Модели угроз и техдокументация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Техническое задание на СЗИ
Техническое задание на систему защиты информации (СЗИ) — документ, который переводит результаты анализа рисков в конкретные, проверяемые требования к тому, что именно нужно построить или закупить для защиты персональных данных. Это связующее звено между аналитическими документами — моделью угроз, моделью нарушителя, уровнем защищённости — и практической реализацией: выбором технических средств, настройкой процессов, приобретением программного обеспечения.
Без технического задания выбор мер защиты рискует превратиться в набор разрозненных решений: один подрядчик поставил антивирус, другой настроил резервное копирование, третий подключил систему контроля доступа — а вместе эти меры не образуют целостную систему защиты, соответствующую реальным угрозам и требуемому уровню защищённости.
Техническое задание фиксирует единые, согласованные требования к системе защиты в целом: какие угрозы должны быть нейтрализованы, какими средствами, с каким уровнем гарантий. Это дисциплинирует и заказчика, и исполнителя — подрядчик, который строит или поставляет систему защиты, работает по конкретному документу, а не по общим пожеланиям, а заказчик получает возможность объективно проверить, выполнены ли требования по итогам работы.
Структура технического задания
Типовая структура технического задания на систему защиты информации включает следующие разделы.
Раздел
Что содержит
Общие сведения
наименование системы, заказчик и исполнитель работ
Основание для разработки
ссылка на модель угроз, модель нарушителя и акт определения уровня защищённости
Цель и назначение
какие угрозы должны быть нейтрализованы
Требования к системе защиты
организационные и технические меры, разграничение доступа, защита каналов связи, регистрация событий безопасности
Требования к документированию
какие эксплуатационные документы готовятся по итогам работ
Порядок контроля и приёмки
как проверяется соответствие построенной системы требованиям
Сроки
сроки выполнения работ
Кто разрабатывает техническое задание
Разработка технического задания требует сочетания понимания бизнес-процессов компании и специальных знаний в области защиты информации. На практике документ готовится либо силами штатного специалиста по информационной безопасности, если такая компетенция есть внутри компании, либо с привлечением специализированной организации.
Важно, чтобы техническое задание разрабатывалось на основе уже готовых модели угроз, модели нарушителя и акта определения уровня защищённости, а не параллельно с ними или вместо них.
Обратный порядок — сначала выбрать технические средства защиты, а потом задним числом обосновать их моделью угроз — распространённая ошибка. Она приводит к тому, что реализованная система защищает не от тех рисков, которые реально актуальны для компании.
Связь с моделью угроз и уровнем защищённости
Техническое задание — не самостоятельный документ, придуманный вне контекста, а прямое следствие предыдущих этапов анализа. Модель угроз определяет, какие угрозы актуальны; акт определения уровня защищённости фиксирует, к какому из четырёх уровней по Постановлению Правительства РФ № 1119 относится информационная система; техническое задание переводит эти выводы в конкретные требования к системе защиты — какие организационные и технические меры должны быть реализованы, чтобы соответствовать присвоенному уровню и нейтрализовать актуальные угрозы.
Если в компании меняется модель угроз или пересматривается уровень защищённости, техническое задание на систему защиты, как правило, тоже требует пересмотра — иначе построенная система продолжает соответствовать уже неактуальным исходным данным, а не текущей ситуации.
Приёмка и контроль исполнения
Хорошо составленное техническое задание позволяет объективно проверить, выполнил ли исполнитель взятые на себя обязательства. Для этого требования формулируются так, чтобы их можно было проверить: не абстрактно «обеспечить защиту от несанкционированного доступа», а конкретно, каким образом эта защита должна быть реализована и как будет проверяться результат.
Приёмка работ по построению системы защиты информации обычно оформляется отдельным актом, в котором зафиксировано соответствие или несоответствие построенной системы требованиям технического задания. Для сложных систем целесообразно предусмотреть тестирование или испытания перед окончательной приёмкой — это особенно важно, если система в дальнейшем должна пройти аттестацию или подтвердить соответствие требованиям регулятора в области защиты информации.
Итоговый акт приёмки стоит хранить вместе с самим техническим заданием и остальным пакетом документов по защите персональных данных — при проверке или при подготовке к аттестации именно эта связка документов показывает, что система защищена не декларативно, а на основании последовательно проведённого анализа и выполненных по нему работ.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Обязательно ли составлять техническое задание на систему защиты информации?
Прямого требования именно к такому названию документа закон не устанавливает, но статья 19 закона 152-ФЗ обязывает оператора принимать необходимые и достаточные меры защиты. На практике без технического задания сложно построить целостную, проверяемую систему защиты, поэтому документ — общепринятая часть пакета.
Кто должен разрабатывать техническое задание — сама компания или подрядчик?
Разработка возможна как силами штатного специалиста по информационной безопасности, так и с привлечением специализированной организации. Главное условие — документ должен опираться на уже готовые модель угроз, модель нарушителя и акт определения уровня защищённости.
Что произойдёт, если построить систему защиты без технического задания?
Высок риск получить набор разрозненных технических решений, не образующих целостную систему, соответствующую реальным угрозам и уровню защищённости. Проверить полноту и корректность такой защиты значительно сложнее, чем при наличии чёткого технического задания.
Нужно ли пересматривать техническое задание при изменении модели угроз?
Да. Техническое задание формулируется на основе актуальной модели угроз и уровня защищённости. Если эти исходные документы изменились, требования технического задания и, соответственно, сама система защиты должны быть пересмотрены.
Как проверяется, что система защиты построена в соответствии с техническим заданием?
Обычно через процедуру приёмки работ, которая оформляется отдельным актом, а для сложных систем — дополнительно через тестирование или испытания. Это особенно важно, если система впоследствии должна пройти аттестацию соответствия.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Техническое задание на СЗИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.