суббота, 8 августа 2026 г.

ИСО и МЭК: Подходит к завершению работа над стандартом ISO/IEC 38501 «Стратегическое управление внедрением ИТ – Часть 1: Общий подход»

15 июня 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о начале голосования по окончательному проекту нового стандарта ISO/IEC FDIS 38501-1 «Информационные технологии – Стратегическое управление внедрением ИТ – Часть 1: Общий подход» (Information technology — Governance of IT implementation guidance - Part 1: General approach) объёмом 13 страниц основного текста, см. https://www.iso.org/standard/92237.html . Голосование продлится до 9 сентября 2006 года, а публикация стандарта ожидается в конце сентября – начале октября 2026 года.

Данный стандарт подготовлен техническим подкомитетом SC40 «Управление ИТ-услугами и стратегическое управление ИТ» (IT service management and IT governance) Объединённого технического комитета ИСО/МЭК JTC1. Стандарт (в двух частях) заменит действующие технические спецификации ISO/IEC TS 38501:2015 «Информационные технологии – Стратегическое управление ИТ – Руководство по внедрению» (Information technology - Governance of IT - Implementation guide, см. https://www.iso.org/standard/45263.html и https://www.iso.org/obp/ui/#!iso:std:45263:en ).

О работе над этим документом я уже рассказывала здесь: http://rusrim.blogspot.com/2025/10/isoiec-dis-38501-1.html 

Во вводной части документа отмечается:

«В настоящем документе содержатся рекомендации по внедрению эффективного стратегического управления ИТ в организации в соответствии со стандартом ISO/IEC 38500:2024 «Информационные технологии - Стратегическое управление ИТ в организации» (Information technology - Governance of IT for the organization), см. https://www.iso.org/standard/81684.html и https://www.iso.org/obp/ui/en/#!iso:std:81684:en - а также мой пост http://rusrim.blogspot.com/2024/03/isoiec-385002024.html . В России более ранняя редакция данного стандарта была адаптирован как ГОСТ Р ИСО/МЭК 38500-2017 «Информационные технологии. Стратегическое управление ИТ в организации», см. https://protect.gost.ru/gost/details/f2e9cf6f-2c38-45d1-afa4-3c5f33a557e7 и мой пост http://rusrim.blogspot.com/2017/10/blog-post_58.html - Н.Х.);

В документе выделены ключевые виды деятельности, которые должна осуществлять организация, содержатся рекомендации по разработке и реализации поддерживающих и стимулирующих механизмов для стратегического управления ИТ, и разъясняются роли и обязанности ключевых заинтересованных сторон в организации.

Настоящий документ может быть использован лицами, ответственными за стратегическое управление ИТ в организации, а также лицами, поддерживающими стратегическое управление ИТ в организациях, - и применим в организациях любого размера и типа.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Подход к реализации
5. Спонсорство
6. Механизмы поддержки
7. Задачи стратегического управления
8. Постоянный анализ и пересмотр
Библиография

Тем временем готовится к публикации вторая часть документа – технические спецификации ISO/IEC TS 38501-2 «Информационные технологии – Стратегическое управление внедрением ИТ – Часть 1: Схема оценки и примеры» (Information technology — Governance of IT implementation guidance - Part 2: Assessment scheme and examples), см. https://www.iso.org/standard/92238.html .

На сайте о стандартах iTeh Standards ( https://standards.iteh.ai/ )  по поводу данного документа сказано следующее (см. https://standards.iteh.ai/... ):

«Настоящий документ содержит структурированные рекомендации для организаций по оценке внедрения стратегического управления ИТ, основываясь на принципиальном подходе, изложенном в стандарте ISO/IEC 38500, и на методологии, описанной в ISO/IEC 38501-1. Он закладывает основу для последовательной и эффективной оценки практики стратегического управления ИТ, предлагая как практичную схему оценки, так и ряд реальных примеров, актуальных для организаций любого размера и любой отрасли.

Мой комментарий: Здесь упомянут стандарт ISO/IEC 38500:2024 «Информационные технологии - Стратегическое управление ИТ в организации» (Information technology - Governance of IT for the organization), см. https://www.iso.org/standard/81684.html и https://www.iso.org/obp/ui/en/#!iso:std:81684:en - а также мой пост http://rusrim.blogspot.com/2024/03/isoiec-385002024.html . В России более ранняя редакция данного стандарта была адаптирована как ГОСТ Р ИСО/МЭК 38500-2017 «Информационные технологии. Стратегическое управление ИТ в организации», см. https://protect.gost.ru/gost/details/f2e9cf6f-2c38-45d1-afa4-3c5f33a557e7 и http://rusrim.blogspot.com/2017/10/blog-post_58.html .

