воскресенье, 6 сентября 2026 г.

Росстандарт: Опубликован новый стандарт из 4-х частей ГОСТ Р 72607-2026 «Системная инженерия. Системный анализ и управление интероперабельностью» об управлении рисками

На сайте Федерального агентства по техническому регулированию и метрологии (Росстандарта) в июльском 2025 года разделе ( https://protect.gost.ru/gost?year=2026&month=7 ) был выложен новый национальный стандарт из 4-х частей ГОСТ Р 72607-2026 «Системная инженерия. Системный анализ и управление интероперабельностью», утверждённый 16 июня 2026 года и вступающий в силу 1 сентября 2026 года.

Стандарт разработан ООО «Институт стандартизации информационных технологий» (ООО «ИСИТ»), Комиссией Российской академии наук по техногенной безопасности и Научным советом Российской академии наук «Информационная безопасность»; внесён техническим комитетом ТК 022 «Информационные технологии».

В целом о стандарте сказано следующее:

«При решении задач системной инженерии к различным системам предъявляются требования обеспечения интероперабельности, под которой понимают способность двух или более систем или компонентов к обмену необходимой информацией и к использованию информации, полученной в результате такого обмена. Т. е. требования интероперабельности свойственны практически для всех систем, независимо от их масштабов и функционального назначения.

Для рационального выполнения требований интероперабельности в жизненном цикле систем наряду с другими требованиями выполняют работы по системному анализу и управлению. Системный анализ и управление интероперабельностью охватывают:
  • определение существенных угроз и условий при решении практических задач системной инженерии (см. ГОСТ Р 72498);

  • прогнозирование рисков;

  • обоснование допустимых рисков (см. ГОСТ Р 72607.2);

  • целенаправленную минимизацию рисков (см. ГОСТ Р 72607.3);

  • целенаправленное удержание рисков в допустимых пределах (см. ГОСТ Р 72607.4).
Цель разработки настоящего стандарта состоит в предоставлении рекомендаций по прогнозированию рисков, обоснованию допустимых рисков, минимизация рисков и удержанию рисков в допустимых пределах при проведении работ по системному анализу и управлению интероперабельностью для решения практических задач системной инженерии.»

В состав стандарта входят следующие части:

ГОСТ Р 72607.1-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 1. Прогнозирование рисков» объёмом 20 страниц, см. 
https://protect.gost.ru/gost/details/b383aba7-2267-43f9-a793-8277877fefcf 

Во вводной части документа отмечается:

«Настоящий стандарт распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по прогнозированию рисков методами системного анализа в жизненном цикле систем. 

В приложении А приведены примеры угроз нарушения интероперабельности; в приложении Б - типовые модели и методы прогнозирования рисков с указанием соответствующих стандартов в области системной инженерии.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения 
2 Нормативные ссылки 
3 Термины и определения
4 Общие положения.
5 Рекомендации по прогнозированию рисков
Приложение А (справочное) Примеры угроз нарушения интероперабельности 
Приложение Б (справочное) Типовые модели и методы прогнозирования рисков .
Библиография

ГОСТ Р 72607.2-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 2. Обоснование допустимых рисков» объёмом 16 страниц, см. https://protect.gost.ru/gost/details/475d59d8-9faa-4750-b888-085335f89998 

Во вводной части документа отмечается: «Настоящий стандарт распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по обоснованию допустимых рисков методами системного анализа в их жизненном цикле.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения
2 Нормативные ссылки
3 Термины и определения
4 Общие положения
5 Рекомендации по обоснованию допустимых рисков
Библиография

ГОСТ Р 72607.3-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 3. Минимизация рисков» объёмом 12 страниц, см. https://protect.gost.ru/gost/details/4736046e-e1ef-4421-8301-2263e3e9aa9b 

Во вводной части документа отмечается: «Настоящий стандарт распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по минимизации рисков методами системного анализа.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения
2 Нормативные ссылки
3 Термины и определения
4 Общие положения
5 Рекомендации по минимизации рисков
Библиография

ГОСТ Р 72607.4-2026 «Системная инженерия. Системный анализ и управление интероперабельностью. Часть 4. Обоснование способов удержания рисков в допустимых пределах» объёмом 16 страниц, https://protect.gost.ru/gost/details/2f7c2d45-7391-4cab-80f2-7216fda33192 

Во вводной части документа отмечается: «Настоящий стандарта распространяется на системы различного функционального назначения и устанавливает общие положения и рекомендации по обоснованию способов удержания рисков в допустимых пределах методами системного анализа в их жизненном цикле.»

Содержание документа следующее:

Предисловие
Введение
1 Область применения
2 Нормативные ссылки
3 Термины и определения
4 Общие положения
5 Рекомендации по обоснованию способов удержания рисков в допустимых пределах
Библиография

Источник: сайт Росстандарта
https://protect.gost.ru/gost/details/b383aba7-2267-43f9-a793-8277877fefcf 
https://protect.gost.ru/gost/details/475d59d8-9faa-4750-b888-085335f89998
https://protect.gost.ru/gost/details/4736046e-e1ef-4421-8301-2263e3e9aa9b
https://protect.gost.ru/gost/details/2f7c2d45-7391-4cab-80f2-7216fda33192



суббота, 5 сентября 2026 г.

ИСО и МЭК: Опубликован стандарт ISO/IEC 23167:2026 «Информационные технологии – Облачные вычисления – Типичные технологии и методы»

В июле 2026 года сайт Международной организации по стандартизации (ИСО) сообщил л публикации стандарта ISO/IEC 23167:2026 «Информационные технологии – Облачные вычисления – Типичные технологии и методы» (Information technology - Cloud computing - Common technologies and techniques) объёмом 56 страниц, см. https://www.iso.org/standard/90361.html

Документ подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC38 «Облачные вычисления и распределенные платформы» (Cloud Computing and Distributed Platforms). О работе над ним я ранее рассказывала здесь: http://rusrim.blogspot.com/2026/06/isoiec-fdis-23167.html .

Стандарт заменил ранее действовавшие технические спецификации ISO/IEC TS 23167:2020 с тем же названием (о них см. мой пост http://rusrim.blogspot.com/2020/03/isoiec-ts-231672020.html ). В России эти технические спецификации были адаптированы как ГОСТ Р 70860-2023 «Информационные технологии. Облачные вычисления. Общие технологии и методы», см. https://protect.gost.ru/gost/details/48796e41-4755-4945-9e14-4353933014d6 .

Во вводной части стандарта отмечается:

«Настоящий документ содержит описание набора типичных технологий и методов, используемых в сочетании в сфере облачных вычислений. В их число входят:

  • виртуальные машины и гипервизоры;

  • контейнеры и системы менеджмента контейнеров (CMS);

  • бессерверные вычисления;

  • архитектура микросервисов;

  • автоматизация;

  • системы и архитектура предоставления услуг облачных вычислений по модели платформа как услуга» (PaaS);

  • сервисы хранения;

  • безопасность, масштабируемость и сетевое взаимодействие применительно к вышеупомянутым технологиям облачных вычислений.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Обзор типичных технологий и методов, используемых в облачных вычислениях
6. Виртуальные машины и гипервизоры
7. Контейнеры и системы менеджмента контейнеров (container management systems, CMS)
8. Бессерверные вычисления
9. Архитектура микросервисов
10. Автоматизация
11. Архитектура систем PaaS
12. Хранение данных как услуга
13. Сетевые технологии в облачных вычислениях
14. Масштабируемость облачных вычислений
15. Вопросы безопасности и типичные технологии облачных вычислений
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/90361.html 


ИСО и МЭК: Опубликована вторая редакция стандарта ISO/IEC 27017:2026 «Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002»

В начале августа 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, второй редакции стандарта ISO/IEC 27017:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002» (Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services) объёмом 48 страниц, см. https://www.iso.org/standard/27017 .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). Новая, существенно переработанная редакция заменила предыдущую редакцию ISO/IEC 27017:2015.

О работе над новой редакцией я уже рассказывала здесь: https://rusrim.blogspot.com/2025/04/isoiec-dis-27017-isoiec-27002.html и http://rusrim.blogspot.com/2026/05/isoiec-fdis-27017-isoiec-27002.html .

Во вводной части стандарта отмечается:

«Настоящий документ содержит рекомендации по основанным на стандарте ISO/IEC 27002 мерам обеспечения информационной безопасности, применимым при предоставлении и использовании облачных услуг. Данный документ включает:

  • Дополнительные рекомендации по релевантным мерам контроля и управления, перечисленным в стандарте ISO/IEC 27002;

    Мой комментарий: Речь идёт о стандарте ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html

    В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см.
    http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230363 , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году.

  • Дополнительные меры контроля и управления, специфические для облачных сервисов, а также рекомендации в их отношении.

Данный документ предлагает меры контроля и управления, а также соответствующие рекомендации, как поставщикам облачных услуг (cloud service provider, CSP), так и их клиентам (cloud service customer, CSC).

Данный документ считается «горизонтальным» (универсально применимым для различных областей применения – Н.Х.), поскольку он закладывает основу и обеспечивает общее понимание вопросов безопасности, касающихся предоставления и использования облачных сервисов.

Примечание: Данный документ применим ко всем типам моделей развертывания облачных услуг, включая частное облако. При применении данного документа в контексте частного облака, предлагаемые в нём меры контроля и управления и рекомендации остаются применимыми, хотя могут потребоваться корректировки для их адаптации к взаимоотношениям и возможностям внутренних подразделений организации.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Рекомендации по использованию настоящего документа
5. Специфические для облачных сервисов рекомендации, касающиеся организационных мер и средств контроля и управления
6. Специфические для облачных сервисов рекомендации, касающиеся кадровых мер и средств контроля и управления
7. Специфические для облачных сервисов рекомендации, касающиеся физических мер и средств контроля и управления
8. Специфические для облачных сервисов рекомендации, касающиеся технологических мер и средств контроля и управления
Приложение A: Соответствие мер и средств контроля и управления настоящей документа и первой редакции стандарта (ISO/IEC 27017:2015 – Н.Х.)
Приложение B: Мониторинг облачных сервисов
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/82878.html 

пятница, 4 сентября 2026 г.

Формат SIARD – хорошая отправная точка, но это не полноценное решение на случай вывода из эксплуатации программного приложения (2)

(Окончание, начало см. https://rusrim.blogspot.com/2026/09/siard-1.html )

Начинать следует с объекта деловой деятельности (бизнес-объекта), а не с таблиц

Более полный подход к выводу приложения из эксплуатации начинается с постановки вопроса о том, какого рода сведения пользователям потребуется извлекать уже после прекращения работы системы.

Для финансового приложения это может быть счёт-фактура с позициями и приложениями. Для системы управления обслуживанием - полное досье на запрос на обслуживание. Для лабораторной системы - результаты теста вместе со сведениями о приборе, специалисте-аналитике, методе, дате; и взаимосвязанные файлы, необходимых для их понимания.

Всё это объекты деловой деятельности (бизнес-объекты). Их структура редко удобным образом отображается на одну таблицу в базе данных.

В решении нашей компании Docbyte Vault, предназначенном для поддержки вывода приложений из эксплуатации, исходные данные анализируются и группируются вокруг этих бизнес-объектов. Затем соответствующие данные, метаданные и файлы могут быть упакованы для контролируемого ввода в архив. Архивная схема определяет структуру объекта, а читаемое представление помогает будущим пользователям интерпретировать его без повторного воссоздания выведенного из эксплуатации приложения.

Сказанное не делает SIARD неактуальным. Экспорт в SIARD или дамп базы данных в её собственном формате по-прежнему могут быть полезным источников или подлежащим сохранению компонентом. Разница заключается в том, что такой экспорт/дамп не рассматривается как окончательный результат для будущего использования.

Наряду с контентом следует сохранять доступность

Архив также должен предоставлять практичный способ доступа к информации.

Решение Vault Explorer предоставляет авторизованным пользователям облегченный интерфейс для поиска, просмотра и отображения заархивированного контента. Настройки поиска могут отображать поля, фильтры и столбцы результатов, важные для определенной группы пользователей. Связанные поисковые запросы могут соединять взаимосвязанные объекты, давая пользователю возможность переходить от досье к входящим в его состав его документам или от родительской записи к взаимосвязанным элементам.

Программа просмотра разделяет метаданные, предварительный просмотр и доступные представления. Пользователи, таким образом, могут видеть контекст записи, инспектировать читаемый контент и получать доступ к сохраненным форматам, не работая напрямую с таблицами базы данных.

В этом заключается операционное различие между сохранением данных и ответственным выводом приложения из эксплуатации.

Пять вопросов, которые следует задать перед отключением исходной системы

Прежде чем признать экспорт базы данных в качестве подходящего решения в случае вывода приложения из эксплуатации, следует задать следующие вопросы:

  • Какие бизнес-объекты пользователям потребуется извлекать впоследствии?

  • Сохраняются ли вместе с бизнес-объектами их связи и вложения?

  • Поймут ли пользователи поля, коды и контекст в отсутствие исходного приложения?

  • Существует ли понятный и контролируемый способ поиска, просмотра и отображения документов?

  • Сможет ли организация продемонстрировать полноту, целостность, соблюдение сроков хранения и правил управления доступом после вывода приложения их эксплуатации?

Если ответ на эти вопросы будет зависеть от последующей реконструкции исходного приложения, то схема вывода приложения из эксплуатации является неполной.

Использование формата SIARD - не законченное решение, а его компонент


Формат SIARD решает реальную проблему обеспечения сохранности данных. Он предоставляет открытый путь, позволяющий уйти от проприетарных форматов реляционных баз данных, и помогает сохранить доступность содержимого базы данных и после завершения жизненного цикла исходного программного обеспечения.

Но архив, создаваемый при выводе из эксплуатации деловых приложений, должен делать большее, чем просто сохранять таблицы.

Он должен сохранять смысл, взаимосвязи, читаемые представления и возможность практичного доступа. Он должен давать будущим пользователям возможность находить полные документы и понимать, что именно они видят. Он также должен сохранять элементы контроля / управления и доказательства, необходимые для стратегического управления этими документами с течением времени.

Вопрос поэтому не сводится просто к тому, была ли база данных «заархивирована». Лучше спросить: когда кому-либо понадобится эта информация через пять или десять лет, что именно он сможет извлечь, понять и доказать?

Дополнительная литература:

Фредерик Россель (Frederik Rosseel)

Мой комментарий: 24 июля 2026 года под кратким постом Фредерика Россель на ту же тему, опубликованном в социальной сети LinkedIn, известный румынский архивист Богдан-Флорин Поповичи (Bogdan-Florin Popovici) оставил следующий комментарий: 

«Действительно. Существуют, однако, даже национальные архивы, которые ограничиваются извлечением и обеспечением сохранности таблиц с данными, перекладывая на плечи пользователей задачу создания запросов к этим таблицам. 

Но мне понравилось, что наконец-то кто-то вслух заявил, что SIARD - это не волшебная палочка...»

Источник: сайт компании Docbyte / сайт LinkedIn
https://www.docbyte.com/siard-good-start-not-application-retirement-solution/ 
https://www.linkedin.com/feed/update/urn:li:activity:7486330623998136320/