SecRadar / Комплаенс / Модель угроз
Методика ФСТЭК от 05.02.2021 · Приказы №117 · №21 · №239

Модель угроз ФСТЭК: как разработать по методике оценки угроз 2021 года

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Модель угроз ФСТЭК — полное название «модель угроз безопасности информации» — документ, который описывает актуальные угрозы для конкретной информационной системы: кто может её атаковать, какими способами и с каким ущербом. Документ обязателен для операторов государственных информационных систем (ГИС), информационных систем персональных данных (ИСПДн) и значимых объектов критической информационной инфраструктуры (ЗОКИИ) и разрабатывается по методике оценки угроз безопасности информации, которую ФСТЭК России утвердила 5 февраля 2021 года.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~14 мин чтения сверено с методикой ФСТЭК от 05.02.2021 и приказами №117/21/239

Кратко

Что это
Документ с перечнем актуальных угроз для конкретной системы, разработанный по методике ФСТЭК от 05.02.2021.
Когда обязательна
Для ГИС (приказ №117, с 1 марта 2026 — ранее №17), ИСПДн (приказ №21), значимых объектов КИИ (приказ №239).
Кто разрабатывает
Оператор (обладатель информации) — сам или с привлечением лицензиата ФСТЭК; утверждает руководитель оператора.
Из чего состоит
Негативные последствия → объекты воздействия → источники угроз и нарушители → способы реализации → актуальность → сценарии.
Источник угроз
Банк данных угроз ФСТЭК bdu.fstec.ru — методика требует формировать перечень угроз на его основе, а не абстрактно.
Пересмотр
При изменении архитектуры системы, новых угрозах в БДУ, инцидентах, по итогам аттестации или пентеста.

Короткий ответ

Модель угроз безопасности информации разрабатывается за шесть логических шагов, которые прямо задаёт методика ФСТЭК от 05.02.2021: сначала определяются возможные негативные последствия (какой ущерб грозит системе), затем — объекты воздействия (что именно может быть атаковано), источники угроз и нарушители с оценкой их возможностей, способы реализации угроз, оценка актуальности каждой угрозы и, для самых значимых из них, — сценарии атаки.

Всё это делается не «из головы», а на основе банка данных угроз ФСТЭК (БДУ) — методика требует опираться на него, а не изобретать перечень угроз заново.

Шаг 1

Негативные последствия. Какой ущерб причинит реализация угрозы — гражданам, организации, отрасли, государству.

Шаг 2

Объекты воздействия. Инвентаризация систем и сетей: серверы, БД, каналы связи, АРМ — что может стать целью.

Шаг 3

Источники угроз. Виды нарушителей, внешние и внутренние, потенциал по шкале Н1–Н4.

Шаг 4

Способы реализации. Через какие уязвимости и техники нарушитель может достичь цели — по БДУ.

Шаг 5

Оценка актуальности. Какие угрозы из перечня реально применимы к данной архитектуре.

Шаг 6

Сценарии реализации. Для наиболее значимых угроз — пошаговый сценарий атаки.

Что такое модель угроз и когда она обязательна

С точки зрения методики ФСТЭК модель угроз — это формализованное описание угроз безопасности информации, актуальных для конкретной информационной или автоматизированной системы, сети либо инфраструктуры. Документ строится по фиксированной последовательности этапов методики 2021 года и служит входными данными для проектирования системы защиты: из модели угроз следует, какой набор мер и какого класса средств защиты нужен конкретной системе.

Обязанность иметь модель угроз возникает не у всех информационных систем подряд, а у тех, что подпадают под один из трёх приказов ФСТЭК:

ГИС и иные ИС госорганов приказ №117

До 1 марта 2026 года требование о разработке модели угроз для государственных информационных систем вытекало из приказа ФСТЭК России от 11.02.2013 №17. С 1 марта 2026 года приказ №17 заменён приказом ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» — модель угроз для ГИС теперь разрабатывается с опорой на его положения.

ИСПДн приказ №21

Приказ ФСТЭК России от 18.02.2013 №21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» требует модель угроз как основу для выбора мер защиты ИСПДн. Подробнее — на странице 152-ФЗ и защита персональных данных.

Значимые объекты КИИ приказ №239

Приказ ФСТЭК России от 25.12.2017 №239 требует при создании подсистемы безопасности значимого объекта КИИ анализ угроз и разработку (или уточнение) модели угроз по методическим документам ФСТЭК — то есть по методике от 05.02.2021. Подробнее — в разделе «КИИ» и на странице категорирования объектов КИИ.

↔ таблицу можно прокрутить вбок

Тип системыНорма, требующая модель угрозСтатус нормыЧем это подтверждается на практике
ГИС и иные ИС госоргановПриказ ФСТЭК России от 11.04.2025 № 117Действует с 01.03.2026, заменил приказ № 17 от 11.02.2013Аттестация объекта информатизации по приказу № 77
ИСПДнПриказ ФСТЭК России от 18.02.2013 № 21Действует (ред. от 14.05.2020)Аттестация либо самооценка соответствия — на выбор оператора
Значимые объекты КИИПриказ ФСТЭК России от 25.12.2017 № 239Действует (ред. от 20.02.2020)Оценка соответствия при вводе значимого объекта в эксплуатацию
АСУ ТП на критически важных объектахПриказ ФСТЭК России от 14.03.2014 № 31Действует (ред. от 15.03.2021)Анализ угроз при проектировании системы защиты АСУ ТП

Без модели угроз нельзя обоснованно адаптировать базовый набор мер защиты под конкретную систему — приказы №117, №21 и №239 прямо требуют учитывать модель угроз при выборе мер, — и нельзя пройти аттестацию ГИС или значимого объекта КИИ. В случае инцидента модель угроз — один из документов, который спросят регулятор и правоохранительные органы.

факт приказ №117 действует для ГИС с 1 марта 2026 года, заменил приказ №17 факт приказы №21 и №239 — действующая основа для ИСПДн и ЗОКИИ соответственно

Методика оценки угроз безопасности информации ФСТЭК (05.02.2021): что это и что она заменила

«Методический документ. Методика оценки угроз безопасности информации» утверждён ФСТЭК России 5 февраля 2021 года. Это единый порядок оценки угроз, применимый сразу к нескольким типам систем: государственным и муниципальным информационным системам, информационным системам персональных данных, значимым объектам критической информационной инфраструктуры, АСУ ТП критически важных и потенциально опасных объектов и объектов оборонно-промышленного комплекса, а также информационно-телекоммуникационным сетям, инфраструктуре ЦОД и облачным инфраструктурам.

Методика ориентирована на оценку антропогенных угроз — то есть действий нарушителей. Она не рассматривает угрозы нарушения безопасности криптографических средств защиты и угрозы утечки по техническим каналам — по этим направлениям действуют отдельные, в том числе закрытые методические документы. Для этих тем модель угроз, построенная по методике 2021 года, не заменяет специализированную оценку.

Методики 2007–2008 годов не применяются

  1. Отдельная методика для ИСПДн (2008) и отдельная — для ключевых систем информационной инфраструктуры (2007)
  2. Без обязательной привязки к единому банку данных угроз
  3. Без формальной классификации нарушителей по потенциалу
  4. Без отдельного этапа построения сценариев атаки

Методика от 05.02.2021 действует

  1. Единый порядок оценки угроз для ГИС, ИСПДн, ЗОКИИ, АСУ ТП, сетей связи и облаков
  2. Обязательное использование банка данных угроз БДУ ФСТЭК
  3. Классификация нарушителей по потенциалу Н1–Н4, деление на внешних и внутренних
  4. Отдельный этап оценки сценариев реализации угроз для наиболее значимых из них

С момента утверждения методики 2021 года прежние документы 2007 и 2008 годов не применяются. На июль 2026 года методика от 05.02.2021 остаётся действующим основным методическим документом для оценки угроз — в открытых источниках, включая fstec.ru, её отмена или замена не зафиксирована.

Разграничение понятий. Методика 2021 года — это порядок оценки угроз, а «модель угроз» — конкретный документ, который оператор готовит по этой методике под свою систему. Путаница между «методикой» и «моделью угроз» — частый источник ошибок в технических заданиях и типовых текстах в интернете.

Структура модели угроз по методике 2021 года

Методика описывает оценку угроз как последовательность этапов. Логика простая: сначала понять, чего вы боитесь (последствия), затем — что можно атаковать (объекты), кто и как это может сделать (нарушители и способы), а в конце — какие из этих угроз реальны именно для вашей архитектуры (актуальность) и как именно может выглядеть атака (сценарий).

01

Негативные последствия. Для ГИС и ИСПДн — ущерб субъектам персональных данных, гражданам, государству; для ЗОКИИ — ущерб обороне, безопасности, экономике, экологии.

02

Объекты воздействия. Инвентаризация систем и сетей — какие компоненты (сервер, база данных, канал связи, АРМ) могут стать целью атаки.

03

Источники угроз и нарушители. Оценка их возможностей — кто может атаковать и какими средствами, внешние или внутренние нарушители.

04

Способы реализации. Через какие уязвимости и техники нарушитель способен достичь цели.

05

Актуальность угроз. Итоговый перечень угроз, применимых именно к данной архитектуре и условиям эксплуатации.

06

Сценарии реализации. Тактики и техники — для наиболее значимых из актуальных угроз строится пошаговый сценарий.