Технические спецификации ISO/IEC TS 38501-2 особенно ценны для специалистов по стратегическому управлению ИТ, аудиторов, консультантов и руководителей организаций, стремящихся улучшить согласование ИТ-инициатив с целями деловой деятельности, усилить надзор и способствовать прозрачной, ориентированной на результаты оценке стратегического управления ИТ.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Схема оценки стратегического управления ИТ
4.1. Общие положения
4.2. Концептуальная структура оценки
4.3. Шкала оценок
4.4. Схема оценки
Приложение А (справочное): Примерные характеристики стратегического управления ИТ, по принципам

Источник: сайт ИСО / сайт iTeh Standards
https://www.iso.org/standard/92237.html
https://standards.iteh.ai/catalog/standards/iso/45678741-b002-4000-ac56-0a7d43093bb8/iso-iec-fdis-38501-1?srsltid=AfmBOorwITBPLPGFWY1GOYrH_AQ7MqVb7uwD9sOs3Mv-59WwGbuJfU5I 
https://www.iso.org/standard/92238.html 
https://standards.iteh.ai/catalog/standards/iso/01c0fe8b-3685-46ad-93d6-d455a0ef7a90/iso-iec-dts-38501-2?srsltid=AfmBOorqKOdBSB3dcXXqgGNQxRcYRlWKxxJQ0Trky6xKdgZzFJdmK3bI 

пятница, 7 августа 2026 г.

Что делать, если не получается заставить сотрудников использовать Вашу систему управления электронными документами и контентом?

Данный пост австралийского специалиста в области управления документами и информацией Карла Мелроуза (Karl Melrose – на фото) был опубликован 27 июня 2026 года на его блоге Meta-IRM (Мета-управление информацией и документами).

Нассим Николас Талеб (Nassim Nicholas Taleb - американский статистик, бывший трейдер и риск-менеджер ливанского происхождения. Основная сфера научных интересов - изучение влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю, а также механизмы торговли производными финансовыми инструментами. О нём см. также https://ru.wikipedia.org/wiki/Талеб,_Нассим_НиколасН.Х.) написал несколько невероятных книг о риске.

Больше всего мне нравится его мысль о том, секрет успешности по большей части заключается в том, чтобы «оставаться в игре», чтобы сохранять возможность добиться успеха. Рассуждая об этом, он говорит как о необходимости рисковать (потому что риск и вознаграждение неразрывно связаны), так и то том, чтобы рисковать таким образом, чтобы избежать разорения - потому что разорение навсегда выводит Вас из игры.

Мой комментарий:
На фото – д-р Нассим Николас Талеб.


Как это связано с нашей работой [по управлению документами – Н.Х.]?

Что делать, если не получается заставить сотрудников организации использовать систему управления электронными документами и контентом (Electronic Document and Records Management System, EDRMS – к числу таких систем относятся, например, СЭД и ECM-системы – Н.Х.)?

Ответ – прекратить эти попытки, и заняться тем, чтобы помочь им решить очередную стоящую перед ними проблему.

Помощь сотрудникам с решением очередной проблемы, с которой они столкнулись в своей деятельности, запускает позитивный, благотворный цикл (virtuous cycle), когда управление информацией приводит к улучшению результатов, что, в свою очередь, приводит к тому, что управление информацией рассматривается сотрудниками как полезное, и неизбежно ведёт к будущим возможностям.

В конечном итоге, в этой картине, вероятно, будет и EDRMS-система - решение очередной проблемы может привести к ней.

Даже если это и не случится, любое решение в области управления информацией (то есть нечто такое, что решает проблему - что помогает) приводит к более согласованной структуре информации, - и в конечном итоге, все наши управленческие процессы становятся дешевле и проще, когда информация организована более систематическим и согласованным образом.

Как с этим связан Талеб?

Поначалу мы все усваиваем принцип «А какая мне от этого польза?» (What's In It For Me, сокращённо WIIFM). 

Мой комментарий: Рассуждения Карла Мелроуза о принципе WIIFM см. также здесь: http://rusrim.blogspot.com/2022/03/wiifm.html и http://rusrim.blogspot.com/2023/04/blog-post_112.html 

В результате многие из нас сталкиваются с ситуациями, когда кто-то приходит к нам и говорит, что у него есть проблема, которую нужно решить - но при этом не хочет использовать EDRMS-систему. Часто эти люди долго рассказывают нам о том, как ненавидят эту EDRMS-систему, не понимают её, как она требует слишком много усилий - мы все знаем эту аргументацию.

Проблема с принципом WIIFM заключается в том, выслушав мнение сотрудников и последовав принципу WIIFM, мы заканчиваем разговор словами: «Вам просто нужно поместить эти материалы в EDRMS-систему».

Такой подход не запускает благоприятный цикл. Напротив, запускается порочный круг (vicious cycle), когда разговор с нами [специалистами по управлению документами – Н.Х.] не только не помогает, но и оставляет у коллег ощущение, что мы их не слушаем. Проще говоря, такой подход нас губит, потому что сотрудники больше не приходят к нам за помощью.

