Кибероснова152-ФЗ

Разработка модели угроз безопасности информации в 2026: методика ФСТЭК, БДУ, структура документа

Как разработать модель угроз по Методике ФСТЭК 2021: 5 разделов документа, использование БДУ ФСТЭК, модель нарушителя. Гайд для оператора ПДн и субъекта КИИ.

28 мая 2026 г.13 мин. чтения

Что такое модель угроз и зачем она нужна

Модель угроз безопасности информации — формальный документ, описывающий потенциальные угрозы для конкретной информационной системы, оценивающий риски и обосновывающий выбор мер защиты. Это основа всей системы защиты информации (СЗИ) — без правильной модели угроз все остальные меры (организационные, технические, организационно-распорядительные) теряют юридический смысл.

Когда модель угроз обязательна

  • Все информационные системы персональных данных (ИСПДн) — по ст. 19 152-ФЗ и Постановлению Правительства РФ № 1119 от 01.11.2012
  • Государственные информационные системы (ГИС) — по Приказу ФСТЭК России от 14.12.2023 № 117 (заменил Приказ №17 с 01.10.2024)
  • Объекты КИИ 1 и 2 категории значимости — по Приказу ФСТЭК России №239 от 25.12.2017
  • АСУ ТП в значимых отраслях — по Приказу ФСТЭК России №31

Без модели угроз эксплуатация любой защищаемой системы юридически невозможна. Это первое, что проверяют ФСТЭК России и Роскомнадзор при плановых и внеплановых контрольных мероприятиях. Отказ от разработки или формальная «бумажная» модель — основание для штрафов до 700 000 ₽ по ст. 13.11 КоАП РФ (ред. 420-ФЗ от 30.11.2024) и приостановления эксплуатации системы.

Что даёт правильная модель угроз

  • Обоснованный выбор мер защиты — не покупаем «всё подряд», а закрываем актуальные угрозы для нашей системы
  • Экономию бюджета на ИБ — типичная экономия 20-40% за счёт исключения неактуальных мер защиты
  • Готовность к проверке ФСТЭК — главный документ, который запрашивают первым
  • Основу для аттестации — для ГИС, ИСПДн уровня УЗ-1/УЗ-2 и значимых объектов КИИ
  • Юридическую защиту при инцидентах — при правильной модели субъекту проще доказать добросовестность

Методика ФСТЭК 2021 — что изменилось по сравнению с 2008

С 05.02.2021 действует «Методика оценки угроз безопасности информации», утверждённая методическим документом ФСТЭК России от 05.02.2021. Она заменила «Методику определения актуальных угроз» 2008 года и стала основным документом для разработки моделей угроз во всех типах систем — ИСПДн, ГИС, объекты КИИ, АСУ ТП.

Ключевые отличия методики 2021 от 2008

ПараметрМетодика 2008Методика 2021
Источник угрозБазовая модель угроз ФСТЭК (статичная)БДУ ФСТЭК — банк данных угроз с обновлениями
Оценка актуальностиКачественная (Y1 × Y2)Сценарная (3 сценария реализации)
Модель нарушителя6 типов (Н0-Н5)4 категории + потенциал нарушителя (низкий/средний/высокий)
Угрозы НДВУчитываются формальноРазвёрнуто, с учётом supply chain
Связь с защитойСлабая привязкаПрямая связь угроза → мера защиты
Возможности ИИ-атакНе учитываютсяУчитываются (с 2024 обновления)

Сценарный подход — главное нововведение

В методике 2021 актуальной считается угроза, для которой существует хотя бы один реализуемый сценарий с учётом возможностей нарушителя и архитектуры системы. Сценарий — последовательность действий нарушителя от первоначального доступа до достижения цели.

