ФСТЭК России готовит субъектам КИИ новую обязанность: регулярно считать два показателя – КЗИ и ПЗИ – и отправлять результаты регулятору. КЗИ – показатель защищённости, ПЗИ – показатель зрелости процессов безопасности (в документах ФСТЭК они записываются как К зи и П зи – буква с индексом; в обиходе устоялся капс). Считаются они только по значимым объектам КИИ: у субъекта без ЗОКИИ эта обязанность не возникает. Проект изменений в приказы № 235 и № 239 опубликован 7 апреля 2026 года, планируемый срок вступления в силу – 1 сентября 2026 года. Приказ пока не подписан, но готовиться лучше до, а не после: первый расчёт потребует собрать данные, которых у многих субъектов КИИ сейчас просто нет.
Разбираем, что это за показатели, как часто их считать, куда сдавать и что успеть сделать до осени.
Два числовых показателя для значимых объектов КИИ:
| Показатель | Что измеряет | Периодичность |
|---|---|---|
| КЗИ – показатель защищённости | Текущее состояние защищённости значимых объектов КИИ от типовых актуальных угроз | Не реже 1 раза в 6 месяцев |
| ПЗИ – показатель зрелости | Уровень зрелости деятельности по обеспечению безопасности: насколько процессы ИБ выстроены системно, а не «на бумаге» | Не реже 1 раза в 2 года |
Правила отчётности по проекту жёсткие:
Важная оговорка: на момент публикации это проект (на федеральном портале проектов НПА regulation.gov.ru он размещён под номером 166998). Общественное обсуждение завершено, идёт доработка документа по его итогам. Дата 1 сентября 2026 года взята из текста проекта и может сдвинуться. Мы обновим разбор, когда приказ подпишут.
Пара КЗИ/ПЗИ не изобретение проекта. Та же модель уже действует для государственных информационных систем – её ввёл приказ ФСТЭК № 117, вступивший в силу 1 марта 2026 года. Проект изменений 235/239 распространяет подход на значимые объекты КИИ: единые показатели, единая логика «мерь – отчитывайся – отвечай за результат».
Разница в правовых основаниях: для ГИС показатели закреплены приказом № 117, для значимых объектов КИИ – будут закреплены обновлёнными приказами № 235 (система безопасности) и № 239 (требования по обеспечению безопасности значимых объектов). Если у вас и ГИС, и значимые объекты КИИ – считать придётся и там, и там, по своим основаниям. Подробный разбор методики оценки КЗИ для государственных систем есть на нашем профильном портале по приказу 117: разбор методики оценки КЗИ.
Опора для КЗИ уже существует – методический документ ФСТЭК от 11 ноября 2025 года «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ». Он заменил версию от 2 мая 2024 года и – это видно уже из названия – написан сразу и для информационных систем, и для значимых объектов КИИ.
Логика документа: показатель складывается из оценок выполнения конкретных мер защиты по направлениям (управление доступом, защита от вредоносного ПО, реагирование на инциденты и другие направления методики), каждая мера проверяется по факту реализации, а не по наличию приказа. Результат – число, которое сравнивается с нормированным значением. Формулы и нормированные значения – в тексте методики на сайте ФСТЭК; пересказывать их по вторичным источникам не будем.
С ПЗИ интереснее: утверждённой методики показателя зрелости пока не существует. Проект методики ПЗИ ФСТЭК опубликовала 22 мая 2026 года, обсуждение завершилось 8 июня. То есть субъектам КИИ готовят обязанность считать показатель, для которого ещё не утверждён порядок расчёта. Вывод: не стройте расчёты и целевые значения по неутверждённому проекту – он может измениться. Но базовые процессы, которые лягут в оценку зрелости, – регламенты, реагирование на инциденты, управление уязвимостями, свидетельства реализации мер – выстраивайте уже сейчас: зрелость не появится за месяц после выхода финальной методики, а те же процессы поднимают и КЗИ.
Здесь важно не перепутать новое с действующим. Два требования, которые часто подают как новеллы проекта, в основе уже действуют – это п. 31 приказа № 239 (в редакции 2020 года):
Проект в этой части добавляет другое (по вторичным разборам проекта; точные формулировки будут видны в подписанной редакции): обязательную техническую поддержку средств защиты информации разработчиком или производителем, компенсирующие меры на случай, когда такая поддержка невозможна, и меры по Указу Президента № 250.
Оба направления требуют инвентаризации: где физически размещены ПО и ПАК значимых объектов, у кого из подрядчиков какой доступ и по какому договору. Типичная находка первой такой инвентаризации – постоянный VPN-доступ подрядчика «для техподдержки», заведённый годы назад, с правами администратора и без журналирования сессий. Это работа не на неделю.
Нарушение требований к обеспечению безопасности значимых объектов КИИ – это ч. 1 ст. 13.12.1 КоАП РФ: штраф для юридических лиц от 50 до 100 тысяч рублей, для должностных лиц – от 10 до 50 тысяч. Суммы не оборотные, но проверка ФСТЭК по итогам «красной» отчётности обойдётся дороже штрафа: предписания, внеплановые проверки, персональная ответственность руководителя – вплоть до уголовной по ст. 274.1 УК при инциденте.
1 сентября 2026 года – день, когда для многих организаций сойдутся сразу две регуляторные волны: планируемое вступление изменений 235/239 и вступление в силу 568-ФЗ, по которому государственные информационные системы подключаются к ГосСОПКА. Если ваша организация – субъект КИИ и оператор ГИС одновременно, к осени готовить придётся оба контура: подключение к ГосСОПКА и новую отчётность по показателям защищённости.
Кредо-С сопровождает субъектов КИИ по всему циклу: категорирование, построение системы безопасности значимых объектов и подготовка к новой отчётности по 235/239 – от пробного расчёта КЗИ по методике ФСТЭК до устранения разрывов. Лицензии ФСТЭК на ТЗКИ. Оставьте заявку – оценим ваш контур и скажем, что успевается до 1 сентября.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года