среда, 26 августа 2026 г.

США: Национальный институт стандартов и технологий начал публичное обсуждение новой редакции специальной публикации NIST SP 800-209r1 «Рекомендации по безопасности для инфраструктуры хранения»

Данная новость была опубликована на сайте ив новостной рассылке американского Национального института стандартов и технологий (National Institute of Standards and Technology, NIST) 22 июля 2026 года.

Американский Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) 22 июля 2026 года выложил для публичного обсуждения первоначальный проект (initial public draft, IPD) новой, второй редакции специальной публикации NIST SP 800-209r1 «Рекомендации по безопасности для инфраструктуры хранения» (Security Guidelines for Storage Infrastructure) объёмом 98 страниц, см. https://csrc.nist.gov/pubs/sp/800/209/r1/ipd (прямая ссылка на PDF-файл: https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-209r1.ipd.pdf  ). Публичное обсуждение продлится до 8 сентября 2025 года.

Мой комментарий: О первой редакции документа я рассказывала на блоге здесь: http://rusrim.blogspot.com/2020/08/nist-sp-800-209.html и http://rusrim.blogspot.com/2020/11/nist-sp-800-209.html .

Во вводной части документа отмечается:

«Технологии хранения данных эволюционировали в двух основных направлениях: увеличение ёмкости носителей информации и архитектурные изменения, обеспечивающие абстрагирование на основе ПО от всех форм используемых технологий хранения. 

Этот архитектурный сдвиг, однако, привёл к увеличению сложности управления и к росту вероятности ошибок конфигурирования, а также связанных с этим угроз безопасности. 

В настоящем документе представлен обзор эволюции ландшафта технологий хранения данных, текущих угроз безопасности и вытекающих из этого рисков – с целью предложить всесторонний набор рекомендаций по безопасности в виде мер контроля и управления безопасностью хранения данных. 

Эти рекомендации охватывают области управления безопасностью, являющиеся общими для всей ИТ-инфраструктуры, а также области, специфичные для инфраструктуры хранения данных.»

В числе важных обновлений, сделанных в данной редакции специальной публикации SP 800-209, называются следующие:

  • В разделе 2: Удалён контент, связанный с устаревшими и/или проприетарными технологиями;

  • В разделе 3: Раздел полностью переработан с целью сфокусировать первоочередное внимание на угрозах и рисках, специфических для систем и экосистем хранения данных. Что касается угроз и рисков в сфере ИКТ общего характера, то приводятся ссылки на другие публикации NIST. Также добавлены две важные области:

    • «Компрометация безопасности платформы» - фокусирует внимание на угрозах, связанных с базовой / поддерживающей инфраструктурой для хранения данных;

    • «Компрометация жизнестойкости/защиты данных» - фокусирует внимание на угрозах вторичным активам данных и процессу генерации вторичных активов данных (т.е. речь идёт о резервных копиях).

  • В разделе 4: Раздел переименован в «Меры и средства контроля и управления безопасностью хранения». Рекомендации по безопасности были реорганизованы: вместо девяти категорий теперь используются семь формализованных семейств мер контроля и управления со стандартизированными аббревиатурами.

    • Добавлено несколько новых семейств мер контроля и управления, а некоторые существующие меры контроля и управления объединены в новые семейства, чтобы охватить все угрозы и риски, рассмотренные в предыдущих разделах.

  • Приложение C: Данное приложение добавлено с целью дать полный перечень мер контроля и управления безопасностью хранения данных, описанных в разделе 4, а также схему мер по смягчению рисков, соответствующих угрозам для хранения данных, выявленным в разделе 3.