Поэтому, если Вы не можете заставить сотрудников использовать EDRMS-систему, возможно, стоит прекратить такие попытки - используйте свои экспертные профессиональные знания, чтобы помочь им с решением их очередной проблемы.

Да, часто приходится пройти более долгий путь, прежде чем EDRMS станет приемлемым вариантом в рамках программы управления документами. Однако управление информацией и документами - это не только EDRMS-система управления документами и контентом. Речь идёт о достижении лучших результатов за счёт того, что информацию становится легче найти и использовать

Бесполезно уговаривать сотрудников использовать специализированную EDRMS-систему управления документами и контентом, когда они определённо не собираются этого делать - это ничего не даст и приведёт к пустой трате времени как для нас, так и для сотрудников; а также к результатам, которые не меняются, либо к разработке решений людьми, не задумывающимися о том, каким образом информация выступает в роли движущей силы в деятельности организации.

Карл Мелроуз (Karl Melrose)

Источник: блог Meta-IRM 
https://metairm.substack.com/p/what-to-do-if-you-cant-get-people 


Из КоАП исключена административная ответственность за нарушение сроков представления налоговой декларации

На своём блоге я довольно часть рассказываю о том, какие новые штрафы и наказания введены в Кодекс Российской Федерации об административных правонарушениях (КоАП). В этот раз, однако, федеральный закон от 4 июля 2026 года №220-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» признал утратившей силу статью 15.5 КоАП, которая устанавливала штрафы за нарушение сроков представления налоговой декларации (расчета по страховым взносам).

Кодекс Российской Федерации об административных правонарушениях

Статья 15.5. Нарушение сроков представления налоговой декларации (расчета по страховым взносам)

Нарушение установленных законодательством о налогах и сборах сроков представления налоговой декларации (расчета по страховым взносам) в налоговый орган по месту учета -

- влечет предупреждение или наложение административного штрафа на должностных лиц в размере от трехсот до пятисот рублей.

Соответствующий законопроект был разработан с учетом правоприменительной практики, выявившей возможность совершенствования правового регулирования отношений, связанных с привлечением к административной ответственности за нарушение законодательства Российской Федерации о налогах и сборах, в целях достижения полноценного эффекта от снижения издержек налогоплательщиков и бюджета на администрирование процедуры привлечения к ответственности за непредставление налоговых деклараций в совокупности с мерами, предусмотренными проектом федерального закона «О внесении изменений в часть первую Налогового кодекса Российской Федерации».

В пояснительной записке к законопроекту авторы законопроекта отмечали, что «учитывая незначительность размера штрафа за совершение должностными лицами правонарушения, предусмотренного статьей 15.5 Кодекса Российской Федерации об административных правонарушениях (от 300 до 500 рублей), и возможность назначения административного наказания в виде предупреждения, а также допустимость их полного освобождения от ответственности в связи с малозначительностью правонарушения, расходы федерального и регионального бюджетов (в том числе трудовые, временные и почтовые затраты) на составление налоговыми органами протоколов и их направление мировым судьям для рассмотрения дела существенно превышают доходы бюджета от взимания таких штрафов».

В пояснительной записке также подчёркивалось, что «административная ответственность должностных лиц за такое нарушение представляется избыточной на фоне иных механизмов предупреждения таких нарушений, предусмотренных законодательством Российской Федерации о налогах и сборах (включая возможность блокировки банковских счетов налогоплательщиков, не представивших налоговые декларации, и назначения оборотного штрафа вплоть до 30% от суммы не уплаченного в установленный срок налога, который в силу статьи 53.1 Гражданского кодекса Российской Федерации по требованию организации может быть взыскан с должностного лица)».

По мнения авторов законопроекта, вносимое изменение «позволит оптимизировать расходы бюджетов, исключить избыточное карательное воздействие на бизнес и сократить количество споров, связанных с привлечением к административной ответственности по налоговым составам».

Мой комментарий: Отмена статьи 15.5 КоАП РФ - это не просто «техническая правка», а смена подходов к налоговому администрированию. В пояснительной записке главная причина изменений указана, но давайте переведем её с бюрократического на человеческий язык:

  • Штраф 300–500 рублей - это меньше стоимости бумаги и почтового конверта для отправки протокола мировому судье;

  • Процедура привлечения к ответственности: Налоговая инспекция составляет протокол → направляет в суд → мировой судья рассматривает дело → выносит постановление. На это тратятся значительные человеко-часы;

  • В итоге, чтобы взыскать 500 рублей, государство тратит около 3 000–5 000 рублей бюджетных средств, что убыточно для казны.

Вместо штрафа в 500 рублей для должностных лиц, налогоплательщик (юридическое лицо) может получить:

  • Блокировку расчетного счета (ст. 76 НК РФ). Если декларация не подана в течение 10 дней по истечении установленного срока, ФНС блокирует счет организации в банке. Разблокировка происходит только после сдачи декларации. Это парализует бизнес мгновенно - гораздо больнее, чем штраф 500 рублей;

  • «Оборотный» штраф 30% (ст. 119 НК РФ). Если непредставление декларации длится более 90 дней, штраф вырастает до 30% от суммы налога, подлежащей уплате. Это уже сотни тысяч, а то и  миллионы рублей.

В пояснительной записке упоминается о том, что налог можно взыскать и с директора через механизм субсидиарной ответственности, т.е. отмена мелкого штрафа не освобождает директора от ответственности. 

В судебной практике ст.15.5 боле применяться не будет, и теперь все споры перейдут в арбитражные суды (в рамках оспаривания блокировок счетов и доначислений по ст. 119 НК РФ).

С 4 июля 2026 года сдавать декларации вовремя стало жизненно необходимо, а не просто «чтобы избежать предупреждения». Государство убрало мелкий штраф, но оставило экономические последствия - и такая ответственность намного суровее.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=538622
https://login.consultant.ru/link/?req=doc;base=PRJ;n=273145

четверг, 6 августа 2026 г.

Евросоюз: Европейский совет по защите персональных данных опубликовал новую редакцию «Руководства по анонимизации»

Данный пост итальянского юриста, а также специалиста по комплайнсу и защите ПДн Давида Манискалко (Davide Maniscalco – на фото) был опубликован 9 июля в социальной сети LinkedIn.

Новое руководство Европейского совета по защите персональных данных (EDPB) по анонимизации (датированное февралём 2026 года) вносит долгожданную ясность в вопрос о том, когда данные действительно могут выходить за рамки области применения закона Евросоюза о защите персональных данных (GDPR).

Мой комментарий: Европейский совет по защите персональных данных (European Data Protection Board, EDPB, https://www.edpb.europa.eu/about-edpb_enнезависимый европейский орган, в котором представлены национальные уполномоченные органы стран Евросоюза по защите персональных данных.

Речь идёт о документе «Руководство по анонимизации» (Guidelines 02/2026 on Anonymisation) объёмом 34 страницы, версия 1, утверждена 7 июля 2026 года, см. https://www.edpb.europa.eu/system/files/2026-07/edpb_guidelines_202602_anonymisation_v1_en_0.pdf 


Основные моменты следующие:

  • Анонимность данных зависит от контекста: степень анонимности данных может варьироваться в зависимости от проводящей оценку организации и от инструментов и средств, которые с разумной вероятностью могут быть использованы для идентификации физических лиц.

  • Анонимизация - это не просто удаление идентификаторов; имена, идентификаторы или адреса электронной почты - это лишь часть картины. Комбинации атрибутов всё ещё могут сделать возможной идентификацию физических лиц.

  • Ключевую роль играют три основных критерия: данные должны оцениваться по критериям «Отсутствие уникальности у документов, относящихся к определённому физическому лицу» (No Record Isolation), «Отсутствие связи [с другими базами данных]» (No Linkage) и «Отсутствие возможности логического вывода [на основе имеющихся данных]» (No Inference).

  • Несоответствие какому-либо критерию не означает полного провала: если какой-либо критерий не соблюден, требуется проведение дальнейшего анализа для определения того, могут ли данные рассматриваться как анонимные.

  • Два подхода к оценке: Европейский совет по защите персональных данных (EDPB) различает контекстуальный подход, в полной мере отражающий нормативно-правовые требования; и упрощённый подход, который является более консервативным, но проще в применении.

  • Сам процесс анонимизации также должен соответствовать требованиям закона GDPR: даже в тех случаях, когда ПДн обрабатываются с целью создания анонимных данных, операторам ПДн по-прежнему необходимо иметь правовое основание для обработки, обеспечивать прозрачность и наличие надлежащей документации.

  • Анонимность не статична: риски повторной идентификации могут со временем возрастать ввиду появления новых технологий, доступных наборов данных или вследствие инцидентов в области безопасности.

Посыл ясен: анонимизация должна основываться на доказательствах, она должна документироваться и периодически переоцениваться - особенно в условиях, когда на формирование экосистем данных все большее влияние оказывают искусственный интеллект, аналитика и обмен данными.

Давид Манискалко (Davide Maniscalco)

Источник: сайт LinkedIn / сайт EDPB
https://www.linkedin.com/posts/davide-maniscalco_edpb-guidelines-ugcPost-7480702669964337152-MuMp/ 
https://www.edpb.europa.eu/news/edpb-sheds-light-on-anonymisation-and-web-scraping-for-generative-ai-and-adopts-final-version_en