Модель угроз для управляющей компании и организации ЖКХ в Орле
Управляющая компания в Орле ежедневно обрабатывает персональные данные жильцов: фамилии, адреса, паспортные данные, лицевые счета, показания счётчиков, а иногда и данные должников. Часть этих сведений передаётся в ГИС ЖКХ, расчётные центры, биллинговые системы. Рано или поздно приходит запрос от Роскомнадзора, запрос документов по защите ПДн или просто требование от заказчика — и возникает вопрос: обязана ли управляющая компания разрабатывать модель угроз безопасности информации, по какой методике и можно ли обойтись без неё.
В этой статье разберём, нужна ли модель угроз для УК, ТСЖ и ресурсоснабжающих организаций, какие системы и сценарии учитывать, как правильно оформить документ по Методике ФСТЭК 2021 года и сколько времени и денег это займёт. Материал подготовлен с учётом актуальных норм 152-ФЗ, ПП № 1119 и приказа ФСТЭК № 21, а также практики проверок в сфере ЖКХ.
Коротко
- Модель угроз обязательна в смысле определения угроз безопасности ПДн по ст. 19 152-ФЗ. Прямого требования «разработать документ “модель угроз”» в законе нет, но на практике модель — единственный способ зафиксировать оценку угроз и обосновать меры защиты.
- Для управляющих компаний актуальна Методика оценки угроз безопасности информации ФСТЭК от 05.02.2021. Старые методики 2008 года утратили актуальность.
- Утверждает модель руководитель оператора ПДн (директор УК). Согласовывать с ФСТЭК или Роскомнадзором не нужно — такое согласование требуется только для государственных информационных систем.
- ЖКХ — не сфера КИИ. Отдельной отраслевой модели угроз ПДн для ЖКХ не существует.
- С 2025–2026 годов ужесточились требования к защите ПДн и оборотные штрафы за утечки. Модель угроз — исходная точка для выбора мер защиты и обоснования их достаточности.
Нужна ли модель угроз: управляющая компания, ТСЖ, ресурсоснабжающая организация
Управляющая организация — классический оператор персональных данных. Она обрабатывает ПДн собственников и нанимателей жилья, работников, а при наличии видеонаблюдения — биометрические данные (изображения лиц) или иные данные, позволяющие идентифицировать человека. По ст. 19 152-ФЗ оператор обязан принимать меры по обеспечению безопасности ПДн, а первый пункт перечня этих мер — определение угроз безопасности ПДн при их обработке в информационных системах. Именно это определение и фиксируется в модели угроз.
Прямой нормы «разработать модель угроз» в 152-ФЗ нет. Но Постановление Правительства № 1119 требует, чтобы система защиты нейтрализовала актуальные угрозы, определённые в соответствии с отраслевыми актами или самостоятельно. А приказ ФСТЭК № 21 обязывает адаптировать меры защиты для нейтрализации всех актуальных угроз. Итог: без модели угроз невозможно корректно выбрать и обосновать меры защиты, а при проверке или утечке это станет существенным нарушением.
ГИС ЖКХ — государственная информационная система, но её оператор — не управляющая компания. УК является лишь пользователем, передаёт сведения через личный кабинет или интеграционные адаптеры. Поэтому модель угроз для самой ГИС ЖКХ УК не разрабатывает и не согласовывает. Зато в своей локальной инфраструктуре, через которую идёт взаимодействие с ГИС ЖКХ, УК обязана обеспечить защиту обрабатываемых ПДн.
Что касается КИИ: ЖКХ в перечне сфер критической информационной инфраструктуры не значится. Однако если управляющая компания владеет объектами теплоснабжения с автоматизированными системами управления технологическим процессом (АСУ ТП), такие системы могут относиться к сфере энергетики. Тогда для них может потребоваться отдельная модель угроз по правилам для значимых объектов КИИ. Это скорее исключение, чем правило для типовой УК.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| УК обрабатывает ПДн жильцов (лицевые счета, показания, паспортные данные) | Да, в форме определения угроз; модель — способ фиксации | ч. 2 ст. 19 152-ФЗ; ПП № 1119 |
| УК работает в ГИС ЖКХ как пользователь | Нет (модель для ГИС ЖКХ делает её оператор) | Оператор ГИС — не УК |
| ТСЖ обрабатывает ПДн собственников | Да, аналогично УК | ст. 19 152-ФЗ |
| Ресурсоснабжающая организация: биллинг, личные кабинеты абонентов | Да, если обрабатывает ПДн | ст. 19 152-ФЗ |
| УК имеет АСУ ТП теплоснабжения (котельная, ЦТП), не отнесённые к КИИ | Рекомендуется, если руководство решило защищать АСУ ТП | приказ ФСТЭК № 31 (по решению владельца) |
| УК имеет значимый объект КИИ (например, крупная теплосеть в сфере энергетики) | Да, при создании/модернизации системы безопасности | приказ ФСТЭК № 239 |
Какие системы и объекты воздействия учитывать
В модели угроз для УК важно не ограничиваться абстрактной «базой жильцов», а описать реальную ИТ-архитектуру: где хранятся ПДн, кто имеет доступ, как идут интеграции. Ниже — типовой набор систем, который, как правило, встречается в управляющих компаниях.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Биллинг / расчётный центр | ПДн жильцов, финансовые данные, история платежей | Утечка ПДн (штрафы до 15 млн ₽), искажение начислений, мошенничество с платежами |
| Личный кабинет жильца (веб-портал, мобильное приложение) | Учётные данные, показания счётчиков, задолженности | Несанкционированный доступ к аккаунтам, изменение данных, утечка через API |
| Диспетчерская система (заявки, аварии, обходы) | Заявки жильцов с ПДн, графики обходов, геолокация сотрудников | Утечка сведений о жильцах, раскрытие маршрутов обходов и режима охраны |
| Домофоны и видеонаблюдение | Видеоизображения людей, архивы, доступ к подъездам | Биометрическая идентификация без согласия, компрометация архивов, отключение СКУД |
| Интеграция с ГИС ЖКХ | Каналы передачи сведений, учётные записи операторов | Подмена данных при передаче, доступ посторонних к кабинету УК в ГИС ЖКХ |
| Файловый сервер / общая папка | Сканы паспортов, договоры, реестры собственников | Массовая утечка при открытом доступе, шифровальщик, слив базы сотрудником |
| 1С: Учёт в УК | База собственников, договоры, сотрудники | НСД к базе, внесение изменений в платежи, утечка всей базы ПДн |
Нарушители и сценарии атак
Методика ФСТЭК 2021 года выделяет четыре уровня возможностей нарушителей: от Н1 (базовый) до Н4 (высокий, включая спецслужбы). Для типовой управляющей компании обычно актуальны нарушители уровней Н1–Н2, реже Н3. Это внешние злоумышленники без специальных знаний, бывшие сотрудники, подрядчики с легальным доступом, а также случайные внутренние нарушители.
В модели угроз для УК важно описать не только абстрактного «хакера», но и сценарии с учётом отраслевой специфики. Примеры типовых сценариев, которые обычно рассматривают:
- Фишинг на сотрудника бухгалтерии — письмо с «актом сверки» или «предписанием ГЖИ», переход по ссылке, компрометация рабочей станции и дальнейшее распространение доступа к базе с ПДн.
- Слабые пароли личного кабинета жильца — перебор учётных данных, доступ к чужим лицевым счетам, изменение показаний счётчиков.
- Утечка через подрядчика — компания-разработчик биллинга имеет удалённый доступ к серверу, а её сотрудник копирует базу ПДн жильцов.
- Вирус-шифровальщик на файловом сервере — зашифрованы сканы паспортов, договоры, реестры; работа парализована, возможен выкуп.
- Несанкционированный доступ к видеорегистратору — стандартные учётные данные, камера в подъезде транслируется наружу, записи архива похищены.
По каждой угрозе в модели указываются тактики и техники в соответствии с базой данных угроз ФСТЭК (БДУ ФСТЭК). Полный перечень угроз копировать не нужно: актуальность определяется наличием хотя бы одного сценария реализации для конкретной системы.