Содержание документа следующее:

Резюме для руководства
1. Введение
2. Базовые сведения о технологиях хранения данных: 
3. Угрозы и риски 
4. Меры и средства контроля и управления безопасностью хранения
5. Итоги и выводы
Литература
Приложение A: Обозначения, сокращения и аббревиатуры
Приложение B: Глоссарий
Приложение C: Перечень мер контроля и управления, а меры по смягчению рисков, соответствующие угрозам для хранения данных.
Приложение D: История изменений

Источник: сайт NIST
https://csrc.nist.gov/pubs/sp/800/209/r1/ipd 


Внесены поправки в порядок прекращения полномочий членов совета директоров АО и ООО

Федеральный закон от 4 июля 2026 года №237-ФЗ «О внесении изменений в Федеральный закон «Об акционерных обществах» и отдельные законодательные акты Российской Федерации» дополнил статью 66 «Избрание совета директоров (наблюдательного совета) общества» федерального закона от 26 декабря 1995 года №208-ФЗ «Об акционерных обществах» пунктами 5 – 8, которые устанавливают, в каких случаях полномочия члена совета директоров (наблюдательного совета) общества досрочно прекращаются.

Полномочия члена совета директоров (наблюдательного совета) общества досрочно прекращаются и такое лицо считается выбывшим из состава совета директоров (наблюдательного совета) общества со дня (п.5):

1) его смерти;

2) вступления в законную силу решения суда о признании его недееспособным, ограниченно дееспособным, безвестно отсутствующим либо решения суда об объявлении его умершим;

3) вступления в законную силу приговора суда о назначении ему наказания в виде лишения права занимать определенные должности или заниматься определенной деятельностью либо решения суда о назначении ему административного наказания в виде дисквалификации, из которых следует, что он не вправе являться членом совета директоров (наблюдательного совета) общества;

4) поступления в общество от члена совета директоров (наблюдательного совета) общества уведомления в письменной форме о досрочном прекращении его полномочий;

5) наступления иных обстоятельств, при которых в соответствии с настоящим Федеральным законом и другими федеральными законами досрочно прекращаются полномочия члена совета директоров (наблюдательного совета) общества и (или) он признается выбывшим, включая утрату им права занимать должности в органах управления юридического лица.

В пп.6-7 определен порядок избрания новых членов совета директоров (наблюдательного совета) общества взамен выбывшего лица. 

Уставом общества может быть предусмотрен порядок получения обществом информации о наступлении обстоятельств, предусмотренных пунктом 5 настоящей статьи, в том числе порядок уведомления общества членом совета директоров (наблюдательного совета) общества о досрочном прекращении своих полномочий (п.8).

Информация о досрочном прекращении полномочий члена (членов) совета директоров (наблюдательного совета) общества, а также об избрании нового члена (новых членов) совета директоров (наблюдательного совета) общества в соответствии с пунктом 6 настоящей статьи раскрывается обществом в порядке и сроки, которые установлены законодательством Российской Федерации о ценных бумагах для раскрытия сообщений о существенных фактах, если иные порядок и сроки раскрытия такой информации не предусмотрены уставом непубличного общества при отсутствии публичного размещения им облигаций или иных ценных бумаг.

Аналогичные положения о досрочном прекращении полномочий члена совета директоров (наблюдательного совета) общества одновременно были внесены в статью 32 федерального закона от 8 февраля 1998 года №14-ФЗ «Об обществах с ограниченной ответственностью».

Мой комментарий: Установлен перечень оснований для прекращения полномочий. Важно, что полномочия прекращаются со дня наступления события, а не со дня, когда общество узнало об этом.

Закон не устанавливает единого федерального порядка документирования, а лишь отсылает к уставу, в котором может быть установлен порядок получения акционерным обществом необходимой для принятия решения информации (п. 8).

Самый сложный момент, с моей точки зрения, заключается в том, что документы не всегда оперативно предоставляются в общество; и всегда будет существовать определенный период времени, когда у общества - даже при наличии достоверной информации - не будет «на руках» подтверждающих её документов.

Источник: Консультант Плюс 
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=538639

вторник, 25 августа 2026 г.

Касающиеся ИИ документы должны надлежащим образом храниться и уничтожаться

Данная заметка американского специалиста-консультанта по архитектуре стратегического управления информацией д-ра Мойи Хилл (Dr. Moya Hill – на фото) была опубликована 7 июля 2026 года в социальной сети LinkedIn.

Относящиеся к созданию и использованию ИИ документы должны надлежащим образом храниться и уничтожаться!

И хотя сами такие документы представляют собой нечто новое, однако в самой концепции хранения и уничтожения документов ничего нового нет.

Хранение документов в течение установленных сроков и их уничтожение/передача по истечении сроков хранения - это те виды деятельности, которые делают ИИ законным, подотчетным и способным пройти аудит.

Системы ИИ создают новые артефакты, но они не создают новых правил. Каждая относящаяся к использованию ИИ подсказка, каждый результат, каждый журнал аудита (лог), файл с обучающими данными, файл с результатами вывода, каждая версия модели являются документами.

Это означает, что уже существующие требования к жизненному циклу документов по-прежнему применимы. Хранение в течение установленных сроков и уничтожение/передача - это не просто технические функциональные возможности. Это принципы управления документами, которым должны следовать системы ИИ.

Федеральное законодательство США уже устанавливает сроки хранения документов.

  • 44 USC 3301 (имеется в виду «Закон о федеральных документах», входящий в состав Свода законов США, см. http://www.law.cornell.edu/uscode/text/44/3301 - Н.Х.) определяет понятие «документ» как всё, что документирует деловую деятельность, решения, операции или виды деятельности – и артефакты ИИ подпадают под это определение.

  • 36 CFR 1220 (имеется в виду содержащаяся в 36-м томе Свода федеральных нормативных актов США, в главе XII с нормативными актами Национальных Архивов США, в разделе B «Управление документами» - часть 1220 «Федеральные документы – Общие положения», см. https://www.ecfr.gov/current/title-36/chapter-XII/subchapter-B/part-1220 - Н.Х.)  требует управлять документами таким образом, чтобы организации могли вести деловую деятельность и защищать права.

  • 36 CFR 1225 (имеется в виду содержащаяся в том же нормативном документе Национальных Архивов часть 1225 «Установление документам сроков хранения», см. https://www.ecfr.gov/current/title-36/chapter-XII/subchapter-B/part-1225 - Н.Х.) требует, чтобы для каждого документа временного срока хранения имелись утвержденные указания по срокам хранения и действиям по их истечении.

  • 36 CFR 1226 (имеется в виду содержащаяся в том же нормативном документе Национальных Архивов часть 1226 «Проведение уничтожения либо передачи на архивное хранение», см. https://www.ecfr.gov/current/title-36/chapter-XII/subchapter-B/part-1226 - Н.Х.)  требует, чтобы организации устанавливали сроки хранения для всех документов, включая электронные.


«Почему хранение в течение установленных сроков и уничтожение/передача на архивное хранение имею большое значение в стратегическом управлении ИИ»

Современные руководства подтверждают это:

  • Меморандум OMB/NARA M-19-21 от 28 июня 2019 года Административно-бюджетного управления президентской администрации (Office of Management and Budget, OMB) и Национальных Архивов США (NARA) «Переход к электронным документам» (Transition To Electronic Records, https://www.whitehouse.gov/wp-content/uploads/2019/08/M-19-21-new-2.pdf , см. также мой пост http://rusrim.blogspot.com/2019/07/blog-post_8.html - Н.Х.) требует управлять электронными документами;

  • Меморандум OMB/NARA M-23-07 от 23 декабря 2022 года Административно-бюджетного управление президентской администрации и Национальных Архивов США об изменении крайних сроков перехода на электронное управление документами постоянного срока хранения, ранее установленных меморандумом М-19-21, см. https://www.whitehouse.gov/wp-content/uploads/2022/12/M_23_07-M-Memo-Electronic-Records_final.pdf , см. также мой пост https://rusrim.blogspot.com/2023/01/blog-post_471.html - Н.Х.) требует стратегического управления системами ИИ и создаваемыми ими артефактами.