Нарушители в модели угроз классифицируются по уровню возможностей — потенциалу:

  • Н1 — базовые возможности;
  • Н2 — базовые повышенные возможности;
  • Н3 — средние возможности;
  • Н4 — высокие возможности по реализации угроз безопасности информации.

Методика также перечисляет виды нарушителей, которые подлежат оценке: специальные службы иностранных государств, террористические и экстремистские группировки, преступные группы, отдельные физические лица, конкурирующие организации, разработчики программного обеспечения и аппаратно-программных средств, поставщики услуг связи и вычислительных услуг, лица, привлекаемые для установки и пусконаладочных работ, авторизованные пользователи, системные администраторы и администраторы безопасности, бывшие сотрудники.

Все они делятся на две группы — внешних (без прав легального доступа) и внутренних (с правами доступа к ресурсам системы).

Оценка угроз проводится на разных стадиях жизненного цикла системы: при создании — на основе проектной архитектуры, при эксплуатации — на основе реальной архитектуры, в том числе с использованием результатов тестирования на проникновение.

факт шесть этапов, классификация нарушителей Н1–Н4, деление на внешних/внутренних — методика ФСТЭК от 05.02.2021

Роль БДУ ФСТЭК

Банк данных угроз безопасности информации (БДУ) — официальный ресурс ФСТЭК России по адресу bdu.fstec.ru, который содержит перечень и описания угроз безопасности информации, а также сведения об уязвимостях программного и аппаратного обеспечения. Его цель — повысить осведомлённость заказчиков, операторов, разработчиков информационных систем и средств защиты, испытательных лабораторий и органов по сертификации о существующих угрозах.

Угрозы в БДУ не образуют иерархическую систему классификации — это обобщённый перечень, который регулярно пополняется; информация в базе общедоступна и может свободно распространяться со ссылкой на источник.

Методика 2021 года предписывает применять её совместно с БДУ: при разработке модели угроз перечень угроз и характеристик нарушителей формируется на основе банка данных, а не только исходя из абстрактных рассуждений о том, «что теоретически может случиться». Практически это значит, что каждую угрозу в итоговом документе нужно либо взять из БДУ и обосновать её актуальность для своей архитектуры, либо явно показать, почему конкретная запись банка данных не применима.

Точное число записей. База угроз и уязвимостей в БДУ регулярно обновляется, поэтому точное количество записей стоит проверять напрямую на bdu.fstec.ru на дату подготовки документа — фиксировать конкретную цифру в модели угроз или в статье как постоянную не стоит.

По сути БДУ — библиотека типовых угроз и характеристик нарушителей, из которой оператор выбирает записи, применимые к своей архитектуре, и обосновывает каждую из них отдельно. Инструменты класса управления уязвимостями сопоставляют активы компании с записями БДУ и внешними базами уязвимостей, что ускоряет инвентаризацию на шагах 2 и 4 методики — подробнее о таком классе средств см. каталог систем управления уязвимостями (VM).

Как разработать модель угроз: чек-лист и примеры

Порядок действий на практике почти всегда повторяет структуру методики, но добавляет организационные шаги — определить, кто отвечает за документ, и утвердить его.

  1. Определить объект и применимый приказ — ГИС (№117), ИСПДн (№21) или значимый объект КИИ (№239).
  2. Описать негативные последствия — какой ущерб причинит реализация угроз именно для вашей системы.
  3. Провести инвентаризацию объектов воздействия — серверы, СУБД, каналы связи, АРМ, внешние интеграции.
  4. Определить нарушителей и их потенциал — от Н1 до Н4, отдельно для внешних и внутренних.
  5. Сформировать перечень угроз по БДУ и определить способы их реализации применительно к архитектуре.
  6. Оценить актуальность каждой угрозы — с учётом уже принятых мер защиты.
  7. Построить сценарии для наиболее значимых актуальных угроз.
  8. Утвердить документ у руководителя оператора и запланировать пересмотр — при изменении архитектуры, появлении новых угроз в БДУ, инцидентах или по итогам аттестации.

Запросы вида «модель угроз пример» или «модель угроз шаблон» на практике распадаются на три разных сценария со своими нюансами:

Модель угроз ПДн приказ №21

Самый массовый сценарий. Особенность — привязка перечня угроз к типу ИСПДн (какие данные обрабатываются, есть ли доступ из интернета) и к уровню защищённости, который определяется отдельно по постановлению Правительства №1119. Готовые примерные формы существуют, но их всё равно нужно адаптировать под конкретный состав данных и архитектуру. См. также 152-ФЗ и защита персональных данных.

Модель угроз ГИС приказ №117

Привязана к приказу №117, действующему с 1 марта 2026 года (ранее — к приказу №17). Спрос на актуальные примеры вырос именно из-за перехода на новый приказ — модели угроз, подготовленные под требования №17, нуждаются в сверке с положениями №117.

