КРЕДО-С
Методология

Кзи и Пзи: два обязательных показателя приказа ФСТЭК № 117

10 мин
Дмитрий Чекмарев

С 1 марта 2026 года операторы государственных информационных систем работают по Требованиям, утверждённым приказом ФСТЭК России от 11.04.2025 № 117. Одно из ключевых новшеств — состояние защиты информации теперь измеряется двумя числовыми показателями, которые оператор обязан регулярно рассчитывать и направлять в ФСТЭК России:

  • Кзи — показатель защищённости: характеризует текущее состояние защиты информации от базового уровня угроз безопасности информации;
  • Пзи — показатель уровня зрелости: определяет достаточность и эффективность проведения мероприятий по защите информации.

Оба показателя введены пунктом 31 Требований. Логика пары: Кзи отвечает на вопрос «насколько защищена система прямо сейчас», Пзи — «насколько зрело выстроен сам процесс защиты». Высокий Кзи при низком Пзи означает, что защита держится на разовых усилиях, а не на выстроенном процессе — и наоборот.

Ниже — практическая сторона: периодичность расчёта каждого показателя, сроки направления результатов, действия при несоответствии нормированным значениям и календарь оператора на двухлетний цикл.

1Чем Кзи отличается от Пзи: сводная таблица

Кзи (показатель защищённости)Пзи (показатель уровня зрелости)
Что измеряеттекущее состояние защиты информации от базового уровня угроздостаточность и эффективность проведения мероприятий по защите информации
Основаниеп. 31 «а» Требований (приказ № 117)п. 31 «б» Требований (приказ № 117)
Периодичность расчётане реже 1 раза в 6 месяцевне реже 1 раза в 2 года
Направление результатов в ФСТЭКне позднее 5 рабочих дней после дня расчётане позднее 5 рабочих дней после дня расчёта
При несоответствии нормированным значениямдоклад руководителю в течение 3 календарных днейдоклад руководителю в течение 3 календарных дней
По какой методике считатьметодический документ ФСТЭК от 11.11.2025методика оценки уровня зрелости, утверждённая ФСТЭК 07.08.2026 (показатель в ней обозначен Узи)
Чем посчитать онлайнкалькулятор Кзикалькулятор уровня зрелости

Обе оценки — обязанность оператора (обладателя информации), а не опция: пункт 32 Требований формулирует их через «должны проводиться».

2Как считается каждый показатель: коротко

Кзи рассчитывается по методическому документу ФСТЭК от 11.11.2025: оценка идёт по 16 критериям в 4 группах — от организации деятельности до мониторинга и реагирования. Каждый критерий вносит вклад со своим весом, итог сравнивается с минимальным базовым уровнем. Подробный разбор формулы — в статье «Как рассчитать КЗИ», сам расчёт занимает около 5 минут в бесплатном калькуляторе КРЕДО-С.

Уровень зрелости считается по методике от 07.08.2026: оценивается 21 направление деятельности — от управления уязвимостями до защиты информации при использовании искусственного интеллекта. По каждому направлению проверяются 8 видов требований: документирование, выполнение, инструменты, квалификация, контроль, обучение, внешний аудит, актуализация. Результат — уровень от «нулевого» до «верифицируемого» по шкале от 0 до 4.

Неочевидная особенность методики зрелости

Мало набрать общий балл — нужно выполнить обязательные минимумы по конкретным видам требований. Система с высоким суммарным баллом, но без реального выполнения мероприятий получит уровень «нулевой» — арифметикой минимумы не обойти. Калькулятор уровня зрелости учитывает эти правила автоматически и подсказывает, каких требований не хватает до следующего уровня.