Этапы оценки угроз по методике 2021

  1. Определение объектов воздействия — что именно может атаковать нарушитель (сервер БД, рабочие места, каналы связи, СЗИ)
  2. Определение источников угроз — внутренние нарушители, внешние, природные явления, технические сбои
  3. Определение возможностей нарушителя — категория и потенциал по 4-балльной шкале
  4. Построение сценариев — пошаговое описание реализации каждой угрозы
  5. Оценка актуальности — если есть хотя бы один реализуемый сценарий, угроза актуальна
  6. Связь с мерами защиты — каждой актуальной угрозе сопоставляется одна или несколько мер из Приказа ФСТЭК №21 (ИСПДн), №117 (ГИС), №239 (КИИ), №31 (АСУ ТП)

Методика 2021 существенно сложнее методики 2008 — типовые шаблоны не работают, требуется индивидуальная разработка под каждую систему. Это главная причина, по которой 70%+ моделей угроз, скачанных из интернета, не проходят проверку ФСТЭК.

Структура модели угроз — 5 обязательных разделов

Документ «Модель угроз» должен содержать 5 обязательных разделов в соответствии с Методикой ФСТЭК 2021. Объём типовой модели угроз — от 30 до 80 страниц в зависимости от сложности системы.

Раздел 1. Описание информационной системы

  • Назначение и состав системы
  • Архитектура: сегменты, компоненты, интерфейсы
  • Перечень обрабатываемых данных (с категориями — ПДн, КИИ-данные, ГИС-данные)
  • Технологии обработки, передачи, хранения
  • Способы взаимодействия с внешними системами
  • Схема подключения к интернету и внутренним сетям
  • Перечень рабочих мест и пользователей
  • Сведения о подрядчиках, обслуживающих систему

Раздел 2. Модель нарушителя

Описание потенциальных нарушителей по методике 2021. Включает: категории нарушителей (внешний / внутренний с легитимным доступом / внутренний без легитимного доступа / привилегированный пользователь), потенциал нарушителя (низкий / средний / высокий), цели и мотивацию. Подробнее в отдельной секции ниже.

Раздел 3. Перечень актуальных угроз

  • Полный перечень угроз из БДУ ФСТЭК с указанием конкретных номеров (УБИ.001 — УБИ.222+)
  • Для каждой угрозы — обоснование актуальности с описанием сценария реализации
  • Указание объектов воздействия в нашей системе
  • Указание возможностей нарушителя, необходимых для реализации
  • Ссылки на конкретные слабые места (CVE для известных уязвимостей, особенности архитектуры)

Раздел 4. Меры защиты для нейтрализации угроз

  • Для каждой актуальной угрозы — одна или несколько мер защиты
  • Меры группируются по 15 группам Приказа ФСТЭК №21 (УПД, ИАФ, АВЗ, ЗТС и др.) для ИСПДн или Приказа №117 для ГИС
  • Указание используемых средств защиты с сертификатами ФСТЭК
  • Описание организационных мер (приказы, регламенты, инструкции)

Раздел 5. Оценка остаточного риска

  • Идентификация рисков, которые остаются после применения мер защиты
  • Обоснование, почему остаточные риски приемлемы
  • План действий при реализации остаточных рисков (реагирование на инциденты)
  • Сроки пересмотра модели угроз (типично — раз в год + при существенных изменениях системы)

Приложения к модели угроз

  • Схема архитектуры системы
  • Схема информационных потоков
  • Перечень обрабатываемых ПДн с категориями
  • Перечень используемых СЗИ с сертификатами
  • Журнал пересмотра модели угроз

Полный пакет с правильной структурой можно сгенерировать в конструкторе Кибероснова Документы — 30-60 минут на полный документ вместо 2-3 недель самостоятельной разработки.

БДУ ФСТЭК — банк данных угроз: что это и как использовать

БДУ ФСТЭК (Банк данных угроз безопасности информации Федеральной службы по техническому и экспортному контролю) — официальный реестр угроз информационной безопасности, поддерживаемый ФСТЭК России. Расположен по адресу bdu.fstec.ru. Это обязательный источник угроз для всех моделей угроз в РФ по методике 2021.

