воскресенье, 31 октября 2021 г.

Франция: Новый удар по анонимности в сети

20 октября 2021 года во Франции был принят декрет № 2021-1362 «О хранении данных, позволяющих идентифицировать любое лицо, способствовавшее созданию онлайн-контента, принятый во исполнение части II статьи 6 закона № 2004-575 от 21 июня 2004 года об обеспечении уверенности в цифровой экономике (Décret n° 2021-1362 du 20 octobre 2021 relatif à la conservation des données permettant d'identifier toute personne ayant contribué à la création d'un contenu mis en ligne, pris en application du II de l'article 6 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique).

Декрет был опубликован в «Официальном журнале Французской Республики» (Journal officiel de la République française, JORF) №0246 от 21 октября 2021 года,  текст №3, см. https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000044228912


Декрет вводит новый порядок сохранения сведений о размещении онлайн-контента. Он определяете категории данных, которые будут храниться для того, чтобы позволить идентифицировать любого, кто способствовал созданию онлайн-контента. Это информация, относящаяся к гражданской идентичности пользователя; информация, предоставленная пользователем при подписании контракта, и информация, относящаяся к платежу; технические данные, позволяющие идентифицировать источник соединения; а также данные, относящиеся к используемому оконечному оборудованию, иные данные трафика и данные о местоположении. Данные, в зависимости от их категории, должны храниться от одного года до пяти лет после истечения срока действия контракта.

Положения декрета вступают в силу немедленно.

Источник: Правовой портал Франции
https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000044228912
https://www.legifrance.gouv.fr/download/pdf?id=RzyIKbuP44VzhcR0hOMF-dCWae1u63ZO6Nh5ySR3wgs=

суббота, 30 октября 2021 г.

Конференция Ассоциации канадских архивистов ACA 2022 на тему «Перетряска: Новый взгляд на силу архивов» пройдёт в июне 2022 года

Данная новость была опубликована на сайте Ассоциации канадских архивистов (Association of Canadian Archivists, ACA) 8 сентября 2021 года.

Мой комментарий: Конференция Ассоциации канадских архивистов ACA 2022 на тему «Перетряска: Новый взгляд на силу архивов» (UnSettled: Redefining Archival Power) пройдёт в городе Ванкувере (Vancouver) с 15 по 18 июня 2021 года на площадке Университета Британской Колумбии (University of British Columbia), в смешанном формате (личные и дистанционные выступления).


Архивы меняются и трансформируются!

Архивы - это хранилища, которые помогают формировать общественную память и память сообществ. Традиционная архивная теория поддерживала контроль над историческими документами со стороны колониальных институтов, западных взглядов и белых людей. Эта власть использовалась для маргинализации, отчуждения, недооценки и уничтожения многообразия в архивах и в общественной памяти. В результате колониальные институты увековечивали свои собственные предубеждения против незападных мировоззрений с тем, чтобы мобилизовать общественную память в поддержку продолжающейся колонизации.

Мой комментарий: Я уже не раз рассказывала об идейном загнивании ряда западных стран в целом и архивной профессии в частности. Архивистов из более-менее нейтральных ответственных хранителей документального наследия пытаются превратить в активистов, на собственное усмотрение включающих в архивные фонды нравящиеся им материалы и исключающие неугодные. Речь уже в открытую идёт о переписывании истории и фальсификации архивных фондов (под лозунгами их «дополнения», «отражения альтернативных точек зрения» и т.п.). Уже вовсю идёт перетряска научно-справочного аппарата с целью замены «неполиткорректных» заголовком и описаний на политически правильные. Всё это ничем не лучше популярного сейчас в ряде стран сноса исторических монументов …

Зачем я об этом рассказываю? Чтобы подобная чума не завелась у нас, нам полезно следить за тем, что происходит в других странах, учиться на их ошибках и смотреть, к чему это всё приведёт. Впрочем, в нашей отечественной истории в истории других стран мира уже бывали похожие «поветрия», и никогда ещё ничего хорошего из этого не получалось…


Сегодня архивы стремятся способствовать расширению прав и возможностей, заполняют пробелы, обучают и поднимают на щит голоса и взгляды тех, кого традиционно не подпускали к этой работе. Трансформирующая практика позволяет нам переосмыслить традиционную западную теорию, проложить путь солидарности и поддерживать нашу работу на основе коллективных ценностей в отношении архивной работы. Сила архивов и сохранения памяти превращается в нечто новое. Конференция надеется привлечь внимание к тому, как профессия многими способами изменяет представление об архивах и архивной работе.

Мы приветствуем предложения о выступлениях в любых форматах и рассматриваем: отдельные традиционные доклады, панельные сессии, полные сессии, круглые столы - и не стесняйтесь предлагать что-то новое! Мы поощряем участие любых специалистов и организаций, участвующих в работе с исторической памятью, включая студентов, молодых специалистов и архивистов сообществ. Наша цель - услышать разные точки зрения.

Мой комментарий: Канадская ассоциация, возможно, и рада «услышать разные точки зрения», но при условии, что они соответствуют их собственным воззрениям – цвет, как говорил Генри Форд, может быть любым, при условии, что он чёрный :) Я уже успела на личном опыте узнать, как эти «толерантные» люди относятся к тем, кто смеет не соглашаться с их идеологией.

Предлагаемые темы:

  • Воплощение в жизнь призывов к действию и примирению канадской Комиссии по установлению истины и примирению (Truth and Reconciliation Commission, TRC), движений «Чёрные жизни имеют значение» (Black Lives Matter, BLM), MeToo, Idle No More, «Остановить ненависть к азиатам» (Stop Asian Hate) и т.д.

  • Занятие архивами активной позиции в отношении антирасистской, феминистской, деколонизационной практики и противодействие системной несправедливости;

  • Примеры вовлечения сообществ, связанные с различными способами организации архивных материалов (например, архивы обычных людей и архивы, формируемые под руководством сообществ, инициативы по публикации исторических материалов, написание мемуаров, проекты по устной истории и т.д.);

  • Освоение архивами способов познания, которые являются новыми для западной архивной теории (например, сохранение памяти с учетом культурных особенностей - culturally appropriate memory keeping);

  • Ситуации, когда архивисты сталкиваются с институциональными барьерами;

  • Суверенитет в отношении данных (Data Sovereignty – концепция, согласно которой данные подпадают под законодательство и подчиняются структурам управления и контроля той нации или народности, в среде которой эти данные были собраны. На практике означает право субъектов данных контролировать сбор, дополнять и исправлять эти данные, включая архивные материалы – Н.Х.);

  • Пересмотр системы архивного образования и / или теории;

  • Вопрос о том, как архивные практики продолжают использоваться, расширяются, адаптируются или перерабатываются для применения в рамках новых парадигм.

Формат конференции: Для способствования более широкой доступности, конференция ACA 2022 пройдёт в смешанном формате, сочетающим сессии с личными выступлениями докладчиков (в соответствии с рекомендациями органов общественного здравоохранения) и онлайн-сессии.

Источник: сайт Ассоциации канадских архивистов
https://archivists.ca/page-18682

пятница, 29 октября 2021 г.

Дэвид Розенталь: Мой доклад на конференции «Блокчейн для бизнеса»

Данный пост д-ра Дэвида Розенталя (David Rosenthal – на фото) была опубликован на его блоге (DSHR's Blog) 8 октября 2021 года.

Меня вместе с Джоном Райаном (John Ryan) и Дэном Гиром (Dan Geer) пригласили принять участие в круглом столе, проводившемся в рамках организованной Университетом Арканзаса конференции «Блокчейн для бизнеса» (Blockchain for Business) ( https://blockchain.uark.edu/conference-2021/ ). Ниже приведены мои вступительные замечания.

Мой комментарий: Конференция проводилась в дистанционном режиме 8 октября 2021 года. Программа конференции доступна по адресу https://cpb-us-e1.wpmucdn.com/wordpressua.uark.edu/dist/5/444/files/2018/01/2021-Conference-Agenda-1-2.pdf . Круглый стол, о котором идёт речь, назывался «Безопасность и смягчение рисков в блокчейн-системах» (Blockchain Security & Risk Mitigation).

Я хотел бы поблагодарить Дэна Конвея (Dan Conway) за приглашение поговорить о безопасности блокчейнов. Вам не нужно конспектировать; текст моего выступления со ссылками на источники выложен на моём блоге, см. на https://blog.dshr.org .

К сожалению, термин «блокчейн» (blockchain) используется для описания двух совершенно разных технологий, у которых общим является лишь то, что они обе используют структуру данных, называемую деревом Меркла (Merkle Tree, см. http://www.merkle.com/papers/Protocols.pdf ; см. также https://ru.wikipedia.org/wiki/Дерево_хешей - Н.Х.), обычно в виде, запатентованном Стюартом Хабером (Stuart Haber) и Скоттом Сторнеттой (Scott Stornetta) в 1991 году, см. https://doi.org/10.1007/3-540-38424-3_32 . Блокчейн - это линейная цепочка блоков, каждый из которых включает хеш предыдущего блока. Ещё печальнее то, что более безопасный способ (см. https://blog.dshr.org/2018/11/certificate-transparency.html ) реализации заслуживающих доверия публичных баз данных с использованием деревьев Меркла блокчейном не называется, и, соответственно,  не получает никаких дивидендов от волны шумихи, поднятой вокруг этого термина.