3Календарь оператора: двухлетний цикл оценок

Требования задают ритм: Кзи — минимум дважды в год, Пзи — минимум один раз в два года. На двухлетнем горизонте от первой проведённой оценки календарь выглядит так:

ПериодЧто делаемСрок отчётности
Месяц 1Первая оценка: Кзи + Пзиобе — в ФСТЭК ≤5 рабочих дней после расчёта
Месяц 7Кзи (второй расчёт)≤5 рабочих дней
Месяц 13Кзи (третий расчёт)≤5 рабочих дней
Месяц 19Кзи (четвёртый расчёт)≤5 рабочих дней
Месяц 25Кзи + Пзи (новый цикл)≤5 рабочих дней

Срок проведения самой первой оценки приказ отдельно не устанавливает — но обязанность действует с момента применения Требований к системе, поэтому затягивать со стартом цикла рискованно.

Практические следствия:

  1. Треки идут параллельно. Удобно совмещать один из полугодовых расчётов Кзи с двухлетним расчётом Пзи — отчётная кампания собирается в одну точку.
  2. «Не реже» — это минимум. Считать чаще можно: после существенных изменений инфраструктуры или по итогам инцидента. Внеплановая оценка не отменяет плановую периодичность.
  3. 5 рабочих дней — жёсткий срок. Отсчёт идёт от дня расчёта показателя, поэтому дату расчёта планируйте с учётом готовности всех материалов.

4Пзи или Узи — как соотносятся обозначения

В самом приказе № 117 показатель уровня зрелости обозначен Пзи. А в утверждённой 7 августа 2026 года методике оценки уровня зрелости используется обозначение Узи — уровень зрелости деятельности по защите информации, шкала от 0 до 4 с уровнями от «начального» до «верифицируемого».

Как соотносятся Пзи и Узи

Обязанность оценивать уровень зрелости (показатель Пзи) не реже одного раза в два года и направлять результаты в ФСТЭК в течение 5 рабочих дней установлена п. 32 приказа № 117. Порядок оценки уровня зрелости описан в Методике ФСТЭК от 07.08.2026 (в ней показатель обозначен как Узи). Соответствие Узи и Пзи для вашей отчётности подтвердит специалист по защите информации.

Важно не путать три методических документа ФСТЭК, которые работают вместе с приказом № 117:

  • методика от 11.11.2025 — расчёт показателя защищённости Кзи;
  • методический документ от 12.04.2026 — состав мероприятий и мер защиты информации: что должно быть реализовано (разбор документа);
  • методика от 07.08.2026 — оценка уровня зрелости (Узи): 21 направление деятельности, 8 видов требований, диаграмма профиля уровней зрелости.

5Как проходит расчёт и сдача: порядок действий

1. Расчёт. Оценку проводит структурное подразделение или специалисты по защите информации оператора. Кзи — по 16 критериям методики от 11.11.2025; уровень зрелости — по 21 направлению методики от 07.08.2026. Для внутренней оценки зрелости действует правило: специалисты не оценивают материалы, подтверждающие результаты их собственной работы, — исходные данные по «своему» направлению собирает и оценивает другой сотрудник.

2. Сверка с нормированными значениями. Полученные значения сравниваются с нормированными значениями, указанными в методических документах ФСТЭК России.

3. При несоответствии — доклад руководителю. Если значения ниже нормированных, в течение 3 календарных дней со дня завершения оценки информируется руководитель оператора — для принятия решения о проведении мероприятий по совершенствованию защиты информации.

4. Направление результатов в ФСТЭК. Результаты оценки обоих показателей направляются в ФСТЭК России не позднее 5 рабочих дней после дня их расчёта — в целях мониторинга текущего состояния технической защиты информации и оценки эффективности деятельности.

5. План мероприятий. По решению руководителя разрабатывается план мероприятий по совершенствованию защиты информации: наименования мероприятий, сроки, ответственные подразделения. Результат реализации плана — достижение значений Кзи и Пзи не ниже нормированных.

