Модель угроз для ИСПДн коммерческой организации в Самаре: по методике ФСТЭК 2021
Компания обрабатывает персональные данные клиентов и сотрудников: CRM с историей заказов, 1С с зарплатой и кадрами, сайт с формами заявок, почта. Крупный заказчик или внутренняя проверка спрашивает модель угроз безопасности информации, а в папке лежит документ 2015 года, скопированный из базовой модели. Что с ним делать, обязательна ли новая модель и как её правильно оформить в 2026 году — разберём по шагам.
Вы узнаете: нужна ли коммерческой организации модель угроз как отдельный документ, по какой методике её делать, кто утверждает, куда сдавать и сколько времени это занимает. Покажем, как подготовить модель угроз ИСПДн силами своей ИТ-службы с методическим сопровождением и без лишних затрат.
- Обязательна ли модель угроз для коммерческой ИСПДн? Закон требует определить угрозы безопасности ПДн (152-ФЗ ст. 19), но отдельный документ «модель угроз» — это способ выполнить требование. На практике его запрашивают заказчики и используют для защиты от утечек.
- По какой методике готовить? Методический документ ФСТЭК от 05.02.2021 (взамен методик 2008 года). Старые модели действуют до модернизации системы.
- Кто утверждает? Руководитель оператора персональных данных или уполномоченное лицо.
- Нужно ли согласовывать? Для коммерческой ИСПДн — нет. Согласование с ФСТЭК и ФСБ требуется только для государственных информационных систем.
- Что изменилось в 2025–2026? Для коммерческих ИСПДн методика 2021 года осталась основной. Устарели подходы по базовой модели 2008 и «коэффициентам исходной защищённости». БДУ ФСТЭК обновляется: сейчас 227 угроз.
Нужна ли модель угроз: коммерческая компания — оператор персональных данных
Строго говоря, 152-ФЗ не содержит слов «модель угроз». Часть 2 статьи 19 требует «определения угроз безопасности персональных данных при их обработке в информационных системах персональных данных». Это обязательное требование для любого оператора. Модель угроз — документ, в котором такое определение зафиксировано. Поэтому, если вы обрабатываете ПДн клиентов или сотрудников, вам необходимо определить актуальные угрозы, а модель угроз — самый практичный способ это сделать.
Постановление Правительства № 1119 от 01.11.2012 требует, чтобы система защиты нейтрализовала актуальные угрозы, определённые с учётом оценки вреда. Базовый набор мер по приказу ФСТЭК № 21 адаптируется и уточняется «для нейтрализации всех актуальных угроз». Следовательно, до ввода ИСПДн в эксплуатацию нужно как минимум зафиксировать перечень актуальных угроз и их типы.
Но как документ модель угроз для коммерческой ИСПДн не обязательна, если нет требования отраслевого регулятора или заказчика. Многие организации делают её добровольно: как доказательство выполнения 152-ФЗ, для защиты от претензий после утечки и как основу для настройки средств защиты. В ряде ситуаций модель угроз обязательна по другим нормам.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Коммерческая организация обрабатывает ПДн (CRM, 1С, сайт) | Как документ — нет, но нужно определить угрозы и зафиксировать их (на практике — в модели) | 152-ФЗ ст. 19 ч. 2 п. 1; ПП 1119 пп. 6–7; приказ ФСТЭК № 21 пп. 3, 9 |
| Государственная или муниципальная ИС, ГИС | Обязательна | ПП 676 п. 1(2) «г», п. 3; приказ ФСТЭК № 117 п. 36 (с 01.03.2026) |
| Значимый объект КИИ | Обязательна при создании или модернизации системы безопасности | 187-ФЗ; приказ ФСТЭК № 239 пп. 11, 11.1 |
| АСУ ТП на критически важном, потенциально опасном объекте | По решению владельца (если не ЗОКИИ) | Приказ ФСТЭК № 31 п. 13 (требования применяются, если владелец принял решение) |
| Крупный заказчик или проверка запросили документ | Рекомендуется подготовить, иначе возможны претензии | Практика делового оборота, условия договоров |
Какие системы и объекты воздействия учитывать
Одна из главных ошибок — копировать перечень угроз из БДУ ФСТЭК целиком, не привязывая их к конкретной архитектуре. По методике 2021 года актуальность угрозы определяется наличием сценария её реализации, а сценарий строится от объектов воздействия в вашей системе. Для типовой коммерческой компании в Самаре объекты могут выглядеть так:
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| CRM (1С, Битрикс24, amoCRM и др.) | ПДн клиентов, история сделок, контакты, договоры | Утечка клиентской базы, мошенничество, репутационный ущерб, штрафы |
| 1С:ЗУП / бухгалтерия | ПДн сотрудников, зарплата, налоговые данные | Нарушение трудовых прав, ущерб сотрудникам, ответственность по 152-ФЗ |
| Сайт и формы заявок | Имя, телефон, email, заявки с персональными данными | Утечка ПДн через веб-уязвимости, фишинг, подмена форм |
| Корпоративная почта | Переписка, вложения с ПДн, учётные записи | Взлом аккаунтов, утечка переписки, BEC-атаки |
| Облачные сервисы (CRM, хостинг, диски) | ПДн, размещённые на инфраструктуре провайдера | Компрометация у поставщика, потеря контроля над данными |
| АРМ сотрудников (ПК, ноутбуки, мобильные) | Локальные копии БД, пароли, доступ к системам | Заражение вредоносным ПО, утечка через утерю устройства |
| Серверы и сетевое оборудование | Базы данных, виртуализация, резервные копии | НСД, отказ обслуживания, потеря данных |
Нарушители и сценарии атак
Методика 2021 года вводит четыре уровня возможностей нарушителя: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние (специализированные группы), Н4 — высокие (спецслужбы). Для коммерческой ИСПДн, как правило, актуальны нарушители уровня Н1–Н2: внешние одиночки, сотрудники с ограниченными правами, бывшие работники, инсайдеры без глубокой технической подготовки. Уровень Н3 рассматривают, если система привлекательна для организованных злоумышленников, Н4 — для объектов государственного значения.