Что содержит БДУ ФСТЭК

  • Реестр угроз — более 220 угроз (УБИ.001 — УБИ.222+) с подробным описанием
  • Реестр уязвимостей — известные уязвимости по продуктам и версиям
  • Информация о вредоносном ПО — описание актуальных образцов
  • Сведения о методах атак — TTP (tactics, techniques, procedures)

Структура записи угрозы в БДУ

Каждая угроза в БДУ описывается стандартизированным набором полей:

  • УБИ.XXX — уникальный идентификатор
  • Наименование — краткое описание угрозы
  • Описание — развёрнутая характеристика
  • Источники угрозы — кто может реализовать (внешний, внутренний, природный)
  • Объект воздействия — что атакуется (ОС, СУБД, прикладное ПО, каналы связи)
  • Возможные последствия — нарушение конфиденциальности / целостности / доступности
  • Связанные уязвимости — конкретные CVE или категории уязвимостей

Как использовать БДУ в модели угроз

  1. Проанализируйте архитектуру вашей системы — какие технологии используются (ОС, СУБД, сети)
  2. Выберите все угрозы из БДУ, объекты воздействия которых присутствуют в вашей системе
  3. Для каждой выбранной угрозы оцените сценарий реализации — есть ли у нарушителя возможности?
  4. Если сценарий реализуем — угроза актуальна, включите её в модель
  5. Сопоставьте угрозу с конкретными мерами защиты из Приказа ФСТЭК №21/117/239/31

Регулярность обновлений БДУ

БДУ ФСТЭК пополняется новыми угрозами 4-8 раз в год. Например, в 2023-2024 добавлены угрозы, связанные с атаками через open-source библиотеки (supply chain), угрозы при использовании ИИ-моделей, угрозы для систем виртуализации и контейнеризации. Модель угроз должна периодически пересматриваться с учётом обновлений БДУ — типично раз в год.

В услуге Кибероснова по разработке модели угроз мы автоматически синхронизируем актуальный перечень угроз из БДУ с архитектурой вашей системы. Это снимает риск использования устаревших данных.

Модель нарушителя — 4 категории по методике 2021

Модель нарушителя — критический раздел модели угроз. От правильной классификации нарушителя зависит, какие угрозы будут актуальны и какие меры защиты потребуются. Методика 2021 ввела упрощённую 4-категорийную модель вместо громоздкой 6-уровневой 2008 года.

4 категории нарушителей

КатегорияОписаниеТипичные представители
ВнешнийНе имеет легитимного доступа к системе и не работает в организацииХакеры, конкуренты, иностранные спецслужбы, киберпреступники
Внутренний без легитимного доступаРаботает в организации, но не должен иметь доступа к данной системеСотрудники других подразделений, технический персонал (уборщики, охрана), посетители
Внутренний с легитимным доступомИмеет авторизованный доступ к системе для выполнения обязанностейПользователи системы, операторы, аналитики
Привилегированный пользовательИмеет административные полномочия в системеАдминистраторы безопасности, системные администраторы, DBA, разработчики с доступом к продакшну

Потенциал нарушителя — 3 уровня

Помимо категории, для каждого нарушителя определяется потенциал — его технические и финансовые возможности:

  • Низкий потенциал — использует общедоступные средства, без специальных знаний. Бытовой пользователь, инсайдер с базовыми навыками.
  • Средний потенциал — обладает специализированными знаниями, использует профессиональные инструменты. Опытный IT-специалист, конкурент с бюджетом.
  • Высокий потенциал — имеет ресурсы государственного уровня, нулевые дни (0-day), длительные операции (APT). Иностранные спецслужбы, крупные киберпреступные группировки.

