Модели угроз и техдокументация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Модель угроз безопасности ПДн
Модель угроз безопасности персональных данных — документ, который описывает, какими способами злоумышленник может добраться до данных в конкретной информационной системе, и какой ущерб это причинит. Без неё невозможно осмысленно выбрать меры защиты: нельзя защищаться «от всего сразу», нужно понимать, от чего именно. Модель угроз — не формальность для проверяющих, а рабочий инструмент, на основании которого строится вся система защиты.
Информационная система персональных данных (ИСПДн) у разных компаний устроена по-разному: одна хранит данные клиентов в облачной CRM, другая — на локальном сервере в закрытом контуре, третья работает с биометрией. У каждой из этих систем свой набор актуальных угроз, и меры защиты, подходящие одной, могут быть избыточны или, наоборот, недостаточны для другой.
Модель угроз отвечает на вопрос: кто и как может нарушить конфиденциальность, целостность или доступность персональных данных именно в этой системе. Она перечисляет источники угроз — от случайной ошибки сотрудника до целенаправленной атаки — и оценивает, насколько каждая угроза реальна и опасна с учётом конкретных условий обработки данных.
Без такого анализа выбор технических и организационных мер защиты превращается в угадывание. Оператор либо тратит ресурсы на защиту от маловероятных сценариев, либо оставляет незакрытыми реальные бреши.
Что описывает документ
Модель угроз обычно строится по единой логике, даже если конкретная форма варьируется в зависимости от подхода, принятого оператором:
Раздел модели угроз
Что в нём указывается
Характеристики ИСПДн
Состав и объём обрабатываемых данных, применяемые технические средства, топология сети, наличие подключения к интернету
Источники угроз
Внешние (атаки через интернет, действия конкурентов) и внутренние (ошибки и злоупотребления сотрудников, сбои оборудования)
Уязвимости системы
Слабые места в программном обеспечении, организации доступа, физической защите помещений
Способы реализации угроз
Конкретные действия, которые может предпринять нарушитель для несанкционированного доступа к данным или нарушения их целостности
Оценка актуальности угрозы
Вероятность реализации и степень возможного вреда для субъектов персональных данных
Итог документа — перечень актуальных угроз, на основании которого дальше подбираются конкретные меры защиты: технические средства, организационные регламенты, порядок контроля доступа.
Связь с уровнем защищённости
Модель угроз и уровень защищённости персональных данных — два взаимосвязанных, но разных документа. Уровень защищённости определяется по правилам Постановления Правительства РФ № 1119 от 01.11.2012 и зависит от типа данных, категории субъектов и типа актуальных угроз.
Тип актуальных угроз — один из ключевых параметров при определении уровня защищённости, и он берётся именно из модели угроз. Проще говоря, сначала оператор анализирует, какие угрозы актуальны для его системы, и только потом на основании этого вывода фиксирует уровень защищённости в отдельном акте.
Если модель угроз составлена формально, «под требуемый результат», а не по факту реального анализа системы, весь последующий уровень защищённости и набор мер защиты оказывается построен на неверном основании. Это одна из типичных ошибок, которую выявляют при проверках.
Кто и когда разрабатывает модель угроз
Модель угроз разрабатывается оператором персональных данных самостоятельно либо с привлечением специализированной организации, имеющей соответствующую компетенцию в области защиты информации. Обязанность оценивать угрозы и определять уровень защищённости вытекает из статьи 19 закона 152-ФЗ, которая требует от оператора принимать меры, необходимые и достаточные для обеспечения безопасности ПДн.
Разработку модели угроз имеет смысл проводить на этапе создания или существенного изменения информационной системы — до того, как выбраны и закуплены средства защиты. Пересмотр модели требуется при изменении состава обрабатываемых данных, архитектуры системы, появлении новых внешних подключений или после выявленного инцидента, который показал, что прежняя оценка угроз не соответствует реальности.
На практике модель угроз часто разрабатывают одновременно с моделью нарушителя — документом, который детализирует, кто именно может выступить источником угрозы и какими возможностями он обладает.
Типичные ошибки при составлении
Руководителю без ИБ-подготовки полезно понимать, на что обращать внимание при приёмке готового документа, даже если модель угроз готовит подрядчик или штатный специалист по защите информации.
На что смотрят при проверке модели угроз в первую очередь:
Шаблон без привязки к реальной системе. Модель угроз, скопированная из типового образца без анализа конкретной инфраструктуры компании, не выполняет свою функцию и не выдержит содержательной проверки.
Отсутствие связи с моделью нарушителя. Угрозы и возможности нарушителя должны быть согласованы: нельзя оценивать угрозу от квалифицированного внешнего злоумышленника, не описав его возможности отдельно.
Документ не актуализируется. Система меняется — появляются новые сервисы, облачные интеграции, удалённые сотрудники, — а модель угроз остаётся прежней. В результате меры защиты перестают соответствовать реальному состоянию системы.
Формальная оценка актуальности. Все угрозы помечены как неактуальные без обоснования — это выглядит как попытка занизить требуемый уровень защищённости и минимизировать затраты на защиту, что при проверке трактуется не в пользу оператора.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Обязательна ли модель угроз для всех операторов персональных данных?
Прямого требования иметь именно документ с таким названием закон не формулирует буквально, но статья 19 закона 152-ФЗ обязывает оператора оценивать угрозы безопасности и принимать меры, необходимые и достаточные для их нейтрализации. На практике это означает, что содержательный анализ угроз нужен любому оператору, который использует информационную систему для обработки персональных данных.
Кто должен разрабатывать модель угроз — сама компания или подрядчик?
Закон не обязывает привлекать стороннюю организацию. Модель угроз можно разработать силами штатного специалиста по информационной безопасности, если в компании есть соответствующая компетенция. Для сложных информационных систем и высоких уровней защищённости целесообразно привлекать специализированную организацию.
Как часто нужно пересматривать модель угроз?
Фиксированного календарного срока закон не устанавливает. Пересмотр нужен при существенном изменении информационной системы, составе обрабатываемых данных, появлении новых угроз или после инцидента безопасности, который показал несоответствие прежней оценки реальному положению дел.
Чем модель угроз отличается от акта определения уровня защищённости?
Модель угроз — это анализ, какие угрозы актуальны для конкретной системы и почему. Акт определения уровня защищённости — итоговый документ, который на основании этого анализа и других параметров (тип данных, категория субъектов) фиксирует один из четырёх уровней защищённости по Постановлению Правительства РФ № 1119.
Проверяет ли Роскомнадзор наличие модели угроз при проверке оператора?
Модель угроз — один из документов, который запрашивают при проверке, поскольку именно на нём должны основываться выбранные меры защиты и определённый уровень защищённости. Отсутствие документа или его формальное несоответствие реальной системе — типичное замечание при проверках.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Модель угроз безопасности ПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.