(Продолжение, начало см. http://rusrim.blogspot.com/2026/08/1.html )
Почему это происходит сейчас?
Данные перемены - это не следствие какого-то одного нормативно-правового акта. Здесь в одной точке сходится действие нескольких сил, большинство из них стали заметными в течение последних нескольких лет.
Деловые процессы стали существенно полагаться на криптографию. Усиленные электронные подписи и печати, отметки времени, цифровые идентификационные профили, аттестация атрибутов и межмашинный обмен данными прежде были исключениями из правил. Теперь они становятся повседневно используемыми технологиями.
В то же самое время сроки хранения оставались длительными, в то время как все остальное начало жить в более коротком масштабе времени. Многие документы необходимо хранить в течение 5, 10, 30 лет и более. Это дольше, чем срок службы большинства программных приложений, файловых форматов, цифровых сертификатов, криптографических алгоритмов, API-интерфейсов и схем идентификации. ERP-системы заменяются на новые, проводится миграция систем управления документами и контентом. Платформы управления заявками на обслуживание выводятся из эксплуатации. Поставщик SaaS-услуг меняет владельца. Данные экспортируются, трансформируются и импортируются повторно. Очень часто архив - это единственное место, в котором документ может пережить ту систему, в которой он был создан.
Тем временем регулирующие органы перестали удовлетворятся ответом «мы сохранили этот файл». Теперь, помимо наличия документа, они хотят иметь доказательства его целостности, происхождения, надлежащего управления и порядка проведения уничтожения/передачи. Подобные ожидания можно увидеть во многих нормативно-правовых концепциях.
В сфере финансовых услуг директива MiFID II уже обязала компании хранить документы, включая связанную с транзакциями переписку в течение многих лет после совершения сделки - в форме, делающей невозможными изменение или подделку.
Мой комментарий: MiFID II – это Директива 2014/65/ЕС Европейского парламента и Совета от 15 мая 2014 года о рынках финансовых инструментов (Directive 2014/65/EU of the European Parliament and of the Council of 15 May 2014 on markets in financial instruments amending Directive 2002/92/EC and Directive 2011/61/EU), https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014L0065-20250117
Закон о цифровой операционной устойчивости DORA, применяемый во всем финансовом секторе Евросоюза с января 2025 года, поднимает на уровень совета директоров вопросы обеспечения операционной устойчивости, отслеживаемости и реконструкции событий.
Мой комментарий: Закон о цифровой операционной устойчивости (The Digital Operational Resilience Act, DORA, см. https://eur-lex.europa.eu/eli/reg/2022/2554/oj и https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32022R2554 ) — это Регламент (ЕС) 2022/2554 Европейского парламента и Совета от 14 декабря 2022 года о цифровой операционной устойчивости финансового сектора, вносящий поправки в Регламенты (ЕС) №1060/2009, (ЕС) №648/2012, (ЕС) №600/2014, (ЕС) №909/2014 и (ЕС)2016/1011 (применим в Европейской экономической зоне) (Regulation (EU) 2022/2554 of the European Parliament and of the Council of 14 December 2022 on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011 (Text with EEA relevance)).
Суть обеих этих директив не в хранении, а в возможности реконструировать события и доказать то, что произошло.
В медико-биологических науках соответствующая «планка» существует уже давно. Ни концепция ALCOA++, ни часть 11 раздела 21 Свода федеральных нормативных актов США (21 CFR 11, см. https://www.ecfr.gov/current/title-21/chapter-I/subchapter-A/part-11 - нормативный акт американского Управления по контролю за качеством пищевых продуктов и медикаментов (Food and Drug Administration, FDA), устанавливающий правила использования электронных документов и электронных цифровых подписей – Н.Х.), ни Приложение 11 к тому 4 европейских «Правил регулирования лекарственных препаратов в Европейском союзе» (EudraLex) не ставят вопрос о существования данных, подтверждающих следование хорошей практике. Они спрашивают, являются ли эти данные атрибутируемыми, читаемыми, своевременно собранными, оригинальными, точными - и, что крайне важно, обеспечивалась ли их сохранность (вместе с полным контекстом, необходимым для аудита) в течение срока хранения, длительность которого может исчисляться десятилетия. Это и есть обеспечение сохранности доказательств - под другим названием.
Мой комментарий: Как поясняет Google, ALCOA++ - это расширенная концепция целостности данных, используемая в фармацевтической, медицинской и лабораторной отраслях. Оригинальный стандарт ALCOA (плюс расширение ALCOA+) включает базовые правила сбора данных:
- Attributable (Атрибутируемость) - можно установить, кто, когда и что создал или изменил;
- Legible (Читаемость) - записи остаются четкими, понятными и доступны для проверки на протяжении всего срока хранения;
- Contemporaneous (Своевременность) - данные регистрируются в режиме реального времени, а не задним числом;
- Original (Оригинальность) - первичная фиксация данных или подлинная заверенная копия;
- Accurate (Точность) — безошибочность, правдивость и объективность данных;
- Plus (+): Данные должны быть Complete (Полные), Consistent (Согласованные), Enduring (Долговечные) и Available (Доступные).
EudraLex - это «Правила регулирования лекарственных препаратов в Европейском союзе» (The Rules Governing Medicinal Products in the European Union). Его четвертый том «Надлежащая производственная практика — лекарственные препараты для человека и ветеринарного применения» (Good Manufacturing Practice - Medicinal Products for Human and Veterinary Use, https://health.ec.europa.eu/medicinal-products/eudralex/eudralex-volume-4_en#annexes ) включает приложение 11 «Компьютеризованные системы» (Computerised Systems, см. https://health.ec.europa.eu/document/download/8d305550-dd22-4dad-8463-2ddb4a1345f1_en?filename=annex11_01-2011_en.pdf ).
Европейское законодательство о персональных данных (GDPR) во всех секторах добавляет зеркальное обязательство. Принцип ограничения хранения ПДн означает, что Вы также должны быть способны доказать, что после исчезновения правовых оснований для их обработки, соответствующие ПДн были удалены в соответствии с надлежащими правилами и с соблюдением правильной процедуры авторизации.
Закон Евросоюза о данных (EU Data Act, см. https://eur-lex.europa.eu/eli/reg/2023/2854 - о нём также см. пост на моём блоге https://rusrim.blogspot.com/2024/01/blog-post_29.html - Н.Х.) также подталкивает в том же направлении, говоря о переносимости данных, доступности и подотчетности, которые сохраняются и после завершения эксплуатации конкретных систем. Европейская директива NIS2 (это Директива №2022/2555 Европейского парламента и Совета от 14 декабря 2022 года о мерах по обеспечению высокого общего уровня кибербезопасности во всем Евросоюзе - Н.Х.) поднимает те же вопросы в отношении свидетельств/доказательств инцидентов и отслеживаемости.
Если всё это сложить воедино, старая грань между «архивом» и «доказательствами» просто пропадает. Если архив не может сохранять доказательства, то он сохраняет одни лишь файлы.
(Продолжение следует)
Фредерик Россель (Frederik Rosseel)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/


