Актуальные угрозы для ИСПДн оформляются отдельным разделом модели угроз: сначала берется полный перечень возможных угроз безопасности из банка данных угроз ФСТЭК, затем для каждой угрозы оценивается ее применимость к конкретной системе и вероятность реализации с учетом уровня защищенности по постановлению правительства N 1119 и типа возможных нарушителей.
Практически это выглядит как таблица: угроза (например, несанкционированный доступ через уязвимость в веб-приложении, утечка через инсайдера, вредоносный код) - оценка возможности ее реализации для вашей системы - оценка опасности последствий - вывод, актуальна угроза или нет. В итоговый перечень попадают только угрозы, признанные актуальными по обеим оценкам.
Для сайта с формами и клиентской базой типично актуальными оказываются угрозы, связанные с уязвимостями веб-приложения, компрометацией учетных данных администратора, перехватом данных при передаче без шифрования и действиями внутреннего нарушителя с доступом к базе. Неактуальными часто признают угрозы, требующие физического доступа к серверу, если он размещен у надежного хостинг-провайдера с контролируемым доступом.
Формально это техническая работа, которая требует понимания архитектуры именно вашей системы, а не общего шаблона: модель угроз, скопированная из интернета без адаптации, при проверке вызывает вопросы в первую очередь. Если своей экспертизы для оценки угроз не хватает, эту часть обычно отдают специалисту по защите информации, а не пытаются закрыть формально для галочки.