четверг, 8 октября 2026 г.

Грифы конфиденциальности / секретности - недостающее звено в управлении информационной безопасностью, часть 2

(Окончание, начало см. https://rusrim.blogspot.com/2026/10/1_01189602972.html )

Использование облачных вычислений делает классификацию по степени конфиденциальности и грифы ещё более важными

Современные рабочие места в значительной степени полагаются на облачные платформы для совместной работы, такие как Microsoft 365, SharePoint Online, OneDrive, Google Workspace, Dropbox, Box, AWS и другие облачные сервисы.

Информация теперь беспрепятственно перемещается между ноутбуками, смартфонами, планшетами, рабочими пространствами для совместной работы и приложениями на базе искусственного интеллекта. В отсутствие единой системы классификации организации теряют возможность видеть и контролировать то, как обрабатывается информация.

Использование грифов позволяют облачным платформам автоматизировать такие меры и средства контроля и управления, как:

  • грифы конфиденциальности;

  • шифрование;

  • ограничения доступа;

  • водяные знаки;

  • предотвращение утраты данных (Data Loss Prevention, DLP);

  • политики установления и отслеживания сроков хранения;

  • контроль обмена данными с внешними сторонами; и

  • управление правами доступа.

Вместо того чтобы при принятии связанных с безопасностью решений полагаться исключительно на пользователей, организации могут встроить обработку грифов в автоматизированные процессы управления, что снижает количество человеческих ошибок и повышает степень соответствия законодательно-нормативным требованиям.

Электронная почта остаётся одним из самых больших источников риска

Несмотря на достижения в области кибербезопасности, электронная почта по-прежнему остается одним из тех мест, откуда чаще всего идут утечки информации.

Конфиденциальные документы регулярно пересылаются за пределы организации, загружаются в личные облачные хранилища и передаются другим сторонам без использования надлежащих мер защиты.

Надежная программа установления и использования грифов обеспечивает наследование, электронными письмами и их вложениями соответствующей классификации по степени конфиденциальности (секретности), давая возможность организациям автоматически применять шифрование, предотвращать несанкционированную пересылку, ограничивать скачивание, а также предупреждать пользователей до того, как конфиденциальная информация покинет организацию.

Использование грифов трансформирует усилия по обеспечению безопасности электронной почты из ретроспективно проводимого мониторинга в опережающее, профилактическое управление информацией.

Внедрение искусственного интеллекта повышает ставки

Быстрое внедрение генеративного ИИ создает новые проблемы для стратегического и оперативного управления информацией.

Сотрудники могут непреднамеренно раскрыть конфиденциальную или регламентируемую информацию, отправляя свои подсказки (запросы) в общедоступные сервисы ИИ, - не понимая при этом, как эта информация может быть обработана или сохранена.

Использование грифов обеспечивает практический механизм управления для ИИ посредством определения того, какие категории информации могут:

  • вводиться в системы ИИ;

  • храниться в одобренных внутренних ИИ-средах;

  • требовать анонимизации перед использованием; или

  • полностью запрещаться для обработки с помощью ИИ.

По мере того, как организации разрабатывают и внедряют концепции ответственного использованию ИИ, классификация информации станет одним из основных механизмов контроля и управления, поддерживающих безопасное и этичное внедрение ИИ.

Обеспечение информационной безопасности - ответственность каждого

Грифы эффективны только тогда, когда их использование поддерживается культурой ответственности за информацию.

Сотрудники должны понимать не только то, как классифицировать информацию, но и почему классификация важна. Регулярно проводимые программы повышения осведомленности должны закреплять надлежащие методы обработки информации - в системах электронной почты, на платформах для совместной работы, в облачных хранилищах, на мобильных устройствах и в бумажных документах.

Если сотрудники понимают деловую ценность информации и последствия ненадлежащего обращения с ней, то грифы становятся повседневно используемым инструментом принятия решений, а не просто бюрократическим упражнением.

Создание зрелой программы информационной безопасности

Грифы не должны существовать изолированно; они должны быть частью интегрированной программы управления информационной безопасностью, в рамках которой обеспечивается согласованность деятельности в сферах информационной безопасности, управления документами, защиты персональных данных, кибербезопасности, управление рисками и обеспечение непрерывности деловой деятельности.

При поддержке признанных в мировом масштабе стандартов, таких как ISO/IEC 27001, ISO/IEC 27002, ISO 15489, ISO 30301 и ISO 31000, грифы становится стратегическим механизмом управления, позволяющим организациям защищать свой самый ценный актив - информацию.

