Актуализация модели угроз: когда пересматривать и что изменилось в 2026 году в Мелитополе
Модель угроз безопасности информации в Мелитополе часто пишут «для галочки» — один раз, при запуске системы или под проверку. Через год-два она уже не отражает реальную архитектуру, не учитывает новые угрозы из БДУ ФСТЭК и не соответствует обновившимся нормативным документам. Возникает вопрос: когда её пересматривать обязательно, а когда можно обойтись точечной актуализацией? И что делать, если модель вообще делали по методике 2008 года?
В этой статье разберём основания для пересмотра модели угроз, что изменилось в 2025–2026 годах для ГИС, ИСПДн и значимых объектов КИИ, какие типовые ошибки допускают при актуализации и как обновить документ без полного переписывания. А также покажем, за счёт чего методическое сопровождение позволяет оператору подготовить корректную модель своими силами в сжатые сроки.
Коротко
- Модель угроз пересматривают не «по сроку», а при изменении НПА, архитектуры, выявлении новых угроз или появлении новых записей в БДУ ФСТЭК (п. 2.14 Методики ФСТЭК 2021).
- Модели, утверждённые до 05.02.2021, продолжают действовать, но при модернизации системы их нужно переделывать по Методике 2021 года.
- С 01.03.2026 для ГИС действует приказ ФСТЭК № 117 вместо приказа № 17. Для негосударственных ИС решение о разработке модели угроз принимает руководитель.
- Для сторонней разработки модели по договору нужен исполнитель с лицензией ФСТЭК на ТЗКИ. Сам оператор вправе разработать и утвердить модель своими силами.
- Актуализация обычно дешевле и быстрее, чем полная разработка: проверка существующей модели у нас — от 7 900 ₽, методическое сопровождение — от 12 900 ₽.
Основания для пересмотра модели угроз
Перечень причин для актуализации прямо закреплён в пункте 2.14 Методики оценки угроз безопасности информации, утверждённой ФСТЭК 5 февраля 2021 года. Модель угроз поддерживается в актуальном состоянии и меняется, если произошло хотя бы одно из четырёх событий:
- Изменились нормативные правовые акты или методические документы ФСТЭК. Например, с 01.03.2026 вместо приказа ФСТЭК № 17 действует приказ ФСТЭК № 117, а приказ ФСБ № 321 от 22.08.2026 заменил приказ ФСБ № 117 от 18.03.2025 по криптографии в ГИС.
- Изменились архитектура, условия функционирования, режим обработки или правовой режим информации. Переехали в облако, добавили удалённый доступ подрядчиков, сегментировали сеть, начали обрабатывать биометрию или сведения о здоровье — всё это повод пересмотреть объекты воздействия и сценарии.
- Выявлены новые угрозы или сценарии. По результатам пентеста, анализа уязвимостей, аудита ИБ или расследования инцидента. Если нарушитель нашёл путь, которого нет в модели, её нужно дополнить.
- В БДУ ФСТЭК появились новые угрозы, тактики или техники. На 09.10.2026 в базе 227 угроз и 97 160 уязвимостей. Появился отдельный раздел угроз для систем инженер — если у вас используются LLM, RAG или агенты, модель должна учитывать этот раздел.
Формально периодического пересмотра «раз в N лет» для всех систем нет. Но для значимых объектов КИИ с 01.03.2027 вводится расчёт показателя защищённости Кзи не реже раза в 6 месяцев, а уровня зрелости Узи — раз в 3 года. Для ГИС Кзи тоже считается раз в 6 месяцев. Чем больше меняется система и среда, тем чаще нужна актуализация модели.
Модели по базовой модели 2008 — что с ними делать
Многие модели угроз для ИСПДн, написанные до 2021 года, строились на Методике определения актуальных угроз безопасности ПДн 2008 года и «базовой модели угроз ПДн» с коэффициентами исходной защищённости. Сейчас такой подход устарел.
Согласно пункту 1.8 Методики 2021 года, модели угроз, утверждённые до 05.02.2021, продолжают действовать. Их переделывают по новой Методике при развитии, то есть модернизации системы. При этом сама базовая модель 2008 года в этом пункте прямо не названа, но как основа для определения актуальности она больше не применяется: теперь актуальность угрозы подтверждается наличием хотя бы одного сценария реализации, а не коэффициентами вероятности.
Что это значит для вашей организации:
- Если модель утверждена до 05.02.2021 и система не менялась, формально её можно не трогать до модернизации. Но на практике устаревший документ уже не отражает актуальные угрозы из БДУ ФСТЭК и не соответствует ожиданиям регуляторов.
