вторник, 8 сентября 2026 г.

CEN и CENELEC: Создаётся система публичного доступа к «гармонизированным» европейским стандартам

Данный пост подготовлен на основе материала, опубликованного на сайте Еврокомиссии, см. https://single-market-economy.ec.europa.eu/single-market/goods/european-standards/harmonised-standards/access-documents_en 

Мой комментарий: Гармонизированный европейский стандарт - это европейский стандарт, разработанный признанной европейской организацией по стандартизации и созданный по запросу Еврокомиссии для целей практического применения гармонизированного законодательства Евросоюза.

Гармонизированные стандарты, принятые европейскими организациями по стандартизации CEN и CENELEC и подлежащие раскрытию для общественности в соответствии с Регламентом Еврокомиссии № 1049/2001 от 30 мая 2001 г. о публичном доступе к документам Европейского парламента, Совета и Еврокомиссии (Regulation (EC) No 1049/2001 of the European Parliament and of the Council of 30 May 2001 regarding public access to European Parliament, Council and Commission documents, http://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:32001R1049 ), - доступны в свободном доступе на национальных онлайн-платформах для доступа к стандартам, которые поддерживаются национальными органами по стандартизации. Доступ предоставляется только на чтение. 

Найти эти национальные платформы помогает веб-портал CEN и CENELEC для доступа к гармонизированным стандартам (CEN and CENELEC webportal for access to harmonized standards, https://harmonized.standards.eu/ ) национальных органов по стандартизации в формате только для чтения. Для доступа необходимо пройти регистрацию.


Выбор национального портала

Выбрав портал соответствующего национального органа по стандартизации, можно получить доступ к национальным адаптациям стандартов. Для доступа к документам на английском языке можно использовать, например, портал Британского института стандартов (BSI), см. https://pages.bsigroup.com/l/35972/2024-04-30/3t7s18g 


Для доступа необходимо пройти регистрацию

Что касается гармонизированных стандартов, основанных на международных стандартах ИСО и/или МЭК, то в настоящее время они, в соответствии с Регламентом 1049/2001, доступны исключительно по индивидуальным запросам на доступ к документам ( https://ec.europa.eu/growth/tools-databases/enorm/access_to_harmonised_standards ), 

Принятые Европейским институтом телекоммуникационных стандартов (European Telecommunications Standards Institute, ETSI, http://www.etsi.org/ ) гармонизированные стандарты (как и прочие публикации ETSI) доступны на веб-сайте ETSI по адресу https://www.etsi.org/standards .

Источник: сайт Еврокомиссии
https://single-market-economy.ec.europa.eu/single-market/goods/european-standards/harmonised-standards/access-documents_en 

понедельник, 7 сентября 2026 г.

Национальные Архивы США: «Использование ИИ в федеральных органах исполнительной власти не означает автоматического создания федеральных документов»

Данная заметка управляющего редактора Эдварда Грэма (Edward Graham – на фото) была опубликована 28 августа 2026 года на американском новостном сайте NextGov/FCW.

В новых рекомендациях Национальных Архивов США (NARA) говорится о том, когда федеральным органам исполнительной власти следует сохранять связанные с ИИ материалы в качестве федеральных документов, и отмечается, что не существует универсального, пригодного на все случаи жизни подхода к решению данного вопроса.

В своих недавно выпущенных рекомендациях Национальные Архивы говорят о том, что использование платформ искусственного интеллекта «само по себе не приводит к созданию федеральных документов», но при этом отмечают, что входные и выходные данные ИИ могут подлежать управлению в качестве документов, если они влияют на более широкую деятельность федерального органа.


© J. David Ake/Getty Images

В меморандуме от 21 августа 2026 года ( https://www.archives.gov/files/records-mgmt/policy/nara-fra-ai-guidance.pdf ), адресованном федеральным органам исполнительной власти, Национальные Архивы пишут, что «являются ли связанные с ИИ материалы федеральными документами, зависит от обстоятельств создания, хранения и использованием таких материалов – например, от того, полагается ли федеральный орган исполнительной власти на них при принятии решений, использует ли их для ведения официальной деловой деятельности, рассылает ли эти материалы другим сторонам и включает ли он эти материалы в систему ведомства».

Мой комментарий: Иными словами, Национальные Архивы США считают, что критерии отнесения связанных с ИИ материалов к числу федеральных документов в точности такие же, что и в отношении любых других материалов – и, полагаю, это совершенно правильный, единообразный и технологически нейтральный подход.

Речь здесь идёт о меморандуме, адресованном руководителям федеральных министерств и ведомств, юрисконсультам, высшим должностным лицам федеральных органов исполнительной власти по вопросам управления документами и руководителям служб управления документами федеральных органов. Меморандум объёмом 7 страниц называется «Руководство по применению Закона о федеральных документах в отношении материалов, связанных с применением искусственного интеллекта» (Guidance on Applying the Federal Records Act to Artificial Intelligence Materials).



Содержание меморандума следующее:

I. Применение Закона о федеральных документах в контексте ИИ
A. Определение понятия «федеральный документ»
B. Определение понятия «не-документ»
C. Применение определений
D. Дополнительные рекомендации

II. Выявление соответствующих указаний по срокам хранения и действиям по их истечении
A. Выделение документов, имеющих кратковременную ценность (transitory) и промежуточных (intermediary) документов
B. Выявление иных указаний по срокам хранения, под которые подпадают связанные с ИИ документы

Приложение A: Виды связанных с ИИ документов, уже охваченные существующими типовыми перечнями (GRS)

Меморандум опирается на данное в действующем американском законодательстве определение понятия «федеральные документы (см. Свод законов США, 44 USC 3301, https://uscode.house.gov/view.xhtml?req=granuleid:USC-prelim-title44-section3301&num=0&edition=prelim ):

Статья 3301 - Определение понятия «документы»

(a)   Определение понятия «документы»

(1) Общие положения - В рамках настоящей главы [Свода законов США – Н.Х.], понятие «документы» (records) -

(A) охватывает любую документированную информацию, независимо от её формы и характеристик, которая создана или получена федеральным органом исполнительной власти в соответствии с федеральным законодательством или в связи с ведением государственной деятельности, и которая сохранена или подлежит сохранению данным органом исполнительной власти или его законным правопреемником в качестве свидетельства организации, функций, политики, решений, процедур, операций и иной деятельности Правительства США, либо ввиду информационной ценности содержащихся в ней данных; и

(B) не охватывает

(i) созданные или приобретенные библиотечные и музейные материалы, сохраняемые исключительно в справочных и выставочных целях; или

(ii) дополнительные экземпляры документов, сохраняемые лишь для удобства.

(2) Определение понятия «документированная информация»

В рамках параграфа (1), понятие «документированная информация» (recorded information) охватывает все традиционные формы документов, независимо от их физической формы и характеристик, и включает информацию, которая создается, обрабатывается, передается и хранится в цифровой или электронной форме.

В соответствии с Законом о федеральных документах, федеральные органы обязаны создавать, хранить и обеспечивать долговременную сохранность документов, документирующих, в частности, их функции, политики, решения и процедуры. Как отмечают Национальные Архивы в своем меморандуме, документированная информация «не становится федеральным документом только потому, что она была создана или получена федеральным органом исполнительной власти».

Мой комментарий: Данная формулировка меморандума является довольно-таки рискованной, поскольку легко может быть неправильно истолкована федеральными государственными служащими. В судебной практике США практически любая информация, созданная или полученная организацией в рамках её деловой деятельности, признаётся документами, которыми необходимо надлежащим образом управлять. 

Согласно новым рекомендациям, федеральным органам исполнительной власти необходимо изучить, каким образом используются результаты работы инструментов ИИ, чтобы определить, соответствуют ли они критериям отнесения к числу федеральных документов. Национальные Архивы, например, считают, что если сотрудник использует платформу ИИ для проведения предварительного исследования в ходе подготовки связанного с его работой аналитического отчета, но не использует полученную выдачу ИИ в своём отчете и не распространяет её, - то эти материалы вряд ли подпадают под требования закона, даже если есть задокументированные сведения о проведенном сотрудником поиске.

