Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 19.09.2026

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.

Расчёт показателя состояния технической защиты информации занимает несколько часов: отметили реализованные меры, сложили с весами, получили число. Дальше начинается то, на чём отчёты обычно и разваливаются, — оформление результата.

Методический документ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (утверждён ФСТЭК России 11.11.2025) формы отчёта не устанавливает. Пункт 27 говорит, что результаты расчёта документируются в виде и по форме, которые определяет сама организация, и направляются во ФСТЭК России. Свобода формы читается как разрешение написать одну строку: «КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. = 0,69». Это и есть главная ошибка.

Ниже — сквозной пример: одна организация, её исходные данные, оценка по каждому показателю, подтверждения, итог и план мероприятий. Числа в примере считаются по таблице 1 Методики, их можно проверить на калькуляторе.

Что отчёт должен показать

Отчёт отвечает на три вопроса, и все три — не про итоговое число.

  • Что оценивали. Оценка проводится по всем информационным системам, которые подлежат защите по нормативным правовым актам (пункт 13). Если системы работают на общей инфраструктуре, эта инфраструктура тоже входит в область оценки. Область нужно назвать поимённо: иначе непонятно, к чему относится результат.
  • Откуда взялось каждое значение. Частному показателю присваивается либо значение из таблицы 1, либо ноль — промежуточных величин нет. Пункт 33 добавляет важное: ноль ставится не только когда мера не реализована, но и когда она реализована неэффективно или не в полном объёме. Значит, по каждому показателю в отчёте должен стоять вывод и материал, на котором он основан.
  • Что делаем дальше. Пункт 18 требует по значениям частных показателей определить невыполненные меры и приоритетность их реализации, а пункт 37 — разработать план достижения следующего уровня защиты, если результат попал в оранжевую или красную зону.

Отчёт из одного числа не отвечает ни на один из них. При этом ФСТЭК России проводит верификацию расчёта (пункт 17) и может запросить материалы, на которых он построен, — и тогда отчёт придётся собирать заново, уже в срок.

Исходные данные: кто собирает и что годится

Оценку организует заместитель руководителя, на которого возложены полномочия по информационной безопасности, а проводит подразделение или специалисты, выполняющие эти функции (пункт 14). Сбор и анализ исходных данных поручают отдельным специалистам, и у них есть ограничение, которое легко нарушить: специалист не оценивает материалы, подтверждающие результаты его собственной работы (пункт 22). Администратор, настроивший антивирус, не может сам закрывать показатель по антивирусу.

Пункт 20 перечисляет, что считается исходными данными: акты государственного контроля, отчёты внутреннего контроля и внешнего аудита, результаты тестирования на проникновение и учений, организационно-распорядительные документы, эксплуатационная документация на средства защиты с их настройками, результаты инвентаризации, опросы работников, анализ работы отдельных средств и выгрузки инструментальных средств оценки защищённости.

Опросы работников тоже документируются — форму организация выбирает сама (пункт 25). И ещё одно правило, о котором забывают: если подразделение не дало запрошенные документы, соответствующему показателю ставится ноль (пункт 24). Не «разберёмся позже», а ноль в текущем расчёте.

Пример: исходные данные

Учреждение, 120 рабочих мест и 8 серверов. Две системы подлежат защите: кадрово-бухгалтерская система с персональными данными работников и региональный портал записи на услуги. Обе работают на общей серверной инфраструктуре, поэтому она тоже входит в область оценки. Обслуживание серверов отдано подрядчику, у его инженеров есть привилегированный доступ. Оценку проводили в сентябре, исходные данные собирали две недели.

Вот что показали собранные материалы.

ГруппаПоказательВывод по материаламЗначение
1. Организация и управление
(вес 0,10)
k11 — полномочия возложены на заместителя руководителяПриказ есть, обязанности закреплены в должностной инструкции0,30
k12 — определены функции подразделения по информационной безопасностиПоложение об отделе утверждено, функции перечислены0,40
k13 — требования к подрядчику в договореДоговор на сопровождение есть, требований по защите информации в нём нет0
2. Защита пользователей
(вес 0,25)
k21 — пароли соответствуют парольной политикеПолитика утверждена, аудит паролей нарушений не выявил0,30
k22 — многофакторная аутентификация привилегированных пользователейВторой фактор у 2 администраторов из 6 — это 33%, порог методики 50%0
k23 — нет паролей по умолчанию у сервисных учётных записейСброс после первой аутентификации настроен, отчёт сканера чист0,20
k24 — нет активных учётных записей уволенныхДве учётные записи уволенных в июле активны0
3. Защита информационных систем
(вес 0,35)
k31 — межсетевые экраны L3/L4 на периметреВсе интерфейсы, доступные из интернета, закрыты межсетевым экраном0,20
k32 — нет критических уязвимостей на периметре старше 30 днейСканирование за неделю до оценки: таких уязвимостей нет0,25
k33 — нет критических уязвимостей на устройствах и серверах старше 90 днейОбновления установлены на 82% устройств, порог методики — 90%0
k34 — проверка почтовых вложенийПроверяются вложения на 118 рабочих местах из 1200,15
k35 — централизованное управление антивирусомПод управлением 115 рабочих мест и все серверы, базы обновляются ежедневно0,15
k36 — очистка входящего трафика от атак на отказ в обслуживанииУслуга включена в договор с оператором связи0,10
4. Мониторинг и реагирование
(вес 0,30)
k41 — сбор событий и оповещение о неудачных входах привилегированных учётных записейОповещение настроено, события собираются0,40
k42 — сбор и анализ событий на всех устройствах, работающих с интернетомСобираются события серверов; рабочие места не подключены0
k43 — утверждён порядок реагирования на компьютерные инцидентыДокумент утверждён приказом0,25

Обратите внимание на два вывода. Показатель k22 закрыт не потому, что многофакторной аутентификации нет совсем, а потому, что она не дотянула до порога в половину привилегированных пользователей. То же с k33: 82% устройств — это почти, но методика знает только «да» и «нет». Полумеры в расчёт не идут.

Пример: расчёт

Внутри каждой группы значения реализованных показателей складываются, сумма умножается на вес группы, результаты групп складываются между собой.

ГруппаСумма реализованныхВесВклад в КЗИ
1. Организация и управление0,30 + 0,40 = 0,700,100,070
2. Защита пользователей0,30 + 0,20 = 0,500,250,125
3. Защита информационных систем0,20 + 0,25 + 0,15 + 0,15 + 0,10 = 0,850,350,2975
4. Мониторинг и реагирование0,40 + 0,25 = 0,650,300,195
КЗИ0,6875 ≈ 0,69

По таблице 2 Методики значение 0,69 попадает в диапазон «КЗИ ≤ 0,75»: минимальный уровень защиты не обеспечивается, есть реальная возможность реализации актуальных угроз. Состояние характеризуется как критическое — красная зона.

Ещё одно правило расчёта проявляется там, где систем несколько. По пункту 31, если по одной и той же группе показателей у разных систем получились разные значения, в расчёт идёт минимальное. Считать средние нельзя, и сравнение идёт по каждой группе отдельно: по защите пользователей минимум может прийти от одной системы, по защите систем — от другой.

Чем подтверждается каждая оценка

Приложение № 1 к Методике перечисляет по каждому частному показателю, какие документы и материалы подтверждают его значение, и делит их на две категории: одни направляются вместе с результатами оценки, другие представляются по запросу.

Вместе с результатами оценки идут, в частности: снимок экрана с настройками парольной политики и отчёт средства анализа защищённости по паролям (k21); сведения о средстве многофакторной аутентификации (k22); снимок экрана настроек сброса паролей сервисных учётных записей и отчёт сканера по паролям по умолчанию (k23); снимки экрана панели управления межсетевым экраном с правилами доступа (k31); отчёты сканирования на критические уязвимости (k32, k33); сведения о средстве антивирусной защиты (k34); снимок экрана средства централизованного управления антивирусом (k35); договор с оператором связи на очистку трафика (k36); снимки экрана настроек системы мониторинга (k41, k42).

