Модель угроз безопасности ПДн (ИСПДн) — от 9 900 ₽
Почти любое юридическое лицо или индивидуальный предприниматель, обрабатывающий персональные данные — клиентов, сотрудников или посетителей сайта — обязан определить уровень защищённости своей информационной системы (ИСПДн) и разработать модель угроз. Без этого невозможно организовать защиту в соответствии с требованиями ФСТЭК и избежать штрафов.
Вы получите готовую модель угроз безопасности ПДн по методике ФСТЭК 2021 и приказу № 21 — за 9 900 ₽, в течение 3–5 рабочих дней. Документ подготовит инженер. Цена ниже рынка — за счёт типовых проверенных решений и дистанционного формата: вы заполняете опросник, отправляете данные по email, мы готовим документ и вносим правки бесплатно до принятия в вашей организации.
Когда нужна эта услуга
Услуга необходима в следующих ситуациях:
- Запускаете обработку ПДн в CRM, HR-системе или на сайте — требуется определить уровень защищённости ИСПДн и сформировать перечень угроз до внедрения системы.
- Планируете аттестацию ИСПДн — модель угроз — обязательный входной документ, без которого аттестация невозможна.
- Проверка Роскомнадзора или внутренний аудит — отсутствие модели угроз и несоответствие уровня защищённости ПП № 1119 могут стать основанием для предписания.
- Субъект КИИ, проводящий категорирование — модель угроз ИБ требуется для объектов критической информационной инфраструктуры по приказу ФСТЭК № 239.
- Обновление системы или расширение обработки ПДн — при изменении архитектуры ИСПДн модель угроз подлежит актуализации.
Что требует закон
Законодательство требует разработки модели угроз как элемента системы защиты персональных данных. Отсутствие документа или несоответствие методике влечёт риски штрафных санкций.
| Норма | Что устанавливает | Риск для владельца |
|---|---|---|
| ПП № 1119 от 01.11.2012 | Определяет уровни защищённости ИСПДн (УЗ 1–4) в зависимости от объёма и характера ПДн. | Несоответствие уровня защищённости — основание для штрафа по ст. 13.11 КоАП. |
| Приказ ФСТЭК № 21 от 11.02.2013 | Утверждает перечень угроз и требования к разработке модели угроз для ИСПДн. | Отсутствие модели — нарушение, выявляемое при проверках, штраф до 300 000 ₽. |
| Ст. 18.1, 22, 152-ФЗ | Обязательность организационных мер по защите ПДн, включая нормативные акты. | Нарушение — ст. 13.11 ч.1.1 КоАП: штраф 100 000–300 000 ₽ с 30.05.2025. |
Как мы работаем
- Вы заполняете опросник — дистанционно, по email. Уточняем тип ИСПДн, состав ПДн, архитектуру, уровень доступа.
- Инженер анализирует данные и определяет уровень защищённости (УЗ 1–4) по ПП № 1119.
- На основе методики ФСТЭК 2021 и приказа № 21 формируется модель угроз: перечень угроз, нарушители, каналы реализации, меры защиты.
- Документ проверяется специалистом и согласовывается с вами.
- Передаём готовую модель угроз и вносим бесплатные правки до её принятия в вашей организации.
Что входит
- Определение уровня защищённости ИСПДн (УЗ 1–4) — по критериям ПП № 1119 на основе объёма и характера обрабатываемых ПДн.
- Перечень актуальных угроз безопасности — в соответствии с приказом ФСТЭК № 21, с описанием каналов реализации и последствий.
- Характеристика нарушителей — типы субъектов, способных реализовать угрозы (внутренние, внешние, организованные группы).
- Описание необходимых мер защиты — организационные и технические меры, соответствующие уровню защищённости.
- Формализация модели в структурированном виде — по требованиям методики ФСТЭК 2021, пригодно для аттестации и проверок.
- Согласование и правки до принятия — вносим изменения бесплатно, пока документ не будет утверждён в вашей организации.
Цены и сроки
| Вариант | Цена | Срок |
|---|---|---|
| Модель угроз ИСПДн (методика ФСТЭК, приказ № 21) | от 9 900 ₽ | 3–5 раб. дней |
| Модель угроз + акт классификации (уровень защищённости) | от 12 900 ₽ | 5 раб. дней |
| В составе комплекта по информационной безопасности | от 19 900 ₽ | 5–7 раб. дней |
Для сравнения: на рынке 20–50 тыс. ₽. Разница — за счёт типовых решений и дистанционного формата; готовит специалист по защите информации.
Что значит «цена от»? Это стартовая стоимость за типовой объект — итог зависит от площади, числа помещений или должностей и отрасли. Точную цену рассчитаем бесплатно: заполните опросник выше или напишите тип и площадь объекта на sale@meldana.ru — пришлём смету и договор в тот же день. Цены фиксируем в договоре, правки до принятия документа надзорным органом — бесплатно.
Почему МелданаСБ
- Лицензия МЧС и соответствие нормативам — все документы разрабатываются в рамках лицензионной деятельности и соответствуют требованиям ФСТЭК и 152-ФЗ.
- Документ готовит инженер, а не шаблон — каждый проект индивидуален, с учётом специфики вашей ИСПДн и требований законодательства.
- Срок — 3–5 рабочих дней — быстрое выполнение за счёт отлаженного дистанционного процесса.
- Цена от 9 900 ₽ — в 2–5 раз ниже рынка — типовые решения и дистанционный формат позволяют снизить стоимость без потери качества.
- Правки до принятия — бесплатно — поддержка на всех этапах утверждения документа.
- Работаем по всей России — дистанционно, без выездов, через email и опросник.
Пришлите планы объекта — сегодня скажем точную цену и срок
✓ Дистанционно по всей РФ — нужен только опросник и планы БТИ
✓ Правки до принятия документа органом — бесплатно
✓ Телефон 8 (800) 775-65-96 · sale@meldana.ru
Из чего состоит документ
Модель угроз безопасности ПДн — внутренний документ оператора, который утверждается руководителем организации или уполномоченным лицом. В нём фиксируется перечень актуальных угроз безопасности ПДн при их обработке в конкретной ИСПДн, оцениваются каналы реализации угроз и определяются необходимые меры защиты.
| Раздел / элемент | Что в нём указывается |
|---|---|
| Общие положения и нормативные ссылки | Назначение документа, область применения, ссылки на 152-ФЗ, постановление Правительства РФ № 1119, приказ ФСТЭК № 21, методику ФСТЭК 2021. |
| Характеристика ИСПДн | Состав технических средств, системное и прикладное ПО, границы системы, взаимосвязи, режимы обработки ПДн. |
| Перечень обрабатываемых ПДн | Категории субъектов, состав данных, объём, наличие специальных и биометрических категорий ПДн. |
| Определение уровня защищённости | Расчёт уровня защищённости УЗ-1–УЗ-4 по критериям постановления № 1119 с обоснованием выбора. |
| Исходная защищённость | Описание действующих мер защиты, отсутствующих средств защиты, выявленных уязвимостей. |
| Модель нарушителя | Категории внутренних и внешних нарушителей, права доступа, потенциал, мотивация. |
| Перечень актуальных угроз | Угрозы несанкционированного доступа, утечки по техническим каналам, угрозы недокументированных возможностей ПО, каналы реализации. |
| Оценка возможности реализации угроз | Вероятность и опасность угроз, итоговое решение об актуальности каждой угрозы. |
| Выводы и меры защиты | Требуемые организационные и технические меры по приказу ФСТЭК № 21 для установленного уровня защищённости. |
Что нужно от вас
- Заполненный опросный лист по ИСПДн — основной источник сведений о системе, составе ПДн, пользователях и режиме обработки; форму выдаём и помогаем заполнить.
- Перечень информационных систем и баз данных — CRM, 1С, кадровая система, сайт, облачные сервисы, в которых обрабатываются ПДн; нужно для определения границ ИСПДн.
- Схема сети / архитектуры ИСПДн — серверы, автоматизированные рабочие места, каналы связи, съёмные носители; используется для описания каналов реализации угроз.
- Категории субъектов ПДн — сотрудники, соискатели, клиенты, контрагенты, посетители сайта; влияет на выбор уровня защищённости.
- Состав обрабатываемых ПДн — ФИО, паспортные данные, контакты, место работы, а также специальные и биометрические категории, если есть.
- Количество субъектов ПДн — объём обрабатываемых данных; применяется при расчёте уровня защищённости по постановлению № 1119.
- Сведения о доступе к ИСПДн — перечень подразделений и внешних подрядчиков, права доступа; необходимо для модели нарушителя.
- Сведения о применяемых средствах защиты — антивирусы, межсетевые экраны, средства криптографической защиты, действующие инструкции; позволяет оценить исходную защищённость.
- Реквизиты организации и ответственных лиц — полное наименование, наименование ИСПДн, должность ответственного за обработку ПДн; вносятся в общие положения документа.
Если часть сведений отсутствует, поможем восстановить их по опроснику и подскажем, где запросить недостающие данные.
Этапы и сроки работы
| Этап | Срок | Результат |
|---|---|---|
| Сбор исходных данных и опросника | по готовности заказчика | заполненный опросный лист и исходные сведения |
| Анализ исходных данных, определение уровня защищённости | 1 рабочий день | предварительный расчёт уровня УЗ-1–УЗ-4 |
| Разработка модели угроз инженером | 1–2 рабочих дня | проект модели угроз по методике ФСТЭК 2021 и приказу № 21 |
| Проверка инженером и согласование с заказчиком | 1 рабочий день | согласованный проект документа |
| Передача, внесение правок до принятия | по необходимости в рамках общего срока | утверждённый документ |
Нормативная база
Документ разрабатывается строго по действующим нормам. Официальные тексты можно скачать — PDF взяты с официального интернет-портала правовой информации publication.pravo.gov.ru (первоначальная редакция; актуальную с изменениями — по ссылке).
| Нормативный акт | Что регулирует | Текст |
|---|---|---|
| Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» | Ст. 18.1 — обязательные документы оператора, ст. 22 — уведомление Роскомнадзора, ст. 9 — согласие субъекта. | Актуальная редакция |
| Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» | Уровни защищённости ПДн (УЗ-1…УЗ-4) и требования к каждому. | Актуальная редакция |
| Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» | Набор мер защиты ПДн в зависимости от уровня защищённости. | Актуальная редакция |
Все акты по направлениям — в разделе «Нормативная база».
Типовые замечания проверяющих
- ✗ Уровень защищённости определён без учёта всех категорий субъектов и типов ПДн — документ не будет соответствовать постановлению № 1119, проверяющий может запросить пересчёт. Правильно: фиксировать всех субъектов, состав ПДн и объём.
- ✗ В модели перечислены общие угрозы без привязки к архитектуре ИСПДн — обоснование угроз признают формальным. Правильно: увязывать угрозы с конкретными компонентами, каналами и носителями.
- ✗ Не учтены угрозы недокументированных возможностей ПО и требуемые типы угроз для уровня защищённости — модель будет неполной по приказу ФСТЭК № 21 и методике ФСТЭК 2021. Правильно: включать все типы угроз, предусмотренные для установленного УЗ.
- ✗ Нарушители описаны формально, без прав доступа, потенциала и мотивации — невозможно обосновать актуальность угроз. Правильно: указывать категории нарушителей и их возможности.
- ✗ Документ не утверждён руководителем или не введён в действие — при проверке модель угроз могут посчитать отсутствующей. Правильно: утвердить документ и зафиксировать ввод в действие.
- ✗ Модель угроз не актуализирована после изменения ИСПДн или состава ПДн — проверяющий может выдать предписание о пересмотре. Правильно: обновлять документ при изменении архитектуры, состава данных или режима обработки.
Скачать бесплатно
Заполните опросный лист и отправьте на sale@meldana.ru — в течение рабочего дня пришлём точную цену и срок. Образцы документов можно взять за основу самостоятельно.
Ещё: все образцы документов · все опросные листы · нормативная база
Частые вопросы
Нужна ли модель угроз, если у нас небольшая база сотрудников?
Можете ли вы подготовить модель угроз для государственной информационной системы?
Что делать, если изменилась структура системы или добавились новые типы ПДн?
Входит ли в услугу согласование с внутренними подразделениями или ФСТЭК?
Можно ли использовать модель угроз при категорировании КИИ?
Смежные документы по безопасности данных
- Уведомление в Роскомнадзор об обработке ПДн
- Политика обработки персональных данных
- Положение о защите персональных данных
- Комплект документов по персональным данным
- Положение о пропускном и внутриобъектовом режиме
- Инструкции по пропускному режиму
- Категорирование объектов КИИ (187-ФЗ)
- Модель угроз информационной безопасности
- Комплект документов по информационной безопасности
- Все документы, расчёты и декларации
МелданаСБ готовит документы по пожарной безопасности, охране труда и антитеррористической защищённости для организаций Орла. Работаем дистанционно: опросник и планы вы присылаете на почту, готовые документы полностью действительны для надзорных органов в Орле и любом другом регионе России.
Фото: Indrajit Das, CC BY-SA 3.0, Wikimedia Commons (кадрирование, цветокоррекция).