  • «Концепция менеджмента рисков, связанных с искусственным интеллектом» (AI Risk Management Framework, AI RMF) Национального института стандартов и технологий (NIST), опубликованная 26 января 2023 года (см. https://www.nist.gov/itl/ai-risk-management-framework , а также мой пост http://rusrim.blogspot.com/2023/02/blog-post_07.html - Н.Х.) требует целенаправленных действий с данными и артефактами ИИ во время вывода системы из эксплуатации;

  • Руководство Национальных Архивов США по автоматическому проведению уничтожения (имеется в виду опубликованное в июле 2025 года «Руководство по машинно-реализуемым инструкциям по уничтожению/передаче» (Guide to Machine-Implementable Disposition Instructions), см. https://www.archives.gov/files/records-mgmt/scheduling/machine-implemention-dispo.pdf , а также мой пост https://rusrim.blogspot.com/2025/08/blog-post_208.html - Н.Х.); требует, чтобы системы автоматически выполняли отслеживание сроков хранения документов и уничтожение/передачу по их истечении.

В этом деле специалисты по стратегическому управлению информацией (в США под этим названием часто скрываются всё те же специалисты по управлению документами :) – Н.Х.) играют центральную роль:

  • Аудит ИИ невозможен без установления и отслеживания сроков хранения;

  • Стратегическое управление ИИ невозможно без проведения уничтожения/передачи;

  • ИИ невозможно сделать соответствующим требованиям законодательства без управления документами

Специалисты по стратегическому управлению информацией определяют:

  • что представляют собой артефакты ИИ;

  • к какой категории документов они относятся;

  • как долго они должны храниться;

  • когда разрешено их уничтожение;

  • какие доказательства должны быть собраны и сохранены;

  • какие метаданные должны быть сохранены;

  • на каком этапе жизненного цикла находится артефакт;

  • какие законодательно-нормативные требования применимы.

Эти правила устанавливают не системы ИИ и не программисты - это делают специалисты по стратегическому управлению информацией.

Хранение в течение установленных сроков и уничтожение/передача по их истечении являются мостом между ИИ и управлением документами. Они обеспечивают следование артефактов ИИ тем же правилам жизненного цикла, что и все остальные документы. Они защищают права, поддерживают прозрачность, способствуют соблюдению законодательно-нормативных требований и обеспечивают подотчетность.

Стратегическое управление ИИ представляет собой управление документами. Управление документами, в свою очередь, это фундамент стратегического управления информацией.

Источник: сайт LinkedIn
https://www.linkedin.com/posts/dr-moya-hill-912837179_unifiedinformationgovernance-informationgoverance-share-7479129124192821248-LiTj/ 



Утверждён базовый стандарт совершения управляющим операций на финансовом рынке

«Базовый стандарт совершения управляющим операций на финансовом рынке» утвержден Банком России протоколом от 16 июля 2026 № КФНП-24, и будет применяться с 1 сентября 2026 года.

Стандарт устанавливает (п.1.1):

  • Условия и порядок совершения следующих операций на финансовом рынке, подлежащих стандартизации, при осуществлении деятельности управляющих;

  • Порядок передачи и хранения управляющим сведений о физическом лице и его расходах, связанных с приобретением и хранением ценных бумаг, информирования физического лица о получении таких сведений, размещения управляющим информации о наименовании системы (систем) электронного документооборота, используемой (используемых) для передачи и получения указанных сведений, а также формат сообщений, передаваемых в электронной форме, содержащих такие сведения.

Стандарт обязателен для исполнения всеми профессиональными участниками рынка ценных бумаг, осуществляющими деятельность по доверительному управлению ценными бумагами, а также денежными средствами, предназначенными для совершения сделок с ценными бумагами и (или) заключения договоров, являющихся производными финансовыми инструментами (далее при совместном упоминании - активы), вне зависимости от их членства в саморегулируемой организации (п.1.2).

