четверг, 3 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (1)

Данный пост генерального директора бельгийской компании Docbyte Фредерика Росселя (Frederik Rosseel) был опубликован 21 июля 2026 года на сайте компании.

Мой комментарий: Аббревиатура SIARD относится к архивному формату, используемому рядом национальных архивов для архивирования реляционных баз данных, а также к разработанному и поддерживаемому Федеральными Архивами Швейцарии программному обеспечению с открытым исходным кодом SIARD Suite, предназначенному для архивирования реляционных баз данных. Подборку материалов о  SIARD на моём блоге см. здесь: http://rusrim.blogspot.com/search/label/SIARD 

Архивирование базы данных не сохраняет то приложение, которое делало эту базу данных полезной.

SIARD предоставляет собой открытый, независимый от программного обеспечения формат для сохранения структуры и содержимого реляционных баз данных – и это надёжная отправная точка. Он снижает зависимость от проприетарных форматов дампа баз данных и, при наличии соответствующих совместимых с SIARD инструментов, поддерживает перенос, при необходимости, архивированных данных в [другую – Н.Х.] реляционную базу данных.

Всё это ценно, - но таким образом решается это лишь часть проблемы вывода программного приложения из эксплуатации.

Мой комментарий: Точнее эту проблему можно было бы сформулировать так: «обеспечение долговременной сохранности и пригодности к повторному использованию имеющих ценность данных и, где это необходимо, опирающихся на них функциональных возможностей выводимых из эксплуатации деловых программных приложений».

После отключения исходной системы, будущие пользователи редко запрашивают доступ к таблицам данных. Им обычно нужно найти сведения об операции, понять счёт-фактуру, извлечь документы, связанные с результатами лабораторных исследований, или реконструировать доказательства, лежащие в основе принятого решения.

Один только экспорт базы данных не обеспечивает им таких возможностей.

Сохранность чего именно хорошо обеспечивает SIARD

SIARD был разработан как формат для обеспечения долговременной сохранности реляционных баз данных. Он захватывает содержимое базы данных и структурные метаданные в контейнер формата ZIP64, используя XML и XML Schema, а также стандарты SQL для идентификаторов и типов данных.

Это делает SIARD полезным в качестве формата как для долговременной сохранности, так и для вывода данных. Он может помочь организациям сохранить данные, не поддерживая бесконечно исходное программное обеспечение базы данных в рабочем состоянии. 

Федеральные Архивы Швейцарии [со-разработчик формата SIARD и поддерживающего его программного обеспечения – Н.Х.] также отмечают важное ограничение: обычно файлы SIARD не являются в достаточной степени самодокументированными, чтобы гарантировать сохранение возможности интерпретировать заархивированные данные. Наряду с SIARD-файлами может потребоваться сохранение документации на исходную систему и модель данных, включающей описания данных, списки кодов, системные спецификации, руководства пользователя и скриншоты.

Именно здесь и проявляется важность различия: 
  • SIARD сохраняет содержимое и структуру реляционной базы данных в рамках определенной сферы, охватываемой форматом; 

  • При выводе приложения из эксплуатации необходимо сохранить информацию, которая по-прежнему необходима пользователям (сотрудникам).
Пробелы выявляются тогда, когда данные оказываются снова нужны кому-то

После архивирования собственно базы данных, для доступа к информации по-прежнему требуется техническое решение. Пользователю потребуется программа просмотра, новый интерфейс и/или база данных, в которую можно загрузить эти данные.

Даже в этом случае пользователь, возможно, увидит лишь названия таблиц и столбцов, а не бизнес-объекты, существовавшие в программном приложении.

Слой отсутствующих элементов может включать:
  • Взаимосвязи между транзакцией и соответствующими документами;

  • Заголовок, строки и вложения, которые вместе образуют счет-фактуру;

  • Метки, списки кодов и определения, необходимые для интерпретации вычисленных значений;

  • Документация на соответствующие рабочие процессы и бизнес-правила;

  • Контекст, в котором был получен результат;

  • Пути поиска, на которые полагались пользователи;

  • Правила доступа, контекст аудита и сроки хранения, которые должны быть сохранены и в будущем.
Чем более специализированным является исходное приложение, тем обширнее может стать этот пробел. Очевидными примерами могут служить ERP-системы, системы для поддержки лабораторных исследований и обслуживания приборов, - но то же самое относится и к практически любому решению со сложной моделью данных. Технически Данные могут оставаться «в наличии», но при этом становиться сложными для интерпретации в отсутствие соответствующего контекста, взаимосвязей и понятных представлений.

(Окончание следует)

Фредерик Россель (Frederik Rosseel)

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/  

Установлен порядок контроля за соблюдением требования о запрете использования зарубежных баз данных и технических средств при эксплуатации информационных систем

В соответствии с Постановлением Правительства РФ от 4 июля 2026 г. №845 «О внесении изменений в некоторые акты Правительства Российской Федерации», вступающим в силу с 1 сентября 2026 года, Постановление Правительства РФ от 6 июля 2015 г. №675 «О порядке осуществления контроля за соблюдением требований, предусмотренных частью 2.1 статьи 13 и частью 6 статьи 14 Федерального закона «Об информации, информационных технологиях и о защите информации»» - дополнено «Правилами осуществления контроля за соблюдением операторами государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем юридических лиц, осуществляющих закупки в соответствии с Федеральным законом «О закупках товаров, работ, услуг отдельными видами юридических лиц», требований по недопущению при эксплуатации информационных систем использования размещенных за пределами территории Российской Федерации баз данных и технических средств, не входящих в состав таких информационных систем»».

Контроль за соблюдением соответствующими субъектами требований осуществляется Министерством цифрового развития, связи и массовых коммуникаций РФ (Минцифры России) в рамках процедур ведения учета ИТ-активов (п.3).

В целях осуществления контроля за соблюдением требований (п.4):

  • Президиум Правительственной комиссии по цифровому развитию, использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности рассматривает и утверждает стандарт учета информационных систем, в котором в том числе определяет состав информации, размещаемой субъектами контроля в федеральной государственной информационной системе координации информатизации;

  • Субъекты контроля ведут учет информационных систем в соответствии с утвержденным стандартом учета и Положением об учете ИТ-активов.

Минцифры России принимает решение о наличии (отсутствии) нарушений субъектами контроля требований, а центр компетенций по учету ИТ-активов ведет мониторинг соблюдения требований в соответствии пунктом 17 Положения об учете ИТ-активов (п.5).

Субъекты контроля при получении уведомления о нарушении требований принимают меры по устранению таких нарушений и размещают сведения об устранении указанных нарушений в срок не более 2 месяцев со дня получения уведомления (п.6).

Информация и документы, размещаемые субъектами контроля в федеральной государственной информационной системе координации информатизации, подписываются усиленной квалифицированной электронной подписью соответствующего должностного лица субъекта контроля, осуществившего размещение такой информации (документов). (п.7).

Также изменения внесены в:

  • Положение о федеральной государственной информационной системе координации информатизации, утвержденном постановлением Правительства РФ от 14 ноября 2015 г. №1235

  • Положение о Правительственной комиссии по цифровому развитию, использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности, утвержденном постановлением Правительства Российской Федерации от 7 сентября 2018 г. №1065

  • Постановление Правительства РФ от 1 июля 2024 г. №900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления»

Мой комментарий: Понятно, что без чёткого перечня требуемой информации и порядка ее предоставления невозможно организовать системный мониторинг соблюдения требований о локализации данных. 

В данном случае для этих целей планируется использовать стандарт, которому нужно будет придать соответствующий статус (поскольку по умолчанию соблюдение стандартов, согласно законодательству РФ, – дело добровольное).

Источник: Гарант
https://www.garant.ru/hotlaw/federal/2160010/ 

среда, 2 сентября 2026 г.

Всесторонняя способность пройти аудит: Забытое требование к искусственному интеллекту при его применении для управления документами (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/1.html )

От алгоритмической воспроизводимости к всесторонней способности пройти аудит

Таким образом, я считаю, что аспект, который нам следует добавить – это «всесторонняя способность пройти аудит» (auditabilidad integral).

Способность пройти аудит зависит не только от алгоритма. Это институциональная способность в полной степени реконструировать процесс принятия решения посредством скоординированного обеспечения сохранности четырёх аспектов: 

  • использованной вычислительной логики, 

  • изученных документальных доказательств, 

  • административного контекста (обстоятельств, в которых действовали принимающие решения лица и организации – Н.Х.), в котором решение было принято, и 

  • цепочки ответственного хранения всей этой информации.

Только когда эти аспекты остаются доступными, мы можем утверждать, что решение, основанное на искусственном интеллекте, действительно поддаётся верификации.

Управление документами перестает быть вспомогательным видом деятельности

Часто говорят о том, что искусственному интеллекту нужны качественные данные. Я согласен с этим, но одного этого недостаточно.

Искусственному интеллекту нужны надёжные доказательства, а стратегическое управление доказательствами обеспечивается не только моделями данных: оно регламентируется архивными принципами - аутентичности, целостности, контекста, прослеживаемости, обеспечения сохранности и доказательной ценности.

Иными словами, управление документами перестаёт быть вспомогательной, поддерживающей функцией и становится структурным условием доверия искусственному интеллекту.

Новая ответственность цифровых архивистов

Если ИИ начнёт использоваться в технических архивно-документационных процессах — таких как классификация, экспертиза ценности, упорядочение и уничтожение/передача документов – то проблема будет заключаться не только в оценке точности моделей. Она будет заключаться в обеспечении возможности задокументировать и впоследствии реконструировать каждое решение, даже спустя десятилетия - потому что решение, которое нельзя реконструировать, невозможно проверить.

А искусственный интеллект, в отношении решений которого нельзя провести аудит, вряд ли сможет обеспечить юридическую, административную и доказательную силу, которой требует управление государственными документами.

Давайте поразмышляем

Возможно, дискуссия (о применении ИИ – Н.Х.) не должна фокусировать внимание исключительно на создании более интеллектуальных моделей. Она должна быть направлена на создание институциональных решений, более способных проходить аудит.

Наличие такого качества, как объяснимость, позволяет дать ответ на вопрос о том, почему ИИ принял определённое решение. Алгоритмическая воспроизводимость отвечает на вопрос о возможности повторить вычисления. В тол же время всесторонняя способность пройти аудит отвечает на вопрос, который действительно важен для организаций: сможем ли мы реконструировать, подтвердить и защитить это решение через тридцать лет с той же юридической, технической и архивной строгостью, с которой оно было принято?

На мой взгляд, это будет одним из наиболее значимых вкладов, которые архивно-документационная наука может внести в ответственное развитие искусственного интеллекта. И именно этому вкладу Оскар Мендес Агирре способствовал благодаря одной-единственной сказанной им фразе :)

Джон Гонсалес (Jhon Alexander González Flórez)

Мой комментарий: В целом понимая и во многом поддерживая аргументацию колумбийского коллеги, я не могу не задать вопрос о том, почему же мы так упорно пытаемся требовать от принимающих решения систем ИИ куда большего, чем мы сейчас требуем от принимающих ровно такие же решения специалистов-людей? Действительно ли это необходимо? Ведь люди зачастую склонны действовать куда более непоследовательно и нелогично по сравнению с машинами, на их решения могут влиять эмоции, меркантильные и политические соображения – но нас это не пугает, и мы почему-то не пытаемся собирать тонны доказательств по поводу каждого принятого решения… 

Собирая и сохраняя доказательную базу в рамках ведения обычной деловой деятельности без ИИ, мы учитываем степень риска и «цену решения», возможности заинтересованных сторон для своевременного ознакомления с ним и его оспаривания, соотносим всё это с усилиями и затратами на сохранение доказательств (и в каких-то случаях отказываемся хранить доказательства, если затраты на это существенно превышают цену вопроса).  Если в какой-то момент проводится надлежащий аудит таких решений, то по его завершении мы часто избавляемся от отработавших своё вспомогательных доказательств – поскольку в большинстве случаев мы не склонны тратить силы и средства на то, чтобы сохранять возможность проведения повторных аудитов. 