Как разработать модель угроз: этапы по Методике
Методика ФСТЭК 2021 года задаёт три основных этапа: определение негативных последствий, определение объектов воздействия, оценка возможности реализации угроз и их актуальности. На практике это раскладывается на шесть шагов. Важно: оценку проводит подразделение по защите информации совместно с ИТ-подразделением и профильными специалистами (п. 2.7 Методики). Оператор вправе делать это самостоятельно, а может привлекать сторонних специалистов в соответствии с законодательством.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Просчитывает, какой ущерб наступит при утечке ПДн, остановке биллинга, компрометации видеонаблюдения | Даём шаблон раздела с видами ущерба У1–У3, примерами формулировок для ЖКХ |
| 2. Описание систем и объектов воздействия | Инвентаризирует ИТ-архитектуру: серверы, АРМ, сетевые устройства, облака, интерфейсы с ГИС ЖКХ | Разбираем архитектуру на консультации, подсказываем, какие объекты воздействия упустили |
| 3. Определение источников угроз и нарушителей | Определяет категории нарушителей, их цели, уровни возможностей Н1–Н4 | Предоставляем матрицу уровней, помогаем обосновать, почему Н4 неактуален для типовой УК |
| 4. Способы реализации и сценарии | Описывает, как нарушитель может провести атаку, какие тактики и техники использует | Даём методические указания по тактикам Т1–Т10, примеры сценариев для биллинга, личного кабинета, видеонаблюдения |
| 5. Актуальность угроз | Формирует перечень актуальных угроз с привязкой к сценариям | Проверяем, чтобы не было копирования всей БДУ, а только отобранных угроз |
| 6. Оформление и утверждение | Готовит документ по структуре приложения 3 Методики, утверждает приказом руководителя | Даём готовый структурированный шаблон, проект приказа об утверждении, письменно указываем замечания по итогам проверки |
Особенности, о которых забывают
- ПДн жильцов и долги. Сведения о задолженности — тоже персональные данные. Если УК передаёт их коллекторам или публикует списки должников, это отдельный процесс обработки, который нужно отразить в модели угроз.
- Видеонаблюдение и домофоны. Изображения жильцов — биометрические ПДн, если используются для идентификации. Даже «обычное» видеонаблюдение в подъезде без цели идентификации обрабатывает ПДн (изображения людей). Для этих систем нужно определить тип угроз и уровень защищённости.
- ГИС ЖКХ. УК не разрабатывает модель угроз для ГИС ЖКХ, но обязана защищать свои учётные записи, каналы и автоматизированные рабочие места, через которые передаёт данные. В модели угроз это отражается как внешний интерфейс.
- Ресурсники и подрядчики. Если теплоснабжающая или водоснабжающая организация имеет биллинг и личные кабинеты, она тоже оператор ПДн. Для них модель угроз так же обязательна, как для УК.
- Актуализация. Модель угроз не пишется один раз. Её нужно пересматривать при модернизации систем, появлении новых угроз в БДУ ФСТЭК, после инцидентов или изменений законодательства.
Разбор на примере: управляющая компания на 40 домов
Условный пример для наглядности — не реальный заказчик
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз | Срок |
|---|---|---|---|---|---|
| Биллинг (1С: Управление ЖКХ) | 152-ФЗ, ПП 1119, приказ 21 | Утечка базы ПДн, изменение начислений | Н1, Н2 | 14 | — |
| Личный кабинет жильца | 152-ФЗ, ПП 1119 | Доступ к чужим счетам, подмена показаний | Н1, Н2 | 8 | — |
| Видеонаблюдение (внутренний контур) | 152-ФЗ (биометрия) | Утечка изображений, раскрытие режима | Н1, Н2 | 6 | — |
| Файловый сервер с договорами | 152-ФЗ | Утечка паспортных данных, шифровальщик | Н1, Н2, Н3 | 11 | — |
Итог по примеру: 39 актуальных угроз, модель угроз подготовлена за 5 рабочих дней, утверждена директором УК.
