Все правильно выше заметили, у нас как всегда в законодательстве что-то напишут, а как это делать — непонятно. С угрозами НДВ вышло так же как и с тем, что операторы ПДн должны определять величину ущерба субъектам ПДн при нарушении конфиденциальности этих самих ПДн, а как определять эту величину ущерба, никакой методики и в помине нет.
Про угрозы НДВ как уже сказали, разрабатывайте модель нарушителя и модель угроз, последовательно обосновывая неактуальность этих угроз. Например, если берем внутреннего нарушителя, пишем, что у вас разработана организационно-распорядительная документация, все сотрудники, допущенные к обработке ПДн подписали соглашение о неразглашении, проводятся периодически мероприятия по контролю соблюдения конфиденциальности ПДн, а если и найдется инсайдер, то у нас есть СЗИ от НСД, которые фиксируют все действия пользователей в своих журналах. Что касается внешнего нарушителя, обосновывать можно как раз оцененным вредом и ценностью ваших ПДн. Мол, ваша ИСПДн не интересна зарубежным спецслужбам или криминальным группировкам, поэтому никто не будет за большие деньги нанимать хакера, которые знает все уязвимости нулевого дня, да к тому же у вас есть фаерволлы, сетевые сканеры, вы вовремя устанавливаете самые последние патчи и тд.