Регуляторика

ФСТЭК разъяснила представление результатов оценки показателя защищенности Кзи

ФСТЭК России 1 октября 2026 года выпустила информационное сообщение № 240/92/6722 о представлении результатов оценки показателя, характеризующего текущее состояние защиты информации от базового уровня угроз безопасности информации. Для операторов государственных информационных систем и иных систем, подпадающих под приказ ФСТЭК России № 117, это повод проверить не только сам расчет Кзи, но и организацию регулярного сбора исходных данных и отчетности.

Что произошло

Информационное сообщение ФСТЭК России от 1 октября 2026 года № 240/92/6722 посвящено представлению во ФСТЭК результатов оценки показателя защищенности Кзи. В сообщении регулятор обращает внимание на необходимость проведения оценки состояния защиты информации и разъясняет отдельные вопросы представления результатов этой оценки.

Кзи используется для оценки текущего состояния защиты информации от базового уровня угроз безопасности информации. Обязанность его определения связана с требованиями приказа ФСТЭК России № 117. По действующей редакции требований оценка Кзи должна проводиться регулярно, не реже одного раза в шесть месяцев.

Свежий информационный повод здесь состоит не в появлении нового показателя, а в отдельном разъяснении ФСТЭК по практическому представлению результатов. Поэтому организациям важно сверять внутренний процесс не только с текстом приказа № 117, но и с новым информационным сообщением регулятора.

Кого касается

В первую очередь материал касается операторов и обладателей информации государственных информационных систем, а также иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, на которые распространяются требования приказа ФСТЭК России № 117.

Практически это также затрагивает подрядчиков и интеграторов, которые участвуют в обследовании, оценке защищенности и подготовке исходных данных для расчета показателя, хотя ответственность за организацию процесса остается у оператора или обладателя информации в пределах его обязанностей.

Почему это важно

Кзи превращает оценку защищенности из разовой процедуры в регулярный управленческий процесс. Для расчета нужны достоверные сведения по всем системам, подлежащим защите, а значит организация должна заранее определить источники данных, владельцев показателей, сроки сбора и порядок проверки результатов.

Если расчет выполняется формально и только перед отчетной датой, организация рискует получить показатель, который не отражает реальное состояние инфраструктуры. Для руководства это снижает ценность Кзи как инструмента принятия решений, а для службы ИБ создает риск несвоевременного выявления системных недостатков.

Что важно проверить

Что делать

Службе ИБ стоит провести короткую ревизию текущей процедуры: кто собирает данные, кто подтверждает их корректность, кто рассчитывает итоговый показатель и кто отвечает за направление результатов. Если эти функции распределены между несколькими подразделениями, полезно закрепить единый регламент консолидации.

До следующего расчетного периода следует сопоставить используемые формы и сроки с оригиналом информационного сообщения ФСТЭК. При наличии внешнего подрядчика нужно отдельно проверить, какие данные он получает, на каком основании и как организация контролирует итоговый результат.

Практический вывод

Практический вывод. Новость ФСТЭК от 1 октября — не про новый показатель, а про практику его представления. Главная задача для организации сейчас — убедиться, что Кзи рассчитывается как регулярный управленческий показатель по полному и проверяемому набору данных, а порядок передачи результатов соответствует актуальному разъяснению регулятора.

Источники