Думаю, что примерно такой же прагматичный подход мы должны применять и в отношении ИИ. Это тем более важно для того, чтобы избежать различия в нормативно-правовых требованиях, предъявляемых к людям и машинам, что неизбежно приведёт к мутным играм на этих противоречиях (ведь всегда можно принятое машиной решение оформить как утверждённое человеком, и наоборот!).

Источник: LinkedIn
https://www.linkedin.com/pulse/la-auditabilidad-integral-el-requisito-olvidado-de-gonzalez-f--it0ce/ 

Внесены изменения в перечень угроз безопасности, актуальных при обработке и передаче биометрических персональных данных организациями финансового рынка

Банк России указанием от 03 июня 2026 года № 7362-У внес изменения в пункт 1 Указания Банка России от 25 сентября 2023 года № 6540-У «О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой», которые вступили в силу 25 июля 2026 года.

Подпункт 1.1 «Угрозы безопасности, актуальные при сборе биометрических персональных данных и их передаче в целях размещения или обновления биометрических персональных данных в единой биометрической системе» дополнен абзацем следующего содержания:

«…работниками банков с использованием портативного средства вычислительной техники, указанного в пункте 1 раздела 2 национального стандарта Российской Федерации ГОСТ Р 71174-2024 «Ноутбуки. Термины и определения», утвержденного и введенного в действие приказом Росстандарта от 7 ноября 2024 года № 1609-ст, и при передаче собранных биометрических персональных данных между указанным портативным средством вычислительной техники и информационной инфраструктурой внутренних структурных подразделений банков - угроза нарушения целостности (подмены, удаления), нарушения конфиденциальности (компрометации), нарушения достоверности биометрических персональных данных (внесения фиктивных биометрических персональных данных), в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.»

Подпункт 1.3 «Угрозы безопасности, актуальные при обработке (за исключением сбора) биометрических персональных данных, при проверке и передаче информации о степени соответствия предоставленных биометрических персональных данных физического лица векторам единой биометрической системы, содержащимся в единой биометрической системе (далее - информация о степени соответствия), при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года № 572-ФЗ и аутентификации физического лица в соответствии с частью 1 статьи 10 Федерального закона от 29 декабря 2022 года № 572-ФЗ» дополнен подпунктом 1.3.5(1) следующего содержания:

1.3.5(1). При обработке информации о степени соответствия в микрофинансовых организациях в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года N 572-ФЗ:

  • угроза нарушения целостности (подмены, удаления) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер;

  • угроза нарушения конфиденциальности (компрометации) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.

Мой комментарий: В перечень угроз введен конкретный физический объект - ноутбук (со ссылкой на определение, данное в ГОСТ Р 71174-2024) и конкретные субъекты - работники банков. Регулятор смещает фокус с защиты «облачной» Единой биометрической системы (ЕБС) на «последнюю милю» - точку сбора данных. Слабо защищенное звено (мобильный ноутбук сотрудника банка в отделении) теперь признается источником угроз.

Введена отдельная угроза для микрофинансовых организаций (МФО). МФО традиционно считаются зоной повышенного риска мошенничества и слабой ИТ-инфраструктуры. Указание прямо говорит, что при идентификации через ЕБС в МФО угрозы компрометации и подмены результата проверки (информации о степени соответствия) столь же критичны, как и в крупных банках, и требуют отдельного внимания.

Банк России признает наличие у злоумышленников (внешних или инсайдеров) квалифицированных средств для атак именно на промежуточные узлы (ноутбук сотрудника, сервер МФО).

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=539451