В случае блокчейна с ограниченным доступом (permissioned blockchains) существует центральный орган, контролирующий, какие сетевые узлы могут добавлять блоки в блокчейн-цепочку; в то время, как в блокчейнах без ограничения доступа (permissionless blockchains), таких как Биткойн, этого не делается. Данное различие является принципиальным:
  • Блокчейны с ограниченным доступом могут использовать хорошо зарекомендовавшие себя и относительно эффективные методы, такие, как «Византийская отказоустойчивость» (Byzantine Fault Tolerance, см. https://doi.org/10.1145/357172.357176 - также часто используется термин «проблема византийских генералов» - Н.Х.), для обеспечения того, что бы каждый узел в сети выполнил одинаковые вычисления над одними и теми же данными для получения такого же состояния для следующего блока в цепочке. Это механизм консенсуса (consensus mechanism).

  • В принципе, каждый узел в сети блокчейна без ограничения доступа может выполнять разные вычисления над разными данными, и получить отличающееся состояние для следующего блока в цепочке. Какой из всех этих блоков попадёт в блокчейн-цепочку, определяется рандомизированным и предвзятым механизмом голосования (election mechanism). Например, в блокчейнах на основе доказательства выполнения работы (Proof-of-Work), таких, как Биткойн, узел побеждает в голосовании, если первым решит вычислительную задачу. Время, необходимое для решения этой задачи, является случайным, но вероятность оказаться первым у участников неодинаковая, поскольку она пропорциональна вычислительной мощности, которую использует узел.
Данное фундаментальное различие означает, что проблемы обеспечения защищённости этих двух видов блокчейнов совершенно разные:
  • Блокчейн с ограниченным доступом - это способ реализации распределенной базы данных. Обеспечение безопасности такого решения - обычная задача. Вам следует обеспечить, чтобы центральный орган не допускал к участию злоумышленников. В качестве защиты от компрометации, Вам следует обеспечить, чтобы каждый узел находился под независимым управлением, не имея общих учетных данных с другими узлами. В идеале на каждом узле должно быть запущено различное программное обеспечение в качестве меры защиты от атак на цепочку поставок, и т.д.

  • Обеспечение защищённости блокчейна без ограничения доступа - нетрадиционная проблема. В связи с тем, что участников может стать любой, даже потенциальные злоумышленники, безопасность такого блокчейна в первую очередь зависит от обеспечения того, чтобы затраты на успешную атаку намного превышали получаемую от такой атаки выгоду.
Чтобы добиться успеха, злоумышленнику, атакующему блокчейн без ограничения доступа, необходима высокая вероятность быть избранным, что обычно означает, что ему необходимо контролировать большинство электората. Чтобы сделать такой контроль более дорогостоящим, чем потенциальная награда за атаку, нужно, чтобы участие в голосования было затратным. Это имеет ряд последствий:
  • Отсутствует центральный орган для сбора средств на оплату голосующих (избирателей), поэтому их расходы должны возмещаться самой системой - либо посредством инфляции криптовалюты, либо посредством уплаты комиссии за транзакцию, либо и того, и другого вместе. В настоящее время доход «майнеров» биткойнов на 90% состоит из вознаграждения (т.е. инфляции). Исследование (см. https://www.bis.org/publ/work765.pdf ) показывает, что система только с оплатой комиссионных (см. http://randomwalker.info/publications/mining_CCS.pdf ), которой стремится стать Биткойн, является небезопасной.

  • Возложение затрат с помощью алгоритма доказательства выполнения работы (Proof-of-Work), как это делает большинство криптовалют, приводит к катастрофически большому «углеродному следу» (см. https://blog.dshr.org/2021/10/cryptocurrencys-carbon-footprint.html ). Альтернативы этому алгоритмы (см. https://blog.dshr.org/2021/07/alternatives-to-proof-of-work.html ) являются куда более сложными, и их чрезвычайно сложно сделать правильно. Тот же Ethereum уже лет семь пытается внедрить «доказательство доли» (Proof-of-Stake).

  • Для информационных технологий характерна большая экономия при увеличении масштабов. Чем больше ресурсов имеется у избирателя, тем выше его маржа. В результате этого успешные блокчейны без ограничения доступа фактически централизованы; 3-4 майнинговых пула контролируют большую часть мощности майнинга биткойнов в течение уже как минимум 7 лет.
Утверждается, что преимуществом блокчейнов без ограничения доступа над блокчейнами с ограничение доступа является децентрализация. Однако на практике - это иллюзия, и огромные затраты на попытки избежать централизации тратятся впустую (см. https://arxiv.org/pdf/1801.03998.pdf ):

«Византийская кворумная система размером 20 способна обеспечить лучшую децентрализацию, чем майнинг с доказательством выполнения работы, при гораздо более низких затратах ресурсов.»

Ethereum всегда был даже более централизованным, чем Биткойн, и, поскольку это среда программирования, то его поверхность для атак экспоненциально больше. В частности, как мы видим в недавней атаке на сеть Poly Network с ущербом в 600 миллионов долларов (см. https://www.lawfareblog.com/disrupting-cryptocurrencies-2-lessons-poly-hack ), Ethereum гораздо более уязвим для атак на цепочку поставок такого типа, от которых Мунин (Munin) предостерегает в других средах.

На самом деле, централизация - это часто хорошая вещь. Ошибки неизбежны, как мы видим на примере недавнего «прокола» на 90 миллионов долларов в Compound ( https://www.bleepingcomputer.com/news/security/crypto-platform-mistakenly-gives-90m-to-users-asks-for-refund ) и последующего «прокола» на 67 миллионов долларов (https://www.cnbc.com/2021/10/03/162-million-up-for-grabs-after-bug-in-defi-protocol-compound-.html ); или на примере комиссионных в размере 23 миллионов долларов, которые Bitfinex заплатила за транзакцию в 100 тысяч долларов ( https://cryptocat.news/2021/09/27/bitfinex-paid-a-colossal-23m-fee-to-send-100k-of-usdt/ ). Централизация Ethereum позволила Poly Network убедить майнеров максимально затруднить распоряжение добычей в размере 600 миллионов долларов и заставить вора вернуть большую часть этой добычи. Неизменяемость (immutability) звучит отлично – но лишь до тех пор, пока Вы не станете жертвой кражи.

Менее уязвимый способ реализации надежной децентрализованной базы данных продемонстрирован системой «Прозрачность сертификатов» (Certificate Transparency system, https://www.certificate-transparency.org/ ), описанной в спецификациях RFC 6962 (  https://tools.ietf.org/html/rfc6962 ). Эта система, построенная на принципе «доверяй, но проверяй» является, как правило, гораздо более подходящей моделью для деловой деятельности, чем обеспечение неизменности. Данный подход позволяет в режиме реального времени проверять, что сертификаты, защищающие протокол HTTPS, были выпущены соответствующим удостоверяющим центром (Certificate Authority, CA) и являются действующими. По сути, это сеть с узлами трёх типов:
  • Журналы аудита (logs), в которые удостоверяющие центры предоставляют сведения о своих текущих сертификатах и из которых они получают подтверждения, называемые «отметками времени подписанных сертификатов» (Signed Certificate Timestamps, SCT) - их владельцы могут прикреплять к своим сертификатам. Клиенты могут проверить подпись на SCT-квитанции, а затем убедиться, что хеш, который содержит данная квитанция, соответствует сертификату. Если такое соответствие имеет место, то сертификат был именно тем сертификатом, который удостоверяющий центр представил в журнал аудита, и который был проверен его владельцем. Каждый журнал аудита поддерживает структуру данных дерева Меркла ( https://en.wikipedia.org/wiki/Merkle_tree ) сертификатов, для которых он выдал SCT-квитанции.

  • Контролёры (monitors), которые периодически скачивают все вновь добавленные записи из журналов аудита, за которыми они наблюдают, и проверяют, действительно ли они были добавлены в журнал аудита, а также выполняют серию проверок их достоверности. Такие узлы также выполняют функции резервных копий отслеживаемых ими журналов аудита.

  • Аудиторы, которые используют дерево Меркла проверяемых ими журналов аудита для контроля того, что сертификаты были правильно добавлены в журналы аудита, и что не было никаких позднейших вставок, удалений или модификаций сертификатов в журнале. Клиенты могут использовать аудиторов для того, чтобы определить, появился ли сертификат в журнале аудита. Если это не так, они могут использовать SCT-квитанцию, чтобы доказать, что журнал аудита ведёт себя некорректно.
Как и в случае с блокчейнами с ограничением доступа, несколько десятков узлов обеспечивают адекватную децентрализацию. Ключевым моментом является то, что клиенты проверяют сертификаты на случайном подмножестве из десятков узлов, которым они доверяют, что для каждого узла является отдельным подмножеством всего набора узлов. Таким образом, злоумышленник, чтобы остаться необнаруженным, должен скомпрометировать подавляющее большинство узлов. Это способствует повышению эффективности за счет оптимизации поведения в самой распространённой ситуации, когда атака не имеет места, обеспечивая при этом очень высокую вероятность однозначного обнаружения атаки, если она проводится.

Обратите внимание на то, что в отличие от блокчейна, это не механизм консенсуса или выборов / голосования. Это механизм для обеспечения того, что ни один из участников сети не сможет избежать ответственности за свои действия, - что во многих случаях как раз то, что необходимо. Например, Хоф (Hof) и Карл (Carle) – см. https://arxiv.org/pdf/1711.07278.pdf - показывают, как такой же механизм можно применить для защиты цепочки поставок программного обеспечения ( https://blog.dshr.org/2018/12/securing-software-supply-chain.html ).

Дэвид Розенталь (David Rosenthal)

Мой комментарий: С моей точки зрения, Дэвид Розенталь правильно обращает внимание на то, что блокчейны и распределенные реестры невозможно рассматривать и регламентировать как некую однородную массу, и что между системами «с ограничением доступа» и «без ограничения доступа» существуют принципиальные различия, которые абсолютно необходимо принимать во внимание. Я постоянно сталкиваюсь с этим упрямым фактом при работе в профильном техническом комитете ИСО – равно как и с упорным нежеланием коллег открыто его признать :)

Источник: DSHR's Blog
https://blog.dshr.org/2021/10/talk-at-blockchain-for-business.html 

Информационная система обеспечения внутриведомственного и межведомственного документооборота

На Федеральном портале проектов нормативных правовых актов размещён проект постановления Правительства РФ «Об утверждении Положения об информационной системе обеспечения внутриведомственного и межведомственного документооборота и контроля исполнения поручений, в том числе с использованием облачных сервисов».

Созданием информационной систему, как планируется, займётся Министерство цифрового развития, связи и массовых коммуникаций РФ, оно же станет её оператором и оператором входящих в неё нескольких подсистем, включая (п.2):

  • Подсистему электронного документооборота Аппарата Правительства РФ;

  • Подсистему электронного документооборота для работы с документами с грифом «Для служебного пользования»;

  • Облачную подсистему координации процессов государственного управления;

  • Облачную подсистему ведения нормативно-справочной информации внутриведомственного и межведомственного документооборота.

Подсистемы электронного документооборота:

  • Аппарата Правительства Российской Федерации разворачивается в инфраструктуре Аппарата Правительства Российской Федерации;

  • Для работы с документами с грифом «Для служебного пользования» разворачивается в инфраструктуре участников информационной системы.

Облачные подсистемы являются частью информационной системы и разворачиваются в инфраструктуре Министерства цифрового развития, связи и массовых коммуникаций РФ.

Обеспечение интеграции подсистем с инфраструктурой головного узла межведомственного электронного документооборота до момента их ввода в промышленную эксплуатацию осуществляет Министерство цифрового развития совместно с Федеральной службой охраны РФ.

Целью создания ИС является формирование единого информационного пространства в области документооборота, исключающего из процесса делопроизводства движение документов на бумажных носителях (кроме документов на бумажных носителях, не подлежащих переводу в электронный вид), с обеспечением автоматизированного контроля за исполнением поручений и оптимизацией процессов обработки документов (п.3).

Целями создания подсистемы электронного документооборота Аппарата Правительства РФ являются (п.3.1):

  • Автоматизация процессов обработки документов с одновременной оптимизацией технологических процессов, обеспечивающей снижение ресурсоемкости процессов (трудовых, материальных, финансовых и др. затрат) и архивного дела;

  • Исключение из процессов делопроизводства (в том числе архивного делопроизводства) движения документов на бумажных носителях (кроме документов на бумажных носителях, содержащих сведения, составляющие государственную тайну или конфиденциальную информацию);

  • Обеспечение автоматизированного контроля за исполнением поручений, а также контроля движения документов по делопроизводственным процессам для улучшения исполнительской дисциплины и своевременного исполнения документов;

  • Внедрение современного, надежного и масштабируемого программно-аппаратного комплекса, имеющего возможность дальнейшей модернизации для развития автоматизируемых процессов документооборота.

Целями создания подсистемы электронного документооборота для работы с документами с грифом «Для служебного пользования» являются (п.3.2):

  • Исключение из процессов делопроизводства, в том числе архивного делопроизводства, движения документов на бумажных носителях с грифом «Для служебного пользования» (кроме документов, содержащих сведения, составляющие государственную тайну);

  • Формирование единого информационного пространства в области работы с документами с грифом «Для служебного пользования»;

  • Обеспечение участников информационной системы, не имеющих собственных систем электронного документооборота, аттестованных по требованиям информационной безопасности, средством для работы с электронными документами с грифом «Для служебного пользования» в соответствии с требованиями законодательства.

Целями создания облачной подсистемы координации процессов государственного управления являются (п.3.3):

  • Автоматизация задач мониторинга и управления ходом исполнения межведомственных процессов государственного управления, включая согласование документов, для улучшения исполнительской дисциплины и своевременного исполнения документов;

  • Формирование единого информационного пространства в части поддержки технологических процессов межведомственного информационного взаимодействия для обеспечения защищённой, гарантированной, приоритизируемой и юридически значимой передачи документов и данных;

  • Обеспечение участников информационной системы, системы электронного документооборота которых не готовы к работе в едином информационном пространстве, средствами для полноценной работы с межведомственными процессами государственного управления и межведомственным информационным взаимодействием;

  • Внедрение современной, надежной и масштабируемой цифровой облачной программно-аппаратной платформы, предусматривающей возможность дальнейшей модернизации для поддержки новых видов автоматизируемых межведомственных процессов государственного управления.

Участниками информационной системы являются (п.4):

  • Государственные органы;

  • Органы местного самоуправления;

  • Организации, осуществляющие публично значимые функции;

  • Оператор информационной системы.

Участником подсистемы электронного документооборота Аппарата Правительства Российской Федерации является Аппарат Правительства Российской Федерации (п.4.1).

Участниками подсистемы электронного документооборота для работы с документами с грифом «Для служебного пользования» являются участники ИС, осуществляющие обмен этими документами в электронном виде при условии отсутствия у них аттестованных по требованиям информационной безопасности для работы с документами и сведениями ограниченного распространения (п.4.2).

Мой комментарий: С помощью новой информационной системы планируется перевести все участки работы на использование электронных документов, максимально сократив объёмы документов на бумажных носителях.

Что касается организации обмена документами с грифом «Для служебного пользования», то еще раз хочу обратить внимание на то, что данный гриф, к сожалению, не закреплён в российском законодательства, что давно создаёт проблемы при организации делопроизводства. С моей точки зрения, было бы правильнее для начала разработать законодательные нормы, рекламирующие работу с такими документами.

Жаль, что государству не хватает духу покончить, наконец, с ложью о том, что в современном мире можно избежать перевода в электронный вид документов содержащих сведения, составляющие государственную тайну - не говоря уже о конфиденциальной информации. Такие документы давно уже (десятилетия!) существуют и используются в больших объёмах, однако как государственные органы, так и законодатели предпочитают прятать голову в песок и заниматься вредным самообманом.

Ещё одним камнем преткновения могут стать «организации, осуществляющие публично значимые функции», поскольку в законодательстве РФ не определено, кто именно к таким организациям относится – и мы уже не раз наблюдали споры вокруг этого вопроса при рассмотрении судебных дел.

Источник: Федеральный портал проектов нормативных правовых актов
https://regulation.gov.ru/projects#departments=122&npa=121428

четверг, 28 октября 2021 г.

Национальные Архивы США и Международный совет архивов

Руководитель архивной службы США Дэвид Ферьеро (David Ferriero – на фото) 13 октября 2021 года опубликовал данную заметку на своём блоге AOTUS на сайте Национальных Архивов США.

Национальные Архивы США (National Archives and Records Administration, NARA) принимает участие в деятельности Международного совета архивов (МСА, https://www.ica.org/en ), чтобы делиться идеями и стратегиями с нашими коллегами из национальных архивов по всему миру, взаимодействовать с глобальным профессиональным архивным  сообществом и оказывать поддержку архивам в странах, которые начинают формировать более основательную культуру управления документами. Сейчас мы готовимся к виртуальной конференции МСА 2021 года «Расширяя возможности общества, основанного на знаниях» (Empowering Knowledge Societies) которая состоится 25–28 октября 2021 года (см. https://www.ica.org/en/events-and-resources/annual-conferences/ica-2021-virtual-conference-empowering-knowledge-societies ).


Логотип конференции МСА 2021 года «Расширяя возможности общества,
основанного на знаниях»


Международный совет архивов был основан организацией Объединенных наций по вопросам образования, науки и культуры (ЮНЕСКО - UNESCO) в 1948 году после усилий тогдашнего Архивиста Соединенных Штатов по продвижению идеи сотрудничества по проблемам архивного дела и управления документами в послевоенной Европе.

Дополнительную информацию о создании МСА смотрите в посте 2017 года, посвящённом Международному дню архивов: https://prologue.blogs.archives.gov/2017/06/02/international-archives-day/ ); а по адресу https://meridian.allenpress.com/american-archivist/article/10/1/9/21367/The-Archivist-s-One-World Вы можете познакомиться с обращением Солона Бака (Solon Buck) к Обществу американских архивистов в 1946 году «Единый мир архивистов»  The Archivist’s ‘One World’) и его убедительными аргументами в пользу международного сотрудничества.

С годами деятельность МСА охватила дополнительные типы архивов и архивистов во всех частях мира, в результате чего МСА стал более крупной и многообразной организацией. МСА структурно состоит из региональных отделений, а также секций по определенным типам архивов или архивных материалов (примерами могут служить архивы религиозных или аудиовизуальные коллекции). МСА также является организатором Форума национальных архивистов (Forum of National Archivists, см. https://www.ica.org/en/forum-of-national-archivists-fan ) для таких учреждений, как Национальные Архивы США, и для таких архивных ассоциаций, как Общество американских архивистов (Society of American Archivists, SAA).

Центральное роль в профессиональной деятельности МСА играет Программная комиссия (Programme Commission), которая координирует профессиональный контент конгресса МСА и проводимых раз в два года конференций МСА, экспертные группы МСА и профессиональные проекты отделений и секций.

Представитель Национальных Архивов США по связям с внешними организациями Мэг Филипс (Meg Phillips) в октябре 2021 года займёт должность в вице-президента МСА по программам ( https://www.ica.org/en/ica-announcement-vice-president-programmes ), на которой она будет управлять деятельностью Программной комиссии. Её новая роль обеспечит еще более тесное постоянное общение между Национальными Архивами США, МСА и международным архивным сообществом.

Помимо Мэг, заместитель руководителя Национальных Архивов США по архивным операциям в рамках поисково-справочных услуг (Archival Operations in Research Services) Крис Нейлор (Chris Naylor) принимал участие в работе Экспертной группе МСА по борьбе с воровством, незаконной торговлей и фальсификацией (Expert Group against Theft, Trafficking, and Tampering, https://www.ica.org/en/expert-group-against-theft-trafficking-and-tampering-egattt ), делясь опытом Национальных Архивов защиты фондов и опытом программы «Возвращение украденных и восстановление утраченных архивных документов» (Archival Recovery Program, https://www.archives.gov/research/recover ). С этими и многими другими вопросами сталкиваются архивы по всему миру; и, учитывая существование международного рынка краденых документов, для архивов важно сотрудничать при поиске решений.

Национальные архивы также сосредотачивают свои усилия на формировании новых программ и налаживании взаимоотношений с целью лучше обслуживать сообщества коренных народов. Такие страны, как Австралия, Канада, Новая Зеландия и Норвегия, разрабатывают методы и практики, из которых Национальные Архивы США могут извлечь определённые уроки, поскольку мы также укрепляем наше взаимодействие с сообществами, которые мы в прошлом недостаточно обслуживали.

В свете нашего нынешнего участия в деятельности МСА, интересно перечитать сделанное в 1946 году тогдашним Архивистом США Солоном Баком описание того, как мог бы быть организован гипотетический будущий международный совет по архивам. Эссе Бака оказалось настолько влиятельным, что сегодняшний МСА узнаваем как именно та организация, за создание который он тогда выступал. Мы все благодарны Баку за это видение.

Цитируя из «Единого мира архивистов» Солона Бака ( https://meridian.allenpress.com/american-archivist/article/10/1/9/21367/The-Archivist-s-One-World ):

«Природа любой предлагаемой международной архивной организации заслуживает тщательного рассмотрения.

Что должно быть основанием для представительства? Если организация будет неправительственной, что кажется желательным, то будет исключён выбор делегатов национальными правительствами. Если бы в каждой стране существовали национальные ассоциации архивистов, такие как Общество американских архивистов, эти ассоциации могли бы стать членами организации и формировать делегации на международные встречи. Но так обстоит дело лишь в нескольких странах.

Могут быть членами и могут посылать своих делегатов архивные учреждения. Но если строго проводить такой подход, то оказались бы непредставленными как таковые ассоциации, могли бы быть исключены имеющиеся в некоторых странах общегосударственные архивные службы и, конечно же, многие специалисты, компетентные в области архивного дела.

Представляется желательной какая-то комбинация этих подходов. Возможно, членами могли бы быть все архивные ассоциации (региональные, национальные или местные), а также все архивные службы и учреждения, государственные или частные, с правом посылать делегатов с правом голоса на официальные конгрессы.

Я полагаю, что необходимо также предусмотреть для отдельных индивидуальных членов возможность получать публикации и другую литературу, посещать встречи и участвовать в иных мероприятиях.

Организация, однако, должна быть чем-то большим, чем объединение отдельных специалистов, говорящих только за себя. Я считаю, что это должен быть настоящий международный совет, члены которого выступают от имени существующих ассоциаций и учреждений.»

Это узнаваемое описание Международного совета архивов, каким он является сегодня.

Хотя спровоцированная пандемией жизнь в виртуальном мире была трудной для всех нас, решение провести конференцию МСА 2021 в онлайн-режиме даёт как никогда удобную возможность узнать о последних событиях в архивах всего мира и узнать что-то новое об МСА. Возможно, мы встретим некоторых из Вас в октябре на виртуальной конференции МСА ( https://www.ica.org/en/events-and-resources/annual-conferences/ica-2021-virtual-conference-empowering-knowledge-societies ) «Расширяя возможности общества, основанного на знаниях»!


Фреска на ограде здания Национальных Архивов Камеруна, где в 2018 году проходила конференция МСА (фото: Meg Phillips)

“Les Archives, c’est nous
C’est notre vie
C’est notre histoire
C’est notre devenir”

«Архивы - это мы
Это наша жизнь,
Это наша история ,
Это наше будущее»

Дэвид Ферьеро (David Ferriero)

Источник: блог Архивиста США «AOTUS»
https://aotus.blogs.archives.gov/2021/10/13/nara-and-the-international-council-on-archives/

Мой доклад на конференции PKI-Форум Россия 2021: Основные проблемы и риски мошеннических действий, связанные с изменениями в законе «Об электронной подписи»

В Санкт-Петербурге с 14 по 16 сентября 2021года прошла XIX международная конференция по проблематике инфраструктуры открытых ключей и электронной подписи «PKI-Форум Россия 2021».

Я участвовала в конференции удаленно, выступив с двумя докладами. Первый доклад «Основные проблемы и риски мошеннических действий, связанные с изменениями в законе «Об электронной подписи»» был записан заранее и представлен на сессии «Наиболее острые аспекты реформы 63-ФЗ – опыт, проблемы, поиск путей решения» 14 сентября 2021 года. О втором докладе я расскажу отдельно.


Так выглядело моё выступление в зале конференции
(спасибо большое Сергею Кирюшкину за фото)

Видеозапись доклада выложена по адресу: https://www.youtube.com/watch?v=XPMUzgF94Lc



Презентация к докладу доступна по адресу: https://www.slideshare.net/sspchram/ss-250515284

Источник: Сайт конференции PKI-Форум Россия 2021/ YouTube / Slideshare
https://pki-forum.ru/program2021
https://www.slideshare.net/sspchram/ss-250515284

среда, 27 октября 2021 г.

Конференция ВНИИДАД «Документация в информационном обществе: цифровая трансформация в интересах человека, общества, государства» пройдёт 28-29 октября 2021 года

Организуемая ВНИИДАД XXVIII Международная научно-практическая конференция «Документация в информационном обществе: цифровая трансформация в интересах человека, общества, государства» пройдёт в Москве 28-29 октября 2021 года.

Доклады конференции можно будет слушать по трансляции на сайте YouTube. Докладов очень много, доклады интересные, и при этом есть возможность послушать в режиме онлайн несколько секций, а впоследствии уже в записи познакомиться с докладами на других секциях.

Более подробную информацию о конференции можно найти на сайте ВНИИДАД по адресу https://vniidad.ru/1774/ ; полная программа доступна по адресу https://vniidad.ru/Downloads/XXVIII-conf/Программа XXVIII конференции_20.10.2021-public.pdf .