Глава 1. Общие положения

Глава 2. Условия и порядок определения инвестиционного профиля клиента

Глава 3. Условия и порядок определения фактического риска клиента

Глава 4. Условия и порядок осуществления прав по ценным бумагам, находящимся в доверительном управлении

Глава 5. Особенности доверительного управления активами клиентов в соответствии со стандартными инвестиционными профилями

Глава 6. Порядок передачи и хранения управляющим сведений о физическом лице и его расходах, связанных с приобретением и хранением ценных бумаг, информирования физического лица о получении таких сведений, размещения управляющим информации о наименовании системы (систем) электронного документооборота, используемой (используемых) для передачи и получения указанных сведений, а также формат сообщений, передаваемых в электронной форме, содержащих такие сведения

Глава 7. Заключительные и переходные положения

Глава 6 регламентирует процесс трансфера (передачи/получения) персональных финансовых данных клиента между профессиональными участниками рынка ценных бумаг (управляющими). Ключевое отличие от стандартного раскрытия информации - это движение данных по инициативе клиента (смена управляющего или брокера). 

Имеющиеся у управляющего сведения о физическом лице и его расходах, связанных с приобретением и хранением ценных бумаг, передаются другому профессиональному участнику рынка ценных бумаг, указанному физическим лицом, на основании заявления такого физического лица (п.6.1).

Сведения передаются по усмотрению управляющего в виде:

  • документа на бумажном носителе посредством почтовой связи или нарочным, либо  
  • путем направления сообщения в электронной форме, содержащего сведения, в системе электронного документооборота, участниками которой являются управляющий и профессиональный участник рынка ценных бумаг, которому передаются сведения.

Используемый управляющим способ передачи сведений должен обеспечивать их целостность, сохранность и конфиденциальность, позволять зафиксировать факт и дату их направления.

Не допускается передача сведений в электронной форме путем направления сообщений по электронной почте или в социальных сетях.

Информация о наименовании систем электронного документооборота, используемых для передачи и получения сведений, размещается управляющим на страницах его сайта в сети Интернет, на которых управляющим раскрывается информация в соответствии с нормативным актом Банка России, определяющим состав, объем, порядок и сроки раскрытия информации профессиональными участниками рынка ценных бумаг (в случае использования управляющим систем электронного документооборота для передачи и получения сведений) (п.6.2).

Управляющий, получивший сведения от другого профессионального участника рынка ценных бумаг, в срок не позднее пяти рабочих дней с даты их получения информирует об их получении физическое лицо, в отношении которого получены сведения, в соответствии с договором доверительного управления (п.6.3).

Управляющий хранит заявление физического лица о передаче сведений, переданные и полученные сведения, а также информацию, подтверждающую факт и дату направления управляющим сведений и получения управляющим сведений, не менее 5 лет начиная с года, следующего за годом прекращения договора доверительного управления с физическим лицом, сведения в отношении которого были переданы управляющим другому профессиональному участнику рынка ценных бумаг или получены управляющим от другого профессионального участника рынка ценных бумаг (п.6.4).

Мой комментарий: Требуется хранить не только само заявление и сведения, но и подтверждение факта и даты отправки или получения. Это юридически значимая информация нужна для разрешения споров в качестве доказательства исполнения обязательств.

Сообщения в электронной форме, содержащие сведения, передаются в формате XML, если иной формат сообщений не установлен соглашением управляющего и профессионального участника рынка ценных бумаг, которому передаются такие сообщения (п.6.5).

Требования к содержанию и (или) структуре направляемого другому профессиональному участнику рынка ценных бумаг документа на бумажном носителе, содержащего сведения, и (или) сообщения в электронной форме, содержащего сведения, могут быть установлены внутренним стандартом саморегулируемой организации, членом которой является управляющий (п.6.6).

Мой комментарий: Наиболее жёсткие требования касаются не столько содержания данных, сколько подтверждения фактов отправки/получения (п. 6.1 и п. 6.4). В судебных спорах решающим аргументом, вероятнее всего, будет не сам факт наличия у управляющего данных, а наличие доказательства отправки (почтовая квитанция или извещение от ЭДО). Пятилетний срок хранения этих доказательств даёт клиенту возможность оспорить действия управляющего даже спустя несколько лет после разрыва отношений.

Замечу, что Банк России делегирует саморегулируемой организации (СРО) полномочия по детализации форматов. Это позволяет быстро адаптировать структуру передаваемых данных под изменения в налоговом или бухгалтерском учете без внесения поправок в сам федеральный закон.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=539880