Технологические решения сами по себе не могут определить, какая информация важна. Это делают люди и система управления.

Грифы представляют собой «общий язык», связывающий управление информацией с кибербезопасностью, который позволяет организациям применять правильные меры контроля и управления, к правильной информации и в нужное время.

В современной цифровой среде использование грифов уже не является опциональным – они становятся ключевым по важности элементом.

А как Ваша организация интегрировала грифы конфиденциальности (секретности) в свою программу управления информационной безопасностью? Определяют ли грифы то, как и какие меры безопасности применяются - или же это просто пометки на документах? Я буду рад узнать Ваши мысли и познакомиться с Вашим опытом.

Эмерсон Брайан (Emerson Bryan)


Источник: LinkedIn
https://www.linkedin.com/pulse/protective-markings-missing-link-information-security-emerson-fghbe/ 

Порядок подачи в федеральные суды общей юрисдикции документов в электронном виде, в том числе в форме электронного документа, часть 2

(Продолжение, начало см. http://rusrim.blogspot.com/2026/10/1_0514160869.html )

Требования к электронным документам

В приказе от 29 июля 2026 г. №222 Судебного департамента при Верховном Суде РФ
«Порядок подачи в федеральные суды общей юрисдикции документов в электронном виде, в том числе в форме электронного документа» установлены требования к электронным образам документов и к изначально электронным документам.

Требования к электронным образам документов следующие (п.2.2): •    Электронный образ документа создается с помощью средств сканирования;

  • Сканирование документа на бумажном носителе должно производиться в масштабе 1:1 в черно-белом либо сером цвете (качество 200 - 300 точек на дюйм), обеспечивающем сохранение всех реквизитов и аутентичных признаков подлинности, а именно: графической подписи лица, печати и углового штампа бланка (при наличии), сканирование в режиме полной цветопередачи осуществляется при наличии в документе цветных графических изображений либо цветного текста, если это имеет значение для рассмотрения дела;

  • Файл электронного образа документа должен быть в формате PDF (рекомендуется создавать электронный образ документа с возможностью копирования текста);

  • Файлы документов (материалов), прилагаемых к обращению в суд, представляются в формате PDF, если иное не указано в настоящем Порядке подачи документов;

  • Размер файла электронного образа документа не должен превышать 30 Мб;

  • Каждый отдельный документ должен быть представлен в виде отдельного файла. Наименование файла должно позволять идентифицировать документ и количество листов в документе (например: исковое заявление от 15.05.2026 3л.pdf);

  • Файлы и данные, содержащиеся в них, должны быть доступными для работы, не должны быть защищены от копирования и печати электронного образа, не должны содержать интерактивные и мультимедийные элементы или внедренные сценарии;

  • Электронный образ документа заверяется в соответствии с Порядком подачи документов простой электронной подписью или усиленной квалифицированной электронной подписью.

Требования к электронным документам (п.2.3) следующие:

  • Файл обращения в суд должен быть в формате PDF с возможностью копирования текста;

  • Файлы документов (материалов), прилагаемых к обращениям в суд, представляются в том формате, в котором они подписаны электронной подписью. При этом файлы материалов и (или) документов, прилагаемых к обращениям в суд, могут быть представлены в следующих форматах:

    • ­PDF, RTF, DOC, DOCX, XLS, XLSX, ODT - для документов с текстовым содержанием;

    • ­PDF, JPEG (JPG), PNG, TIFF - для документов с графическим содержанием.
Размер файла электронного документа не должен превышать 30 Мб;
  • Каждый отдельный документ должен быть представлен в виде отдельного файла. Наименование файла должно позволять его идентифицировать и содержать информацию о количестве листов в нём (например: исковое заявление от 15.06.2026 3л.pdf);

  • Файлы и данные, содержащиеся в них, должны быть доступными для работы, не должны быть защищены от копирования и печати, не должны содержать интерактивные и мультимедийные элементы или внедренные сценарии.

  • Обращение в суд в форме электронного документа должно быть подписано усиленной квалифицированной электронной подписью.

    Мой комментарий: Возможность подачи обращения в суд в форме электронного документа, подписанного усиленной неквалифицированной электронной подписью не предусмотрена. Многие физические лица имеют УНЭП, однако для представления электронного документа в суд ее применять нельзя. Подача документов, подписанных УНЭП приведет к автоматическому отказу по п. 7, 9 перечня оснований для отклонения (документ не будет считаться поступившим);

  • Усиленная квалифицированная электронная подпись, которой подписано обращение в суд, должна соответствовать формату PKCS#7 (отсоединенная электронная подпись) и содержаться в отдельном файле;

  • При подписании обращения в суд несколькими лицами усиленная квалифицированная электронная подпись каждого лица, подписывающего документ, должна содержаться в отдельном файле;

  • Порядок подачи документов не предусматривает возможности подачи электронных документов, подписанных присоединенными электронными подписями.

    Мой комментарий: Присоединенная подпись - это подпись, которая  встроена в файл документа (например, в формате PDF такой функционал есть). Суд такие документы не примет. Это означает, что нельзя просто подписать PDF встроенным сертификатом и отправить его; нужно строго соблюдать требование об отсоединенном формате (п. «в»).

(Окончание следует)

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=542087

среда, 7 октября 2026 г.

Грифы конфиденциальности / секретности - недостающее звено в управлении информационной безопасностью, часть 1

Данный пост специалиста по управлению информацией и знаниями из Барбадоса Эмерсона Брайана (Emerson Bryan - на фото) был опубликован 19 августа 2026 года в социальной сети LinkedIn.

По мере того, как организации ускоряют своё движение по пути цифровой трансформации, огромные инвестиции вкладываются в технологии кибербезопасности - межсетевые экраны, защиту конечных точек, многофакторную аутентификацию, архитектуры нулевого доверия и облачные платформы безопасности. Однако в то же время многие организации продолжают упускать из виду один из самых фундаментальных элементов эффективной программы менеджмента информационной безопасности – грифы конфиденциальности / секретности (protective markings).

Технологические меры могут защитить информацию только в том случае, если известно, что именно нуждается в защите. Грифы как раз и предоставляют эти сведения.


Грифы классифицируют информацию в соответствии со степенью её конфиденциальности (секретности) и потенциальными последствиями её несанкционированного раскрытия, изменения или уничтожения. Они способствуют применению организациями соразмерных организационных, физических и технических меры контроля и управления на протяжении всего жизненного цикла информации - от создания до уничтожения.

По сути, грифы дают ответ на простой, но критически важный вопрос: «Как следует обращаться с этой информацией?»

Не просто отметки

Грифы нередко ошибочно воспринимают просто как проставленные пометки «Конфиденциально» или «Секретно». На самом же деле они формирует концептуальную структуру стратегического управления, которая влияет на каждый аспект информационной безопасности.

Эффективный режим использования грифов определяет:

  • кто может получить доступ к информации;

  • где информация может храниться;

  • требуется ли шифрование;

  • каким образом может осуществляться передача информации;

  • можно ли информацию передавать внешним сторонам;

  • как долго информация должна храниться; и

  • каким образом следует проводить безопасное уничтожение информации.

Эти требования в равной степени применимы к бумажным документам, электронной почте, платформам для совместной работы, облачным хранилищам, базам данных, мобильным устройствам, приложениям искусственного интеллекта и электронным архивам.

В отсутствие последовательного установления грифов, организации часто используют либо чрезмерные меры контроля, которые снижают производительность, либо недостаточные меры, которые подвергают конфиденциальную информацию ненужным рискам.

Фундамент обеспечения информационной безопасности на базе стандартов ИСО

Важность классификации информации по степени секретности / конфиденциальности признается всеми соответствующими стандарта ми Международной организации по стандартизации (ИСО).

Стандарт ISO/IEC 27001:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Система менеджмента информационной безопасности – Требования» (Information security, cybersecurity and privacy protection - Information security management systems – Requirements, см. https://www.iso.org/standard/82875.html и https://www.iso.org/obp/ui/#iso:std:iso-iec:27001:ed-3:v1:en , а также мой пост https://rusrim.blogspot.com/2022/11/isoiec-270012022.html . В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования», см. https://protect.gost.ru/gost/details/5e4acc56-cecf-41d4-a64f-95b3bac0d54f  - Н.Х.). 

Это международный стандарт для систем менеджмента информационной безопасности (СМИБ), который требует от организаций устанавливать меры контроля и управления информационной безопасности на основе оценки рисков. Грифы позволяют принимать решения на основе оценки рисков посредством указания уровня защиты, необходимого для каждого информационного актива.

Стандарт ISO/IEC 27002:2022
«Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html . В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см. https://protect.gost.ru/gost/details/be00167c-6e26-4042-ac31-36be8a9d6b2e , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году – Н.Х.).

Данный стандарт, содержащий рекомендации по внедрению мер безопасности, подчеркивает важность классификации информации, установления грифов, процедур обработки и соответствующих мер управления доступом для обеспечения того, чтобы меры защиты информации были соизмеримы с ее ценностью и конфиденциальностью.

Грифы также дополняют меры, предусмотренные стандартом ISO 31000:2018 «Менеджмент риска - Руководство» (Risk management – Guidelines, https://www.iso.org/standard/65694.html , см. также мой пост о нём https://rusrim.blogspot.com/2018/02/iso-310002018.html . В России стандарт адаптирован как ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», см. https://protect.gost.ru/gost/details/6a383140-61f9-458c-8663-e919a5782434 и мой пост https://rusrim.blogspot.com/2020/03/31000-2019.html - Н.Х.) – поддерживая структурированный подход к оценке влияния компрометации информации на деловую деятельность и к выбору соразмерных мер.

С точки зрения управления документами и информацией, стандарт ISO 15489-1:2016 «Информация и документация - Управление документами - Часть 1: Понятия и принципы» (Information and documentation - Records management - Part 1: Concepts and principles, см. https://www.iso.org/standard/62542.html и https://www.iso.org/obp/ui/en/#!iso:std:62542:en ; данный стандарт был адаптирован в России как ГОСТ Р ИСО 15489-1-2019 (ISO 15489-1:2016) «Система стандартов по информации, библиотечному и издательскому делу. Информация и документация. Управление документами. Часть 1. Понятия и принципы», см. https://protect.gost.ru/gost/details/2497916a-b91d-4248-a025-f898920fa001 - Н.Х.). - подчеркивает необходимость захвата документов вместе с достаточным количеством метаданных с целью обеспечения аутентичности, надежности, целостности, пригодности к использованию и контролируемого доступа. Грифы являются важным компонентом этих метаданных, обеспечивая надлежащую защиту документов на протяжении всего их жизненного цикла.

Организации, внедряющие стандарт ISO 30301:2019 «Информация и документация - Системы менеджмента документов - Требования» (Information and documentation - Management systems for records – Requirements, см. https://www.iso.org/standard/74292.html и https://www.iso.org/obp/ui/en/#!iso:std:74292:en , а также мой пост https://rusrim.blogspot.com/2019/02/iso-30301.html . Стандарт адаптирован в России дважды - как ГОСТ Р 7.0.101-2018 / ИСО 30301:2011 «Система стандартов по информации, библиотечному и издательскому делу. Информация и документация. Системы управления документами. Требования». см. https://protect.gost.ru/gost/details/a2fe605e-7c73-428b-b519-4fa57f633907 (мой пост о нём: https://rusrim.blogspot.com/2018/03/iso-30301.html ); и как ГОСТ Р ИСО 30301-2014 «Информация и документация. Системы менеджмента записей. Требования», см. https://protect.gost.ru/gost/details/326cfa1c-9701-4bf2-bb00-4d01e65f38d3 и мой пост https://rusrim.blogspot.com/2015/03/blog-post_98.html - Н.Х.)  - аналогичным образом выигрывают от интеграции грифов в управление документами, обеспечивая встраивание защиты информации в процессы организации, вместо того, чтобы рассматривать её как отдельное направление деятельности по обеспечению безопасности.

Мой комментарий: С моей точки зрения, автор незаслуженно забыл ещё один международный стандарт в двух частях:

(Окончание следует, см. http://rusrim.blogspot.com/2026/10/2_01773863656.html )

Эмерсон Брайан (Emerson Bryan)

Источник: LinkedIn
https://www.linkedin.com/pulse/protective-markings-missing-link-information-security-emerson-fghbe/ 

Порядок подачи в федеральные суды общей юрисдикции документов в электронном виде, в том числе в форме электронного документа, часть 1

Судебный департамент при Верховном Суде Российской Федерации приказом
от 29 июля 2026 г. №222 утвердил «Порядок подачи в федеральные суды общей юрисдикции документов в электронном виде, в том числе в форме электронного документа».

Содержание документа следующее:

1. Общие положения
2. Условия подачи документов в электронном виде
2.1. Личный кабинет
2.2. Требования к электронным образам документов
2.3. Требования к электронным документам
3. Подача документов в электронном виде
3.1. Общие требования
3.2. Подача документов в рамках гражданского судопроизводства (в соответствии с Гражданским процессуальным кодексом Российской Федерации)
3.3. Подача документов в рамках административного судопроизводства (в соответствии с Кодексом административного судопроизводства Российской Федерации)
3.4. Подача документов в рамках уголовного судопроизводства (в соответствии с Уголовно-процессуальным кодексом Российской Федерации)
3.5. Подача документов участниками производства по делу об административном правонарушении (в соответствии с Кодексом Российской Федерации об административных правонарушениях)
4. Завершение подачи документов

В соответствии с частью 1.1 ст. 3 ГПК РФ исковое заявление, заявление, жалоба, представление и иные документы могут быть поданы в суд на бумажном носителе или в электронном виде, в том числе в форме электронного документа (п.1.2).

Порядок детализирует механизм реализации норм процессуального законодательства (ГПК, КАС, УПК, КоАП) в части подачи документов в федеральные суды общей юрисдикции в электронном виде. Он унифицирует правила для всех видов судопроизводства, устанавливая единые технические и организационные требования.

Мой комментарий: Речь идет об основных процессуальных кодексах Российской Федерации, регламентирующих порядок рассмотрения дел в судах и органах власти.

  • Гражданский процессуальный кодекс (ГПК РФ),

  • Кодекс административного судопроизводства (КАС РФ),

  • Уголовно-процессуальный кодекс (УПК РФ),

  • Кодекс об административных правонарушениях (КоАП РФ).

Предусмотрено две формы подачи документов:

  • Электронный образ документа - это скан-копия бумажного документа. Подписывается либо простой электронной подписью (ПЭП), либо усиленной квалифицированной электронной подписью (УКЭП) (п.2.2);

  • Электронный документ - это документ, изначально созданный в цифровой форме (без бумажного оригинала). Обязательно подписывается только УКЭП. Подача электронного документа с неквалифицированной или присоединенной подписью не допускается.

Мой комментарий: С точки зрения теории и практики управления документами и архивного дела, использование термина «электронный образ документа» - проявление безграмотности. Электронный образ документа – это копия документа (причём, согласно российской традиции, копия документа тоже имеет статус документа), которая может быть как заверенной, так и незаверенной. В отдельных случаях образ может получить статус дубликата оригинала.

Отнесение к числу «электронных» только тех документов, у которых нет бумажного оригинала – проявление оторванности от реальной жизни, в которой случаи одновременного создания электронного и бумажного оригиналов не так уж редки.


Требования к подписанию документов различаются в разных ветвях судопроизводства (п.1.2):

  • Гражданское и административное судопроизводство (ГПК, КАС): Допускается подача как с ПЭП (для сканов), так и с УКЭП. Однако есть исключения: заявления об обеспечении иска или о предварительной защите требуют УКЭП;

  • Уголовное судопроизводство (УПК): Здесь правила более строгие. Основные документы (жалобы, ходатайства) подаются только с УКЭП. Исключение сделано для ходатайств об ознакомлении с делом и гражданских исков (без требований об обеспечении) - они могут быть поданы с ПЭП;

  • Административные правонарушения (КоАП): Здесь используется наиболее либеральный режим - все документы могут подаваться с ПЭП, кроме тех случаев, когда закон прямо требует использования УКЭП.

Порядком подачи документов (п.1.3)

  • Не регулируется подача запросов, предложений, заявлений или жалоб в суд в соответствии с федеральными законами от 22.12.2008 №262-ФЗ «Об обеспечении доступа к информации о деятельности судов в Российской Федерации», от 02.05.2006 №59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;

  • Не предусматривается подача документов в электронном виде, которые содержат сведения, составляющие государственную тайну;

  • Не предусматривается подача документов в электронном виде с использованием системы межведомственного электронного документооборота (МЭДО) процессуальным законодательством РФ;

  • Не регулируется подача документов в электронном виде посредством систем электронного документооборота участников судебного процесса с использованием единой системы межведомственного электронного взаимодействия 

Документы в электронном виде подаются через (п.2.1.1.):

  • Личный кабинет пользователя, созданный в модуле «Электронное правосудие» программного изделия «Интернет-портал» ГАС «Правосудие» ( www.ej.sudrf.ru ) в сети «Интернет» (личный кабинет ГАС «Правосудие»);

  • Личный кабинет ЕПГУ.

Для подачи в суд документов в электронном виде в секторах пользовательского сопровождения многофункциональных центров предоставления государственных и муниципальных услуг, обеспечивающих выполнение функций по консультационной и организационно-технической поддержке заявителей, может быть обеспечен бесплатный доступ заявителей к ГАС «Правосудие» и информирование о порядке доступа к указанной автоматизированной системе.

(Продолжение следует, см. http://rusrim.blogspot.com/2026/10/2_01471049975.html )

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=542087