Модель угроз для образовательной организации в Анапы: школы, колледжи, вузы
Школа, колледж или вуз в Анапы ежедневно обрабатывает сотни и тысячи записей с персональными данными: от электронного журнала и личных дел до медицинских справок и данных бухгалтерии. Учредитель или региональный орган управления образованием требует модель угроз безопасности информации — а у ответственного за ИБ или ИТ-директора нет ясности, обязателен ли этот документ именно для их систем и с чего начать.
Разберём главное: когда для образовательной организации модель угроз действительно обязательна по нормам 152-ФЗ, приказов ФСТЭК и отраслевых актов Минпросвещения и Минобрнауки, а когда она остаётся решением руководителя. Покажем, как её подготовить по Методике ФСТЭК 2021 года, какие системы учесть в Анапы и сколько стоит методическое сопровождение, при котором документ готовит ваш специалист, а не «подрядчик без лицензии».
Коротко
- Для собственных ИСПДн школы, колледжа или вуза определение угроз обязательно по 152-ФЗ — модель угроз фиксирует результат этого определения; прямого слова «модель угроз» в законе нет, но документ по Методике 2021 — способ оформить угрозы.
- Если образовательное учреждение использует региональную ГИС («Электронный дневник» и аналоги), модель угроз для такой ГИС разрабатывает её оператор — региональный орган, а не школа; учебное заведение отвечает за свою ИСПДн и за то, как оно подключено к ГИС.
- С 1 марта 2026 года для госучреждений, включая школы и вузы, действует приказ ФСТЭК № 117 от 11.04.2025: для ГИС модель угроз обязательна и согласуется с ФСТЭК и ФСБ по ПП 676; для иных ИС решение о модели принимает руководитель.
- Базовый документ — Методический документ ФСТЭК от 05.02.2021: негативные последствия → объекты воздействия → нарушители и способы → сценарии → актуальные угрозы.
- Актуализация нужна при изменении архитектуры, режима обработки, появлении новых угроз в БДУ ФСТЭК или по результатам анализа защищённости.
Нужна ли модель угроз: образовательная организация
Ответ зависит от того, о какой системе идёт речь. Всего для образовательной организации в Анапы применимы как минимум три уровня требований: персональные данные (152-ФЗ, ПП 1119, приказ ФСТЭК № 21, отраслевые перечни угроз), обязательные требования для ГИС и ИС госучреждений (приказ ФСТЭК № 117, ПП 676) и договорные или добровольные меры для корпоративных систем, не подпадающих под ГИС.
152-ФЗ ст. 19 ч. 2 п. 1: безопасность персональных данных достигается, в частности, «определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных». Словосочетания «модель угроз» в законе нет, но определение угроз — обязательное требование, а модель угроз по Методике ФСТЭК 2021 — способ это определение зафиксировать.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Собственная ИСПДн школы, колледжа, вуза: электронный журнал, личные дела, приказы, бухгалтерия | Да, определение угроз обязательно; модель угроз — документ, в котором это фиксируется | 152-ФЗ ст. 19; ПП 1119 от 01.11.2012; приказ ФСТЭК 21 от 18.02.2013; отраслевые перечни: приказ Минпросвещения 576 от 21.07.2022 (школы, СПО), приказ Минобрнауки 840 от 07.09.2021 (вузы, наука) |
| Региональная ГИС «Электронный дневник», «Электронный журнал», системы ГИА | Нет для школы как пользователя — модель разрабатывает оператор ГИС (региональный орган управления образованием); школа отвечает за своё подключение и свою ИСПДн | ПП 676 от 06.07.2015 (ред. от 01.07.2026 № 813) п. 1(2) «г», п. 3; приказ ФСТЭК 117 от 11.04.2025 п. 36 |
| Собственная ИС госучреждения, являющаяся ГИС (например, региональная система записи в школу, которую ведёт школа как оператор) | Да, обязательна; ТЗ и (или) модель угроз согласуются с ФСТЭК и ФСБ | ПП 676 п. 3; приказ ФСТЭК 117 п. 36; приказ ФСБ 321 от 22.08.2026 для СКЗИ |
| Иные ИС госучреждения (не ГИС): внутренний портал, корпоративная сеть, сайт с личным кабинетом | Решение руководителя; актуальные угрозы определять нужно в любом случае | Приказ ФСТЭК 117 п. 34 «а», п. 36 |
| Корпоративная система частного вуза или колледжа (не госучреждение), не ГИС | Рекомендуется; решение принимает оператор | Методика 2021 п. 1.3; 152-ФЗ при обработке ПДн |
Ключевая развилка для школ и колледжей: обязательность модели не в том, что образовательная организация «госучреждение вообще», а в том, какие конкретные системы она эксплуатирует. Своя база ПДн учеников и сотрудников — определение угроз обязательно. Региональная ГИС — модель на стороне оператора ГИС, а не на стороне школы. Это не значит, что школе ничего не нужно: угрозы подключения к ГИС и обработки данных на её стороне входят в её собственную модель ИСПДн, как минимум на уровне описания внешних интерфейсов.
