Тип актуальных угроз - один из критериев, по которому постановление Правительства N 1119 определяет уровень защищенности ИСПДн. Всего их три: 1 тип - угрозы связаны с недокументированными возможностями в системном программном обеспечении, 2 тип - в прикладном программном обеспечении, 3 тип - угрозы не связаны с недокументированными возможностями ни в том, ни в другом. Для большинства небольших систем актуален именно третий тип.
На практике для сайта на типовой CMS без глубокой кастомизации ядра нет оснований подозревать закладки в самом программном коде - значит, актуален третий тип угроз, самый мягкий из трех. Если система работает через специализированное или самописное прикладное или системное ПО, где такие риски выше, потребуется более серьезный анализ, вплоть до привлечения организации с лицензией на техническую защиту информации.
Определенный тип угроз обязательно фиксируется документально - в модели угроз или акте определения уровня защищенности, а не остается предположением «на глаз». Это не формальность: тип угроз напрямую влияет на итоговый уровень защищенности, а от него зависит, какие меры обязательны - от разграничения доступа до сертифицированных средств. Занижать тип угроз ради более низкого уровня защищенности не стоит: при проверке несоответствие реальной картине обходится дороже, чем правильно оформленные документы сразу.