Кто может разработать модель угроз: нужна ли лицензия ФСТЭК в
Руководители и ИТ-директора компаний в часто оказываются перед выбором: поручить подготовку модели угроз безопасности информации своим специалистам или отдать подрядчику. Вопрос о лицензии ФСТЭК возникает сразу: одни говорят, что без неё модель не примут, другие — что можно обойтись собственными силами. Разночтения в трактовках создают правовые риски и затягивают запуск системы.
В этой статье разберём, кто вправе разрабатывать модель угроз по Методике ФСТЭК 2021 года, когда стороннему подрядчику действительно нужна лицензия на техническую защиту конфиденциальной информации (ТЗКИ), а когда можно обойтись методическим сопровождением. Объясним, как избежать типовых ошибок и на что обратить внимание при проверке исполнителя.
Коротко
- Модель угроз для собственных систем оператор вправе разработать сам — лицензия ФСТЭК не требуется.
- Если модель по договору за плату готовит сторонняя организация, у неё должна быть лицензия ФСТЭК на ТЗКИ.
- Для ГИС модель обязательна и согласуется с ФСТЭК и ФСБ; для значимых объектов КИИ — обязательна по приказу № 239.
- Методическое сопровождение, при котором документ готовит и утверждает сам оператор, лицензии исполнителя не требует.
- Модель угроз — исходные данные для выбора мер защиты, проектирования и аттестации, поэтому ошибки в ней дорого обходятся.
Можно ли сделать своими силами
Да. Методика оценки угроз безопасности информации, утверждённая ФСТЭК 5 февраля 2021 года, в пункте 2.7 прямо предусматривает, что оценку угроз проводит подразделение (специалисты) по защите информации совместно с ИТ-подразделением и профильными подразделениями оператора. Никакой лицензии для собственных нужд не нужно — позиция ФСТЭК от 30.05.2012 № 240/22/2222 разрешает организации самостоятельно выполнять работы для своих систем без извлечения прибыли.
На практике это означает, что специалист по защите информации, ИТ-инженер и представитель бизнес-подразделения могут собрать исходные данные, проанализировать банк данных угроз ФСТЭК (БДУ) и сформировать модель угроз. Утверждает документ руководитель оператора или уполномоченное им лицо. Если у вас есть компетенции по тактикам и техникам, уровням нарушителей Н1–Н4, отраслевым перечням угроз и методологии сценариев, самостоятельная разработка вполне рабочая.
Однако нужно честно оценить ресурсы: модель угроз должна быть не формальным документом, а обоснованием актуальности каждой угрозы. Ошибки в определении негативных последствий, нарушителей или сценариев приведут к неверному выбору мер защиты, а при проверке ГИС или значимого объекта КИИ — к претензиям регулятора. Поэтому если собственного опыта не хватает, разумно привлечь методическую помощь, но без передачи разработки договорному подрядчику.
Нужна ли лицензия ФСТЭК подрядчику
Да — если сторонняя организация разрабатывает модель угроз по договору за плату и передаёт готовый документ заказчику. Позиция ФСТЭК (информационное сообщение от 30.05.2012 № 240/22/2222) однозначна: лицензия на ТЗКИ обязательна, если деятельность направлена на получение прибыли от работ по технической защите информации или ведётся по поручению обладателя информации. Кроме того, пункт 2 приказа ФСТЭК № 21 от 18.02.2013 разрешает привлекать для работ по безопасности персональных данных только организации и ИП с лицензией ТЗКИ.
Отдельной позиции «разработка модели угроз» в перечне лицензируемых работ (постановление Правительства № 79 от 03.02.2012) нет. На практике модель угроз готовят в рамках работ по проектированию средств и систем в защищённом исполнении (пункт «д» перечня) либо контроля защищённости от несанкционированного доступа (пункт «б»). Поэтому подрядчик, предлагающий «разработаем модель угроз под ключ» без лицензии ФСТЭК, рискует нарушить требования о лицензировании (позиция ФСТЭК).
Важный нюанс: методическое сопровождение — не то же самое, что договорная разработка. Если оператор сам готовит модель по адаптированному шаблону, получает указания по каждому разделу, проводит консультации со специалистами и только проверку готового документа у внешнего консультанта, то документ разрабатывает и утверждает сам оператор. В этом случае исполнитель не выполняет работу по ТЗКИ для заказчика и лицензия ему не требуется. Именно так построена услуга «МелданаСБ»: мы не разрабатываем модель за вас, а сопровождаем вашего специалиста.
Когда без лицензиата не обойтись
Есть ситуации, в которых привлечение организации с лицензией ФСТЭК на ТЗКИ становится обязательным или критически важным:
- Государственные информационные системы (ГИС). Для ГИС модель угроз обязательна по постановлению Правительства № 676 от 06.07.2015. ТЗ на создание и модель угроз согласуются с ФСТЭК и ФСБ, а сама система до начала обработки информации подлежит аттестации по приказу ФСТЭК № 77. Все эти работы выполняют лицензиаты.
- Значимые объекты критической информационной инфраструктуры (КИИ). Приказ ФСТЭК № 239 требует анализа угроз и разработки модели для значимого объекта. Указ Президента № 250 обязывает субъектов КИИ привлекать только лицензиатов ТЗКИ для обеспечения безопасности.
- Договорная разработка с передачей ответственности. Если заказчик хочет получить готовую модель угроз «под ключ» и возложить на подрядчика обязательства по её качеству, исполнитель обязан иметь лицензию ТЗКИ.
- Внедрение средств защиты, проектирование системы защиты, аттестация. Эти работы также требуют лицензиата, и модель угроз обычно создаётся в их составе.
Для коммерческих ИСПДн аттестация не обязательна, но если оператор привлекает стороннюю организацию для оценки эффективности мер защиты, она также должна иметь лицензию (пункт 17 постановления № 1119). Поэтому, передавая любые работы по безопасности информации внешнему исполнителю, проверяйте наличие лицензии.
Как проверить подрядчика
Если вы решили заказать разработку модели угроз у сторонней организации, запросите:
- Выписку из реестра лицензий ФСТЭК. Проверьте, что лицензия действующая, а в перечне разрешённых работ есть нужные пункты — обычно «проектирование в защищённом исполнении» и/или «контроль защищённости от НСД».
- Опыт по аналогичным системам. Попросите примеры моделей угроз для ИСПДн, ГИС или значимых объектов КИИ. Обратите внимание на структуру: она должна соответствовать приложению 3 Методики 2021.
- Наличие специалистов. Узнайте, кто именно будет вести проект, и проверьте, разбираются ли они в БДУ ФСТЭК, тактиках Т1–Т10, уровнях нарушителей Н1–Н4.
- Понимание отраслевых требований. Для медицинских, образовательных, промышленных и финансовых организаций важно знание отраслевых перечней угроз персональных данных, например приказа Минздрава № 340н или Минпросвещения № 576.
Если подрядчик предлагает «сделать модель за 3 дня» без опроса вашей архитектуры и без лицензии — это повод насторожиться. Качественная модель требует анализа реальной системы, а не шаблонного переписывания БДУ.
Модель угроз в составе проекта системы защиты
Модель угроз — не изолированный документ, а исходные данные для всех последующих этапов: выбора мер защиты, проектирования СЗИ, аттестации, расчёта показателя защищённости. Для ГИС техническое задание на создание системы разрабатывается с учётом модели угроз и оба документа согласуются с ФСТЭК и ФСБ (постановление № 676). Для значимых объектов КИИ модель угроз вместе с категорией значимости определяет базовый набор мер по приказу № 239.
Поэтому модель угроз нужно создавать на этапе проектирования или модернизации системы, а не «для галочки» перед проверкой. Она должна описывать архитектуру и интерфейсы, группы пользователей, внешние подключения, облачные сервисы и распределение ответственности. Для облачных инфраструктур Методика 2021 требует оценки угроз вместе с поставщиком, а при отсутствии такой оценки — принимать допущение о компрометации максимальным нарушителем.