Какие системы и объекты воздействия учитывать
Для образовательной организации в Анапы типовой набор систем шире, чем кажется. Модель угроз не сводится к «электронному журналу»: каждую систему нужно разобрать по объектам воздействия, которые в неё входят, и по последствиям, которые реализуются при нарушении конфиденциальности, целостности или доступности.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Электронный журнал / дневник | ПДн обучающихся и родителей, успеваемость, посещаемость, домашние задания | Утечка ПДн несовершеннолетних; подмена оценок; недоступность сервиса в учебное время; недоверие родителей |
| Системы ГИА (ОГЭ, ЕГЭ, промежуточная аттестация) | ПДн участников, экзаменационные варианты, ключи, протоколы | Нарушение порядка ГИА; утечка заданий до экзамена; срыв аттестации |
| Официальный сайт и личные кабинеты | Публичная информация, форма обратной связи, ПДн пользователей кабинетов | Подмена контента; фишинговые страницы; утечка данных из форм |
| Бухгалтерия и кадровый учёт | ПДн сотрудников, платёжные данные, банковские реквизиты | Финансовые потери; утечка ПДн работников; остановка расчётов |
| Wi-Fi и ЛВС | Инфраструктура доступа ко всем внутренним системам | НСД из гостевой сети; перехват трафика; точка входа для атакующего |
| Видеонаблюдение и СКУД | Видеозаписи с изображениями людей, данные доступа | Утечка видеозаписей; нарушение режима ПДн; обход системы доступа |
| Облачные сервисы и ЦОД | Инфраструктура поставщика, на которой размещены системы | Компрометация инфраструктуры поставщика; потеря доступа к данным |
Отдельное внимание — внешним интерфейсам. Электронный журнал интегрирован с региональной ГИС; бухгалтерия обменивается данными с казначейством или банком; сайт размещён на хостинге; подрядчик обслуживает систему дистанционно. Каждый такой интерфейс в Методике 2021 — возможный способ реализации угрозы, поэтому модель не ограничивается «самой системой», а описывает и смежные системы, и распределение ответственности с поставщиком облака или ЦОД.
Нарушители и сценарии атак
Методика ФСТЭК 2021 оперирует четырьмя уровнями возможностей нарушителей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие (например, спецслужбы иностранных государств). Для образовательной организации в Анапы практический минимум — учесть нарушителей Н1 и Н2, а при наличии веских оснований — Н3 для систем, доступных из интернета или критичных для процессов ГИА. Завышать уровень «на всякий случай» не стоит: от этого зависят меры защиты и бюджет, а обосновать высокую сложность атаки перед проверкой придётся.
Типовые сценарии для школ, колледжей и вузов:
Фишинг с подменой класса
Атакующий направляет учителю письмо от имени «администратора ГИС» со ссылкой на страницу входа. Учитель вводит учётные данные — первоначальный доступ получен, дальше доступ к журналу и оценкам.
