FAQ по модели угроз безопасности информации: 11 вопросов и ответов
Собрали ответы на вопросы, которые чаще всего задают ответственные за персональные данные: обязательна ли модель угроз, из чего она состоит, кто ее разрабатывает и как часто обновлять. Опираемся на 152-ФЗ, постановление Правительства РФ № 1119, приказ ФСТЭК России № 21 и Методику оценки угроз безопасности информации ФСТЭК России от 5 февраля 2021 года. Материал актуален на 30 сентября 2026 года.
1. Что такое модель угроз и зачем она нужна оператору?
Модель угроз безопасности информации (для краткости – модель угроз) – документ, в котором оператор описывает свою информационную систему, объясняет, что именно нужно защищать и от кого, и определяет угрозы, которые для нее реально актуальны. От актуальных угроз зависит, какие меры защиты выбирать и какие средства защиты покупать. Без модели угроз состав мер приходится выбирать наугад: получается либо избыточно и дорого, либо с пробелами. Документ также обычно запрашивают при проверках, чтобы понять, чем обоснована система защиты.
2. Обязательна ли модель угроз небольшой организации?
Определять угрозы безопасности персональных данных оператор обязан независимо от размера: это следует из статьи 19 152-ФЗ, а постановление № 1119 требует, чтобы система защиты нейтрализовала актуальные угрозы. Малый бизнес не освобожден: даже для ИСПДн с четвертым уровнем защищенности угрозы нужно определить и обосновать. Разница только в объеме: для небольшой системы модель может занимать несколько страниц. Отдельной упрощенной формы для малого бизнеса нет.
3. Какой документ определяет, как разрабатывать модель угроз?
Порядок разработки задает Методика оценки угроз безопасности информации ФСТЭК России, утвержденная 5 февраля 2021 года. Она применяется, в частности, для информационных систем персональных данных, а прежние методические документы ФСТЭК 2008 года (базовую модель и методику определения актуальных угроз) она заменила. Методика описывает три шага: определить негативные последствия, определить объекты воздействия и оценить возможность реализации и актуальность угроз. Перечень угроз берется из Банка данных угроз безопасности информации ФСТЭК России (БДУ).
4. Из каких разделов состоит модель угроз?
Методика (приложение 3) рекомендует структуру из семи разделов:
Для небольшой ИСПДн разделы можно писать кратко, но логику пропускать нельзя: от последствий к объектам воздействия, от объектов к источникам и способам реализации.
5. Кто такие нарушители Н1–Н4 и кого учитывать?
Нарушитель – тот, кто может реализовать угрозу: внешний или внутренний. Методика делит нарушителей по потенциалу на четыре уровня: Н1 – базовые возможности, Н2 – базовые повышенные, Н3 – средние, Н4 – высокие (вплоть до разработки программных закладок). Для большинства коммерческих ИСПДн на практике рассматривают уровни Н1 и Н2, а Н3 и Н4 связывают с системами, интересными специальным службам. Уровень нужно не назначать наугад, а обосновать: кто имеет доступ к системе, кому интересны ваши данные и какие ресурсы у этих людей есть.
6. Как понять, что угроза актуальна, и где взять перечень угроз?
Угроза актуальна, если в вашей системе есть источник угрозы (нарушитель с достаточным потенциалом), объект воздействия, способ реализации и негативные последствия, и при этом существует хотя бы один сценарий, по которому угрозу можно реализовать. Перечень угроз берут из БДУ ФСТЭК России (bdu.fstec.ru) и при необходимости дополняют угрозами, специфичными для вашей системы. Если для вашей отрасли уполномоченные органы приняли акты с перечнем угроз (это предусмотрено статьей 19 152-ФЗ), их тоже нужно учесть. Каждое решение «актуальна» или «не актуальна» должно быть обосновано, иначе документ превращается в пустую таблицу.
7. Как модель угроз связана с типом угроз и уровнем защищенности по ПП № 1119?
Постановление № 1119 выделяет три типа угроз: 1-й – актуальны угрозы, связанные с недокументированными (недекларированными) возможностями в системном программном обеспечении, 2-й – в прикладном, 3-й – угрозы, не связанные с такими возможностями. Тип угроз вместе с категорией обрабатываемых данных, их объемом и тем, чьи это данные (работников оператора или иных лиц), определяет уровень защищенности ИСПДн от первого (самого высокого) до четвертого. Вывод о типе угроз оператор должен обосновать, и логично делать это в модели угроз. У организаций, использующих распространенное лицензионное ПО, обычно актуальны угрозы 3-го типа, но это нужно подтверждать анализом, а не принимать по умолчанию.
8. Можно ли взять готовый шаблон или модель другой компании?
Шаблон годится как основа для структуры, но копировать чужую модель нельзя: проверяющему легко заметить, что документ не отражает вашу архитектуру, ваших нарушителей и вашу инфраструктуру. Типичные признаки «чужой» модели: упомянуты системы, которых у вас нет; не описаны ваши облачные сервисы и подрядчики; все угрозы объявлены неактуальными без обоснования. Начинайте с описания собственной системы: какие данные обрабатываются, на каких серверах и сервисах, как движутся, кто и как получает доступ. Модель строится от этого описания, а не от шаблона.
9. Нужно ли согласовывать модель угроз с ФСТЭК или Роскомнадзором?
Для оператора, который не является государственным органом, обязательного согласования модели угроз с ФСТЭК России или Роскомнадзором в общем случае нет. Документ утверждает руководитель оператора или уполномоченное им лицо, а хранится он вместе с остальными документами по защите персональных данных. Если система относится к государственным информационным системам или значимым объектам КИИ, действуют собственные требования, в том числе по согласованию, их нужно проверять отдельно.
10. Как часто пересматривать модель угроз?
Методика называет причины пересмотра: изменение нормативных требований, изменение архитектуры и состава системы, выявление новых угроз и пополнение БДУ новыми сведениями. Жесткого календарного срока в ней нет. На практике многие операторы дополнительно назначают плановый пересмотр раз в год и пересматривают модель после инцидентов и при подключении новых сервисов: облака, нового ПО, нового подрядчика. Записывайте дату и причину каждой версии в лист изменений: так видно, что документ живой.
11. Нужна ли отдельная модель для шифровальных средств (СКЗИ)?
Если для защиты используются шифровальные (криптографические) средства, дополнительно применяются требования ФСБ России: приказ № 378 от 10 июля 2014 года. Он связывает выбор класса СКЗИ с актуальными угрозами и возможностями нарушителя, поэтому в модели угроз стоит явно описать нарушителей и сделать вывод, нужны ли СКЗИ и какого класса. Часто для этого оформляют отдельный раздел или приложение с моделью нарушителя для СКЗИ.
Материал носит справочный характер и не заменяет консультацию по вашей конкретной системе. Нашли неточность или хотите добавить вопрос? Напишите нам в Telegram. Модели угроз и БДУ мы разбираем на практике в курсе «Аудитор ИСПДн».
30.09.2026