Дата публикации: 09.07.2026

ФСТЭК России готовит субъектам КИИ новую обязанность: регулярно считать два показателя – КЗИ и ПЗИ – и отправлять результаты регулятору. КЗИ – показатель защищённости, ПЗИ – показатель зрелости процессов безопасности (в документах ФСТЭК они записываются как К зи и П зи – буква с индексом; в обиходе устоялся капс). Считаются они только по значимым объектам КИИ: у субъекта без ЗОКИИ эта обязанность не возникает. Проект изменений в приказы № 235 и № 239 опубликован 7 апреля 2026 года, планируемый срок вступления в силу – 1 сентября 2026 года. Приказ пока не подписан, но готовиться лучше до, а не после: первый расчёт потребует собрать данные, которых у многих субъектов КИИ сейчас просто нет.

Разбираем, что это за показатели, как часто их считать, куда сдавать и что успеть сделать до осени.

КЗИ и ПЗИ: что вводит проект изменений 235/239

Два числовых показателя для значимых объектов КИИ:

ПоказательЧто измеряетПериодичность
КЗИ – показатель защищённостиТекущее состояние защищённости значимых объектов КИИ от типовых актуальных угрозНе реже 1 раза в 6 месяцев
ПЗИ – показатель зрелостиУровень зрелости деятельности по обеспечению безопасности: насколько процессы ИБ выстроены системно, а не «на бумаге»Не реже 1 раза в 2 года

Правила отчётности по проекту жёсткие:

  • субъект КИИ направляет результаты расчётов во ФСТЭК России не позднее 5 рабочих дней после расчёта;
  • если показатель не дотягивает до нормированного значения – субъект в течение 3 календарных дней информирует руководителя. Не начальника отдела ИБ, а именно руководителя организации: регулятор переносит ответственность за защищённость на первое лицо.

Важная оговорка: на момент публикации это проект (на федеральном портале проектов НПА regulation.gov.ru он размещён под номером 166998). Общественное обсуждение завершено, идёт доработка документа по его итогам. Дата 1 сентября 2026 года взята из текста проекта и может сдвинуться. Мы обновим разбор, когда приказ подпишут.

Откуда взялась эта модель: сначала ГИС, теперь КИИ

Пара КЗИ/ПЗИ не изобретение проекта. Та же модель уже действует для государственных информационных систем – её ввёл приказ ФСТЭК № 117, вступивший в силу 1 марта 2026 года. Проект изменений 235/239 распространяет подход на значимые объекты КИИ: единые показатели, единая логика «мерь – отчитывайся – отвечай за результат».

Разница в правовых основаниях: для ГИС показатели закреплены приказом № 117, для значимых объектов КИИ – будут закреплены обновлёнными приказами № 235 (система безопасности) и № 239 (требования по обеспечению безопасности значимых объектов). Если у вас и ГИС, и значимые объекты КИИ – считать придётся и там, и там, по своим основаниям. Подробный разбор методики оценки КЗИ для государственных систем есть на нашем профильном портале по приказу 117: разбор методики оценки КЗИ.

КЗИ и ПЗИ: какие методики уже действуют

Опора для КЗИ уже существует – методический документ ФСТЭК от 11 ноября 2025 года «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ». Он заменил версию от 2 мая 2024 года и – это видно уже из названия – написан сразу и для информационных систем, и для значимых объектов КИИ.

Логика документа: показатель складывается из оценок выполнения конкретных мер защиты по направлениям (управление доступом, защита от вредоносного ПО, реагирование на инциденты и другие направления методики), каждая мера проверяется по факту реализации, а не по наличию приказа. Результат – число, которое сравнивается с нормированным значением. Формулы и нормированные значения – в тексте методики на сайте ФСТЭК; пересказывать их по вторичным источникам не будем.

С ПЗИ интереснее: утверждённой методики показателя зрелости пока не существует. Проект методики ПЗИ ФСТЭК опубликовала 22 мая 2026 года, обсуждение завершилось 8 июня. То есть субъектам КИИ готовят обязанность считать показатель, для которого ещё не утверждён порядок расчёта. Вывод: не стройте расчёты и целевые значения по неутверждённому проекту – он может измениться. Но базовые процессы, которые лягут в оценку зрелости, – регламенты, реагирование на инциденты, управление уязвимостями, свидетельства реализации мер – выстраивайте уже сейчас: зрелость не появится за месяц после выхода финальной методики, а те же процессы поднимают и КЗИ.

Что ещё меняет проект: не только показатели

Здесь важно не перепутать новое с действующим. Два требования, которые часто подают как новеллы проекта, в основе уже действуют – это п. 31 приказа № 239 (в редакции 2020 года):

  • Размещение в России. Программно-аппаратные средства, которые хранят и обрабатывают информацию значимых объектов КИИ 1 и 2 категорий, уже сейчас должны размещаться на территории РФ. Исключения – зарубежные подразделения субъекта и случаи, предусмотренные международными договорами.
  • Запрет стороннего удалённого доступа. Удалённый доступ к ПО и ПАК значимого объекта для обновления и управления со стороны лиц, не являющихся работниками субъекта КИИ, – включая разработчиков и подрядчиков – уже запрещён. «Золотая учётка» интегратора с постоянным доступом в контур нарушает п. 31 приказа № 239 уже сегодня, не «с сентября».

Проект в этой части добавляет другое (по вторичным разборам проекта; точные формулировки будут видны в подписанной редакции): обязательную техническую поддержку средств защиты информации разработчиком или производителем, компенсирующие меры на случай, когда такая поддержка невозможна, и меры по Указу Президента № 250.

Оба направления требуют инвентаризации: где физически размещены ПО и ПАК значимых объектов, у кого из подрядчиков какой доступ и по какому договору. Типичная находка первой такой инвентаризации – постоянный VPN-доступ подрядчика «для техподдержки», заведённый годы назад, с правами администратора и без журналирования сессий. Это работа не на неделю.

Чеклист: что сделать субъекту КИИ до 1 сентября (планируемый срок)

  1. Проверить актуальность категорирования. Показатели считаются для значимых объектов – если перечень объектов КИИ устарел или категории присвоены с ошибками, любые дальнейшие расчёты теряют смысл. С этого начинается всё: категорирование объектов КИИ.
  2. Прогнать пробный расчёт КЗИ по действующему методическому документу от 11.11.2025. Первый прогон всегда вскрывает дыры в данных: нет актуального перечня мер, нет свидетельств реализации, часть мер «выполнена» только приказом.
  3. Закрыть разрывы до того, как КЗИ уедет во ФСТЭК. Низкий показатель КЗИ в официальной отчётности – это информирование руководителя за 3 дня и вопросы регулятора.
  4. Инвентаризировать размещение ПО/ПАК объектов 1 и 2 категорий и удалённые доступы подрядчиков – эти обязанности действуют уже сейчас (п. 31 приказа № 239), проект лишь ужесточает контур сопровождения.
  5. Заложить внутренний порядок работы с показателями: кто отвечает за расчёт, как и в какой форме докладывают руководителю, кто подписывает и направляет результаты во ФСТЭК. Форму и канал направления установит финальная редакция приказа.
  6. Следить за статусом: подписание приказа и выход методики ПЗИ – два триггера, после которых сроки станут обязательными.

Что будет, если не считать

Нарушение требований к обеспечению безопасности значимых объектов КИИ – это ч. 1 ст. 13.12.1 КоАП РФ: штраф для юридических лиц от 50 до 100 тысяч рублей, для должностных лиц – от 10 до 50 тысяч. Суммы не оборотные, но проверка ФСТЭК по итогам «красной» отчётности обойдётся дороже штрафа: предписания, внеплановые проверки, персональная ответственность руководителя – вплоть до уголовной по ст. 274.1 УК при инциденте.

Одна дата – две волны: не забудьте про ГосСОПКА

1 сентября 2026 года – день, когда для многих организаций сойдутся сразу две регуляторные волны: планируемое вступление изменений 235/239 и вступление в силу 568-ФЗ, по которому государственные информационные системы подключаются к ГосСОПКА. Если ваша организация – субъект КИИ и оператор ГИС одновременно, к осени готовить придётся оба контура: подключение к ГосСОПКА и новую отчётность по показателям защищённости.

Кредо-С сопровождает субъектов КИИ по всему циклу: категорирование, построение системы безопасности значимых объектов и подготовка к новой отчётности по 235/239 – от пробного расчёта КЗИ по методике ФСТЭК до устранения разрывов. Лицензии ФСТЭК на ТЗКИ. Оставьте заявку – оценим ваш контур и скажем, что успевается до 1 сентября.

Читайте также

Часто задаваемые вопросы

КЗИ и ПЗИ – это уже обязательно?
Пока нет. Изменения в приказы ФСТЭК № 235 и № 239 – проект (опубликован 07.04.2026, ID 166998), он не подписан и не зарегистрирован в Минюсте. Планируемая дата вступления в силу – 1 сентября 2026 года, из текста самого проекта. Но методический документ по оценке КЗИ уже действует (документ ФСТЭК от 11.11.2025), поэтому пробный расчёт можно и стоит сделать заранее.
Чем КЗИ отличается от ПЗИ?
КЗИ измеряет текущую защищённость значимого объекта КИИ от типовых актуальных угроз – фактическое состояние мер защиты, пересчитывается не реже раза в 6 месяцев. ПЗИ оценивает зрелость процессов: выстроена ли деятельность по безопасности системно, считается не реже раза в 2 года. Грубо: КЗИ – «насколько защищено сейчас», ПЗИ – «насколько устойчиво это управляется».
По какой методике считать КЗИ для объекта КИИ?
По методическому документу ФСТЭК от 11 ноября 2025 года – методика единая для информационных систем и значимых объектов КИИ, она заменила версию от 02.05.2024. Формулы и нормированные значения берите из текста методики на сайте ФСТЭК. Для ПЗИ утверждённой методики пока нет – только проект от 22.05.2026.
Это те же показатели, что в приказе 117 для ГИС?
Модель та же, правовые основания разные. Для государственных информационных систем КЗИ и ПЗИ закреплены приказом ФСТЭК № 117 (действует с 01.03.2026). Для значимых объектов КИИ их вводит проект изменений в приказы № 235 и № 239. Если организация одновременно оператор ГИС и субъект КИИ – считать придётся по обоим основаниям.
Куда и как быстро сдавать результаты?
По проекту – во ФСТЭК России не позднее 5 рабочих дней после расчёта. Если показатель ниже нормированного значения, в течение 3 календарных дней информируется руководитель субъекта КИИ. Форму и порядок направления установит финальная редакция приказа. Пока документ не подписан, обязанность направлять отчётность не действует – но собирать данные для первого расчёта лучше уже сейчас.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных