КЗИ и ПЗИ — два показателя, по которым ФСТЭК России измеряет состояние защиты информации: КЗИ — показатель защищённости, ПЗИ — показатель уровня зрелости. В документах ФСТЭК они записываются как Кзи и Пзи — буква с индексом, в обиходе устоялся капс. С 1 сентября 2026 года приказ ФСТЭК России от 08.05.2026 № 137 переименовал показатель уровня зрелости в Узи: так он назван в методике от 07.08.2026, и приказ приведён к ней. Аббревиатура ПЗИ остаётся в обиходе и в документах, оформленных до этой даты. Оба ввёл приказ ФСТЭК России от 11.04.2025 № 117 (п. 31); для операторов ГИС, иных ИС госорганов, ГУП и госучреждений они обязательны с 1 марта 2026 года: КЗИ — не реже раза в шесть месяцев, ПЗИ — раза в два года, результаты — во ФСТЭК не позднее 5 рабочих дней после дня расчёта (п. 32).
Для значимых объектов КИИ те же показатели вводит проект изменений в приказы № 235 и № 239 (regulation.gov.ru, № 166998). На 29 августа 2026 года он не принят. Но методика расчёта КЗИ от 11.11.2025 по названию написана сразу для ИС и для ЗОКИИ, так что пробный расчёт субъекту КИИ доступен уже сейчас.
Цена ошибки. Оператору ГИС за невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. Субъекту КИИ за нарушение требований к безопасности ЗОКИИ — ч. 1 ст. 13.12.1: юрлицу 50–100 тыс. руб. Дороже штрафа — «красная» цифра, ушедшая во ФСТЭК без плана мероприятий: за ней приходят вопросы регулятора и предписание.
Ниже — процедура по шагам, как мы проходим её с заказчиками: кто обязан, что собрать, как посчитать, кому доложить, что и когда отправить.
Статус на 24.08.2026
- Приказ ФСТЭК № 117 — действует с 01.03.2026 (п. 4).
- Методика оценки КЗИ — МД ФСТЭК от 11.11.2025: действует, заменила методику от 02.05.2024.
- Методика оценки уровня зрелости (для ПЗИ) — МД ФСТЭК от 07.08.2026: утверждена, карточка на fstec.ru.
- Проект изменений 235/239 № 166998 — размещён 07.04.2026, на 24.08 не принят и в Минюст не направлен; «1 сентября 2026» называют обзоры, в карточке проекта даты нет.
Обновим блок, когда приказ подпишут.
Обязаны операторы (обладатели информации) ГИС, иных ИС госорганов, ГУП и госучреждений (приказ № 117, п. 31–32). Муниципальные ИС — по тем же Требованиям, «если иное не установлено законодательством» (п. 3). Субъекты КИИ начнут считать по ЗОКИИ после принятия проекта № 166998; без значимых объектов обязанность не возникает и по проекту.
| Кто | Основание | Статус на 29.08.2026 |
|---|---|---|
| Оператор ГИС, иной ИС госоргана, ГУП, госучреждения | Приказ № 117, п. 31–32 | Действует с 01.03.2026 |
| ИС, которая одновременно ЗОКИИ | 117 п. 6 + акты по ст. 6 187-ФЗ | 117 действует; 235/239 — по проекту |
| Субъект КИИ, ЗОКИИ вне ГИС | Проект № 166998 | Не принят |
| Оператор ИСПДн | Проект замены приказа № 21 (№ 169583), по публикациям вводит показатель зрелости | Не принят; разбор проекта |
Если ГИС одновременно значимый объект КИИ — двойной контур (п. 6): показатели считают уже сейчас. Есть ли у вас значимые объекты, определяет категорирование объектов КИИ; кто такие субъекты — в разборе «ЗОКИИ, субъекты и объекты КИИ»; приказ № 117 по пунктам — в руководстве по приказу ФСТЭК № 117.
КЗИ — «показатель, характеризующий текущее состояние защиты информации от базового уровня угроз безопасности информации», ПЗИ — «показатель, который определяет достаточность и эффективность проведения мероприятий по защите информации». В приказе они названы «показатель защищённости Кзи» и «показатель уровня зрелости Пзи» (п. 31 «а», «б»). В обиходе КЗИ называют коэффициентом защищённости информации — в приказе слово «показатель».
| Показатель | Что измеряет | Периодичность | Основание |
|---|---|---|---|
| КЗИ — показатель защищённости | Состояние мер защиты по факту | Не реже 1 раза в 6 месяцев | 117 п. 32 (ГИС); ЗОКИИ — по проекту |
| ПЗИ — показатель уровня зрелости | Достаточность и эффективность мероприятий п. 34 | Не реже 1 раза в 2 года | 117 п. 32, 35; ЗОКИИ — по проекту |
Связка простая: КЗИ — «насколько защищено сейчас», ПЗИ — «насколько устойчиво это управляется». Достаточность 21 мероприятия п. 34 (от выявления угроз до ИИ и ГосСОПКА) оператор оценивает по результатам определения ПЗИ (п. 35). С 1 сентября 2026 года приказ № 137 привязывает п. 35 к показателю защищённости Кзи.
Не путать: «показатели защищённости от НСД» — классы средств вычислительной техники по руководящему документу Гостехкомиссии 1992 года. К КЗИ они отношения не имеют.
Пункт 31 требует проводить оценку состояния защиты информации на основе двух показателей, а их значения и расчёт брать только из методических документов ФСТЭК. Таких документов два.
КЗИ — по методике оценки показателя состояния технической защиты информации (МД ФСТЭК от 11 ноября 2025 года). Она заменила методику от 02.05.2024 и по названию охватывает сразу ИС и значимые объекты КИИ. ПЗИ — по методике оценки уровня зрелости деятельности в области технической защиты информации от 7 августа 2026 года: утверждена, пересказы весеннего проекта не годятся. Целевые уровни она «рекомендует» (п. 11); внешнюю оценку проводит лицензиат ФСТЭК по контролю защищённости от НСД (п. 6).
В методиках — то, чего нет в приказе: нормированные значения, состав частных показателей, правила присвоения значений. Формулы и нормированные значения — в тексте методики на сайте ФСТЭК: в чужих пересказах расходятся даже число показателей и правила обнуления. Данные по уязвимостям даёт смежная «Методика анализа защищённости ИС» от 25.11.2025.
Роли приказ распределяет сам: защиту информации организует руководитель оператора или ответственное лицо (п. 17), ведут её структурное подразделение или специалисты по защите информации (п. 19); у субъекта КИИ систему безопасности создаёт руководитель или ответственное лицо по Указу № 250 (235 п. 8).
Начинаем с перечня систем под п. 31 — для ГИС по актам классификации (класс К1–К3 утверждает оператор: приложение к Требованиям, п. 10), для субъектов КИИ — по актам категорирования. Назначаем, кто собирает данные, кто считает, кто докладывает, кто подписывает. Заложите в приказ правило методики зрелости: сборщики данных не оценивают собственную работу (МД 07.08.2026 п. 22).
Оформляется всё это приказом об организации оценки КЗИ и ПЗИ с графиком (6 мес и 2 года) и ответственными; подписывает руководитель или ответственное лицо. Срок — до первого планового расчёта: если ГИС работает с 1 марта 2026 года, а КЗИ не считали, полугодовой цикл п. 32 заканчивается к сентябрю (наша арифметика, не отдельная норма). Если приказ подписывает начальник ИТ-отдела, при первом «красном» результате докладывать по п. 32 некому.
КЗИ считается по факту реализации мер, а не по наличию ОРД (п. 31 «а»). Главный объём работы — не формула, а пакет свидетельств: по каждому направлению п. 34 нужен журнал, отчёт или конфигурация, подтверждающие: мера работает.
| Направление (п. 34 приказа № 117) | Что собрать | Норма / источник |
|---|---|---|
| а) угрозы | Актуальная модель угроз, сверка с БДУ ФСТЭК | п. 36 |
| б) конфигурации | Внутренние стандарты с эталонными настройками, данные учёта ИТ-активов | п. 37 |
| в) уязвимости | Отчёты сканера; критические устранены ≤ 24 ч, высокие ≤ 7 дней | п. 38 |
| г) обновления | Журналы тестирования и установки обновлений | — |
| е, ж) конечные и мобильные устройства | Перечень устройств, политики, отчёты систем защиты конечных точек (EDR/MDM) | — |
| з, к) удалённый и привилегированный доступ | Матрица прав, журналы сессий, MFA | — |
| л) мониторинг ИБ | Журналы SIEM, итоговый отчёт за год во ФСТЭК | п. 49 |
| о) непрерывность | Протоколы тренировок восстановления, не реже 1 раза в 2 года | п. 55 |
| п) обучение | Оценка знаний пользователей, не реже 1 раза в 3 года | п. 57 |
| р) подрядчики | Договоры, ознакомление с политикой защиты, лицензии ТЗКИ | п. 16, 24 |
| с, т, х) DDoS, ИИ, ГосСОПКА | Регламенты, договор на защиту от DDoS, подключение к ГосСОПКА | — |
Для ЗОКИИ анализ уязвимостей включает тестирование на проникновение в условиях, соответствующих возможностям нарушителей из модели угроз (239 п. 12.6 «д»); отчёт о пентесте — тоже свидетельство; на практике его делает организация с лицензией ФСТЭК на ТЗКИ, привлечь которую приказ разрешает (117 п. 24). Для ПЗИ направлению без представленных материалов присваиваются нулевые значения (МД от 07.08.2026, п. 24); для КЗИ логика та же: нет свидетельства — мера не подтверждена.
Первый сбор всегда вскрывает дыры: часть мер «выполнена» только приказом, журналы не хранятся. Закрывать это нужно до расчёта, а не после отправки во ФСТЭК.
Оценка КЗИ и ПЗИ значимых объектов КИИ
Кредо-С — лицензиат ФСТЭК России. Собираем свидетельства по направлениям, проводим сканирование и пентест, считаем показатели и готовим отчёт для руководителя и ФСТЭК. Защита КИИ — от 100 000 руб. за объект, срок от 1 мес.
Логика расчёта: каждая мера получает значение частного показателя (выполнена или нет); показатели группируются по направлениям, у каждой группы свой вес; КЗИ — сумма взвешенных групповых значений, её сравнивают с нормированным. Веса, состав групп и норматив — из текста методики от 11.11.2025, не из статей.
Число групп, показатели, веса и нормированное значение — только из текста методики; здесь они условные, показывают механику «от частного показателя до КЗИ» (веса — R1–R4):
| Группа показателей | Выполнено мер | Групповое значение | Вес | Вклад |
|---|---|---|---|---|
| Группа 1 | все из N1 | 1 | R1 | 1 × R1 |
| Группа 2 | не все из N2 | ниже 1 | R2 | < R2 |
| Группа 3 | все из N3 | 1 | R3 | 1 × R3 |
| Группа 4 | не все из N4 | ниже 1 | R4 | < R4 |
| КЗИ | сумма вкладов | ниже нормированного → шаг 4 | ||
В отчёте фиксируем обе даты: от завершения оценки идут 3 календарных дня на доклад руководителю, а 5 рабочих дней на отправку во ФСТЭК считаются после дня расчёта, — область, значения по группам, свидетельства, вывод, исполнителя. Считать онлайн — в калькуляторе КЗИ по методике 11.11.2025; разбор формулы — в статье «Как рассчитать КЗИ по приказу № 117». Одна неподтверждённая мера тянет вниз всю группу. Завышенная цифра хуже честной низкой: при проверке её пересчитают по свидетельствам и выдадут предписание.
Если КЗИ или ПЗИ ниже нормированного значения, руководитель оператора информируется в течение 3 календарных дней со дня завершения оценки — «для принятия решения о проведении мероприятий по совершенствованию защиты информации» (п. 32). Не начальник отдела ИБ, а первое лицо: регулятор переносит ответственность на руководителя.
Здесь появляются два документа: докладная записка (форма свободная, приказ её не задаёт) и план мероприятий по совершенствованию защиты информации. План по решению руководителя разрабатывает подразделение по защите информации с подразделениями, которые используют и эксплуатируют системы; в плане — мероприятия, сроки, ответственные. Утверждает руководитель или ответственное лицо (п. 33); цель — КЗИ и ПЗИ не ниже нормированных значений.
Срок исполнения приказ не задаёт — логично закрыть план до следующего расчёта: иначе через полгода во ФСТЭК уйдёт тот же результат. У субъекта КИИ точка встраивания — ежегодный отчёт руководителю о выполнении плана мероприятий (235 п. 32). Где ошибаются: докладную пишут, план не утверждают — во ФСТЭК уходит «красный» результат без сроков и ответственных.
Отправлять нужно: результаты оценки КЗИ и ПЗИ направляются во ФСТЭК России не позднее 5 рабочих дней после дня их расчёта (п. 32). Обязанность не зависит от результата — когда показатель соответствует нормативу, тоже. Для ЗОКИИ проект № 166998, по обзорам, повторяет ту же модель.
Состав отчёта: титул с наименованием оператора и системы (класс защищённости или категория значимости), дата расчёта, методика, область оценки, таблица показателей со значениями и свидетельствами. Дальше — вывод о соответствии нормированному значению, план мероприятий (если ниже нормы) и подпись руководителя или ответственного лица. Форму отчёта приказ № 117 не устанавливает — на практике результаты оформляют в свободной форме с сопроводительным письмом; если форму задаёт методика от 11.11.2025 — приоритет за ней. Адресат — ФСТЭК России; канал (центральный аппарат или управление по округу) уточните у регулятора.
Свидетельства, сырые отчёты сканеров и протоколы пентеста не отправляем: они хранятся у оператора и предъявляются при контроле — во ФСТЭК идут результаты, а не доказательная база. Частая ошибка со сроком: пять рабочих дней отсчитывают от даты подписания отчёта, а не от дня расчёта, и опаздывают.
Периодичность и адресат те же: не реже одного раза в два года, руководителю — 3 календарных дня при несоответствии, во ФСТЭК — 5 рабочих дней (п. 32). Методика от 07.08.2026 периодичность и адресата не задаёт — сроки идут из приказа № 117; для ЗОКИИ — по проекту.
Что оценивается: 21 направление деятельности по защите информации, каждое — по видам требований; неприменимые исключаются из области оценки (п. 13), результаты опросов работников документируются (п. 25). Целевые уровни методика рекомендует (п. 11); выбранный уровень зафиксируйте в приказе из шага 1. Для каждой системы или для организации? Показатели оператор определяет по своим ИС (п. 31), методика — направления деятельности; область оценки оператор фиксирует в отчёте сам, на практике при нескольких системах — один отчёт с разбивкой по системам.
Внешнюю оценку проводит только организация с лицензией на контроль защищённости от НСД (п. 6) — у нас это внешняя оценка уровня зрелости. Как поднимать уровень — в гайде по методике зрелости; прикинуть свой — в калькуляторе уровня зрелости.
Оценка КЗИ и зрелости для операторов ГИС
Кредо-С — лицензиат ФСТЭК России. Проводим оценку КЗИ и внешнюю оценку зрелости по методикам 2025–2026, готовим отчёт во ФСТЭК и план мероприятий. Защита ГИС — от 250 000 руб. за ИС, срок от 1,5 мес.
Статус по карточке regulation.gov.ru: проект № 166998 размещён 07.04.2026, на 29.08.2026 стадия — завершение независимой антикоррупционной экспертизы, поле «Принятый документ» пустое, в Минюст проект не направлен. Пока подписи нет — нет и сроков для ЗОКИИ.
Содержание по обзорам (всё — «по проекту»): КЗИ не реже раза в шесть месяцев, ПЗИ — раз в два года, руководителю — 3 дня, во ФСТЭК — 5 рабочих дней, методика КЗИ — от 11.11.2025; плюс безопасная разработка, ИИ, управление средствами защиты. Модель зеркалит п. 32 приказа № 117: отработали процедуру сейчас — потом ничего не переделываете.
Важно: два требования, которые подают как новеллы проекта, действуют сейчас — по приказу № 239 в действующей редакции:
Инвентаризация размещения и удалённых доступов — работа не на неделю, и она же даёт свидетельства для КЗИ по направлениям «з» и «р». Типичная находка: VPN подрядчика «для техподдержки» с правами администратора и без журналирования сессий.
| Событие | Срок | Норма |
|---|---|---|
| Расчёт и оценка КЗИ | Не реже 1 раза в 6 месяцев | 117 п. 32 (ГИС); ЗОКИИ — по проекту № 166998 |
| Расчёт и оценка ПЗИ | Не реже 1 раза в 2 года | 117 п. 32, 35 |
| Доклад руководителю при несоответствии нормативу | 3 календарных дня со дня завершения оценки | 117 п. 32 |
| Направление результатов во ФСТЭК | Не позднее 5 рабочих дней после дня расчёта | 117 п. 32 |
| План мероприятий по совершенствованию защиты | По решению руководителя; сроки — в плане | 117 п. 33 |
| Контроль уровня защищённости ГИС | Не реже 1 раза в 3 года и после инцидента; руководителю 3 раб. дн., ФСТЭК 5 раб. дн. | 117 п. 66–67 |
| Внутренний контроль состояния безопасности ЗОКИИ | Не реже 1 раза в 3 года; акт комиссии | 235 п. 36 |
| Отчёт о выполнении плана мероприятий (КИИ) | Ежегодно, руководителю субъекта | 235 п. 32 |
| Устранение уязвимостей; новая уязвимость вне БДУ | Критические ≤ 24 ч, высокие ≤ 7 дней; во ФСТЭК 5 раб. дн. | 117 п. 38 |
| Итоговый отчёт мониторинга ИБ | Последний отчёт в году → ФСТЭК | 117 п. 49 |
| Взаимодействие операторов ГИС с ГосСОПКА | С 01.09.2026 | 568-ФЗ (ч. 7 ст. 16 149-ФЗ) |
| КЗИ и ПЗИ для ЗОКИИ | После принятия проекта № 166998; дата не установлена | Карточка regulation.gov.ru |
Даты взяты из текстов приказов. Строки по ЗОКИИ обновим, когда проект подпишут.
Что грозит субъекту КИИ за нарушения — в разборе ответственности по 187-ФЗ.
| Этап | Сами | Нужен лицензиат ФСТЭК | Комментарий |
|---|---|---|---|
| Область оценки, приказ, график | Да | Нет | 117 п. 17, 19 |
| Сбор свидетельств по направлениям п. 34 | Да | Нет | Трудоёмко: 21 направление |
| Сканирование уязвимостей | Да, своим сканером | — | Результаты — свидетельство |
| Пентест для подтверждения мер (ЗОКИИ) | Нет | Да (ТЗКИ) | 239 п. 12.6; 117 п. 24 |
| Расчёт КЗИ и отчёт | Да | Нет | Оператор, 117 п. 32 |
| Внешняя оценка ПЗИ / состояния безопасности | — | Да (контроль защищённости от НСД) | МД 07.08.2026 п. 6; 235 п. 36 |
| Доклад руководителю, план, направление во ФСТЭК | Да | Нет | Подписывает руководитель или ответственное лицо |
Своими силами оценка бесплатна, но первый цикл по 21 направлению занимает две–четыре недели работы специалистов (наша оценка, не норма). И это если есть кому: у операторов без выделенного специалиста первый цикл обычно и застревает. С Кредо-С: защита КИИ — от 100 000 руб. за объект, защита ГИС — от 250 000 руб. за ИС, комплексный аудит ИБ — от 500 000 руб. Точный расчёт — по составу систем после короткого опроса.