Типичные комбинации для разных систем

  • Коммерческая ИСПДн небольшой компании: внешний + средний потенциал, внутренний с легитимным + низкий потенциал
  • Государственная информационная система (ГИС): внешний + высокий потенциал, привилегированный пользователь + средний потенциал
  • Объект КИИ К1 (критическая инфраструктура): внешний + высокий потенциал (APT, иностранные службы), привилегированный + высокий потенциал
  • АСУ ТП промышленного предприятия: внешний + средний-высокий потенциал, внутренний с легитимным доступом + средний потенциал

Завышение категории нарушителя приводит к избыточным расходам на защиту. Занижение — к отказу ФСТЭК в аттестации или проверке. Правильная классификация требует понимания актуальной угрожающей картины для конкретной отрасли — без опыта аналитика ИБ это сложно.

Кто разрабатывает модель угроз: 3 варианта с реальной стоимостью

Самая частая ошибка — попытка сэкономить на разработке модели угроз, скачав шаблон из интернета. ФСТЭК и Роскомнадзор отлавливают это сразу — типовые шаблоны имеют характерные формулировки, которые опытный проверяющий узнаёт за минуты. Разберём три рабочих варианта.

Вариант 1. Самостоятельная разработка (внутренняя команда)

  • Стоимость: 0 ₽ прямых затрат + рабочее время штатного администратора безопасности
  • Срок: 2-4 недели для простой ИСПДн, 1-3 месяца для ГИС или объекта КИИ
  • Кто справится: компании со штатным CISO или сертифицированным специалистом по ИБ
  • Риски: отсутствие опыта с методикой 2021, неправильное использование БДУ, формальный подход → отказ ФСТЭК
  • Когда оправдано: крупные компании с собственным отделом ИБ; повторная разработка после первой модели «под ключ»

Вариант 2. Заказ у консультанта-лицензиата ФСТЭК

  • Стоимость: от 150 000 до 500 000 ₽ за модель угроз для ИСПДн; от 300 000 до 1 500 000 ₽ для ГИС или объекта КИИ
  • Срок: 1-3 месяца на разработку + согласование
  • Кто справится: любая организация, желающая получить «под ключ» с гарантией
  • Риски: зависимость от качества конкретного консультанта; обновления при изменении системы — платные
  • Когда оправдано: однократная разработка для сертификации/аттестации; компании без штатного ИБ-специалиста

Вариант 3. Конструктор Кибероснова Документы + услуга

  • Стоимость: бесплатно при регистрации в SaaS; для сложных систем — услуга разработки модели угроз от 80 000 ₽
  • Срок: 30-60 минут на базовую модель в конструкторе; 1-2 недели на индивидуальную модель в услуге
  • Принцип работы: вы отвечаете на вопросы об архитектуре системы, конструктор автоматически выбирает угрозы из БДУ ФСТЭК с учётом ваших технологий, генерирует модель нарушителя по методике 2021, сопоставляет угрозы с мерами защиты из Приказов ФСТЭК №21/117/239/31
  • Преимущество: автоматическое обновление при изменении БДУ ФСТЭК + поддержка 6 фреймворков в одной подписке
  • Когда оправдано: постоянная актуализация моделей угроз; группы компаний с несколькими ИСПДн (multi-org); параллельная работа с разными типами систем

Сравнительная таблица

ПараметрСамостоятельноКонсультантКибероснова
Стоимость для ИСПДн0 ₽ прямых + время штата150 000 – 500 000 ₽Бесплатно (базовая) или от 80 000 ₽ (под ключ)
Срок2-4 недели1-3 месяца30-60 минут
Использование БДУ ФСТЭКРучное сопоставлениеЗависит от консультантаАвтоматическое
Обновления при измененияхСамостоятельноПлатный апгрейдАвтоматически в SaaS
Покрытие фреймворковОдин за разПлатно за каждый6 фреймворков в одной подписке
Для группы компанийКаждое юрлицо отдельноПлатно за каждоеMulti-org: один аккаунт

Почему ФСТЭК отказывает: 7 типичных ошибок в моделях угроз

За 2024-2025 годы по практике аттестации опубликованы статистики типовых ошибок, которые приводят к отказам ФСТЭК. Знание этих ошибок позволяет избежать их на этапе разработки.

