Skip to content
BN Legal
Модели угроз и техдокументация Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Модель угроз объекта КИИ

Модель угроз объекта критической информационной инфраструктуры — документ, который описывает актуальные угрозы безопасности значимому объекту КИИ и служит основой для проектирования системы его защиты. Разрабатывается после категорирования, когда уже известно, какие объекты значимы и к какой категории отнесены. Модель угроз объекта КИИ и модель угроз персональных данных — разные документы с разной логикой, и путать их не стоит.

Проверить сайт на 152-ФЗ

Зачем нужна модель угроз объекту КИИ

Модель угроз отвечает на вопрос, от чего конкретно нужно защищать объект: какие способы воздействия на него реальны, кто может выступать источником угрозы, какие уязвимости объекта могут быть использованы и к каким последствиям приведёт реализация угрозы. Без этого анализа выбор мер защиты становится произвольным — сложно обосновать, зачем внедряется конкретная техническая мера, если непонятно, от какого сценария атаки она защищает.

Разрабатывается модель угроз для значимых объектов КИИ, то есть объектов, которым по итогам категорирования присвоена одна из категорий значимости. Именно категория определяет глубину анализа и состав применяемых впоследствии мер защиты.

Источниками угроз применительно к объекту КИИ могут выступать не только внешние злоумышленники, но и внутренние нарушители — сотрудники с легитимным доступом к системе, действующие умышленно или по ошибке, а также техногенные и природные факторы, способные нарушить функционирование объекта. Хороший анализ учитывает все эти категории, а не только сценарии внешних компьютерных атак.

Чем модель угроз объекта КИИ отличается от модели угроз ПДн

Оба документа называются похоже, но решают разные задачи и опираются на разное законодательство.

КритерийМодель угроз ПДнМодель угроз объекта КИИ
Нормативная базаТребования закона 152-ФЗТребования закона 187-ФЗ
Что защищаетКонкретную категорию информации — персональные данные, обрабатываемые в информационной системеЗначимый объект критической инфраструктуры в целом — систему или сеть, обеспечивающую технологический или иной критически важный процесс
Фокус анализаУгрозы конфиденциальности, целостности и доступности персональных данныхУгрозы устойчивому функционированию самого объекта, включая физические и технологические аспекты, не всегда связанные с персональными данными

Если организация одновременно обрабатывает персональные данные и эксплуатирует объект критической информационной инфраструктуры, ей может понадобиться оба документа сразу, и они не заменяют друг друга.

Что входит в модель угроз объекта КИИ

Типовая структура документа обычно выглядит так и включает пять основных разделов:

Раздел документаЧто в нём фиксируется
Описание объектаОписание объекта КИИ, его архитектуры и присвоенной категории значимости
Перечень угрозПеречень актуальных угроз безопасности с указанием источника каждой угрозы
Способы реализацииОписание возможных способов реализации угроз и используемых уязвимостей
ОценкаОценка вероятности реализации каждой угрозы и тяжести возможных последствий
ВыводВывод об актуальности угрозы применительно к конкретному объекту

Модель угроз — не статичный документ: она пересматривается при изменении архитектуры объекта, появлении новых типов атак или по итогам расследования реального инцидента, показавшего, что учтённые ранее угрозы были неполными.

Кто разрабатывает модель угроз

Разработка модели угроз требует специальных компетенций в области информационной безопасности и понимания технологической специфики объекта. На практике этим занимается либо внутреннее подразделение ИБ субъекта КИИ, либо привлечённая специализированная организация, имеющая опыт работы с объектами соответствующей отрасли.

Итоговый документ утверждается руководителем субъекта КИИ и используется как основа при выборе конкретных организационных и технических мер защиты значимого объекта — их состав напрямую вытекает из перечня актуальных угроз, зафиксированных в модели.

Полезная практика — привлекать к обсуждению модели угроз не только специалистов по информационной безопасности, но и сотрудников, эксплуатирующих сам объект: они лучше знают реальные технологические особенности и слабые места, которые не всегда видны со стороны чисто ИТ-анализа.

Практический вывод для малого и среднего бизнеса

Модель угроз объекта КИИ требуется только тем организациям, которые являются субъектами КИИ по сфере деятельности — здравоохранение, транспорт, связь, энергетика, финансовая сфера и другие отрасли, перечисленные в 187-ФЗ. Для образовательных проектов и большинства компаний малого и среднего бизнеса этот документ не актуален.

Если же у организации есть основания предполагать, что она может относиться к субъектам КИИ, — например, из-за оказания инфраструктурных услуг критическим отраслям, — разумный первый шаг не разработка модели угроз, а проверка самого статуса субъекта КИИ и, при необходимости, проведение инвентаризации и категорирования. Начинать сразу с модели угроз, минуя эти шаги, бессмысленно: неясно, к какому объекту и какой категории значимости её вообще привязывать.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Нужна ли модель угроз объекта КИИ, если организация не относится к субъектам КИИ?

Нет, этот документ разрабатывается только субъектами КИИ применительно к значимым объектам критической информационной инфраструктуры. Организации вне перечисленных 187-ФЗ отраслей вместо этого могут использовать общую модель угроз информационной безопасности или модель угроз персональных данных, если применимо.

Можно ли использовать одну модель угроз и для персональных данных, и для объекта КИИ?

Формально это разные документы с разной нормативной базой и разным фокусом анализа. На практике можно выстроить их так, чтобы они не дублировали работу, но подменять один документ другим не стоит — при проверке регулятор будет оценивать их по разным требованиям.

Как часто нужно пересматривать модель угроз объекта КИИ?

Жёсткого календарного срока закон не устанавливает, но пересмотр требуется при существенном изменении архитектуры объекта, появлении новых актуальных угроз или по итогам расследования инцидента, который показал пробел в ранее учтённых сценариях.

Кто утверждает модель угроз объекта КИИ?

Документ утверждает руководитель субъекта КИИ. Разработку при этом может вести как внутреннее подразделение информационной безопасности, так и привлечённая специализированная организация.

Обязательно ли привлекать внешнего эксперта для разработки модели угроз?

Закон этого прямо не требует, но разработка модели угроз объекта КИИ предполагает специальные компетенции в анализе угроз и понимание технологической специфики объекта. Для организаций без собственного подразделения ИБ привлечение специализированной организации на практике оправданно.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Модель угроз объекта КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp