суббота, 5 сентября 2026 г.

ИСО и МЭК: Опубликован стандарт ISO/IEC 23167:2026 «Информационные технологии – Облачные вычисления – Типичные технологии и методы»

В июле 2026 года сайт Международной организации по стандартизации (ИСО) сообщил л публикации стандарта ISO/IEC 23167:2026 «Информационные технологии – Облачные вычисления – Типичные технологии и методы» (Information technology - Cloud computing - Common technologies and techniques) объёмом 56 страниц, см. https://www.iso.org/standard/90361.html

Документ подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC38 «Облачные вычисления и распределенные платформы» (Cloud Computing and Distributed Platforms). О работе над ним я ранее рассказывала здесь: http://rusrim.blogspot.com/2026/06/isoiec-fdis-23167.html .

Стандарт заменил ранее действовавшие технические спецификации ISO/IEC TS 23167:2020 с тем же названием (о них см. мой пост http://rusrim.blogspot.com/2020/03/isoiec-ts-231672020.html ). В России эти технические спецификации были адаптированы как ГОСТ Р 70860-2023 «Информационные технологии. Облачные вычисления. Общие технологии и методы», см. https://protect.gost.ru/gost/details/48796e41-4755-4945-9e14-4353933014d6 .

Во вводной части стандарта отмечается:

«Настоящий документ содержит описание набора типичных технологий и методов, используемых в сочетании в сфере облачных вычислений. В их число входят:

  • виртуальные машины и гипервизоры;

  • контейнеры и системы менеджмента контейнеров (CMS);

  • бессерверные вычисления;

  • архитектура микросервисов;

  • автоматизация;

  • системы и архитектура предоставления услуг облачных вычислений по модели платформа как услуга» (PaaS);

  • сервисы хранения;

  • безопасность, масштабируемость и сетевое взаимодействие применительно к вышеупомянутым технологиям облачных вычислений.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Обзор типичных технологий и методов, используемых в облачных вычислениях
6. Виртуальные машины и гипервизоры
7. Контейнеры и системы менеджмента контейнеров (container management systems, CMS)
8. Бессерверные вычисления
9. Архитектура микросервисов
10. Автоматизация
11. Архитектура систем PaaS
12. Хранение данных как услуга
13. Сетевые технологии в облачных вычислениях
14. Масштабируемость облачных вычислений
15. Вопросы безопасности и типичные технологии облачных вычислений
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/90361.html 


ИСО и МЭК: Опубликована вторая редакция стандарта ISO/IEC 27017:2026 «Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002»

В начале августа 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, второй редакции стандарта ISO/IEC 27017:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002» (Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services) объёмом 48 страниц, см. https://www.iso.org/standard/27017 .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). Новая, существенно переработанная редакция заменила предыдущую редакцию ISO/IEC 27017:2015.

О работе над новой редакцией я уже рассказывала здесь: https://rusrim.blogspot.com/2025/04/isoiec-dis-27017-isoiec-27002.html и http://rusrim.blogspot.com/2026/05/isoiec-fdis-27017-isoiec-27002.html .

Во вводной части стандарта отмечается:

«Настоящий документ содержит рекомендации по основанным на стандарте ISO/IEC 27002 мерам обеспечения информационной безопасности, применимым при предоставлении и использовании облачных услуг. Данный документ включает:

  • Дополнительные рекомендации по релевантным мерам контроля и управления, перечисленным в стандарте ISO/IEC 27002;

    Мой комментарий: Речь идёт о стандарте ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html

    В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см.
    http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230363 , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году.

  • Дополнительные меры контроля и управления, специфические для облачных сервисов, а также рекомендации в их отношении.

Данный документ предлагает меры контроля и управления, а также соответствующие рекомендации, как поставщикам облачных услуг (cloud service provider, CSP), так и их клиентам (cloud service customer, CSC).

Данный документ считается «горизонтальным» (универсально применимым для различных областей применения – Н.Х.), поскольку он закладывает основу и обеспечивает общее понимание вопросов безопасности, касающихся предоставления и использования облачных сервисов.

Примечание: Данный документ применим ко всем типам моделей развертывания облачных услуг, включая частное облако. При применении данного документа в контексте частного облака, предлагаемые в нём меры контроля и управления и рекомендации остаются применимыми, хотя могут потребоваться корректировки для их адаптации к взаимоотношениям и возможностям внутренних подразделений организации.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Рекомендации по использованию настоящего документа
5. Специфические для облачных сервисов рекомендации, касающиеся организационных мер и средств контроля и управления
6. Специфические для облачных сервисов рекомендации, касающиеся кадровых мер и средств контроля и управления
7. Специфические для облачных сервисов рекомендации, касающиеся физических мер и средств контроля и управления
8. Специфические для облачных сервисов рекомендации, касающиеся технологических мер и средств контроля и управления
Приложение A: Соответствие мер и средств контроля и управления настоящей документа и первой редакции стандарта (ISO/IEC 27017:2015 – Н.Х.)
Приложение B: Мониторинг облачных сервисов
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/82878.html 

пятница, 4 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/siard-1.html )

Начинать следует с объекта деловой деятельности (бизнес-объекта), а не с таблиц

Более полный подход к выводу приложения из эксплуатации начинается с постановки вопроса о том, какого рода сведения пользователям потребуется извлекать уже после прекращения работы системы.

Для финансового приложения это может быть счёт-фактура с позициями и приложениями. Для системы управления обслуживанием - полное досье на запрос на обслуживание. Для лабораторной системы - результаты теста вместе со сведениями о приборе, специалисте-аналитике, методе, дате; и взаимосвязанные файлы, необходимых для их понимания.

Всё это объекты деловой деятельности (бизнес-объекты). Их структура редко удобным образом отображается на одну таблицу в базе данных.

В решении нашей компании Docbyte Vault, предназначенном для поддержки вывода приложений из эксплуатации, исходные данные анализируются и группируются вокруг этих бизнес-объектов. Затем соответствующие данные, метаданные и файлы могут быть упакованы для контролируемого ввода в архив. Архивная схема определяет структуру объекта, а читаемое представление помогает будущим пользователям интерпретировать его без повторного воссоздания выведенного из эксплуатации приложения.

Сказанное не делает SIARD неактуальным. Экспорт в SIARD или дамп базы данных в её собственном формате по-прежнему могут быть полезным источников или подлежащим сохранению компонентом. Разница заключается в том, что такой экспорт/дамп не рассматривается как окончательный результат для будущего использования.

Наряду с контентом следует сохранять доступность

Архив также должен предоставлять практичный способ доступа к информации.

Решение Vault Explorer предоставляет авторизованным пользователям облегченный интерфейс для поиска, просмотра и отображения заархивированного контента. Настройки поиска могут отображать поля, фильтры и столбцы результатов, важные для определенной группы пользователей. Связанные поисковые запросы могут соединять взаимосвязанные объекты, давая пользователю возможность переходить от досье к входящим в его состав его документам или от родительской записи к взаимосвязанным элементам.

Программа просмотра разделяет метаданные, предварительный просмотр и доступные представления. Пользователи, таким образом, могут видеть контекст записи, инспектировать читаемый контент и получать доступ к сохраненным форматам, не работая напрямую с таблицами базы данных.

В этом заключается операционное различие между сохранением данных и ответственным выводом приложения из эксплуатации.

Пять вопросов, которые следует задать перед отключением исходной системы

Прежде чем признать экспорт базы данных в качестве подходящего решения в случае вывода приложения из эксплуатации, следует задать следующие вопросы:

  • Какие бизнес-объекты пользователям потребуется извлекать впоследствии?

  • Сохраняются ли вместе с бизнес-объектами их связи и вложения?

  • Поймут ли пользователи поля, коды и контекст в отсутствие исходного приложения?

  • Существует ли понятный и контролируемый способ поиска, просмотра и отображения документов?

  • Сможет ли организация продемонстрировать полноту, целостность, соблюдение сроков хранения и правил управления доступом после вывода приложения их эксплуатации?

Если ответ на эти вопросы будет зависеть от последующей реконструкции исходного приложения, то схема вывода приложения из эксплуатации является неполной.

Использование формата SIARD - не законченное решение, а его компонент


Формат SIARD решает реальную проблему обеспечения сохранности данных. Он предоставляет открытый путь, позволяющий уйти от проприетарных форматов реляционных баз данных, и помогает сохранить доступность содержимого базы данных и после завершения жизненного цикла исходного программного обеспечения.

Но архив, создаваемый при выводе из эксплуатации деловых приложений, должен делать большее, чем просто сохранять таблицы.

Он должен сохранять смысл, взаимосвязи, читаемые представления и возможность практичного доступа. Он должен давать будущим пользователям возможность находить полные документы и понимать, что именно они видят. Он также должен сохранять элементы контроля / управления и доказательства, необходимые для стратегического управления этими документами с течением времени.

Вопрос поэтому не сводится просто к тому, была ли база данных «заархивирована». Лучше спросить: когда кому-либо понадобится эта информация через пять или десять лет, что именно он сможет извлечь, понять и доказать?

Дополнительная литература:

Фредерик Россель (Frederik Rosseel)

Мой комментарий: 24 июля 2026 года под кратким постом Фредерика Россель на ту же тему, опубликованном в социальной сети LinkedIn, известный румынский архивист Богдан-Флорин Поповичи (Bogdan-Florin Popovici) оставил следующий комментарий: 

«Действительно. Существуют, однако, даже национальные архивы, которые ограничиваются извлечением и обеспечением сохранности таблиц с данными, перекладывая на плечи пользователей задачу создания запросов к этим таблицам. 

Но мне понравилось, что наконец-то кто-то вслух заявил, что SIARD - это не волшебная палочка...»

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/  

О соблюдении адвокатской тайны при исполнении адвокатами требований Федерального закона №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путём

Федеральная палата адвокатов протоколом №15 от 30 июля 2026 года приняла решение «О соблюдении адвокатской тайны при исполнении адвокатами требований Федерального закона от 07.08.2001 №115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, финансированию терроризма, экстремистской деятельности и финансированию распространения оружия массового уничтожения»».

Рассмотрев вопрос о соотношении адвокатской тайны и обязанностей адвокатов, предусмотренных Федеральным законом от 07.08.2001 №115-ФЗ (с изменениями и дополнениями, вступившими в силу с 16 марта 2026 года), Совет Федеральной палаты адвокатов РФ решил:

  • При исполнении адвокатом обязанностей, предусмотренных статьей 7.1 Федерального закона №115-ФЗ, исходить из того, что адвокатская тайна, установленная статьей 8 Федерального закона от 31.05.2002 №63-ФЗ «Об адвокатской деятельности и адвокатуре в Российской Федерации», носит фундаментальный характер и подлежит соблюдению адвокатом в полном объеме, за исключением случаев и в пределах, прямо предусмотренных федеральным законом (п.1);

  • В случаях и пределах, прямо предусмотренных пунктом 5 статьи 7.1 №115-ФЗ, адвокат не вправе ссылаться на адвокатскую тайну как на основание неисполнения обязанностей по уведомлению уполномоченного органа в случаях, предусмотренных абзацем первым пункта 2 статьи 7.1, а также по предоставлению в уполномоченный орган по его запросу информации в части, предусмотренной пунктом 1 статьи 7.1, и по информированию уполномоченного органа о принятых мерах по замораживанию (блокированию) денежных средств или иного имущества в части, предусмотренной пунктом 1 статьи 7.1 (п.2);

  • Любые ограничения адвокатской тайны при исполнении Федерального закона №115-ФЗ подлежат буквальному и узкому толкованию и не могут применяться расширительно (п.3).

Признаны утратившими силу:

  • Рекомендации по организации исполнения адвокатами требований законодательства о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, утвержденные Советом Федеральной палаты адвокатов РФ 27 сентября 2007 года (протокол №2) (п.4). 

    При этом отмечено, что «Сохранение Рекомендаций … в системе актов Федеральной палаты адвокатов Российской Федерации создает риск ошибочного толкования действующего законодательства адвокатами, адвокатскими образованиями и адвокатскими палатами субъектов Российской Федерации»;

  • Решение Совета Федеральной палаты адвокатов РФ от 4 декабря 2017 года (протокол N 8) «Об исполнении адвокатами требований Федерального закона от 07.08.2001 N 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма»» (п.5).

    Как отмечается в принятом решении, «Сохранение указанного решения в системе актов Федеральной палаты адвокатов Российской Федерации одновременно с настоящим решением создает риск двойного и противоречивого толкования официальной позиции Федеральной палаты адвокатов Российской Федерации.»

Мой комментарий: Главное правило адвокатов – хранение тайн клиентов, однако в соответствии с законом о борьбе с отмыванием денег (№115-ФЗ) они обязаны сообщать в государственный орган о подозрительных сделках клиентов. 

Возник вопрос: как совместить эти две обязанности? Старые разъяснения (2007 и 2017 годов), устарели, так как изменился закон. Именно поэтому 30 июля 2026 года адвокатское сообщество приняло новый документ. Пункт 2 решения устанавливает, что адвокат не вправе ссылаться на адвокатскую тайну как на основание неисполнения следующих обязанностей:

  • Уведомление уполномоченного органа о подозрительных операциях/сделках (абз. 1 п. 2 ст. 7.1 Закона №115-ФЗ);

  • Предоставление информации по запросу уполномоченного органа (п. 1 ст. 7.1 Закона №115-ФЗ);

  • Информирование о принятых мерах по замораживанию (блокированию) имущества (п. 1 ст. 7.1 Закона №115-ФЗ)

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=540922