Модель угроз - это документ, который описывает, какие угрозы безопасности актуальны именно для вашей информационной системы персональных данных: кто может получить неправомерный доступ, какими способами и к каким данным. Составляется индивидуально под конкретную систему, готовый шаблон из интернета не подходит - его в любом случае придется дорабатывать под вашу инфраструктуру, иначе документ не будет соответствовать реальности.
В модель обычно включают: перечень информационных систем и категории обрабатываемых данных, кто имеет доступ - сотрудники, подрядчики, внешние сервисы, какие каналы возможной утечки есть у системы - веб-форма на сайте, почта, облачное хранилище, ноутбуки сотрудников, и оценку вероятности и опасности каждой угрозы. На основе этой оценки определяется уровень защищенности по постановлению правительства N 1119 и, соответственно, набор технических и организационных мер защиты.
Для типовой инфраструктуры вроде CRM и сайта с формой заявки модель угроз можно составить своими силами по методическим документам ФСТЭК, если в компании есть кто-то с базовым пониманием IT-безопасности. Для более сложных систем - обработка данных о здоровье, биометрия, высокий уровень защищенности - лучше привлекать профильного специалиста: при проверке Роскомнадзора или ФСТЭК могут спросить обоснование по каждому пункту документа.
Модель угроз не пишется один раз навсегда: ее пересматривают при смене инфраструктуры - переезде в облако, подключении новой системы, расширении списка обрабатываемых данных.