С 1 марта 2026 года операторы государственных информационных систем работают по Требованиям, утверждённым приказом ФСТЭК России от 11.04.2025 № 117. Одно из ключевых новшеств — состояние защиты информации теперь измеряется двумя числовыми показателями, которые оператор обязан регулярно рассчитывать и направлять в ФСТЭК России:
- Кзи — показатель защищённости: характеризует текущее состояние защиты информации от базового уровня угроз безопасности информации;
- Пзи — показатель уровня зрелости: определяет достаточность и эффективность проведения мероприятий по защите информации.
Оба показателя введены пунктом 31 Требований. Логика пары: Кзи отвечает на вопрос «насколько защищена система прямо сейчас», Пзи — «насколько зрело выстроен сам процесс защиты». Высокий Кзи при низком Пзи означает, что защита держится на разовых усилиях, а не на выстроенном процессе — и наоборот.
Ниже — практическая сторона: периодичность расчёта каждого показателя, сроки направления результатов, действия при несоответствии нормированным значениям и календарь оператора на двухлетний цикл.
1Чем Кзи отличается от Пзи: сводная таблица
| Кзи (показатель защищённости) | Пзи (показатель уровня зрелости) | |
|---|---|---|
| Что измеряет | текущее состояние защиты информации от базового уровня угроз | достаточность и эффективность проведения мероприятий по защите информации |
| Основание | п. 31 «а» Требований (приказ № 117) | п. 31 «б» Требований (приказ № 117) |
| Периодичность расчёта | не реже 1 раза в 6 месяцев | не реже 1 раза в 2 года |
| Направление результатов в ФСТЭК | не позднее 5 рабочих дней после дня расчёта | не позднее 5 рабочих дней после дня расчёта |
| При несоответствии нормированным значениям | доклад руководителю в течение 3 календарных дней | доклад руководителю в течение 3 календарных дней |
| По какой методике считать | методический документ ФСТЭК от 11.11.2025 | методика оценки уровня зрелости, утверждённая ФСТЭК 07.08.2026 (показатель в ней обозначен Узи) |
| Чем посчитать онлайн | калькулятор Кзи | калькулятор уровня зрелости |
Обе оценки — обязанность оператора (обладателя информации), а не опция: пункт 32 Требований формулирует их через «должны проводиться».
2Как считается каждый показатель: коротко
Кзи рассчитывается по методическому документу ФСТЭК от 11.11.2025: оценка идёт по 16 критериям в 4 группах — от организации деятельности до мониторинга и реагирования. Каждый критерий вносит вклад со своим весом, итог сравнивается с минимальным базовым уровнем. Подробный разбор формулы — в статье «Как рассчитать КЗИ», сам расчёт занимает около 5 минут в бесплатном калькуляторе КРЕДО-С.
Уровень зрелости считается по методике от 07.08.2026: оценивается 21 направление деятельности — от управления уязвимостями до защиты информации при использовании искусственного интеллекта. По каждому направлению проверяются 8 видов требований: документирование, выполнение, инструменты, квалификация, контроль, обучение, внешний аудит, актуализация. Результат — уровень от «нулевого» до «верифицируемого» по шкале от 0 до 4.
Неочевидная особенность методики зрелости
3Календарь оператора: двухлетний цикл оценок
Требования задают ритм: Кзи — минимум дважды в год, Пзи — минимум один раз в два года. На двухлетнем горизонте от первой проведённой оценки календарь выглядит так:
| Период | Что делаем | Срок отчётности |
|---|---|---|
| Месяц 1 | Первая оценка: Кзи + Пзи | обе — в ФСТЭК ≤5 рабочих дней после расчёта |
| Месяц 7 | Кзи (второй расчёт) | ≤5 рабочих дней |
| Месяц 13 | Кзи (третий расчёт) | ≤5 рабочих дней |
| Месяц 19 | Кзи (четвёртый расчёт) | ≤5 рабочих дней |
| Месяц 25 | Кзи + Пзи (новый цикл) | ≤5 рабочих дней |
Срок проведения самой первой оценки приказ отдельно не устанавливает — но обязанность действует с момента применения Требований к системе, поэтому затягивать со стартом цикла рискованно.
Практические следствия:
- Треки идут параллельно. Удобно совмещать один из полугодовых расчётов Кзи с двухлетним расчётом Пзи — отчётная кампания собирается в одну точку.
- «Не реже» — это минимум. Считать чаще можно: после существенных изменений инфраструктуры или по итогам инцидента. Внеплановая оценка не отменяет плановую периодичность.
- 5 рабочих дней — жёсткий срок. Отсчёт идёт от дня расчёта показателя, поэтому дату расчёта планируйте с учётом готовности всех материалов.
4Пзи или Узи — как соотносятся обозначения
В самом приказе № 117 показатель уровня зрелости обозначен Пзи. А в утверждённой 7 августа 2026 года методике оценки уровня зрелости используется обозначение Узи — уровень зрелости деятельности по защите информации, шкала от 0 до 4 с уровнями от «начального» до «верифицируемого».
Как соотносятся Пзи и Узи
Важно не путать три методических документа ФСТЭК, которые работают вместе с приказом № 117:
- методика от 11.11.2025 — расчёт показателя защищённости Кзи;
- методический документ от 12.04.2026 — состав мероприятий и мер защиты информации: что должно быть реализовано (разбор документа);
- методика от 07.08.2026 — оценка уровня зрелости (Узи): 21 направление деятельности, 8 видов требований, диаграмма профиля уровней зрелости.
5Как проходит расчёт и сдача: порядок действий
1. Расчёт. Оценку проводит структурное подразделение или специалисты по защите информации оператора. Кзи — по 16 критериям методики от 11.11.2025; уровень зрелости — по 21 направлению методики от 07.08.2026. Для внутренней оценки зрелости действует правило: специалисты не оценивают материалы, подтверждающие результаты их собственной работы, — исходные данные по «своему» направлению собирает и оценивает другой сотрудник.
2. Сверка с нормированными значениями. Полученные значения сравниваются с нормированными значениями, указанными в методических документах ФСТЭК России.
3. При несоответствии — доклад руководителю. Если значения ниже нормированных, в течение 3 календарных дней со дня завершения оценки информируется руководитель оператора — для принятия решения о проведении мероприятий по совершенствованию защиты информации.
4. Направление результатов в ФСТЭК. Результаты оценки обоих показателей направляются в ФСТЭК России не позднее 5 рабочих дней после дня их расчёта — в целях мониторинга текущего состояния технической защиты информации и оценки эффективности деятельности.
5. План мероприятий. По решению руководителя разрабатывается план мероприятий по совершенствованию защиты информации: наименования мероприятий, сроки, ответственные подразделения. Результат реализации плана — достижение значений Кзи и Пзи не ниже нормированных.
6Первая оценка: с чего начать
- Назначьте ответственного. Приказом или распоряжением закрепите, кто проводит расчёты и готовит отчётность: профильное подразделение или специалист по защите информации.
- Соберите исходные данные. Для Кзи — сведения о реализованных мерах защиты по 16 критериям. Для зрелости — документы по каждому из 21 направления: политики и регламенты, подтверждения выполнения, данные об инструментах, сведения о квалификации и обучении, материалы контроля и внешних оценок. Правило методики: направление, по которому подразделение не предоставило данные, получает нулевые значения — «молчание» засчитывается как ноль.
- Исключите неприменимые направления. Если технологии нет — нет беспроводных сетей, мобильных устройств или собственной разработки ПО — направление исключается из области оценки с письменным обоснованием.
- Проведите расчёты и зафиксируйте дату. От неё пойдут сроки: 5 рабочих дней на направление результатов, 3 календарных дня на доклад руководителю при несоответствии.
