ФСТЭК готовит KPI для КИИ: показатели защищенности и зрелости
ФСТЭК готовит KPI для КИИ: показатели защищенности и зрелости ФСТЭК опубликовала проект изменений в приказы №235 и №239. Контроль состояния безопасности объектов КИИ переведут в числовые показатели. Для этого вводятся два параметра, которые уже знакомы тем, кто имеет дело с государственными информационными системами (по приказу ФСТЭК №117): КЗИ и ПЗИ. 🔹 Показатель защищенности (КЗИ) определяет текущее состояние обеспечения безопасности от базового уровня угроз. Максимальное значение показателя - 1. Проверять его нужно будет раз в полгода. 🔹 Показатель уровня зрелости защиты (ПЗИ) определяет достаточность и эффективность проведенных мероприятий. Он должен оценивать, насколько системно выстроены процессы защиты на предприятии. Проверяется раз в два года. Как считать ПЗИ и КЗИ? Рассчитывать показатели субъекты КИИ должны будут самостоятельно или с привлечением сторонних организаций. Методики расчёта показателей утверждаются методическими документами ФСТЭК. Для КЗИ такой документ был выпущен ещё 11 ноября 2025 года, он есть в свободном доступе на официальном сайте ФСТЭК. Для ПЗИ рекомендации пока, судя по всему, только готовятся. Этим изменения не ограничиваются Новая редакция пункта 31 приказа № 239 вводит ряд запретов. Если проект будет принят, то с 1 сентября 2026 года будут запрещены: 🔹 удалённый доступ к программным и программно-аппаратным средствам (включая СЗИ) со стороны лиц, не являющихся работниками субъекта КИИ или его дочек; 🔹 локальный бесконтрольный доступ для тех же целей; 🔹 передача информации разработчику без контроля со стороны субъекта КИИ. Если удалённый доступ технически неустраним, потребуются компенсирующие меры: контроль доступа, защита каналов связи, мониторинг действий и т.д.. Плюс средства на объектах КИИ 1 и 2 категорий должны размещаться на территории РФ (исключения - зарубежные филиалы или международные договоры).