Модель угроз для интернет-магазина и розничной сети в Новороссийска
Интернет-магазин собирает ФИО, телефон, e-mail, адрес доставки, историю покупок и платёжные реквизиты. Розничная сеть добавляет к этому программу лояльности, дисконтные карты и кассовые системы. После очередной утечки клиентской базы у конкурента руководство ставит задачу: сделать модель угроз и понять, какие риски для бизнеса реальны.
Из статьи вы узнаете: обязательна ли модель угроз для интернет-магазина и розничной сети в Новороссийска, какие системы включить в анализ, каких нарушителей учитывать, как правильно оформить документ по Методике ФСТЭК 2021 и сколько это стоит. Разберём типовые ошибки и этапы работ, а также покажем условный пример для магазина с программой лояльности.
Коротко
- Определение угроз безопасности персональных данных — обязательное требование 152-ФЗ (ст. 19 ч. 2 п. 1). Документ «модель угроз» — способ зафиксировать это определение; специального штрафа за его отсутствие нет.
- Разрабатывать модель нужно по Методике оценки угроз безопасности информации ФСТЭК от 05.02.2021, а для ПДн дополнительно учитывать ПП РФ № 1119 и отраслевой перечень Минпромторга (приказ № 954 от 24.03.2022).
- Утверждает модель руководитель оператора персональных данных или уполномоченное им лицо. Согласование с ФСТЭК или ФСБ для коммерческого интернет-магазина не требуется.
- В 2025–2026 годах усилилась ответственность за утечки ПДн: по ст. 13.11 КоАП юрлицу грозит от 3 до 20 млн ₽, при повторной утечке — оборотный штраф 1–3% выручки.
- Модель угроз — не разовый документ: её актуализируют при изменении архитектуры, появлении новых угроз в БДУ ФСТЭК или после инцидентов (п. 2.14 Методики).
Нужна ли модель угроз: розничная сеть или интернет-магазин
Интернет-магазин и розничная сеть, как правило, являются операторами персональных данных: обрабатывают данные клиентов, сотрудников, подрядчиков. Закон 152-ФЗ (ст. 19 ч. 2 п. 1) требует «определения угроз безопасности ПДн при их обработке в информационных системах». Модель угроз — это документ, в котором такое определение фиксируется. То есть само определение угроз обязательно, а модель как бумага — наиболее корректный способ его оформить.
Для торговой отрасли дополнительно действует отраслевой перечень угроз ПДн — приказ Минпромторга России от 24.03.2022 № 954. Его нужно учитывать при определении типа угроз и уровня защищённости по ПП № 1119. Платёжный стандарт PCI DSS, если магазин принимает карты, — договорное требование платёжных систем, а не норма российского законодательства. Поэтому модель угроз по Методике ФСТЭК 2021 не заменяет PCI DSS, но требования по защите данных клиентов пересекаются.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Интернет-магазин обрабатывает ПДн клиентов (не государственная ИС) | Определение угроз обязательно, модель как документ — рекомендуется | 152-ФЗ ст. 19 ч. 2 п. 1; ПП № 1119 п. 2; приказ ФСТЭК № 21 п. 3 |
| Розничная сеть с программой лояльности и дисконтными картами | Аналогично: определение угроз обязательно | 152-ФЗ, приказ Минпромторга № 954 |
| Магазин является оператором ГИС или обрабатывает данные из ГИС | Обязательна, с согласованием ФСТЭК и ФСБ | ПП № 676 п. 3; приказ ФСТЭК № 117 п. 36 |
| Магазин является значимым объектом КИИ | Обязательна при создании или модернизации системы безопасности | Приказ ФСТЭК № 239 п. 11, 11.1 |
| Только приём платежей через эквайринг, ПДн не хранятся | Определение угроз для ПДн, если они обрабатываются, обязательно; для платёжных данных норма не установлена | 152-ФЗ; PCI DSS — договорной стандарт |
Для обычного коммерческого интернет-магазина согласовывать модель угроз с ФСТЭК или ФСБ не нужно. Утверждает её руководитель. Но если магазин вдруг работает как оператор государственной информационной системы или включён в реестр значимых объектов КИИ, требования меняются — тогда нужна разработка по договору с лицензиатом ФСТЭК и, как правило, согласование.