Модель угроз ЗОКИИ приказ №239

Самый сложный сценарий: глубина модели угроз напрямую зависит от категории значимости объекта, присвоенной при категорировании, — чем выше категория, тем шире охват нарушителей и детальнее сценарии атак. См. категорирование объектов КИИ и хаб «КИИ».

Результаты модели угроз определяют состав технических мер защиты — часть из них закрывается типовыми классами средств защиты информации:

Мониторинг и реагирование

SIEM

Сбор и корреляция событий безопасности — снижает актуальность угроз, связанных с несвоевременным обнаружением атаки. Каталог SIEM →

Управление уязвимостями

VM

Сопоставление активов с записями БДУ и внешними базами уязвимостей — источник данных для шагов инвентаризации и оценки актуальности. Каталог VM →

Контроль доступа

СЗИ от НСД

Закрывает угрозы, связанные с несанкционированным доступом внутренних и внешних нарушителей к объектам воздействия. Каталог СЗИ от НСД →

Частые ошибки

  • Абстрактные угрозы без опоры на БДУ. Перечень составляется «на глаз», без сопоставления с банком данных угроз ФСТЭК, — методика требует обратного: перечень и характеристики нарушителей формируются на основе БДУ.
  • Использование методики 2008 года. Часть материалов в интернете и старых шаблонов до сих пор построена по методике определения актуальных угроз ПДн 2008 года — она не применяется с момента утверждения методики от 05.02.2021.
  • Копирование чужой модели угроз без адаптации. Готовый документ другой организации переносится почти без изменений — без собственной инвентаризации объектов и без обоснования актуальности каждой угрозы для своей архитектуры, как того требует методика.
  • Модель угроз как разовая бумага для аттестации. Документ готовится один раз и не пересматривается — при изменении архитектуры, появлении новых угроз в БДУ или после инцидента модель угроз нужно актуализировать, а не хранить как формальность.
оценка перечень ошибок обобщён по отраслевой практике и разборам специалистов, не является дословной нормой методики

Частые вопросы

Кто разрабатывает модель угроз безопасности информации?
Обязанность разработать модель угроз лежит на операторе (обладателе информации, заказчике) системы — том, кто подпадает под приказ ФСТЭК №117 (ГИС, с 1 марта 2026 года), №21 (ИСПДн) или №239 (значимые объекты КИИ). Оператор может подготовить документ своими силами или привлечь лицензиата ФСТЭК по технической защите информации, но утверждает модель угроз руководитель оператора или уполномоченное им лицо. Метка: оценка — кто именно утверждает документ, закреплено в тексте конкретного приказа (117/21/239), а не в самой методике 2021 года.
Обязательна ли модель угроз?
Да, для трёх типов систем: государственных информационных систем и иных информационных систем госорганов (приказ №117, ранее №17), информационных систем персональных данных (приказ №21) и значимых объектов критической информационной инфраструктуры (приказ №239). Без модели угроз нельзя обоснованно выбрать состав мер защиты и пройти аттестацию системы. Метка: факт.
Чем методика ФСТЭК 2021 года отличается от методики 2008 года?
Методика от 05.02.2021 заменила сразу два прежних документа — методику определения актуальных угроз персональных данных 2008 года и методику для ключевых систем информационной инфраструктуры 2007 года. Она ввела единый порядок оценки угроз для всех типов систем, обязательное использование БДУ ФСТЭК вместо абстрактного перечня, классификацию нарушителей по потенциалу Н1–Н4 и отдельный этап построения сценариев реализации угроз, которого не было в методиках 2007–2008 годов. Метка: факт.
Где взять пример или шаблон модели угроз?
ФСТЭК и справочно-правовые системы публикуют примерные формы модели угроз, но использовать чужой готовый документ без изменений нельзя: методика прямо требует оценивать актуальность каждой угрозы для конкретной архитектуры. Разумный подход — взять типовую структуру документа (последовательность разделов методики 2021 года) как каркас, а содержание — инвентаризацию объектов, перечень угроз из БДУ, оценку актуальности — формировать заново под свою систему. Метка: оценка — обобщение отраслевой практики.
Нужна ли модель угроз для персональных данных?
Да. Для информационных систем персональных данных модель угроз — обязательный документ, на основании которого оператор определяет состав организационных и технических мер защиты по приказу ФСТЭК №21. Разрабатывается она по той же методике от 05.02.2021, что и модели угроз для ГИС и значимых объектов КИИ, — отдельной методики специально для ПДн с 2021 года не применяется. Метка: факт.

Хаб «Комплаенс» на SecRadar

187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС, ИСПДн и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →