суббота, 5 сентября 2026 г.

ИСО и МЭК: Опубликована вторая редакция стандарта ISO/IEC 27017:2026 «Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002»

В начале августа 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, второй редакции стандарта ISO/IEC 27017:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002» (Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services) объёмом 48 страниц, см. https://www.iso.org/standard/27017 .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). Новая, существенно переработанная редакция заменила предыдущую редакцию ISO/IEC 27017:2015.

О работе над новой редакцией я уже рассказывала здесь: https://rusrim.blogspot.com/2025/04/isoiec-dis-27017-isoiec-27002.html и http://rusrim.blogspot.com/2026/05/isoiec-fdis-27017-isoiec-27002.html .

Во вводной части стандарта отмечается:

«Настоящий документ содержит рекомендации по основанным на стандарте ISO/IEC 27002 мерам обеспечения информационной безопасности, применимым при предоставлении и использовании облачных услуг. Данный документ включает:

  • Дополнительные рекомендации по релевантным мерам контроля и управления, перечисленным в стандарте ISO/IEC 27002;

    Мой комментарий: Речь идёт о стандарте ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html

    В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см.
    http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230363 , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году.

  • Дополнительные меры контроля и управления, специфические для облачных сервисов, а также рекомендации в их отношении.

Данный документ предлагает меры контроля и управления, а также соответствующие рекомендации, как поставщикам облачных услуг (cloud service provider, CSP), так и их клиентам (cloud service customer, CSC).

Данный документ считается «горизонтальным» (универсально применимым для различных областей применения – Н.Х.), поскольку он закладывает основу и обеспечивает общее понимание вопросов безопасности, касающихся предоставления и использования облачных сервисов.

Примечание: Данный документ применим ко всем типам моделей развертывания облачных услуг, включая частное облако. При применении данного документа в контексте частного облака, предлагаемые в нём меры контроля и управления и рекомендации остаются применимыми, хотя могут потребоваться корректировки для их адаптации к взаимоотношениям и возможностям внутренних подразделений организации.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Рекомендации по использованию настоящего документа
5. Специфические для облачных сервисов рекомендации, касающиеся организационных мер и средств контроля и управления
6. Специфические для облачных сервисов рекомендации, касающиеся кадровых мер и средств контроля и управления
7. Специфические для облачных сервисов рекомендации, касающиеся физических мер и средств контроля и управления
8. Специфические для облачных сервисов рекомендации, касающиеся технологических мер и средств контроля и управления
Приложение A: Соответствие мер и средств контроля и управления настоящей документа и первой редакции стандарта (ISO/IEC 27017:2015 – Н.Х.)
Приложение B: Мониторинг облачных сервисов
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/82878.html 

пятница, 4 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/siard-1.html )

Начинать следует с объекта деловой деятельности (бизнес-объекта), а не с таблиц

Более полный подход к выводу приложения из эксплуатации начинается с постановки вопроса о том, какого рода сведения пользователям потребуется извлекать уже после прекращения работы системы.

Для финансового приложения это может быть счёт-фактура с позициями и приложениями. Для системы управления обслуживанием - полное досье на запрос на обслуживание. Для лабораторной системы - результаты теста вместе со сведениями о приборе, специалисте-аналитике, методе, дате; и взаимосвязанные файлы, необходимых для их понимания.

Всё это объекты деловой деятельности (бизнес-объекты). Их структура редко удобным образом отображается на одну таблицу в базе данных.

В решении нашей компании Docbyte Vault, предназначенном для поддержки вывода приложений из эксплуатации, исходные данные анализируются и группируются вокруг этих бизнес-объектов. Затем соответствующие данные, метаданные и файлы могут быть упакованы для контролируемого ввода в архив. Архивная схема определяет структуру объекта, а читаемое представление помогает будущим пользователям интерпретировать его без повторного воссоздания выведенного из эксплуатации приложения.

Сказанное не делает SIARD неактуальным. Экспорт в SIARD или дамп базы данных в её собственном формате по-прежнему могут быть полезным источников или подлежащим сохранению компонентом. Разница заключается в том, что такой экспорт/дамп не рассматривается как окончательный результат для будущего использования.

