ФСТЭК России выпустила сообщение об оценке КЗИ
1 октября ФСТЭК России опубликовала информационное сообщение № 240/92/6722 о представлении результатов оценки показателя защищенности Кзи (коэффициент защищенности информации). Рассказываем, что важно проверить государственным организациям и операторам Государственных информационных систем (ГИС).
В сообщении регулятор напомнил о необходимости предоставления во ФСТЭК России результатов оценки Кзи, предусмотренной приказом ФСТЭК № 117, а также указал, в какие региональные отделения государственным организациям и операторам ГИС необходимо направлять полученные результаты.
Первый полугодовой цикл уже завершился
Приказ ФСТЭК России № 117 распространяется на государственные органы, государственные учреждения и государственные унитарные предприятия. Одно из его требований – регулярная оценка показателя защищенности Кзи.
Кзи показывает, обеспечивают ли фактически реализованные в организации меры минимально необходимый уровень защиты. Оценку необходимо проводить не реже 1 раза в 6 месяцев. Поскольку Приказ № 117 вступил в силу 1 марта 2026 года, то первый полугодовой цикл завершился 1 сентября.
Единого дня сдачи результатов для всех организаций нет. Срок привязан к дате самого расчета: результаты оценки необходимо направить во ФСТЭК России не позднее 5 рабочих дней после его проведения.
Отправить расчет недостаточно
Однако одного лишь итогового значения Кзи недостаточно: организация должна располагать материалами, подтверждающими выставленные оценки по каждому частному показателю. Это могут быть организационно-распорядительные документы, результаты сканирования уязвимостей, сведения о применении межсетевых экранов, многофакторной аутентификации (MFA), антивирусной защиты, средств анализа защищенности, централизованного сбора событий безопасности (SIEM), а также средств и сервисов защиты от DDoS-атак и др.
Подтверждающие материалы можно разделить на 2 группы:
- вместе с результатами оценки направляются основные технические подтверждения (скриншоты настроек СЗИ и отчет по выявленным уязвимостям);
- по запросу ФСТЭК России предоставляются ОРД, сведения об инфраструктуре, пользователях, событиях безопасности и иные материалы.
Регулятор анализирует и верифицирует полученный расчет. Если запрошенные подтверждающие материалы не будут предоставлены в течение 30 дней, то соответствующему частному показателю или самому Кзи может быть присвоено нулевое значение.
Что делать, если минимальный уровень защиты не достигнут
Методика предусматривает три уровня состояния защищенности:
- Кзи = 1 – минимальный базовый, «зеленый» уровень;
- 0,75 < КЗИ < 1 – низкий, «оранжевый» уровень;
- Кзи ≤ 0,75 – критический, «красный» уровень.
При «оранжевом» или «красном» результате необходимо определить, какие меры отсутствуют или реализованы недостаточно, и сформировать план повышения защищенности. В зависимости от выявленных недостатков может потребоваться доработка технических мер защиты, устранение уязвимостей, изменение настроек инфраструктуры или актуализация внутренних документов. Выполнить мероприятия необходимо до следующей плановой оценки, то есть не позднее следующего полугодового цикла.
Если организация получила «зеленый» уровень, то корректирующий план по результатам этой оценки не требуется. Но на этом работа с Кзи не заканчивается: не позднее чем через 6 месяцев показатель необходимо оценить вновь.
Что стоит проверить организациям сейчас
На данном этапе государственным организациям необходимо проверить:
- Проведена ли первая оценка КЗИ в соответствии с приказом № 117;
- Направлен ли результат во ФСТЭК России в установленный срок: не позднее 5 рабочих дней после расчета;
- Сформирован ли комплект подтверждающих материалов по каждому оцениваемому показателю;
- Если получен «оранжевый» или «красный» уровень, определить: утвержден ли план корректирующих мероприятий и ведется ли устранение выявленных недостатков
Чем может помочь iTPROTECT
Специалисты iTPROTECT могут провести оценку Кзи, сформировать необходимую доказательную базу и определить мероприятия, необходимые для достижения «зеленого» уровня.
При выявлении недостатков команда поможет подготовить план их устранения, актуализировать организационно-распорядительную документацию, подобрать и внедрить недостающие средства защиты, провести анализ защищенности и подготовить материалы для взаимодействия с ФСТЭК России.
Если первая оценка еще не проведена или необходимо проверить уже полученный результат, напишите нам – поможем определить текущий уровень защищенности и подготовиться к следующему циклу оценки.