6Первая оценка: с чего начать

  1. Назначьте ответственного. Приказом или распоряжением закрепите, кто проводит расчёты и готовит отчётность: профильное подразделение или специалист по защите информации.
  2. Соберите исходные данные. Для Кзи — сведения о реализованных мерах защиты по 16 критериям. Для зрелости — документы по каждому из 21 направления: политики и регламенты, подтверждения выполнения, данные об инструментах, сведения о квалификации и обучении, материалы контроля и внешних оценок. Правило методики: направление, по которому подразделение не предоставило данные, получает нулевые значения — «молчание» засчитывается как ноль.
  3. Исключите неприменимые направления. Если технологии нет — нет беспроводных сетей, мобильных устройств или собственной разработки ПО — направление исключается из области оценки с письменным обоснованием.
  4. Проведите расчёты и зафиксируйте дату. От неё пойдут сроки: 5 рабочих дней на направление результатов, 3 календарных дня на доклад руководителю при несоответствии.
  5. Заложите цикл в календарь. Следующий Кзи — через 6 месяцев, следующая оценка зрелости — через 2 года. Обе даты — в план работы подразделения сразу.

7Пять типичных ошибок операторов

  1. Считают только Кзи. Показатель защищённости на слуху, а про второй показатель пары вспоминают при запросе регулятора. П. 31 требует оба.
  2. Пропускают срок направления результатов. Расчёт сделали, отчёт «отлежался» — 5 рабочих дней истекли. Планируйте дату расчёта вместе с датой отправки.
  3. Не фиксируют доклад руководителю. При несоответствии информирование руководителя должно состояться за 3 календарных дня — и быть подтверждаемым (служебная записка, протокол).
  4. Оценивают зрелость «на глаз». Методика от 07.08.2026 требует градаций по каждому виду требований и подтверждающих документов — оценка без исходных данных не устоит при проверке.
  5. Забывают про план мероприятий. Низкие значения сами по себе не нарушение — нарушением становится отсутствие реакции: плана мероприятий с ответственными и сроками.

8Внутренняя или внешняя оценка зрелости

Оценку уровня зрелости методика разрешает проводить двумя способами. Внутренняя — собственными силами оператора: быстрее и дешевле, подходит для регулярного самоконтроля. Внешняя — с привлечением организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации: методика прямо указывает, что внешняя оценка имеет более высокую объективность, поскольку результат не зависит от управленческих решений руководства оператора.

Есть и структурный аргумент в пользу внешней оценки: высший, «верифицируемый» уровень зрелости по методике недостижим без регулярных внешних оценок — вид требования «внешний аудит» должен быть выполнен полностью, эпизодических проверок недостаточно. Организациям с целевым уровнем 3 и выше внешнюю оценку стоит закладывать в бюджет и график заранее.

9Что будет, если показатели не считать

Прямой отдельной статьи «за несдачу Кзи или Пзи» в КоАП нет. Однако расчёт и направление показателей — требования о защите информации, установленные приказом № 117, и их невыполнение может рассматриваться как нарушение таких требований. За нарушение требований о защите информации (не составляющей государственную тайну) предусмотрена административная ответственность по ст. 13.12 КоАП РФ: основной применимый состав — часть 6, штраф для граждан 5–10 тыс. ₽, для должностных лиц 10–50 тыс. ₽, для юридических лиц 50–100 тыс. ₽. Отдельный смежный состав — часть 2 (использование несертифицированных средств защиты информации) с теми же суммами для юридических лиц.

Есть и практический риск вне санкций: результаты уходят в ФСТЭК «в целях мониторинга и оценки эффективности деятельности» (п. 32). Оператор, который не сдаёт показатели или систематически показывает значения ниже нормированных, сам формирует себе профиль для внимания регулятора.

10Чек-лист оператора

Назначен ответственный за расчёт Кзи и Пзи (подразделение или специалист по защите информации)
Определены даты плановых расчётов на 2 года вперёд (Кзи ×4, Пзи ×1 минимум)
Кзи рассчитан по методике от 11.11.2025
Уровень зрелости рассчитан по методике от 07.08.2026
Значения сверены с нормированными
При несоответствии: руководитель проинформирован в течение 3 календарных дней (подтверждаемо)
Результаты направлены в ФСТЭК не позднее 5 рабочих дней после расчёта
При несоответствии: утверждён план мероприятий (мероприятия, сроки, ответственные)

11Итог

Приказ № 117 перевёл контроль защиты информации в измеримую плоскость: два показателя, чёткая периодичность, жёсткие сроки отчётности. Пара Кзи + Пзи работает как связка «состояние + процесс» — и регулятор видит обе стороны.

Начните с расчёта текущих значений — оба калькулятора КРЕДО-С бесплатны и дают экспортируемый результат. Если значения ниже нормированных и нужен план мероприятий — поможет аудит защищённости от лицензиата ФСТЭК.

Частые вопросы

Кзи — показатель защищённости: характеризует текущее состояние защиты информации от базового уровня угроз безопасности информации. Пзи — показатель уровня зрелости: определяет достаточность и эффективность проведения мероприятий по защите информации. Оба введены п. 31 приказа № 117; Кзи показывает «насколько защищена система», Пзи — «насколько зрело выстроен процесс». Рассчитываются по разным методическим документам ФСТЭК и по разному графику.
Кзи — не реже одного раза в 6 месяцев, Пзи — не реже одного раза в 2 года (п. 32 Требований). Это минимумы: считать чаще можно, например после существенных изменений инфраструктуры или по итогам инцидента. Внеплановый расчёт не отменяет плановую периодичность, поэтому календарь оценок удобно вести на два года вперёд.
В ФСТЭК России, не позднее 5 рабочих дней после дня расчёта каждого показателя — это требование п. 32 приказа № 117, а не рекомендация. Цель направления — мониторинг текущего состояния технической защиты информации и оценка эффективности деятельности операторов. Срок отсчитывается от дня расчёта, поэтому дату оценки планируют вместе с датой отправки: если расчёт завершён в понедельник, результаты должны уйти регулятору не позднее следующего понедельника.
Сначала — в течение 3 календарных дней со дня завершения оценки проинформировать руководителя оператора; информирование стоит оформить документально (служебной запиской или протоколом). Затем по решению руководителя разрабатывается план мероприятий по совершенствованию защиты информации: наименования мероприятий, сроки выполнения, ответственные подразделения и работники. План утверждается руководителем и доводится до исполнителей. Цель — достижение значений Кзи и Пзи не ниже нормированных (пп. 32–33 Требований).
Оценку проводит структурное подразделение или специалисты по защите информации оператора — те же, кто отвечает за реализацию мер защиты. Полномочия стоит закрепить приказом. Для оценки зрелости действует ограничение: при внутренней оценке специалисты не должны оценивать материалы, подтверждающие результаты выполнения их собственных функций, — исходные данные по «своему» направлению собирает и оценивает другой сотрудник. Это снижает конфликт интересов и повышает объективность результата при проверке.
Это пороговые значения показателей, установленные методическими документами ФСТЭК России: для Кзи — в методике от 11.11.2025, для уровня зрелости — в методике от 07.08.2026 (таблица порогов и обязательных минимумов по видам требований). Сравнение с нормированными значениями — обязательный шаг оценки: именно оно запускает доклад руководителю и план мероприятий при несоответствии.
Да, обе методики рассчитаны на самостоятельное применение оператором. Кзи считается по методике ФСТЭК от 11.11.2025, уровень зрелости — по методике от 07.08.2026; для зрелости также предусмотрена внешняя оценка с привлечением организации-лицензиата — она даёт более высокую объективность результата. Для самостоятельного расчёта есть бесплатные онлайн-калькуляторы КРЕДО-С: расчёт Кзи по 16 критериям (/calculator, с экспортом результатов в Excel и Word) и расчёт уровня зрелости по 21 направлению (/maturity, с автоматической проверкой порогов и обязательных минимумов).
Теги:
Кзи
Пзи
ФСТЭК №117
уровень зрелости
отчётность
показатель защищённости

Эта статья подготовлена командой КРЕДО-С в рамках проекта по приказу ФСТЭК №117. Используйте наш бесплатный калькулятор КЗИ для расчёта показателя защищённости, а также ознакомьтесь с полным руководством по 117 приказу ФСТЭК.

Дмитрий Чекмарев

Дмитрий Чекмарев

Специалист по информационной безопасности

С 2023 года консультирует государственные учреждения и ВПК. Внедряет сертифицированные ФСТЭК и ФСБ средства защиты.

Все статьи автора