«Федеральные органы могут принять решение о ведении журналов аудита всех действий своих сотрудников на их ноутбуках и других рабочих устройствах, включая действия, выполняемые в системе ИИ», - говорится в меморандуме. «Простое сохранение журнала аудита в системе ИИ само по себе не означает, что журнал аудита является федеральным документом. Однако журнал аудита станет таковым, если, например, федеральный орган решит захватить его и использовать для проведения расследования».

Мой комментарий: Похоже, правовая грамотность составляющих меморандумы сотрудников Национальных Архивов, - особенно после ухода ряда авторитетных юристов-ветеранов – стремительно падает. Следование подобным «советам» способно повлечь за собой крупные неприятности для федеральных органов и их сотрудников, включая чреватые крайне опасными последствиями обвинения в умышленном уничтожении доказательств… Лично я бы рекомендовала подождать, пока сформируется соответствующая судебная и правоприменительная практика, а до тех пор – избегать любых действий, которые могут быть интерпретированы как умышленное несоздание либо уничтожение документов и «сохраняемой в электронном виде информации» (ESI – по сути, расширенная трактовка понятия «документы» в современных условиях).

Национальные Архивы также отмечают, что результаты использования коммерческих ИИ-программ, таких как Gemini и ChatGPT, скорее всего, не считаются федеральными документами, - хотя в меморандуме говорится, что каждый федеральный орган несёт ответственность за окончательное определение того, подпадают ли материалы или результаты работы ИИ под действие закона о федеральных документах (что и говорить, крайне полезный совет – «спасение утопающих дело рук самих утопающих»! – Н.Х.).

Рекомендации также содержат призыв к федеральным органам на будущее включить требования к управлению федеральными документами в свои внутренние политики в отношении ИИ 

«Хотя не существует универсального решения в плане внедрения федеральными органами политик, процессов и процедур, связанных с использованием ИИ, Национальные Архивы рекомендует федеральным органам, в сотрудничестве с юристами, ИТ-службами и другими заинтересованными сторонами, официально установить политики в области ИИ», - отмечается в меморандуме.

Эдвард Грэм (Edward Graham)

Источник: сайт NextGov.com
https://www.nextgov.com/artificial-intelligence/2026/08/national-archives-says-agencies-ai-use-does-not-automatically-create-federal-records/415711/ 

Режим налоговой тайны сохраняется при передаче сведений в федеральные органы исполнительной власти, уполномоченные Правительством РФ

Федеральный закон от 4 августа 2026 года №281-ФЗ «О внесении изменения в статью 102 части первой Налогового кодекса Российской Федерации» дополнил статью 102 части первой Налогового кодекса пунктом 15.2 следующего содержания:

15.2. Положения настоящей статьи в части запрета на разглашение сведений, составляющих налоговую тайну, требований к специальному режиму хранения указанных сведений и доступа к ним, ответственности за утрату документов, содержащих указанные сведения, или за разглашение указанных сведений распространяются на сведения, составляющие налоговую тайну, передаваемые налоговыми органами в соответствии с Федеральным законом от 28 декабря 2009 года №381-ФЗ «Об основах государственного регулирования торговой деятельности в Российской Федерации» в федеральные органы исполнительной власти, уполномоченные Правительством Российской Федерации.

Доступ к предусмотренным настоящим пунктом сведениям, составляющим налоговую тайну, имеют должностные лица указанных в настоящем пункте федеральных органов исполнительной власти, определяемые руководителями этих органов.

Федеральный закон вступает в силу с 1 января 2027 года.

В пояснительной записке к законопроекту отмечается, что он был разработан «в целях внесения корреспондирующих изменений в Налоговый кодекс РФ (НК РФ) в связи с предусмотренными проектом федерального закона «О внесении изменений в статьи 5 и 20 Федерального закона «Об основах государственного регулирования торговой деятельности в Российской Федерации» изменениями в целях обеспечения возможности обмена информацией между заинтересованными федеральными органами исполнительной власти, в том числе в части раскрытия данных, составляющих налоговую тайну, о ценах на товары продовольственной корзины, а также отдельных финансовых показателей участников оборота указанных товаров».

По мнению авторов законопроекта «реализация положений законопроекта обеспечит возможность обмена между налоговым органом и заинтересованными федеральными органами исполнительной власти информацией, составляющей налоговую тайну, для осуществления ими полноценного мониторинга цен по всей цепочке движения товаров, анализа причин роста цен и, при необходимости, принятия федеральными органами исполнительной власти соответствующих мер реагирования».

Мой комментарий: Если налоговая служба передаёт составляющие налоговую тайну, сведения в другие федеральные органы власти (по закону о торговле №381-ФЗ), то в отношении переданных сведений продолжает действовать режим налоговой тайны и соответствующие ограничения: их нельзя разглашать, нужно соблюдать соответствующие меры защиты при хранении, а их утечка или утрата влекут за собой соответствующие наказания.

Также закон устанавливает, что доступ к этим данным получат только конкретные должностные лица, которых уполномочат руководители этих ведомств. 

Источник: Консультант Плюс / сайт Государственной Думы
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=540930
https://sozd.duma.gov.ru/download/1f160c97-9906-6cbc-b827-1d7c48829f23 

воскресенье, 6 сентября 2026 г.

ИСО и МЭК: Опубликован новый технический отчёт ISO/IEC TR 23888-1:2026 «Искусственный интеллект для мультимедиа - Часть 1: Видение и сценарии»

В конце июля 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации нового технического отчёта ISO/IEC TR 23888-1:2026 «Информационные технологии - Искусственный интеллект для мультимедиа - Часть 1: Видение и сценарии» (Information technology - Artificial intelligence for multimedia - Part 1: Vision and scenarios) объёмом 36 страниц, см. https://www.iso.org/standard/87589.html .

Документ подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC29 «Кодирование аудио-, изобразительной, мульти- и гипермедийной информации» (Coding of audio, picture, multimedia and hypermedia information).

Во вводной части документа отмечается:

«В настоящем документе показана роль технологий искусственного интеллекта (ИИ), включая нейронные сети (НС), в процессах кодирования и обработки мультимедийного контента. 

В нём представлены современные взгляды на использование ИИ для обработки мультимедийного контента, а также выявлены рабочие предположения и технические проблемы, ожидаемые при работе с технологиями на основе ИИ и НС. 

В данном документе освещается ряд способов кодирования мультимедийного контента, ключевые сценарии и пробелы, которые необходимо устранить в ходе дальнейших усилий по стандартизации.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения 
4. Видение искусственного интеллекта для мультимедиа
5. Технические рабочие предположения и общие ожидания (проблемы)
6. Технологии и варианты использования
Приложение А: Нестандартизированное использование ИИ для обработки мультимедийного контента
Библиография

Несколько ранее, в июне 2026 года, была публикована ещё одна часть данного документа: технический отчёт ISO/IEC TR 23888-3:2026 «Информационные технологии - Искусственный интеллект для мультимедиа - Часть 3: Оптимизация кодировщиков и принимающих систем для машинного анализа закодированного видеоконтента» (Information technology — Artificial intelligence for multimedia - Part 3: Optimization of encoders and receiving systems for machine analysis of coded video content) объёмом 26 страниц, см. https://www.iso.org/standard/89045.html .

Во вводной части документа отмечается:

«В настоящем документе представлена информация об оптимизации кодировщиков и принимающих систем для выполнения задач машинного анализа закодированного видеоконтента. 

Документ содержит концептуальный обзор современных практик, а также комментарии по техническим аспектам и предостережения, которые следует учитывать при интерпретации результатов. 

В документе описываются технологии, которые были недавно изучены и продемонстрировали потенциал в плане повышения эффективности кодирования для некоторых задач машинного анализа.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения 
4. Сокращения
5. Обзор
6. Методология оценки
7. Технологии предварительной обработки
8. Технологии кодирования
9. Технологии постобработки
10. Метаданные
Приложение A: Примеры реализации программного обеспечения
Приложение B: Примеры реализации комбинированного программного обеспечения
Библиография

Тем временем продолжается работа над ещё несколькими частями документа. В их числе:

Проект стандарта ISO/IEC DIS 23888-2 «Информационные технологии - Искусственный интеллект для мультимедиа – Часть 2: Видеокодирование для машин» (Information technology - Artificial intelligence for multimedia - Part 2: Video coding for machines) объёмом 131 страница основного текста, см. https://www.iso.org/standard/88879.html .