- Если система модернизировалась (сменилась платформа, вырос объём данных, появились новые модули), модель нужно переделать по Методике 2021 года.
- Даже без модернизации мы рекомендуем не ждать проверки, а поэтапно привести модель к структуре приложения 3 Методики 2021: негативные последствия, объекты воздействия, нарушители с уровнями Н1–Н4, сценарии по тактикам и техникам.
Что изменилось в 2025–2026 годах
За последние полтора года нормативная база существенно обновилась. Вот ключевые события, которые напрямую влияют на модели угроз.
Приказ ФСТЭК № 117 вместо приказа № 17. Приказ ФСТЭК от 11.04.2025 № 117 утвердил новые Требования о защите информации в ГИС, иных ИС госорганов, ГУП и госучреждений. Вступил в силу 01.03.2026. Приказ № 17 от 11.02.2013 утратил силу. Для ГИС модель угроз обязательна по ПП № 676, согласуется с ФСТЭК и ФСБ. Для негосударственных ИС решение о необходимости разработки модели угроз принимает руководитель оператора или обладатель информации.
Приказ ФСТЭК № 137. Приказ от 08.05.2026 № 137 изменил приказ № 117: с 01.03.2027 вводится расчёт Кзи не реже раза в 6 месяцев, Узи подрядчиков — до допуска к системе и далее раз в 2 года. Модель угроз остаётся исходными данными для приоритизации мер, влияющих на Кзи.
Приказ ФСБ № 321 по криптографии. Приказ ФСБ от 22.08.2026 № 321 заменил приказ ФСБ № 117 от 18.03.2025. В нём модель угроз и (или) техническое задание обосновывают необходимость СКЗИ и класс криптосредства, а для ГИС эти документы согласуются с ФСБ в части криптографической защиты.
Приказ ФСТЭК № 220 для КИИ. Приказ от 16.07.2026 № 220 вносит изменения в приказ № 235 и вступает в силу 01.03.2027. Для значимых объектов КИИ вводится Кзи раз в 6 месяцев и Узи раз в 3 года. Модель угроз для таких объектов обязательна по приказу № 239 (п. 11.1) и содержит модель нарушителя.
58-ФЗ и перечни типовых объектов КИИ. Федеральный закон от 07.04.2025 № 58-ФЗ с 01.09.2025 исключил ИП из субъектов КИИ и дал Правительству полномочия утверждать перечни типовых отраслевых объектов. Распоряжение Правительства от 26.02.2026 № 360-р утвердило такой перечень на 397 позиций. Для модели угроз это значит: если ваша система попала в перечень, то для значимого объекта модель обязательна при создании системы безопасности.
БДУ ФСТЭК и системы инженер. В конце 2025 года в базе данных угроз появился раздел «Угрозы безопасности информации систем инженер». Если в контуре используются модели машинного обучения, RAG, агенты, модель угроз должна учитывать специфические угрозы отравления датасетов, модификации весов, утечки модели и системного промпта.
152-ФЗ и штрафы. В редакции от 26.07.2026 уточнён контроль ФСБ и ФСТЭК за техническими мерами в ГИС ПДн и ИСПДн госорганов. Штрафы по ст. 13.11 КоАП за утечки ПДн составляют от 3 до 20 млн ₽, при повторном нарушении — оборотный штраф 1–3% выручки. Прямой ответственности «за отсутствие модели угроз» нет, но отсутствие актуальной оценки угроз ухудшает позицию оператора при инциденте.
Как пересмотреть без полного переписывания
Если модель в целом соответствует структуре Методики 2021 года и системе не более двух-трёх лет, полное переписывание не требуется. Достаточно точечной актуализации по следующему алгоритму:
- Соберите изменения. Сверьтесь с новыми НПА (приказы 117, 137, 321, 220), обновите БДУ ФСТЭК, проверьте, не появились ли разделы для вашего типа системы (АСУ ТП, инженер).
- Опишите фактическую архитектуру. Внесли ли новые серверы, облачные сервисы, удалённых подрядчиков, изменились ли группы пользователей. Если архитектура изменилась сильно, лучше обновить раздел 2 модели.
- Проверьте негативные последствия и объекты воздействия. Для ГИС негативные последствия определяются по БДУ ФСТЭК. Для ИСПДн не забудьте отраслевые перечни угроз по ч. 5 ст. 19 152-ФЗ.
