2025 годОтвет: да, в нормативных правовых актах Российской Федерации, регламентирующих обеспечение безопасности критической информационной инфраструктуры (далее – КИИ), отсутствуют требования к отдельной разработке модели угроз безопасности информации (далее – УБИ) объектов КИИ и модели угроз безопасности программного обеспечения (далее – ПО). Однако необходимо учитывать, что анализ угроз с точки зрения безопасной разработки ПО проводит разработчик ПО и, соответственно, разрабатывает документальную модель угроз безопасности. Ввиду того, что моделирование УБИ и анализ угроз ПО являются разными направлениями обеспечения безопасности, рекомендуется формировать отдельные документы, обеспечивающие реализацию соответствующих областей информационной безопасности.
Рекомендуем проводить моделирование УБИ объектов КИИ в объеме (в рамках уровня детализации) и в соответствии с порядком, определенными
методикой оценки УБИ ФСТЭК России (утверждена от 05.02.2021).