среда, 12 августа 2026 г.

От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 2

(Продолжение, начало см. http://rusrim.blogspot.com/2026/08/1.html )

Почему это происходит сейчас?

Данные перемены - это не следствие какого-то одного нормативно-правового акта. Здесь в одной точке сходится действие нескольких сил, большинство из них стали заметными в течение последних нескольких лет.

Деловые процессы стали существенно полагаться на криптографию. Усиленные электронные подписи и печати, отметки времени, цифровые идентификационные профили, аттестация атрибутов и межмашинный обмен данными прежде были исключениями из правил. Теперь они становятся повседневно используемыми технологиями.

В то же самое время сроки хранения оставались длительными, в то время как все остальное начало жить в более коротком масштабе времени. Многие документы необходимо хранить в течение 5, 10, 30 лет и более. Это дольше, чем срок службы большинства программных приложений, файловых форматов, цифровых сертификатов, криптографических алгоритмов, API-интерфейсов и схем идентификации. ERP-системы заменяются на новые, проводится миграция систем управления документами и контентом. Платформы управления заявками на обслуживание выводятся из эксплуатации. Поставщик SaaS-услуг меняет владельца. Данные экспортируются, трансформируются и импортируются повторно. Очень часто архив - это единственное место, в котором документ может пережить ту систему, в которой он был создан.

Тем временем регулирующие органы перестали удовлетворятся ответом «мы сохранили этот файл». Теперь, помимо наличия документа, они хотят иметь доказательства его целостности, происхождения, надлежащего управления и порядка проведения уничтожения/передачи. Подобные ожидания можно увидеть во многих нормативно-правовых концепциях.

В сфере финансовых услуг директива MiFID II уже обязала компании хранить документы, включая связанную с транзакциями переписку в течение многих лет после совершения сделки - в форме, делающей невозможными изменение или подделку. 

Мой комментарий: MiFID II – это Директива 2014/65/ЕС Европейского парламента и Совета от 15 мая 2014 года о рынках финансовых инструментов (Directive 2014/65/EU of the European Parliament and of the Council of 15 May 2014 on markets in financial instruments amending Directive 2002/92/EC and Directive 2011/61/EU), https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014L0065-20250117 

Закон о цифровой операционной устойчивости DORA, применяемый во всем финансовом секторе Евросоюза с января 2025 года, поднимает на уровень совета директоров вопросы обеспечения операционной устойчивости, отслеживаемости и реконструкции событий. 

Мой комментарий: Закон о цифровой операционной устойчивости (The Digital Operational Resilience Act, DORA, см. https://eur-lex.europa.eu/eli/reg/2022/2554/oj и https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32022R2554 ) — это Регламент (ЕС) 2022/2554 Европейского парламента и Совета от 14 декабря 2022 года о цифровой операционной устойчивости финансового сектора, вносящий поправки в Регламенты (ЕС) №1060/2009, (ЕС) №648/2012, (ЕС) №600/2014, (ЕС) №909/2014 и (ЕС)2016/1011 (применим в Европейской экономической зоне) (Regulation (EU) 2022/2554 of the European Parliament and of the Council of 14 December 2022 on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011 (Text with EEA relevance)).

Суть обеих этих директив не в хранении, а в возможности реконструировать события и доказать то, что произошло.

В медико-биологических науках соответствующая «планка» существует уже давно. Ни концепция ALCOA++, ни часть 11 раздела 21 Свода федеральных нормативных актов США (21 CFR 11, см. https://www.ecfr.gov/current/title-21/chapter-I/subchapter-A/part-11 - нормативный акт американского Управления по контролю за качеством пищевых продуктов и медикаментов (Food and Drug Administration, FDA), устанавливающий правила использования электронных документов и электронных цифровых подписей – Н.Х.), ни Приложение 11 к тому 4 европейских «Правил регулирования лекарственных препаратов в Европейском союзе» (EudraLex) не ставят вопрос о существования данных, подтверждающих следование хорошей практике. Они спрашивают, являются ли эти данные атрибутируемыми, читаемыми, своевременно собранными, оригинальными, точными - и, что крайне важно, обеспечивалась ли их сохранность (вместе с полным контекстом, необходимым для аудита) в течение срока хранения, длительность которого может исчисляться десятилетия. Это и есть обеспечение сохранности доказательств - под другим названием.

Мой комментарий: Как поясняет Google, ALCOA++ - это расширенная концепция целостности данных, используемая в фармацевтической, медицинской и лабораторной отраслях. Оригинальный стандарт ALCOA (плюс расширение ALCOA+) включает базовые правила сбора данных:

  • Attributable (Атрибутируемость) - можно установить, кто, когда и что создал или изменил;

  • Legible (Читаемость) - записи остаются четкими, понятными и доступны для проверки на протяжении всего срока хранения;

  • Contemporaneous (Своевременность) - данные регистрируются в режиме реального времени, а не задним числом;

  • Original (Оригинальность) - первичная фиксация данных или подлинная заверенная копия;

  • Accurate (Точность) — безошибочность, правдивость и объективность данных;

  • Plus (+): Данные должны быть Complete (Полные), Consistent (Согласованные), Enduring (Долговечные) и Available (Доступные).

EudraLex - это «Правила регулирования лекарственных препаратов в Европейском союзе» (The Rules Governing Medicinal Products in the European Union). Его четвертый том «Надлежащая производственная практика — лекарственные препараты для человека и ветеринарного применения» (Good Manufacturing Practice - Medicinal Products for Human and Veterinary Use, https://health.ec.europa.eu/medicinal-products/eudralex/eudralex-volume-4_en#annexes ) включает приложение 11 «Компьютеризованные системы» (Computerised Systems, см. https://health.ec.europa.eu/document/download/8d305550-dd22-4dad-8463-2ddb4a1345f1_en?filename=annex11_01-2011_en.pdf ).

Европейское законодательство о персональных данных (GDPR) во всех секторах добавляет зеркальное обязательство. Принцип ограничения хранения ПДн означает, что Вы также должны быть способны доказать, что после исчезновения правовых оснований для их обработки, соответствующие ПДн были удалены в соответствии с надлежащими правилами и с соблюдением правильной процедуры авторизации. 

Закон Евросоюза о данных (EU Data Act, см. https://eur-lex.europa.eu/eli/reg/2023/2854 - о нём также см. пост на моём блоге https://rusrim.blogspot.com/2024/01/blog-post_29.html - Н.Х.) также подталкивает в том же направлении, говоря о переносимости данных, доступности и подотчетности, которые сохраняются и после завершения эксплуатации конкретных систем. Европейская директива NIS2 (это Директива №2022/2555 Европейского парламента и Совета от 14 декабря 2022 года о мерах по обеспечению высокого общего уровня кибербезопасности во всем Евросоюзе - Н.Х.) поднимает те же вопросы в отношении свидетельств/доказательств инцидентов и отслеживаемости.

Если всё это сложить воедино, старая грань между «архивом» и «доказательствами» просто пропадает. Если архив не может сохранять доказательства, то он сохраняет одни лишь файлы.

(Продолжение следует)

Фредерик Россель (Frederik Rosseel)

Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/ 

Вьетнам: Опубликованы Указания Центрального партийного офиса по подготовке и представлению дел и документов в текущие архивы

В мае 2026 года портал Коммунистической партии Вьетнама сообщил о публикации «Указания № 06-HD/VPTW от 29 мая 2026 г. Центрального партийного офиса по подготовке и представлению дел и документов в текущие архивы» (Hướng dẫn số 06-HD/VPTW ngày 29/5/2026 của Văn phòng Trung ương Đảng về lập hồ sơ và nộp hồ sơ, tài liệu vào lưu trữ hiện hành) объёмом 22 страницы, см. https://tulieuvankien.dangcongsan.vn/van-ban-cua-dang/huong-dan-so-06-hd-vptw-ngay-29-5-2026-cua-van-phong-trung-uong-dang-ve-lap-ho-so-va-nop-ho-so-tai-lieu-vao-luu-tru-hien.html , прямая ссылка на PDF-файл: https://tulieuvankien.dangcongsan.vn/upload/2006988/20260602/hdvp06_signed_signed_ef9ad.pdf

 
Во вводной части документа отмечается:

Область применения Указаний: Настоящие Указания распространяются на создание и передачу ценных документов (включая электронные документы, бумажные документы и документы на других носителях) в текущие архивы текстов и документов, созданных в ходе деятельности партийных организаций и Вьетнамского Отечественного Фронта (включая документы политических и общественных организаций и массовых объединений, которым партия и государство поручили выполнение определённых задач), от центрального до низового уровня.

Субъекты, на которые распространяются Указания: Партийные организации и Вьетнамский Отечественный Фронт (включая политические и общественные организации и массовые объединения, которым партия и государство поручили выполнение определённых задач) (далее совместно именуемые «организациями») от центрального до низового уровня.