Какие системы и объекты воздействия учитывать
В модели угроз для интернет-магазина и розничной сети обычно рассматривают несколько взаимосвязанных систем. Важно не ограничиваться только сайтом: утечка может произойти через CRM, программу лояльности или кассовое ПО. Ниже — типовой перечень для этой сферы.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Сайт и личный кабинет | ФИО, e-mail, телефон, адрес доставки, пароли, история заказов | Утечка клиентской базы, подмена контента, фишинг от имени магазина, простой продаж |
| CRM-система | Клиентские данные, история покупок, контакты, заметки менеджеров | Утечка базы, использование данных для мошенничества, репутационный ущерб |
| Программа лояльности | Персональные данные участников, балансы бонусов, история покупок | Кража бонусов, утечка профилей, мошеннические списания |
| Кассовые системы и товароучёт | Данные чеков, оплат, движение товара, иногда ПДн покупателей | НСД к кассовому контуру, блокировка продаж, утечка фискальных данных |
| Склад и WMS | Адреса доставки, данные получателей, остатки товара | Утечка адресных данных, нарушение логистики, кража товара |
| Интеграция с маркетплейсами | API-ключи, витрины, заказы, ПДн покупателей | Компрометация ключей, утечка через смежный сервис, несанкционированное изменение цен |
Если интернет-магазин работает на облачной CMS или использует облачную CRM (SaaS), в модели угроз нужно описать распределение ответственности с поставщиком. По Методике 2021 (п. 2.11), если поставщик не передал результаты оценки угроз своей инфраструктуры, её следует считать скомпрометированной нарушителем с максимальным уровнем возможностей.
Нарушители и сценарии атак
Методика ФСТЭК 2021 выделяет уровни возможностей нарушителей от Н1 (базовые) до Н4 (высокие, включая спецслужбы иностранных государств). Для коммерческого интернет-магазина чаще всего актуальны нарушители уровней Н1–Н3: внешние злоумышленники, недовольные сотрудники, подрядчики. Н4 для рядового ритейла избыточен, если только магазин не обрабатывает сведения особой важности или не работает с госзаказом.
Типовые сценарии для этой сферы, которые стоит отразить в модели:
- Фишинговая атака на сотрудников и получение доступа к CRM или рабочей почте (тактики Т1–Т2 по Методике).
- Эксплуатация уязвимостей веб-сайта или плагинов корзины: SQL-инъекция, подбор паролей администратора, загрузка веб-шелла (Т2–Т5).
- Инсайдер: сотрудник колл-центра или менеджер выгружает клиентскую базу на личный носитель (Т7, Т9).
- Компрометация подрядчика, обслуживающего кассовое ПО или маркетплейс: через удалённый доступ (Т2, Т8).
- Атака на программу лояльности: массовое создание аккаунтов, накрутка бонусов, кража баллов (Т2–Т10).
Сценарии описываются общими словами через тактики и техники из базы данных угроз ФСТЭК (БДУ). Не нужно приводить коды конкретных эксплойтов — достаточно указать, каким образом нарушитель может получить доступ и что сделает с данными.
