Гриф конструктор модели угроз

Что внутри

Состав пакета и на чём он основан

Сравнивать пакеты по количеству бумаг бессмысленно: число легко набрать формами согласий. Здесь написано, что именно вы получаете и на какой норме стоит каждый документ.

19 документов

  1. Исходные данные и допущения
  2. Частная модель угроз
  3. Приложение Е. Перечень угроз БДУ
  4. Модель нарушителя и класс СКЗИ
  5. Акт определения уровня защищённости
  6. Акт оценки вреда
  7. Перечень мер защиты
  8. Частное техническое задание
  9. Политика обработки ПДн
  10. Комплект приказов
  11. Уведомление в Роскомнадзор
  12. Поручение обработчику
  13. Акт об уничтожении ПДн
  14. Учёт и эксплуатация СКЗИ
  15. Типовые формы согласий
  16. Регламент реагирования на инциденты
  17. Акт оценки эффективности мер
  18. Журнал учёта машинных носителей
  19. Регламент ответов на запросы субъектов

Как выглядят сами документы — образцы согласия, политики и приказов, собранные конструктором по вымышленной организации.

В архиве файлов на один больше: первым лежит опись пакета — перечень документов с указанием акта, на котором стоит каждый. Её не считаем документом: она описывает остальные.

Нормативная база

Пакет опирается на 13 актов. Тексты сняты с сайтов издавших органов и официального публикатора — не с правовых агрегаторов, где текст чужой и отвечать за него некому.

АктОфициальный источник
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» сайт ФСТЭК России
Постановление Правительства РФ от 01.11.2012 № 1119 сайт Правительства России
Приказ ФСТЭК России от 18.02.2013 № 21 сайт ФСТЭК России
Приказ ФСТЭК России от 11.04.2025 № 117 сайт ФСТЭК России
Методика оценки угроз безопасности информации (ФСТЭК России, 05.02.2021) сайт ФСТЭК России
Приказ ФСБ России от 10.07.2014 № 378 «Российская газета» № 211 от 17.09.2014
Приказ ФСБ России от 22.08.2026 № 321 официальный интернет-портал правовой информации, 31.08.2026, № 0001202608310027
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» официальный банк документов Президента России
Приказ Роскомнадзора от 27.10.2022 № 178 Официальный интернет-портал правовой информации
Приказ Роскомнадзора от 28.10.2022 № 179 Официальный интернет-портал правовой информации
Приказ ФАПСИ от 13.06.2001 № 152 Бюллетень нормативных актов федеральных органов исполнительной власти
№ 34 от 20.08.2001; зарегистрирован в Минюсте России 06.08.2001 № 2848
ГОСТ Р 56546-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем» Росстандарт
утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии от 19.08.2015 № 1181-ст; дата введения — 01.04.2016
ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей» Росстандарт
утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии от 19.08.2015 № 1180-ст; дата введения — 01.04.2016

Редакция нормативной базы — 2026-09-11. Что изменилось в последний раз: с 11 сентября 2026 года для государственных информационных систем, применяющих шифровальные (криптографические) средства, действуют Требования, утверждённые приказом ФСБ России от 22.08.2026 № 321: класс СКЗИ определяется уровнем значимости информации и масштабом системы, а модель угроз и (или) техническое задание подлежат согласованию с ФСБ России в части криптографической защиты; приказ ФСБ России от 10.07.2014 № 378 продолжает действовать, и для систем, обрабатывающих персональные данные, применяется больший из двух классов

Откуда берутся угрозы

Перечень актуальных угроз собирается по выгрузке банка данных угроз ФСТЭК России thrlist-2026-08-12.xlsx — рассматриваются все 227 угроз, и по каждой в пакете написано, признана она актуальной или нет и почему.

Актуальность определяется правилами по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: сопоставляются потенциал нарушителя, объект воздействия и условия эксплуатации системы.

Почему результат воспроизводим

Расчёт детерминированный: одни и те же ответы всегда дают один и тот же пакет. Языковых моделей в расчёте нет — уровень защищённости, класс СКЗИ, перечень мер и перечень угроз выводятся правилами, закодированными по тексту нормативных актов, по одному правилу на подпункт.

Поэтому вывод можно проверить: в каждом документе есть раздел «Нормативная база», где перечислены акт и пункт, на которые опирается каждое утверждение. Через год тот же опрос даст тот же результат — или другой, если изменятся нормы, и тогда пакет пересобирается бесплатно.

Пример перечня угроз · Цены · Бесплатно узнать уровень защищённости