Содержание документа следующее:

I. Область применения и субъекты, на которые распространяются Указания
II. Определение терминов
III. Требования к создаваемым делам
IV. Обязанности по созданию и передаче дел и документов в существующие архивы
V.  Создание каталога (описи) электронных дел и документов, бумажных документов и документов на других носителях для хранения информации
VI. Создание электронных дел и документов
VII. Создание дел и документов, бумажных документов и документов на других носителях информации
VIII. Передача дел и документов в текущие архивы
IX. Организация внедрения
Приложения 

Источник: портал Коммунистической партии Вьетнама
https://tulieuvankien.dangcongsan.vn/van-ban-cua-dang/huong-dan-so-06-hd-vptw-ngay-29-5-2026-cua-van-phong-trung-uong-dang-ve-lap-ho-so-va-nop-ho-so-tai-lieu-vao-luu-tru-hien.html

вторник, 11 августа 2026 г.

От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 1

Данный пост генерального директора бельгийской компании Docbyte Фредерика Росселя (Frederik Rosseel – на фото) был опубликован 2 июля 2026 года в социальной сети LinkedIn.

На протяжении десятилетий главной целью усилий в области архивирования был контроль над информацией: структурирование процессов создания, классификации, хранения в течение установленных сроков, доступа и уничтожения либо передачи на архивное хранение. В «бумажном» мире, равно как и в раннем цифровом мире, это уже само по себе было серьёзной задачей.

В основе этих усилий, однако, лежащее одно комфортное предположение. Документ представлял собой вещь, такую как:

  • Документ,

  • Папка,

  • Подписанная форма,

  • Запись в бухгалтерской книге,

  • Отсканированная копия,

  • Выписка из базы данных.

Если документ можно было сохранить, найти и представить, то тем самым архив уже выполнял большую часть своих обязанностей.

Сейчас это предположение перестаёт быть справедливым. Документ уже больше не является просто файлом или иным электронным объектом.

Всё чаще документ представляет собой комплекс, включающий контент, метаданные, контекст системы, свидетельства подписания, подтверждение личности, отметки времени, события аудита, валидационные данные, логику отслеживания срока хранения и, все чаще, подтверждения на основе цифровых идентификационных профилей (в Европе нередко называемых «кошельками»).

PDF-файл может быть частью доказательства, но доказательство редко сводится к нему одному. Выгрузка из базы данных может содержать данные, но не доказательство того, откуда эти данные взялись или же сохранения ими целостности. Подписанный контракт может спокойно лежать в хранилище, в то время как способность подтвердить верность подписи и намерения подписанта (скажем, лет через 15) незаметно улетучивается.

Именно здесь проявляется у многих программ цифровой трансформации имеются слабые места. Появились решения, которые замечательно хранят информацию; однако не были созданы системы, которые сохраняли бы относящийся к этой информации доказательный контекст.

Подумайте обо всех компаниях, которые используют системы управления контентом в качестве своего корпоративного архива.

Архив стал частью цепочки доказательств

В ситуациях низкого риска к архиву можно относиться как к хранилищу. Он хранит документы после завершения периода их оперативного использования, поддерживает возможность поиска, обеспечивает соблюдение сроков хранения и, возможно, ведет журнал аудита. И всё это хорошо до тех пор, пока документ не будет оспорен.

В ситуациях, когда необходимо обеспечить высокую степень доверия, этого будет недостаточно, потому что при оспаривании документа не спрашивают, где лежит файл. Задаются вопросы: откуда взялся этот документ, что являлось авторитетным источником на момент его захвата, какие метаданные поступили вместе с документов, чем подтверждается его неизменность, какая применялась политика в отношении сроков хранения, кто имел к документу доступ, проводились ли миграция или пересоздание, - и, если документ была подписан либо получен из (цифрового) идентификационного профиля-кошелька, каковы были результаты проверки на соответствующий момент времени.

После этого спрашивают, может ли полагающаяся на документ авторизованная сторона получить по требованию обоснованный и защитимый отчет с этими сведениями при извлечении документа.

Это уже не просто хранение, а обеспечение долговременной сохранности доказательств.

Архив перестает быть пассивной инфраструктурой, располагающейся в конце жизненного цикла, - и становится активным слоем обеспечения доверия между операционными системами, процессом хранения в соответствии с законодательно-нормативными требованиями, аудитом, надзором и спорами, которые могут возникнуть (а могут и не возникнуть).