Как разработать модель угроз: этапы по Методике
Методика ФСТЭК 2021 (п. 2.15) определяет три крупных этапа, но для практики их удобно раскрыть в шесть шагов. Оператор может выполнить их самостоятельно силами своего специалиста по защите информации, а мы при методическом сопровождении предоставляем шаблон, указания и проверку.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Негативные последствия | Перечисляет, какие убытки понесёт бизнес при нарушении конфиденциальности, целостности, доступности данных | Даём типовой перечень для ритейла, разбивку по видам ущерба (У1–У3) |
| 2. Описание систем и объектов воздействия | Фиксирует архитектуру сайта, CRM, программы лояльности, касс, склада, облака, интерфейсы | Помогаем по опросному листу корректно описать объекты, внешние подключения и группы пользователей |
| 3. Источники угроз и нарушители | Определяет внешних, внутренних нарушителей, их цели, уровни возможностей Н1–Н4 | Даём шаблон с типовым перечнем нарушителей для e-commerce, консультируем по выбору уровней |
| 4. Способы реализации угроз | Анализирует доступные интерфейсы атаки: веб, API, удалённый доступ, почта, внутренний контур | Указываем типовые способы из БДУ ФСТЭК, помогаем отобрать релевантные для магазина |
| 5. Сценарии и актуальность | Формирует сценарии по тактикам Т1–Т10, определяет актуальность по наличию сценария | Проверяем корректность выводов, даём примеры сценариев для интернет-магазина |
| 6. Утверждение и актуализация | Готовит проект приказа об утверждении, определяет порядок обновления | Предоставляем шаблон приказа, даём письменные замечания к готовому документу |
Обратите внимание: если вы планируете заказать модель угроз у сторонней организации по договору, исполнитель должен иметь лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации. Если лицензии нет, разрабатывать и утверждать документ должен сам оператор, а сторонняя помощь возможна только как методическое сопровождение — шаблон, консультации, проверка.
Особенности, о которых забывают
- ✓ Утечки клиентских баз. Для интернет-магазина это самый вероятный сценарий: база клиентов с ФИО, телефонами и адресами уходит через подрядчика или инсайдера. В модели это должно быть отражено как негативное последствие У2 (риски юридическому лицу).
- ✓ Программа лояльности. Бонусные счета — это не только ПДн, но и финансовый интерес. Нарушитель может накручивать баллы, менять баланс, продавать аккаунты. Сценарии атак на лояльность часто забывают включить в модель.
- ✓ Подрядчики-интеграторы. Компании, обслуживающие кассы, сайт, CRM, маркетплейсы, имеют удалённый доступ. Их компрометация — один из основных векторов атак на ритейл. В модели нужно описать угрозы, связанные с внешним доступом (тактика Т2).
- ✓ Маркетплейсы. Если магазин торгует через Ozon, Wildberries или Яндекс Маркет, часть данных обрабатывается на стороне площадки. Модель угроз должна учитывать интерфейсы интеграции и распределение ответственности, иначе не будет полной картины.
Разбор на примере: интернет-магазин с программой лояльности
Условный пример для наглядности — не реальный заказчик
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз (число) | Срок |
|---|---|---|---|---|---|
| Интернет-магазин (сайт + личный кабинет) | 152-ФЗ, ПП 1119, приказ 21, отраслевой перечень Минпромторга | Утечка клиентской базы, подмена контента, простой | Внешние Н2–Н3 | 24 | 5 раб. дней |
| CRM | 152-ФЗ, ПП 1119, приказ 21 | Утечка базы, мошенничество | Внутренние Н1–Н2, внешние Н2 | 18 | 5 раб. дней |
| Программа лояльности | 152-ФЗ, ПП 1119, приказ 21 | Кража бонусов, утечка профилей | Внешние Н2–Н3, внутренние Н2 | 21 | 5 раб. дней |
| Кассы и товароучёт | 152-ФЗ (если есть ПДн в чеках), приказ 21 | НСД к кассовому контуру, блокировка продаж | Внутренние Н1–Н2 | 12 | 5 раб. дней |
| Склад/WMS | 152-ФЗ, приказ 21 | Утечка адресных данных, нарушение логистики | Внутренние Н1–Н2 | 14 | 5 раб. дней |
Как шла работа в этом условном примере:
Шаг 1. Сбор данных
Специалист заказчика заполнил опросный лист и описал архитектуру: сайт, CRM, программу лояльности, кассы, склад. Мы указали, чего не хватает: не описано облачное размещение сайта.
Шаг 2. Негативные последствия
По нашему шаблону оператор перечислил последствия: утечка клиентской базы, кража бонусов, простой касс. Мы скорректировали формулировки для видов ущерба У1–У3.
