Модель угроз для банка и финансовой организации в Воронеже: требования ЦБ и ФСТЭК
Финансовая организация в Воронеже готовится к очередной проверке Банка России по ГОСТ Р 57580 или аудиту информационной безопасности. В перечне запрашиваемых документов есть модель угроз. Руководитель ИТ-службы и ответственный за ИБ сомневаются: нужен ли отдельный документ по Методике ФСТЭК 2021, если есть отраслевая модель угроз ЦБ? Или достаточно оценки рисков по стандарту? Практика показывает: проверяющих интересует не только наличие документа, но и то, как он связан с реальной архитектурой, какие сценарии атак отработаны и какие меры выбраны на основе именно этих угроз.
Разберём, какие нормативные требования применимы к банкам, МФО, страховым компаниям и другим участникам финансового рынка, как правильно сформировать модель угроз, кто её утверждает, нужно ли согласовывать с регуляторами и как не потратить на это лишние недели. Покажем типовой разбор на примере микрофинансовой компании с онлайн-выдачей займов.
Коротко
- Обязательность. Для ИСПДн финансовой организации определение угроз обязательно (ст. 19 152-ФЗ). Документ «модель угроз» — основной способ оформить результаты. Для значимых объектов КИИ модель угроз обязательна (приказ ФСТЭК № 239).
- Методика. Основной документ — Методика оценки угроз безопасности информации ФСТЭК от 05.02.2021. Для ПДн дополнительно учитывается отраслевой перечень угроз Банка России (Указание ЦБ № 3889-У).
- Кто утверждает. Модель угроз утверждает руководитель оператора (финансовой организации). Для ГИС требуется согласование с ФСТЭК и ФСБ, но коммерческие банковские системы, как правило, к ГИС не относятся.
- Согласование. Для коммерческих ИСПДн и значимых объектов КИИ (не ГИС) согласовывать модель с регуляторами не требуется. Отдельно криптографическая часть при использовании СКЗИ обосновывается в модели угроз.
- Изменения 2025–2026. С 1 марта 2026 г. для ГИС действует приказ ФСТЭК № 117 вместо № 17. Приказ ФСБ № 321 уточняет обоснование класса СКЗИ через модель угроз. В КоАП появились оборотные штрафы за утечки ПДн.
Нужна ли модель угроз: кредитная или некредитная финансовая организация
Финансовый сектор регулируется несколькими параллельными контурами: требования ЦБ к защите информации, закон о персональных данных, требования к критической информационной инфраструктуре (КИИ). Универсального ответа «да, всем нужна» нет — всё зависит от того, какие системы эксплуатирует организация и какой правовой статус у этих систем.
Для кредитных организаций базовый документ — ГОСТ Р 57580.1-2017 и Положение Банка России № 851-П (по имеющимся данным, заменило 683-П). Для некредитных финансовых организаций (МФО, страховщики, НПФ) применяются ГОСТ 57580 и профильные положения ЦБ. Если организация обрабатывает персональные данные клиентов или сотрудников, дополнительно работают 152-ФЗ, ПП № 1119 и приказ ФСТЭК № 21. Если её системы входят в перечень типовых отраслевых объектов КИИ — появляются обязанности по 187-ФЗ и приказу ФСТЭК № 239.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Банк или МФО с ИСПДн, обрабатывающей ПДн клиентов | Практически обязательно: определение угроз обязательно, модель угроз — его документальное оформление | ст. 19 152-ФЗ, п. 2 ПП № 1119, приказ ФСТЭК № 21, Указание ЦБ № 3889-У |
| Значимый объект КИИ банковской сферы (АБС, процессинг, ДБО) | Обязательно при создании и модернизации системы безопасности | приказ ФСТЭК № 239, п. 11 и 11.1 |
| Государственная информационная система (если финорганизация участвует в ГИС) | Обязательно, с согласованием ФСТЭК и ФСБ | приказ ФСТЭК № 117, ПП РФ № 676 |
| Корпоративная система без ПДн и не являющаяся объектом КИИ | Рекомендуется — для выбора мер защиты и обоснования перед ЦБ | ГОСТ Р 57580.1, практика делового оборота |
| Платёжные приложения, интернет-банк, мобильный банк | Обязательно для оценки угроз и защиты ПДн, в т.ч. по отраслевым требованиям ЦБ | 152-ФЗ, ПП № 1119, 3889-У, 851-П/821-П (по имеющимся данным) |
Важно: сама по себе модель угроз не отменяет обязанности выполнять меры защиты, а задаёт их состав. Если проверка ЦБ выявит, что меры не соответствуют заявленным актуальным угрозам, это будет нарушением ГОСТ Р 57580, независимо от наличия документа.
