Готового универсального бланка, который можно скачать и просто вписать свои данные, не существует - модель угроз всегда составляется под конкретную информационную систему, но структура документа стандартная: описание ИСПДн, перечень возможных нарушителей, список актуальных угроз и вывод о том, какие из них реально применимы к вашей системе.
В разделе про нарушителей обычно разделяют внутренних (сотрудники с доступом к системе) и внешних (хакеры, конкуренты) и описывают их возможности и мотивацию. Перечень угроз берется из банка данных угроз ФСТЭК - там собраны типовые угрозы вроде перехвата данных при передаче, эксплуатации уязвимостей ПО или утечки через инсайдера.
Дальше для каждой угрозы прописывается вероятность реализации и степень опасности, и по итогам делается вывод: угроза актуальна или нет для конкретной системы. Например, для интернет-магазина без обработки специальных категорий данных физическая угроза утечки через бумажные носители, скорее всего, будет признана неактуальной, а угроза через уязвимости сайта - актуальной.
Если система хранит только контакты покупателей без платежных или специальных данных, модель угроз получается компактной, на несколько страниц. Для сложных систем с обработкой больших объемов данных документ разрастается и требует отдельной проработки - тут разумно привлекать специалиста, который уже писал такие модели и знает методику ФСТЭК.