Шаг 3. Нарушители
Определили внешних нарушителей уровня Н2–Н3 (опытные хакеры) и внутренних Н1–Н2 (менеджеры, кассиры). Уровень Н4 не включили, обосновав это.
Шаг 4. Проверка
Мы проверили готовую модель по структуре Методики 2021, нашли 9 ошибок: не учтён отраслевой перечень Минпромторга, неверно определён уровень защищённости.
Шаг 5. Утверждение
Оператор доработал документ, подписал приказ об утверждении. Срок от получения шаблона до утверждения — 5 рабочих дней.
Что будет без модели угроз
Прямого штрафа именно за отсутствие модели угроз в КоАП РФ нет. Однако статья 13.11 КоАП РФ (ч. 12–18) предусматривает серьёзные санкции за действия или бездействие, повлёкшие утечку персональных данных. Для юридических лиц штрафы зависят от количества пострадавших субъектов:
- от 1 до 10 тыс. субъектов — 3–5 млн ₽;
- от 10 до 100 тыс. субъектов — 5–10 млн ₽;
- более 100 тыс. субъектов — 10–15 млн ₽;
- спецкатегории ПДн — 10–15 млн ₽, биометрические — 15–20 млн ₽;
- повторная утечка — оборотный штраф 1–3% выручки.
Отсутствие модели угроз может ухудшить позицию оператора при проверке или инциденте: регулятор может расценить это как невыполнение требования ст. 19 152-ФЗ об определении угроз. Также по приказу ФСТЭК № 21 меры защиты должны нейтрализовать все актуальные угрозы; без их формального определения сложно доказать, что меры достаточны.
Проверки в отношении коммерческих операторов персональных данных проводит Роскомнадзор. Запросить модель угроз или иные документы по ст. 19 152-ФЗ он вправе, особенно после обращения граждан или инцидента. Если магазин одновременно является объектом КИИ или оператором ГИС, контроль могут вести ФСТЭК и ФСБ.
Чем поможем и сколько это стоит
Наша услуга — методическое сопровождение разработки модели угроз. Вы не платите за «разработку под ключ»: документ готовит ваш специалист по защите информации или ответственный за ИБ, а мы даём адаптированный шаблон, методические указания по каждому разделу, разбираем архитектуру и сценарии на консультациях и проверяем готовый документ с письменными замечаниями.
Состав услуги:
- Опросный лист и шаблон описания системы;
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под интернет-магазин или розничную сеть;
- Методические указания по разделам: негативные последствия, объекты воздействия, нарушители, сценарии;
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119;
- Две консультации со специалистом по защите информации;
- Проверка готового документа с письменными замечаниями;
- Проект приказа об утверждении модели угроз.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Проверка и актуализация существующей модели | по запросу | от 7 900 ₽ | 3–5 раб. дней |
Почему дешевле рыночных предложений: мы используем отработанные типовые решения для ритейла и дистанционный формат, а документ готовит ваш специалист по нашим шаблонам — это снижает трудозатраты. При этом все шаблоны строго соответствуют Методике ФСТЭК 2021 и учитывают требования 152-ФЗ, ПП № 1119 и отраслевого перечня Минпромторга.
✓ Срок: 5 рабочих дней на сопровождение модели угроз ИСПДн
✓ Цена: от 12 900 ₽ с шаблоном, консультациями и проверкой
✓ Проверим ваш документ и дадим письменные замечания
Рассчитать модель угрозЧастые вопросы
Нужна ли модель угроз для обычного интернет-магазина?
PCI DSS заменяет модель угроз?
Что грозит при утечке клиентской базы?
Нужно ли включать маркетплейсы в модель угроз?
Как быть, если сайт на облачной CMS?
Если вам нужна модель угроз для интернет-магазина или розничной сети в Новороссийска, обращайтесь. Мы поможем разобраться с требованиями, предоставим шаблон, проверим готовый документ. Дополнительно можете ознакомиться с нашими услугами по модели угроз информационной безопасности и модели угроз персональных данных. Полный список документов по информационной безопасности — в разделе документов по ИБ.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