Во вводной части документа отмечается: «В настоящем документе определены синтаксис и семантика закодированного видеопотока, процедура декодирования для восстановления видео, а также извлекаемые из видео дескрипторы, которые будут эффективны с точки зрения битрейта и производительности машинных задач после декодирования.»

Содержание документа следующее:

Предисловие
1. Область применения
2. Нормативные ссылки
3. Термины и определения 
4. Сокращения
5. Соглашения
6. Форматы битового потока и изображений
7. Синтаксис и семантика
8. Процесс декодирования
9. Процесс синтаксического анализа
Приложение A: Профили, уровни и категории
Приложение B: Формат выборочного потока VCM
Приложение C: Гипотетический эталонный декодер
Приложение D: Дополнительная информация по улучшению
Приложение E: Процессы на основе нейронных сетей и информация о декодировании
Библиография

Проект стандарта ISO/IEC CD 23888-4 «Информационные технологии - Искусственный интеллект для мультимедиа – Часть 4: Кодирование признаков для машин» (Information technology - Artificial intelligence for multimedia - Part 4: Feature coding for machines), см. https://www.iso.org/standard/92539.html .

Во вводной части документа отмечается: «В рамках этого проекта будет определен формат битового потока и процесс декодирования для сжатия извлеченных из видео признаков, который будет эффективен с точки зрения битрейта, производительности машинных задач и вычислительной сложности.»

Проект стандарта ISO/IEC AWI 23888-5  «Информационные технологии - Искусственный интеллект для мультимедиа – Часть 5: Динамическое сжатие облака точек с использованием ИИ» (Information technology - Artificial intelligence for multimedia - Part 5: AI-based dynamic point cloud compression), см. https://www.iso.org/standard/92524.html .

Во вводной части документа отмечается: «В рамках этого проекта будет определен синтаксис и семантика битового потока закодированных облаков точек, а также процедура декодирования для восстановления облаков точек.»

Источник: сайт ИСО
https://www.iso.org/standard/87589.html 
https://www.iso.org/standard/89045.html 
https://www.iso.org/standard/88879.html
https://www.iso.org/standard/92539.html
https://www.iso.org/standard/92524.html

Росстандарт: Опубликован новый стандарт из 4-х частей ГОСТ Р 72607-2026 «Системная инженерия. Системный анализ и управление интероперабельностью» об управлении рисками

На сайте Федерального агентства по техническому регулированию и метрологии (Росстандарта) в июльском 2025 года разделе ( https://protect.gost.ru/gost?year=2026&month=7 ) был выложен новый национальный стандарт из 4-х частей ГОСТ Р 72607-2026 «Системная инженерия. Системный анализ и управление интероперабельностью», утверждённый 16 июня 2026 года и вступающий в силу 1 сентября 2026 года.

Стандарт разработан ООО «Институт стандартизации информационных технологий» (ООО «ИСИТ»), Комиссией Российской академии наук по техногенной безопасности и Научным советом Российской академии наук «Информационная безопасность»; внесён техническим комитетом ТК 022 «Информационные технологии».

В целом о стандарте сказано следующее:

«При решении задач системной инженерии к различным системам предъявляются требования обеспечения интероперабельности, под которой понимают способность двух или более систем или компонентов к обмену необходимой информацией и к использованию информации, полученной в результате такого обмена. Т. е. требования интероперабельности свойственны практически для всех систем, независимо от их масштабов и функционального назначения.

Для рационального выполнения требований интероперабельности в жизненном цикле систем наряду с другими требованиями выполняют работы по системному анализу и управлению. Системный анализ и управление интероперабельностью охватывают:
  • определение существенных угроз и условий при решении практических задач системной инженерии (см. ГОСТ Р 72498);

  • прогнозирование рисков;

  • обоснование допустимых рисков (см. ГОСТ Р 72607.2);

  • целенаправленную минимизацию рисков (см. ГОСТ Р 72607.3);

  • целенаправленное удержание рисков в допустимых пределах (см. ГОСТ Р 72607.4).
Цель разработки настоящего стандарта состоит в предоставлении рекомендаций по прогнозированию рисков, обоснованию допустимых рисков, минимизация рисков и удержанию рисков в допустимых пределах при проведении работ по системному анализу и управлению интероперабельностью для решения практических задач системной инженерии.»

В состав стандарта входят следующие части:

ГОСТ Р 72607.1-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 1. Прогнозирование рисков» объёмом 20 страниц, см. 
https://protect.gost.ru/gost/details/b383aba7-2267-43f9-a793-8277877fefcf 

Во вводной части документа отмечается:

«Настоящий стандарт распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по прогнозированию рисков методами системного анализа в жизненном цикле систем. 

В приложении А приведены примеры угроз нарушения интероперабельности; в приложении Б - типовые модели и методы прогнозирования рисков с указанием соответствующих стандартов в области системной инженерии.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения 
2 Нормативные ссылки 
3 Термины и определения
4 Общие положения.
5 Рекомендации по прогнозированию рисков
Приложение А (справочное) Примеры угроз нарушения интероперабельности 
Приложение Б (справочное) Типовые модели и методы прогнозирования рисков .
Библиография

ГОСТ Р 72607.2-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 2. Обоснование допустимых рисков» объёмом 16 страниц, см. https://protect.gost.ru/gost/details/475d59d8-9faa-4750-b888-085335f89998 

Во вводной части документа отмечается: «Настоящий стандарт распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по обоснованию допустимых рисков методами системного анализа в их жизненном цикле.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения
2 Нормативные ссылки
3 Термины и определения
4 Общие положения
5 Рекомендации по обоснованию допустимых рисков
Библиография

ГОСТ Р 72607.3-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 3. Минимизация рисков» объёмом 12 страниц, см. https://protect.gost.ru/gost/details/4736046e-e1ef-4421-8301-2263e3e9aa9b 

Во вводной части документа отмечается: «Настоящий стандарт распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по минимизации рисков методами системного анализа.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения
2 Нормативные ссылки
3 Термины и определения
4 Общие положения
5 Рекомендации по минимизации рисков
Библиография

ГОСТ Р 72607.4-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 4. Обоснование способов удержания рисков в допустимых пределах» объёмом 16 страниц, https://protect.gost.ru/gost/details/2f7c2d45-7391-4cab-80f2-7216fda33192 

Во вводной части документа отмечается: «Настоящий стандарта распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по обоснованию способов удержания рисков в допустимых пределах методами системного анализа в их жизненном цикле.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения
2 Нормативные ссылки
3 Термины и определения
4 Общие положения
5 Рекомендации по обоснованию способов удержания рисков в допустимых пределах
Библиография

Источник: сайт Росстандарта
https://protect.gost.ru/gost/details/b383aba7-2267-43f9-a793-8277877fefcf 
https://protect.gost.ru/gost/details/475d59d8-9faa-4750-b888-085335f89998
https://protect.gost.ru/gost/details/4736046e-e1ef-4421-8301-2263e3e9aa9b
https://protect.gost.ru/gost/details/2f7c2d45-7391-4cab-80f2-7216fda33192



суббота, 5 сентября 2026 г.

ИСО и МЭК: Опубликован стандарт ISO/IEC 23167:2026 «Информационные технологии – Облачные вычисления – Типичные технологии и методы»

В июле 2026 года сайт Международной организации по стандартизации (ИСО) сообщил л публикации стандарта ISO/IEC 23167:2026 «Информационные технологии – Облачные вычисления – Типичные технологии и методы» (Information technology - Cloud computing - Common technologies and techniques) объёмом 56 страниц, см. https://www.iso.org/standard/90361.html

Документ подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC38 «Облачные вычисления и распределенные платформы» (Cloud Computing and Distributed Platforms). О работе над ним я ранее рассказывала здесь: http://rusrim.blogspot.com/2026/06/isoiec-fdis-23167.html .

Стандарт заменил ранее действовавшие технические спецификации ISO/IEC TS 23167:2020 с тем же названием (о них см. мой пост http://rusrim.blogspot.com/2020/03/isoiec-ts-231672020.html ). В России эти технические спецификации были адаптированы как ГОСТ Р 70860-2023 «Информационные технологии. Облачные вычисления. Общие технологии и методы», см. https://protect.gost.ru/gost/details/48796e41-4755-4945-9e14-4353933014d6 .

Во вводной части стандарта отмечается:

«Настоящий документ содержит описание набора типичных технологий и методов, используемых в сочетании в сфере облачных вычислений. В их число входят:

  • виртуальные машины и гипервизоры;

  • контейнеры и системы менеджмента контейнеров (CMS);

  • бессерверные вычисления;

  • архитектура микросервисов;

  • автоматизация;

  • системы и архитектура предоставления услуг облачных вычислений по модели платформа как услуга» (PaaS);

  • сервисы хранения;

  • безопасность, масштабируемость и сетевое взаимодействие применительно к вышеупомянутым технологиям облачных вычислений.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Обзор типичных технологий и методов, используемых в облачных вычислениях
6. Виртуальные машины и гипервизоры
7. Контейнеры и системы менеджмента контейнеров (container management systems, CMS)
8. Бессерверные вычисления
9. Архитектура микросервисов
10. Автоматизация
11. Архитектура систем PaaS
12. Хранение данных как услуга
13. Сетевые технологии в облачных вычислениях
14. Масштабируемость облачных вычислений
15. Вопросы безопасности и типичные технологии облачных вычислений
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/90361.html 


ИСО и МЭК: Опубликована вторая редакция стандарта ISO/IEC 27017:2026 «Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002»

В начале августа 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, второй редакции стандарта ISO/IEC 27017:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002» (Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services) объёмом 48 страниц, см. https://www.iso.org/standard/27017 .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). Новая, существенно переработанная редакция заменила предыдущую редакцию ISO/IEC 27017:2015.

О работе над новой редакцией я уже рассказывала здесь: https://rusrim.blogspot.com/2025/04/isoiec-dis-27017-isoiec-27002.html и http://rusrim.blogspot.com/2026/05/isoiec-fdis-27017-isoiec-27002.html .

Во вводной части стандарта отмечается:

«Настоящий документ содержит рекомендации по основанным на стандарте ISO/IEC 27002 мерам обеспечения информационной безопасности, применимым при предоставлении и использовании облачных услуг. Данный документ включает:

  • Дополнительные рекомендации по релевантным мерам контроля и управления, перечисленным в стандарте ISO/IEC 27002;

    Мой комментарий: Речь идёт о стандарте ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html

    В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см.
    http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230363 , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году.

  • Дополнительные меры контроля и управления, специфические для облачных сервисов, а также рекомендации в их отношении.

Данный документ предлагает меры контроля и управления, а также соответствующие рекомендации, как поставщикам облачных услуг (cloud service provider, CSP), так и их клиентам (cloud service customer, CSC).

Данный документ считается «горизонтальным» (универсально применимым для различных областей применения – Н.Х.), поскольку он закладывает основу и обеспечивает общее понимание вопросов безопасности, касающихся предоставления и использования облачных сервисов.

Примечание: Данный документ применим ко всем типам моделей развертывания облачных услуг, включая частное облако. При применении данного документа в контексте частного облака, предлагаемые в нём меры контроля и управления и рекомендации остаются применимыми, хотя могут потребоваться корректировки для их адаптации к взаимоотношениям и возможностям внутренних подразделений организации.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Рекомендации по использованию настоящего документа
5. Специфические для облачных сервисов рекомендации, касающиеся организационных мер и средств контроля и управления
6. Специфические для облачных сервисов рекомендации, касающиеся кадровых мер и средств контроля и управления
7. Специфические для облачных сервисов рекомендации, касающиеся физических мер и средств контроля и управления
8. Специфические для облачных сервисов рекомендации, касающиеся технологических мер и средств контроля и управления
Приложение A: Соответствие мер и средств контроля и управления настоящей документа и первой редакции стандарта (ISO/IEC 27017:2015 – Н.Х.)
Приложение B: Мониторинг облачных сервисов
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/82878.html 

пятница, 4 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/siard-1.html )

Начинать следует с объекта деловой деятельности (бизнес-объекта), а не с таблиц

Более полный подход к выводу приложения из эксплуатации начинается с постановки вопроса о том, какого рода сведения пользователям потребуется извлекать уже после прекращения работы системы.

Для финансового приложения это может быть счёт-фактура с позициями и приложениями. Для системы управления обслуживанием - полное досье на запрос на обслуживание. Для лабораторной системы - результаты теста вместе со сведениями о приборе, специалисте-аналитике, методе, дате; и взаимосвязанные файлы, необходимых для их понимания.

Всё это объекты деловой деятельности (бизнес-объекты). Их структура редко удобным образом отображается на одну таблицу в базе данных.

В решении нашей компании Docbyte Vault, предназначенном для поддержки вывода приложений из эксплуатации, исходные данные анализируются и группируются вокруг этих бизнес-объектов. Затем соответствующие данные, метаданные и файлы могут быть упакованы для контролируемого ввода в архив. Архивная схема определяет структуру объекта, а читаемое представление помогает будущим пользователям интерпретировать его без повторного воссоздания выведенного из эксплуатации приложения.

Сказанное не делает SIARD неактуальным. Экспорт в SIARD или дамп базы данных в её собственном формате по-прежнему могут быть полезным источников или подлежащим сохранению компонентом. Разница заключается в том, что такой экспорт/дамп не рассматривается как окончательный результат для будущего использования.

Наряду с контентом следует сохранять доступность

Архив также должен предоставлять практичный способ доступа к информации.

Решение Vault Explorer предоставляет авторизованным пользователям облегченный интерфейс для поиска, просмотра и отображения заархивированного контента. Настройки поиска могут отображать поля, фильтры и столбцы результатов, важные для определенной группы пользователей. Связанные поисковые запросы могут соединять взаимосвязанные объекты, давая пользователю возможность переходить от досье к входящим в его состав его документам или от родительской записи к взаимосвязанным элементам.

Программа просмотра разделяет метаданные, предварительный просмотр и доступные представления. Пользователи, таким образом, могут видеть контекст записи, инспектировать читаемый контент и получать доступ к сохраненным форматам, не работая напрямую с таблицами базы данных.

В этом заключается операционное различие между сохранением данных и ответственным выводом приложения из эксплуатации.

Пять вопросов, которые следует задать перед отключением исходной системы

Прежде чем признать экспорт базы данных в качестве подходящего решения в случае вывода приложения из эксплуатации, следует задать следующие вопросы:

  • Какие бизнес-объекты пользователям потребуется извлекать впоследствии?

  • Сохраняются ли вместе с бизнес-объектами их связи и вложения?

  • Поймут ли пользователи поля, коды и контекст в отсутствие исходного приложения?

  • Существует ли понятный и контролируемый способ поиска, просмотра и отображения документов?

  • Сможет ли организация продемонстрировать полноту, целостность, соблюдение сроков хранения и правил управления доступом после вывода приложения их эксплуатации?

Если ответ на эти вопросы будет зависеть от последующей реконструкции исходного приложения, то схема вывода приложения из эксплуатации является неполной.

Использование формата SIARD - не законченное решение, а его компонент


Формат SIARD решает реальную проблему обеспечения сохранности данных. Он предоставляет открытый путь, позволяющий уйти от проприетарных форматов реляционных баз данных, и помогает сохранить доступность содержимого базы данных и после завершения жизненного цикла исходного программного обеспечения.

Но архив, создаваемый при выводе из эксплуатации деловых приложений, должен делать большее, чем просто сохранять таблицы.

Он должен сохранять смысл, взаимосвязи, читаемые представления и возможность практичного доступа. Он должен давать будущим пользователям возможность находить полные документы и понимать, что именно они видят. Он также должен сохранять элементы контроля / управления и доказательства, необходимые для стратегического управления этими документами с течением времени.

Вопрос поэтому не сводится просто к тому, была ли база данных «заархивирована». Лучше спросить: когда кому-либо понадобится эта информация через пять или десять лет, что именно он сможет извлечь, понять и доказать?

Дополнительная литература:

Фредерик Россель (Frederik Rosseel)

Мой комментарий: 24 июля 2026 года под кратким постом Фредерика Россель на ту же тему, опубликованном в социальной сети LinkedIn, известный румынский архивист Богдан-Флорин Поповичи (Bogdan-Florin Popovici) оставил следующий комментарий: 

«Действительно. Существуют, однако, даже национальные архивы, которые ограничиваются извлечением и обеспечением сохранности таблиц с данными, перекладывая на плечи пользователей задачу создания запросов к этим таблицам. 

Но мне понравилось, что наконец-то кто-то вслух заявил, что SIARD - это не волшебная палочка...»

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/  

О соблюдении адвокатской тайны при исполнении адвокатами требований Федерального закона №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём

Федеральная палата адвокатов протоколом №15 от 30 июля 2026 года приняла решение «О соблюдении адвокатской тайны при исполнении адвокатами требований Федерального закона от 07.08.2001 №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма, экстремистской деятельности и финансированию распространения оружия массового уничтожения»».

Рассмотрев вопрос о соотношении адвокатской тайны и обязанностей адвокатов, предусмотренных Федеральным законом от 07.08.2001 №115-ФЗ (с изменениями и дополнениями, вступившими в силу с 16 марта 2026 года), Совет Федеральной палаты адвокатов РФ решил:

  • При исполнении адвокатом обязанностей, предусмотренных статьей 7.1 Федерального закона №115-ФЗ, исходить из того, что адвокатская тайна, установленная статьей 8 Федерального закона от 31.05.2002 №63-ФЗ «Об адвокатской деятельности и адвокатуре в Российской Федерации», носит фундаментальный характер и подлежит соблюдению адвокатом в полном объеме, за исключением случаев и в пределах, прямо предусмотренных федеральным законом (п.1);

  • В случаях и пределах, прямо предусмотренных пунктом 5 статьи 7.1 №115-ФЗ, адвокат не вправе ссылаться на адвокатскую тайну как на основание неисполнения обязанностей по уведомлению уполномоченного органа в случаях, предусмотренных абзацем первым пункта 2 статьи 7.1, а также по предоставлению в уполномоченный орган по его запросу информации в части, предусмотренной пунктом 1 статьи 7.1, и по информированию уполномоченного органа о принятых мерах по замораживанию (блокированию) денежных средств или иного имущества в части, предусмотренной пунктом 1 статьи 7.1 (п.2);

  • Любые ограничения адвокатской тайны при исполнении Федерального закона №115-ФЗ подлежат буквальному и узкому толкованию и не могут применяться расширительно (п.3).

Признаны утратившими силу:

  • Рекомендации по организации исполнения адвокатами требований законодательства о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, утвержденные Советом Федеральной палаты адвокатов РФ 27 сентября 2007 года (протокол №2) (п.4). 

    При этом отмечено, что «Сохранение Рекомендаций … в системе актов Федеральной палаты адвокатов Российской Федерации создает риск ошибочного толкования действующего законодательства адвокатами, адвокатскими образованиями и адвокатскими палатами субъектов Российской Федерации»;

  • Решение Совета Федеральной палаты адвокатов РФ от 4 декабря 2017 года (протокол N 8) «Об исполнении адвокатами требований Федерального закона от 07.08.2001 N 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»» (п.5).

    Как отмечается в принятом решении, «Сохранение указанного решения в системе актов Федеральной палаты адвокатов Российской Федерации одновременно с настоящим решением создает риск двойного и противоречивого толкования официальной позиции Федеральной палаты адвокатов Российской Федерации.»

Мой комментарий: Главное правило адвокатов – хранение тайн клиентов, однако в соответствии с законом о борьбе с отмыванием денег (№115-ФЗ) они обязаны сообщать в государственный орган о подозрительных сделках клиентов. 

Возник вопрос: как совместить эти две обязанности? Старые разъяснения (2007 и 2017 годов), устарели, так как изменился закон. Именно поэтому 30 июля 2026 года адвокатское сообщество приняло новый документ. Пункт 2 решения устанавливает, что адвокат не вправе ссылаться на адвокатскую тайну как на основание неисполнения следующих обязанностей:

  • Уведомление уполномоченного органа о подозрительных операциях/сделках (абз. 1 п. 2 ст. 7.1 Закона №115-ФЗ);

  • Предоставление информации по запросу уполномоченного органа (п. 1 ст. 7.1 Закона №115-ФЗ);

  • Информирование о принятых мерах по замораживанию (блокированию) имущества (п. 1 ст. 7.1 Закона №115-ФЗ)

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=540922

четверг, 3 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (1)

Данный пост генерального директора бельгийской компании Docbyte Фредерика Росселя (Frederik Rosseel) был опубликован 21 июля 2026 года на сайте компании.

Мой комментарий: Аббревиатура SIARD относится к архивному формату, используемому рядом национальных архивов для архивирования реляционных баз данных, а также к разработанному и поддерживаемому Федеральными Архивами Швейцарии программному обеспечению с открытым исходным кодом SIARD Suite, предназначенному для архивирования реляционных баз данных. Подборку материалов о  SIARD на моём блоге см. здесь: http://rusrim.blogspot.com/search/label/SIARD 

Архивирование базы данных не сохраняет то приложение, которое делало эту базу данных полезной.

SIARD предоставляет собой открытый, независимый от программного обеспечения формат для сохранения структуры и содержимого реляционных баз данных – и это надёжная отправная точка. Он снижает зависимость от проприетарных форматов дампа баз данных и, при наличии соответствующих совместимых с SIARD инструментов, поддерживает перенос, при необходимости, архивированных данных в [другую – Н.Х.] реляционную базу данных.

Всё это ценно, - но таким образом решается это лишь часть проблемы вывода программного приложения из эксплуатации.

Мой комментарий: Точнее эту проблему можно было бы сформулировать так: «обеспечение долговременной сохранности и пригодности к повторному использованию имеющих ценность данных и, где это необходимо, опирающихся на них функциональных возможностей выводимых из эксплуатации деловых программных приложений».

После отключения исходной системы, будущие пользователи редко запрашивают доступ к таблицам данных. Им обычно нужно найти сведения об операции, понять счёт-фактуру, извлечь документы, связанные с результатами лабораторных исследований, или реконструировать доказательства, лежащие в основе принятого решения.

Один только экспорт базы данных не обеспечивает им таких возможностей.

Сохранность чего именно хорошо обеспечивает SIARD

SIARD был разработан как формат для обеспечения долговременной сохранности реляционных баз данных. Он захватывает содержимое базы данных и структурные метаданные в контейнер формата ZIP64, используя XML и XML Schema, а также стандарты SQL для идентификаторов и типов данных.

Это делает SIARD полезным в качестве формата как для долговременной сохранности, так и для вывода данных. Он может помочь организациям сохранить данные, не поддерживая бесконечно исходное программное обеспечение базы данных в рабочем состоянии. 

Федеральные Архивы Швейцарии [со-разработчик формата SIARD и поддерживающего его программного обеспечения – Н.Х.] также отмечают важное ограничение: обычно файлы SIARD не являются в достаточной степени самодокументированными, чтобы гарантировать сохранение возможности интерпретировать заархивированные данные. Наряду с SIARD-файлами может потребоваться сохранение документации на исходную систему и модель данных, включающей описания данных, списки кодов, системные спецификации, руководства пользователя и скриншоты.

Именно здесь и проявляется важность различия: 
  • SIARD сохраняет содержимое и структуру реляционной базы данных в рамках определенной сферы, охватываемой форматом; 

  • При выводе приложения из эксплуатации необходимо сохранить информацию, которая по-прежнему необходима пользователям (сотрудникам).
Пробелы выявляются тогда, когда данные оказываются снова нужны кому-то

После архивирования собственно базы данных, для доступа к информации по-прежнему требуется техническое решение. Пользователю потребуется программа просмотра, новый интерфейс и/или база данных, в которую можно загрузить эти данные.

Даже в этом случае пользователь, возможно, увидит лишь названия таблиц и столбцов, а не бизнес-объекты, существовавшие в программном приложении.

Слой отсутствующих элементов может включать:
  • Взаимосвязи между транзакцией и соответствующими документами;

  • Заголовок, строки и вложения, которые вместе образуют счет-фактуру;

  • Метки, списки кодов и определения, необходимые для интерпретации вычисленных значений;

  • Документация на соответствующие рабочие процессы и бизнес-правила;

  • Контекст, в котором был получен результат;

  • Пути поиска, на которые полагались пользователи;

  • Правила доступа, контекст аудита и сроки хранения, которые должны быть сохранены и в будущем.
Чем более специализированным является исходное приложение, тем обширнее может стать этот пробел. Очевидными примерами могут служить ERP-системы, системы для поддержки лабораторных исследований и обслуживания приборов, - но то же самое относится и к практически любому решению со сложной моделью данных. Технически Данные могут оставаться «в наличии», но при этом становиться сложными для интерпретации в отсутствие соответствующего контекста, взаимосвязей и понятных представлений.

(Окончание следует, см. http://rusrim.blogspot.com/2026/09/siard-2.html )

Фредерик Россель (Frederik Rosseel)

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/  

Установлен порядок контроля за соблюдением требования о запрете использования зарубежных баз данных и технических средств при эксплуатации информационных систем

В соответствии с Постановлением Правительства РФ от 4 июля 2026 г. №845 «О внесении изменений в некоторые акты Правительства Российской Федерации», вступающим в силу с 1 сентября 2026 года, Постановление Правительства РФ от 6 июля 2015 г. №675 «О порядке осуществления контроля за соблюдением требований, предусмотренных частью 2.1 статьи 13 и частью 6 статьи 14 Федерального закона «Об информации, информационных технологиях и о защите информации»» - дополнено «Правилами осуществления контроля за соблюдением операторами государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем юридических лиц, осуществляющих закупки в соответствии с Федеральным законом «О закупках товаров, работ, услуг отдельными видами юридических лиц», требований по недопущению при эксплуатации информационных систем использования размещенных за пределами территории Российской Федерации баз данных и технических средств, не входящих в состав таких информационных систем»».

Контроль за соблюдением соответствующими субъектами требований осуществляется Министерством цифрового развития, связи и массовых коммуникаций РФ (Минцифры России) в рамках процедур ведения учета ИТ-активов (п.3).

В целях осуществления контроля за соблюдением требований (п.4):

  • Президиум Правительственной комиссии по цифровому развитию, использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности рассматривает и утверждает стандарт учета информационных систем, в котором в том числе определяет состав информации, размещаемой субъектами контроля в федеральной государственной информационной системе координации информатизации;

  • Субъекты контроля ведут учет информационных систем в соответствии с утвержденным стандартом учета и Положением об учете ИТ-активов.

Минцифры России принимает решение о наличии (отсутствии) нарушений субъектами контроля требований, а центр компетенций по учету ИТ-активов ведет мониторинг соблюдения требований в соответствии пунктом 17 Положения об учете ИТ-активов (п.5).

Субъекты контроля при получении уведомления о нарушении требований принимают меры по устранению таких нарушений и размещают сведения об устранении указанных нарушений в срок не более 2 месяцев со дня получения уведомления (п.6).

Информация и документы, размещаемые субъектами контроля в федеральной государственной информационной системе координации информатизации, подписываются усиленной квалифицированной электронной подписью соответствующего должностного лица субъекта контроля, осуществившего размещение такой информации (документов). (п.7).

Также изменения внесены в:

  • Положение о федеральной государственной информационной системе координации информатизации, утвержденном постановлением Правительства РФ от 14 ноября 2015 г. №1235

  • Положение о Правительственной комиссии по цифровому развитию, использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности, утвержденном постановлением Правительства Российской Федерации от 7 сентября 2018 г. №1065

  • Постановление Правительства РФ от 1 июля 2024 г. №900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления»

Мой комментарий: Понятно, что без чёткого перечня требуемой информации и порядка ее предоставления невозможно организовать системный мониторинг соблюдения требований о локализации данных. 

В данном случае для этих целей планируется использовать стандарт, которому нужно будет придать соответствующий статус (поскольку по умолчанию соблюдение стандартов, согласно законодательству РФ, – дело добровольное).

Источник: Гарант
https://www.garant.ru/hotlaw/federal/2160010/ 

среда, 2 сентября 2026 г.

Всесторонняя способность пройти аудит: Забытое требование к искусственному интеллекту при его применении для управления документами (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/1.html )

От алгоритмической воспроизводимости к всесторонней способности пройти аудит

Таким образом, я считаю, что аспект, который нам следует добавить – это «всесторонняя способность пройти аудит» (auditabilidad integral).

Способность пройти аудит зависит не только от алгоритма. Это институциональная способность в полной степени реконструировать процесс принятия решения посредством скоординированного обеспечения сохранности четырёх аспектов: 

  • использованной вычислительной логики, 

  • изученных документальных доказательств, 

  • административного контекста (обстоятельств, в которых действовали принимающие решения лица и организации – Н.Х.), в котором решение было принято, и 

  • цепочки ответственного хранения всей этой информации.

Только когда эти аспекты остаются доступными, мы можем утверждать, что решение, основанное на искусственном интеллекте, действительно поддаётся верификации.

Управление документами перестает быть вспомогательным видом деятельности

Часто говорят о том, что искусственному интеллекту нужны качественные данные. Я согласен с этим, но одного этого недостаточно.

Искусственному интеллекту нужны надёжные доказательства, а стратегическое управление доказательствами обеспечивается не только моделями данных: оно регламентируется архивными принципами - аутентичности, целостности, контекста, прослеживаемости, обеспечения сохранности и доказательной ценности.

Иными словами, управление документами перестаёт быть вспомогательной, поддерживающей функцией и становится структурным условием доверия искусственному интеллекту.

Новая ответственность цифровых архивистов

Если ИИ начнёт использоваться в технических архивно-документационных процессах — таких как классификация, экспертиза ценности, упорядочение и уничтожение/передача документов – то проблема будет заключаться не только в оценке точности моделей. Она будет заключаться в обеспечении возможности задокументировать и впоследствии реконструировать каждое решение, даже спустя десятилетия - потому что решение, которое нельзя реконструировать, невозможно проверить.

А искусственный интеллект, в отношении решений которого нельзя провести аудит, вряд ли сможет обеспечить юридическую, административную и доказательную силу, которой требует управление государственными документами.

Давайте поразмышляем

Возможно, дискуссия (о применении ИИ – Н.Х.) не должна фокусировать внимание исключительно на создании более интеллектуальных моделей. Она должна быть направлена на создание институциональных решений, более способных проходить аудит.

Наличие такого качества, как объяснимость, позволяет дать ответ на вопрос о том, почему ИИ принял определённое решение. Алгоритмическая воспроизводимость отвечает на вопрос о возможности повторить вычисления. В тол же время всесторонняя способность пройти аудит отвечает на вопрос, который действительно важен для организаций: сможем ли мы реконструировать, подтвердить и защитить это решение через тридцать лет с той же юридической, технической и архивной строгостью, с которой оно было принято?

На мой взгляд, это будет одним из наиболее значимых вкладов, которые архивно-документационная наука может внести в ответственное развитие искусственного интеллекта. И именно этому вкладу Оскар Мендес Агирре способствовал благодаря одной-единственной сказанной им фразе :)

Джон Гонсалес (Jhon Alexander González Flórez)

Мой комментарий: В целом понимая и во многом поддерживая аргументацию колумбийского коллеги, я не могу не задать вопрос о том, почему же мы так упорно пытаемся требовать от принимающих решения систем ИИ куда большего, чем мы сейчас требуем от принимающих ровно такие же решения специалистов-людей? Действительно ли это необходимо? Ведь люди зачастую склонны действовать куда более непоследовательно и нелогично по сравнению с машинами, на их решения могут влиять эмоции, меркантильные и политические соображения – но нас это не пугает, и мы почему-то не пытаемся собирать тонны доказательств по поводу каждого принятого решения… 

Собирая и сохраняя доказательную базу в рамках ведения обычной деловой деятельности без ИИ, мы учитываем степень риска и «цену решения», возможности заинтересованных сторон для своевременного ознакомления с ним и его оспаривания, соотносим всё это с усилиями и затратами на сохранение доказательств (и в каких-то случаях отказываемся хранить доказательства, если затраты на это существенно превышают цену вопроса).  Если в какой-то момент проводится надлежащий аудит таких решений, то по его завершении мы часто избавляемся от отработавших своё вспомогательных доказательств – поскольку в большинстве случаев мы не склонны тратить силы и средства на то, чтобы сохранять возможность проведения повторных аудитов. 

Думаю, что примерно такой же прагматичный подход мы должны применять и в отношении ИИ. Это тем более важно для того, чтобы избежать различия в нормативно-правовых требованиях, предъявляемых к людям и машинам, что неизбежно приведёт к мутным играм на этих противоречиях (ведь всегда можно принятое машиной решение оформить как утверждённое человеком, и наоборот!).

Источник: LinkedIn
https://www.linkedin.com/pulse/la-auditabilidad-integral-el-requisito-olvidado-de-gonzalez-f--it0ce/ 

Внесены изменения в перечень угроз безопасности, актуальных при обработке и передаче биометрических персональных данных организациями финансового рынка

Банк России указанием от 03 июня 2026 года № 7362-У внес изменения в пункт 1 Указания Банка России от 25 сентября 2023 года № 6540-У «О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой», которые вступили в силу 25 июля 2026 года.

Подпункт 1.1 «Угрозы безопасности, актуальные при сборе биометрических персональных данных и их передаче в целях размещения или обновления биометрических персональных данных в единой биометрической системе» дополнен абзацем следующего содержания:

«…работниками банков с использованием портативного средства вычислительной техники, указанного в пункте 1 раздела 2 национального стандарта Российской Федерации ГОСТ Р 71174-2024 «Ноутбуки. Термины и определения», утвержденного и введенного в действие приказом Росстандарта от 7 ноября 2024 года № 1609-ст, и при передаче собранных биометрических персональных данных между указанным портативным средством вычислительной техники и информационной инфраструктурой внутренних структурных подразделений банков - угроза нарушения целостности (подмены, удаления), нарушения конфиденциальности (компрометации), нарушения достоверности биометрических персональных данных (внесения фиктивных биометрических персональных данных), в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.»

Подпункт 1.3 «Угрозы безопасности, актуальные при обработке (за исключением сбора) биометрических персональных данных, при проверке и передаче информации о степени соответствия предоставленных биометрических персональных данных физического лица векторам единой биометрической системы, содержащимся в единой биометрической системе (далее - информация о степени соответствия), при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года № 572-ФЗ и аутентификации физического лица в соответствии с частью 1 статьи 10 Федерального закона от 29 декабря 2022 года № 572-ФЗ» дополнен подпунктом 1.3.5(1) следующего содержания:

1.3.5(1). При обработке информации о степени соответствия в микрофинансовых организациях в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года N 572-ФЗ:

  • угроза нарушения целостности (подмены, удаления) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер;

  • угроза нарушения конфиденциальности (компрометации) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.

Мой комментарий: В перечень угроз введен конкретный физический объект - ноутбук (со ссылкой на определение, данное в ГОСТ Р 71174-2024) и конкретные субъекты - работники банков. Регулятор смещает фокус с защиты «облачной» Единой биометрической системы (ЕБС) на «последнюю милю» - точку сбора данных. Слабо защищенное звено (мобильный ноутбук сотрудника банка в отделении) теперь признается источником угроз.

Введена отдельная угроза для микрофинансовых организаций (МФО). МФО традиционно считаются зоной повышенного риска мошенничества и слабой ИТ-инфраструктуры. Указание прямо говорит, что при идентификации через ЕБС в МФО угрозы компрометации и подмены результата проверки (информации о степени соответствия) столь же критичны, как и в крупных банках, и требуют отдельного внимания.

Банк России признает наличие у злоумышленников (внешних или инсайдеров) квалифицированных средств для атак именно на промежуточные узлы (ноутбук сотрудника, сервер МФО).

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=539451

вторник, 1 сентября 2026 г.

Всесторонняя способность пройти аудит: Забытое требование к искусственному интеллекту при его применении для управления документами (1)

Данный пост колумбийского специалиста Джона Александра Гонсалеса Флореса (Jhon Alexander González Flórez, или Jhon A. Gonzalez F. – на фото), сотрудника управления проектов электронного документооборота в компании Grupo IB Consulting SAS, был опубликован 25 июля 2026 года в социальной сети LinkedIn.

Сейчас всё чаще можно услышать предложения об использовании искусственного интеллекта (ИИ) в архивно-документационных процессах: говорят об автоматической классификации, описании документов, извлечении метаданных, идентификация серий документов, экспертизе ценности документов и даже о рекомендациях, касающихся окончательной судьбы документов – их уничтожения либо передаче на постоянное архивное хранение.

Уже не стоит вопрос о том, способен ли ИИ это сделать. Настоящий вопрос заключается теперь в том, сможем ли мы через двадцать лет продемонстрировать и объяснить, почему ИИ принял именно такое решение. Именно этому аспекту в дискуссиях часто уделяется недостаточное внимание.

Обычно обсуждаются два аспекта. Первый из них - объяснимость: почему система приняла то или иное решение? Второй аспект - алгоритмическая воспроизводимость: возможно ли повторно применить модель при тех же условиях, и получить тот же результат?

Оба эти аспекта важны, однако с точки зрения архивно-документационной науки существует третий аспект, который редко упоминается в дискуссиях.

Воспроизводимость на основе документальных доказательств

Недостаточно иметь возможность просто повторно запустить алгоритм - необходимо обеспечить возможность полной реконструкции доказательств, на основании которых было принято решение.

Это подразумевает сохранение гораздо большего, чем одной лишь модели искусственного интеллекта. Необходимо сохранить, среди прочего: точную версию использованной модели, входные данные, исходные документы, взаимосвязанные метаданные, текущие бизнес-правила, сведения о выполненных над информацией преобразованиях, административный контекст, дату выполнения, а также доказательства утверждения решения и выполнения последующих действий.

Если какой-либо из этих элементов исчезнет, решение всё ещё может быть технически воспроизводимым, но будет утрачена часть его способности пройти аудит и быть защитимым. И именно здесь лежат реальные риски.

Хорошим примером является проведение экспертизы ценности документов.

Представьте себе организацию, которая использует ИИ для поддержки экспертизы ценности документов. Предположим, что система ИИ рекомендует удалить серию документов (в западной терминологии «серия документов» примерно соответствует документам за ряд лет, подпадающим под одну статью номенклатуры дел или перечня – Н.Х.), - поскольку, согласно тому, как система была обучена, эти документы не имеют вторичной ценности (т.е. деловой, правовой, исторической и/или иной ценности по завершении их использования по прямому назначению – Н.Х.).

Спустя годы возникает судебный иск, и у организации появляется необходимость доказать, почему данное решение было правильным.

Будет ли достаточно просто повторно запустить модель ИИ? Скорее всего, нет. К этому времени модель уже обновилась, изменились обучающие данные, эволюционировали бизнес-правила; могла также измениться таксономия (система классификации – Н.Х.) документов. Даже применимые законодательно-нормативные требования могут уже отличаться.

На деле реконструировать придётся не только алгоритм, но и все обстоятельства принятия решения.

Юридическая фикция, которую мы сейчас создаём

Когда я опубликовал первую версию этих размышлений (см. https://www.linkedin.com/pulse/la-inteligencia-artificial-necesita-algo-m%25C3%25A1s-que-jhon-a-gonzalez-f--kqlye/ ), мой колумбийский друг Оскар Мендес Агирре (Oscar Méndez Aguirre) - главный инженер компании Tangelo Latam и профессор регионального университета им. Франсиско Хосе де Кальдаса (Universidad Distrital Francisco José de Caldas) - оставил комментарий, который со временем стал настоящей отправной точкой для данного поста. Он указал на то, что архивно-документационная наука не может позволить себе игнорировать:

«До тех пор, пока наличие сертифицированной технической воспроизводимости не станет обязательным требованием для систем высокого риска, мы будем создавать юридическую фикцию: мы будем исходить из предположения о возможности проведения аудита того, что на самом деле не в состоянии «пересчитать».»

Это утверждение вызывает дискомфорт, поскольку бьёт «не в бровь, а в глаз». Сертификация технической воспроизводимости - это не какое-то внутреннее упражнение в рамках обеспечения качества программного обеспечения; это необходимое условие, без которого любой последующий аудит является, в буквальном смысле слова, актом веры в организацию. Если система, классифицированная как система высокого риска, не способна продемонстрировать, что её вычисления воспроизводимы в контролируемых условиях, то всё, что мы на ней строим - прослеживаемость документов, цепочка ответственного хранения, доказательства утверждения решений - покоится на фундаменте, который никогда не был проверен.

Это предупреждение технического характера отражает, по своей сути, ту же проблему, которую дисциплина управления документами решает десятилетиями, подходя к этому вопросу с другой стороны: недостаточно, чтобы нечто было объяснимым; необходимо иметь возможность это нечто реконструировать со всеми подтверждающими доказательствами для любого, кто этого потребует и когда бы он этого ни потребовал.

(Окончание следует, см. http://rusrim.blogspot.com/2026/09/2.html )

Джон Гонсалес (Jhon Alexander González Flórez)

Источник: LinkedIn
https://www.linkedin.com/pulse/la-auditabilidad-integral-el-requisito-olvidado-de-gonzalez-f--it0ce/ 

Уточнены Правила предоставления сведений, из единого федерального информационного регистра о населении РФ

Федеральный закон от 28 ноября 2025 года № 442-ФЗ «О внесении изменений в статью 13 Федерального закона «О кредитных историях» и статьи 4 и 11 Федерального закона «О едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации»» дополнил статью 4 «Цели формирования и ведения федерального регистра сведений о населении, использования содержащихся в нем сведений» положением, согласно которому сведения, содержащиеся в федеральном регистре сведений о населении, используются в том числе в целях:

9) поддержания актуальности содержащейся в информационных ресурсах Центрального банка Российской Федерации информации о лицах, подлежащих идентификации и оценке в рамках реализации Центральным банком Российской Федерации функций и полномочий …  а также осуществления проверки информации, составляющей титульные части кредитных историй физического лица, содержащейся в Центральном каталоге кредитных историй, для выполнения функций, возложенных на Центральный банк Российской Федерации …

Постановлением Правительства РФ от 28 мая 2026 года № 612 были внесены изменения в постановление Правительства Российской Федерации от 9 октября 2021 г. № 1723 «Об утверждении Правил предоставления сведений, содержащихся в едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации, в том числе перечня указанных сведений и сроков их предоставления, и перечня обезличенных персональных данных, содержащихся в едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации».

Предоставление сведений будет осуществляться в том числе с использованием подсистемы «Портала управления данными» федеральной государственной информационной системы «Единая информационная платформа национальной системы управления данными» ( https://lkuv.gosuslugi.ru ) (п.9).

В качестве нормативно-правового обоснования предоставления содержащихся в регистре сведений Банк России (он же Центральный банк РФ), вместе с запросом о предоставлении доступа, должен будет предоставить следующие сведения и документы (п.12, пп. а(1)):

  • нормативный правовой акт Российской Федерации с указанием положений, определяющих полномочия Центрального банка РФ, в целях реализации которых используются сведения, содержащиеся в федеральном регистре сведений о населении;

  • нормативный акт Центрального банка РФ, определяющий порядок реализации полномочий Центрального банка РФ, указанных в абзаце втором настоящего подпункта (при наличии);

Предоставление Банку России сведений осуществляется оператором системы с учетом наличия доступа к сведениям в режиме «запрос – ответ» не позднее 5 рабочих дней со дня направления запроса о предоставлении сведений в порядке, определенном пунктами 19 и 20 настоящих Правил (17(1)).

Для решения практической проблемы идентификации малолетних детей, у которых может не быть собственной регистрации, в правила введен новый механизм (п.18), который устанавливает порядок определения территориальной принадлежности сведений о ребенке, не достигшем 14 лет, если в регистре нет данных о его адресе регистрации.

18. В случае отсутствия в федеральном регистре сведений о населении в отношении физического лица, не достигшего возраста 14 лет, сведений об адресе регистрации по месту жительства и месту пребывания гражданина Российской Федерации, а также сведений об адресе постановки на миграционный учет иностранного гражданина и лица без гражданства, временно или постоянно проживающих в Российской Федерации, принадлежность сведений о таком лице к территории определяется на основании сведений о месте рождения такого физического лица или на основании сведений об адресе регистрации по месту жительства и месту пребывания граждан Российской Федерации, а также сведений об адресе постановки на миграционный учет иностранного гражданина и лица без гражданства, временно или постоянно проживающих в Российской Федерации, иностранных граждан, временно пребывающих в Российской Федерации и осуществляющих в установленном порядке трудовую деятельность, содержащихся в федеральном регистре сведений о населении в отношении его родителей (одного из родителей). 

Основание определения принадлежности сведений, содержащихся в федеральном регистре сведений о населении, указывается при предоставлении сведений, содержащихся в федеральном регистре сведений о населении, в режиме рассылки органам государственной власти субъектов Российской Федерации, органам местного самоуправления в соответствии с пунктом 2 части 1 статьи 11 Федерального закона посредством использования директивных видов сведений.

Правила дополнены пунктом 18(1) который дает органам власти, получающим данные в режиме рассылки, право запрашивать «полный объем сведений». Это означает, что они могут получить все имеющиеся данные по интересующим их категориям на конкретную дату, включая исторические записи.
  
Условия для выполнения такого запроса:

  • Направление официального мотивированного запроса в уполномоченный орган;

  • Подтверждение того, что запрашиваемый объем данных соответствует полномочиям органа;

  • Такой «полный объем» предоставляется однократно через единую систему межведомственного электронного взаимодействия (СМЭВ).

    18(1). «Органы и организации …, которым предоставляются сведения, содержащиеся в федеральном регистре сведений о населении в режиме рассылки, вправе обратиться в уполномоченный орган с официальным мотивированным запросом о предоставлении объема всех сведений, содержащихся в федеральном регистре сведений о населении на дату соответствующего запроса, включая сведения, внесенные в записи федерального регистра сведений о населении ранее, по перечням сведений, предоставляемых таким органу или организации в режиме рассылки …, при условии подтвержденного уполномоченным органом соответствия объема сведений, необходимого для реализации установленных нормативными правовыми актами Российской Федерации, нормативными правовыми актами субъектов Российской Федерации полномочий такого органа или организации запрашиваемому объему сведений (далее - полный объем сведений). Полный объем сведений такому органу или организации, направившим такой официальный мотивированный запрос, предоставляется оператором системы однократно посредством единой системы межведомственного электронного взаимодействия.

    Полный объем сведений органам … предоставляется с учетом определения принадлежности сведений к территории соответствующего субъекта Российской Федерации в соответствии с пунктом 18 настоящих Правил.»

Существенно переработан раздел III «Порядок предоставления сведений, содержащихся в федеральном регистре сведений о населении, физическому лицу или его законному представителю».
 
Также установлены сроки хранения сведений, предоставленных физическому лицу:

41. Оператор системы с использованием государственной информационной системы обеспечивает хранение, просмотр и возможность анализа сведений, предоставленных физическому лицу или его законному представителю, а также сведений о запросах, указанных в части 4 статьи 11 Федерального закона, в течение 3 лет со дня предоставления таких сведений.

Для справки: Раннее в документе были установлены следующие сроки хранения предоставленных по запросам сведений:

30. Оператор системы обеспечивает в государственной информационной системе:

а) статистический учет сведений, предоставленных с использованием единой системы межведомственного электронного взаимодействия, с указанием органов, организаций и лиц, которым предоставлены сведения, а также цели предоставления сведений;

б) хранение, просмотр и возможность анализа сведений, предоставленных с использованием единой системы межведомственного электронного взаимодействия, за исключением сведений, предоставленных в режиме «запрос – ответ», с указанием органов, организаций и лиц, которым предоставлены сведения, в течение 180 дней со дня предоставления сведений;

б(1)) хранение, просмотр и возможность анализа сведений, предоставленных с использованием единой системы межведомственного электронного взаимодействия в режиме «запрос – ответ», с указанием органов, организаций и лиц, которым предоставлены сведения, в течение 3 лет со дня предоставления сведений;

Мой комментарий: Движение от разрозненных ведомственных систем к единой, централизованной системе данных - общемировая тенденция. В России этот переход осуществляется уже в течение многих лет, в том числе посредством создания таких инструментов, как Федеральный регистр населения.

Использование сведений из регистра Банком России позволит повысить достоверность банковских данных и собственных информационных ресурсов, а также усилить работу по борьбе с мошенничеством в финансовой сфере.

Новый пункт 41 устанавливает отдельный срок хранения для сведений, запрошенных самим физическим лицом или его законным представителем - 3 года со дня предоставления. Это усиливает контроль гражданина за историей обращения к его данным.

Источник: Консультант Плюс 
https://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=LAW&n=535299