Компрометация через гостевой Wi-Fi
Гостевая сеть не изолирована от ЛВС. Нарушитель попадает в гостевое подключение, сканирует сеть и находит незакрытый порт управления журналом или видеорегистратором.
Инсайдер из персонала
Работник с легальным доступом к системе выгружает базу ПДн учеников на сторонний диск или пересылает на личную почту. Для модели это внутренний нарушитель с уровнем Н1 или Н2, но с легитимными правами доступа.
Уязвимость веб-портала
На официальном сайте или портале записи эксплуатируется известная уязвимость веб-приложения. Нарушитель внедряет вредоносный код, собирает данные из форм и перенаправляет пользователей на фишинговый домен.
Для каждой такой последовательности в модели строится сценарий по тактикам Методики (сбор информации → первоначальный доступ → продвижение → сбор и вывод информации) и привязываются объекты воздействия. Именно наличие хотя бы одного сценария для нарушителя и способа реализации делает угрозу актуальной — механический перенос всего перечня БДУ ФСТЭК из 227 угроз без разбора архитектуры не соответствует логике Методики 2021.
Как разработать модель угроз: этапы по Методике
Порядок разработки задан Методическим документом ФСТЭК от 05.02.2021. Модель делает сам оператор — у образовательной организации есть право разработать и утвердить её своими силами, привлекая по решению руководителя сторонних специалистов. Наша услуга — методическое сопровождение: вы получаете шаблон по структуре Методики, указания по каждому разделу и проверку готового документа с замечаниями.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Исходные данные и описание системы | Собирает сведения об архитектуре, составе информации, пользователях, внешних подключениях, облаке и ЦОД | Передаём опросный лист и шаблон описания системы, на консультации разбираем архитектуру с ИТ-службой |
| 2. Негативные последствия | Определяет виды ущерба (У1 — физическому лицу, У2 — юрлицу, У3 — государству) и перечень последствий на основе БДУ ФСТЭК | Подбираем правдоподобные последствия под образовательную систему, сверяем с разделом негативных последствий БДУ |
| 3. Объекты воздействия | Инвентаризирует объекты: информационные ресурсы, ПО, технические средства, интерфейсы, сетевые точки | Даём методические указания по заполнению раздела, помогаем увязать объекты с реальной архитектурой школы или вуза |
| 4. Источники угроз и нарушители | Определяет категории нарушителей и уровни возможностей Н1–Н4, обосновывает выбор | Обсуждаем на консультации, какие уровни оправданны для систем именно вашей организации |
| 5. Способы реализации и сценарии | Строит сценарии по тактикам Т1–Т10 и техникам из БДУ, проверяет наличие хотя бы одного сценария для каждой пары «нарушитель — способ» | Подсказываем типовые сценарии для школьных систем: электронный журнал, ГИА, Wi-Fi, сайт, подрядчик |
| 6. Актуальные угрозы и утверждение | Формирует перечень актуальных угроз, оформляет модель по структуре приложения 3 Методики, утверждает у руководителя | Проверяем готовый документ: структура, сценарии, обоснование актуальности, связи с мерами защиты; даём письменные замечания и проект приказа об утверждении |
Важно: договорную разработку модели угроз для ГИС, значимых объектов КИИ и там, где учредитель прямо требует привлечённую организацию, выполняет партнёр-лицензиат ФСТЭК. Наша роль в таких проектах — подготовительная: собрать данные, проработать сценарии и передать партнёру материалы в удобном виде. Это прямое следствие позиции ФСТЭК: сторонний исполнитель по договору, направленному на получение прибыли от работ по технической защите информации, должен иметь лицензию ТЗКИ.
Особенности, о которых забывают
- ✓ ПДн детей — это «иные» персональные данные по типам ПП 1119, но это не повод упрощать оценку. Утечка ПДн несовершеннолетних чувствительна сама по себе; медицинские сведения (справки, группа здоровья) — специальная категория, и на неё распространяются повышенные требования.