- Заложите цикл в календарь. Следующий Кзи — через 6 месяцев, следующая оценка зрелости — через 2 года. Обе даты — в план работы подразделения сразу.
7Пять типичных ошибок операторов
- Считают только Кзи. Показатель защищённости на слуху, а про второй показатель пары вспоминают при запросе регулятора. П. 31 требует оба.
- Пропускают срок направления результатов. Расчёт сделали, отчёт «отлежался» — 5 рабочих дней истекли. Планируйте дату расчёта вместе с датой отправки.
- Не фиксируют доклад руководителю. При несоответствии информирование руководителя должно состояться за 3 календарных дня — и быть подтверждаемым (служебная записка, протокол).
- Оценивают зрелость «на глаз». Методика от 07.08.2026 требует градаций по каждому виду требований и подтверждающих документов — оценка без исходных данных не устоит при проверке.
- Забывают про план мероприятий. Низкие значения сами по себе не нарушение — нарушением становится отсутствие реакции: плана мероприятий с ответственными и сроками.
8Внутренняя или внешняя оценка зрелости
Оценку уровня зрелости методика разрешает проводить двумя способами. Внутренняя — собственными силами оператора: быстрее и дешевле, подходит для регулярного самоконтроля. Внешняя — с привлечением организации, имеющей лицензию на деятельность в области защиты конфиденциальной информации: методика прямо указывает, что внешняя оценка имеет более высокую объективность, поскольку результат не зависит от управленческих решений руководства оператора.
Есть и структурный аргумент в пользу внешней оценки: высший, «верифицируемый» уровень зрелости по методике недостижим без регулярных внешних оценок — вид требования «внешний аудит» должен быть выполнен полностью, эпизодических проверок недостаточно. Организациям с целевым уровнем 3 и выше внешнюю оценку стоит закладывать в бюджет и график заранее.
9Что будет, если показатели не считать
Прямой отдельной статьи «за несдачу Кзи или Пзи» в КоАП нет. Однако расчёт и направление показателей — требования о защите информации, установленные приказом № 117, и их невыполнение может рассматриваться как нарушение таких требований. За нарушение требований о защите информации (не составляющей государственную тайну) предусмотрена административная ответственность по ст. 13.12 КоАП РФ: основной применимый состав — часть 6, штраф для граждан 5–10 тыс. ₽, для должностных лиц 10–50 тыс. ₽, для юридических лиц 50–100 тыс. ₽. Отдельный смежный состав — часть 2 (использование несертифицированных средств защиты информации) с теми же суммами для юридических лиц.
Есть и практический риск вне санкций: результаты уходят в ФСТЭК «в целях мониторинга и оценки эффективности деятельности» (п. 32). Оператор, который не сдаёт показатели или систематически показывает значения ниже нормированных, сам формирует себе профиль для внимания регулятора.
10Чек-лист оператора
11Итог
Приказ № 117 перевёл контроль защиты информации в измеримую плоскость: два показателя, чёткая периодичность, жёсткие сроки отчётности. Пара Кзи + Пзи работает как связка «состояние + процесс» — и регулятор видит обе стороны.
Начните с расчёта текущих значений — оба калькулятора КРЕДО-С бесплатны и дают экспортируемый результат. Если значения ниже нормированных и нужен план мероприятий — поможет аудит защищённости от лицензиата ФСТЭК.
Частые вопросы
Эта статья подготовлена командой КРЕДО-С в рамках проекта по приказу ФСТЭК №117. Используйте наш бесплатный калькулятор КЗИ для расчёта показателя защищённости, а также ознакомьтесь с полным руководством по 117 приказу ФСТЭК.

Дмитрий Чекмарев
Специалист по информационной безопасности
С 2023 года консультирует государственные учреждения и ВПК. Внедряет сертифицированные ФСТЭК и ФСБ средства защиты.
Все статьи автора