152-ФЗ
Модель угроз безопасности персональных данных (ИСПДн)
Модель угроз безопасности персональных данных — это документ, который описывает актуальные угрозы для информационной системы персональных данных (ИСПДн) и служит основой для выбора мер защиты. Она нужна не всем подряд, а операторам, которые обрабатывают персональные данные в информационных системах и обязаны обеспечить их защиту по части 2 статьи 19 152-ФЗ. Без модели угроз нельзя корректно определить, какие именно меры защиты требуются.
Логика здесь такая: закон требует защищать персональные данные, но не одинаково для всех. Объём и строгость мер зависят от того, какие данные обрабатываются, в какой системе и какие угрозы для неё актуальны. Чтобы это определить, оператор устанавливает уровень защищённости ИСПДн (по постановлению Правительства № 1119) и разрабатывает модель угроз — оценивает, какие угрозы реальны именно для его системы. Уже от неё отталкиваются при выборе конкретных мер по требованиям ФСТЭК.
Модель угроз разрабатывают по методике ФСТЭК: определяют возможных нарушителей, их возможности и способы реализации угроз, сопоставляют с банком данных угроз безопасности информации ФСТЭК. Это техническая работа, и её результат — не формальная бумага, а рабочий документ, который показывает, от чего и как защищаться. Формально составленная «модель угроз для галочки» не выдерживает проверки и не помогает выстроить реальную защиту.
Мы начинаем с главного вопроса: нужна ли модель угроз в вашем случае и какой уровень защищённости у вашей системы. Помогаем разобраться со статусом ИСПДн, организационной частью защиты персональных данных и составом документов, а при необходимости — с привлечением профильных специалистов по технической защите информации.
Документ об угрозах для ИСПДнЧто это
ст. 19 152-ФЗ, ПП № 1119Основание
Методика оценки угроз ФСТЭКМетодика
Операторам ИСПДн с защитой ПДнКому нужна
Основа для выбора мер защитыЗачем
Модель угроз — не отдельная бумага, а часть системы защиты
Ошибочно воспринимать модель угроз как самостоятельный документ, который нужно «получить и положить в папку». Она встроена в общую логику защиты персональных данных. Сначала оператор понимает, что он обрабатывает и в какой системе, затем определяет уровень защищённости ИСПДн по постановлению Правительства № 1119, затем разрабатывает модель угроз, и только после этого выбирает конкретные меры защиты по требованиям ФСТЭК. Пропустить модель угроз и сразу «купить меры» нельзя: без неё непонятно, от чего защищаться и в каком объёме.
Поэтому модель угроз имеет смысл делать в связке с остальной документацией по персональным данным: политикой, порядком обработки, назначением ответственного, мерами реагирования на инциденты. 1ОПД помогает выстроить эту связку и не даёт ситуации, когда организационные документы есть, а техническая защита живёт отдельной жизнью или наоборот.
- Сначала уровень защищённости, затем модель угроз, затем меры
- Без модели угроз неясно, от чего и как защищаться
- Модель угроз связана с остальной документацией по ПДн
- Организационная и техническая защита должны быть согласованы
Когда модель угроз действительно требуется
Не каждому оператору нужна полноценная модель угроз в том виде, в каком её представляют по методике ФСТЭК. Небольшой компании, которая обрабатывает ограниченный объём данных в простых сервисах, важнее в первую очередь закрыть организационные требования: уведомление, политика, согласия, ответственный. Требование о защите ИСПДн и, соответственно, о модели угроз становится актуальным, когда обработка ведётся в информационных системах и подпадает под требования по защите — с учётом объёма данных, категорий и уровня защищённости.
Поэтому первый шаг — не «заказать модель угроз», а понять, нужна ли она вам и в каком объёме. Мы помогаем это определить честно: если полноценная модель угроз в вашем случае избыточна, скажем об этом, а не будем продавать лишний документ. Если требуется — выстроим процесс и, где нужна лицензируемая техническая защита, подключим профильных специалистов.
- Модель угроз нужна не каждому оператору
- Малому бизнесу сначала важнее организационные требования
- Актуальность зависит от системы, объёма и категорий данных
- Первый шаг — определить необходимость, а не заказывать документ
Частые вопросы
Что такое модель угроз безопасности персональных данных?
Это документ, который описывает актуальные угрозы для конкретной информационной системы персональных данных (ИСПДн): возможных нарушителей, их возможности, способы реализации угроз. Модель угроз служит основой для выбора мер защиты по требованиям ФСТЭК. Её разрабатывают после определения уровня защищённости системы по постановлению Правительства № 1119 и по методике оценки угроз ФСТЭК.
Всем ли операторам нужна модель угроз?
Нет. Модель угроз актуальна для операторов, которые обрабатывают персональные данные в информационных системах и обязаны обеспечить их защиту по части 2 статьи 19 152-ФЗ. Небольшой компании с ограниченной обработкой в первую очередь важнее закрыть организационные требования: уведомление, политику, согласия, ответственного. Нужна ли полноценная модель угроз именно вам, стоит определить до того, как её заказывать.
На основании чего разрабатывается модель угроз?
Основные ориентиры: статья 19 152-ФЗ (обязанность защищать данные), постановление Правительства № 1119 (уровни защищённости ИСПДн), методика оценки угроз безопасности информации ФСТЭК и банк данных угроз ФСТЭК. Модель угроз сопоставляет возможных нарушителей и способы реализации угроз с этими источниками и формирует перечень актуальных для системы угроз, от которого зависят меры защиты.
Чем грозит отсутствие модели угроз?
Если оператор обязан защищать ИСПДн, но не определил уровень защищённости и не разработал модель угроз, он не может корректно обосновать выбранные меры защиты, а фактически — не выполняет требования по защите персональных данных. Это выявляется при проверках и создаёт риск претензий. При этом важно не формально «иметь документ», а чтобы модель угроз отражала реальную систему и использовалась при выборе мер.
1ОПД разрабатывает модель угроз?
Мы начинаем с оценки: нужна ли модель угроз в вашем случае и какой у системы уровень защищённости, и помогаем выстроить организационную часть защиты персональных данных вместе с остальной документацией. Там, где требуется лицензируемая техническая защита информации, подключаем профильных специалистов. Такой подход избавляет от двух крайностей: лишнего документа «для галочки» и, наоборот, пропущенного обязательного требования.