- Актуализируйте нарушителей и их уровни. Уровни Н1–Н4, для ГИС минимальный уровень нарушителя по классу защищённости: К3 — базовый, К2 — повышенный, К1 — высокий.
- Дополните сценарии. Убедитесь, что для каждой актуальной угрозы есть хотя бы один сценарий (последовательность тактик Т1–Т10 и техник). Если новых угроз нет, сценарии можно не пересчитывать.
- Для облака — проверьте оценку угроз поставщика. Если провайдер не передал результаты оценки, его инфраструктура считается скомпрометированной нарушителем с максимальным уровнем возможностей (п. 2.11 Методики).
Если модель строилась по методике 2008 года, точечной актуализацией не обойтись — потребуется переработка по разделам 3–5 Методики 2021. В этом случае мы помогаем через методическое сопровождение: вы заполняете опросный лист и описание системы, наш специалист готовит адаптированный шаблон, даёт указания по каждому разделу и консультирует вашу ИТ-службу.
Типовые ошибки при актуализации
- ✗ Переписывают весь БДУ без сценариев. Как правильно: актуальность угрозы подтверждается наличием хотя бы одного сценария (пп. 5.3.4–5.3.5 Методики). Отбирайте только те угрозы, которые реализуемы в вашей архитектуре.
- ✗ Оставляют методику 2008 года и коэффициенты исходной защищённости. Как правильно: с 2021 года актуальность определяется через сценарии, тактики и техники. Коэффициенты Y1/Y2 и «вероятность × опасность» больше не применяются.
- ✗ Нет раздела о негативных последствиях и видах ущерба У1–У3. Как правильно: это первый этап оценки по Методике (п. 2.15). Для ГИС негативные последствия определяются по БДУ (п. 11 приказа 117).
- ✗ Указаны нарушители без уровней Н1–Н4 или уровни не соотнесены с классом системы. Как правильно: для ГИС минимальный уровень нарушителя: К3 — базовый, К2 — повышенный, К1 — высокий (п. 64 приказа 117). Для ИСПДн уровень нарушителя влияет на выбор мер и класса СКЗИ.
- ✗ Нет сценариев (тактик Т1–Т10 и техник) или они формальны. Как правильно: для каждой актуальной угрозы опишите последовательность тактик/техник из приложения 11 Методики. Сценарий должен быть реалистичным для вашей архитектуры.
Чем поможет МелданаСБ
МелданаСБ не разрабатывает модель угроз за вас по договору — для этого нужна лицензия ФСТЭК на ТЗКИ. Мы работаем в формате методического сопровождения: модель угроз разрабатывает и утверждает сам оператор, а мы даём всё необходимое, чтобы специалист по защите информации сделал это корректно.
Что входит в методическое сопровождение:
- Разбор применимых требований: ИСПДн, ГИС, значимый объект КИИ, АСУ ТП или корпоративная система. Честный ответ, обязательна ли модель угроз для вашего случая.
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под ваш тип системы и отрасль.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители и уровни Н1–Н4, сценарии по тактикам и техникам БДУ, обоснование актуальности.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119.
- Две консультации со специалистом по защите информации и проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели угроз.
Для ГИС, значимых объектов КИИ и случаев, когда нужна договорная разработка, аттестация или внедрение СЗИ, мы подключаем партнёра-лицензиата ФСТЭК.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| ИСПДн или корпоративная система | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Значимый объект КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| ГИС (приказ № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Методическое сопровождение по Методике ФСТЭК 2021
✓ Шаблон, указания, консультации и проверка вашего документа
✓ Готовый документ утверждает руководитель вашей организации
✓ Для ГИС и значимых объектов КИИ — партнёр-лицензиат ФСТЭК
Заказать модель угрозЧастые вопросы
Как часто нужно пересматривать модель угроз?
У нас модель угроз 2015 года по старой методике. Что делать?
Что изменил приказ ФСТЭК № 117?
Кто должен инициировать пересмотр модели угроз?
Сколько стоит актуализация модели угроз?
Актуализация модели угроз — не формальность, а способ держать систему защиты в соответствии с реальной архитектурой и современными угрозами. Начать можно с проверки текущего документа: достаточно прислать нам модель и краткое описание системы, чтобы получить перечень замечаний и план доработки. Посмотрите также наши материалы по документам по информационной безопасности и категорированию объектов КИИ. Если система относится к значимым объектам КИИ или ГИС, мы поможем определить, нужна ли модель угроз и как её корректно подготовить с учётом приказа № 117 и приказа № 239.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