Программа конференции следующая:

28 октября

10.00 Открытие конференции, см. https://youtu.be/VVBNUL0HtEc

11.30 Пленарное заседание, см. https://youtu.be/x07hVCdJSUM , на котором будут сделаны следующие основные доклады:

  • Директор ВНИИДАД Павел Алексеевич Кюнг «Научно-методическое обеспечение документоведения и архивоведения. К 55-летию ВНИИДАД»

  • Андрей Батыргараевич Зулькарнаев, заместитель начальника Управления государственной политики и нормативно-правового регулирования Росархива «Перспективы цифровой трансформации архивного дела»

  • Данила Витальевич Серых (ТЭЛОС АРХИВ) «Информационная революция, которую мы проспали: октябрьские тезисы об экономике больших данных в архивной сфере»

  • Петр Анатольевич Гринфельд, Татьяна Евгеньевна Мерсадыкова (ООО «Альт-Софт») «Типовая архивная информационная система на программной платформе КАИСА-Архив»

  • Сергей Валерьевич Полтев (ООО «Электронные Офисные Системы») «Единое пространство для хранения и использования данных и документов. Технологии для оцифровки, обмена данными, обеспечения сохранности, оперативного доступа и многоуровневой аналитики»

14.00 - 18.00 Тематическая секция 1 «Научные школы в архивоведении и документоведении и их развитие», см. https://youtu.be/LNvNu9WKdzs

14.00 - 18.00 Тематическая секция 2 «Управление архивными информационными ресурсами в современных условиях: актуальные проблемы», см. https://youtu.be/wn-7UTq1t_o . В этой секции примет участие целый ряд известных зарубежных специалистов, в том числе будут представлены следующие доклады:

  • Бойан Цвелфар, директор Архива Республики Словении «Проект электронного архива Республики Словения – что сделано и планы на будущее»

  • Директор БелНИИДАД Андрей Евгеньевич Рыбаков «Экспертиза ценности электронных документов в Республике Беларусь: подходы, критерии, этапы»

  • Стефано Аллегрецца (Италия), доцент кафедры гуманитарных наук и культурного наследия Университета Болоньи (Италия) «Управление и сохранение электронной переписки: невозможная миссия?»

  • Богдан-Флорин Поповичи, директор отделения Национального архива Румынии (г. Брашов) «Цифровая трансформация унаследованных справочно-поисковых средств. Заметки на полях проекта, реализуемого Национальным архивом»

29 октября

10.00 – 16.00 Тематическая секция 3 «Управление документами: проблемы, задачи, перспективы», см. https://youtu.be/bWxygNyFkVo

10.00 – 16.00 Тематическая секция 4 «Архивы на службе человеку и обществу: современные тенденции использования архивных документов», см. https://youtu.be/UDBkYtQtN4Y

10.00 – 13.00 Тематическая секция 5 «Архивные документы в исторических исследованиях: научные проекты и их реализация», см. https://youtu.be/WmBT1BDBI_E

14.00 – 18.00 Круглый стол 1 «Цифровая трансформация и современные тренды управления документами и данными», см. https://youtu.be/lVgT_8EP2-E

14.00 – 17.00 Круглый стол 2 «Проблемы подготовки кадров и разработки профстандартов в области документоведения и архивоведения», см. https://youtu.be/tlhlip2D-RM

Источник: сайт ВНИИДАД
https://vniidad.ru/1774/
https://vniidad.ru/Downloads/XXVIII-conf/Программа XXVIII конференции_20.10.2021-public.pdf

В журнале Signata опубликована статья Мари-Анн Шабен о французских терминах «архив» и «архивация»

В сети существует платформа OpenEdition Journals для журналов по гуманитарным и социальным наукам. Основанная в 1999 году под названием Revues.org, в настоящее время она содержит более 450 онлайн-публикаций и 150 тысяч статей, 95% из которых доступны в виде полного текста.

Одним из размещаемых на данной платформе изданий является электронный журнал Signata, посвящённый различным подходам, используемых в рамках исследований по семиотике (см. https://ru.wikipedia.org/wiki/Семиотика ) - науке о коммуникативных системах и знаках, используемых в процессе общения.

Вышедший в 2021 году 12-й номер журнала ( https://journals.openedition.org/signata/2947 ) специально посвящен теме «Семиотика в архивах» (Sémiotiques de l’archive / Semiotics of the archive).

Номер, в частности, включает следующие свободно доступные статьи (на французском языке, аннотации – на французском и английском языках):

  • Бруно Бачимонт (Bruno Bachimont) «Архив и память: Электронный контент и «мнемофоры» (объекты культурно-исторического наследия, носители памяти – Н.Х. (Archive et mémoire : le numérique et les mnémophores, англоязычное название: Archive and memory: digital contents and mnemophores), https://doi.org/10.4000/signata.2980

  • Мари-Анн Шабен (Marie-Anne Chabin) «О французских терминах "archive" и "archivage"» (Archive(s) et archivage(s), англоязычное название About the French words "archive" and "archivage"), https://doi.org/10.4000/signata.2992

  • Лоран ле Форестье (Laurent Le Forestier) «Недоступность доступности - Размышления о понятии кинематографического монтажа в эпоху электронных архивов» (L’inaccessible de l’accessibilité - Réflexions sur l’histoire du concept de montage cinématographique à l’ère des archives numériques, англоязычное название The Inaccessibility of Accessibility - Reflections on the History of the Concept of Film Editing in the Age of Digital Archives), https://doi.org/10.4000/signata.3002

Мой внимание в первую очередь привлекла статья известного французского специалиста в области управления документами и архивного дела Мари-Анн Шабен (Marie-Anne Chabin), которая много и интересно пишет по поводу профессиональной терминологии архивного дела и управления документами. В аннотации на её статью сказано следующее:

«Уже довольно давно «архивы» перестали принадлежать архивистам и историкам. Архивы покинули ограниченное и скрытое от посторонних глаз пространство, и стали сейчас размещаться в интернете. У каждого действующего лица (создателя, пользователя, посредника) – своё представление о том, что такое «архив» и «архивные документы».

Архивные документы очень разные, они различаются по своей сущности следов деятельности, по своей интеллектуальной и материальной форме, по роли (политической, экономической, правовой, социальной), по тому, какими мы их видим и какое представление им придаём, по способам создания, распространения и хранения.

В теории и практике можно найти много значений данного понятия, которые можно попытаться систематизировать и проанализировать, с тем, чтобы понять, откуда вообще берётся такое разнообразие трактовок понятия «архивы / архивные документы» в начале двадцать первого века.

Архивный документ (document d’archives, l’archive) - это реальный объект, имеющий определённую физическую форму и местоположение; будь то бумажный или электронный, он всегда где-то находится. Но откуда берётся этот объект? Как он создаётся? Можно ли говорить об архивном документе, не говоря об архивировании (archivage)?

Слово «архивирование» (archivage), хотя оно и сравнительно недавно появилось во французском языке (в середине двадцатого века), также имеет несколько значений в зависимости от профессиональной принадлежности говорящего. В зависимости от контекста, акт передачи на архивное хранение (архивирование, передача в архивы партии документов, передача, обеспечение сохранности и т.п.) может представляться второстепенным, вспомогательным, поскольку имеет значение лишь конечный результат, собственно архивный объект; - или же может рассматриваться как важный процесс, потому что архивирование включает в себя действие по отбору того, что будет заархивировано, выбор между тем, что поступит в архивные фонды, и тем, что не будет сохранено. Иногда он может рассматриваться как центральный, в случае, когда процесс запоминания, в конце концов, более значим, чем то, что именно запоминается.

В данной статье сделана попытка сопоставить различные интерпретации понятий «архивы / архивные документы» и «архивация», а также объекты и действия, которые поддерживают их существование.»

Источник: портал OpenEdition Journals
https://journals.openedition.org/signata/2992?fbclid=IwAR3OlremwAFK85Nio0rb-tBlBDVb3L3YdcfRdbYCIef6wWH5fjlVQnmAmNQ
https://journals.openedition.org/signata/2992?fbclid=IwAR3OlremwAFK85Nio0rb-tBlBDVb3L3YdcfRdbYCIef6wWH5fjlVQnmAmNQ&lang=en

вторник, 26 октября 2021 г.

Проблемы защиты неприкосновенности частной жизни применительно к архивным документам

Данная заметка архивиста и консультанта Марго Ноут (Margot Note – на фото) была опубликована 4 октября 2021 года на сайте компании Lucidea.

Архивные документы содержат важную историческую информацию. В качестве первоисточников они дают пользователям возможность максимально «приблизиться» к прошлому. Часто они содержат информацию, которая с юридической или этической точки зрения должна оставаться конфиденциальной.

Субъекты персональных данных часто не знают о том, что сведения о них представлены в архивных коллекциях, что ставит архивистов в сложное положение, поскольку им приходится открывать доступ к документам, обеспечивая одновременно защиту прав физических лиц. Архивисты пытаются разрешить этот конфликт таким образом, чтобы соблюсти одновременно интересы архива, создателей документов и исследователей. В цифровом мире достижение баланса интересов ещё больше усложняется по мере того, как архивисты определяют ожидания субъектов в отношении онлайн-доступа.

Рамки закона

Иногда решение об исключении информации из состава электронных архивов чётко определяется федеральным законодательством США, когда, например, речь идёт о персональной информации о здоровье (personal health information)  или о документах об образовании, защищаемых соответственно законом «О перемещаемости медицинского страхования и его подотчётности» (Health Insurance Portability and Accountability Act, HIPAA) и законом «О праве семьи на образование и защиту личной жизни» (Family Educational Rights and Privacy Act, FERPA - закон США, защищающий персональные данные в документах, касающихся школьников - Н.Х.)