Наряду с контентом следует сохранять доступность

Архив также должен предоставлять практичный способ доступа к информации.

Решение Vault Explorer предоставляет авторизованным пользователям облегченный интерфейс для поиска, просмотра и отображения заархивированного контента. Настройки поиска могут отображать поля, фильтры и столбцы результатов, важные для определенной группы пользователей. Связанные поисковые запросы могут соединять взаимосвязанные объекты, давая пользователю возможность переходить от досье к входящим в его состав его документам или от родительской записи к взаимосвязанным элементам.

Программа просмотра разделяет метаданные, предварительный просмотр и доступные представления. Пользователи, таким образом, могут видеть контекст записи, инспектировать читаемый контент и получать доступ к сохраненным форматам, не работая напрямую с таблицами базы данных.

В этом заключается операционное различие между сохранением данных и ответственным выводом приложения из эксплуатации.

Пять вопросов, которые следует задать перед отключением исходной системы

Прежде чем признать экспорт базы данных в качестве подходящего решения в случае вывода приложения из эксплуатации, следует задать следующие вопросы:

  • Какие бизнес-объекты пользователям потребуется извлекать впоследствии?

  • Сохраняются ли вместе с бизнес-объектами их связи и вложения?

  • Поймут ли пользователи поля, коды и контекст в отсутствие исходного приложения?

  • Существует ли понятный и контролируемый способ поиска, просмотра и отображения документов?

  • Сможет ли организация продемонстрировать полноту, целостность, соблюдение сроков хранения и правил управления доступом после вывода приложения их эксплуатации?

Если ответ на эти вопросы будет зависеть от последующей реконструкции исходного приложения, то схема вывода приложения из эксплуатации является неполной.

Использование формата SIARD - не законченное решение, а его компонент


Формат SIARD решает реальную проблему обеспечения сохранности данных. Он предоставляет открытый путь, позволяющий уйти от проприетарных форматов реляционных баз данных, и помогает сохранить доступность содержимого базы данных и после завершения жизненного цикла исходного программного обеспечения.

Но архив, создаваемый при выводе из эксплуатации деловых приложений, должен делать большее, чем просто сохранять таблицы.

Он должен сохранять смысл, взаимосвязи, читаемые представления и возможность практичного доступа. Он должен давать будущим пользователям возможность находить полные документы и понимать, что именно они видят. Он также должен сохранять элементы контроля / управления и доказательства, необходимые для стратегического управления этими документами с течением времени.

Вопрос поэтому не сводится просто к тому, была ли база данных «заархивирована». Лучше спросить: когда кому-либо понадобится эта информация через пять или десять лет, что именно он сможет извлечь, понять и доказать?

Дополнительная литература:

Фредерик Россель (Frederik Rosseel)

Мой комментарий: 24 июля 2026 года под кратким постом Фредерика Россель на ту же тему, опубликованном в социальной сети LinkedIn, известный румынский архивист Богдан-Флорин Поповичи (Bogdan-Florin Popovici) оставил следующий комментарий: 

«Действительно. Существуют, однако, даже национальные архивы, которые ограничиваются извлечением и обеспечением сохранности таблиц с данными, перекладывая на плечи пользователей задачу создания запросов к этим таблицам. 

Но мне понравилось, что наконец-то кто-то вслух заявил, что SIARD - это не волшебная палочка...»

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/  

О соблюдении адвокатской тайны при исполнении адвокатами требований Федерального закона №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём

Федеральная палата адвокатов протоколом №15 от 30 июля 2026 года приняла решение «О соблюдении адвокатской тайны при исполнении адвокатами требований Федерального закона от 07.08.2001 №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма, экстремистской деятельности и финансированию распространения оружия массового уничтожения»».

Рассмотрев вопрос о соотношении адвокатской тайны и обязанностей адвокатов, предусмотренных Федеральным законом от 07.08.2001 №115-ФЗ (с изменениями и дополнениями, вступившими в силу с 16 марта 2026 года), Совет Федеральной палаты адвокатов РФ решил:

  • При исполнении адвокатом обязанностей, предусмотренных статьей 7.1 Федерального закона №115-ФЗ, исходить из того, что адвокатская тайна, установленная статьей 8 Федерального закона от 31.05.2002 №63-ФЗ «Об адвокатской деятельности и адвокатуре в Российской Федерации», носит фундаментальный характер и подлежит соблюдению адвокатом в полном объеме, за исключением случаев и в пределах, прямо предусмотренных федеральным законом (п.1);

  • В случаях и пределах, прямо предусмотренных пунктом 5 статьи 7.1 №115-ФЗ, адвокат не вправе ссылаться на адвокатскую тайну как на основание неисполнения обязанностей по уведомлению уполномоченного органа в случаях, предусмотренных абзацем первым пункта 2 статьи 7.1, а также по предоставлению в уполномоченный орган по его запросу информации в части, предусмотренной пунктом 1 статьи 7.1, и по информированию уполномоченного органа о принятых мерах по замораживанию (блокированию) денежных средств или иного имущества в части, предусмотренной пунктом 1 статьи 7.1 (п.2);

  • Любые ограничения адвокатской тайны при исполнении Федерального закона №115-ФЗ подлежат буквальному и узкому толкованию и не могут применяться расширительно (п.3).

Признаны утратившими силу:

  • Рекомендации по организации исполнения адвокатами требований законодательства о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, утвержденные Советом Федеральной палаты адвокатов РФ 27 сентября 2007 года (протокол №2) (п.4). 

    При этом отмечено, что «Сохранение Рекомендаций … в системе актов Федеральной палаты адвокатов Российской Федерации создает риск ошибочного толкования действующего законодательства адвокатами, адвокатскими образованиями и адвокатскими палатами субъектов Российской Федерации»;

  • Решение Совета Федеральной палаты адвокатов РФ от 4 декабря 2017 года (протокол N 8) «Об исполнении адвокатами требований Федерального закона от 07.08.2001 N 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»» (п.5).

    Как отмечается в принятом решении, «Сохранение указанного решения в системе актов Федеральной палаты адвокатов Российской Федерации одновременно с настоящим решением создает риск двойного и противоречивого толкования официальной позиции Федеральной палаты адвокатов Российской Федерации.»

Мой комментарий: Главное правило адвокатов – хранение тайн клиентов, однако в соответствии с законом о борьбе с отмыванием денег (№115-ФЗ) они обязаны сообщать в государственный орган о подозрительных сделках клиентов. 

Возник вопрос: как совместить эти две обязанности? Старые разъяснения (2007 и 2017 годов), устарели, так как изменился закон. Именно поэтому 30 июля 2026 года адвокатское сообщество приняло новый документ. Пункт 2 решения устанавливает, что адвокат не вправе ссылаться на адвокатскую тайну как на основание неисполнения следующих обязанностей:

  • Уведомление уполномоченного органа о подозрительных операциях/сделках (абз. 1 п. 2 ст. 7.1 Закона №115-ФЗ);

  • Предоставление информации по запросу уполномоченного органа (п. 1 ст. 7.1 Закона №115-ФЗ);

  • Информирование о принятых мерах по замораживанию (блокированию) имущества (п. 1 ст. 7.1 Закона №115-ФЗ)

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=540922

четверг, 3 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (1)

Данный пост генерального директора бельгийской компании Docbyte Фредерика Росселя (Frederik Rosseel) был опубликован 21 июля 2026 года на сайте компании.

Мой комментарий: Аббревиатура SIARD относится к архивному формату, используемому рядом национальных архивов для архивирования реляционных баз данных, а также к разработанному и поддерживаемому Федеральными Архивами Швейцарии программному обеспечению с открытым исходным кодом SIARD Suite, предназначенному для архивирования реляционных баз данных. Подборку материалов о  SIARD на моём блоге см. здесь: http://rusrim.blogspot.com/search/label/SIARD 

Архивирование базы данных не сохраняет то приложение, которое делало эту базу данных полезной.

