Модель угроз персональных данных - документ, который описывает, какие угрозы безопасности информационной системы, обрабатывающей персональные данные (ИСПДн), реально актуальны для конкретного оператора, и какой уровень защищённости данных требуется. Без модели угроз нельзя корректно определить меры защиты по ст. 19 152-ФЗ - формально это первый шаг перед выбором технических мер, а не бумага для отчётности.
Коротко
- Модель угроз нужна, если персональные данные обрабатываются с использованием средств автоматизации.
- Она определяет актуальные угрозы и требуемый уровень защищённости ИСПДн.
- Уровень защищённости считается по правилам Постановления Правительства РФ № 1119.
- Документ не публикуется на сайте - он для внутреннего использования оператора.
- Без модели угроз сложно обосновать выбор технических мер защиты при проверке.
Кому обязательна модель угроз
Обязанность возникает у операторов, которые обрабатывают персональные данные с использованием средств автоматизации - то есть практически у любого сайта с базой данных клиентов, CRM или формой, сохраняющей заявки в базу. Ручная обработка бумажных анкет без автоматизации формально не требует модели угроз, но на практике почти все операторы, ведущие сайт, используют автоматизированные системы: сайт, CRM, почтовые сервисы, - и подпадают под требование.
Что определяет модель угроз
- Перечень актуальных угроз для конкретной информационной системы - от несанкционированного доступа до утечки через уязвимости ПО
- Категории обрабатываемых персональных данных: специальные, биометрические, общедоступные, иные
- Количество субъектов персональных данных, чьи данные обрабатываются
- Тип актуальных угроз - определяется наличием недекларированных возможностей в программном обеспечении, которое использует система
- Итоговый уровень защищённости ИСПДн (один из четырёх, по Постановлению Правительства № 1119)
Как определяется уровень защищённости
Постановление Правительства РФ № 1119 связывает уровень защищённости с категорией данных (общие, специальные, биометрические), типом угроз и количеством субъектов. Чем чувствительнее данные и выше актуальный тип угроз, тем выше требуемый уровень защищённости и, соответственно, строже требования к техническим и организационным мерам: от базового набора средств защиты информации до сертифицированных решений и регулярного контроля.
Как составить модель угроз
- Описать информационную систему: какие данные обрабатываются, где хранятся, кто имеет доступ.
- Определить категорию данных и количество субъектов.
- Оценить актуальные угрозы для конкретной системы, а не переписать типовой список без адаптации.
- Определить уровень защищённости по правилам Постановления № 1119.
- Зафиксировать перечень мер защиты, соответствующих определённому уровню.
Что проверить у себя
- Есть ли утверждённая модель угроз для информационной системы, обрабатывающей персональные данные
- Соответствует ли она реальному составу данных и способу их обработки, а не скопирована из чужого шаблона
- Определён ли уровень защищённости ИСПДн по Постановлению № 1119
- Соответствуют ли фактически применяемые меры защиты определённому уровню
Частые вопросы
Нужно ли публиковать модель угроз на сайте? Нет, это внутренний документ оператора, а не публичная политика - в отличие от политики обработки персональных данных.
Можно ли использовать типовой шаблон без изменений? Формально можно взять шаблон за основу, но угрозы и уровень защищённости должны соответствовать реальной системе - скопированный без адаптации документ не будет соответствовать факту при проверке.
Кто должен утверждать модель угроз? Руководитель организации или назначенное им ответственное лицо - обычно тот же, кто отвечает за обработку персональных данных в целом.
Модель угроз входит в комплект документов по 152-ФЗ вместе с перечнем ИСПДн и уровнем защищённости - готовый шаблон под ваши данные можно получить на странице документов по 152-ФЗ. Проверить, какие ещё документы и меры защиты нужны именно вашему сайту, можно бесплатно - форма проверки.