Через шесть месяцев — повторный расчёт КЗИ: план из шага 4 должен быть закрыт до него. Через два года — ПЗИ.
Операторам ГИС: с 01.09.2026 — взаимодействие с ГосСОПКА по 568-ФЗ, порядок определяет ФСБ: статья «568-ФЗ: ГИС и ГосСОПКА», услуга подключение к ГосСОПКА. Полный план приведения ГИС к приказу № 117 — в статье «Как привести ГИС в соответствие приказу № 117» (ссылка ниже, в «Читайте также»). Субъектам КИИ: следить за проектом № 166998; построение системы безопасности — в разборе приказа № 235 (в «Читайте также»), обзор направления — защита КИИ.
Кредо-С сопровождает операторов ГИС и субъектов КИИ по всему циклу: сбор свидетельств, расчёт КЗИ, внешняя оценка зрелости, отчёт для ФСТЭК и план мероприятий. Лицензия ФСТЭК России на ТЗКИ. Заказать оценку КЗИ →
Для операторов ГИС, иных ИС госорганов, ГУП и госучреждений — да, с 1 марта 2026 года: приказ ФСТЭК № 117, п. 31–32. Для значимых объектов КИИ показатели вводит проект изменений в приказы № 235 и № 239 (regulation.gov.ru, № 166998): на 29.08.2026 он не принят, дату 1 сентября 2026 года называют обзоры, в карточке проекта её нет. Если ГИС одновременно является значимым объектом КИИ, считать по приказу № 117 нужно уже сейчас (п. 6).
КЗИ — не реже одного раза в шесть месяцев, ПЗИ — не реже одного раза в два года. Результаты направляются во ФСТЭК России не позднее 5 рабочих дней после дня расчёта — независимо от того, соответствует ли показатель нормативу. При несоответствии нормированному значению руководитель оператора информируется в течение 3 календарных дней (приказ № 117, п. 32). Для значимых объектов КИИ проект 235/239 по обзорам повторяет те же сроки.
Самостоятельно — без внешних затрат, но первый цикл по 21 направлению п. 34 обычно занимает у специалистов несколько недель. С подрядчиком-лицензиатом ФСТЭК: у Кредо-С оценка входит в защиту КИИ — от 100 000 руб. за объект, и в защиту ГИС — от 250 000 руб. за ИС; точный расчёт по составу систем готовим за один рабочий день после короткого опроса. Пентест и внешняя оценка зрелости — только лицензиат.
Для оператора ГИС — ч. 6 ст. 13.12 КоАП: штраф юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс., плюс предписание ФСТЭК (его невыполнение — ч. 1 ст. 19.5). Для субъекта КИИ нарушение требований к обеспечению безопасности значимых объектов — ч. 1 ст. 13.12.1: юрлицу 50–100 тыс. руб. При инциденте с вредом КИИ — ст. 274.1 УК (ч. 3 — до 6 лет лишения свободы, ч. 5 — от 5 до 10 лет). На практике дороже штрафа — проверка после «красного» отчёта без плана мероприятий.
Показатели по приказу № 117 оператор определяет в отношении своих информационных систем (п. 31–32), а методика от 07.08.2026 оценивает направления деятельности по защите информации — неприменимые направления исключаются из области оценки (п. 13). Область оценки фиксирует сам оператор в отчёте: при нескольких ИС практичнее один отчёт с разбивкой по системам.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года