Кроме того, законодательство также предусматривает защиту от разглашения персональных данных (personally identifiable information, PII). К персональным данным относится любая хранимая организацией информация, содержащая (не ограничиваясь этим) сведения об образовании и финансовых транзакциях, здоровье, судимости и/или историю трудовой деятельности. К ним также относится информация, которая может быть использована для установления личности человека - например, имя и фамилия, номер социального страхования, дата и место рождения, а также иные персональные данные, связанные с конкретным человеком.

Круглосуточно работающий читальный зал

С оцифровкой архивных документов связан ряд правовых и этических требований и обязательств. Например, кодекс этики Общества американских архивистов (Society of American Archivists, SAA) требует, чтобы архивисты защищали права на неприкосновенность частной жизни как доноров (источников комплектования), так и отдельных лиц и групп, которые являются субъектами архивных документов; и принимали во внимание этические обязательства по обеспечению доступа к историческим источникам для научно-исследовательских целей.

С электронными документами связан ряд юридических проблем, поскольку вследствие оцифровки материалы становятся более доступными, а при широком доступе любые раскрытые персональные данные могут достичь гораздо более широкой аудитории и, следовательно, причинить больший вред. Кроме того, непрозрачность конфиденциальной информации в физических коллекциях и фондах подрывается электронными архивами, которые дают возможность глобальной аудитории вести точный поиск по документам - до оцифровки исследователям приходилось лично приходить в читальные залы и физически вести поиск в коллекциях, чтобы найти ту же информацию.

Не забывайте меня

Право быть забытым - это право требовать, при определённых обстоятельствах, удаления персональных данных о человеке из результатов поиска в Интернете и из иных справочников. Конкретные детали и рамки применения этого права всё ещё разрабатываются и обсуждаются на международном уровне. Однако по мере того, как всё больше материалов оцифровывается и становится доступными онлайн, те материалы, которые, доступность которых, как мы думали, была ограниченной - например, негативная новость о человеке в местной газете, опубликованная несколько десятилетий тому назад, - теперь, по-видимому, навечно остаются доступными в Интернете.

Архивы всё активнее выкладывают материалы в своих цифровых коллекциях, что повышает вероятность их привлечения к юридической ответственности за публикацию персональных данных. Защита персональных данных является проблемной задачей для архивов, поскольку многие архивисты считают конфликтующими ценностями свою ответственность за сохранение неприкосновенности частной жизни и ответственность за большую доступность архивных документов.

Стратегии защиты персональных данных в архивах

Как следствие, архивисты используют ряд стратегий для экспертизы высокочувствительной информации и снижения рисков причинения вреда, связанного с нарушением неприкосновенности частной жизни. Архивисты переконструировали ряд процессов с тем, чтобы способствовать снижению связанных с персональными данными рисков при выполнении работ по оцифровке, включая политики и процедуры отбора, обращение к донорам и субъектам за разрешениями и цензурирование чувствительной информации. Стратегии предусматривают тщательный отбор материалов для электронной публикации, возможность получения обратной связи от упомянутых в архивных коллекциях третьих лиц, разработку политик реагирования на возможные жалобы и адаптацию порядка доступа к особенностям чувствительных коллекций. Кроме того, архивы часто включают политики удаления, которые позволяют субъектам архивных материалов запрашивать удаление онлайн-материалов.

Если, например, архивисты выявляют содержащие персональные данные материалы, то им следует оценить их потенциальную ценность для исследований и решить, что делать с ними дальше. Если документ имеет высокую потенциальную научно-исследовательскую ценность, архивисты могут решить оставить его в составе коллекции. Они могут физически удалить его из коллекции и поместить в хранилище с ограниченным доступом; или оставить в составе коллекции, удалив из него чувствительную информацию. Цензурирование электронных документов может выполняться с помощью программного обеспечения, а физических документов – посредством закрытия информации и изготовления копии. Если документ не имеет научно-исследовательской ценности, архивисты могут исключить его из фондов его и официально удалить из коллекции.

Мой комментарий: Эти рекомендации очень ярко показывают, что в США большинство «архивов» на самом деле таковыми не являются, а представляют собой музейные коллекции. Разница простая – фонды архива в максимальной степени поддерживаются в своём первозданном виде и без какого-либо вмешательства, способного исказить из состав и интерпретацию; в то время как музейные коллекции – это набор нравящихся их владельцу и, возможно, выдернутых из общего массива и из соответствующего контекста материалов, доверять которым можно с очень большой оглядкой.

Поддержка интересов всех заинтересованных сторон

Независимо от того, какие стратегии они используют, архивисты должны сбалансировать законодательно-нормативные и иные обязательные требования и этические соображения в отношении доступности. Архивисты должны обеспечивать как можно больший доступ, с учётом особенностей той информации, которую содержат имеющие непреходящую ценность документы.

Марго Ноут (Margot Note)

Источник: сайт компании Lucidea
https://lucidea.com/blog/privacy-concerns-in-archival-records/

Услуги многофункциональных центров по размещению сведений в единой системе идентификации и аутентификации и в единой информационной системе персональных данных

Постановлением Правительства Российской Федерации от 15 октября 2021 года №1753 утверждены «Требования к организационным и техническим условиям осуществления многофункциональными центрами предоставления государственных и муниципальных услуг размещения или обновления в единой системе идентификации и аутентификации сведений, необходимых для регистрации физических лиц в данной системе, размещения биометрических персональных данных в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение, биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, с использованием программно-технических комплексов».

Многофункциональные центры предоставления государственных и муниципальных услуг (многофункциональный центр) обязаны выполнять организационные и технические меры по обеспечению безопасности персональных данных, а также использовать средства криптографической защиты информации, позволяющие обеспечить безопасность персональных данных от угроз при (п.1):

  • Размещении или обновлении в единой системе идентификации и аутентификации сведений, необходимых для регистрации физических лиц в данной системе;

  • Размещении биометрических персональных данных в единой информационной системе персональных данных (ПДн), обеспечивающей обработку, включая сбор и хранение, биометрических ПДн, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица (единая биометрическая система).

Размещение сведений в единой биометрической системе должно осуществляться с использованием программно-технических комплексов, предназначенных для приема документов, обработки, включая сбор и хранение, передачи и проверки персональных данных граждан Российской Федерации, в том числе биометрических ПДн, в многофункциональных центрах (программно-технический комплекс) (п.2).

Программно-технические комплексы должны быть оснащены техническими средствами, предназначенными для обработки биометрических ПДн в целях проведения идентификации (п.3).

При размещении сведений, необходимых для регистрации физического лица в единой системе идентификации и аутентификации, размещении биометрических ПДн в единой биометрической системе с использованием программно-технических комплексов должны соблюдаться требования (п.4):

  • К фиксированию действий, установленные в соответствии с пунктом 1 части 2 статьи 14_1 Федерального закона «Об информации, информационных технологиях и о защите информации»;

  • К проведению идентификации физического лица, установленные в соответствии с пунктом 2 части 2 статьи 14_1 Федерального закона «Об информации, информационных технологиях и о защите информации».

При размещении или обновлении сведений должна быть исключена возможность хранения биометрических ПДн физических лиц в многофункциональном центре, а также в программно-технических комплексах (п.5).

Размещение биометрических ПДн в единой биометрической системе осуществляется при наличии у заявителя подтвержденной учетной записи в единой системе идентификации и аутентификации (ЕСИА) (п.6).

Многофункциональные центры осуществляют (п.7):

  • Определение уполномоченных работников, обеспечивающих размещение и обновление сведений, необходимых для регистрации физического лица в единой системе идентификации и аутентификации, размещение биометрических ПДн в единой биометрической системе (уполномоченный работник);

  • Обеспечение создания и выдачи квалифицированных сертификатов ключей проверки электронной подписи уполномоченным работникам;

  • Ознакомление уполномоченных работников с нормативными правовыми актами, указанными в пункте 4 настоящего документа;

  • Информирование уполномоченных работников о фиксировании информации о его действиях при размещении сведений, необходимых для регистрации физического лица в единой системе идентификации и аутентификации, размещении биометрических ПДн в единой биометрической системе с использованием программно-технического комплекса, в соответствии с требованиями, предусмотренными пунктом 4 настоящего документа, и о последствиях нарушения правил обработки персональных данных физических лиц в соответствии с законодательством РФ;

  • Мониторинг и контроль за техническим состоянием программно-технических комплексов, размещенных в многофункциональном центре, а также защиту от несанкционированного доступа;

  • Включение услуги по размещению или обновлению в единой системе идентификации и аутентификации сведений, необходимых для регистрации физических лиц в данной системе, размещению биометрических ПДн в единой биометрической системе в электронную систему управления очередью.

Многофункциональные центры устанавливают порядок действий уполномоченного работника многофункционального центра при размещении или обновлении в единой системе идентификации и аутентификации сведений, необходимых для регистрации физических лиц в данной системе, размещении биометрических ПДн в единой биометрической системе с использованием программно-технических комплексов, предусматривающий в том числе (п.8):

  • Необходимость осуществления уполномоченным работником идентификации личности физического лица, обратившегося за получением такой услуги, в соответствии с требованиями к проведению идентификации физического лица, установленными в соответствии с пунктом 2 части 2 статьи 14_1 Федерального закона «Об информации, информационных технологиях и о защите информации»;

  • Необходимость контроля уполномоченным работником многофункционального центра действий заявителя в процессе сбора биометрических ПДн, необходимых для размещения в единой биометрической системе.

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=398222

понедельник, 25 октября 2021 г.

Национальные Архивы США: Опубликованы «Стандартные элементы данных для управления электронными документами»

Данная заметка аналитика Национальных Архивов США Бет Крон (Beth Cron – на фото) была опубликована 16 сентября 2021 года на блоге Национальных Архивов «Records Express».

Мы рады объявить о публикации «Стандартные элементы данных для управления электронными документами» ( https://ussm.gsa.gov/fibf-ERM/ )!  Впервые мы поделились проектами элементов данных в блоге Records Express в январе 2021 года (см. https://records-express.blogs.archives.gov/2021/01/13/opportunity-to-comment-draft-standard-data-elements-for-electronic-records-management/  - перевод на русский язык здесь:  http://rusrim.blogspot.com/2021/02/blog-post_12.html  - Н.Х.). Спасибо за все Ваши замечания и предложения!

Мой комментарий: Стандартные элементы данных описаны в Excel-файле, который можно скачать по адресу https://ussm.gsa.gov/assets/files/downloads/erm/Electronic-Records-Management-Standard-Data-Elements.xlsx . Всего этих элементов 33.

Мы подготовили «Стандартные элементы данных» в рамках нашей «Федеральной инициативы по модернизации управления электронными документами» (Federal Electronic Records Modernization Initiative, FERMI, https://www.archives.gov/records-mgmt/policy/fermi ). В рамках программы FERMI мы работаем над совершенствованием способов, посредством которых федеральные органы исполнительной власти приобретают услуги и решения для управления электронными документами. «Стандартные элементы данных» являются частью «Федеральной интегрированной деловой концепции управления электронными документами» (Electronic Records Management - Federal Integrated Business Framework, ERM-FIBF) и представляют собой минимальный набор элементов данных (т.е. метаданных – Н.Х.), необходимых поставщикам решений и услуг для управления документами органов исполнительной власти.

Мой комментарий: ERM-FIBF представляет собой типовую концепцию, идентифицирующую ключевые функции, действия и возможности, необходимые федеральным органам исполнительной власти для управления своими электронными документами (см. https://rusrim.blogspot.com/2018/06/fermi.html ).

«Стандартные элементы данных» разработаны таким образом, чтобы охватывать всех типы электронных документов. Мы хотим, чтобы федеральные органы исполнительной власти использовали «Стандартные элементы данных» в качестве отправной точки и добавляли дополнительные элементы, необходимые для управления документами на протяжении всего их жизненного цикла.


Компоненты «Федеральной интегрированной деловой концепции»
(Federal Integrated Business Framework Components, источник: https://ussm.gsa.gov/fibf/ )

Мы разрабатываем концепцию ERM-FIBF в соответствии со стандартами, сформулированными в «Федеральной интегрированной деловой концепции» (Federal Integrated Business Framework, FIBF, https://ussm.gsa.gov/fibf/ ), разработанной Управлением общих решений и повышения эффективности (Office of Shared Solutions and Performance Improvement, OSSPI, https://ussm.gsa.gov/about/ ) в структуре Управления общих служб правительства (U.S. General Services Administration, GSA).

Концепция FIBF служит моделью, помогающей федеральному правительству лучше координировать и документировать общие деловые потребности, улучшать процессы и производительность, а также обеспечивать экономию за счет масштаба в деятельности служб, поддерживающих выполнение миссии федерального правительства. С развитием ERM-FIBF Национальные Архивы США надеются обеспечить соответствие требований к управлению документами положениям концепции FIBF и их учёт во всех общих службах федерального правительства.

Свои вопросы и комментарии Вы можете оставить под данным постом либо направить на адрес электронной почты rmpolicy@nara.gov .

Бет Крон (Beth Cron)

Источник: блог «Records Express» на сайте NARA
https://records-express.blogs.archives.gov/2021/09/16/release-of-standard-data-elements-for-electronic-records-management/

Требования к порядку создания и ведения баз данных информационных систем страховщиков

Банк России 16 августа 2021 года утвердил Положение №768-П «О требованиях к порядку создания и ведения баз данных информационных систем страховщиков, хранения содержащейся в них информации, предоставления доступа к такой информации Банку России».

Глава 1. Требования к порядку создания и ведения баз данных информационных систем страховщиков

Страховая организация, общество взаимного страхования должны создавать базы данных информационных систем (базы данных), содержащие информацию о страховых резервах, средствах страховых резервов, собственных средствах (капитале) страховщика и об их движении (п.1.1.).

Иностранная страховая организация должна создавать базы данных, содержащие информацию обо всех операциях, осуществленных на территории Российской Федерации через созданный ею филиал по договорам страхования (перестрахования).

Информация, содержащаяся в базах данных, отражается в определяемых страховщиком электронных таблицах, файлах электронных образов бумажных документов, текстовых документах, электронных документах и других видах объектов (объекты файловых систем).

Страховщик должен создавать и хранить объекты файловых систем на электронных носителях, в том числе на жестких дисках серверов, на рабочих станциях и удаленных устройствах, на отчуждаемых (съемных) машинных носителях информации (п.1.2).

Страховая организация, общество взаимного страхования должны вести базы данных путем включения в них информации обо всех осуществленных операциях и иных сделках, указанной в абзаце первом пункта 1 статьи 29_1 Закона РФ от 27 ноября 1992 года №4015-I «Об организации страхового дела в Российской Федерации» (п.1.3).

Иностранная страховая организация должна вести базы данных путем включения в них информации обо всех операциях, осуществленных на территории Российской Федерации через созданный ею филиал по договорам страхования (перестрахования) (п.1.4).

При ведении баз данных страховщик должен обеспечить соответствие информации, содержащейся в них, данным, на основе которых указанная информация включается в базы данных, включая первичные документы бухгалтерского учета (п.1.5).

Глава 2. Требования к порядку хранения информации, содержащейся в базах данных информационных систем страховщиков

Страховщик должен хранить информацию, содержащуюся в базах данных, обеспечивая:

  • Возможность восстановления временной последовательности событий и действий по внесению изменений в базы данных, а также идентификации лиц, вносивших данные изменения, не менее пяти лет с даты включения информации в базы данных (п.2.1);

  • Ее защиту от порчи, утраты, заражения вредоносными кодами, несанкционированного изменения или несанкционированного доступа, а также обеспечивая возможность ее восстановления из резервных копий баз данных (резервная копия) (п.2.2).

Страховщик должен размещать резервную копию на одном или нескольких отчуждаемых (съемных) машинных носителях информации при передаче ее в Банк России на хранение (п.2.3).

В случае если резервная копия размещается на нескольких отчуждаемых (съемных) машинных носителях информации, страховщик должен последовательно пронумеровать используемые отчуждаемые (съемные) машинные носители информации.

К резервной копии, передаваемой в Банк России на хранение, страховщик должен приложить паспорт резервной копии, подписанный руководителем страховой организации, общества взаимного страхования, филиала иностранной страховой организации или уполномоченным лицом страховщика, действующим на основании документа, подтверждающего полномочия такого лица (уполномоченное лицо страховщика), на бумажном носителе и на электронном носителе информации (флеш-накопителе) в виде файла с расширением *.pdf (п.2.4).

Паспорт резервной копии должен содержать сведения:

  • О включенной в резервную копию информации,

  • Ее структуре,

  • Способе и порядке получения доступа к информации, содержащейся в резервной копии, необходимом для использования резервной копии оборудовании, количестве отчуждаемых (съемных) машинных носителей информации,

  • Версиях системного и дополнительного программного обеспечения,

  • Об используемых программных и аппаратных средствах защиты,

  • О разработчике программного обеспечения.

Резервная копия с приложением паспорта резервной копии передается в Банк России на хранение путем направления заказного почтового отправления или путем передачи в экспедицию Банка России (п.2.5).

Глава 3. Требования к порядку предоставления страховщиками Банку России доступа к информации, содержащейся в базах данных информационных систем страховщиков

Для получения доступа к информации, содержащейся в базах данных, Банк России должен направить страховщику подписанное руководителем структурного подразделения Банка России, к компетенции которого относятся вопросы в сфере контроля и надзора за деятельностью субъектов страхового дела (лицом, его замещающим), требование о предоставлении доступа к информации, содержащейся в базах данных (п.3.1):

Страховая организация, общество взаимного страхования должны предоставить Банку России доступ к информации, содержащейся в базах данных, с возможностью ее группировки и выборки (п.3.2).

Иностранная страховая организация должна предоставить Банку России доступ к информации, содержащейся в базах данных, с возможностью ее группировки и выборки, в том числе по каждому созданному ею на территории Российской Федерации филиалу.

Представители Банка России должны отразить сведения о предоставлении доступа к информации, содержащейся в базах данных, в протоколе, составляемом в двух экземплярах и подписываемом представителями Банка России и руководителем страховой организации, общества взаимного страхования, филиала иностранной страховой организации или уполномоченным лицом страховщика, один экземпляр которого передается руководителю страховой организации, общества взаимного страхования, филиала иностранной страховой организации или уполномоченному лицу страховщика, второй - остается в Банке России (п.3.3).

Со дня вступления в силу настоящего Положения признается утратившим силу Положение Банка России от 30 августа 2017 года №599-П «О требованиях к порядку создания и ведения баз данных информационных систем, хранения содержащейся в них информации о страховых резервах, средствах страховых резервов, собственных средствах (капитале) и об их движении, представления доступа к такой информации Банку России».

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=398210

воскресенье, 24 октября 2021 г.

США: «Аккредитованный комитет по стандартизации X9» опубликовал рекомендации по неподписанным инструментам, включая удаленно сформированные чеки

Данная новость была опубликована 12 октября 2021 года на сайте «Аккредитованного комитета по стандартизации X9».

Для справки: Организация «Аккредитованный комитет по стандартизации X9 «Стандарты финансовой отрасли» (Financial Industry Standards)»» - известная также как «комитет X9» – является лидером в разработке национальных и международных стандартов для отрасли финансовых услуг. Комитет X9 также организует работу технического комитета ИСО TC68, публикующего стандарты для глобальной индустрии финансовых услуг.

«Аккредитованный комитет по стандартизации X9» (Accredited Standards Committee X9 Inc., X9, https://x9.org/ ) опубликовал технический отчет ASC X9 TR 52-2021 «Неподписанные инструменты, включая удаленно созданные чеки - Руководство по разработке и использованию» (Unsigned Items Including Remotely Created Checks (RCC) - Design and Usage Guide), чтобы помочь создателям этих предварительно авторизованных платежных инструментов.

Мой комментарий: Отчет можно приобрести по адресу https://webstore.ansi.org/Standards/ASCX9/ASCX9TR522021

В аннотации на документ отмечается:

«Удаленно созданные чеки и другие неподписанные инструменты широко используются для законных предварительно авторизованных транзакций, таких, как платежи по кредитной карте или коммунальные платежи, а также банковские переводы. Неподписанный инструмент по-прежнему является чеком и должен соответствовать всем требованиям к форме чека. Многие из названных транзакций, однако, не следовали стандартам и принципам проектирования чеков, что привело к значительным усилиям по ручной обработке исключений. Проблема усугубляется тем, что существующие рекомендации по проектированию и использованию разбросаны по множеству различных стандартов и технических документов.

В виде настоящего технического отчёта инициаторы выпуска получают единый документ, помогающий им создавать инструменты, которые будут «штатно» проходить через чек-клиринговые системы, в результате чего повысится эффективность и снизятся затраты. Отчёт содержит всю информацию, необходимую для формирования макета, производства и успешной обработки неподписанных инструментов.

«Удаленно сформированные чеки (RCC) и другие неподписанные инструменты являются популярными платежными инструментами, однако многие из проходящих сегодня клиринг инструментов не соответствует каким-либо рекомендациям по дизайну и использованию, и, как следствие, приходится прибегать к ручной обработке, которая приводит к задержкам и потенциальным ошибкам. Инициаторам выпуска нужен единый документ, содержащий все необходимые рекомендации, и отчёт TR 52 как раз является таким документом», - говорит Рэй Хиггинс (Ray Higgins), вице-президент по разработке продуктов компании AllMyPapers, возглавляющий разработавшую отчёт рабочую группу Комитета X9. «Мы надеемся, что широкое использование этого материала повысит узнаваемость и признание этих инструментов как законных платежных инструментов».

Мой комментарий: Как объясняет один из сайтов (см. https://checkwritercloud.com/what-is-a-remotely-created-check-what-is-an-rcc/ ), удаленно сформированный чек (RCC) – это чек, сформированный получателем платежа, но удалённо авторизованный плательщиком.

Источник: сайт комитета X9
https://x9.org/asc-x9-publishes-guidance-for-unsigned-items-including-remotely-created-checks/

суббота, 23 октября 2021 г.

Доклады на предстоящей конференции Международного совета архивов «Расширение возможностей общества знаний в 21-м веке»

Данная новость была опубликована 14 октября 2021 года на сайте Международного совета архивов (МСА).


На виртуальной конференции Международного совета архивов «Расширение возможностей общества знаний в 21-м веке» (Empowering Knowledge Societies in the 21st Century, хештег #ICAEKS2021, https://ica.delegateconnect.co/ ), запланированной на 25-28 октября 2021 года, будет обсуждаться, как ландшафт архивов, документов и данных в 21-м веке меняет ожидания общественности, как мы выполняем свою работу, что является достоверными доказательствами и как мы защищаем наши фонды.

Программа конференции будет включать 20 сессий по широкому кругу тем с участием докладчиков со всего мира. Сессии будут представлять собой смесь докладов в реальном времени и предварительно записанных докладов.

В первый день конференции параллельно пройдут две сессии, посвященные искусственному интеллекту (ИИ). На первой речь пойдёт о том, как использовать ИИ для привлечения общественности, на примерах выборов 2019 года в Индонезии, проекта общественной цифровой памяти в Китае и использования ИИ в музейном секторе в Саудовской Аравии. Вторая сессия будет посвящена тому, как ИИ, машинное обучение и краудсорсинг могут помочь с описанием архивных документов.

На второй день конференции запланированы две сессии по новому стандарту архивного описания «Документы в контекстах» (Records in Contexts), включающие обзор стандарта, а также ряд примеров внедрения. В программу этого дня также включена сессию по знаниям коренных народов (Indigenous Knowledge), на которой выступающие представят точки зрения Канады, Австралии и Южной Африки.

В этот день будет проведена сессия под названием «Архивы и экологические проблемы» (Archives and Ecological Challenges), на которой будут рассмотрены экологические издержки наших архивных решений и практик, а также рассказано об опыте обеспечения сохранности и консервации фотоархива в Египте.

Также во второй день будут проведены две сессии в рамках тематического направления «Архивы, доверие и доказательства» (Archives, Trust and Evidence). Первая из них будет посвящена обязанности помнить, на примерах из практики Национальных Архивов Каталонии и Международного комитета Красного Креста, - а также обсуждению того, как эта обязанность соотносится с потенциальным «правом на забвение». Вторая сессия в данном потоке будет посвящена вопросу предотвращения краж и тому, как объединиться для борьбы с кражами и торговлей крадеными документами, включая обзор инструмента самооценки, а также ряд практических предложений, направленных как уменьшение масштабов воровства.

На заключительной сессии второго дня действующие «новые профессионалы» МСА поделятся результатами проведенного ими опроса под названием «Чьи истории мы рассказываем» (Whose Stories Do We Tell).

В третий день конференции основное внимание будет посвящено тематическому направлению (потоку) и подтемам цифровой трансформации. Программа дня включает дискуссию о влияния онлайн-архивов на архивную профессию и социальные группы, а также сессию, посвященную онлайн-доступу к архивам, на примерах из практики Национальных Архивов Великобритании, Технологического института моды (Fashion Institute of Technology) при государственном университете Нью-Йорка (SUNY) и центра знаний «Культурно-историческое наследие Лейдена» (Heritage Leiden).

На сессии под названием «Искусственный интеллект соединяет цифровые гуманитарные науки с архивными знаниями» (Artificial Intelligence Connects Digital Humanities with Archives Knowledge) будет рассказано о британском проекте под названием «Жизнь вместе с машинами» (Living with Machines), проекте «Производство знаний» Института арабских исследований и подхода отделения государственном университета Нью-Йорка в Абу-Даби к архивным коллекциям как к данным при миграции материалов по аудиокультуре.

На заключительных сессиях третьего дня пойдёт речь о блокчейне, а также о примерах в области электронной сохранности из Нигерии, Бразилии и Канады.

Программа заключительного дня будет включать сессию под названием «Искусственный интеллект и архивы: Ветры перемен» (Artificial Intelligence and Archives: Winds of Change), на которой будет рассматриваться интеграция нарождающихся технологий в Национальной библиотеке и архивах Ирана, в министерстве культуры Испании и в Национальных архивах Исландии.

На заключительном заседании конференции будет рассмотрен вопрос о том, почему документы имеют важное значение, и пройдёт дискуссия о природе, ценности и будущем управления данными, информацией и документами в цифровую эпоху.

Текст программы конференции доступен на английском ( https://drive.google.com/uc?id=17FDSJxWMp-O1_fXl0RSoQP_s0PadYsOu&export=download ) и французском ( https://drive.google.com/uc?id=1Q4LrvDqlgvxUSJDnjAkV9zlZvGYyy-m1&export=download ) языках.

Мой комментарий: Докладов ни российских специалистов, ни представителей СНГ, ни коллег из Восточной Европы в программе конференции нет…

Источник: сайт МСА
https://www.ica.org/en/discover-the-sessions-of-icaeks2021