ФСТЭК вводит измеримые показатели защищенности и зрелости: что меняется для организаций и субъектов КИИ

13.01.2023
11/08/26
Б-152
ФСТЭК вводит измеримые показатели защищенности и зрелости
Как связаны целевой уровень 80%, полугодовой расчет, показатели Кзи и Пзи и отчетность перед государством
Коротко. ФСТЭК формирует систему, в которой состояние защиты оценивают количественно. Проекты устанавливают расчет показателей не реже одного раза в шесть месяцев и связывают результаты отдельных организаций с отраслевой и государственной отчетностью. Для субъектов КИИ предусмотрены Кзи и Пзи; 07.08.2026 опубликована утвержденная методика оценки зрелости.

Почему публикация от 7 августа — часть более крупного изменения

7 августа 2026 года ФСТЭК России опубликовала утвержденную «Методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Если смотреть на эту публикацию отдельно, она может показаться очередным методическим документом. Но вместе с проектами изменений к Указу Президента РФ № 250, постановления Правительства Р Ф и приказов ФСТЭК № 235 и № 239 складывается последовательная модель: защищенность требуется измерять, периодически пересчитывать и включать в сводную отчетность.

При этом статус документов различается. Методика оценки зрелости опубликована как утвержденная. Требования из проектов ниже еще проходят путь к принятию, поэтому в статье мы говорим о планируемой модели там, где нормативный акт пока не введен в действие.

Какие целевые показатели предлагают закрепить в Указе № 250

Завершено обсуждение проекта изменений к Указу Президента РФ от 01.05.2022 № 250. После сбора замечаний проект доработали с учетом поступивших предложений. Проект размещен на сайте АБИСС.

В проекте предусмотрены измеримые ориентиры по трем направлениям:

  • уровень защищенности объектов информационной инфраструктуры органа или организации от актуальных угроз; методику расчета количественных значений должно определить Правительство Р Ф по согласованию с ФСБ России и ФСТЭК России;
  • защищенность от актуальных угроз должна быть обеспечена не менее чем на 80% объектов информационной инфраструктуры в отраслях, указанных в 187-ФЗ;
  • тот же целевой уровень не менее 80% предусмотрен для объектов информационной инфраструктуры, находящихся в ведении органов исполнительной власти субъектов РФ.

Цифра 80% относится не к одной организации. Она должна рассчитываться по совокупности организаций в отрасли или субъекте РФ, которые провели оценку текущего состояния защиты.

Как предлагают рассчитывать отраслевой уровень защищенности

Связанный проект постановления Правительства РФ определяет порядок расчета количественных показателей. Текст проекта также опубликован на сайте АБИСС.

По проекту каждая организация должна будет обеспечивать расчет показателя «уровень текущего состояния защищенности объектов информационной инфраструктуры в органе (организации)» не реже одного раза в шесть месяцев.

Расчет организует заместитель руководителя, на которого возложены полномочия по обеспечению информационной безопасности. Результаты направляются во ФСТЭК России по установленной форме и (или) через автоматизированную информационную систему, которую ведет регулятор.

После получения сведений ФСТЭК России в течение 30 календарных дней анализирует расчет и уведомляет организацию о присвоенном значении показателя.
Что происходит дальше. Не реже одного раза в шесть месяцев ФСТЭК направляет отраслевым регуляторам сведения об уровне защищенности в каждой отрасли 187-ФЗ, а высшим органам исполнительной власти субъектов РФ — сведения по соответствующему региону.

Формула для отраслей 187-ФЗ

NБУСФ — количество органов и организаций в конкретной сфере деятельности по 187-ФЗ, в которых обеспечена защищенность объектов информационной инфраструктуры от актуальных угроз.

NОБЩСФ — общее количество органов и организаций в этой сфере, которые провели расчет показателя текущего состояния защищенности.

Формула для субъектов Российской Федерации

NБУСУБ — количество органов и организаций в конкретном субъекте РФ, в которых обеспечена защищенность объектов информационной инфраструктуры от актуальных угроз.

NОБЩСУБ — общее количество органов и организаций в этом субъекте РФ, которые провели расчет показателя текущего состояния защищенности.

Почему внутренний расчет становится элементом государственной отчетности

Результаты сбора и анализа сведений о достижении целевых значений планируют представлять в Совет Безопасности РФ и включать в ежегодный доклад Секретаря Совета Безопасности РФ Президенту России «О состоянии национальной безопасности Российской Федерации и мерах по ее укреплению».

В докладе должны указываться отрасли и высшие исполнительные органы власти субъектов РФ, которые не достигли целевых показателей. Поэтому расчет отдельной организации влияет не только на ее внутреннюю оценку ИБ: он становится исходным элементом отраслевого и регионального показателя.
Проверьте готовность к новым требованиям
Оценим текущий контур защиты и покажем, какие документы, расчеты и подтверждения стоит подготовить заранее.

Что меняется для субъектов КИИ со значимыми объектами

Отдельный проект предусматривает поправки к приказам ФСТЭК России от 21.12.2017 № 235 и от 25.12.2017 № 239. Обсуждение завершено. Материалы проекта доступны на сайте АБИСС.

Для субъектов КИИ со значимыми объектами предлагается обязательный расчет двух метрик по методикам ФСТЭК России:

  • Кзи — показатель защищенности. Он отражает текущее состояние безопасности значимого объекта КИИ относительно базового уровня угроз. Периодичность расчета: не реже одного раза в шесть месяцев.
  • Пзи — показатель уровня зрелости. Он оценивает достаточность и эффективность проведенных мероприятий по ИБ. Периодичность расчета: не реже одного раза в два года.

Кзи планируют применять при расчете отраслевого показателя «уровень защищенности объектов информационной инфраструктуры». Методика расчета Кзи уже действует: это Методический документ ФСТЭК России от 11.11.2025 «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Публикация методики оценки зрелости 07.08.2026 закрывает еще один элемент этой системы. По последовательности документов можно ожидать дальнейшего оформления связанных требований: сначала поправок к приказам № 235 и № 239, затем изменений, связанных с Указом № 250. Это прогноз по логике подготовки актов, а не факт их принятия.
Отдельный нюанс. Показатели уже обязательны согласно приказу ФСТЭК России № 117. Поэтому организациям, которых затрагивает этот приказ, знакомство с методиками требуется уже сейчас, не после завершения работы над всем пакетом проектов.
Подготовьте доказательную базу
Проверим, насколько фактические меры защиты и документы позволяют подтвердить показатели Кзи и Пзи по методикам ФСТЭК.

Что проверить организации уже сейчас

  • Определить, распространяются ли на организацию требования приказа ФСТЭК России № 117 и есть ли значимые объекты КИИ.
  • Закрепить, кто организует расчет показателей и кто собирает подтверждающие сведения.
  • Проверить готовность рассчитывать Кзи не реже одного раза в шесть месяцев, а Пзи — не реже одного раза в два года, если соответствующие требования применимы.
  • Сопоставить внутреннюю отчетность с утвержденными методиками, чтобы расчет можно было подтвердить исходными данными.
  • Отслеживать принятие поправок к приказам № 235 и № 239, постановления Правительства Р Ф и Указа № 250, не смешивая проекты с действующими требованиями.
Проверьте контур КИИ
Сверим документы, меры защиты и текущее состояние объектов КИИ и определим, какие пробелы требуют внимания в первую очередь.

ПРОВЕРИТЬ КИИ

Часто задаваемые вопросы

Уровень 80% должна обеспечить каждая организация?

Нет. В приведенной модели 80% — целевой агрегированный показатель по отрасли 187-ФЗ или субъекту РФ. Он рассчитывается через долю организаций, в которых защищенность обеспечена, среди организаций, выполнивших расчет.

Как часто нужно проводить оценку?

Проект порядка расчета предусматривает оценку текущего состояния защищенности не реже одного раза в шесть месяцев. Для субъектов КИИ в проектах установлена такая же периодичность для Кзи и не реже одного раза в два года для Пзи.

Кто отвечает за организацию расчета?

По проекту эту работу организует заместитель руководителя органа или организации, на которого возложены полномочия по обеспечению информационной безопасности.

Куда передаются результаты?

Организация направляет расчет во ФСТЭК России по установленной форме и (или) через автоматизированную систему регулятора. После анализа ФСТЭК уведомляет организацию о присвоенном значении.

Все описанные требования уже действуют?

Нет. Часть положений содержится в проектах нормативных актов, обсуждение которых завершено. Утвержденными в исходном материале названы методика расчета Кзи от 11.11.2025 и опубликованная 07.08.2026 методика оценки зрелости. Отдельно эксперты Б-152 указывают на обязательность показателей по приказу ФСТЭК России № 117.
Материалы по теме