Сценарии строятся по тактикам Т1–Т10: от сбора информации и первоначального доступа до сокрытия и вывода данных. Для сферы торговли и услуг типичны такие сценарии:
- Фишинг на сотрудника отдела продаж. Нарушитель Н1 отправляет письмо с вредоносным вложением, получает доступ к CRM, выгружает базу клиентов.
- Эксплуатация уязвимости веб-формы на сайте. Н2 сканирует сайт, находит уязвимость, получает доступ к базе заявок с ПДн.
- Инсайдер с доступом к 1С:ЗУП. Сотрудник уровня Н1 копирует данные зарплат и передаёт третьим лицам.
- Компрометация облачной CRM. По методике, если поставщик не предоставил оценку угроз своей инфраструктуры, она считается скомпрометированной нарушителем с максимальным уровнем возможностей. Поэтому важно запросить у провайдера результаты оценки угроз.
- Вредоносное ПО в локальной сети. Н1 запускает шифровальщик через уязвимость сетевого диска, нарушает доступность систем и требует выкуп.
Как разработать модель угроз: этапы по Методике
Модель угроз по методике ФСТЭК 2021 проходит шесть логических этапов. Мы подготовили шаблон и методические указания к каждому, а специалист оператора заполняет их на основе знаний о своей системе. На консультациях разбираем спорные места и помогаем обосновать решения.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Формирует перечень ущерба для граждан и компании (виды У1, У2) | Предоставляем типовой перечень последствий, помогаем адаптировать под бизнес-процессы |
| 2. Инвентаризация и объекты воздействия | Описывает архитектуру, состав систем, группы пользователей, внешние подключения | Даём опросный лист и схему описания, разбираем типовые ошибки |
| 3. Источники угроз и нарушители | Определяет возможных нарушителей и их уровни возможностей Н1–Н4 | Помогаем обосновать, почему Н3/Н4 неактуальны для малого бизнеса |
| 4. Способы реализации угроз | Выбирает тактики и техники из БДУ ФСТЭК, применимые к его интерфейсам | Готовим подборку типовых сценариев для интернет-магазина, CRM, 1С |
| 5. Оценка возможности реализации | Проводит экспертную оценку по шаблону, фиксирует выводы | Указываем, как не превратить модель в копипаст БДУ |
| 6. Сценарии и вывод об актуальности | Формирует таблицу актуальных угроз, сценарии, утверждает модель | Проверяем готовый документ, даём письменные замечания, проект приказа об утверждении |
Особенности, о которых забывают
- ✓ Тип актуальных угроз и уровень защищённости. По ПП 1119 нужно определить тип угроз (1-й — НДВ в системном ПО, 2-й — НДВ в прикладном, 3-й — без НДВ) и уровень защищённости (УЗ-1…УЗ-4). Для типовой коммерческой ИСПДн часто достаточно УЗ-3 или УЗ-4, но решение принимает оператор на основе оценки вреда.
- ✓ Аттестация не обязательна. Для коммерческих ИСПДн аттестация по приказу ФСТЭК № 77 не требуется. Нужна оценка эффективности мер до ввода системы в эксплуатацию (152-ФЗ ст. 19 ч. 2 п. 4).
- ✓ Облачные сервисы. Методика 2021 (п. 2.11) требует оценивать угрозы вместе с поставщиком. Если провайдер не передал результаты оценки, его инфраструктура считается скомпрометированной нарушителем с максимальным уровнем возможностей.
- ✓ Криптография (СКЗИ). Методика ФСТЭК не охватывает угрозы, связанные с шифрованием. Если используется СКЗИ, нужна отдельная оценка по требованиям ФСБ (приказ № 378), класс СКЗИ обосновывается моделью нарушителя.
- ✓ Отдельная услуга. Для персональных данных мы подготовили специализированный шаблон и консультации — модель угроз безопасности ПДн.
Разбор на примере: интернет-магазин с CRM и колл-центром
Условный пример для наглядности — не реальный заказчик.
| Система | Применимые требования | Негативные последствия | Нарушители | Актуальных угроз | Срок |
|---|---|---|---|---|---|
| CRM с ПДн клиентов (облачная) | 152-ФЗ, ПП 1119, приказ 21, отраслевой перечень Минпромторга 954 | Утечка базы клиентов, штраф по 13.11 чч.12–18 | Н1–Н2 | 14 | 5 раб. дней |
| Сайт с формами заявок | 152-ФЗ, ПП 1119, приказ 21 | Утечка ПДн через веб, дефейс | Н1–Н2 | 9 | — |
| 1С:ЗУП на внутреннем сервере | 152-ФЗ, ПП 1119, приказ 21 | Утечка зарплатных данных | Н1 | 6 | — |
Как работали над моделью:
Что будет без модели угроз
Прямого штрафа за отсутствие документа «модель угроз» в КоАП нет. Однако это не значит, что можно ничего не делать. Требование 152-ФЗ об определении угроз никто не отменял, и при инциденте отсутствие зафиксированной оценки ухудшает позицию оператора. Реальные риски:
- Утечка персональных данных. Штрафы для юрлиц по ст. 13.11 чч. 12–18: от 3 до 15 млн ₽, при повторном — 1–3% выручки. Если не было модели угроз и соответствующих мер, доказать добросовестность сложнее.
- Претензии Роскомнадзора. Ведомство контролирует обработку ПДн. Запрос документов о выполнении требований ст. 19 — обычная практика. Модель угроз подтверждает, что оператор выполнил обязанность по определению угроз.
- Для ГИС и значимых объектов КИИ отсутствие модели — прямое нарушение: для ГИС — ст. 13.12 ч. 6 (юрлица 50–100 тыс. ₽), для КИИ — ст. 13.12.1 (до 500 тыс. ₽).
- Заказчики и партнёры. Крупные компании всё чаще требуют от поставщиков подтверждения мер защиты ПДн. Модель угроз — стандартный пункт анкеты.
Чем поможем и сколько это стоит
Мы работаем дистанционно по всей России, в том числе в Самаре. Вы получаете не «готовый документ под ключ», а методическое сопровождение: адаптированный шаблон модели угроз по структуре Методики 2021, методические указания по каждому разделу, разбор архитектуры и сценариев на консультациях, проверку готового документа с письменными замечаниями. Модель разрабатывает и утверждает сам оператор — это соответствует Методике (п. 2.7) и не требует лицензии ТЗКИ от исполнителя.
- Шаблон модели угроз под тип системы (ИСПДн, корпоративная система, АСУ ТП, ГИС)
- Методические указания: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии, обоснование актуальности
- Для ИСПДн: помощь в определении типа угроз (1–3) и уровня защищённости (УЗ-1…УЗ-4) по ПП 1119
- 2 консультации со специалистом по защите информации
- Проверка готового документа, письменные замечания, проект приказа об утверждении
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн / корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Проверка и актуализация существующей модели | по запросу | от 7 900 ₽ | 3–5 раб. дней |
Почему дешевле? Мы не разрабатываем документ под ключ — его готовит ваш специалист, а мы даём отработанные типовые решения, шаблоны и консультации. Дистанционный формат исключает командировочные расходы. Для ГИС, значимых объектов КИИ и при необходимости договорной разработки мы подключаем партнёра-лицензиата ФСТЭК — с ним заключается отдельный договор.
✓ Срок — 5 рабочих дней на ИСПДн
✓ Цена — от 12 900 ₽
✓ Проверка вашего документа с замечаниями
Рассчитать модель угрозЧастые вопросы
Нужна ли аттестация ИСПДн для коммерческой компании?
У нас старая модель по базовой модели 2008 года. Нужно ли переделывать?
Мы используем облачную CRM. Как учесть это в модели угроз?
Нужно ли учитывать криптографию (СКЗИ) в модели угроз?
Кто утверждает модель угроз?
Больше о документах по защите информации: модель угроз безопасности ПДн, комплект организационных документов по ИБ, все услуги направления. Если ваш объект относится к значимым объектам КИИ, вам также может быть полезно категорирование объекта КИИ и сопровождение модели угроз по приказу ФСТЭК № 239.
Модель угроз для разных систем и отраслей
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
