КЗИ и ПЗИ — два показателя, по которым ФСТЭК России измеряет состояние защиты информации: КЗИ — показатель защищённости, ПЗИ — показатель уровня зрелости. В документах ФСТЭК они записываются как Кзи и Пзи — буква с индексом, в обиходе устоялся капс. С 1 сентября 2026 года приказ ФСТЭК России от 08.05.2026 № 137 переименовал показатель уровня зрелости в Узи: так он назван в методике от 07.08.2026, и приказ приведён к ней. Аббревиатура ПЗИ остаётся в обиходе и в документах, оформленных до этой даты. Оба ввёл приказ ФСТЭК России от 11.04.2025 № 117 (п. 31); для операторов ГИС, иных ИС госорганов, ГУП и госучреждений они обязательны с 1 марта 2026 года: КЗИ — не реже раза в шесть месяцев, ПЗИ — раза в два года, результаты — во ФСТЭК не позднее 5 рабочих дней после дня расчёта (п. 32).

Для значимых объектов КИИ те же показатели вводит проект изменений в приказы № 235 и № 239 (regulation.gov.ru, № 166998). На 29 августа 2026 года он не принят. Но методика расчёта КЗИ от 11.11.2025 по названию написана сразу для ИС и для ЗОКИИ, так что пробный расчёт субъекту КИИ доступен уже сейчас.

Цена ошибки. Оператору ГИС за невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. Субъекту КИИ за нарушение требований к безопасности ЗОКИИ — ч. 1 ст. 13.12.1: юрлицу 50–100 тыс. руб. Дороже штрафа — «красная» цифра, ушедшая во ФСТЭК без плана мероприятий: за ней приходят вопросы регулятора и предписание.

Ниже — процедура по шагам, как мы проходим её с заказчиками: кто обязан, что собрать, как посчитать, кому доложить, что и когда отправить.

Статус на 24.08.2026

  • Приказ ФСТЭК № 117 — действует с 01.03.2026 (п. 4).
  • Методика оценки КЗИ — МД ФСТЭК от 11.11.2025: действует, заменила методику от 02.05.2024.
  • Методика оценки уровня зрелости (для ПЗИ) — МД ФСТЭК от 07.08.2026: утверждена, карточка на fstec.ru.
  • Проект изменений 235/239 № 166998 — размещён 07.04.2026, на 24.08 не принят и в Минюст не направлен; «1 сентября 2026» называют обзоры, в карточке проекта даты нет.

Обновим блок, когда приказ подпишут.

Кто обязан считать КЗИ и ПЗИ?

Обязаны операторы (обладатели информации) ГИС, иных ИС госорганов, ГУП и госучреждений (приказ № 117, п. 31–32). Муниципальные ИС — по тем же Требованиям, «если иное не установлено законодательством» (п. 3). Субъекты КИИ начнут считать по ЗОКИИ после принятия проекта № 166998; без значимых объектов обязанность не возникает и по проекту.

КтоОснованиеСтатус на 29.08.2026
Оператор ГИС, иной ИС госоргана, ГУП, госучрежденияПриказ № 117, п. 31–32Действует с 01.03.2026
ИС, которая одновременно ЗОКИИ117 п. 6 + акты по ст. 6 187-ФЗ117 действует; 235/239 — по проекту
Субъект КИИ, ЗОКИИ вне ГИСПроект № 166998Не принят
Оператор ИСПДнПроект замены приказа № 21 (№ 169583), по публикациям вводит показатель зрелостиНе принят; разбор проекта

Если ГИС одновременно значимый объект КИИ — двойной контур (п. 6): показатели считают уже сейчас. Есть ли у вас значимые объекты, определяет категорирование объектов КИИ; кто такие субъекты — в разборе «ЗОКИИ, субъекты и объекты КИИ»; приказ № 117 по пунктам — в руководстве по приказу ФСТЭК № 117.

КЗИ и ПЗИ: что это и чем отличаются

КЗИ — «показатель, характеризующий текущее состояние защиты информации от базового уровня угроз безопасности информации», ПЗИ — «показатель, который определяет достаточность и эффективность проведения мероприятий по защите информации». В приказе они названы «показатель защищённости Кзи» и «показатель уровня зрелости Пзи» (п. 31 «а», «б»). В обиходе КЗИ называют коэффициентом защищённости информации — в приказе слово «показатель».

