и делит их на две категории: одни направляются вместе с результатами оценки, другие представляются по запросу.
Вместе с результатами оценки идут, в частности: снимок экрана с настройками парольной политики и отчёт средства анализа защищённости по паролям (k21); сведения о средстве многофакторной аутентификации (k22); снимок экрана настроек сброса паролей сервисных учётных записей и отчёт сканера по паролям по умолчанию (k23); снимки экрана панели управления межсетевым экраном с правилами доступа (k31); отчёты сканирования на критические уязвимости (k32, k33); сведения о средстве антивирусной защиты (k34); снимок экрана средства централизованного управления антивирусом (k35); договор с оператором связи на очистку трафика (k36); снимки экрана настроек системы мониторинга (k41, k42).
По запросу представляются организационно-распорядительные документы: приказ о назначении заместителя руководителя и его должностная инструкция (k11), положение о подразделении по информационной безопасности (k12), договор с подрядчиком с требованиями по защите (k13), документ о парольной политике (k21), документ о порядке удаления учётных записей уволенных (k24), порядок реагирования на компьютерные инциденты (k43).
По запросу же представляется счётная часть — те самые числа, из которых выводятся проценты охвата: сведения о количестве привилегированных пользователей, подключающихся удалённо, и о том, у скольких из них включён второй фактор (k22); перечень интерфейсов, доступных из интернета, и сведения об их количестве (k31, k32); количество пользовательских устройств и серверов (k33); общее количество рабочих мест и количество тех, где проверяются почтовые вложения, вместе с отчётом средства антивирусной защиты почты (k34); общее количество рабочих мест и отчёт средства централизованного управления антивирусом с датами обновления и проверок (k35); количество привилегированных учётных записей, перечень регистрируемых событий и отчёты системы мониторинга о зарегистрированных событиях (k41, k42).
Отсюда практическое следствие: проценты охвата в отчёте нужно подкреплять двумя числами — сколько всего и сколько закрыто. Формулировка «антивирус стоит везде» на запрос не отвечает.
У порядка реагирования оговорка отдельная. Если на момент оценки документа нет и показатель k43 ушёл с нулём, этот документ нужно представить во ФСТЭК России при повторной оценке.
Там, где выполнить требование технически невозможно, подтверждающим документом становится перечень реализованных компенсирующих мер и материалы об их реализации. Форму такого перечня организация определяет сама. Это же относится к случаям, когда мера неприменима: нет сервисов, доступных из интернета, нет электронной почты, не привлекаются подрядчики — тогда подтверждением служат сведения об этом, а показателю ставится значение из таблицы 1.
Тридцать дней. Если по запросу ФСТЭК России материалы или их часть не представлены в течение 30 дней, значение 0 присваивается показателю КЗИ и (или) соответствующим частным показателям (пункт 17). Мера при этом может быть фактически выполнена — значения это не меняет. Поэтому материалы собирают к моменту оценки, а не к моменту запроса, и хранят вместе с отчётом.
Практический вывод для структуры отчёта: по каждому показателю удобно вести строку «вывод — чем подтверждён — где лежит файл». Тогда ответ на запрос собирается за день, а не за три недели.
План мероприятий: считать по вкладу, а не по ощущению
Пункт 18 требует определить невыполненные меры и приоритетность их реализации. Приоритет виден из арифметики: вклад каждого показателя в итог — это его значение, умноженное на вес группы.
| Невыполненная мера | Прирост КЗИ | Что нужно сделать |
|---|---|---|
| k42 — сбор событий со всех устройств, работающих с интернетом | +0,105 | Подключить рабочие места к системе мониторинга |
| k22 — многофакторная аутентификация привилегированных пользователей | +0,075 | Довести охват с 33% до 50% и выше |
| k33 — критические уязвимости старше 90 дней | +0,0525 | Поднять охват обновлениями с 82% до 90% и выше |
| k24 — учётные записи уволенных | +0,05 | Отключить две учётные записи, закрепить порядок в документе |
| k13 — требования к подрядчику | +0,03 | Заключить дополнительное соглашение с требованиями по защите |
Теперь видно то, что по одному числу не увидеть. Чтобы выйти из красной зоны, этому учреждению достаточно двух мер, не требующих закупок: отключить учётные записи уволенных и подписать дополнительное соглашение с подрядчиком. Показатель поднимется с 0,69 до 0,77 — это уже оранжевая зона. Дальше многофакторная аутентификация даёт 0,84, охват обновлениями — 0,90, подключение рабочих мест к мониторингу — 1,00.
Срок у плана задан: мероприятия должны быть выполнены до следующей плановой оценки (пункт 37). Оценка проводится не реже одного раза в шесть месяцев (пункт 12), и конкретную периодичность организация закрепляет во внутренних регламентах. То есть план не может быть бессрочным по определению.
И отдельная обязанность, которая планом не закрывается: о значении, не соответствующем нормированному, информируется руководитель организации — он принимает решение о совершенствовании мер (пункт 15).
Что обнуляет результат
В Методике есть три механизма, которые превращают небольшой недочёт в обвал показателя. Их стоит знать до того, как они сработают.
- Повторное невыполнение. Если та же мера не выполнена второй раз в течение 12 месяцев и показателю снова присвоен ноль, вес всей группы обнуляется (пункт 35). В нашем примере невыполненный второй раз подряд k42 уберёт не 0,105, а всю четвёртую группу — показатель упадёт с 0,69 до 0,49.
- Результаты тестирования на проникновение. Методика говорит о мероприятиях по выявлению недостатков и уязвимостей сайта, системы или программы, об испытаниях системы защиты методами тестирования на проникновение, об учениях и тренировках. Если первоначальный доступ к системе получен через учётные записи её пользователей, весовой коэффициент второй группы становится нулевым. Если доступ получен через уязвимости программного и программно-аппаратного обеспечения — обнуляется третья группа. А если по итогам таких мероприятий достигнуты поставленные в них цели и подтверждена возможность реализации недопустимых событий, обнуляются обе группы сразу.
- Молчание в ответ на запрос. Тридцать дней без материалов — ноль по соответствующим показателям (пункт 17).
Первый механизм объясняет, почему план мероприятий важнее самого числа. Показатель 0,69 с выполняемым планом и показатель 0,69 второй раз подряд — это разные состояния организации, и через полгода они разойдутся далеко.
Внеочередная оценка
Кроме плановой, Методика знает внеочередную оценку (пункт 19). Её проводят при инциденте информационной безопасности, повлёкшем негативные последствия, при развитии или изменении архитектуры информационных систем, по запросу руководителя организации и по запросу ФСТЭК России.
Пункт про изменение архитектуры на практике самый частый: перенесли систему в другой центр обработки данных, вывели сервис в интернет, подключили новое подразделение — и прежние выводы по третьей группе показателей относятся уже к другой системе.
Коротко
- Формы отчёта Методика не устанавливает, но требует документировать результаты расчёта и направлять их во ФСТЭК России (пункт 27). Отчёт из одного числа этому не отвечает.
- В отчёте должны быть названы область оценки, состав специалистов и исходные данные, вывод по каждому частному показателю с подтверждающим материалом, итоговое значение с зоной и план мероприятий.
- Частный показатель принимает только два значения: из таблицы 1 или ноль. Неполная и неэффективная реализация — ноль (пункт 33). Если систем несколько, по каждой группе берётся минимальное значение (пункт 31).
- Часть подтверждающих материалов направляется вместе с результатами оценки, часть — по запросу; приложение № 1 перечисляет их по каждому показателю. Тридцать дней молчания после запроса дают ноль, даже если мера выполнена.
- Приоритет мероприятий считается как значение показателя, умноженное на вес группы. Часто первые шаги вверх — организационные и бесплатные.
- Срок плана ограничен датой следующей плановой оценки, а оценка проводится не реже одного раза в шесть месяцев.
- Повторное невыполнение той же меры в течение 12 месяцев обнуляет вес всей группы — это самая дорогая ошибка в Методике.