Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО

Оценка показателя защищённости и уровня зрелости

Оцениваем четыре критерия: организацию и управление, защиту пользователей, защиту ИС, мониторинг и реагирование. Собираем доказательную базу, которую ФСТЭК вправе запросить для подтверждения каждого показателя.
Заказать бесплатную консультацию Запросить оценку
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ

Показатели, обязательные к оценке в соответствии с приказом ФСТЭК России от 11.04.2025г. № 117

  • КЗИ — коэффициент защищенности информации

    Показатель, характеризующий текущее состояние защиты информации от базового уровня угроз безопасности информации. Расчет и оценка показателя защищенности КЗИ должны проводиться оператором (обладателем информации) не реже одного раза в полгода.
  • УЗИ — показатель уровня зрелости защиты информации

    Показатель, который определяет достаточность и эффективность проведения мероприятий по защите информации. Расчет и оценка показателя уровня зрелости УЗИ должны проводиться оператором (обладателем информации) не реже одного раза в два года.

Показатель защищённости

Для расчёта показателя защищённости применяется методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утверждённая 11.11.2025г.

Сам по себе показатель защищённости определяет именно минимально необходимый уровень защиты информации, достаточный для нейтрализации типовых актуальных угроз безопасности информации.

Частные критерии, формирующие показатель защищённости

Организация и управление

Защита пользователей

Защита информационных систем

Мониторинг информационной безопасности и реагирование

Источники данных для оценки частных критериев защищённости

  • Акты, протоколы, иные документы, составленные по результатам государственного контроля в области защиты информации (обеспечения безопасности значимых объектов КИИ)

  • Отчеты, протоколы, иные документы, составленные по результатам внутреннего контроля уровня защищенности информации (обеспечения безопасности значимых объектов КИИ)

  • Отчеты, составленные по результатам внешней оценки соответствия в области защиты информации (обеспечения безопасности значимых объектов КИИ), в том числе отчеты по результатам испытаний системы защиты методами тестирования на проникновение, учений, тренировок в области защиты информации

  • Внутренние организационно-распорядительные документы, регламентирующие организацию защиты информации (обеспечение безопасности значимых объектов КИИ) в органе (организации)

  • Результаты проведения инвентаризации информационных систем

  • Эксплуатационная документация на средства защиты информации, содержащая сведения об их настройках и конфигурации

  • Результаты опроса (интервьюирования) работников органа (организации) о выполнении ими функций (задач) с использованием информационных систем и (или) по обеспечению информационной безопасности

  • Результаты анализа функционирования (применения) отдельных программных, программно-аппаратных средств информационных систем органа (организации), включая снимки экранов настроек средств защиты информации

  • Результаты работы инструментальных средств оценки (анализа) защищенности информационных систем и (или) мониторинга информационной безопасности

аналитика КЗИ ПЗИ

Требования к документам, подтверждающим оценку показателей

ФСТЭК России имеет право запросить подтверждающие документы, которые были использованы при оценке того или иного параметра. Непредоставление запрошенных документов ведёт к тому, что связанным показателям будет присвоена оценка «0».

В том случае, если KЗИ получился ниже нормированного значения, следует определить необходимые мероприятия по достижению минимального уровня защиты и составить план проведения указанных мероприятий.

Показатель уровня зрелости

Для расчёта показателя уровня зрелости применяется методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утверждённая 07.08.2026 г.

В отличие от показателя защищённости, который отражает состояние технической защиты информационной системы, показатель уровня зрелости характеризует саму деятельность организации по защите информации.

Что характеризует показатель уровня зрелости

  • Показывает, насколько эта деятельность закреплена в документах (политики, процедуры, регламенты)

  • Оценивает, как она выполняется на практике

  • Учитывает, чем обеспечена: необходимыми инструментами и квалификацией специалистов

  • Включает оценку контроля процесса и его совершенствования

Оценка проводится по направлениям деятельности, в числе которых:

  • Организация и управление деятельностью

  • Выявление и оценка угроз безопасности информации

  • Контроль конфигураций информационных систем

  • Управление уязвимостями

  • Управление обновлениями

  • Защита удаленного доступа

  • Защита информации при обращении с информацией ограниченного доступа

  • Защита информации при применении конечных устройств

  • Защита информации при применении мобильных устройств

  • Защита беспроводного доступа

  • Защита привилегированного доступа

  • Мониторинг информационной безопасности

  • Разработка безопасного программного обеспечения

  • Непрерывность функционирования

  • Физическая защита

  • Защита информации при взаимодействии с подрядными организациями

  • Защита от компьютерных атак, направленных на отказ в обслуживании

  • Защита информации при использовании искусственного интеллекта

  • Повышение уровня знаний и информированности

  • Защита информационных систем и содержащейся в них информации

  • Контроль уровня защищенности

Направления оценки и область применения

Перечень направлений открытый: отраслевые и ведомственные требования могут добавлять дополнительные направления, а неприменимые из-за отсутствия соответствующих технологий или архитектурных особенностей систем — исключаются из области оценки.

Важно различать две ситуации:
  • Если направление неприменимо, оно исключается из оценки

  • Если запрошенные для оценки документы не представлены, направлению присваивается
    нулевое значение

Как оцениваются требования и какие у них веса

Каждое направление оценивается по восьми видам требований, каждый из которых имеет собственный вес (сумма весов равна единице):
  • Документирование — вес 0,15

    Разработаны ли регламенты и доведены ли они до заинтересованных лиц
  • Выполнение — вес 0,2

    Соответствует ли фактическая работа установленным регламентам (наиболее весомый вид требования)
  • Инструменты — вес 0,1

    Осуществляется ли деятельность вручную или с применением инструментальных средств
  • Квалификация специалистов — вес 0,1

    Опыт работы, компетенции, наличие профильных сертификатов
  • Контроль — вес 0,15

    Осуществляется ли контроль по плану либо только по факту инцидентов
  • Обучение — вес 0,1

    Существует ли программа обучения с контролем знаний
  • Внешний аудит — вес 0,1

    Привлекаются ли на регулярной основе внешние (независимые) организации для оценки
  • Актуализация — вес 0,1

    Совершенствуется ли деятельность по плану либо от случая к случаю

Результат оценки

Результатом оценки является один из пяти уровней зрелости: нулевой, начальный, системный, контролируемый, верифицируемый. Итоговый показатель Узи определяется как усреднённое значение уровней по всем оценённым направлениям.
оценка показателя защищенности кзи
Пример оценки

Определение целевого уровня зрелости

Оператор (обладатель информации) определяет целевой уровень зрелости самостоятельно. Как правило, ориентируются на:
  • Класс защищённости информационной системы

  • Уровень защищённости информационной системы персональных данных

  • Категорию значимости объекта критической информационной инфраструктуры

Чем показатели выше, тем выше рекомендуемый целевой уровень зрелости.

Предоставление результатов оценки показателя защищённости и показателя уровня зрелости

О полученных результатах оценки показателя защищённости Kзи, если они не соответствует нормированному значению, необходимо максимально оперативно уведомить руководителя организации (в течение 3х календарных дней) для того, чтобы спланировать мероприятия по совершенствованию системы защиты информации.

Также результаты оценки показателя защищённости и показателя уровня зрелости не позднее чем через 5 рабочих дней после их расчёта должны быть направлены во ФСТЭК России.

FAQ

Кзи характеризует текущее техническое состояние защиты информационных систем — какие меры реализованы и достаточно ли их для нейтрализации типовых угроз. Узи, в свою очередь, оценивает не систему, а саму деятельность организации по защите информации: закреплена ли она документами, выполняется ли фактически, обеспечена ли ресурсами и квалификацией и совершенствуется ли. Это разные объекты оценки, разные методики и разные шкалы — один показатель не заменяет другой.

Сертификаты Infosecurity

Нам доверяют

Команда

Образование
МГТУ им. Н.Э. Баумана

Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • Certified in Risk and Information Systems Control (CRISC)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Внедрение и сопровождение систем менеджмента ИБ, разработка документации по ИБ, проведение аудитов по ИБ;
  • Выстраивание процесса управления рисками и проведение оценки рисков ИБ в организациях из различных отраслей – финансовый сектор, ритейл, операторы связи;
  • Проведение оценки зрелости процессов ИБ для организаций финансового сектора;
  • Разработка контента для профильноориентированных курсов повышения осведомленности работников в области ИБ для промышленной организации.
Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Образование
ФГБОУ ВО «МГТУ им. Г. И. Носова»

Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ

Релевантный опыт реализации
  • Участие в организации и проведении встреч в рамках аудита ИБ заказчика.
  • Проведение качественной и количественной оценки рисков ИБ.
  • Разработка практических рекомендаций по внедрению технических контролей и организационных мер.
  • Проведение сравнительного анализа текущих процессов ИБ заказчика с лучшими отраслевыми практиками и требованиями стандартов. Подготовка стратегических рекомендаций по повышению уровня зрелости ИБ.
  • Разработка внутренних организационно-распорядительных документов в области обеспечения ИБ.
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года

Бесплатная консультация

У Вас остались вопросы?

Оставьте заявку и мы свяжемся с вами в ближайшее время.

Новости и события