среда, 2 сентября 2026 г.

Всесторонняя способность пройти аудит: Забытое требование к искусственному интеллекту при его применении для управления документами (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/1.html )

От алгоритмической воспроизводимости к всесторонней способности пройти аудит

Таким образом, я считаю, что аспект, который нам следует добавить – это «всесторонняя способность пройти аудит» (auditabilidad integral).

Способность пройти аудит зависит не только от алгоритма. Это институциональная способность в полной степени реконструировать процесс принятия решения посредством скоординированного обеспечения сохранности четырёх аспектов: 

  • использованной вычислительной логики, 

  • изученных документальных доказательств, 

  • административного контекста (обстоятельств, в которых действовали принимающие решения лица и организации – Н.Х.), в котором решение было принято, и 

  • цепочки ответственного хранения всей этой информации.

Только когда эти аспекты остаются доступными, мы можем утверждать, что решение, основанное на искусственном интеллекте, действительно поддаётся верификации.

Управление документами перестает быть вспомогательным видом деятельности

Часто говорят о том, что искусственному интеллекту нужны качественные данные. Я согласен с этим, но одного этого недостаточно.

Искусственному интеллекту нужны надёжные доказательства, а стратегическое управление доказательствами обеспечивается не только моделями данных: оно регламентируется архивными принципами - аутентичности, целостности, контекста, прослеживаемости, обеспечения сохранности и доказательной ценности.

Иными словами, управление документами перестаёт быть вспомогательной, поддерживающей функцией и становится структурным условием доверия искусственному интеллекту.

Новая ответственность цифровых архивистов

Если ИИ начнёт использоваться в технических архивно-документационных процессах — таких как классификация, экспертиза ценности, упорядочение и уничтожение/передача документов – то проблема будет заключаться не только в оценке точности моделей. Она будет заключаться в обеспечении возможности задокументировать и впоследствии реконструировать каждое решение, даже спустя десятилетия - потому что решение, которое нельзя реконструировать, невозможно проверить.

А искусственный интеллект, в отношении решений которого нельзя провести аудит, вряд ли сможет обеспечить юридическую, административную и доказательную силу, которой требует управление государственными документами.

Давайте поразмышляем

Возможно, дискуссия (о применении ИИ – Н.Х.) не должна фокусировать внимание исключительно на создании более интеллектуальных моделей. Она должна быть направлена на создание институциональных решений, более способных проходить аудит.

Наличие такого качества, как объяснимость, позволяет дать ответ на вопрос о том, почему ИИ принял определённое решение. Алгоритмическая воспроизводимость отвечает на вопрос о возможности повторить вычисления. В тол же время всесторонняя способность пройти аудит отвечает на вопрос, который действительно важен для организаций: сможем ли мы реконструировать, подтвердить и защитить это решение через тридцать лет с той же юридической, технической и архивной строгостью, с которой оно было принято?

На мой взгляд, это будет одним из наиболее значимых вкладов, которые архивно-документационная наука может внести в ответственное развитие искусственного интеллекта. И именно этому вкладу Оскар Мендес Агирре способствовал благодаря одной-единственной сказанной им фразе :)

Джон Гонсалес (Jhon Alexander González Flórez)

Мой комментарий: В целом понимая и во многом поддерживая аргументацию колумбийского коллеги, я не могу не задать вопрос о том, почему же мы так упорно пытаемся требовать от принимающих решения систем ИИ куда большего, чем мы сейчас требуем от принимающих ровно такие же решения специалистов-людей? Действительно ли это необходимо? Ведь люди зачастую склонны действовать куда более непоследовательно и нелогично по сравнению с машинами, на их решения могут влиять эмоции, меркантильные и политические соображения – но нас это не пугает, и мы почему-то не пытаемся собирать тонны доказательств по поводу каждого принятого решения… 

Собирая и сохраняя доказательную базу в рамках ведения обычной деловой деятельности без ИИ, мы учитываем степень риска и «цену решения», возможности заинтересованных сторон для своевременного ознакомления с ним и его оспаривания, соотносим всё это с усилиями и затратами на сохранение доказательств (и в каких-то случаях отказываемся хранить доказательства, если затраты на это существенно превышают цену вопроса).  Если в какой-то момент проводится надлежащий аудит таких решений, то по его завершении мы часто избавляемся от отработавших своё вспомогательных доказательств – поскольку в большинстве случаев мы не склонны тратить силы и средства на то, чтобы сохранять возможность проведения повторных аудитов. 

Думаю, что примерно такой же прагматичный подход мы должны применять и в отношении ИИ. Это тем более важно для того, чтобы избежать различия в нормативно-правовых требованиях, предъявляемых к людям и машинам, что неизбежно приведёт к мутным играм на этих противоречиях (ведь всегда можно принятое машиной решение оформить как утверждённое человеком, и наоборот!).

Источник: LinkedIn
https://www.linkedin.com/pulse/la-auditabilidad-integral-el-requisito-olvidado-de-gonzalez-f--it0ce/ 

Внесены изменения в перечень угроз безопасности, актуальных при обработке и передаче биометрических персональных данных организациями финансового рынка

Банк России указанием от 03 июня 2026 года № 7362-У внес изменения в пункт 1 Указания Банка России от 25 сентября 2023 года № 6540-У «О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой», которые вступили в силу 25 июля 2026 года.

Подпункт 1.1 «Угрозы безопасности, актуальные при сборе биометрических персональных данных и их передаче в целях размещения или обновления биометрических персональных данных в единой биометрической системе» дополнен абзацем следующего содержания:

«…работниками банков с использованием портативного средства вычислительной техники, указанного в пункте 1 раздела 2 национального стандарта Российской Федерации ГОСТ Р 71174-2024 «Ноутбуки. Термины и определения», утвержденного и введенного в действие приказом Росстандарта от 7 ноября 2024 года № 1609-ст, и при передаче собранных биометрических персональных данных между указанным портативным средством вычислительной техники и информационной инфраструктурой внутренних структурных подразделений банков - угроза нарушения целостности (подмены, удаления), нарушения конфиденциальности (компрометации), нарушения достоверности биометрических персональных данных (внесения фиктивных биометрических персональных данных), в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.»

Подпункт 1.3 «Угрозы безопасности, актуальные при обработке (за исключением сбора) биометрических персональных данных, при проверке и передаче информации о степени соответствия предоставленных биометрических персональных данных физического лица векторам единой биометрической системы, содержащимся в единой биометрической системе (далее - информация о степени соответствия), при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года № 572-ФЗ и аутентификации физического лица в соответствии с частью 1 статьи 10 Федерального закона от 29 декабря 2022 года № 572-ФЗ» дополнен подпунктом 1.3.5(1) следующего содержания:

1.3.5(1). При обработке информации о степени соответствия в микрофинансовых организациях в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года N 572-ФЗ:

  • угроза нарушения целостности (подмены, удаления) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер;

  • угроза нарушения конфиденциальности (компрометации) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.

Мой комментарий: В перечень угроз введен конкретный физический объект - ноутбук (со ссылкой на определение, данное в ГОСТ Р 71174-2024) и конкретные субъекты - работники банков. Регулятор смещает фокус с защиты «облачной» Единой биометрической системы (ЕБС) на «последнюю милю» - точку сбора данных. Слабо защищенное звено (мобильный ноутбук сотрудника банка в отделении) теперь признается источником угроз.

Введена отдельная угроза для микрофинансовых организаций (МФО). МФО традиционно считаются зоной повышенного риска мошенничества и слабой ИТ-инфраструктуры. Указание прямо говорит, что при идентификации через ЕБС в МФО угрозы компрометации и подмены результата проверки (информации о степени соответствия) столь же критичны, как и в крупных банках, и требуют отдельного внимания.

Банк России признает наличие у злоумышленников (внешних или инсайдеров) квалифицированных средств для атак именно на промежуточные узлы (ноутбук сотрудника, сервер МФО).

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=539451

вторник, 1 сентября 2026 г.

Всесторонняя способность пройти аудит: Забытое требование к искусственному интеллекту при его применении для управления документами (1)

Данный пост колумбийского специалиста Джона Александра Гонсалеса Флореса (Jhon Alexander González Flórez, или Jhon A. Gonzalez F. – на фото), сотрудника управления проектов электронного документооборота в компании Grupo IB Consulting SAS, был опубликован 25 июля 2026 года в социальной сети LinkedIn.

Сейчас всё чаще можно услышать предложения об использовании искусственного интеллекта (ИИ) в архивно-документационных процессах: говорят об автоматической классификации, описании документов, извлечении метаданных, идентификация серий документов, экспертизе ценности документов и даже о рекомендациях, касающихся окончательной судьбы документов – их уничтожения либо передаче на постоянное архивное хранение.

Уже не стоит вопрос о том, способен ли ИИ это сделать. Настоящий вопрос заключается теперь в том, сможем ли мы через двадцать лет продемонстрировать и объяснить, почему ИИ принял именно такое решение. Именно этому аспекту в дискуссиях часто уделяется недостаточное внимание.

Обычно обсуждаются два аспекта. Первый из них - объяснимость: почему система приняла то или иное решение? Второй аспект - алгоритмическая воспроизводимость: возможно ли повторно применить модель при тех же условиях, и получить тот же результат?

Оба эти аспекта важны, однако с точки зрения архивно-документационной науки существует третий аспект, который редко упоминается в дискуссиях.

Воспроизводимость на основе документальных доказательств

Недостаточно иметь возможность просто повторно запустить алгоритм - необходимо обеспечить возможность полной реконструкции доказательств, на основании которых было принято решение.

Это подразумевает сохранение гораздо большего, чем одной лишь модели искусственного интеллекта. Необходимо сохранить, среди прочего: точную версию использованной модели, входные данные, исходные документы, взаимосвязанные метаданные, текущие бизнес-правила, сведения о выполненных над информацией преобразованиях, административный контекст, дату выполнения, а также доказательства утверждения решения и выполнения последующих действий.

Если какой-либо из этих элементов исчезнет, решение всё ещё может быть технически воспроизводимым, но будет утрачена часть его способности пройти аудит и быть защитимым. И именно здесь лежат реальные риски.

Хорошим примером является проведение экспертизы ценности документов.

Представьте себе организацию, которая использует ИИ для поддержки экспертизы ценности документов. Предположим, что система ИИ рекомендует удалить серию документов (в западной терминологии «серия документов» примерно соответствует документам за ряд лет, подпадающим под одну статью номенклатуры дел или перечня – Н.Х.), - поскольку, согласно тому, как система была обучена, эти документы не имеют вторичной ценности (т.е. деловой, правовой, исторической и/или иной ценности по завершении их использования по прямому назначению – Н.Х.).

Спустя годы возникает судебный иск, и у организации появляется необходимость доказать, почему данное решение было правильным.

Будет ли достаточно просто повторно запустить модель ИИ? Скорее всего, нет. К этому времени модель уже обновилась, изменились обучающие данные, эволюционировали бизнес-правила; могла также измениться таксономия (система классификации – Н.Х.) документов. Даже применимые законодательно-нормативные требования могут уже отличаться.

На деле реконструировать придётся не только алгоритм, но и все обстоятельства принятия решения.

Юридическая фикция, которую мы сейчас создаём

Когда я опубликовал первую версию этих размышлений (см. https://www.linkedin.com/pulse/la-inteligencia-artificial-necesita-algo-m%25C3%25A1s-que-jhon-a-gonzalez-f--kqlye/ ), мой колумбийский друг Оскар Мендес Агирре (Oscar Méndez Aguirre) - главный инженер компании Tangelo Latam и профессор регионального университета им. Франсиско Хосе де Кальдаса (Universidad Distrital Francisco José de Caldas) - оставил комментарий, который со временем стал настоящей отправной точкой для данного поста. Он указал на то, что архивно-документационная наука не может позволить себе игнорировать:

«До тех пор, пока наличие сертифицированной технической воспроизводимости не станет обязательным требованием для систем высокого риска, мы будем создавать юридическую фикцию: мы будем исходить из предположения о возможности проведения аудита того, что на самом деле не в состоянии «пересчитать».»

Это утверждение вызывает дискомфорт, поскольку бьёт «не в бровь, а в глаз». Сертификация технической воспроизводимости - это не какое-то внутреннее упражнение в рамках обеспечения качества программного обеспечения; это необходимое условие, без которого любой последующий аудит является, в буквальном смысле слова, актом веры в организацию. Если система, классифицированная как система высокого риска, не способна продемонстрировать, что её вычисления воспроизводимы в контролируемых условиях, то всё, что мы на ней строим - прослеживаемость документов, цепочка ответственного хранения, доказательства утверждения решений - покоится на фундаменте, который никогда не был проверен.

Это предупреждение технического характера отражает, по своей сути, ту же проблему, которую дисциплина управления документами решает десятилетиями, подходя к этому вопросу с другой стороны: недостаточно, чтобы нечто было объяснимым; необходимо иметь возможность это нечто реконструировать со всеми подтверждающими доказательствами для любого, кто этого потребует и когда бы он этого ни потребовал.

(Окончание следует, см. http://rusrim.blogspot.com/2026/09/2.html )

Джон Гонсалес (Jhon Alexander González Flórez)

Источник: LinkedIn
https://www.linkedin.com/pulse/la-auditabilidad-integral-el-requisito-olvidado-de-gonzalez-f--it0ce/ 

Уточнены Правила предоставления сведений, из единого федерального информационного регистра о населении РФ

Федеральный закон от 28 ноября 2025 года № 442-ФЗ «О внесении изменений в статью 13 Федерального закона «О кредитных историях» и статьи 4 и 11 Федерального закона «О едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации»» дополнил статью 4 «Цели формирования и ведения федерального регистра сведений о населении, использования содержащихся в нем сведений» положением, согласно которому сведения, содержащиеся в федеральном регистре сведений о населении, используются в том числе в целях:

9) поддержания актуальности содержащейся в информационных ресурсах Центрального банка Российской Федерации информации о лицах, подлежащих идентификации и оценке в рамках реализации Центральным банком Российской Федерации функций и полномочий …  а также осуществления проверки информации, составляющей титульные части кредитных историй физического лица, содержащейся в Центральном каталоге кредитных историй, для выполнения функций, возложенных на Центральный банк Российской Федерации …

Постановлением Правительства РФ от 28 мая 2026 года № 612 были внесены изменения в постановление Правительства Российской Федерации от 9 октября 2021 г. № 1723 «Об утверждении Правил предоставления сведений, содержащихся в едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации, в том числе перечня указанных сведений и сроков их предоставления, и перечня обезличенных персональных данных, содержащихся в едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации».

Предоставление сведений будет осуществляться в том числе с использованием подсистемы «Портала управления данными» федеральной государственной информационной системы «Единая информационная платформа национальной системы управления данными» ( https://lkuv.gosuslugi.ru ) (п.9).

В качестве нормативно-правового обоснования предоставления содержащихся в регистре сведений Банк России (он же Центральный банк РФ), вместе с запросом о предоставлении доступа, должен будет предоставить следующие сведения и документы (п.12, пп. а(1)):

  • нормативный правовой акт Российской Федерации с указанием положений, определяющих полномочия Центрального банка РФ, в целях реализации которых используются сведения, содержащиеся в федеральном регистре сведений о населении;

  • нормативный акт Центрального банка РФ, определяющий порядок реализации полномочий Центрального банка РФ, указанных в абзаце втором настоящего подпункта (при наличии);

Предоставление Банку России сведений осуществляется оператором системы с учетом наличия доступа к сведениям в режиме «запрос – ответ» не позднее 5 рабочих дней со дня направления запроса о предоставлении сведений в порядке, определенном пунктами 19 и 20 настоящих Правил (17(1)).

Для решения практической проблемы идентификации малолетних детей, у которых может не быть собственной регистрации, в правила введен новый механизм (п.18), который устанавливает порядок определения территориальной принадлежности сведений о ребенке, не достигшем 14 лет, если в регистре нет данных о его адресе регистрации.

18. В случае отсутствия в федеральном регистре сведений о населении в отношении физического лица, не достигшего возраста 14 лет, сведений об адресе регистрации по месту жительства и месту пребывания гражданина Российской Федерации, а также сведений об адресе постановки на миграционный учет иностранного гражданина и лица без гражданства, временно или постоянно проживающих в Российской Федерации, принадлежность сведений о таком лице к территории определяется на основании сведений о месте рождения такого физического лица или на основании сведений об адресе регистрации по месту жительства и месту пребывания граждан Российской Федерации, а также сведений об адресе постановки на миграционный учет иностранного гражданина и лица без гражданства, временно или постоянно проживающих в Российской Федерации, иностранных граждан, временно пребывающих в Российской Федерации и осуществляющих в установленном порядке трудовую деятельность, содержащихся в федеральном регистре сведений о населении в отношении его родителей (одного из родителей). 

Основание определения принадлежности сведений, содержащихся в федеральном регистре сведений о населении, указывается при предоставлении сведений, содержащихся в федеральном регистре сведений о населении, в режиме рассылки органам государственной власти субъектов Российской Федерации, органам местного самоуправления в соответствии с пунктом 2 части 1 статьи 11 Федерального закона посредством использования директивных видов сведений.

Правила дополнены пунктом 18(1) который дает органам власти, получающим данные в режиме рассылки, право запрашивать «полный объем сведений». Это означает, что они могут получить все имеющиеся данные по интересующим их категориям на конкретную дату, включая исторические записи.
  
Условия для выполнения такого запроса:

  • Направление официального мотивированного запроса в уполномоченный орган;

  • Подтверждение того, что запрашиваемый объем данных соответствует полномочиям органа;

  • Такой «полный объем» предоставляется однократно через единую систему межведомственного электронного взаимодействия (СМЭВ).

    18(1). «Органы и организации …, которым предоставляются сведения, содержащиеся в федеральном регистре сведений о населении в режиме рассылки, вправе обратиться в уполномоченный орган с официальным мотивированным запросом о предоставлении объема всех сведений, содержащихся в федеральном регистре сведений о населении на дату соответствующего запроса, включая сведения, внесенные в записи федерального регистра сведений о населении ранее, по перечням сведений, предоставляемых таким органу или организации в режиме рассылки …, при условии подтвержденного уполномоченным органом соответствия объема сведений, необходимого для реализации установленных нормативными правовыми актами Российской Федерации, нормативными правовыми актами субъектов Российской Федерации полномочий такого органа или организации запрашиваемому объему сведений (далее - полный объем сведений). Полный объем сведений такому органу или организации, направившим такой официальный мотивированный запрос, предоставляется оператором системы однократно посредством единой системы межведомственного электронного взаимодействия.

    Полный объем сведений органам … предоставляется с учетом определения принадлежности сведений к территории соответствующего субъекта Российской Федерации в соответствии с пунктом 18 настоящих Правил.»

Существенно переработан раздел III «Порядок предоставления сведений, содержащихся в федеральном регистре сведений о населении, физическому лицу или его законному представителю».
 
Также установлены сроки хранения сведений, предоставленных физическому лицу:

41. Оператор системы с использованием государственной информационной системы обеспечивает хранение, просмотр и возможность анализа сведений, предоставленных физическому лицу или его законному представителю, а также сведений о запросах, указанных в части 4 статьи 11 Федерального закона, в течение 3 лет со дня предоставления таких сведений.

Для справки: Раннее в документе были установлены следующие сроки хранения предоставленных по запросам сведений:

30. Оператор системы обеспечивает в государственной информационной системе:

а) статистический учет сведений, предоставленных с использованием единой системы межведомственного электронного взаимодействия, с указанием органов, организаций и лиц, которым предоставлены сведения, а также цели предоставления сведений;

б) хранение, просмотр и возможность анализа сведений, предоставленных с использованием единой системы межведомственного электронного взаимодействия, за исключением сведений, предоставленных в режиме «запрос – ответ», с указанием органов, организаций и лиц, которым предоставлены сведения, в течение 180 дней со дня предоставления сведений;

б(1)) хранение, просмотр и возможность анализа сведений, предоставленных с использованием единой системы межведомственного электронного взаимодействия в режиме «запрос – ответ», с указанием органов, организаций и лиц, которым предоставлены сведения, в течение 3 лет со дня предоставления сведений;

Мой комментарий: Движение от разрозненных ведомственных систем к единой, централизованной системе данных - общемировая тенденция. В России этот переход осуществляется уже в течение многих лет, в том числе посредством создания таких инструментов, как Федеральный регистр населения.

Использование сведений из регистра Банком России позволит повысить достоверность банковских данных и собственных информационных ресурсов, а также усилить работу по борьбе с мошенничеством в финансовой сфере.

Новый пункт 41 устанавливает отдельный срок хранения для сведений, запрошенных самим физическим лицом или его законным представителем - 3 года со дня предоставления. Это усиливает контроль гражданина за историей обращения к его данным.

Источник: Консультант Плюс 
https://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=LAW&n=535299