ФСТЭК разъяснила представление результатов оценки показателя защищенности Кзи
ФСТЭК России 1 октября 2026 года выпустила информационное сообщение № 240/92/6722 о представлении результатов оценки показателя, характеризующего текущее состояние защиты информации от базового уровня угроз безопасности информации. Для операторов государственных информационных систем и иных систем, подпадающих под приказ ФСТЭК России № 117, это повод проверить не только сам расчет Кзи, но и организацию регулярного сбора исходных данных и отчетности.
Что произошло
Информационное сообщение ФСТЭК России от 1 октября 2026 года № 240/92/6722 посвящено представлению во ФСТЭК результатов оценки показателя защищенности Кзи. В сообщении регулятор обращает внимание на необходимость проведения оценки состояния защиты информации и разъясняет отдельные вопросы представления результатов этой оценки.
Кзи используется для оценки текущего состояния защиты информации от базового уровня угроз безопасности информации. Обязанность его определения связана с требованиями приказа ФСТЭК России № 117. По действующей редакции требований оценка Кзи должна проводиться регулярно, не реже одного раза в шесть месяцев.
Свежий информационный повод здесь состоит не в появлении нового показателя, а в отдельном разъяснении ФСТЭК по практическому представлению результатов. Поэтому организациям важно сверять внутренний процесс не только с текстом приказа № 117, но и с новым информационным сообщением регулятора.
Кого касается
В первую очередь материал касается операторов и обладателей информации государственных информационных систем, а также иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, на которые распространяются требования приказа ФСТЭК России № 117.
Практически это также затрагивает подрядчиков и интеграторов, которые участвуют в обследовании, оценке защищенности и подготовке исходных данных для расчета показателя, хотя ответственность за организацию процесса остается у оператора или обладателя информации в пределах его обязанностей.
Почему это важно
Кзи превращает оценку защищенности из разовой процедуры в регулярный управленческий процесс. Для расчета нужны достоверные сведения по всем системам, подлежащим защите, а значит организация должна заранее определить источники данных, владельцев показателей, сроки сбора и порядок проверки результатов.
Если расчет выполняется формально и только перед отчетной датой, организация рискует получить показатель, который не отражает реальное состояние инфраструктуры. Для руководства это снижает ценность Кзи как инструмента принятия решений, а для службы ИБ создает риск несвоевременного выявления системных недостатков.
Что важно проверить
- Есть ли утвержденный внутренний порядок расчета Кзи и назначены ли ответственные за сбор исходных данных.
- Включены ли в оценку все информационные системы, на которые распространяются требования приказа ФСТЭК России № 117.
- Зафиксированы ли источники исходных данных, периодичность их обновления и процедура проверки достоверности.
- Учитываются ли минимальные значения частных показателей там, где методика требует консолидированной оценки по нескольким системам.
- Сверен ли используемый порядок представления результатов с информационным сообщением ФСТЭК № 240/92/6722 и актуальной редакцией нормативных документов.
Что делать
Службе ИБ стоит провести короткую ревизию текущей процедуры: кто собирает данные, кто подтверждает их корректность, кто рассчитывает итоговый показатель и кто отвечает за направление результатов. Если эти функции распределены между несколькими подразделениями, полезно закрепить единый регламент консолидации.
До следующего расчетного периода следует сопоставить используемые формы и сроки с оригиналом информационного сообщения ФСТЭК. При наличии внешнего подрядчика нужно отдельно проверить, какие данные он получает, на каком основании и как организация контролирует итоговый результат.