Правильно сделанная модель становится рабочим инструментом: на её основе обосновывают классы СКЗИ, выбирают сертифицированные средства защиты, формируют сценарии пентеста и актуализируют меры при появлении новых угроз в БДУ.
Типовые ошибки
- ✗ Копирование всего перечня БДУ ФСТЭК (227 угроз) без отбора. Как правильно: актуальность каждой угрозы доказывается наличием сценария — последовательности тактик и техник применительно к вашим объектам воздействия (п. 5.3.4 Методики 2021).
- ✗ Использование Методики 2008 года с коэффициентами Y1/Y2 и исходной защищённостью. Как правильно: с 5 февраля 2021 года действует новая Методика, актуальность определяется сценариями, а не вероятностью, умноженной на опасность.
- ✗ Модель не привязана к реальной архитектуре. Как правильно: обязательно опишите схему сети, интерфейсы, группы пользователей, облачные сервисы, удалённый доступ. Модель без архитектуры — бесполезна.
- ✗ Для ГИС модель не согласована с ФСТЭК и ФСБ. Как правильно: в рамках постановления № 676 модель и ТЗ согласуются до утверждения, срок согласования — не более 20 рабочих дней на документ.
- ✗ Модель не актуализируется после модернизации или новых угроз. Как правильно: пункт 2.14 Методики обязывает пересматривать модель при изменении архитектуры, НПА, выявлении новых угроз или появлении их в БДУ.
Чем поможет МелданаСБ
Наша услуга — методическое сопровождение подготовки модели угроз. Это законный способ получить качественный документ без привлечения лицензиата, если у вас нет обязательных требований к договорной разработке. Модель угроз разрабатывает и утверждает ваш специалист, а мы даём инструменты и экспертную проверку.
Что входит:
- Адаптированный шаблон модели угроз по структуре Методики ФСТЭК 2021 под ваш тип системы (ИСПДн, ГИС, значимый объект КИИ, АСУ ТП).
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам и техникам БДУ.
- Разбор вашей архитектуры и схемы сети на консультации с ИТ-службой.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по постановлению № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели.
Для ГИС, значимых объектов КИИ, аттестации и случаев, когда нужна именно договорная разработка с передачей готовой модели, мы работаем через партнёра с лицензией ФСТЭК на ТЗКИ.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Самостоятельная разработка (без подрядчика) | 0 ₽, но риски ошибок | Методическое сопровождение — от 12 900 ₽ | 5 рабочих дней |
| Договорная разработка лицензиатом | от 19–25 тыс. ₽ (ИСПДн), для ГИС/КИИ по запросу | Через партнёра-лицензиата, стоимость по запросу | определяется договором |
| Проверка и актуализация существующей модели | по запросу | от 7 900 ₽ | 3–5 рабочих дней |
✓ Шаблон модели угроз по Методике ФСТЭК 2021, адаптированный под вашу систему
✓ Методические указания, 2 консультации и проверка с письменными замечаниями
✓ Дистанционно по всей РФ, документ утверждаете вы
Заказать модель угрозЧастые вопросы
Нужна ли лицензия ТЗКИ, чтобы разработать модель угроз своими силами?
Может ли подрядчик без лицензии разработать модель угроз по договору?
Кто несёт ответственность за качество модели угроз при привлечении подрядчика?
Обязательно ли согласовывать модель угроз для ГИС?
Сколько стоит разработка модели угроз?
Перед началом работ рекомендуем определиться с типом вашей системы и обязательными требованиями. Если нужна модель угроз для ИСПДн, изучите услугу «Модель угроз безопасности ПДн» и общий раздел «Документы, расчёты и декларации». По вопросам нормативной базы обращайтесь к обзору требований или свяжитесь с нами через контакты.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
