воскресенье, 15 марта 2026 г.

Электронное архивирование и обеспечение долговременной сохранности в Европе

Данная заметка итальянского специалиста по вопросам защиты персональных данных и обработки документов Роберто Марчиори (Roberto Marchiori – на фото) была опубликована 17 января 2026 в социальной сети LinkedIn.

Среди европейских сервисов в области обеспечения доверия, предусмотренных законом Евросоюза eIDAS (это Регламент Евросоюза 910/2014 «Об электронной идентификации и услугах доверия для электронных транзакций на внутреннем рынке» с поправками, внесёнными Регламентом №2024/1183) – имеется услуга электронного архивирования электронных и компьютерных документов, аналогичная нашему сервису обеспечению сохранности в соответствии с национальными техническими требованиями. 

Оба сервиса основаны на эталонной модели открытой архивной информационной системы OAIS (Open Archival Information System), описанной в стандарте ISO 14721:2025 «Практика использования систем космических данных – Эталонная модель открытой архивной информационной системы (OAIS)» (Space Data System Practices - Reference model for an open archival information system (OAIS)), см. https://www.iso.org/standard/87471.html и https://www.iso.org/obp/ui/en/#!iso:std:87471:en (а также мой пост http://rusrim.blogspot.com/2025/04/iso-147212025-oais.html - Н.Х.) .

Кроме того, наш сервис был введен в эксплуатацию, значительно опередив своё время, см.:

  • технический регламент хранения электронных документов, введённый решением №11/2004 от 19 февраля 2004 года Национального центра по информатике в государственных и муниципальных органах (Centro Nazionale per Informatica nella Pubblica Amministrazione, CNIPA, https://www.agid.gov.it/sites/default/files/repository_files/circolari/deliberazione-cnipa-19-02-04_0.pdf - регламент определяет информационные элементы, необходимые для создания «индекса хранения» (indice di conservazione - так называемого «закрывающего файла», file di chiusura – Н.Х.);

  • стандарт UNI SInCRO - UNI 11386:2020 «Поддержка интероперабельности при обеспечении сохранности и извлечении электронных объектов» (Supporto all'Interoperabilità nella Conservazione e nel Recupero degli Oggetti digitali (SInCRO), английское самоназвание: Supporting Interoperability in Preservation and Retrieval of Digital Objects), см. https://store.uni.com/uni-11386-2020 , а также посты на блоге https://rusrim.blogspot.com/2019/05/tc46sc11-2.html и https://rusrim.blogspot.com/2019/05/3.html - Н.Х.); 

- и он послужил основой для создания европейской модели. Несмотря на эту предысторию, «наш» сервис обеспечения сохранности не признаётся и не может быть признан «европейским квалифицированным сервисом доверия (Qualified Trust Service, QTS). Итальянские поставщики услуг не могут получить официальную сертификацию и зарегистрироваться в европейских списках квалифицированных услуг.

Эта ситуация имеет давние корни. Во-первых, она демонстрирует слабость позиции Италии в переговорах по закону eIDAS. Италия добилась успеха, предложив национальную схему электронной идентификации (в основе которой лежат усиленные электронные подписи). Однако сертифицированная электронная почта (posta elettronica certificata, PEC) особого успеха не добилась, и два года тому назад вместо неё была создана система «Сервисов зарегистрированной электронной доставки» (Electronic Registered Delivery Services, ERDS – им посвящены публикации Европейского института телекоммуникационных стандартов ETSI EN 319 522,  ETSI TS 119 524 и ETSI SR 019 050 – Н.Х.), - в то время как на национальном уровне наши законодатели пока запаздывают (ожидается, что PEC станет PECQ). Тем не менее, с соответствующим нормативным требованиям архивированием дела обстояли очень плохо, и сегодня на европейском уровне появляется электронное архивирование, несовместимое с итальянским национальным архивированием.

Андреа Качча (Andrea Caccia) в своей превосходной статье в социальной сети Medium (имеется в виду опубликованная 5 января 2026 года статья «Хранение в соответствии с итальянским законодательством и доверенный сервис электронного архивирования eIDAS» - Conservazione a norma italiana e servizio fiduciario di archiviazione elettronica eIDAS, https://acaccia.medium.com/conservazione-a-norma-italiana-e-servizio-fiduciario-di-archiviazione-elettronica-eidas-4df98adb2937 - Н.Х.) объясняет ситуацию и возможные решения.

Проблема касается технических стандартов (итальянские стандарты к настоящему времени устарели), кибербезопасности, рынка (до сих пор неясно, может ли иностранный поставщик продавать свои услуги в Италии и могут ли итальянские государственные органы исключить иностранного поставщика из числа потенциальных поставщиков), а также уникального итальянского различия между частными клиентами и государственными органами.

Возможные пути решения проблемы для Италии следующие:

  • Итальянские поставщики могут решить пройти сертификацию посредством процедуры, которая может оказаться дорогостоящей, - в дополнение к национальному требованию о наличии уставного капитала не менее пяти миллионов евро;

  • Агентство «Электронная Италия» (L'Agenzia per l'Italia Digitale, AgID) могло бы вмешаться и признать квалифицированных иностранных поставщиков, сохраняя при этом прерогативы ACN (Национального управления по кибербезопасности - Autorità Cibersicurezza Nazionale) в отношении вопросов кибербезопасности;

  • Законодатели, пересматривая «Кодекс электронного правительства» (Codice dell’amministrazione digitale, CAD, также известный как законодательный декрет D.Lgs. 82/2005, https://www.agid.gov.it/it/agenzia/strategia-quadro-normativo/codice-amministrazione-digitale ), могли бы провести различие между частными и государственными клиентами. Последние подпадают под действие Кодекса культурного наследия (Codice Beni Culturali, Dlgs.42/2004 - Законодательный декрет 42/2004).

Короче говоря, сохраняется неопределенность; национальный рынок остаётся отделённым от европейского, однако стояние на месте никогда не было по-настоящему жизнеспособным долгосрочным решением. Я бы добавил, что потенциальная «встряска» произойдёт тогда, когда крупные европейские операторы решат выйти на итальянский рынок. Кроме того, сами государственные органы, для которых обеспечение сохранности документов имеет ключевое значение, вскоре могут столкнуться с трудностями с получением соответствующих услуг.

Помимо статьи Андреа Каччиа, также приведу (с легким смущением) ссылку на две свои статьи:

Роберто Марчиори (Roberto Marchiori)

Источник: сайт LinkedIn
https://www.linkedin.com/pulse/conservazione-ed-e-archiving-europeo-roberto-marchiori-sff5f/ 

Росстандарт: Опубликован стандарт ГОСТ Р 72474-2025 «Информационно-коммуникационные технологии в образовании. Цифровой след. Общие положения»

На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/ ) в февральском 2026 года разделе ( https://protect.gost.ru/default.aspx?control=6&month=2&year=2026 ) был выложен национальный стандарт ГОСТ Р 72474-2025 «Информационно-коммуникационные технологии в образовании. Цифровой след. Общие положения» объёмом 32 страницы, вступающий в силу 30.06.2026 года, см. https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=270900 

Стандарт разработан Автономной некоммерческой организацией «Университет Национальной технологической инициативы 2035» (УНИВЕРСИТЕТ 2035), внесён Техническим комитетом по стандартизации ТК 194 «Кибер-физические системы».
 
Во вводной части стандарта отмечается:

«Настоящий стандарт устанавливает общие положения в области цифрового следа в образовании, включая требования к структуре данных, жизненный цикл данных, а также критерии качества цифрового следа.

Стандарт распространяется на все виды образования.

Настоящий стандарт не регламентирует протоколы передачи данных между организациями, а также юридические основания сбора данных цифрового следа.»

Ключевой термин определен в стандарте следующим образом:

3.16. Цифровой след: Уникальный набор представленных в электронной форме данных о зафиксированных действиях человека, в том числе о процессных, контекстных и иных обстоятельствах этих действий, включая действия в составе группы людей и взаимодействие с информационно-коммуникационными системами, а также данные о состоянии человека в момент действий.

Раздел 4 стандарта рассказывает о составе и использовании цифрового следа:

4. Цели использования цифрового следа

Данные цифрового следа в образовании включают:

- данные о процессе обучения человека;

- данные о его деятельности;

- данные о его состоянии в процессе обучения и деятельности.

Фиксация цифрового следа в ЦОС проводится с целью повышения эффективности развития человека.

Различают два способа использования данных цифрового следа для достижения цели повышения эффективности развития человека:

а) повышение эффективности развития человека посредством использования данных его персонального цифрового следа (цифрового профиля человека);

б) повышение эффективности траекторий развития людей за счет использования данных цифровых следов траекторий развития других людей.

Соответствие требованиям стандарта обеспечивает возможность использования собранных данных цифрового следа конкретного человека в последующих образовательных проектах с его участием, в том числе реализуемых иными организациями. Организации вправе декларировать (публично или при установлении правоотношений с юридическими и физическими лицами) соответствие требованиям настоящего стандарта и принять обязательства по их выполнению.

Содержание стандарта следующее:

Предисловие
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Цели использования цифрового следа
5. Источники цифрового следа
6. Базовая структура данных цифрового следа
7. Требования к описанию действий
8. Рекомендуемые дополнительные типы данных в составе цифрового следа
9. Жизненный цикл цифрового следа
10. Критерии качества цифрового следа
Приложение А (справочное): Примеры моделей данных цифрового следа для образовательных проектов
Приложение Б (справочное): Пример данных цифрового следа
Приложение В (справочное): Реализация передачи данных цифрового следа с использованием стандарта xAPI

Источник: сайт Росстандарта
https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=270900

суббота, 14 марта 2026 г.

ИСО: Опубликована новая редакция стандарта ISO 27799:2025 «Меры и средства обеспечения информационной безопасности в здравоохранении на основе ISO/IEC 27002»

В декабре 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, третьей редакции стандарта ISO 27799:2025 «Информатизации здравоохранения – Меры и средства обеспечения информационной безопасности в здравоохранении на основе ISO/IEC 27002» (Health informatics - Information security controls in health based on ISO/IEC 27002) объёмом 82 страницы, см. https://www.iso.org/standard/84647.html и https://www.iso.org/obp/ui/en/#!iso:std:84647:en

Стандарт разработан техническим комитетом ИСО TC 215 «Информатизация здравоохранения» (Health informatics). Он заменил предыдущую редакцию ISO 27799:2016.

В России данный стандарт ранее был адаптирован, на основе первой редакции 2008 года, как ГОСТ Р ИСО 27799-2015 «Информатизация здоровья. Менеджмент защиты информации в здравоохранении по ИСО/МЭК 27002», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=195431 .

В стандарте рассматриваются особенности применения в здравоохранении стандартов системы менеджмента информационной безопасности, и, в частности, стандарта ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls), см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html . В России этот стандарт был адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230363 , на основе боле ранней редакции ISO/IEC 27002, выпущенной в 2013 году.

Во вводной части стандарта отмечается:

«Настоящий документ предлагает меры и средства обеспечения информационной безопасности для медицинских организаций (вместе с рекомендациями по их внедрению). Он основан на стандарте ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности».

Помимо типового ИКТ-оборудования и программного обеспечения общего назначения, используемого во многих других средах, данный документ также охватывает программное обеспечение и системы, специально предназначенные для здравоохранения, такие как системы управления электронными медицинскими документами (ЭМК) и медицинские устройства со встроенным в них медицинских программным обеспечением. Подобные медицинские устройства могут быть программными и/или программируемыми, и могут содержать программное обеспечение и/или встроенное микропрограммное обеспечение («прошивки»).

Документ также охватывает иное цифровое оборудование (например, для контроля окружающей среды и инфекционного контроля, для управления зданиями и для обеспечения физической безопасности), которое может использоваться в помещениях, в которых оказываются медицинские услуги.

Данный документ применим к информации во всех её аспектах,  - независимо от формы представления информации (включая текст и числа, звукозаписи, чертежи, изображения и видеозаписи), независимо от способа её приобретения и захвата, независимо от способа её хранения (например, печать или запись на бумаге, или же хранение в электронном виде), и независимо от способа ее передачи или обмена (устно, вручную, по почте, посредством транспортировки носителей информации, предоставления прямые ссылок или использования сети).

Данный документ применим в организациях любого типа и размера, которые предоставляют медицинские услуги или же являются ответственными хранителями медицинских персональных данных по иным причинам. Информация, за которую эти организации несут ответственность, может храниться и обрабатываться многими различными способами и в разных местах, в том числе локально или в облаке – она в любом случае остается в рамках сферы охвата данного документа.

Данный документ распространяется на все физические среды, где предполагается оказание медицинской помощи, такие как больницы, клиники и иные места, строения или транспортные средства, предназначенные для медицинских целей, - например, машины скорой помощи, мобильные пункты диагностики и получения диагностических изображений. Документ также распространяется на медицинскую помощь, оказываемую в иных местах - например, в жилых помещениях. Помимо перечисленных сред, данный документ распространяется на все методы оказания услуг, включая дистанционное и виртуальное медицинское обслуживание.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Общие положения
5. Меры организационного контроля и управления
6. Управления персоналом
7. Меры и средства физического контроля и управления
8. Меры и средства технологического контроля и управления

Приложение A: Справочник мер и средств контроля и управления информационной безопасности в здравоохранении

Приложение B: Соответствие данного документа положениям стандарта ISO 27799:2016

Приложение C: Информационная безопасность в организациях здравоохранения

Приложение D: Примеры требований в отношении безопасности и защиты персональных данных для медицинских информационных систем, и их соответствие мерам и средствам из ISO 27799 и возможностям обеспечения безопасности из IEC TS 81001-2-2:2025 «Безопасность программного обеспечения и IT-систем в здравоохранении. Часть 2-2. Координация. Руководство по внедрению, раскрытию и информированию о потребностях в области безопасности, рисках и средствах контроля» (Health software and health IT systems safety, effectiveness and security - Part 2-2: Coordination - Guidance for the implementation, disclosure and communication of security needs, risks and controls), см. https://webstore.iec.ch/en/publication/78673 

Библиография

Источник: сайт ИСО
https://www.iso.org/standard/84647.html 
https://www.iso.org/obp/ui/en/#!iso:std:84647:en 


Росстандарт: Опубликован стандарт ГОСТ Р 72413-2025 «Системы хранения данных. Термины и определения»

На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/ ) в февральском 2026 года разделе ( https://protect.gost.ru/default.aspx?control=6&month=2&year=2026 ) был выложен национальный стандарт ГОСТ Р 72413-2025 «Системы хранения данных. Термины и определения» объёмом 12 страниц, вступающий в силу 01.06.2026 года, см. https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=270814 . Стандарт принят взамен одноимённого предстандарта ПНСТ 807-2022, см. https://protect.gost.ru/v.aspx?control=8&baseC=6&page=10&id=237770 .

Стандарт разработан ООО «КНС ГРУПП», внесён Техническим комитетом по стандартизации ТК 166 «Вычислительная техника». Он содержит 35 терминов.

Во вводной части стандарта отмечается:

«Настоящий стандарт устанавливает термины и определения понятий в области систем хранения данных.

Настоящий стандарт предназначен для заказчиков, разработчиков, поставщиков, потребителей, а также персонала сопровождения систем хранения данных.

Термины, установленные настоящим стандартом, обязательны для применения во всех видах документации и литературы, входящих в сферу действия работ по стандартизации и (или) использующих результаты этих работ.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Термины и определения
•    Общие понятия
•    Типы систем хранения данных
•    Основные характеристики систем хранения данных
•    Логические объекты систем хранения данных
•    Технологии систем хранения данных
•    Основные аппаратные компоненты систем хранения данных
Алфавитный указатель терминов

Источник: сайт Росстандарта
https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=270814