По запросу представляются организационно-распорядительные документы: приказ о назначении заместителя руководителя и его должностная инструкция (k11), положение о подразделении по информационной безопасности (k12), договор с подрядчиком с требованиями по защите (k13), документ о парольной политике (k21), документ о порядке удаления учётных записей уволенных (k24), порядок реагирования на компьютерные инциденты (k43).

По запросу же представляется счётная часть — те самые числа, из которых выводятся проценты охвата: сведения о количестве привилегированных пользователей, подключающихся удалённо, и о том, у скольких из них включён второй фактор (k22); перечень интерфейсов, доступных из интернета, и сведения об их количестве (k31, k32); количество пользовательских устройств и серверов (k33); общее количество рабочих мест и количество тех, где проверяются почтовые вложения, вместе с отчётом средства антивирусной защиты почты (k34); общее количество рабочих мест и отчёт средства централизованного управления антивирусом с датами обновления и проверок (k35); количество привилегированных учётных записей, перечень регистрируемых событий и отчёты системы мониторинга о зарегистрированных событиях (k41, k42).

Отсюда практическое следствие: проценты охвата в отчёте нужно подкреплять двумя числами — сколько всего и сколько закрыто. Формулировка «антивирус стоит везде» на запрос не отвечает.

У порядка реагирования оговорка отдельная. Если на момент оценки документа нет и показатель k43 ушёл с нулём, этот документ нужно представить во ФСТЭК России при повторной оценке.

Там, где выполнить требование технически невозможно, подтверждающим документом становится перечень реализованных компенсирующих мер и материалы об их реализации. Форму такого перечня организация определяет сама. Это же относится к случаям, когда мера неприменима: нет сервисов, доступных из интернета, нет электронной почты, не привлекаются подрядчики — тогда подтверждением служат сведения об этом, а показателю ставится значение из таблицы 1.

Тридцать дней. Если по запросу ФСТЭК России материалы или их часть не представлены в течение 30 дней, значение 0 присваивается показателю КЗИ и (или) соответствующим частным показателям (пункт 17). Мера при этом может быть фактически выполнена — значения это не меняет. Поэтому материалы собирают к моменту оценки, а не к моменту запроса, и хранят вместе с отчётом.

Практический вывод для структуры отчёта: по каждому показателю удобно вести строку «вывод — чем подтверждён — где лежит файл». Тогда ответ на запрос собирается за день, а не за три недели.

План мероприятий: считать по вкладу, а не по ощущению

Пункт 18 требует определить невыполненные меры и приоритетность их реализации. Приоритет виден из арифметики: вклад каждого показателя в итог — это его значение, умноженное на вес группы.

Невыполненная мераПрирост КЗИЧто нужно сделать
k42 — сбор событий со всех устройств, работающих с интернетом+0,105Подключить рабочие места к системе мониторинга
k22 — многофакторная аутентификация привилегированных пользователей+0,075Довести охват с 33% до 50% и выше
k33 — критические уязвимости старше 90 дней+0,0525Поднять охват обновлениями с 82% до 90% и выше
k24 — учётные записи уволенных+0,05Отключить две учётные записи, закрепить порядок в документе
k13 — требования к подрядчику+0,03Заключить дополнительное соглашение с требованиями по защите

Теперь видно то, что по одному числу не увидеть. Чтобы выйти из красной зоны, этому учреждению достаточно двух мер, не требующих закупок: отключить учётные записи уволенных и подписать дополнительное соглашение с подрядчиком. Показатель поднимется с 0,69 до 0,77 — это уже оранжевая зона. Дальше многофакторная аутентификация даёт 0,84, охват обновлениями — 0,90, подключение рабочих мест к мониторингу — 1,00.