SIARD предоставляет собой открытый, независимый от программного обеспечения формат для сохранения структуры и содержимого реляционных баз данных – и это надёжная отправная точка. Он снижает зависимость от проприетарных форматов дампа баз данных и, при наличии соответствующих совместимых с SIARD инструментов, поддерживает перенос, при необходимости, архивированных данных в [другую – Н.Х.] реляционную базу данных.

Всё это ценно, - но таким образом решается это лишь часть проблемы вывода программного приложения из эксплуатации.

Мой комментарий: Точнее эту проблему можно было бы сформулировать так: «обеспечение долговременной сохранности и пригодности к повторному использованию имеющих ценность данных и, где это необходимо, опирающихся на них функциональных возможностей выводимых из эксплуатации деловых программных приложений».

После отключения исходной системы, будущие пользователи редко запрашивают доступ к таблицам данных. Им обычно нужно найти сведения об операции, понять счёт-фактуру, извлечь документы, связанные с результатами лабораторных исследований, или реконструировать доказательства, лежащие в основе принятого решения.

Один только экспорт базы данных не обеспечивает им таких возможностей.

Сохранность чего именно хорошо обеспечивает SIARD

SIARD был разработан как формат для обеспечения долговременной сохранности реляционных баз данных. Он захватывает содержимое базы данных и структурные метаданные в контейнер формата ZIP64, используя XML и XML Schema, а также стандарты SQL для идентификаторов и типов данных.

Это делает SIARD полезным в качестве формата как для долговременной сохранности, так и для вывода данных. Он может помочь организациям сохранить данные, не поддерживая бесконечно исходное программное обеспечение базы данных в рабочем состоянии. 

Федеральные Архивы Швейцарии [со-разработчик формата SIARD и поддерживающего его программного обеспечения – Н.Х.] также отмечают важное ограничение: обычно файлы SIARD не являются в достаточной степени самодокументированными, чтобы гарантировать сохранение возможности интерпретировать заархивированные данные. Наряду с SIARD-файлами может потребоваться сохранение документации на исходную систему и модель данных, включающей описания данных, списки кодов, системные спецификации, руководства пользователя и скриншоты.

Именно здесь и проявляется важность различия: 
  • SIARD сохраняет содержимое и структуру реляционной базы данных в рамках определенной сферы, охватываемой форматом; 

  • При выводе приложения из эксплуатации необходимо сохранить информацию, которая по-прежнему необходима пользователям (сотрудникам).
Пробелы выявляются тогда, когда данные оказываются снова нужны кому-то

После архивирования собственно базы данных, для доступа к информации по-прежнему требуется техническое решение. Пользователю потребуется программа просмотра, новый интерфейс и/или база данных, в которую можно загрузить эти данные.

Даже в этом случае пользователь, возможно, увидит лишь названия таблиц и столбцов, а не бизнес-объекты, существовавшие в программном приложении.

Слой отсутствующих элементов может включать:
  • Взаимосвязи между транзакцией и соответствующими документами;

  • Заголовок, строки и вложения, которые вместе образуют счет-фактуру;

  • Метки, списки кодов и определения, необходимые для интерпретации вычисленных значений;

  • Документация на соответствующие рабочие процессы и бизнес-правила;

  • Контекст, в котором был получен результат;

  • Пути поиска, на которые полагались пользователи;

  • Правила доступа, контекст аудита и сроки хранения, которые должны быть сохранены и в будущем.
Чем более специализированным является исходное приложение, тем обширнее может стать этот пробел. Очевидными примерами могут служить ERP-системы, системы для поддержки лабораторных исследований и обслуживания приборов, - но то же самое относится и к практически любому решению со сложной моделью данных. Технически Данные могут оставаться «в наличии», но при этом становиться сложными для интерпретации в отсутствие соответствующего контекста, взаимосвязей и понятных представлений.

(Окончание следует, см. http://rusrim.blogspot.com/2026/09/siard-2.html )

Фредерик Россель (Frederik Rosseel)

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/