Новая методика ФСТЭК 2025: Коэффициент КЗИ и как подготовиться
Разбираем обновлённую методику ФСТЭК России от 11 ноября 2025 года: что такое КЗИ, как рассчитывается показатель, какие штрафные санкции предусмотрены и как подготовиться к новой оценке.
📊 Рассчитайте КЗИ вашей организации прямо сейчас
🧮 Перейти к калькулятору КЗИ →Показатель КЗИ: назначение и нормированное значение
Центральным элементом методики является показатель защищённости КЗИ, который характеризует текущее состояние технической защиты информации и степень достижения организацией минимально необходимого уровня защиты от типовых актуальных угроз.
что означает достижение организацией минимального базового уровня защиты (статус «зелёный»). Любые значения ниже этого порога указывают на наличие предпосылок или реальной возможности реализации актуальных угроз безопасности информации нарушителями с базовыми возможностями.
Градация уровней защищённости:
Минимальный базовый уровень («зелёный»)
Низкий уровень («оранжевый»)
Критический уровень («красный»)
и принять обоснованные управленческие решения.
Четыре группы показателей безопасности
Методика структурирует процесс оценки вокруг четырёх ключевых групп показателей, каждая из которых имеет собственный вес в общей формуле расчёта:
- Назначение ответственного лица (заместителя руководителя) за ИБ
- Определение функций структурного подразделения или специалистов по ИБ
- Установление требований к подрядчикам в договорах
- Соответствие паролей требованиям (минимум 12 символов)
- Многофакторная аутентификация для 50% привилегированных пользователей
- Отсутствие дефолтных паролей у сервисных учётных записей
- Удаление учётных записей уволенных сотрудников
- Установка межсетевых экранов L3/L4 для 100% интерфейсов, доступных из Интернета
- Отсутствие критических уязвимостей на устройствах, доступных из Интернета (максимум 30 дней)
- Проверка вложений в электронной почте (80% рабочих мест)
- Централизованное управление антивирусной защитой (80% устройств)
- Очистка входящего трафика от DDoS-атак на уровне L3/L4
- Централизованный сбор событий безопасности
- Оповещение об ошибках входа для привилегированных учётных записей
- Наличие одобренного руководством документа о порядке реагирования на инциденты
что именно технические уязвимости чаще всего эксплуатируются для начальной компрометации систем.
Особые условия применения методики
Штрафные положения за тестирование и пентесты
если при проведении испытаний систем защиты методами тестирования на проникновение или учений получен первоначальный доступ с использованием учётных записей пользователей, то группе показателей «Защита пользователей» присваивается значение 0. Если доступ получен через программные уязвимости, то группе «Защита информационных систем» также присваивается значение 0.
Часто компании пытаются скрывать реальные результаты пентестов — данное положение делает такой подход контрпродуктивным.
Повторное невыполнение мер
Если в течение 12 месяцев организация повторно не выполнила меры, предусмотренные определённым частным показателем, весовой коэффициент всей группы, к которой относится этот показатель, обнуляется.
Формула расчёта КЗИ
Методика использует адаптивную формулу расчёта:
где:
- kⱼᵢ — частный показатель безопасности
- Rⱼ — весовой коэффициент группы показателей
Промежуточных оценок нет — мера либо есть, либо её нет.
Требования к исходным данным и сбору информации
Источники данных
Методика предусматривает использование широкого спектра источников информации:
- Результаты государственного контроля ФСТЭК России
- Отчёты о внутреннем контроле уровня защищённости
- Результаты внешних аудитов безопасности и пентестов
- Внутренние организационно-распорядительные документы
- Документация по средствам защиты информации
- Результаты инвентаризации информационных систем
- Интервьюирование работников
- Результаты инструментальных средств анализа защищённости
и затрудняет манипуляцию результатами.
Компетенции специалистов по оценке
Методика требует, чтобы специалисты, проводящие оценку, обладали следующими компетенциями:
- Глубокое знание целей, задач и основ организации защиты информации
- Знание состава и содержания нормативных документов по ИБ
- Понимание процессов организации защиты и умение их внедрять
- Знание методов и способов защиты информации
специалисты не должны оценивать материалы, подтверждающие результаты их собственной работы.
Процесс проведения оценки
Периодичность
Методика определяет, что оценка показателя КЗИ должна проводиться не реже одного раза в шесть месяцев. Конкретная периодичность и порядок устанавливаются внутренними регламентами организации.
Внеочередная оценка проводится при:
- Возникновении значимого инцидента информационной безопасности
- Значительных изменениях архитектуры информационных систем
- Запросе руководителя организации
- Запросе ФСТЭК России
Управление по результатам
По результатам расчёта показателя КЗИ руководитель организации информируется о необходимости совершенствования мер защиты информации. При несоответствии нормированному значению разрабатывается план реализации первоочередных мероприятий, срок которых не должен превышать период до следующей плановой оценки (т.е. максимум 6 месяцев).
Процедура представления результатов в ФСТЭК России
Документы и материалы
Методика содержит приложение № 1, в котором указаны документы и материалы, подтверждающие результаты расчёта каждого частного показателя.
так как их отсутствие может привести к присвоению показателю значения 0.
Конфиденциальность информации
ФСТЭК России принимает меры по обеспечению конфиденциальности информации, представляемой организациями.
Проверка и верификация
ФСТЭК России проводит анализ поступивших результатов, осуществляет верификацию расчётов и делает выводы о состоянии защиты информации в организации. Если материалы не представлены в течение 30 дней по запросу, показателю присваивается значение 0.
Практическое применение методики: рекомендации
Подготовка к внедрению
Издайте приказ о назначении одного из заместителей руководителя ответственным за ИБ. Это критический первый шаг.
Организационная структура: Определите функции структурного подразделения по ИБ или конкретных специалистов.
Документирование: Разработайте и утвердите все необходимые внутренние документы, особенно политику паролей и процедуры реагирования на инциденты.
Инвентаризация: Проведите полную инвентаризацию всех информационных систем, подлежащих защите в соответствии с нормативными актами.
Фокус на критические показатели
так как именно здесь чаще всего выявляются недостатки:
- Убедитесь, что все интерфейсы, доступные из Интернета, защищены межсетевыми экранами.
- Регулярно сканируйте устройства на уязвимости и своевременно устраняйте критические.
- Установите и настройте антивирусную защиту с централизованным управлением.
- Организуйте защиту от DDoS-атак, если есть необходимые сервисы в Интернете.
Эффективное управление доступом
- Установите требовательную политику паролей с проверкой соответствия.
- Внедрите многофакторную аутентификацию хотя бы для 50% привилегированных пользователей.
- Регулярно проверяйте и удаляйте дефолтные пароли.
- Организуйте процесс оперативного удаления учётных записей уволенных сотрудников.
Мониторинг и реагирование
- Внедрите централизованное логирование (SIEM) для приоритетных систем.
- Выполните все требования в отношении оповещения об ошибках входа.
- Разработайте чёткую процедуру реагирования на инциденты и получите её официальное одобрение.
Честная оценка через тестирование
Используйте результаты для совершенствования мер защиты, а не для сокрытия проблем.
Стратегическое значение методики
Для государства и критической инфраструктуры
Методика ФСТЭК России 2025 года представляет собой мощный инструмент обеспечения кибербезопасности критической информационной инфраструктуры России. Введение единого показателя КЗИ позволяет:
- Унифицировать требования к защищённости системы на всей территории страны
- Отслеживать динамику повышения уровня защиты
- Выявлять организации, требующие срочного вмешательства
- Планировать государственные программы по кибербезопасности на основе объективных данных
Для организаций
Для организаций эта методика означает:
- Чёткие критерии соответствия требованиям ИБ
- Возможность объективной оценки эффективности затрат на безопасность
- Структурированный подход к совершенствованию защиты
- Инструмент для обоснования необходимых инвестиций в ИБ перед руководством
Чек-лист: готовность к оценке по новой методике
Отметьте пункты, которые уже выполнены в вашей организации.
- Назначен заместитель руководителя, ответственный за ИБ
- Определены функции структурного подразделения или специалистов по ИБ
- Проведена полная инвентаризация информационных систем
- Утверждена политика паролей (минимум 12 символов)
- Внедрена многофакторная аутентификация для привилегированных пользователей
- Настроены межсетевые экраны для всех интерфейсов, доступных из Интернета
- Организовано централизованное управление антивирусной защитой
- Внедрён централизованный сбор событий безопасности (SIEM)
- Утверждена процедура реагирования на инциденты
- Проведён внешний пентест
- Систематизированы документы для подтверждения частных показателей
- Разработан план первоочередных мероприятий при несоответствии КЗИ
Сохраните чек-лист, чтобы оценить готовность к оценке по новой методике ФСТЭК.
FAQ
Что такое КЗИ и для чего он нужен?
Какие группы показателей используются для расчёта КЗИ?
Что произойдёт, если КЗИ окажется ниже 1?
Как часто нужно проводить оценку КЗИ?
Какие штрафные санкции предусмотрены за невыполнение мер?
На кого распространяется новая методика?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, разработке технических заданий и обучении персонала.
Страница автора: https://maso-it.ru/author
Хотите подготовиться к оценке по новой методике ФСТЭК?
Записаться на курс по КИИ →