Модель угроз — это документ, в котором оператор фиксирует, какие именно опасности для персональных данных реальны для его информационной системы. Без неё нельзя обоснованно выбрать уровень защищённости и понять, какие меры безопасности вообще придётся ставить.
Зачем нужна модель угроз
Пункт 7 постановления Правительства № 1119 прямо говорит: оператор сам определяет типы актуальных угроз для своей системы. Не ФСТЭК, не Роскомнадзор — а вы. Но определяет не наугад, а через анализ. Модель угроз — это и есть способ формализовать этот анализ, чтобы решение было не «я так чувствую», а задокументированным и воспроизводимым.
Она нужна не ФСБ или регулятору. Она нужна вам, чтобы понять: что у вас в системе самое уязвимое, через что могут украсть данные и как на это реагировать. Без модели вы не сможете доказать, что выбрали меры осознанно.
Связь прямая: тип угрозы диктует уровень защищённости. Уровень защищённости диктует конкретные меры из 152-ФЗ и подзаконных актов. Модель — это мостик между абстрактным «надо защищать» и конкретным списком того, что вы ставите, настраиваете и контролируете.
Постановление № 1119 устанавливает четыре уровня защищённости для информационных систем. Какой из них достанется вам — решает модель.
Что она фиксирует
Модель угроз фиксирует две вещи. Первая — перечень актуальных угроз для вашей конкретной системы. Вторая — есть ли в системном или прикладном ПО недокументированные возможности, которые могут использовать злоумышленники.
Именно этот признак — наличие или отсутствие НДВ — определяет, к какому типу относится угроза. Постановление № 1119 в пункте 6 даёт чёткое деление:
- Угрозы 1-го типа — связанные с недокументированными возможностями в системном программном обеспечении.
- Угрозы 2-го типа — связанные с НДВ в прикладном ПО.
- Угрозы 3-го типа — все остальные, которые не связаны с НДВ ни в системном, ни в прикладном ПО.
То есть первый вопрос при анализе: используется ли у вас ПО с недокументированными возможностями? Если да — то в системном слое или в прикладном? Ответы ведут к разным типам угроз, а значит — к разной защите.
Как она влияет на дальнейшие решения
Тип угрозы — это только начало. Дальше вы смотрите на категорию персональных данных, которые обрабатываете, и на количество субъектов. Постановление № 1119 в пунктах 9–12 связывает эти параметры в таблицу уровней защищённости.
Вот как это работает на практике.
| Уровень защищённости | Условия присвоения |
|---|---|
| УЗ-1 | Угрозы 1-го типа и любые категории ПДн; либо угрозы 2-го типа и специальные категории более чем 100 000 субъектов (не сотрудников) |
| УЗ-2 | Угрозы 1-го типа и общедоступные данные; угрозы 2-го типа и специальные категории сотрудников или менее 100 000 не-сотрудников; угрозы 2-го типа и биометрия; угрозы 2-го типа и общедоступные либо иные категории более 100 000 не-сотрудников; угрозы 3-го типа и специальные категории более 100 000 не-сотрудников |
| УЗ-3 | Угрозы 2-го типа и общедоступные либо иные категории сотрудников или менее 100 000 не-сотрудников; угрозы 3-го типа и специальные категории сотрудников или менее 100 000 не-сотрудников; угрозы 3-го типа и биометрия; угрозы 3-го типа и иные категории более 100 000 не-сотрудников |
| УЗ-4 | Угрозы 3-го типа и общедоступные сведения; либо угрозы 3-го типа и иные категории сотрудников или менее 100 000 не-сотрудников |
Обратите внимание: порог везде один — 100 000 субъектов. И всегда речь идёт о субъектах, которые не являются сотрудниками оператора. Для своих работников условия мягче.
Дальше от уровня защищённости зависит набор обязательных мер. Например, для УЗ-1 и УЗ-2 требований больше, для УЗ-4 — меньше. Модель угроз даёт вам основание выбрать именно тот уровень, который соответствует вашей реальной ситуации.
Без документа вы не сможете обосновать регулятору, почему поставили один уровень, а не другой. С моделью — можете.
Кто может её составить
Закон не запрещает оператору разрабатывать модель угроз самостоятельно. Вы можете сделать это силами своих сотрудников. Но есть нюанс: анализ требует квалификации в области защиты информации. Не каждый IT-отдел умеет выявлять НДВ и классифицировать угрозы по типам.
Альтернатива — привлечь лицензиата по технической защите конфиденциальной информации. Это организации, которые имеют лицензию ФСТЭК на такой вид деятельности. Они сделают анализ профессионально, с учётом методик регулятора.
Логика та же, что и при оценке эффективности принятых мер: вы можете провести её сами, но если не уверены — лучше отдать специалистам. Модель угроз — это не формальность, а документ, на котором строится вся защита. Ошибка в нём приводит к неправильному уровню защищённости, а значит, к избыточным тратам или, наоборот, к недостаточной безопасности.
Если вы работаете с операторами связи или государственными информационными системами, требования к модели угроз могут быть жёстче. Для обычной коммерческой организации логика та же, но набор угроз обычно проще.
Подробнее о том, что такое информационная система персональных данных и как определить, относится ли ваша система к ИСПДн, читайте в отдельном материале. Там же — про критерии, по которым система вообще подпадает под 152-ФЗ. Также советуем изучить уровни защищённости ИСПДн — там таблица с мерами для каждого уровня. И для общего контекста — полный гид по 152-ФЗ, где разобраны все обязанности оператора.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про модель угроз
Кто определяет тип угроз для моей системы — я или ФСТЭК?
Вы сами. Пункт 7 ПП 1119 прямо говорит, что оператор определяет тип актуальных угроз для своей информационной системы. Регуляторы проверяют, но не назначают.
Обязательно ли составлять модель угроз, если у меня маленький бизнес?
Да, если вы оператор ПДн и ваша система подпадает под 152-ФЗ. Модель нужна независимо от размера — она обосновывает выбор уровня защищённости и мер безопасности.
Можно ли не разбираться в НДВ, а просто выбрать третий тип угроз?
Нет. Тип угрозы определяется реальным наличием или отсутствием недокументированных возможностей в вашем ПО. Выбор наугад нарушает логику ПП 1119, и при проверке это признают ошибкой.
Что будет, если я ошибусь с уровнем защищённости?
Вы либо переплатите за ненужные меры, либо недозащитите данные. В обоих случаях — риск предписания от регулятора. Правильный уровень начинается с корректной модели угроз.
Похожие материалы
Источники
- Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
Норма приведена дословно по официальному тексту ПП 1119, сверено 22.07.2026.