- ✓ Оператор ГИС «Электронный дневник» — как правило, региональный орган управления образованием, а не школа. Проверьте, кто закреплён оператором в региональном акте: именно он разрабатывает и утверждает модель ГИС, согласует её с ФСТЭК и ФСБ по ПП 676. Школа в свою модель включает угрозы интерфейса подключения к этой ГИС.
- ✓ Типовая модель от региона или пример из сети — не замена своей модели. Их полезно использовать как источник сценариев и последствий, но актуальность каждой угрозы вы обязаны подтвердить для своей архитектуры. Копирование без разбора — одна из самых частых ошибок.
- ✓ Вузы и научные системы. Образование как сфера не входит в перечень сфер КИИ по 187-ФЗ, но наука входит. Если вуз ведёт научные работы с собственными АСУ, стендами или системами НИОКР, такие объекты могут быть типовыми объектами КИИ по перечню 360-р — тогда модель угроз и другие требования 239-го приказа рассматриваются отдельно.
- ✓ Подрядчик по внедрению или обслуживанию систем. Если подрядчик получает удалённый доступ к вашей системе, его точка доступа — самостоятельный источник угроз. Модель должна описывать, как подрядчик подключается, какие интерфейсы ему доступны и какие сценарии реализуются при компрометации этой точки.
Разбор на примере: городская школа с электронным журналом
Условный пример для наглядности — не реальный заказчик
Система: собственная ИСПДн электронного журнала, интегрированная с региональной ГИС; 850 обучающихся, 60 сотрудников
Применимые требования: 152-ФЗ ст. 19; ПП 1119; приказ ФСТЭК 21 от 18.02.2013; приказ Минпросвещения 576 от 21.07.2022; приказ ФСТЭК 117 от 11.04.2025 (как для ИС госучреждения)
Негативные последствия: утечка ПДн обучающихся и родителей; подмена оценок; недоступность журнала во время учебного процесса
Нарушители (уровни): Н1 — базовые; Н2 — базовые повышенные
Актуальных угроз: 32
Срок: 5 рабочих дней методического сопровождения
Как шла работа:
1. Сбор данных
Специалист заказчика заполнил наш опросный лист: описал схему сети, состав информации в журнале, группы пользователей, подключение к региональной ГИС и подрядчика с удалённым доступом.
2. Разбор требований
На консультации определили: сама школа — не оператор региональной ГИС, модель ГИС делает регион; для своей ИСПДн школа обязана определить угрозы; тип угроз по ПП 1119 — 3-й, уровень защищённости УЗ-3.
3. Сценарии
По нашему шаблону специалист построил сценарии: фишинг учителя, компрометация гостевого Wi-Fi, доступ подрядчика, уязвимость веб-портала журнала. Для каждого сценария привязали тактики Т1–Т10.
4. Проверка
Мы проверили готовую модель: структура по приложению 3 Методики, обоснование актуальности через сценарии, связь с мерами защиты. Дали письменные замечания — поправить два сценария и добавить описание интерфейса к ГИС.
5. Утверждение
Руководитель школы утвердил модель угроз. Документ вошёл в комплект организационных документов по ИБ и стал исходными данными для мер защиты журнала.
Что будет без модели угроз
Специального состава «отсутствие модели угроз» в КоАП нет, и это стоит понимать честно. Ответственность наступает не за сам факт отсутствия документа, а за невыполнение требований о защите информации или за последствия, которые наступили либо могли наступить. Для образовательной организации в Анапы это выглядит так:
- По 152-ФЗ оператор обязан «определять угрозы безопасности ПДн» — это прямое требование. Если его не выполнить, а затем произойдёт утечка, наступает ответственность по ст. 13.11 КоАП чч. 12–18: для юрлиц от 3 млн до 20 млн ₽ в зависимости от объёма и категории данных; при повторном нарушении — оборотный штраф 1–3% выручки.
- Для ГИС и иных ИС госучреждений нарушение требований приказа ФСТЭК 117 может квалифицироваться по ст. 13.12 ч. 6 КоАП: штраф для юрлиц от 50 тыс. до 100 тыс. ₽. Модель угроз для ГИС — обязательный элемент, и её отсутствие — прямое нарушение.
