Модели угроз и техдокументация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Модель угроз объекта КИИ
Модель угроз объекта критической информационной инфраструктуры — документ, который описывает актуальные угрозы безопасности значимому объекту КИИ и служит основой для проектирования системы его защиты. Разрабатывается после категорирования, когда уже известно, какие объекты значимы и к какой категории отнесены. Модель угроз объекта КИИ и модель угроз персональных данных — разные документы с разной логикой, и путать их не стоит.
Модель угроз отвечает на вопрос, от чего конкретно нужно защищать объект: какие способы воздействия на него реальны, кто может выступать источником угрозы, какие уязвимости объекта могут быть использованы и к каким последствиям приведёт реализация угрозы. Без этого анализа выбор мер защиты становится произвольным — сложно обосновать, зачем внедряется конкретная техническая мера, если непонятно, от какого сценария атаки она защищает.
Разрабатывается модель угроз для значимых объектов КИИ, то есть объектов, которым по итогам категорирования присвоена одна из категорий значимости. Именно категория определяет глубину анализа и состав применяемых впоследствии мер защиты.
Источниками угроз применительно к объекту КИИ могут выступать не только внешние злоумышленники, но и внутренние нарушители — сотрудники с легитимным доступом к системе, действующие умышленно или по ошибке, а также техногенные и природные факторы, способные нарушить функционирование объекта. Хороший анализ учитывает все эти категории, а не только сценарии внешних компьютерных атак.
Чем модель угроз объекта КИИ отличается от модели угроз ПДн
Оба документа называются похоже, но решают разные задачи и опираются на разное законодательство.
Критерий
Модель угроз ПДн
Модель угроз объекта КИИ
Нормативная база
Требования закона 152-ФЗ
Требования закона 187-ФЗ
Что защищает
Конкретную категорию информации — персональные данные, обрабатываемые в информационной системе
Значимый объект критической инфраструктуры в целом — систему или сеть, обеспечивающую технологический или иной критически важный процесс
Фокус анализа
Угрозы конфиденциальности, целостности и доступности персональных данных
Угрозы устойчивому функционированию самого объекта, включая физические и технологические аспекты, не всегда связанные с персональными данными
Если организация одновременно обрабатывает персональные данные и эксплуатирует объект критической информационной инфраструктуры, ей может понадобиться оба документа сразу, и они не заменяют друг друга.
Что входит в модель угроз объекта КИИ
Типовая структура документа обычно выглядит так и включает пять основных разделов:
Раздел документа
Что в нём фиксируется
Описание объекта
Описание объекта КИИ, его архитектуры и присвоенной категории значимости
Перечень угроз
Перечень актуальных угроз безопасности с указанием источника каждой угрозы
Способы реализации
Описание возможных способов реализации угроз и используемых уязвимостей
Оценка
Оценка вероятности реализации каждой угрозы и тяжести возможных последствий
Вывод
Вывод об актуальности угрозы применительно к конкретному объекту
Модель угроз — не статичный документ: она пересматривается при изменении архитектуры объекта, появлении новых типов атак или по итогам расследования реального инцидента, показавшего, что учтённые ранее угрозы были неполными.
Кто разрабатывает модель угроз
Разработка модели угроз требует специальных компетенций в области информационной безопасности и понимания технологической специфики объекта. На практике этим занимается либо внутреннее подразделение ИБ субъекта КИИ, либо привлечённая специализированная организация, имеющая опыт работы с объектами соответствующей отрасли.
Итоговый документ утверждается руководителем субъекта КИИ и используется как основа при выборе конкретных организационных и технических мер защиты значимого объекта — их состав напрямую вытекает из перечня актуальных угроз, зафиксированных в модели.
Полезная практика — привлекать к обсуждению модели угроз не только специалистов по информационной безопасности, но и сотрудников, эксплуатирующих сам объект: они лучше знают реальные технологические особенности и слабые места, которые не всегда видны со стороны чисто ИТ-анализа.
Практический вывод для малого и среднего бизнеса
Модель угроз объекта КИИ требуется только тем организациям, которые являются субъектами КИИ по сфере деятельности — здравоохранение, транспорт, связь, энергетика, финансовая сфера и другие отрасли, перечисленные в 187-ФЗ. Для образовательных проектов и большинства компаний малого и среднего бизнеса этот документ не актуален.
Если же у организации есть основания предполагать, что она может относиться к субъектам КИИ, — например, из-за оказания инфраструктурных услуг критическим отраслям, — разумный первый шаг не разработка модели угроз, а проверка самого статуса субъекта КИИ и, при необходимости, проведение инвентаризации и категорирования. Начинать сразу с модели угроз, минуя эти шаги, бессмысленно: неясно, к какому объекту и какой категории значимости её вообще привязывать.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Нужна ли модель угроз объекта КИИ, если организация не относится к субъектам КИИ?
Нет, этот документ разрабатывается только субъектами КИИ применительно к значимым объектам критической информационной инфраструктуры. Организации вне перечисленных 187-ФЗ отраслей вместо этого могут использовать общую модель угроз информационной безопасности или модель угроз персональных данных, если применимо.
Можно ли использовать одну модель угроз и для персональных данных, и для объекта КИИ?
Формально это разные документы с разной нормативной базой и разным фокусом анализа. На практике можно выстроить их так, чтобы они не дублировали работу, но подменять один документ другим не стоит — при проверке регулятор будет оценивать их по разным требованиям.
Как часто нужно пересматривать модель угроз объекта КИИ?
Жёсткого календарного срока закон не устанавливает, но пересмотр требуется при существенном изменении архитектуры объекта, появлении новых актуальных угроз или по итогам расследования инцидента, который показал пробел в ранее учтённых сценариях.
Кто утверждает модель угроз объекта КИИ?
Документ утверждает руководитель субъекта КИИ. Разработку при этом может вести как внутреннее подразделение информационной безопасности, так и привлечённая специализированная организация.
Обязательно ли привлекать внешнего эксперта для разработки модели угроз?
Закон этого прямо не требует, но разработка модели угроз объекта КИИ предполагает специальные компетенции в анализе угроз и понимание технологической специфики объекта. Для организаций без собственного подразделения ИБ привлечение специализированной организации на практике оправданно.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Модель угроз объекта КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.