Какие системы и объекты воздействия учитывать
Модель угроз строится не «вообще для организации», а для конкретных систем или их совокупности. В финансовой сфере типовой набор включает автоматизированную банковскую систему (АБС), дистанционное банковское обслуживание (ДБО), процессинг, системы быстрых платежей, личные кабинеты, банкоматы и POS-терминалы. Для каждой системы определяются объекты воздействия и негативные последствия от реализации угроз.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| АБС | Счета, проводки, остатки, персональные данные клиентов | Несанкционированные операции, утечка ПДн, простой операционного дня, репутационный ущерб |
| ДБО (интернет- и мобильный банк) | Логины, пароли, токены, сессии, данные счетов | Кража средств клиентов, компрометация учётных записей, мошеннические переводы |
| Процессинг | Платёжные карты, транзакции, ключи шифрования | Перехват карточных данных, остановка платёжного трафика, убытки по картам |
| СБП (система быстрых платежей) | Платежи 24/7, API-интеграции, идентификаторы клиентов | Отказ в проведении платежей, мошеннические переводы, потеря доверия |
| Личные кабинеты | Персональные данные, история операций, договоры | Утечка ПДн, неправомерный доступ, нарушение 152-ФЗ |
| Банкоматы и платёжные терминалы | Наличные, картридеры, связь с процессингом | Скимминг, физическое вмешательство, вывод наличных |
Нарушители и сценарии атак
Методика ФСТЭК 2021 предписывает рассматривать антропогенные угрозы, то есть действия нарушителей. Для финансовой организации актуальны как внешние, так и внутренние нарушители: хакерские группы, мошенники, инсайдеры, привилегированные сотрудники ИТ-подразделений, подрядчики с удалённым доступом. Уровни возможностей нарушителей обозначаются от Н1 (базовые) до Н4 (высокие). Для систем с высокими требованиями к защите, как правило, рассматриваются нарушители уровня Н2–Н3, а при наличии признаков целевой атаки — Н4.
Типовые сценарии, которые стоит отразить в модели:
- Фишинг на сотрудника. Нарушитель отправляет письмо с вредоносным вложением, получает первоначальный доступ к корпоративной сети, затем продвигается к АБС. Используются тактики сбора информации, первоначального доступа, распространения доступа.
- Эксплуатация уязвимости в ДБО. Атака через веб-интерфейс или мобильное приложение, перехват сессии, подмена запросов, попытка вывода средств. Как правило, нарушитель уровня Н2–Н3.
- Компрометация рабочего места операциониста. Вредоносное ПО на АРМе, кейлоггер, снятие паролей. Далее попытка провести платёж от имени сотрудника.
- Атака на банкомат. Физический доступ, подключение к внутренней шине, загрузка вредоносного ПО, подмена прошивки. Нарушитель может иметь средний или высокий уровень возможностей.
- Инсайдер с доступом к ПДн. Сотрудник выгружает базу клиентов, передаёт её третьим лицам или использует в личных целях. Уровень возможностей часто Н1–Н2, но ущерб высокий.
- Компрометация подрядчика. Внешний сервисный инженер или разработчик имеет удалённый доступ, через него проникает нарушитель. Сценарий отрабатывается с учётом тактики первоначального доступа через доверенные каналы.
Каждый сценарий должен быть связан с конкретными тактиками и техниками из банка данных угроз ФСТЭК (БДУ). Сейчас в БДУ 227 актуальных угроз, и на основе сценариев отбираются те, которые действительно применимы к системе.
Как разработать модель угроз: этапы по Методике
Методика ФСТЭК 2021 задаёт логику: сначала определяем негативные последствия, затем объекты воздействия, оцениваем нарушителей и способы реализации угроз, после чего выводим актуальные угрозы через сценарии. Ниже — этапы и наша роль при методическом сопровождении.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Описывает риски: нарушение операционной деятельности, утечка ПДн, финансовые потери, ущерб репутации | Даём шаблон раздела и примеры формулировок для финансовой сферы |
| 2. Инвентаризация и объекты воздействия | Составляет перечень систем, серверов, сетевых узлов, интерфейсов, групп пользователей | Даём опросный лист, помогаем на консультации разобрать архитектуру и выделить критичные объекты |
| 3. Источники угроз и возможности нарушителей | Определяет, какие нарушители актуальны, их цели, уровни Н1–Н4 | Предоставляем методические указания по оценке уровней, примеры для банковской сферы |
| 4. Способы реализации угроз | Описывает, через какие интерфейсы и уязвимости нарушитель может действовать | Даём таблицу соотнесения способов с объектами и интерфейсами |
| 5. Актуальность угроз через сценарии | Формирует сценарии (тактики/техники), определяет актуальные угрозы | Помогаем связать сценарии с БДУ ФСТЭК, отсеять неактуальные угрозы |
| 6. Оформление и утверждение | Готовит документ, подписывает у руководителя | Проверяем готовый документ, даём письменные замечания, проект приказа об утверждении |
Модель угроз не должна быть «бумагой ради бумаги». Она становится исходными данными для выбора мер защиты, обоснования класса СКЗИ и настройки средств защиты информации.
Особенности, о которых забывают
- ✓ Двойное регулирование ЦБ и ФСТЭК. Банк России устанавливает отраслевые требования к защите информации, ФСТЭК — к модели угроз и мерам защиты для ИСПДн, КИИ и ГИС. Модель угроз должна учитывать оба контура, иначе проверка может выявить пробел.
- ✓ Отраслевая модель угроз ЦБ для ПДн. Указание Банка России № 3889-У определяет актуальные угрозы безопасности ПДн при обработке в ИСПДн финансовых организаций. Это обязательные исходные данные для модели угроз, дополняющие БДУ ФСТЭК.
- ✓ КИИ финрынка. Банковская сфера и иные сферы финансового рынка входят в перечень сфер КИИ. Многие АБС, процессинговые системы, ДБО могут быть признаны значимыми объектами. Для них модель угроз обязательна по приказу ФСТЭК № 239 и отличается составом: обязательно модель нарушителя, описание всех актуальных угроз с источниками, уязвимостями, сценариями и последствиями.
- ✓ Облачные сервисы и ЦОД. Если система размещена в облаке или внешнем ЦОД, модель должна учитывать оценку угроз поставщика. Если поставщик не предоставил оценку, его инфраструктура по Методике считается скомпрометированной нарушителем с максимальным уровнем возможностей.
- ✓ Актуализация после изменений. Модель угроз не пишется один раз. Её пересматривают при изменении архитектуры, правового режима информации, появлении новых угроз в БДУ ФСТЭК, после пентеста или аудита.
Разбор на примере: микрофинансовая компания с онлайн-выдачей
Условный пример для наглядности — не реальный заказчик
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз (число) | Срок |
|---|---|---|---|---|---|
| ИС обработки ПДн заёмщиков (CRM, скоринг) | 152-ФЗ, ПП № 1119, приказ ФСТЭК № 21, Указание ЦБ № 3889-У | Утечка ПДн, мошенничество, штрафы | Внешние Н2, внутренние Н1–Н2 | 27 | 5 рабочих дней |
Как работали:
- Специалист заказчика заполнил опросный лист: описал архитектуру (веб-портал, база данных, интеграции с БКИ), состав ПДн, группы пользователей, внешние подключения.
- На консультации мы разобрали применимые требования: определили уровень защищённости ПДн по ПП № 1119, учли отраслевой перечень угроз 3889-У.
- Специалист по нашему шаблону описал объекты воздействия и негативные последствия, затем подобрал нарушителей (внешний мошенник уровня Н2, инсайдер уровня Н1) и способы реализации.
- Мы помогли сформировать сценарии атак: фишинг на оператора, эксплуатация уязвимости веб-портала, попытка выгрузки базы инсайдером. Отсеяли неактуальные угрозы из БДУ, оставив 27 применимых.
- Проверили готовый документ: указали на отсутствие описания облачного сервиса (использовался хостинг), дали замечания по формулировке уровня нарушителя, передали проект приказа об утверждении. Модель утверждена руководителем МФО.
Что будет без модели угроз
Прямого штрафа «за отсутствие модели угроз» в КоАП РФ нет. Однако отсутствие документа или его формальность может привести к серьёзным последствиям при проверках и инцидентах.
- Утечка персональных данных. С 2025 года действуют оборотные штрафы по ст. 13.11 КоАП: от 3–5 млн ₽ за утечку 1–10 тыс. субъектов, до 15–20 млн ₽ за специальные категории или биометрию, при повторном нарушении — 1–3% выручки. Отсутствие оценки угроз и мер защиты ухудшает позицию организации при административном расследовании.
- Нарушение требований к защите информации в ГИС. Если финорганизация участвует в государственной информационной системе, за нарушение требований (включая требование о модели угроз) возможна ответственность по ст. 13.12 ч. 6 КоАП: для юрлиц 50–100 тыс. ₽.
- Нарушение требований к значимым объектам КИИ. Для значимого объекта КИИ модель угроз обязательна. Её отсутствие или несоответствие приказу ФСТЭК № 239 может быть квалифицировано по ст. 13.12.1 КоАП (нарушение требований по безопасности КИИ) с более высокими штрафами.
- Предписания и приостановление операций. Банк России вправе выдавать предписания об устранении нарушений ГОСТ Р 57580 и применять иные меры воздействия. Без модели угроз сложно доказать, что меры защиты выбраны обоснованно.
Чем поможем и сколько это стоит
Мы не разрабатываем модель угроз «под ключ» за оператора — по закону это вправе сделать сама организация. Мы предоставляем методическое сопровождение: адаптированный шаблон по Методике ФСТЭК 2021, указания по каждому разделу, консультации и проверку готового документа. Для работ по договору, ГИС и значимых объектов КИИ подключаем партнёра-лицензиата ФСТЭК.
- Опросный лист и помощь в описании системы (архитектура, схема сети, состав информации, пользователи, внешние подключения).
- Разбор применимых требований и ответ, обязательна ли модель для вашей системы.
- Шаблон модели угроз по структуре Методики 2021, адаптированный под ваш тип системы и отрасль.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители и уровни Н1–Н4, сценарии по тактикам и техникам БДУ.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Сопровождение модели угроз ИСПДн / корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 рабочих дней |
| Сопровождение для значимого объекта КИИ / АСУ ТП | по запросу | от 19 900 ₽ | 7 рабочих дней |
| Проверка и актуализация существующей модели | по запросу | от 7 900 ₽ | 3–5 рабочих дней |
Низкая стоимость объясняется отработанными типовыми решениями и дистанционным форматом. Вы не платите за выезд специалиста и не ждёте долгих согласований. Документ готовит ваш специалист по нашему шаблону и указаниям — это законно и соответствует Методике 2021 (п. 2.7). Мы проверяем результат и даём замечания, чтобы документ выдержал проверку ЦБ или ФСТЭК.
Модель угроз для финансовой организации в Воронеже
✓ Срок — от 5 рабочих дней
✓ Цена — от 12 900 ₽
✓ Проверка вашего документа с замечаниями
Рассчитать модель угрозЧастые вопросы
Нужно ли делать отдельную модель угроз по Методике ФСТЭК, если есть оценка рисков по ГОСТ Р 57580?
Отраслевая модель угроз Банка России — это отдельный документ?
МФО или страховая компания: какая модель угроз нужна?
Модель угроз для ДБО обязательна?
Мы — значимый объект КИИ. Как модель угроз связана с категорированием?
Если вы только начинаете проект, посмотрите нашу страницу модели угроз безопасности информации. Для объектов КИИ полезно сначала изучить категорирование объектов КИИ, а затем вернуться к модели угроз. Все документы по информационной безопасности собраны в разделе документы, расчёты и декларации.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