родолжение следует, см. http://rusrim.blogspot.com/2026/08/2.html )

Фредерик Россель (Frederik Rosseel)


Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/ 

Обеспечение защиты информации при использовании искусственного интеллекта (ИИ), часть 2

(Окончание, начало см. http://rusrim.blogspot.com/2026/08/1_0609704074.html )

В отношении программного обеспечения, реализующего технологию ИИ, оператор совместно с разработчиком системы ИИ должен проводить анализ уязвимостей программного обеспечения на основании данных, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники), и принимать меры по их устранению.

При предоставлении подрядной организации систем ИИ в качестве внешнего сервиса в информационной инфраструктуре подрядной организации, с использованием которой функционирует указанный сервис, должны быть реализованы мероприятия и меры по защите информации, установленные требованиями по защите информации (обеспечению безопасности) по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).

Взаимодействие информационной системы оператора (обладателя информации) с информационной инфраструктурой подрядной организации, используемой для предоставления системы искусственного интеллекта в качестве сервиса, должно осуществляться с учетом требований по защите информации (обеспечению безопасности).

В случае если в системе ИИ осуществляется обработка персональных данных граждан Российской Федерации, иной информации ограниченного доступа и (или) с применением системы ИИ обеспечивается реализация значимых функций оператора, необходимо:

  • Обеспечить реализацию мероприятий по безопасной разработке программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, предусмотренных национальными стандартами в области разработки безопасного программного обеспечения;

  • Провести сертификацию программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, по требованиям безопасности информации, утвержденным ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085.

Дополнительные требования:

  • Должно быть обеспечено выделение информационной инфраструктуры разработки от иной инфраструктуры разработчика, не связанной с разработкой данной системы, в отдельный физически изолированный сегмент;

  • Должно быть обеспечено хранение наборов обучающих данных в зашифрованном виде с использованием шифровальных (криптографических) средств защиты информации;

  • В отношении выходной модели ИИ и ее параметров (весов) должны быть обеспечены:

    • ­    Применение методов состязательного обучения (включение состязательных примеров в обучающую выборку);

    • ­    Внедрение механизмов ограничения допустимых диапазонов данных, санитизации входных данных;

  • Должно быть реализовано тестирование на устойчивость к промпт-атакам;

  • Должно быть обеспечено выделение системы ИИ в информационной системе в отдельный изолированный сегмент информационной системы;

  • Должна быть обеспечена целостность модели ИИ с использованием шифровальных (криптографических) средств защиты информации.

Мой комментарий: Системы ИИ выделены из общего класса ПО в обособленный объект защиты со своим уникальным набором рисков и угроз.

Однако ключевые требования (сертификация ПО ИИ при работе с ПД, обеспечение класса защищенности в инфраструктуре разработки, физическая изоляция) на практике могут быть выполнены только крупными игроками (госкорпорациями, ИТ-гигантами с собственной лицензируемой инфраструктурой). Для среднего бизнеса и госорганов со сторонними разработчиками это создаст дополнительные барьеры.

Фраза «в приоритетном порядке наборы из доверенных источников (например, госорганы, КИИ)» с моей точки декларативна. По каким критериям признавать «доверенные источники» и как действовать в случаях, если таких данных недостаточно для обучения узкоспециализированной модели.

Документ устанавливает требования к документированию на всех этапах жизненного цикла системы ИИ. Обязательные документы (согласно тексту методического документа):

  • Техническое задание (ТЗ): Должно быть разработано по результатам оценки угроз безопасности информации и содержать требования к реализации мер защиты информации в системе ИИ;

  • Результаты оценки угроз: Сведения об угрозах должны быть включены в банк данных угроз ФСТЭК России. Документирование проведенной оценки является обязательным;

  • Результаты анализа уязвимостей: В отношении входной модели ИИ и ПО, обеспечивающего разработку и эксплуатацию, должен проводиться анализ уязвимостей на основании данных из внешних источников. Результаты анализа должны быть зафиксированы.

Требование хранить обучающие данные в обособленном хранилище и обеспечивать их целостность призвано предотвратить «отравление» обучающих выборок - одну из серьезных угроз в условиях их постоянного обновления, и это сложная техническая задача. Ошибки здесь могут привести к тому, что модель будет обучена на скомпрометированных данных, что поставит под угрозу всю систему.

Несмотря на все меры, полностью исключить уязвимости, характерные для ИИ (галлюцинации, промпт-инъекции, отравление данных), пока невозможно. Требования ФСТЭК должны рассматриваться как первый, но не последний шаг в долгом пути обеспечения безопасности ИИ. 

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=531896