Срок у плана задан: мероприятия должны быть выполнены до следующей плановой оценки (пункт 37). Оценка проводится не реже одного раза в шесть месяцев (пункт 12), и конкретную периодичность организация закрепляет во внутренних регламентах. То есть план не может быть бессрочным по определению.

И отдельная обязанность, которая планом не закрывается: о значении, не соответствующем нормированному, информируется руководитель организации — он принимает решение о совершенствовании мер (пункт 15).

Что обнуляет результат

В Методике есть три механизма, которые превращают небольшой недочёт в обвал показателя. Их стоит знать до того, как они сработают.

  • Повторное невыполнение. Если та же мера не выполнена второй раз в течение 12 месяцев и показателю снова присвоен ноль, вес всей группы обнуляется (пункт 35). В нашем примере невыполненный второй раз подряд k42 уберёт не 0,105, а всю четвёртую группу — показатель упадёт с 0,69 до 0,49.
  • Результаты тестирования на проникновение. Методика говорит о мероприятиях по выявлению недостатков и уязвимостей сайта, системы или программы, об испытаниях системы защиты методами тестирования на проникновение, об учениях и тренировках. Если первоначальный доступ к системе получен через учётные записи её пользователей, весовой коэффициент второй группы становится нулевым. Если доступ получен через уязвимости программного и программно-аппаратного обеспечения — обнуляется третья группа. А если по итогам таких мероприятий достигнуты поставленные в них цели и подтверждена возможность реализации недопустимых событий, обнуляются обе группы сразу.
  • Молчание в ответ на запрос. Тридцать дней без материалов — ноль по соответствующим показателям (пункт 17).

Первый механизм объясняет, почему план мероприятий важнее самого числа. Показатель 0,69 с выполняемым планом и показатель 0,69 второй раз подряд — это разные состояния организации, и через полгода они разойдутся далеко.

Внеочередная оценка

Кроме плановой, Методика знает внеочередную оценку (пункт 19). Её проводят при инциденте информационной безопасности, повлёкшем негативные последствия, при развитии или изменении архитектуры информационных систем, по запросу руководителя организации и по запросу ФСТЭК России.

Пункт про изменение архитектуры на практике самый частый: перенесли систему в другой центр обработки данных, вывели сервис в интернет, подключили новое подразделение — и прежние выводы по третьей группе показателей относятся уже к другой системе.

Коротко

  • Формы отчёта Методика не устанавливает, но требует документировать результаты расчёта и направлять их во ФСТЭК России (пункт 27). Отчёт из одного числа этому не отвечает.
  • В отчёте должны быть названы область оценки, состав специалистов и исходные данные, вывод по каждому частному показателю с подтверждающим материалом, итоговое значение с зоной и план мероприятий.
  • Частный показатель принимает только два значения: из таблицы 1 или ноль. Неполная и неэффективная реализация — ноль (пункт 33). Если систем несколько, по каждой группе берётся минимальное значение (пункт 31).
  • Часть подтверждающих материалов направляется вместе с результатами оценки, часть — по запросу; приложение № 1 перечисляет их по каждому показателю. Тридцать дней молчания после запроса дают ноль, даже если мера выполнена.
  • Приоритет мероприятий считается как значение показателя, умноженное на вес группы. Часто первые шаги вверх — организационные и бесплатные.
  • Срок плана ограничен датой следующей плановой оценки, а оценка проводится не реже одного раза в шесть месяцев.
  • Повторное невыполнение той же меры в течение 12 месяцев обнуляет вес всей группы — это самая дорогая ошибка в Методике.

Образцы документов по теме

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ

Модель угроз — не отчётный документ, а расчёт, из которого выводится состав мер защиты и требования к средствам. Разбираем, чем она предусмотрена в трёх режимах, на какой стадии её делают, когда она строится с учётом уже применяемых средств защиты, почему тщательная модель экономит деньги и что делать небольшой организации.