среда, 12 августа 2026 г.

Вьетнам: Опубликованы Указания Центрального партийного офиса по подготовке и представлению дел и документов в текущие архивы

В мае 2026 года портал Коммунистической партии Вьетнама сообщил о публикации «Указания № 06-HD/VPTW от 29 мая 2026 г. Центрального партийного офиса по подготовке и представлению дел и документов в текущие архивы» (Hướng dẫn số 06-HD/VPTW ngày 29/5/2026 của Văn phòng Trung ương Đảng về lập hồ sơ và nộp hồ sơ, tài liệu vào lưu trữ hiện hành) объёмом 22 страницы, см. https://tulieuvankien.dangcongsan.vn/van-ban-cua-dang/huong-dan-so-06-hd-vptw-ngay-29-5-2026-cua-van-phong-trung-uong-dang-ve-lap-ho-so-va-nop-ho-so-tai-lieu-vao-luu-tru-hien.html , прямая ссылка на PDF-файл: https://tulieuvankien.dangcongsan.vn/upload/2006988/20260602/hdvp06_signed_signed_ef9ad.pdf

 
Во вводной части документа отмечается:

Область применения Указаний: Настоящие Указания распространяются на создание и передачу ценных документов (включая электронные документы, бумажные документы и документы на других носителях) в текущие архивы текстов и документов, созданных в ходе деятельности партийных организаций и Вьетнамского Отечественного Фронта (включая документы политических и общественных организаций и массовых объединений, которым партия и государство поручили выполнение определённых задач), от центрального до низового уровня.

Субъекты, на которые распространяются Указания: Партийные организации и Вьетнамский Отечественный Фронт (включая политические и общественные организации и массовые объединения, которым партия и государство поручили выполнение определённых задач) (далее совместно именуемые «организациями») от центрального до низового уровня.

Содержание документа следующее:

I. Область применения и субъекты, на которые распространяются Указания
II. Определение терминов
III. Требования к создаваемым делам
IV. Обязанности по созданию и передаче дел и документов в существующие архивы
V.  Создание каталога (описи) электронных дел и документов, бумажных документов и документов на других носителях для хранения информации
VI. Создание электронных дел и документов
VII. Создание дел и документов, бумажных документов и документов на других носителях информации
VIII. Передача дел и документов в текущие архивы
IX. Организация внедрения
Приложения 

Источник: портал Коммунистической партии Вьетнама
https://tulieuvankien.dangcongsan.vn/van-ban-cua-dang/huong-dan-so-06-hd-vptw-ngay-29-5-2026-cua-van-phong-trung-uong-dang-ve-lap-ho-so-va-nop-ho-so-tai-lieu-vao-luu-tru-hien.html

вторник, 11 августа 2026 г.

От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 1

Данный пост генерального директора бельгийской компании Docbyte Фредерика Росселя (Frederik Rosseel – на фото) был опубликован 2 июля 2026 года в социальной сети LinkedIn.

На протяжении десятилетий главной целью усилий в области архивирования был контроль над информацией: структурирование процессов создания, классификации, хранения в течение установленных сроков, доступа и уничтожения либо передачи на архивное хранение. В «бумажном» мире, равно как и в раннем цифровом мире, это уже само по себе было серьёзной задачей.

В основе этих усилий, однако, лежащее одно комфортное предположение. Документ представлял собой вещь, такую как:

  • Документ,

  • Папка,

  • Подписанная форма,

  • Запись в бухгалтерской книге,

  • Отсканированная копия,

  • Выписка из базы данных.

Если документ можно было сохранить, найти и представить, то тем самым архив уже выполнял большую часть своих обязанностей.

Сейчас это предположение перестаёт быть справедливым. Документ уже больше не является просто файлом или иным электронным объектом.

Всё чаще документ представляет собой комплекс, включающий контент, метаданные, контекст системы, свидетельства подписания, подтверждение личности, отметки времени, события аудита, валидационные данные, логику отслеживания срока хранения и, все чаще, подтверждения на основе цифровых идентификационных профилей (в Европе нередко называемых «кошельками»).

PDF-файл может быть частью доказательства, но доказательство редко сводится к нему одному. Выгрузка из базы данных может содержать данные, но не доказательство того, откуда эти данные взялись или же сохранения ими целостности. Подписанный контракт может спокойно лежать в хранилище, в то время как способность подтвердить верность подписи и намерения подписанта (скажем, лет через 15) незаметно улетучивается.

Именно здесь проявляется у многих программ цифровой трансформации имеются слабые места. Появились решения, которые замечательно хранят информацию; однако не были созданы системы, которые сохраняли бы относящийся к этой информации доказательный контекст.

Подумайте обо всех компаниях, которые используют системы управления контентом в качестве своего корпоративного архива.

Архив стал частью цепочки доказательств

В ситуациях низкого риска к архиву можно относиться как к хранилищу. Он хранит документы после завершения периода их оперативного использования, поддерживает возможность поиска, обеспечивает соблюдение сроков хранения и, возможно, ведет журнал аудита. И всё это хорошо до тех пор, пока документ не будет оспорен.

В ситуациях, когда необходимо обеспечить высокую степень доверия, этого будет недостаточно, потому что при оспаривании документа не спрашивают, где лежит файл. Задаются вопросы: откуда взялся этот документ, что являлось авторитетным источником на момент его захвата, какие метаданные поступили вместе с документов, чем подтверждается его неизменность, какая применялась политика в отношении сроков хранения, кто имел к документу доступ, проводились ли миграция или пересоздание, - и, если документ была подписан либо получен из (цифрового) идентификационного профиля-кошелька, каковы были результаты проверки на соответствующий момент времени.

После этого спрашивают, может ли полагающаяся на документ авторизованная сторона получить по требованию обоснованный и защитимый отчет с этими сведениями при извлечении документа.

Это уже не просто хранение, а обеспечение долговременной сохранности доказательств.

Архив перестает быть пассивной инфраструктурой, располагающейся в конце жизненного цикла, - и становится активным слоем обеспечения доверия между операционными системами, процессом хранения в соответствии с законодательно-нормативными требованиями, аудитом, надзором и спорами, которые могут возникнуть (а могут и не возникнуть).

родолжение следует)

Фредерик Россель (Frederik Rosseel)


Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/ 

Обеспечение защиты информации при использовании искусственного интеллекта (ИИ), часть 2

(Окончание, начало см. http://rusrim.blogspot.com/2026/08/1_0609704074.html )

В отношении программного обеспечения, реализующего технологию ИИ, оператор совместно с разработчиком системы ИИ должен проводить анализ уязвимостей программного обеспечения на основании данных, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники), и принимать меры по их устранению.

При предоставлении подрядной организации систем ИИ в качестве внешнего сервиса в информационной инфраструктуре подрядной организации, с использованием которой функционирует указанный сервис, должны быть реализованы мероприятия и меры по защите информации, установленные требованиями по защите информации (обеспечению безопасности) по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).

Взаимодействие информационной системы оператора (обладателя информации) с информационной инфраструктурой подрядной организации, используемой для предоставления системы искусственного интеллекта в качестве сервиса, должно осуществляться с учетом требований по защите информации (обеспечению безопасности).

В случае если в системе ИИ осуществляется обработка персональных данных граждан Российской Федерации, иной информации ограниченного доступа и (или) с применением системы ИИ обеспечивается реализация значимых функций оператора, необходимо:

  • Обеспечить реализацию мероприятий по безопасной разработке программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, предусмотренных национальными стандартами в области разработки безопасного программного обеспечения;

  • Провести сертификацию программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, по требованиям безопасности информации, утвержденным ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085.

Дополнительные требования:

  • Должно быть обеспечено выделение информационной инфраструктуры разработки от иной инфраструктуры разработчика, не связанной с разработкой данной системы, в отдельный физически изолированный сегмент;

  • Должно быть обеспечено хранение наборов обучающих данных в зашифрованном виде с использованием шифровальных (криптографических) средств защиты информации;

  • В отношении выходной модели ИИ и ее параметров (весов) должны быть обеспечены:

    • ­    Применение методов состязательного обучения (включение состязательных примеров в обучающую выборку);

    • ­    Внедрение механизмов ограничения допустимых диапазонов данных, санитизации входных данных;

  • Должно быть реализовано тестирование на устойчивость к промпт-атакам;

  • Должно быть обеспечено выделение системы ИИ в информационной системе в отдельный изолированный сегмент информационной системы;

  • Должна быть обеспечена целостность модели ИИ с использованием шифровальных (криптографических) средств защиты информации.

Мой комментарий: Системы ИИ выделены из общего класса ПО в обособленный объект защиты со своим уникальным набором рисков и угроз.

Однако ключевые требования (сертификация ПО ИИ при работе с ПД, обеспечение класса защищенности в инфраструктуре разработки, физическая изоляция) на практике могут быть выполнены только крупными игроками (госкорпорациями, ИТ-гигантами с собственной лицензируемой инфраструктурой). Для среднего бизнеса и госорганов со сторонними разработчиками это создаст дополнительные барьеры.

Фраза «в приоритетном порядке наборы из доверенных источников (например, госорганы, КИИ)» с моей точки декларативна. По каким критериям признавать «доверенные источники» и как действовать в случаях, если таких данных недостаточно для обучения узкоспециализированной модели.

Документ устанавливает требования к документированию на всех этапах жизненного цикла системы ИИ. Обязательные документы (согласно тексту методического документа):

  • Техническое задание (ТЗ): Должно быть разработано по результатам оценки угроз безопасности информации и содержать требования к реализации мер защиты информации в системе ИИ;

  • Результаты оценки угроз: Сведения об угрозах должны быть включены в банк данных угроз ФСТЭК России. Документирование проведенной оценки является обязательным;

  • Результаты анализа уязвимостей: В отношении входной модели ИИ и ПО, обеспечивающего разработку и эксплуатацию, должен проводиться анализ уязвимостей на основании данных из внешних источников. Результаты анализа должны быть зафиксированы.

Требование хранить обучающие данные в обособленном хранилище и обеспечивать их целостность призвано предотвратить «отравление» обучающих выборок - одну из серьезных угроз в условиях их постоянного обновления, и это сложная техническая задача. Ошибки здесь могут привести к тому, что модель будет обучена на скомпрометированных данных, что поставит под угрозу всю систему.

Несмотря на все меры, полностью исключить уязвимости, характерные для ИИ (галлюцинации, промпт-инъекции, отравление данных), пока невозможно. Требования ФСТЭК должны рассматриваться как первый, но не последний шаг в долгом пути обеспечения безопасности ИИ. 

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=531896

понедельник, 10 августа 2026 г.

Как научиться учиться в сфере управлении информацией и документами

Данный пост австралийского специалиста в области управления документами и информацией Карла Мелроуза (Karl Melrose – на фото) был опубликован 28 июня 2026 года на его блоге Meta-IRM (Мета-управление информацией и документами).

Сколькие из нас [специалистов по управлению документами – Н.Х.] считают свои политики ошибочными?

Крис Арджурис (Chris Argyris) является автором моей любимой публикации об обучении. Он описывает обучение как «обнаружение и исправление ошибок».

Мой комментарий:
Крис Арджурис (Chris Argyris, 1923-2013 – на фото) - американский теоретик бизнеса, профессор Йельской школы менеджмента и Гарвардской школы бизнеса. Стал пионером концепции «развития организации» (organization development). Известен своими основополагающими работами по обучающимся организациям.

Под «ошибками» он понимает «любое несоответствие между намерением и результатом» и далее утверждает, что доказательством обучения является наша способность применять полученные знания – то, что мы способны исправить ошибку.

С этой точки зрения, сколькие из наших политик являются ошибочными? Сколько из них приводят к желаемым результатам? И сколькие из наших практик следует считать ошибочными?

Здесь моим любимым примером (как многие из вас знают) является функциональная классификация (классификация документов в зависимости от тех деловых процессов, в которых они участвуют – в отличие, например, от структурной классификации, где основных фактором является то, какое именно структурное подразделение создаёт или обрабатывает документы – Н.Х.).

Цель функциональной классификации заключается в формировании структур, которые не придётся менять с течением времени. В результате обычно получается система, которая охватывает менее 10% от того, что первоначально предполагалось охватить, потому что она не поддерживает те способы, которые используются сотрудниками для организации и управления своей работой.

А что насчет наших жизненных циклов? Обычно мы [специалисты по управлению документами – Н.Х.] заявляем, что целью управления жизненным циклом является снижение юридических рисков и затрат, - и это очень убедительный аргумент.

Здравый смысл подсказывает, что такие результаты будут достигнуты, если мы будем управлять жизненным циклом. Но измерили ли мы полученные результаты? Каждый раз, когда я это делаю, я обнаруживаю, что достигнутое снижение затрат меркнет по сравнению с инвестициями, необходимыми для его достижения.

Общий принцип проектирования указаний по срокам хранения и действиям по их истечении также заключается в том, что мы уничтожаем документы после исполнения соответствующих законодательно-нормативных требований - поэтому можно утверждать, что такая практика устраняет риски в тот момент, когда риски уже исчезли.

Крис Арджурис также десятилетиями изучал поведение с целью «самозащиты», основная функция которого заключается в препятствовании обнаружения ошибки либо её исправлению.

По крайней мере, на протяжении трёх десятилетий уровень ошибок в основных практиках управления документами растёт, и мы используем инстинкты самозащиты.

Это вполне объяснимое поведение, и одному из основных факторов, лежащих в основе проблемы, даже посвящена отдельная книга – концепция «дилеммы новатора» (innovators dilemma) описывает, каким именно образом системы стимулирования мешают реагировать на изменения организациям, в которых уже сложились процессы деловой деятельности.

Однако ясно одно: нам [специалистам по управлению документами – Н.Х.] действительно нужно меняться.

Путь изменений заключается в том, чтобы сфокусировать внимание на результате, а затем спросить себя, обеспечивают ли существующие практики его достижение - и есть ли иные способы.

Что касается политик, то можно задать вопрос - приводит ли повторение лучших практик ISO 15489 и требований законодательства к созданию высококачественной документации и к исполнению законодательно-нормативных требованиям? Нет? А какие практики могли бы это обеспечить?

Говоря о классификации - обеспечивает ли функциональная классификация высокие показатели захвата документов в специализированные системы для управления документами и контентом, а также формирование агрегаций транзакций, которыми легко управлять? Нет? Какие другие варианты возможны? На какие компромиссы приходится идти при использовании альтернативных вариантов?

Снижает ли затраты и риски управление жизненным циклом таким образом, как мы это делаем сейчас? Нет? Каким ещё образом мы могли бы достичь нужных результатов?

Мы действительно сталкиваемся с проблемой «дилеммы новатора», заключающейся в том, что стимулы работают против нас. Мы внедряем передовые практики, и наш подход носит защитный характер – ведь передовая практика остаётся передовой практикой, даже если терпит неудачу. Позитивным фактором является то, что у нас теперь есть стандарт системы менеджмента документов ISO 303001, основанный на цикле Деминга управления качеством «Спланируй – Сделай – Проверь – Улучши» (Plan -Do-Check-Act). В основе цикла управления качеством лежит обучение – мы планируем достижение результата, реализуем этот план, проверяем его выполнение и принимаем меры для закрепления или изменения этого плана.

Я полагаю, что все наши организации поддержат нас в этих усилиях, если мы представим их правильным образом - как возможность улучшить показатели эффективности и производительности деловой деятельности. Организации хотят повышения эффективности, и они искренне хотят того, что мы обещаем. Однако ответственность за первый шаг целиком ложится на нас, и это выявление ошибок. Что мы хотим получить, внедряя тот или иной метод или практику, будет ли это желаемый результат?

Карл Мелроуз (Karl Melrose)

Источник: блог Meta-IRM 
https://metairm.substack.com/p/learning-how-to-learn-in-information