Ошибка 1. Использование методики 2008 вместо 2021

Модели угроз, выполненные по старой методике 2008 года, считаются недействительными с 2022 года. Если в документе видим формулы Y1 × Y2 и таблицы качественной оценки актуальности — это методика 2008. Сейчас обязательно сценарный подход 2021.

Ошибка 2. Игнорирование БДУ ФСТЭК

В модели нет конкретных номеров УБИ.XXX, угрозы описываются произвольными формулировками. БДУ ФСТЭК — обязательный источник, без ссылок на конкретные угрозы из реестра модель не принимается.

Ошибка 3. Шаблонная модель нарушителя

Описание нарушителя скопировано из чужой модели и не соответствует реальной угрожающей картине для конкретной отрасли. Для медицинской клиники не актуальны APT с государственным финансированием; для атомной станции наоборот — недостаточно «инсайдера среднего потенциала».

Ошибка 4. Несоответствие описания системы реальной архитектуре

В разделе «Описание ИС» написано «1 сервер с СУБД PostgreSQL», в реальности — кластер из 5 серверов с MS SQL, репликация в облако и зеркалирование на резервный ЦОД. ФСТЭК сверяет с проектной документацией.

Ошибка 5. Угрозы без сценариев реализации

Каждая актуальная угроза должна иметь описание сценария реализации с учётом возможностей нарушителя и архитектуры системы. Без сценария — это методика 2008, не 2021.

Ошибка 6. Отсутствие связи угроза → мера защиты

В разделе угроз — список из 50 актуальных, в разделе мер защиты — общий перечень без привязки. ФСТЭК требует прямую связь: «Для нейтрализации УБИ.057 применяются меры УПД.1, УПД.2, ИАФ.3 (см. Приказ ФСТЭК №21)».

Ошибка 7. Отсутствие плана пересмотра

Модель угроз не статичный документ. Раздел 5 (остаточный риск) должен включать триггеры пересмотра: изменения архитектуры системы, новые угрозы в БДУ ФСТЭК (раз в год), новые сертификаты СЗИ, инциденты безопасности. Без плана пересмотра — нарушение методики 2021.

Все эти ошибки устраняются при разработке через профессиональную услугу Кибероснова или конструктор документов. Кибероснова автоматически использует актуальную БДУ ФСТЭК, методику 2021, корректную модель нарушителя для отрасли и правильно сопоставляет угрозы с мерами защиты.

Когда пересматривать модель угроз и как поддерживать актуальность

Модель угроз — живой документ. Пересмотр требуется не только по графику, но и при наступлении конкретных событий. Игнорирование пересмотра — основание для штрафа и отзыва аттестата для аттестованных систем.

Регламентный пересмотр (плановый)

  • Раз в год — стандартная периодичность пересмотра. Поводы: обновления БДУ ФСТЭК, изменения в Приказах ФСТЭК, новые угрозы в отрасли
  • За 6 месяцев до истечения аттестата — обязательная процедура для аттестованных систем (срок аттестата 5 лет)

Внеочередной пересмотр (по триггерам)

  • Расширение или сокращение функций системы — добавление новых модулей, интеграций, рабочих мест
  • Изменения архитектуры — миграция в облако, переход на новую СУБД, смена ОС
  • Новые типы обрабатываемых данных — добавление биометрии, спецкатегорий ПДн, медицинских данных
  • Изменения в нормативной базе — новые приказы ФСТЭК, поправки в 152-ФЗ (как 420-ФЗ от 30.11.2024)
  • Серьёзные инциденты безопасности — успешная атака, утечка, нарушение конфиденциальности
  • Существенные изменения в БДУ ФСТЭК — добавление новых классов угроз (как угрозы supply chain в 2023, ИИ-атаки в 2024)

