А недостаточно будет ЗОКИИ убрать за межсетевой экран, информацию с него на промежуточный сервер внутри КЗ, а с этого сервера уже в канал за периметр КЗ?
при такой схеме у вас появится новый ЗОКИИ - ИТКС. И от СКЗИ вас это не спасет, ибо "б) в информационно-телекоммуникационных сетях:
информация, передаваемая по линиям связи;"