Как это выглядело на практике. Специалист по защите информации заказчика собрал описание системы по нашему опросному листу: составил схему сети, перечислил серверы, рабочие места, облачные сервисы и внешние подключения к ГИС ЖКХ. Затем по нашему шаблону заполнил разделы: негативные последствия — после консультации, на которой мы разобрали, какие виды ущерба (У1, У2) применимы к его ситуации. В разделе нарушителей мы подсказали, как обосновать уровень Н4 неактуальным для типовой УК, а Н3 — только для части систем. При проверке готового документа мы указали на избыточное копирование угроз из БДУ и помогли сократить список до действительно актуальных сценариев. Заказчик утвердил модель приказом, и через 5 дней документ был готов.
Что будет без модели угроз
Отдельного штрафа «за отсутствие модели угроз» в КоАП нет. Ответственность наступает за нарушение требований о защите информации или за последствия. Если у УК произошла утечка ПДн, применяется чч. 12–18 ст. 13.11 КоАП: для юридических лиц штрафы от 3 до 20 млн рублей в зависимости от количества субъектов данных и категорий данных, при повторных нарушениях — оборотный штраф 1–3% выручки. Отсутствие зафиксированной модели угроз не смягчает вину: это доказывает, что оператор не выполнил первичную обязанность по определению угроз.
Кроме того, при плановых проверках Роскомнадзор вправе запрашивать документы, подтверждающие принятие мер по защите ПДн. Если модели угроз нет, сложно доказать, что меры выбраны обоснованно, а не «на глазок». Для ГИС (если УК вдруг выступает оператором) может применяться ст. 13.12 ч. 6 — штраф для юрлиц от 50 до 100 тыс. рублей. Но для обычной УК этот состав не характерен.
Чем поможем и сколько это стоит
Мы не разрабатываем модель угроз за вас — это запрещено без лицензии ФСТЭК на ТЗКИ. Но мы обеспечиваем методическое сопровождение: вы получаете адаптированный под вашу систему шаблон модели угроз, методические указания по каждому разделу, консультации с ИТ-службой и проверку готового документа с письменными замечаниями. Документ готовит и утверждает ваш специалист — это полностью соответствует п. 2.7 Методики ФСТЭК 2021.
- Опросный лист (DOCX) для сбора сведений об архитектуре, информационных потоках, пользователях и внешних подключениях.
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под управляющую компанию: негативные последствия, объекты воздействия, нарушители, сценарии, актуальные угрозы.
- Методические указания по заполнению каждого раздела с примерами для биллинга, личного кабинета, видеонаблюдения, ГИС ЖКХ.
- 2 консультации со специалистом по защите информации: разбор архитектуры, определение типов угроз и уровня защищённости по ПП № 1119, обоснование уровней нарушителей.
- Проверка готового документа с письменными замечаниями: уберём копирование всей БДУ, проверим сценарии, актуальность, соответствие структуре.
- Проект приказа об утверждении модели угроз.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Методическое сопровождение модели угроз ИСПДн / корпоративной системы | от 19–25 тыс. ₽ за разработку «под ключ» | от 12 900 ₽ | 5 раб. дней |
| Сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Сопровождение для ГИС (приказ ФСТЭК № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Цена ниже рыночной за счёт отработанных типовых решений для сегмента ЖКХ и дистанционного формата: вы не оплачиваете выезд специалиста и ручную разработку «с нуля». При этом документ готовит ваш специалист по защите информации, а мы сопровождаем его на каждом этапе. Для ГИС, значимых объектов КИИ и случаев, когда нужна договорная разработка или аттестация, подключаем партнёра-лицензиата ФСТЭК.
Начните с модели угроз для вашей УК
✓ Срок — от 5 рабочих дней
✓ Цена — от 12 900 ₽
✓ Проверим ваш готовый документ с замечаниями
Рассчитать модель угрозЧастые вопросы
Нужна ли модель угроз для управляющей компании?
Должна ли УК разрабатывать модель угроз для ГИС ЖКХ?
Влияет ли видеонаблюдение на модель угроз?
Отличается ли модель угроз для ТСЖ от УК?
Попадает ли УК под требования КИИ?
Если вы только начинаете систематизировать документы по информационной безопасности, посмотрите раздел документов по ИБ. Для уточнения нюансов по персональным данным также пригодится отдельная услуга по модели угроз ПДн. А если нужен расчёт стоимости конкретно под вашу управляющую компанию в Орле, напишите нам через страницу контактов — проконсультируем бесплатно.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