- Отсутствие оценки угроз ухудшает позицию организации при любой проверке или инциденте: невозможно показать, что меры защиты были обоснованы и достаточны. Модель угроз — исходное обоснование для выбора мер из приказа ФСТЭК 21 или 117.
Проверять образовательные организации могут Роскомнадзор (в части обработки ПДн), ФСТЭК (контроль ГИС, а также госконтроль КИИ, если у вуза есть значимые объекты), ФСБ (криптография, ГосСОПКА). Для коммерческих ИСПДн контроль технических мер ст. 19 152-ФЗ закреплён за ФСБ и ФСТЭК только для ГИС ПДн и ИСПДн госорганов; Роскомнадзор контролирует общую законность обработки ПДн. При этом запросить модель угроз или политику ИБ как подтверждение выполненной оценки рисков может любой проверяющий в рамках своих полномочий.
Чем поможем и сколько это стоит
Наша услуга для образовательных организаций — методическое сопровождение разработки модели угроз. Документ готовит ваш специалист по защите информации или ИТ-сотрудник, а мы предоставляем адаптированный шаблон по Методике ФСТЭК 2021, методические указания по каждому разделу, консультации с ИТ-службой и проверку готовой модели с письменными замечаниями. Такой формат полностью соответствует п. 2.7 Методики: оценка угроз проводится силами оператора, а сторонние специалисты привлекаются по его решению.
- Разбор применимых требований: ИСПДн, ГИС, иная ИС госучреждения, корпоративная система — и ответ, обязательна ли модель угроз для вашего случая.
- Шаблон модели угроз по структуре приложения 3 Методики ФСТЭК 2021, адаптированный под образовательную систему.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители и уровни Н1–Н4, сценарии по тактикам и техникам, обоснование актуальности.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП 1119 с учётом отраслевых перечней Минпросвещения (приказ 576) или Минобрнауки (приказ 840).
- Две консультации со специалистом по защите информации; проверка готового документа с письменными замечаниями; проект приказа об утверждении.
- Для ГИС, значимых объектов КИИ и договорной разработки — работаем вместе с партнёром-лицензиатом ФСТЭК.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Методическое сопровождение модели угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Методическое сопровождение для ГИС (приказ ФСТЭК № 117) или значимого объекта КИИ / АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Проверка и актуализация существующей модели (переход со старых методик) | по запросу | от 7 900 ₽ | 3–5 раб. дней |
Цена ниже рыночной разработки «под ключ», потому что мы не берём на себя функции лицензиата ТЗКИ и не готовим документ «за вас»: типовые шаблоны уже отработаны для образовательных систем, работа идёт дистанционно, а полезную работу с архитектурой и сценариями выполняет ваш специалист — мы усиливаем его методически. Для ГИС и значимых объектов КИИ, где требуется договорная разработка или аттестация, подключается партнёр-лицензиат ФСТЭК, и стоимость определяется по его расчёту.
Готовы подготовить модель угроз для образовательной организации?
✓ Методическое сопровождение по Методике ФСТЭК 2021 — от 12 900 ₽
✓ Срок — от 5 рабочих дней
✓ Проверка вашего документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Кто оператор электронного дневника — школа или регион?
Можно ли использовать региональную типовую модель угроз?
Как учитывать ПДн детей в модели угроз?
Нужна ли модель угроз вузу, если у него есть научные системы?
Обязательна ли аттестация после разработки модели угроз?
Если образовательная организация в Анапы готовит модель угроз впервые или переделывает документ после перехода на Методику 2021, начните с разбора своих систем: что является ИСПДн, что относится к ГИС, а что — корпоративная система. Подробнее об услуге методического сопровождения — на странице модели угроз информационной безопасности. Если система обрабатывает ПДн, вам также будет полезна отдельная страница модели угроз безопасности ПДн. Для подготовки комплекта организационных документов по ИБ смотрите раздел документов по информационной безопасности.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