Как поддерживать модель в актуальном состоянии

  1. Назначить ответственного за актуальность модели угроз (обычно — администратор безопасности или CISO)
  2. Завести журнал изменений системы, по которому отслеживаются триггеры пересмотра
  3. Подписаться на обновления БДУ ФСТЭК и Приказов ФСТЭК (через бот ФСТЭК или RSS)
  4. Раз в квартал проводить экспресс-аудит — соответствует ли модель текущему состоянию системы
  5. Раз в год — полный пересмотр с переутверждением документа

SaaS-подход: автоматическая актуализация

В услуге Кибероснова мониторинг и пересмотр модели угроз — часть тарифа поддержки. Автоматически: уведомления об обновлениях БДУ ФСТЭК, проверка соответствия методике 2021, генерация обновлённой модели при изменениях в системе. Это снимает с штатной команды задачу постоянного мониторинга регуляторики.

Петрова Елена

Петрова Елена

Эксперт Киберосновы

Юрист в области защиты персональных данных и IT-права. 8 лет практики сопровождения проверок Роскомнадзора. Разработала более 500 комплектов документов по 152-ФЗ для организаций.

юридические аспекты ПДнпроверки РКНштрафысогласия

Часто задаваемые вопросы

Модель угроз — формальный документ, описывающий потенциальные угрозы безопасности информации для конкретной системы и обосновывающий выбор мер защиты. Обязательна для всех ИСПДн (по ст. 19 152-ФЗ и ПП РФ №1119), государственных информационных систем (по Приказу ФСТЭК №117), объектов КИИ (по Приказу ФСТЭК №239) и АСУ ТП (по Приказу ФСТЭК №31). Без модели угроз эксплуатация защищаемой системы юридически невозможна — это первый документ, который проверяют ФСТЭК и Роскомнадзор. Отсутствие или формальная модель угроз — основание для штрафов до 700 000 ₽ по ст. 13.11 КоАП РФ и приостановления эксплуатации.
С 5 февраля 2021 года действует «Методика оценки угроз безопасности информации» ФСТЭК России. Она заменила методику 2008 года и применяется для всех типов систем — ИСПДн, ГИС, объекты КИИ, АСУ ТП. Главные отличия от 2008: сценарный подход (актуальной считается угроза, для которой есть хотя бы один реализуемый сценарий), обязательное использование БДУ ФСТЭК (банк данных угроз), упрощённая 4-категорийная модель нарушителя с тремя уровнями потенциала, прямая связь угроза → мера защиты. Модели угроз, выполненные по старой методике 2008, считаются недействительными с 2022 года.
БДУ ФСТЭК — Банк данных угроз безопасности информации, поддерживаемый ФСТЭК России на bdu.fstec.ru. Содержит более 220 угроз (УБИ.001 — УБИ.222+) с подробным описанием, реестр уязвимостей, информацию о вредоносном ПО и методах атак. Это обязательный источник угроз для всех моделей угроз в РФ по методике 2021. Алгоритм работы: анализируете архитектуру системы, выбираете все угрозы из БДУ с объектами воздействия, присутствующими в системе, оцениваете сценарий реализации с учётом возможностей нарушителя, актуальные включаете в модель и сопоставляете с мерами защиты из Приказов ФСТЭК №21/117/239/31. БДУ пополняется 4-8 раз в год — модель требует ежегодного пересмотра.
Зависит от способа и сложности системы. У консультанта-лицензиата ФСТЭК — от 150 000 до 500 000 ₽ для ИСПДн; от 300 000 до 1 500 000 ₽ для ГИС или значимого объекта КИИ (срок 1-3 месяца). Самостоятельно силами штатного администратора безопасности — 0 ₽ прямых затрат + 2-4 недели рабочего времени для ИСПДн (с высоким риском ошибок). В <a href='/pricing/#waitlist'>конструкторе Кибероснова Документы</a> базовая модель угроз — бесплатно при регистрации, срок 30-60 минут. Для сложных систем доступна <a href='/services/razrabotka-modeli-ugroz/'>профессиональная услуга разработки</a> от 80 000 ₽ с автоматической синхронизацией БДУ ФСТЭК и поддержкой 6 фреймворков.