ПоказательЧто измеряетПериодичностьОснование
КЗИ — показатель защищённостиСостояние мер защиты по фактуНе реже 1 раза в 6 месяцев117 п. 32 (ГИС); ЗОКИИ — по проекту
ПЗИ — показатель уровня зрелостиДостаточность и эффективность мероприятий п. 34Не реже 1 раза в 2 года117 п. 32, 35; ЗОКИИ — по проекту

Связка простая: КЗИ — «насколько защищено сейчас», ПЗИ — «насколько устойчиво это управляется». Достаточность 21 мероприятия п. 34 (от выявления угроз до ИИ и ГосСОПКА) оператор оценивает по результатам определения ПЗИ (п. 35). С 1 сентября 2026 года приказ № 137 привязывает п. 35 к показателю защищённости Кзи.

Не путать: «показатели защищённости от НСД» — классы средств вычислительной техники по руководящему документу Гостехкомиссии 1992 года. К КЗИ они отношения не имеют.

По каким методикам считать: документы от 11.11.2025 и от 07.08.2026

Пункт 31 требует проводить оценку состояния защиты информации на основе двух показателей, а их значения и расчёт брать только из методических документов ФСТЭК. Таких документов два.

КЗИ — по методике оценки показателя состояния технической защиты информации (МД ФСТЭК от 11 ноября 2025 года). Она заменила методику от 02.05.2024 и по названию охватывает сразу ИС и значимые объекты КИИ. ПЗИ — по методике оценки уровня зрелости деятельности в области технической защиты информации от 7 августа 2026 года: утверждена, пересказы весеннего проекта не годятся. Целевые уровни она «рекомендует» (п. 11); внешнюю оценку проводит лицензиат ФСТЭК по контролю защищённости от НСД (п. 6).

В методиках — то, чего нет в приказе: нормированные значения, состав частных показателей, правила присвоения значений. Формулы и нормированные значения — в тексте методики на сайте ФСТЭК: в чужих пересказах расходятся даже число показателей и правила обнуления. Данные по уязвимостям даёт смежная «Методика анализа защищённости ИС» от 25.11.2025.

Шаг 1. Определить область оценки и назначить ответственных

Роли приказ распределяет сам: защиту информации организует руководитель оператора или ответственное лицо (п. 17), ведут её структурное подразделение или специалисты по защите информации (п. 19); у субъекта КИИ систему безопасности создаёт руководитель или ответственное лицо по Указу № 250 (235 п. 8).

Начинаем с перечня систем под п. 31 — для ГИС по актам классификации (класс К1–К3 утверждает оператор: приложение к Требованиям, п. 10), для субъектов КИИ — по актам категорирования. Назначаем, кто собирает данные, кто считает, кто докладывает, кто подписывает. Заложите в приказ правило методики зрелости: сборщики данных не оценивают собственную работу (МД 07.08.2026 п. 22).

Оформляется всё это приказом об организации оценки КЗИ и ПЗИ с графиком (6 мес и 2 года) и ответственными; подписывает руководитель или ответственное лицо. Срок — до первого планового расчёта: если ГИС работает с 1 марта 2026 года, а КЗИ не считали, полугодовой цикл п. 32 заканчивается к сентябрю (наша арифметика, не отдельная норма). Если приказ подписывает начальник ИТ-отдела, при первом «красном» результате докладывать по п. 32 некому.

Шаг 2. Собрать исходные данные и пакет свидетельств

КЗИ считается по факту реализации мер, а не по наличию ОРД (п. 31 «а»). Главный объём работы — не формула, а пакет свидетельств: по каждому направлению п. 34 нужен журнал, отчёт или конфигурация, подтверждающие: мера работает.

Направление (п. 34 приказа № 117)Что собратьНорма / источник
а) угрозыАктуальная модель угроз, сверка с БДУ ФСТЭКп. 36
б) конфигурацииВнутренние стандарты с эталонными настройками, данные учёта ИТ-активовп. 37
в) уязвимостиОтчёты сканера; критические устранены ≤ 24 ч, высокие ≤ 7 днейп. 38
г) обновленияЖурналы тестирования и установки обновлений
е, ж) конечные и мобильные устройстваПеречень устройств, политики, отчёты систем защиты конечных точек (EDR/MDM)
з, к) удалённый и привилегированный доступМатрица прав, журналы сессий, MFA
л) мониторинг ИБЖурналы SIEM, итоговый отчёт за год во ФСТЭКп. 49
о) непрерывностьПротоколы тренировок восстановления, не реже 1 раза в 2 годап. 55
п) обучениеОценка знаний пользователей, не реже 1 раза в 3 годап. 57
р) подрядчикиДоговоры, ознакомление с политикой защиты, лицензии ТЗКИп. 16, 24
с, т, х) DDoS, ИИ, ГосСОПКАРегламенты, договор на защиту от DDoS, подключение к ГосСОПКА

Для ЗОКИИ анализ уязвимостей включает тестирование на проникновение в условиях, соответствующих возможностям нарушителей из модели угроз (239 п. 12.6 «д»); отчёт о пентесте — тоже свидетельство; на практике его делает организация с лицензией ФСТЭК на ТЗКИ, привлечь которую приказ разрешает (117 п. 24). Для ПЗИ направлению без представленных материалов присваиваются нулевые значения (МД от 07.08.2026, п. 24); для КЗИ логика та же: нет свидетельства — мера не подтверждена.

Первый сбор всегда вскрывает дыры: часть мер «выполнена» только приказом, журналы не хранятся. Закрывать это нужно до расчёта, а не после отправки во ФСТЭК.

Оценка КЗИ и ПЗИ значимых объектов КИИ

Кредо-С — лицензиат ФСТЭК России. Собираем свидетельства по направлениям, проводим сканирование и пентест, считаем показатели и готовим отчёт для руководителя и ФСТЭК. Защита КИИ — от 100 000 руб. за объект, срок от 1 мес.

Заказать оценку КЗИ

Шаг 3. Рассчитать КЗИ и сравнить с нормированным значением

Логика расчёта: каждая мера получает значение частного показателя (выполнена или нет); показатели группируются по направлениям, у каждой группы свой вес; КЗИ — сумма взвешенных групповых значений, её сравнивают с нормированным. Веса, состав групп и норматив — из текста методики от 11.11.2025, не из статей.

Условный пример расчёта

Число групп, показатели, веса и нормированное значение — только из текста методики; здесь они условные, показывают механику «от частного показателя до КЗИ» (веса — R1–R4):

Группа показателейВыполнено мерГрупповое значениеВесВклад
Группа 1все из N11R11 × R1
Группа 2не все из N2ниже 1R2< R2
Группа 3все из N31R31 × R3
Группа 4не все из N4ниже 1R4< R4
КЗИсумма вкладовниже нормированного → шаг 4

В отчёте фиксируем обе даты: от завершения оценки идут 3 календарных дня на доклад руководителю, а 5 рабочих дней на отправку во ФСТЭК считаются после дня расчёта, — область, значения по группам, свидетельства, вывод, исполнителя. Считать онлайн — в калькуляторе КЗИ по методике 11.11.2025; разбор формулы — в статье «Как рассчитать КЗИ по приказу № 117». Одна неподтверждённая мера тянет вниз всю группу. Завышенная цифра хуже честной низкой: при проверке её пересчитают по свидетельствам и выдадут предписание.

Шаг 4. Доложить руководителю и утвердить план мероприятий

Если КЗИ или ПЗИ ниже нормированного значения, руководитель оператора информируется в течение 3 календарных дней со дня завершения оценки — «для принятия решения о проведении мероприятий по совершенствованию защиты информации» (п. 32). Не начальник отдела ИБ, а первое лицо: регулятор переносит ответственность на руководителя.

Здесь появляются два документа: докладная записка (форма свободная, приказ её не задаёт) и план мероприятий по совершенствованию защиты информации. План по решению руководителя разрабатывает подразделение по защите информации с подразделениями, которые используют и эксплуатируют системы; в плане — мероприятия, сроки, ответственные. Утверждает руководитель или ответственное лицо (п. 33); цель — КЗИ и ПЗИ не ниже нормированных значений.

Срок исполнения приказ не задаёт — логично закрыть план до следующего расчёта: иначе через полгода во ФСТЭК уйдёт тот же результат. У субъекта КИИ точка встраивания — ежегодный отчёт руководителю о выполнении плана мероприятий (235 п. 32). Где ошибаются: докладную пишут, план не утверждают — во ФСТЭК уходит «красный» результат без сроков и ответственных.

Шаг 5. Какая отчётность по КЗИ и ПЗИ подаётся во ФСТЭК: срок, состав, кто подписывает

Нужно ли отправлять во ФСТЭК результаты оценки показателя?

Отправлять нужно: результаты оценки КЗИ и ПЗИ направляются во ФСТЭК России не позднее 5 рабочих дней после дня их расчёта (п. 32). Обязанность не зависит от результата — когда показатель соответствует нормативу, тоже. Для ЗОКИИ проект № 166998, по обзорам, повторяет ту же модель.

Состав отчёта: титул с наименованием оператора и системы (класс защищённости или категория значимости), дата расчёта, методика, область оценки, таблица показателей со значениями и свидетельствами. Дальше — вывод о соответствии нормированному значению, план мероприятий (если ниже нормы) и подпись руководителя или ответственного лица. Форму отчёта приказ № 117 не устанавливает — на практике результаты оформляют в свободной форме с сопроводительным письмом; если форму задаёт методика от 11.11.2025 — приоритет за ней. Адресат — ФСТЭК России; канал (центральный аппарат или управление по округу) уточните у регулятора.

Свидетельства, сырые отчёты сканеров и протоколы пентеста не отправляем: они хранятся у оператора и предъявляются при контроле — во ФСТЭК идут результаты, а не доказательная база. Частая ошибка со сроком: пять рабочих дней отсчитывают от даты подписания отчёта, а не от дня расчёта, и опаздывают.

Шаг 6. Оценить ПЗИ: раз в два года, по направлениям деятельности

Периодичность и адресат те же: не реже одного раза в два года, руководителю — 3 календарных дня при несоответствии, во ФСТЭК — 5 рабочих дней (п. 32). Методика от 07.08.2026 периодичность и адресата не задаёт — сроки идут из приказа № 117; для ЗОКИИ — по проекту.

Что оценивается: 21 направление деятельности по защите информации, каждое — по видам требований; неприменимые исключаются из области оценки (п. 13), результаты опросов работников документируются (п. 25). Целевые уровни методика рекомендует (п. 11); выбранный уровень зафиксируйте в приказе из шага 1. Для каждой системы или для организации? Показатели оператор определяет по своим ИС (п. 31), методика — направления деятельности; область оценки оператор фиксирует в отчёте сам, на практике при нескольких системах — один отчёт с разбивкой по системам.

Внешнюю оценку проводит только организация с лицензией на контроль защищённости от НСД (п. 6) — у нас это внешняя оценка уровня зрелости. Как поднимать уровень — в гайде по методике зрелости; прикинуть свой — в калькуляторе уровня зрелости.

Оценка КЗИ и зрелости для операторов ГИС

Кредо-С — лицензиат ФСТЭК России. Проводим оценку КЗИ и внешнюю оценку зрелости по методикам 2025–2026, готовим отчёт во ФСТЭК и план мероприятий. Защита ГИС — от 250 000 руб. за ИС, срок от 1,5 мес.

Заказать оценку зрелости

Что меняет проект изменений в приказы № 235 и № 239 для субъектов КИИ

Статус по карточке regulation.gov.ru: проект № 166998 размещён 07.04.2026, на 29.08.2026 стадия — завершение независимой антикоррупционной экспертизы, поле «Принятый документ» пустое, в Минюст проект не направлен. Пока подписи нет — нет и сроков для ЗОКИИ.

Содержание по обзорам (всё — «по проекту»): КЗИ не реже раза в шесть месяцев, ПЗИ — раз в два года, руководителю — 3 дня, во ФСТЭК — 5 рабочих дней, методика КЗИ — от 11.11.2025; плюс безопасная разработка, ИИ, управление средствами защиты. Модель зеркалит п. 32 приказа № 117: отработали процедуру сейчас — потом ничего не переделываете.

Важно: два требования, которые подают как новеллы проекта, действуют сейчас — по приказу № 239 в действующей редакции:

  • Размещение в России. ПО и ПАК, хранящие и обрабатывающие информацию ЗОКИИ 1 и 2 категорий, размещаются на территории РФ. Исключения — зарубежные подразделения субъекта и случаи по законодательству или международным договорам.
  • Удалённый доступ не-работников. Удалённый доступ к ПО и ПАК значимого объекта для обновления или управления со стороны лиц, не являющихся работниками субъекта (и его дочерних и зависимых обществ), не допускается. При технической невозможности — перечень разрешённых лиц и устройств с минимальными полномочиями, защита канала, мониторинг и регистрация действий, неотказуемость. «Золотая учётка» интегратора с постоянным доступом в контур нарушает норму уже сегодня.

Инвентаризация размещения и удалённых доступов — работа не на неделю, и она же даёт свидетельства для КЗИ по направлениям «з» и «р». Типичная находка: VPN подрядчика «для техподдержки» с правами администратора и без журналирования сессий.

Сроки и периодичность: календарь отчётности

СобытиеСрокНорма
Расчёт и оценка КЗИНе реже 1 раза в 6 месяцев117 п. 32 (ГИС); ЗОКИИ — по проекту № 166998
Расчёт и оценка ПЗИНе реже 1 раза в 2 года117 п. 32, 35
Доклад руководителю при несоответствии нормативу3 календарных дня со дня завершения оценки117 п. 32
Направление результатов во ФСТЭКНе позднее 5 рабочих дней после дня расчёта117 п. 32
План мероприятий по совершенствованию защитыПо решению руководителя; сроки — в плане117 п. 33
Контроль уровня защищённости ГИСНе реже 1 раза в 3 года и после инцидента; руководителю 3 раб. дн., ФСТЭК 5 раб. дн.117 п. 66–67
Внутренний контроль состояния безопасности ЗОКИИНе реже 1 раза в 3 года; акт комиссии235 п. 36
Отчёт о выполнении плана мероприятий (КИИ)Ежегодно, руководителю субъекта235 п. 32
Устранение уязвимостей; новая уязвимость вне БДУКритические ≤ 24 ч, высокие ≤ 7 дней; во ФСТЭК 5 раб. дн.117 п. 38
Итоговый отчёт мониторинга ИБПоследний отчёт в году → ФСТЭК117 п. 49
Взаимодействие операторов ГИС с ГосСОПКАС 01.09.2026568-ФЗ (ч. 7 ст. 16 149-ФЗ)
КЗИ и ПЗИ для ЗОКИИПосле принятия проекта № 166998; дата не установленаКарточка regulation.gov.ru

Даты взяты из текстов приказов. Строки по ЗОКИИ обновим, когда проект подпишут.

Типичные ошибки при оценке КЗИ и ПЗИ

  1. Считают по ОРД. Мера «выполнена приказом», свидетельств нет — при контроле показатель пересчитают по фактам.
  2. Ждут подписания 235/239. Операторы ГИС (включая ГИС, которая одновременно ЗОКИИ) считают с 01.03.2026 (117 п. 6, 31–32). Ожидание проекта не освобождает от действующей нормы.
  3. Путают КЗИ с контролем уровня защищённости. Контроль — не реже раза в три года и после инцидента (117 п. 66–67), КЗИ — раз в полгода. Разные процедуры, разные отчёты.
  4. Пропускают доклад руководителю. «Красный» результат уходит во ФСТЭК без трёхдневного доклада и плана по п. 33 — регулятор видит проблему раньше первого лица.
  5. Берут веса и «обнуления» из чужих статей. У обзоров расходятся даже число частных показателей и период обнуления группы. Сверяйте по тексту методики от 11.11.2025.
  6. Считают ПЗИ по старому проекту методики или назначают себе «обязательный» уровень: методика от 07.08.2026 целевые уровни рекомендует (п. 11).

Что грозит субъекту КИИ за нарушения — в разборе ответственности по 187-ФЗ.

Самостоятельно или с подрядчиком

ЭтапСамиНужен лицензиат ФСТЭККомментарий
Область оценки, приказ, графикДаНет117 п. 17, 19
Сбор свидетельств по направлениям п. 34ДаНетТрудоёмко: 21 направление
Сканирование уязвимостейДа, своим сканеромРезультаты — свидетельство
Пентест для подтверждения мер (ЗОКИИ)НетДа (ТЗКИ)239 п. 12.6; 117 п. 24
Расчёт КЗИ и отчётДаНетОператор, 117 п. 32
Внешняя оценка ПЗИ / состояния безопасностиДа (контроль защищённости от НСД)МД 07.08.2026 п. 6; 235 п. 36
Доклад руководителю, план, направление во ФСТЭКДаНетПодписывает руководитель или ответственное лицо

Своими силами оценка бесплатна, но первый цикл по 21 направлению занимает две–четыре недели работы специалистов (наша оценка, не норма). И это если есть кому: у операторов без выделенного специалиста первый цикл обычно и застревает. С Кредо-С: защита КИИ — от 100 000 руб. за объект, защита ГИС — от 250 000 руб. за ИС, комплексный аудит ИБ — от 500 000 руб. Точный расчёт — по составу систем после короткого опроса.

Что делать после

Через шесть месяцев — повторный расчёт КЗИ: план из шага 4 должен быть закрыт до него. Через два года — ПЗИ.

Операторам ГИС: с 01.09.2026 — взаимодействие с ГосСОПКА по 568-ФЗ, порядок определяет ФСБ: статья «568-ФЗ: ГИС и ГосСОПКА», услуга подключение к ГосСОПКА. Полный план приведения ГИС к приказу № 117 — в статье «Как привести ГИС в соответствие приказу № 117» (ссылка ниже, в «Читайте также»). Субъектам КИИ: следить за проектом № 166998; построение системы безопасности — в разборе приказа № 235 (в «Читайте также»), обзор направления — защита КИИ.

Кредо-С сопровождает операторов ГИС и субъектов КИИ по всему циклу: сбор свидетельств, расчёт КЗИ, внешняя оценка зрелости, отчёт для ФСТЭК и план мероприятий. Лицензия ФСТЭК России на ТЗКИ. Заказать оценку КЗИ →

Терещенко Кирилл
Терещенко Кирилл
Специалист по информационной безопасности
Первый расчёт КЗИ почти всегда показывает не то, что мера «не выполнена», а то, что её нельзя подтвердить: приказ есть, свидетельств нет. Поэтому начинать надо не с формулы, а с пакета свидетельств по каждому направлению — тогда и цифра выходит честная, и доклад руководителю без сюрпризов.

Связанные услуги

Часто задаваемые вопросы

Обязательно ли считать КЗИ и ПЗИ и с какой даты?

Для операторов ГИС, иных ИС госорганов, ГУП и госучреждений — да, с 1 марта 2026 года: приказ ФСТЭК № 117, п. 31–32. Для значимых объектов КИИ показатели вводит проект изменений в приказы № 235 и № 239 (regulation.gov.ru, № 166998): на 29.08.2026 он не принят, дату 1 сентября 2026 года называют обзоры, в карточке проекта её нет. Если ГИС одновременно является значимым объектом КИИ, считать по приказу № 117 нужно уже сейчас (п. 6).

Как часто считать и в какой срок сдавать во ФСТЭК?

КЗИ — не реже одного раза в шесть месяцев, ПЗИ — не реже одного раза в два года. Результаты направляются во ФСТЭК России не позднее 5 рабочих дней после дня расчёта — независимо от того, соответствует ли показатель нормативу. При несоответствии нормированному значению руководитель оператора информируется в течение 3 календарных дней (приказ № 117, п. 32). Для значимых объектов КИИ проект 235/239 по обзорам повторяет те же сроки.

Сколько стоит оценка КЗИ?

Самостоятельно — без внешних затрат, но первый цикл по 21 направлению п. 34 обычно занимает у специалистов несколько недель. С подрядчиком-лицензиатом ФСТЭК: у Кредо-С оценка входит в защиту КИИ — от 100 000 руб. за объект, и в защиту ГИС — от 250 000 руб. за ИС; точный расчёт по составу систем готовим за один рабочий день после короткого опроса. Пентест и внешняя оценка зрелости — только лицензиат.

Что будет, если не считать или не отправить результаты?

Для оператора ГИС — ч. 6 ст. 13.12 КоАП: штраф юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс., плюс предписание ФСТЭК (его невыполнение — ч. 1 ст. 19.5). Для субъекта КИИ нарушение требований к обеспечению безопасности значимых объектов — ч. 1 ст. 13.12.1: юрлицу 50–100 тыс. руб. При инциденте с вредом КИИ — ст. 274.1 УК (ч. 3 — до 6 лет лишения свободы, ч. 5 — от 5 до 10 лет). На практике дороже штрафа — проверка после «красного» отчёта без плана мероприятий.

ПЗИ считается для каждой информационной системы или для организации в целом?

Показатели по приказу № 117 оператор определяет в отношении своих информационных систем (п. 31–32), а методика от 07.08.2026 оценивает направления деятельности по защите информации — неприменимые направления исключаются из области оценки (п. 13). Область оценки фиксирует сам оператор в отчёте: при нескольких ИС практичнее один отчёт с разбивкой по системам.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных