Migsoft
0

Показатель защищённости Кзи: расчёт по методике ФСТЭК

Как рассчитать показатель защищённости Кзи по методике ФСТЭК от 11.11.2025: кто обязан его считать, 16 показателей с весами, формула, пример расчёта и документы, которые нужно отправить во ФСТЭК.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации
1 октября 2026 · 12 минут чтения
Содержание

Показатель защищённости Кзи — одно число от 0 до 1, по которому ФСТЭК России видит состояние защиты информации в организации: единица означает, что выполнены все базовые меры. Рассчитать показатель защищённости Кзи нужно по методике ФСТЭК от 11 ноября 2025 года, прежняя методика от 2 мая 2024 года для этой оценки больше не применяется. Какие меры и сертифицированные средства нужны значимому объекту, разобрано в статье о средствах защиты КИИ, а сами средства — в разделе каталога средства защиты информации.

Кто обязан рассчитывать Кзи и когда

Обязанность установлена двумя приказами ФСТЭК, и сроки в них одинаковые. Кзи считают не реже раза в шесть месяцев. Если значение ниже нормы, руководителю сообщают в течение трёх календарных дней после оценки. Результат отправляют во ФСТЭК не позднее пяти рабочих дней после расчёта. Различается остальное:

ГИС и системы госорганов Значимые объекты КИИ
Документ приказ ФСТЭК № 117, п. 31–33 приказ ФСТЭК № 235 в редакции приказа № 220 от 16.07.2026, п. 36¹–36⁴
С какой даты с 1 марта 2026 года с 1 марта 2027 года
Кто считает оператор (обладатель информации) субъект КИИ — владелец значимых объектов
Какие системы ГИС, иные системы госорганов, ГУП и госучреждений; муниципальные — по п. 3 Требований значимые объекты КИИ
Показатель зрелости Пзи — не реже раза в два года Узи — не реже раза в три года, у подрядчика — ещё до допуска к объекту

Методика оценивает все системы, которые подлежат защите, вместе с инфраструктурой, на которой они работают (п. 13). Кроме плановой оценки, нужна внеочередная: после инцидента с негативными последствиями, при изменении архитектуры систем, по запросу руководителя или ФСТЭК (п. 19). Что ещё изменил приказ № 117, разобрано в статье о приказе ФСТЭК № 117, есть ли у организации значимые объекты — в статье о законе 187-ФЗ.

Методика ФСТЭК: 4 группы и 16 частных показателей

В методике 16 частных показателей kji: j — номер группы, i — номер показателя в ней. У каждой группы свой весовой коэффициент Rj, а значения показателей внутри группы в сумме дают 1.

Группа и вес Частный показатель Значение
1. Организация и управление, R1 = 0,10 k11 — полномочия ответственного за ИБ возложены на заместителя руководителя и определены его обязанности 0,30
k12 — определены функции подразделения или работников по ИБ 0,40
k13 — в договорах с подрядчиками, у которых есть привилегированный доступ, установлены требования к защите их инфраструктуры 0,30
2. Защита пользователей, R2 = 0,25 k21 — нет учётных записей с паролем слабее парольной политики 0,30
k22 — второй фактор аутентификации не меньше чем у 50 % привилегированных пользователей 0,30
k23 — нет учётных записей разработчиков и сервисных с паролями по умолчанию 0,20
k24 — нет активных учётных записей уволенных работников и подрядчиков 0,20
3. Защита информационных систем, R3 = 0,35 k31 — межсетевые экраны L3/L4 контролируют 100 % интерфейсов, доступных из интернета 0,20
k32 — на узлах, доступных из интернета, нет критических уязвимостей, обновление для которых опубликовано больше 30 дней назад 0,25
k33 — на рабочих местах и серверах нет критических уязвимостей, обновление для которых опубликовано больше 90 дней назад, — не меньше чем на 90 % устройств 0,15
k34 — вложения в почте проверяются на вредоносное ПО, не меньше чем на 80 % устройств 0,15
k35 — антивирус с централизованным управлением не меньше чем на 80 % устройств, базы обновляются не реже раза в месяц 0,15
k36 — входящий трафик очищается от DDoS-атак на уровне L3/L4 по договору с провайдером 0,10
4. Мониторинг и реагирование, R4 = 0,30 k41 — централизованный сбор событий и оповещение о неудачных входах привилегированных учётных записей 0,40
k42 — централизованный сбор и анализ событий со всех устройств, взаимодействующих с интернетом 0,35
k43 — утверждён порядок реагирования на компьютерные инциденты 0,25

Уязвимость, которую нельзя закрыть обновлением, не обнуляет k32 и k33, если против неё реализованы компенсирующие меры. Требования к паролю для k21 методика задаёт в приложении № 1: не меньше 12 символов, буквы верхнего и нижнего регистра, специальные символы, без имён, адресов, дат рождения и телефонов.

Нумерация в самой методике расходится. В приложении № 1 показатели третьей группы идут как k31–k36 по порядку строк таблицы, а в сносках к таблице почта, антивирус и DDoS названы k35, k36 и k37. В отчёте надёжнее писать рядом с индексом название показателя.

Как рассчитать показатель защищённости Кзи

Каждый частный показатель получает либо полное значение из таблицы, либо ноль — если мера не реализована или реализована не в полном объёме (п. 33). Антивирус на 79 % устройств при пороге 80 % даёт не почти полные 0,15, а 0. Затем суммы по группам умножают на веса и складывают (п. 34):

Кзи = (k11 + k12 + k13) × R1 + (k21 + … + k24) × R2 + (k31 + … + k36) × R3 + (k41 + k42 + k43) × R4

Если все меры выполнены, каждая скобка равна 1, а веса 0,10 + 0,25 + 0,35 + 0,30 в сумме тоже дают 1. Отсюда норматив: Кзи = 1. Ещё несколько правил влияют на итог сильнее одного показателя:

  • Систем несколько — берётся худшая. Если по одной группе системы дали разные значения, в расчёт идёт минимальное (п. 31).
  • Удачный пентест обнуляет группы. Если при поиске уязвимостей, тестировании на проникновение или учениях первоначальный доступ получен через учётные записи пользователей, R2 = 0; через уязвимости ПО — R3 = 0; если цели проверки достигнуты и подтверждена возможность недопустимых событий — обнуляются обе группы.
  • Повторный провал обнуляет всю группу. Если тот же показатель второй раз за 12 месяцев получил ноль, вес его группы становится 0 (п. 35).
  • Нет документов — ноль. Подразделение не дало материалы — показатель 0 (п. 24). Не представили материалы по запросу ФСТЭК за 30 дней — ноль получают частные показатели или весь Кзи (п. 17).
  • Неприменимые меры засчитываются. Полное значение ставят, если подрядчиков нет (k13), нет устройств и интерфейсов, взаимодействующих с интернетом, почта не используется, нет сайта и сервисов, подверженных DDoS-атакам, на автономных рабочих местах стоит антивирус типа «Г» или у устройств конструктивно нет интерфейсов, через которые можно внедрить вредоносное ПО. Если второй фактор или сложные пароли технически невозможны, показатель засчитывают при компенсирующих мерах, подтверждённых документами.

Пример расчёта Кзи

Пример условный: цифры придуманы, чтобы показать механику. Учреждение с одной ГИС, 120 рабочих мест и 15 серверов, три адреса и сайт доступны из интернета, есть почта, обслуживание 1С ведёт подрядчик с правами администратора. По итогам сбора данных не выполнены пять мер:

  • k13 — в договоре с подрядчиком нет требований к защите его инфраструктуры;
  • k22 — второй фактор у двух администраторов из шести, это 33 % при пороге 50 %;
  • k24 — при сверке учётных записей со списком уволенных нашлись три активные;
  • k33 — на 15 из 135 устройств есть критические уязвимости, обновления для которых вышли больше 90 дней назад: чистых устройств 88,9 % при пороге 90 %;
  • k42 — события веб-сервера, доступного из интернета, в систему мониторинга не собираются.
Группа Выполненные показатели Сумма Вклад в Кзи
1. Организация и управление k11, k12 0,70 0,70 × 0,10 = 0,070
2. Защита пользователей k21, k23 0,50 0,50 × 0,25 = 0,125
3. Защита информационных систем k31, k32, k34, k35, k36 0,85 0,85 × 0,35 = 0,2975
4. Мониторинг и реагирование k41, k43 0,65 0,65 × 0,30 = 0,195
Кзи 11 из 16 0,6875

Выполнено 11 мер из 16, но 0,6875 меньше 0,75 — это критический, «красный» уровень. Если выдать токены ещё двум администраторам и удалить учётные записи уволенных, Кзи вырастет до 0,8125 — «оранжевый» уровень. До нормы нужно закрыть все пять пунктов. И наоборот: если на проверке пентестер войдёт через уязвимость на сайте, R3 обнулится и Кзи упадёт до 0,39 без единого нового провала в таблице.

Что делать, если Кзи меньше 1

Значение Кзи Уровень Что это значит по методике
Кзи = 1 минимальный базовый, «зелёный» минимальный уровень защиты от типовых угроз обеспечен
0,75 < Кзи < 1 низкий, «оранжевый» минимальный уровень не обеспечен, есть предпосылки для реализации угроз
Кзи ≤ 0,75 критический, «красный» минимальный уровень не обеспечен, есть реальная возможность реализации угроз

При оранжевом и красном уровне составляют план мероприятий по достижению следующего уровня, и выполнить его нужно до следующей плановой оценки (п. 37). Для ГИС приказ № 117 (п. 33) добавляет: в плане указывают мероприятия, сроки и ответственные подразделения, утверждает его руководитель или ответственное лицо, а результатом должны стать значения не ниже нормы. Порядок работ подсказывают сами показатели: методика предлагает выбирать первоочередные меры по их значениям (п. 10 и 18). Самый тяжёлый пункт — k41: 0,40 × 0,30 = 0,12 Кзи. Любой провал выводит из зелёной зоны, а обнулённая третья группа сразу даёт красную.

Сроки устранения критических уязвимостей, которые стоят за k32 и k33, разобраны в статье об управлении уязвимостями по ФСТЭК, угрозы, от которых строится набор мер, — в статье о модели угроз.

Чем подтвердить значения и что отправить во ФСТЭК

Единой формы отчёта методика не задаёт: вид и форму результатов определяет сама организация (п. 27). Зато приложение № 1 перечисляет подтверждающие материалы по каждому показателю и делит их на две части. Вместе с результатами оценки отправляют:

  • снимки экранов настроек: парольной политики и смены пароля после первого входа (k21, k23), средства многофакторной аутентификации (k22), правил межсетевых экранов для сервисов из интернета (k31), панели антивируса (k34), консоли централизованного управления антивирусом с числом подключённых рабочих мест (k35), системы мониторинга — оповещения о неудачных входах и число рабочих мест, с которых собираются события (k41, k42);
  • отчёты сканера: аудит паролей (k21, k23), сканирование узлов, доступных из интернета, с датой не раньше чем за 30 дней до оценки (k32), сканирование рабочих мест и серверов (k33);
  • договор с оператором связи об очистке трафика на уровне L3/L4 или сведения о собственных средствах защиты от DDoS-атак (k36).

Только по запросу ФСТЭК представляют приказы о назначении ответственного заместителя и его должностной регламент (k11), положение о подразделении по ИБ (k12), документ о парольной политике (k21), договоры с подрядчиками (k13), документ об отключении учётных записей уволенных (k24), перечни интерфейсов и количества устройств, отчёты антивирусов и систем мониторинга. Порядок реагирования на инциденты (k43) отправляют при первичной оценке, а если его не было и показатель сдали нулём — при повторной.

Для аудита паролей методика сама приводит примеры: сетевой аудит паролей в Сканер-ВС, MaxPatrol VM и RedCheck. Собирают данные специалисты подразделения ИБ, но материалы о своей собственной работе они не оценивают (п. 22): администратор межсетевого экрана не проверяет показатель k31.

Какие средства защиты дают данные для расчёта

В таблице — только классы средств, которые прямо следуют из формулировки показателя. Номера сертификатов и меры приказа № 239 собраны в статье о средствах защиты КИИ.

Показатель Класс средства Примеры в каталоге
k21, k23 — пароли сканер с аудитом паролей Сканер-ВС, MaxPatrol VM, RedCheck
k22 — второй фактор аппаратный аутентификатор Рутокен MFA, Рутокен ЭЦП 3.0
k31 — периметр межсетевой экран или NGFW PT NGFW, Континент 4, UserGate NGFW
k32, k33 — уязвимости сканер уязвимостей XSpider PRO, MaxPatrol VM, RedCheck, Сканер-ВС
k34 — почта антивирус для почтового сервера или почтовый шлюз PT Email Gateway, Kaspersky Security для почтовых серверов, Dr.Web Mail Security Suite
k35 — антивирус антивирус с централизованным управлением Kaspersky Endpoint Security для бизнеса, Dr.Web Desktop Security Suite
k41, k42 — события SIEM MaxPatrol SIEM, KUMA, KOMRAD Enterprise SIEM, RuSIEM

Показатель k36 и организационные показатели подтверждаются договорами и документами. Как выбрать сканер и SIEM, разобрано в сравнении XSpider, RedCheck и Сканер-ВС и в обзоре российских SIEM-систем.

Корпоративный антивирус есть и у Positive Technologies — MaxPatrol EPP. Он защищает рабочие станции и серверы на Windows, Astra Linux и РЕД ОС, политики для всех устройств задаются централизованно в веб-консоли, лицензия считается по агентам. Positive Technologies сообщает о сертификате ФСТЭК на средства антивирусной защиты: в госреестре это сертификат № 4980 на изделие MaxPatrol, действует до 22.09.2030.

Товар MaxPatrol EPP от 2 000 ₽ Смотреть →

Отчёт для k32 даёт внешнее сканирование: набор Pentest в XSpider PRO проверяет сервисы и открытые порты без учётных данных, а лицензия на 4 IP-адреса рассчитана на небольшой периметр. Для k33 нужна проверка рабочих мест и серверов под учётной записью — набор Pentest + Audit, для больших сетей — MaxPatrol VM.

Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
Рекомендуем в статье Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
PT-XSP-P4
26 365,50 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Уровень зрелости Узи — второй показатель

Приказ № 220 вводит для значимых объектов КИИ второй показатель — уровень зрелости Узи: он оценивает, насколько системно организована работа по защите. Считают его по методике ФСТЭК от 7 августа 2026 года раз в три года, а подрядчик — до получения доступа к значимому объекту. Шкала идёт от «нулевого» уровня до «верифицируемого», при котором эффективность мер периодически проверяет внешняя независимая организация. Целевой уровень по каждому направлению методика рекомендует не ниже «1» для 3-й категории значимости и ГИС 3-го класса, «2» — для 2-й категории и 2-го класса, «3» — для 1-й категории и 1-го класса.

Migsoft поставит средства, из которых берутся данные для расчёта Кзи, — сканеры, SIEM, антивирусы и токены, — со счётом, договором и документами для юрлица.

Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Как рассчитать показатель защищённости Кзи? +

Каждому из 16 частных показателей методики ФСТЭК от 11.11.2025 присваивают полное значение из таблицы, если мера выполнена целиком, или 0. Значения складывают по четырём группам, суммы умножают на веса групп 0,10, 0,25, 0,35 и 0,30 и складывают. Норматив — Кзи = 1.

Как часто проводится оценка показателя защищённости Кзи? +

Не реже раза в шесть месяцев: для ГИС — по приказу ФСТЭК № 117 с 1 марта 2026 года, для значимых объектов КИИ — по приказу № 220 с 1 марта 2027 года. Кроме того, методика требует внеочередной оценки после значимого инцидента, при изменении архитектуры систем, по запросу руководителя или ФСТЭК.

Куда и в какой срок отправлять результаты оценки Кзи? +

Во ФСТЭК России не позднее пяти рабочих дней после расчёта. Если значение ниже нормы, в течение трёх календарных дней после оценки сообщают руководителю. Форму отчёта организация определяет сама, а подтверждающие материалы готовит по приложению № 1 к методике: часть отправляют вместе с результатами, часть — по запросу ФСТЭК.

Что означает Кзи 0,75? +

Это граница красной зоны. При Кзи не больше 0,75 методика оценивает состояние как критическое: есть реальная возможность реализации угроз. Значения больше 0,75, но меньше 1 — низкий, «оранжевый» уровень. В обоих случаях составляют план мероприятий, который нужно выполнить до следующей плановой оценки.

Как считать Кзи, если информационных систем несколько? +

Частные показатели определяют для всех систем, которые подлежат защите. Если по одной группе системы дали разные значения, в расчёт берут минимальное, то есть результат худшей системы (п. 31 методики).

Можно ли посчитать Кзи на онлайн-калькуляторе? +

Формула простая и помещается в обычную электронную таблицу, поэтому калькуляторы на сторонних сайтах годятся для прикидки. Но значение каждого показателя должно подтверждаться материалами из приложения № 1 к методике: ФСТЭК может их запросить, и если их не представить за 30 дней, показатели получат ноль.

Нужно ли считать Кзи коммерческой компании? +

Если у неё есть значимые объекты КИИ — да, с 1 марта 2027 года по приказу ФСТЭК № 220. Приказ № 117 обязывает операторов ГИС и систем госорганов, ГУП и госучреждений. Остальные организации могут применять методику для самооценки: её пункт 3 называет и организации в целом.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации

Читайте дальше

Анализ защищённости и пентест по методикам ФСТЭК Сертификация и требования регуляторов Анализ защищённости и пентест по методикам ФСТЭК Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны. 1 октября 2026 · 9 мин чтения Безопасная разработка по ГОСТ Р 56939-2024: требования Сертификация и требования регуляторов Безопасная разработка по ГОСТ Р 56939-2024: требования Безопасная разработка ПО по ГОСТ Р 56939-2024: из каких 25 процессов состоит стандарт, кому он обязателен по требованиям ФСТЭК России и какими инструментами закрыть статический, динамический и композиционный анализ кода. 1 октября 2026 · 9 мин чтения Подключение к ГосСОПКА: кто обязан и как подключиться Сертификация и требования регуляторов Подключение к ГосСОПКА: кто обязан и как подключиться Подключение к ГосСОПКА — обязанность субъектов КИИ, госорганов и госкомпаний, а с 1 сентября 2026 года — и операторов ГИС. Разбираем, кто и в какие сроки сообщает об инцидентах в НКЦКИ, чем прямое подключение отличается от договора с центром ГосСОПКА и своего центра и какие средства для этого нужны. 1 октября 2026 · 12 мин чтения
MaxPatrol EPP
от 2 000 ₽