Регламентный пересмотр — раз в год. Внеочередной пересмотр обязателен при триггерах: расширение или сокращение функций системы, изменения архитектуры (миграция в облако, смена СУБД), новые типы обрабатываемых данных (биометрия, спецкатегории ПДн), изменения в нормативной базе (новые приказы ФСТЭК, поправки в 152-ФЗ), серьёзные инциденты безопасности, существенные обновления БДУ ФСТЭК. Для аттестованных систем — обязательный пересмотр за 6 месяцев до истечения аттестата (срок 5 лет). Игнорирование пересмотра — основание для штрафа и отзыва аттестата. В SaaS-сервисе Кибероснова мониторинг и пересмотр включены в тариф поддержки — автоматические уведомления об обновлениях БДУ и регенерация модели при изменениях.
Только как ориентир для структуры — не как готовый документ. По обзорам ФСТЭК за 2024-2025 годы 70%+ моделей угроз, скачанных из интернета, не проходят проверку. Причины: используется устаревшая методика 2008 вместо 2021, нет ссылок на БДУ ФСТЭК с конкретными номерами УБИ, описание системы не соответствует реальной архитектуре, угрозы без сценариев реализации, отсутствует связь угроза → мера защиты. Шаблон работает только когда вы его адаптируете под конкретную систему — это занимает почти столько же времени, как разработка с нуля. Гораздо эффективнее использовать <a href='/pricing/#waitlist'>конструктор Кибероснова</a>, который генерирует модель угроз с учётом архитектуры конкретной системы и актуальной БДУ ФСТЭК за 30-60 минут.
Базовая структура одинакова (5 разделов по методике 2021), но различаются: набор учитываемых угроз (для объектов КИИ — расширенный, включая supply chain и APT), модель нарушителя (для К1 объектов КИИ обязательно высокий потенциал), глубина проработки сценариев (для значимых объектов КИИ сценарии должны включать оценку времени реализации и стоимости для нарушителя), связь с мерами защиты (для ИСПДн — Приказ ФСТЭК №21, для значимых объектов КИИ — Приказ №239 с расширенным набором мер). Объём документа для объекта КИИ К1 — 80-150 страниц, для типовой ИСПДн уровня УЗ-3 — 30-60 страниц. В Кибероснове обе разновидности генерируются автоматически с учётом класса системы.

Связанные материалы

Разработка модели угроз — услугаИндивидуальная модель угроз с учётом БДУ ФСТЭК и методики 2021 — от 80 000 ₽, срок 1-2 неделиКонструктор документов с моделью угрозБазовая модель угроз бесплатно при регистрации — 30-60 минут на полный документЗащита персональных данных — пакет под ключПолный пакет ОРД по 152-ФЗ включая модель угроз + аудит соответствияПриказ ФСТЭК №21 — защита персональных данных в ИСПДн15 групп мер защиты — куда сопоставляются актуальные угрозы из моделиПриказ ФСТЭК №117 — защита ПДн в государственных ИСМеры защиты для ГИС: показатель КЗИ, 16 критериев, унифицированные требованияАттестация ГИС по Приказу ФСТЭК №117 — этапы, документыМодель угроз — обязательный документ для аттестации ГИСКатегорирование объектов КИИ 2026Модель угроз для К1/К2 объектов КИИ — расширенная по 187-ФЗ и Приказу ФСТЭК №239Уровни защищённости персональных данныхУЗ-1, УЗ-2, УЗ-3, УЗ-4 — определяются на основе модели угроз и категории данных

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно