(Окончание, предыдущую часть см. http://rusrim.blogspot.com/2026/08/3.html )
Реальный архивный объект – нечто большее, чем файл документа
Это тот ментальный сдвиг, который приводит к изменению архитектуры.
В «модели репозитория» архивный объект представляет собой файл плюс небольшое количество метаданных. В модели «сохранения доказательств» он понимается гораздо шире. Архивный объект может содержать исходный контент, технические и деловые метаданные, идентификаторы исходной системы, свидетельства о включении в систему и целостности, подтверждение происхождения, отметки времени, контекст проверки усиленной электронной подписи или печати, срок хранения и наличие временного запрета на уничтожение, историю доступа и аудита, относящиеся к обеспечению сохранности события я, историю формата и представления, свидетельства уничтожения/передачи и отчеты об экспорте (выгрузке). Часть этой информации невидима для бизнес-пользователя. Это нормально, с доказательствами так обычно и бывает.
Цель заключается не в том, чтобы сделать архив более сложным для пользователя, а в обеспечении защитимости деятельности архива для стоящей за ним организации. Когда аудитор, регулятор, следователь или суд запрашивают доказательства, ответ не должен сводиться к одному лишь экспортированному файлу и к обнадёживающим словам «вот что мы обнаружили в системе». Это должен быть хорошо управляемый архивный пакет и цепочка доказательств, которую реально можно объяснить.
Почему «достаточно хорошее» хранение ведёт к провалам, которые происходят с запаздыванием
Ловушка «достаточно хорошего» хранения связана с течением времени, потому что почти любое современное хранилище выглядит убедительно в первый год. Файлы открываются, поиск работает, права доступа соблюдаются, журнал аудита актуален. Сотрудники всё ещё помнят, как проводилась миграция. Исходная система всё еще существует. Сертификаты не истекли. Команда поставщика все еще в курсе того, что произошло с системой.
Проблема проявляется где-то на пятом году эксплуатации. Исходное приложение уже выведено из эксплуатации. Команда миграции перешла к следующему проекту. Сроки хранения изменились. Сертификат подписи истек, и сервис валидации теперь возвращает иной результат. Файл все еще открывается, но не совсем так, как раньше. При экспорте отсутствуют метаданные, необходимые для понимания документа, и никто не может сказать, был ли документ преобразован до или после начала его хранения в системе.
Сам файл никуда не делся - исчез контекст. Обеспечение сохранности доказательств, по сути своей, это дисциплина, направленная на предотвращение подобной потери контекста.
Уничтожение также представляет собой проблему для сохранения доказательств
Заманчиво считать, что сохранение доказательств сводится лишь к хранению объектов. Однако оно в равной степени включает и корректное их уничтожение.
Современное нормативно-правовое регулирование все чаще требует и того, и другого. Хранить слишком мало - риск. Хранить слишком много - тоже риск. В этой связи архив должен доказать не только то, что документ был сохранён, но также и по какой причине, в соответствии с каким правилом, до какой даты; установлен ли для него временный запрет на уничтожение; кто утвердил проведение уничтожения и какие доказательства остались после этого. В любой сфере, где пересекаются персональные данные, доказательства исполнения законодательно-нормативных требований и законодательно-нормативные требования к срокам хранения, вопрос стоит уже не о том, «можем ли мы хранить этот документ десять лет?», - а о том, «сможем ли мы оправдать хранение этого документа в течение десяти лет; и сможем ли мы доказать его уничтожение по истечении срока хранения?». Управление сроками хранения является частью цепочки доказательств, а не отдельной задачей по наведению порядка в организации.
Цифровые идентификационные профили-кошельки делают архив даже более, а не менее важным
Существует успокаивающее предположение, что цифровые идентификационные профили-кошельки и аттестации упростят работу архивов, поскольку они сделают процесс регистрации в системе (onboarding) и верификации более цифровым. Да, они повысят удобство работы пользователей - но не решат проблему с доказательствами.
Если решение о регистрации в системе основывается на данных цифрового идентификационного профиля, на аттестации атрибутов, отметках времени, решении полагающейся стороны и на статусе отзыва на момент верификации, - то архив должен решить, что нужно сохранить. Недостаточно сохранить полученный PDF-файла или скопированное значения поля. Доказательства могут включать в себя представление данных, аттестацию, результат верификации, примененную политику, свидетельства о времени, контекст полагающейся стороны - и доказательство того, что ничто из всего этого не изменилось с момента начала сохранения. По мере внедрения по всей Европе европейских цифровых идентификационных профилей (EUDI Wallet) это становится ключевым вопросом проектирования, а не частным случаем. Вы больше уже не храните документ о регистрации - Вы сохраняете доказательства того, почему это решение было заслуживающим доверия в момент его принятия.
Версия для высшего руководства: доказательный долг
Есть полезный способ назвать то, что незаметно накапливается во многих организациях: доказательный долг (evidential debt).
Технический долг - это то, что возникает, когда Вы строите системы таким образом, который затрудняет будущие изменения. Доказательный долг - это то, что возникает, когда Вы храните документы таким образом, который затрудняет доказывание в будущем. Он накапливается незаметно: метаданные не захватываются при вводе документа в систему, не сохраняются доказательства проведения миграции, отчеты о валидации хранятся без соответствующего контекста, сроки хранения устанавливаются вручную и непоследовательно. Этому способствуют журналы аудита, которые способны жить лишь внутри исходной системы; экспорт, в ходе которого теряется информация о происхождении; решения об уничтожении, для которых не обеспечивается возможность проведения аудита; и отношение к архиву как к пассивному конечному месту назначения.
Счёт к оплате всегда предъявляется в самый неподходящий момент, которым может быть аудит, запрос от регулирующего органа, судебное разбирательство, проверка в рамках обеспечения должной осмотрительности перед сделкой, спор с клиентом, расследование инцидента, вывод системы из эксплуатации... К тому времени файлы у Вас ещё могут оставаться, но у Вас может больше не быть доказательств.
С чего начать
Инстинктивно кажется, что нужно начать с внедрения технологических решений. Но начните с вопросов, касающихся доказательств.
Для каждого класса ценных документов проработайте, что именно Вам на самом потребуется доказывать впоследствии, кто может это оспорить и какой контекст будет необходим для защиты своей позиции. Затем поинтересуйтесь, в какой системе этот контекст хранится в настоящее время, и что с ним произойдет после вывода этой системы из эксплуатации. Определите правила в отношении сроков хранений и действий по их истечении; метаданные, которые должны быть зафиксированы в момент ввода документа в систему; выясните роль доказательств, связанных с подписями, печатями, отметками времени, цифровыми идентификационными профилями или аттестациями. Наконец, решите, нужно ли архиву формировать отчёт о целостности или подтверждение подлинности, и какие этапы процесса действительно требуют использования квалифицированных услуг в сфере обеспечения доверия.
Все эти вопросы меняют подход к проектированию. Архив перестаёт быть просто местом, куда документы отправляются по завершения своей основной работы. Он становится частью архитектуры доверия.
Новый базовый уровень для серьёзного архивирования
Хранение документов никуда не исчезнет, оно по-прежнему необходимо. Но для регулируемых, высокоценных документов, требующих длительного хранения, этого уже недостаточно.
Архив следующего десятилетия должен обеспечивать сохранность собственно документа, контекста и свидетельств / доказательства, а также обеспечивать стратегическое управление всеми этими тремя аспектами. Именно поэтому квалифицированное электронное архивирование имеет значение - не потому, что каждой организации действительно нужен самый надёжный способ хранения каждого документа, а потому, что квалифицированное электронное архивирование наконец-то предлагает рынку чёткую модель того, что теперь означает «надёжное архивирование».
Дискуссия переходит с вопроса «где мы храним документы?» на вопрос «как мы обеспечиваем сохранность доказательств?».
Это правильная постановка вопроса – и для многих организаций, давно назревшая.
Фредерик Россель (Frederik Rosseel)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/
пятница, 14 августа 2026 г.
От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 4
США: По мнению архивистов, закрытие отделения Национальных Архивов в Чикаго угрожает праву граждан на доступ к истории
Региональное отделение Национальных Архивов США в Чикаго является ресурсом для жителей и исследователей, включая историков, генеалогов и библиотекарей.
Данная новость (сопровождающая аудиозапись дискуссии на радио WbezChicago), подготовленная Сианной Гривз (Cianna Greaves), была выложена на веб-сайте радиостанции 22 июля 2026 года.
Сталкиваясь с трудностями работы с архивными документами в условиях цифровой эпохи, американские чиновники планируют уничтожить миллионы бумажных федеральных судебных документов, чтобы сэкономить на расходах на хранение, - однако этот план вызвал негодование у ряда историков, частных детективов и других лиц, которые по-прежнему в значительной степени полагаются на эти документы.
В июне 2026 года Национальные Архивы США (NARA) объявили о планах закрытия в течение следующих нескольких лет своих региональных отделений в Сан-Франциско, Сиэтле и Чикаго (см. также https://blockclubchicago.org/2026/07/06/chicago-national-archives-closure-will-be-loss-for-historians-researchers-even-deep-sea-divers/ )
Архивное ведомство заявляет, что этот шаг является мерой по сокращению расходов.
Расположенное в южной части города региональное отделение Национальных Архивов США в Чикаго (National Archives at Chicago, о нём см. https://www.archives.gov/chicago ) хранит материалы и федеральные архивные документы из штатов Иллинойс, Индиана, Миннесота, Мичиган, Висконсин и Огайо.
Мой комментарий: В состав регионального отделения также входит региональный центр хранения документации, в который федеральные органы исполнительной власти могут передавать свои документы на депозитарное хранение до наступления момента их передачи на архивное хранение. Таким образом, речь идёт не только о судьбе архива, но и о судьбе взаимосвязанного с ним центра хранения документации, оказывающего услуги внеофисного хранения и обеспечивающего беспроблемную их передачу в архив по истечении сроков ведомственного хранения.
В числе хранящихся там материалов - документы о натурализации, документы Бюро по делам индейцев, исторические карты, фотографии, а также обширная коллекция задокументированных свидетельств участников исторических событий, от забастовки в железнодорожной компании Пульман (Pullman) в 1894 году до стрельбы в Кентском
Становится неопределённым будущее более десятка сотрудников отделения, поскольку документы из чикагского центра планируется перевезти в хранилище в Канзасе. Местные архивисты выражают обеспокоенность по поводу проводимых «втихую» преобразований и риска потери интеллектуального контроля над архивными фондами.
В подкасте, доступном на странице https://www.wbez.org/in-the-loop-with-sasha-ann-simons/2026/07/22/archivists-closure-of-chicago-national-archives-threatens-our-right-to-access-history , можно услышать мнение местных архивистов о том, как перемещение этих архивных документов повлияет на жителей Чикаго и Среднего Запада США.
В записи 20-минутного подкаста приняли участие:
- Хилари Позески (Hilarie Pozesky), председатель руководящего комитета архивистов Чикаго;
- Гретхен Нейдхардт (Gretchen Neidhardt), библиотекарь и архивист из Чикаго;
- Джастин Тобиаш (Justine Tobiasz), архивист Чикагской общественной медиакомпании.
Сианна Гривз (Cianna Greaves)
Источник: веб-сайте радиостанции WbezChicago
https://www.wbez.org/in-the-loop-with-sasha-ann-simons/2026/07/22/archivists-closure-of-chicago-national-archives-threatens-our-right-to-access-history
четверг, 13 августа 2026 г.
От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 3
(Продолжение, предыдущую часть см. http://rusrim.blogspot.com/2026/08/2.html )
Закон eIDAS 2 делает это различие правовым
Законодательство к настоящему моменту стало соответствовать этой реальности, и оно делает это таким образом, который трудно игнорировать.
Европейский закон eIDAS (Регламент ЕС № 910/2014) установил европейскую концептуальную структуру услуг в сфере обеспечения доверия. Регламент (ЕС) №2024/1183 внёс в него поправки, в том числе ввёл услуги электронного архивирования (Electronic Archiving Services) и квалифицированные услуги электронного архивирования (Qualified Electronic Archiving Services). Архивирование больше не является просто внутренней функцией службы ИТ или службы управления документами - теперь оно признается самостоятельной категорией услуг в области обеспечения доверия.
Мой комментарий: Регламент ЕС № 910/2014 – это закон Евросоюза eIDAS «Об электронной идентификации и услугах доверия для электронных транзакций на внутреннем рынке» (Регламент ЕС № 910/2014, действующую редакцию см. по адресу https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014R0910-20241018 ; аббревиатура eIDAS обычно расшифровывается как Electronic Identification, Authentication and Trust Services – «электронная идентификация, аутентификация и услуги доверия»).
Наиболее важна здесь статья 45i закона eIDAS «Правовые последствия использования услуг электронного архивирования» (Legal effect of electronic archiving services). Юридическая сила и допустимость данных и документов, сохраненных с использованием услуги электронного архивирования, не могут отрицаться только на том основании, что они являются электронными или же потому, что услуга не является квалифицированной. В отношении квалифицированной услуги электронного архивирования eIDAS идёт ещё дальше: он предоставляет презумпцию целостности и происхождения на протяжении всего периода хранения. Это подход, который совершенно отличается от позиции «у нас есть защищённый архив».
Далее статья 45j «Требования к квалифицированным услугам электронного архивирования» (Requirements for qualified electronic archiving services) того же закона устанавливает требования к квалифицированной услуге. Её оператором должен быть квалифицированный поставщик услуг доверия. Должны использоваться процедуры и технологии, способные обеспечить сохранность и читаемость данных за рамками срока «технологической» действительности - и, как минимум, в течение всего срока хранения в соответствии с требованиями законодательства и/или контрактными обязательствами, сохраняя при этом целостность и точность сведений о происхождении. Должна обеспечиваться защита от утраты и внесения изменений, допуская лишь контролируемые изменения носителя и/или формата. Также должна обеспечиваться возможность для авторизованной стороны получать автоматически формируемый отчёт, заверяемый электронной подписью или печатью поставщика, который подтверждает целостность с момента начала оказания услуги по обеспечению сохранности и до момента извлечения.
Перечитайте этот последний пункт ещё раз. Закон делает акцент не на хранении, а на предоставлении доказательств.
«Исполнительный регламент Еврокомиссии №2025/2532 от 16 декабря 2025 года, устанавливающий правила применения Регламента ЕС № 910/2014 Европейского парламента и Совета в отношении базовых стандартов и спецификаций для квалифицированных услуг электронного архивирования» (Commission Implementing Regulation (EU) 2025/2532 of 16 December 2025 laying down rules for the application of Regulation (EU) No 910/2014 of the European Parliament and of the Council as regards reference standards and specifications for qualified electronic archiving services, см. https://eur-lex.europa.eu/eli/reg_impl/2025/2532/oj/eng - см. также мой пост https://rusrim.blogspot.com/2025/12/blog-post_182.html – Н.Х.) превращает этот принцип в операционную модель. В регламенте перечисляются стандарты, на которые должны опираться квалифицированные услуги электронного архивирования, среди которых центральную роль играет в центре которых находится европейский стандарт CEN/TS 18170:2025 «Функциональные требования к сервисам электронного архивирования» (Functional requirements for the electronic archiving services, см. также мой пост https://rusrim.blogspot.com/2025/05/cen-cents-181702025.html - Н.Х.): он содержит функциональные требования, охватывающие получение, хранение, поиск и уничтожение, а также сохранение долговечности, читаемости, целостности, конфиденциальности и подтверждения происхождения на протяжении всего периода хранения.
Практический эффект прост. Квалифицированное электронное архивирование перестало быть просто стремлением; оно становится европейской дисциплиной с системой оценки, с правовой базой, с фундаментом в виде (обязательных – Н.Х.) стандартов и с моделью контроля и управления. Не каждый архив должен стать поставщиком квалифицированных услуг электронного архивирования. В то же время сместилась реперная точка для того, что считается серьезным электронным архивированием, и вопрос «хранит ли хранилище контент?» больше не является правильным вопросом.
Обеспечение сохранности - это не то же самое, что валидация
Речь идёт о различии, которое большинство групп упускает из виду, и это в итоге дорого обходится.
Многие организации считают, что решили проблему, поскольку они проверяют усиленную электронную подпись при поступлении документа и хранят отчёт о валидации вместе с документом. Это, конечно, помогает – но такой подход не обеспечивает долговременную сохранность доказательств.
Результат проверки (валидации) - это моментальный снимок, который показывает состояние подписи, сертификата, статуса отзыва и цепочки доверия в определённый момент времени. Сможете ли Вы по-прежнему объяснить этот результат спустя какое-то время, полностью зависит от того, сохранится ли контекст проведения проверки. Сертификаты истекают, алгоритмы устаревают, становятся недоступными источники сведений об отзыве сертификатов, изменяются списки доверенных поставщиков. Эволюционируют базовые программы, меняются форматы, проводится миграция систем. Документ может по-прежнему открываться, в то время как способность доказать то, что имело значение в тот период времени, незаметно снижается.
Для решения именно этой проблемы разрабатываются стандарты, подобные ETSI TS 119 511, рассматривающие обеспечение долговременной сохранности с использованием методов электронной цифровой подписи, включая отметки и доказательной база (evidence records – набор подтверждающих документов). Задача заключается не в том, чтобы «заморозить» файл в слое хранения; а в том, чтобы сохранить и, при необходимости, расширить доказательную базу с течением времени. Сохранение доказательств - это целый жизненный цикл, а не разовая проверка при вводе документа в систему.
Мой комментарий: Здесь упоминаются технические спецификации ETSI TS 119 511 «Электронные подписи и инфраструктуры доверия – Требования политики и требования по безопасности к поставщикам услуг доверия, обеспечивающих долговременную сохранность электронных цифровых подписей или произвольных данных с использованием технологии ЭЦП» (Electronic Signatures and Trust Infrastructures (ESI); Policy and security requirements for trust service providers providing long-term preservation of digital signatures or general data using digital signature techniques). На данный момент действует версия 1.2.1 (октябрь 2025 г.) объёмом 40 страниц, см. https://www.etsi.org/deliver/etsi_ts/119500_119599/119511/01.02.01_60/ts_119511v010201p.pdf
(Окончание следует, см. http://rusrim.blogspot.com/2026/08/4.html )
Фредерик Россель (Frederik Rosseel)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/
Отменены требования к документированию работ при решении задач по пресечению угроз воздушного нападения на территорию Российской Федерации
Федеральный закон от 26 июня 2026 года №192-ФЗ «О внесении изменений в Федеральный закон «Об обороне» в связи с необходимостью пресечения угроз воздушного нападения на территорию Российской Федерации в период проведения специальной военной операции в соответствии с Федеральным законом от 31 мая 1996 года №61-ФЗ «Об обороне»» в ст. 2 установил особенности применения отдельных положений федеральных законов и иных нормативных правовых актов РФ.
При проведении работ по строительству, реконструкции, сносу, капитальному ремонту объектов капитального строительства, необходимых для оказания содействия Вооруженным Силам РФ в решении задач по пресечению угроз воздушного нападения на территорию РФ, не осуществляются (ч.2):
- Оформление документов, подтверждающих наличие прав на земельный участок, участок территории, на которых планируется проведение работ;
- Оформление и утверждение градостроительной документации, в том числе устанавливающей виды разрешенного использования земельных участков и объектов капитального строительства, а также документов территориального планирования;
- Проведение инженерных изысканий, подготовка проектной документации, рабочей документации, проведение экспертизы проектной документации и результатов инженерных изысканий;
- Проведение археологических разведок, археологических раскопок, археологических полевых работ;
- Оформление разрешений на строительство, на ввод в эксплуатацию, иных разрешений, ордеров, разрешений на вырубку зеленых насаждений, заключений, согласований, необходимых для проведения работ по строительству, реконструкции объектов капитального строительства и их эксплуатации;
- Заключение договоров на подключение (технологическое присоединение) к сетям инженерно-технического обеспечения, разработка и получение документации и разрешений, необходимых для заключения указанных договоров и выполнения мероприятий по подключению (технологическому присоединению);
- Представление документов для осуществления государственного кадастрового учета и государственной регистрации прав на созданное, реконструированное, снесенное недвижимое имущество, за исключением заявления, содержащего сведения, необходимые для осуществления государственного кадастрового учета и государственной регистрации прав, по форме, утвержденной федеральным органом исполнительной власти, уполномоченным на осуществление функций по нормативно-правовому регулированию в сфере ведения Единого государственного реестра недвижимости, осуществления государственного кадастрового учета недвижимого имущества, государственной регистрации прав на недвижимое имущество и сделок с ним, предоставления сведений, содержащихся в Едином государственном реестре недвижимости;
- Размещение сведений, документов, материалов о развитии территорий, об их застройке, о существующих и планируемых к размещению объектах капитального строительства и иных сведений в сфере градостроительной деятельности в государственных информационных системах обеспечения градостроительной деятельности.
- Оформление документов, подтверждающих наличие прав на земельный участок, участок территории, на которых планируется проведение работ;
- Оформление разрешений, ордеров, заключений, согласований, необходимых для проведения работ по созданию, демонтажу объектов, не являющихся объектами капитального строительства, и их эксплуатации.
При реализации неотложных мероприятий, направленных на оказание содействия Вооруженным Силам РФ в решении задач по пресечению угроз воздушного нападения на территорию РФ (далее - неотложные мероприятия) (ч.4) в том числе «допускается обработка персональных данных без получения согласия субъекта персональных данных на их обработку».
В отношении систем активной и пассивной защиты, иных объектов, создаваемых для реализации неотложных мероприятий, не проводятся контрольно-надзорные мероприятия, в том числе государственный строительный надзор, строительный контроль, эксплуатационный контроль, пожарный надзор, санитарно-эпидемиологический контроль (надзор), налоговый контроль, контроль в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд, контроль за соблюдением законодательства при организации и проведении закупок отдельными видами юридических лиц, контроль за соблюдением антимонопольного законодательства, законодательства о государственном оборонном заказе, государственный финансовый контроль и муниципальный финансовый контроль, контроль за использованием средств государственными корпорациями, контроль за использованием земельных участков и иных объектов недвижимости, экологический контроль (надзор) (ч.5).
Перечень работ и объектов, в отношении которых проводятся неотложные мероприятия, утверждается решением единого национального центра, созданного в соответствии с решением Президента Российской Федерации, или решением его федерального оперативного штаба либо штабов в субъектах Российской Федерации. Реализация решений единого национального центра, его федерального оперативного штаба, штабов в субъектах Российской Федерации относится к исключительной компетенции единоличного исполнительного органа (руководителя) организации, задействованной в противодействии угрозам нападения на территорию Российской Федерации с использованием беспилотных воздушных судов (ч.8).
Мой комментарий: В мирное время строительство и ввод объектов в эксплуатацию - это многоступенчатый процесс, где каждый шаг требует оформления отдельного документа (разрешение, экспертиза, согласование).
Нормы закона полностью снимают эти требования для объектов, строящихся в целях ПВО. Перечень исключений (п.2 и п.3) - это отказ от затратных и требующих времени бюрократических административных процедур. В условиях военной угрозы оперативность имеет приоритет над административными формальностями.
Документ фактически «выключает» систему государственного строительного надзора и земельного контроля на время строительства объектов ПВО. С точки зрения документирования это означает переход на «упрощенный стандарт военного времени» + снижение риска раскрытия военной тайны:
- Отменены все разрешительные и согласовательные документы;
- Отменена проектная документация как основа для строительства;
- Отменен кадастровый учет.
Правда, это создает потенциальную проблему в будущем: на значительное количество объектов, которые впоследствии нужно будет вводить в гражданский оборот (или сносить), не будет необходимых для этого документов. Поэтому текущие изменения - это не отказ от документирования как такового, а «отложенное» документирование, которое будет проводиться уже по окончании специальной военной операции.
Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc&base=LAW&n=537858
среда, 12 августа 2026 г.
От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 2
(Продолжение, начало см. http://rusrim.blogspot.com/2026/08/1.html )
Почему это происходит сейчас?
Данные перемены - это не следствие какого-то одного нормативно-правового акта. Здесь в одной точке сходится действие нескольких сил, большинство из них стали заметными в течение последних нескольких лет.
Деловые процессы стали существенно полагаться на криптографию. Усиленные электронные подписи и печати, отметки времени, цифровые идентификационные профили, аттестация атрибутов и межмашинный обмен данными прежде были исключениями из правил. Теперь они становятся повседневно используемыми технологиями.
В то же самое время сроки хранения оставались длительными, в то время как все остальное начало жить в более коротком масштабе времени. Многие документы необходимо хранить в течение 5, 10, 30 лет и более. Это дольше, чем срок службы большинства программных приложений, файловых форматов, цифровых сертификатов, криптографических алгоритмов, API-интерфейсов и схем идентификации. ERP-системы заменяются на новые, проводится миграция систем управления документами и контентом. Платформы управления заявками на обслуживание выводятся из эксплуатации. Поставщик SaaS-услуг меняет владельца. Данные экспортируются, трансформируются и импортируются повторно. Очень часто архив - это единственное место, в котором документ может пережить ту систему, в которой он был создан.
Тем временем регулирующие органы перестали удовлетворятся ответом «мы сохранили этот файл». Теперь, помимо наличия документа, они хотят иметь доказательства его целостности, происхождения, надлежащего управления и порядка проведения уничтожения/передачи. Подобные ожидания можно увидеть во многих нормативно-правовых концепциях.
В сфере финансовых услуг директива MiFID II уже обязала компании хранить документы, включая связанную с транзакциями переписку в течение многих лет после совершения сделки - в форме, делающей невозможными изменение или подделку.
Мой комментарий: MiFID II – это Директива 2014/65/ЕС Европейского парламента и Совета от 15 мая 2014 года о рынках финансовых инструментов (Directive 2014/65/EU of the European Parliament and of the Council of 15 May 2014 on markets in financial instruments amending Directive 2002/92/EC and Directive 2011/61/EU), https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014L0065-20250117
Закон о цифровой операционной устойчивости DORA, применяемый во всем финансовом секторе Евросоюза с января 2025 года, поднимает на уровень совета директоров вопросы обеспечения операционной устойчивости, отслеживаемости и реконструкции событий.
Мой комментарий: Закон о цифровой операционной устойчивости (The Digital Operational Resilience Act, DORA, см. https://eur-lex.europa.eu/eli/reg/2022/2554/oj и https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32022R2554 ) — это Регламент (ЕС) 2022/2554 Европейского парламента и Совета от 14 декабря 2022 года о цифровой операционной устойчивости финансового сектора, вносящий поправки в Регламенты (ЕС) №1060/2009, (ЕС) №648/2012, (ЕС) №600/2014, (ЕС) №909/2014 и (ЕС)2016/1011 (применим в Европейской экономической зоне) (Regulation (EU) 2022/2554 of the European Parliament and of the Council of 14 December 2022 on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011 (Text with EEA relevance)).
Суть обеих этих директив не в хранении, а в возможности реконструировать события и доказать то, что произошло.
В медико-биологических науках соответствующая «планка» существует уже давно. Ни концепция ALCOA++, ни часть 11 раздела 21 Свода федеральных нормативных актов США (21 CFR 11, см. https://www.ecfr.gov/current/title-21/chapter-I/subchapter-A/part-11 - нормативный акт американского Управления по контролю за качеством пищевых продуктов и медикаментов (Food and Drug Administration, FDA), устанавливающий правила использования электронных документов и электронных цифровых подписей – Н.Х.), ни Приложение 11 к тому 4 европейских «Правил регулирования лекарственных препаратов в Европейском союзе» (EudraLex) не ставят вопрос о существования данных, подтверждающих следование хорошей практике. Они спрашивают, являются ли эти данные атрибутируемыми, читаемыми, своевременно собранными, оригинальными, точными - и, что крайне важно, обеспечивалась ли их сохранность (вместе с полным контекстом, необходимым для аудита) в течение срока хранения, длительность которого может исчисляться десятилетия. Это и есть обеспечение сохранности доказательств - под другим названием.
Мой комментарий: Как поясняет Google, ALCOA++ - это расширенная концепция целостности данных, используемая в фармацевтической, медицинской и лабораторной отраслях. Оригинальный стандарт ALCOA (плюс расширение ALCOA+) включает базовые правила сбора данных:
- Attributable (Атрибутируемость) - можно установить, кто, когда и что создал или изменил;
- Legible (Читаемость) - записи остаются четкими, понятными и доступны для проверки на протяжении всего срока хранения;
- Contemporaneous (Своевременность) - данные регистрируются в режиме реального времени, а не задним числом;
- Original (Оригинальность) - первичная фиксация данных или подлинная заверенная копия;
- Accurate (Точность) — безошибочность, правдивость и объективность данных;
- Plus (+): Данные должны быть Complete (Полные), Consistent (Согласованные), Enduring (Долговечные) и Available (Доступные).
EudraLex - это «Правила регулирования лекарственных препаратов в Европейском союзе» (The Rules Governing Medicinal Products in the European Union). Его четвертый том «Надлежащая производственная практика — лекарственные препараты для человека и ветеринарного применения» (Good Manufacturing Practice - Medicinal Products for Human and Veterinary Use, https://health.ec.europa.eu/medicinal-products/eudralex/eudralex-volume-4_en#annexes ) включает приложение 11 «Компьютеризованные системы» (Computerised Systems, см. https://health.ec.europa.eu/document/download/8d305550-dd22-4dad-8463-2ddb4a1345f1_en?filename=annex11_01-2011_en.pdf ).
Европейское законодательство о персональных данных (GDPR) во всех секторах добавляет зеркальное обязательство. Принцип ограничения хранения ПДн означает, что Вы также должны быть способны доказать, что после исчезновения правовых оснований для их обработки, соответствующие ПДн были удалены в соответствии с надлежащими правилами и с соблюдением правильной процедуры авторизации.
Закон Евросоюза о данных (EU Data Act, см. https://eur-lex.europa.eu/eli/reg/2023/2854 - о нём также см. пост на моём блоге https://rusrim.blogspot.com/2024/01/blog-post_29.html - Н.Х.) также подталкивает в том же направлении, говоря о переносимости данных, доступности и подотчетности, которые сохраняются и после завершения эксплуатации конкретных систем. Европейская директива NIS2 (это Директива №2022/2555 Европейского парламента и Совета от 14 декабря 2022 года о мерах по обеспечению высокого общего уровня кибербезопасности во всем Евросоюзе - Н.Х.) поднимает те же вопросы в отношении свидетельств/доказательств инцидентов и отслеживаемости.
Если всё это сложить воедино, старая грань между «архивом» и «доказательствами» просто пропадает. Если архив не может сохранять доказательства, то он сохраняет одни лишь файлы.
(Продолжение следует, см. http://rusrim.blogspot.com/2026/08/3.html )
Фредерик Россель (Frederik Rosseel)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/
Вьетнам: Опубликованы Указания Центрального партийного офиса по подготовке и представлению дел и документов в текущие архивы
В мае 2026 года портал Коммунистической партии Вьетнама сообщил о публикации «Указания № 06-HD/VPTW от 29 мая 2026 г. Центрального партийного офиса по подготовке и представлению дел и документов в текущие архивы» (Hướng dẫn số 06-HD/VPTW ngày 29/5/2026 của Văn phòng Trung ương Đảng về lập hồ sơ và nộp hồ sơ, tài liệu vào lưu trữ hiện hành) объёмом 22 страницы, см. https://tulieuvankien.dangcongsan.vn/van-ban-cua-dang/huong-dan-so-06-hd-vptw-ngay-29-5-2026-cua-van-phong-trung-uong-dang-ve-lap-ho-so-va-nop-ho-so-tai-lieu-vao-luu-tru-hien.html , прямая ссылка на PDF-файл: https://tulieuvankien.dangcongsan.vn/upload/2006988/20260602/hdvp06_signed_signed_ef9ad.pdf
Во вводной части документа отмечается:
Область применения Указаний: Настоящие Указания распространяются на создание и передачу ценных документов (включая электронные документы, бумажные документы и документы на других носителях) в текущие архивы текстов и документов, созданных в ходе деятельности партийных организаций и Вьетнамского Отечественного Фронта (включая документы политических и общественных организаций и массовых объединений, которым партия и государство поручили выполнение определённых задач), от центрального до низового уровня.
Субъекты, на которые распространяются Указания: Партийные организации и Вьетнамский Отечественный Фронт (включая политические и общественные организации и массовые объединения, которым партия и государство поручили выполнение определённых задач) (далее совместно именуемые «организациями») от центрального до низового уровня.
Содержание документа следующее:
I. Область применения и субъекты, на которые распространяются Указания
II. Определение терминов
III. Требования к создаваемым делам
IV. Обязанности по созданию и передаче дел и документов в существующие архивы
V. Создание каталога (описи) электронных дел и документов, бумажных документов и документов на других носителях для хранения информации
VI. Создание электронных дел и документов
VII. Создание дел и документов, бумажных документов и документов на других носителях информации
VIII. Передача дел и документов в текущие архивы
IX. Организация внедрения
Приложения
Источник: портал Коммунистической партии Вьетнама
https://tulieuvankien.dangcongsan.vn/van-ban-cua-dang/huong-dan-so-06-hd-vptw-ngay-29-5-2026-cua-van-phong-trung-uong-dang-ve-lap-ho-so-va-nop-ho-so-tai-lieu-vao-luu-tru-hien.html
вторник, 11 августа 2026 г.
От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 1
На протяжении десятилетий главной целью усилий в области архивирования был контроль над информацией: структурирование процессов создания, классификации, хранения в течение установленных сроков, доступа и уничтожения либо передачи на архивное хранение. В «бумажном» мире, равно как и в раннем цифровом мире, это уже само по себе было серьёзной задачей.
В основе этих усилий, однако, лежащее одно комфортное предположение. Документ представлял собой вещь, такую как:
- Документ,
- Папка,
- Подписанная форма,
- Запись в бухгалтерской книге,
- Отсканированная копия,
- Выписка из базы данных.
Если документ можно было сохранить, найти и представить, то тем самым архив уже выполнял большую часть своих обязанностей.
Сейчас это предположение перестаёт быть справедливым. Документ уже больше не является просто файлом или иным электронным объектом.
Всё чаще документ представляет собой комплекс, включающий контент, метаданные, контекст системы, свидетельства подписания, подтверждение личности, отметки времени, события аудита, валидационные данные, логику отслеживания срока хранения и, все чаще, подтверждения на основе цифровых идентификационных профилей (в Европе нередко называемых «кошельками»).
PDF-файл может быть частью доказательства, но доказательство редко сводится к нему одному. Выгрузка из базы данных может содержать данные, но не доказательство того, откуда эти данные взялись или же сохранения ими целостности. Подписанный контракт может спокойно лежать в хранилище, в то время как способность подтвердить верность подписи и намерения подписанта (скажем, лет через 15) незаметно улетучивается.
Именно здесь проявляется у многих программ цифровой трансформации имеются слабые места. Появились решения, которые замечательно хранят информацию; однако не были созданы системы, которые сохраняли бы относящийся к этой информации доказательный контекст.
Подумайте обо всех компаниях, которые используют системы управления контентом в качестве своего корпоративного архива.
Архив стал частью цепочки доказательств
В ситуациях низкого риска к архиву можно относиться как к хранилищу. Он хранит документы после завершения периода их оперативного использования, поддерживает возможность поиска, обеспечивает соблюдение сроков хранения и, возможно, ведет журнал аудита. И всё это хорошо до тех пор, пока документ не будет оспорен.
В ситуациях, когда необходимо обеспечить высокую степень доверия, этого будет недостаточно, потому что при оспаривании документа не спрашивают, где лежит файл. Задаются вопросы: откуда взялся этот документ, что являлось авторитетным источником на момент его захвата, какие метаданные поступили вместе с документов, чем подтверждается его неизменность, какая применялась политика в отношении сроков хранения, кто имел к документу доступ, проводились ли миграция или пересоздание, - и, если документ была подписан либо получен из (цифрового) идентификационного профиля-кошелька, каковы были результаты проверки на соответствующий момент времени.
После этого спрашивают, может ли полагающаяся на документ авторизованная сторона получить по требованию обоснованный и защитимый отчет с этими сведениями при извлечении документа.
Это уже не просто хранение, а обеспечение долговременной сохранности доказательств.
Архив перестает быть пассивной инфраструктурой, располагающейся в конце жизненного цикла, - и становится активным слоем обеспечения доверия между операционными системами, процессом хранения в соответствии с законодательно-нормативными требованиями, аудитом, надзором и спорами, которые могут возникнуть (а могут и не возникнуть).
(Продолжение следует, см. http://rusrim.blogspot.com/2026/08/2.html )
Фредерик Россель (Frederik Rosseel)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/
Обеспечение защиты информации при использовании искусственного интеллекта (ИИ), часть 2
(Окончание, начало см. http://rusrim.blogspot.com/2026/08/1_0609704074.html )
В отношении программного обеспечения, реализующего технологию ИИ, оператор совместно с разработчиком системы ИИ должен проводить анализ уязвимостей программного обеспечения на основании данных, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники), и принимать меры по их устранению.
При предоставлении подрядной организации систем ИИ в качестве внешнего сервиса в информационной инфраструктуре подрядной организации, с использованием которой функционирует указанный сервис, должны быть реализованы мероприятия и меры по защите информации, установленные требованиями по защите информации (обеспечению безопасности) по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).
Взаимодействие информационной системы оператора (обладателя информации) с информационной инфраструктурой подрядной организации, используемой для предоставления системы искусственного интеллекта в качестве сервиса, должно осуществляться с учетом требований по защите информации (обеспечению безопасности).
В случае если в системе ИИ осуществляется обработка персональных данных граждан Российской Федерации, иной информации ограниченного доступа и (или) с применением системы ИИ обеспечивается реализация значимых функций оператора, необходимо:
- Обеспечить реализацию мероприятий по безопасной разработке программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, предусмотренных национальными стандартами в области разработки безопасного программного обеспечения;
- Провести сертификацию программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, по требованиям безопасности информации, утвержденным ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085.
Дополнительные требования:
- Должно быть обеспечено выделение информационной инфраструктуры разработки от иной инфраструктуры разработчика, не связанной с разработкой данной системы, в отдельный физически изолированный сегмент;
- Должно быть обеспечено хранение наборов обучающих данных в зашифрованном виде с использованием шифровальных (криптографических) средств защиты информации;
- В отношении выходной модели ИИ и ее параметров (весов) должны быть обеспечены:
- Применение методов состязательного обучения (включение состязательных примеров в обучающую выборку);
- Внедрение механизмов ограничения допустимых диапазонов данных, санитизации входных данных;
- Должно быть реализовано тестирование на устойчивость к промпт-атакам;
- Должно быть обеспечено выделение системы ИИ в информационной системе в отдельный изолированный сегмент информационной системы;
- Должна быть обеспечена целостность модели ИИ с использованием шифровальных (криптографических) средств защиты информации.
Мой комментарий: Системы ИИ выделены из общего класса ПО в обособленный объект защиты со своим уникальным набором рисков и угроз.
Однако ключевые требования (сертификация ПО ИИ при работе с ПД, обеспечение класса защищенности в инфраструктуре разработки, физическая изоляция) на практике могут быть выполнены только крупными игроками (госкорпорациями, ИТ-гигантами с собственной лицензируемой инфраструктурой). Для среднего бизнеса и госорганов со сторонними разработчиками это создаст дополнительные барьеры.
Фраза «в приоритетном порядке наборы из доверенных источников (например, госорганы, КИИ)» с моей точки декларативна. По каким критериям признавать «доверенные источники» и как действовать в случаях, если таких данных недостаточно для обучения узкоспециализированной модели.
Документ устанавливает требования к документированию на всех этапах жизненного цикла системы ИИ. Обязательные документы (согласно тексту методического документа):
- Техническое задание (ТЗ): Должно быть разработано по результатам оценки угроз безопасности информации и содержать требования к реализации мер защиты информации в системе ИИ;
- Результаты оценки угроз: Сведения об угрозах должны быть включены в банк данных угроз ФСТЭК России. Документирование проведенной оценки является обязательным;
- Результаты анализа уязвимостей: В отношении входной модели ИИ и ПО, обеспечивающего разработку и эксплуатацию, должен проводиться анализ уязвимостей на основании данных из внешних источников. Результаты анализа должны быть зафиксированы.
Требование хранить обучающие данные в обособленном хранилище и обеспечивать их целостность призвано предотвратить «отравление» обучающих выборок - одну из серьезных угроз в условиях их постоянного обновления, и это сложная техническая задача. Ошибки здесь могут привести к тому, что модель будет обучена на скомпрометированных данных, что поставит под угрозу всю систему.
Несмотря на все меры, полностью исключить уязвимости, характерные для ИИ (галлюцинации, промпт-инъекции, отравление данных), пока невозможно. Требования ФСТЭК должны рассматриваться как первый, но не последний шаг в долгом пути обеспечения безопасности ИИ.
Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=531896
понедельник, 10 августа 2026 г.
Как научиться учиться в сфере управлении информацией и документами
Сколькие из нас [специалистов по управлению документами – Н.Х.] считают свои политики ошибочными?
Крис Арджурис (Chris Argyris) является автором моей любимой публикации об обучении. Он описывает обучение как «обнаружение и исправление ошибок».
Мой комментарий: Крис Арджурис (Chris Argyris, 1923-2013 – на фото) - американский теоретик бизнеса, профессор Йельской школы менеджмента и Гарвардской школы бизнеса. Стал пионером концепции «развития организации» (organization development). Известен своими основополагающими работами по обучающимся организациям.
Под «ошибками» он понимает «любое несоответствие между намерением и результатом» и далее утверждает, что доказательством обучения является наша способность применять полученные знания – то, что мы способны исправить ошибку.
С этой точки зрения, сколькие из наших политик являются ошибочными? Сколько из них приводят к желаемым результатам? И сколькие из наших практик следует считать ошибочными?
Здесь моим любимым примером (как многие из вас знают) является функциональная классификация (классификация документов в зависимости от тех деловых процессов, в которых они участвуют – в отличие, например, от структурной классификации, где основных фактором является то, какое именно структурное подразделение создаёт или обрабатывает документы – Н.Х.).
Цель функциональной классификации заключается в формировании структур, которые не придётся менять с течением времени. В результате обычно получается система, которая охватывает менее 10% от того, что первоначально предполагалось охватить, потому что она не поддерживает те способы, которые используются сотрудниками для организации и управления своей работой.
А что насчет наших жизненных циклов? Обычно мы [специалисты по управлению документами – Н.Х.] заявляем, что целью управления жизненным циклом является снижение юридических рисков и затрат, - и это очень убедительный аргумент.
Здравый смысл подсказывает, что такие результаты будут достигнуты, если мы будем управлять жизненным циклом. Но измерили ли мы полученные результаты? Каждый раз, когда я это делаю, я обнаруживаю, что достигнутое снижение затрат меркнет по сравнению с инвестициями, необходимыми для его достижения.
Общий принцип проектирования указаний по срокам хранения и действиям по их истечении также заключается в том, что мы уничтожаем документы после исполнения соответствующих законодательно-нормативных требований - поэтому можно утверждать, что такая практика устраняет риски в тот момент, когда риски уже исчезли.
Крис Арджурис также десятилетиями изучал поведение с целью «самозащиты», основная функция которого заключается в препятствовании обнаружения ошибки либо её исправлению.
По крайней мере, на протяжении трёх десятилетий уровень ошибок в основных практиках управления документами растёт, и мы используем инстинкты самозащиты.
Это вполне объяснимое поведение, и одному из основных факторов, лежащих в основе проблемы, даже посвящена отдельная книга – концепция «дилеммы новатора» (innovators dilemma) описывает, каким именно образом системы стимулирования мешают реагировать на изменения организациям, в которых уже сложились процессы деловой деятельности.
Однако ясно одно: нам [специалистам по управлению документами – Н.Х.] действительно нужно меняться.
Путь изменений заключается в том, чтобы сфокусировать внимание на результате, а затем спросить себя, обеспечивают ли существующие практики его достижение - и есть ли иные способы.
Что касается политик, то можно задать вопрос - приводит ли повторение лучших практик ISO 15489 и требований законодательства к созданию высококачественной документации и к исполнению законодательно-нормативных требованиям? Нет? А какие практики могли бы это обеспечить?
Говоря о классификации - обеспечивает ли функциональная классификация высокие показатели захвата документов в специализированные системы для управления документами и контентом, а также формирование агрегаций транзакций, которыми легко управлять? Нет? Какие другие варианты возможны? На какие компромиссы приходится идти при использовании альтернативных вариантов?
Снижает ли затраты и риски управление жизненным циклом таким образом, как мы это делаем сейчас? Нет? Каким ещё образом мы могли бы достичь нужных результатов?
Мы действительно сталкиваемся с проблемой «дилеммы новатора», заключающейся в том, что стимулы работают против нас. Мы внедряем передовые практики, и наш подход носит защитный характер – ведь передовая практика остаётся передовой практикой, даже если терпит неудачу. Позитивным фактором является то, что у нас теперь есть стандарт системы менеджмента документов ISO 303001, основанный на цикле Деминга управления качеством «Спланируй – Сделай – Проверь – Улучши» (Plan -Do-Check-Act). В основе цикла управления качеством лежит обучение – мы планируем достижение результата, реализуем этот план, проверяем его выполнение и принимаем меры для закрепления или изменения этого плана.
Я полагаю, что все наши организации поддержат нас в этих усилиях, если мы представим их правильным образом - как возможность улучшить показатели эффективности и производительности деловой деятельности. Организации хотят повышения эффективности, и они искренне хотят того, что мы обещаем. Однако ответственность за первый шаг целиком ложится на нас, и это выявление ошибок. Что мы хотим получить, внедряя тот или иной метод или практику, будет ли это желаемый результат?
Карл Мелроуз (Karl Melrose)
Источник: блог Meta-IRM
https://metairm.substack.com/p/learning-how-to-learn-in-information
ИСО: Заканчивается публичное обсуждение проекта стандарта ISO/DIS 24495-4 «Простой язык – Часть 4: Требования к внедрению принципов простого языка в организациях»
До 11 августа 2026 года есть возможность индивидуально принять участие в публичном обсуждении данного стандарта на сайте Британского института стандартов (BSI) по адресу https://standardsdevelopment.bsigroup.com/projects/2024-02974 (при условии регистрации на сайте).
Стандарт разработан техническим комитетом ИСО TC37 «Язык и терминология» (Language and terminology). О других частях стандарта ISO 24495 «Простой язык» см. также подборку моих постов на блоге: http://rusrim.blogspot.com/search/label/стиль%20языка . О работе над частью 4 я также рассказывала здесь: http://rusrim.blogspot.com/2026/06/iso-24495-32026-3.html .
Во вводной части документа отмечается:
«В настоящем документе признается и разъясняется основополагающая роль обмена информацией на простом языке как приоритета организации. Обмен информацией считается проходящим на простом языке, если информация актуальна, легкодоступна, понятна и удобна в использовании. Простой язык делает информацию доступной как для экспертов в предметных областях, так и для тех, кто такими экспертами не является.
В документе сформулированы требования к организациям в части внедрения принципов простого языка и последовательного использования информационного обмена на простом языке. Эти требования позволят организациям следовать четырем принципам простого языка стандарта ISO 24495-1. Это также позволит организациям получить следующие преимущества от использования простого языка:
- Более ясный, прямой и эффективный обмен информацией, что важно для успеха любой организации;
- Снижение потребности в уточнениях и передаче дополнительных сведений, что приводит к значительной экономии времени и средств в деятельности всех структурных подразделений и служб организации;
- Снижение количества недопониманий и ошибок, благодаря чему смягчаются риски и улучшается соответствие законодательно-нормативным требованиям и политикам;
- Повышение инклюзивности за счет большей доступности информации;
- Большая согласованность в применении простого языка внутри организации и между организациями;
- Повышение доверия и укрепление взаимоотношений между организацией и её аудиторией;
- Повышение удовлетворенности аудитории.
Данный документ охватывает ключевые требования к внедрению принципов простого языка. Существуют и иные полезные руководства и требования, которые могут дополнить данный стандарт - например, другие части стандарта ISO 24495 и стандарты серии ISO 9000.
В настоящем документе также признаётся, что организации иногда разрабатывают документы с использованием искусственного интеллекта (ИИ). Рекомендации по использованию систем ИИ в общем случае см. в стандарте ISO/IEC 42001:2023 «Информационные технологии – Искусственный интеллект - Система менеджмента» (Information technology - Artificial intelligence - Management system, см. https://www.iso.org/standard/81230.html и https://www.iso.org/obp/ui/en/#!iso:std:81230:en - а также мой пост https://rusrim.blogspot.com/2023/12/isoiec-420012023.html - Н.Х.).
… В настоящем документе изложены применимые в любой организации требования в части систематического внедрения простого языка. Он основан на стандарте ISO 24495-1:2023, в котором подчеркивается важность простого языка и устанавливаются его принципы.
Данные требования применимы к любой организации, независимо от размера и сектора. Они распространяются на новые и существующие документы, независимо от того, разработаны ли они с использованием ИИ или без него.
Примечание: Рекомендации по обеспечению доступности электронных документов см. в стандарте ISO/IEC DIS 40500 «Информационные технологии - Рекомендации концерна W3C по доступности веб-контента (WCAG) 2.2» (Information technology — W3C Web Content Accessibility Guidelines (WCAG) 2.2, см. https://www.iso.org/standard/94018.html и https://www.iso.org/obp/ui/en/#!iso:std:94018:en , а также мой пост http://rusrim.blogspot.com/2026/05/isoiec-dis-40500-w3c-wcag-22.html - Н.Х.) в европейском стандарте EN 301 549 «Требования по обеспечению доступности для ИКТ-продуктов и услуг» (Accessibility requirements for ICT products and services, см. https://portal.etsi.org/webapp/workprogram/Report_WorkItem.asp?WKI_ID=59546 - текущей является версия 3.2.1 от 19 марта 2021 года, доступная по адресу https://www.etsi.org/deliver/etsi_en/301500_301599/301549/03.02.01_60/en_301549v030201p.pdf - Н.Х.).»
Содержание стандарта следующее:
Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Руководящие принципы и концептуальная структура
5. Требования к разработке контента на простом языке
6. Требования к продвижению и поддержанию использования простого языка
Библиография
Источник: сайт ИСО / сайт BSI
https://www.iso.org/standard/90061.html
https://standardsdevelopment.bsigroup.com/projects/2024-02974
Обеспечение защиты информации при использовании искусственного интеллекта (ИИ), часть 1
Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» был утвержден ФСТЭК России 12 апреля 2026 года.
В раздел III «Мероприятия (процессы) по защите информации, содержащейся в информационных системах органов (организаций)» включён п.3.18 «Обеспечение защиты информации при использовании искусственного интеллекта (ИИ)».
Главная цель - исключение возможности несанкционированного доступа к информационным системам и информации при использовании систем искусственного интеллекта (систем ИИ).
Посредством проведения мероприятий по обеспечению защиты информации при использовании систем ИИ должна быть исключена возможность нарушения конфиденциальности, целостности и доступности информации, обрабатываемой в системе, за счет действий внешних и внутренних нарушителей.
При создании систем ИИ оператором (обладателем информации) должна быть проведена оценка угроз безопасности информации, связанных с разработкой и эксплуатацией системы. Сведения об угрозах безопасности информации систем ИИ содержатся в банке данных угроз безопасности информации ФСТЭК России.
По результатам оценки угроз безопасности информации должно быть разработано техническое задание, содержащее требования к реализации мер защиты информации в системе ИИ.
При разработке системы ИИ должна быть обеспечена защита следующих объектов:
- Объекты информационной инфраструктуры разработки системы ИИ;
- Программное обеспечение, обеспечивающее разработку системы ИИ (подготовка наборов обучающих данных, обучение и тестирование моделей ИИ), в том числе входящие в его состав фреймворки, библиотеки, иные инструменты;
- Программное обеспечение, обеспечивающее разработку API-интерфейсов, агентов, системы фильтрации входных и выходных данных;
- Входная модель ИИ, используемая для разработки (обучения) выходной модели ИИ (при наличии);
- Наборы обучающих данных;
- Выходная модель искусственного интеллекта и ее параметры (веса);
- Программное обеспечение, обеспечивающее реализацию технологий ИИ (модели ИИ), а также агентов ИИ, API-интерфейсов, систем фильтрации (контроля) входных и выходных данных.
В информационной инфраструктуре разработки системы ИИ должны быть реализованы меры по защите информации по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).
Дополнительно в информационной инфраструктуре разработки должны быть обеспечены:
- Выделение информационной инфраструктуры разработки системы ИИ от иной инфраструктуры разработчика, не связанной с разработкой данной системы, в отдельный изолированный сегмент;
- Отказ от использования небезопасных форматов обработки и хранения данных (например, pickle) и применение безопасных форматов данных (ONNX, protobuf и другие форматы);
- Целостность программного обеспечения, реализующего разработку системы ИИ.
В информационной инфраструктуре разработки системы ИИ не допускается решение задач, не связанных с разработкой системы ИИ.
В отношении наборов обучающих данных должны быть обеспечены:
- Применение в приоритетном порядке наборов обучающих данных из доверенных источников (например, информационные системы государственных органов, организаций и учреждений, значимые объекты критической информационной инфраструктуры Российской Федерации);
- Антивирусная проверка обучающих данных на предмет наличия в них вредоносного программного обеспечения;
- Хранение обучающих данных в обособленном хранилище;
- Целостность обучающих данных.
При использовании входной модели ИИ должен быть проведен анализ сведений об уязвимостях указанной модели, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники). В отношении выявленных уязвимостей разработчиков системы искусственного интеллекта должны быть приняты меры, направленные на нейтрализацию выявленных уязвимостей.
В отношении программного обеспечения, обеспечивающего разработку и эксплуатацию системы ИИ, должен быть проведен анализ уязвимостей программного обеспечения на основании данных, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники), и приняты меры по их устранению.
При эксплуатации системы ИИ в информационной системе должна быть обеспечена защита следующих объектов:
- Объекты информационной инфраструктуры, обеспечивающей эксплуатацию системы ИИ;
- Программное обеспечение, обеспечивающее реализацию технологий ИИ (модели ИИ), а также агентов искусственного интеллекта, API-интерфейсов, систем фильтрации (контроля) входных и выходных данных;
- Обученная и готовая к использованию модель ИИ, ее расширения (LoRA, RAG и другие расширения (при необходимости).
В случае если для эксплуатации системы ИИ используется инфраструктура, не входящая в информационную систему оператора, то в такой инфраструктуре должны быть реализованы меры по защите информации по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).
В случае применения технологии ИИ в составе информационной системы оператором (обладателем информации) должны быть приняты меры защиты информации, направленные на предотвращение несанкционированного доступа или воздействия на систему ИИ, в соответствии с требованиями по защите информации (обеспечению безопасности), в том числе меры по:
- Идентификации и аутентификации пользователей системы ИИ;
- Управлению доступом пользователей системы ИИ;
- Контролю (фильтрации) входных и выходных данных;
- Обеспечению изоляции системы ИИ;
- Защите данных системы ИИ;
- Защите от вредоносного программного обеспечения;
- Выявлению уязвимостей в системе ИИ;
- Ограничению и контролю функциональности системы ИИ.
В информационной системе при эксплуатации системы ИИ дополнительно должны быть реализованы следующие меры защиты информации:
- Обеспечение фильтрации (контроля) входных данных (запросов) системы ИИ;
- Обеспечение фильтрации (контроля) выходных данных (ответов) системы ИИ;
- Мониторинг и квотирование количества запросов к системе искусственного интеллекта;
- Обеспечение регистрации событий безопасности, связанных с запросами к системе ИИ и ее ответами;
- Обеспечение целостности параметров (весов) модели ИИ и конфигурации системы ИИ.
(Окончание следует, см. http://rusrim.blogspot.com/2026/08/2_01253187978.html )
Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=531896
воскресенье, 9 августа 2026 г.
Одна архитектура, несколько заявлений о соответствии
В посте сопоставляются положения стандартов ISO/IEC 42001 и EN 18286 – показывается, где эти положения совпадают, где имеются различия, - а также обсуждается вопрос о том, что нужно сделать до публикации в Официальном журнале Евросоюза нормативно-правовых актов, непосредственно ссылающихся на EN 18286 [т.е. делающих положения этого стандарта обязательными – Н.Х.].
На этой неделе (22 июля 2026 года – Н.Х.) был опубликован новый европейский стандарт EN 18286:2026 «Искусственный интеллект - Система менеджмента качества для поддержки исполнения требований Закона ЕС об искусственном интеллекте». Не прошло и нескольких часов, как один и тот же вопрос был поднят и в комментариях под моими постами, и в поступающей электронной почте, и, судя по всему, буквально на всех европейских совещаниях по вопросам исполнения законодательно-нормативных требований: «У нас уже есть система менеджмента качества для ИИ ISO/IEC 42001. Нужна ли нам теперь ещё одна такая система менеджмента?».
Мой комментарий: Здесь упоминается стандарт ISO/IEC 42001:2023 «Информационные технологии – Искусственный интеллект - Система менеджмента» (Information technology - Artificial intelligence - Management system, см. https://www.iso.org/standard/81230.html и https://www.iso.org/obp/ui/en/#!iso:std:81230:en - а также мой пост https://rusrim.blogspot.com/2023/12/isoiec-420012023.html . В России данный стандарт был адаптирован как ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента», см. https://protect.gost.ru/gost/details/3cb023c3-e628-45ad-b233-65e3d175eb10 , а также мой пост http://rusrim.blogspot.com/2025/01/42001-2024.html .
Краткий ответ, который я дал в рамках одного из таких обсуждений, следующий: чем меньше, тем лучше - нужна одна система менеджмента, на основе которой может быть сделан ряд заявлений о соответствии. Этот вопрос требует более развёрнутого ответа.
Одна и та же структура, разные «хозяева»
Оба стандарта построены на основе гармонизированной структуры систем менеджмента: разделы с 4 по 10 охватывают аспекты, начиная от контекста (условий ведения деятельности) организации и лидерства, рассматривая далее вопросы планирования, поддержки, эксплуатации, оценки эффективности и совершенствования. Если Вы используете систему менеджмента ИИ на основе стандарта ISO 42001, то содержание стандарта EN 18286 покажется Вам знакомым. Это сделано намеренно – европейский технический комитет по стандартизации CEN/CENELEC JTC21 разработал этот стандарт с прицелом на его интеграцию с ISO 9001 (стандарт системы менеджмента качества – Н.Х.), ISO 13485 (стандарт менеджмента качества медицинских изделий – Н.Х.) и ISO/IEC 42001.
Однако эти два стандарта отвечают на разные вопросы. Стандарт ISO/IEC 42001 отвечает на вопрос: «Ответственно ли эта организация управляет своим ИИ?». Стандарт EN 18286 отвечает на другой вопрос: «Может ли этот поставщик использовать систему менеджмента качества, способную продемонстрировать соответствие требованиям Закона об ИИ для систем ИИ высокого риска, начиная со статьи 17 и заканчивая поддерживающими обязательствами, которые должна обеспечивать система менеджмента качества?». Первый вопрос - это вопрос уверенности в организации. Второй вопрос – это вопрос доказательств, наличия которых требует законодательство, в привязке к конкретным системам. Именно это различие, если о нём всё время помнить, делает сопоставление стандартов полезным, а не вводящим в заблуждение.
Где содержание разделов совпадает, и где имеются отличия
- Раздел 4 «Контекст (условия ведения деятельности)». Оба стандарта требуют определить сферу охвата масштаба и заинтересованные стороны. Расширением в EN 18286 является то, что сфера охвата должна быть описана в соответствии с классификацией, введённой в европейском Законе об ИИ - какие из Ваших систем относятся к системам высокого риска, и какие требования применимы к каждой из них.
- Раздел 5 «Лидерство». Оба стандарта требуют наличия политики, определения ролей и подотчётности. Расширение в EN 18286: подотчётность должна соответствовать обязательствам поставщика — в конечном итоге, обеспечение подотчётности ложится на поставщика, ответственном за выдачу Декларации соответствия ЕС (EU Declaration of Conformity).
- Раздел 6 «Планирование». ISO/IEC 42001 предусматривает оценку рисков и оценку воздействия ИИ. EN 18286 должен включать систему менеджмента риска, предусмотренную статьей 9 Закона об ИИ – непрерывно действующую, итеративную, охватывающую весь жизненный цикл и документированную надлежащим образом.
- Раздел 7 «Поддержка». Компетенции, управление документами, информационный обмен Расширением в EN 18286 является стратегическое управление данными в смысле статьи 10 Закона об ИИ: происхождение, репрезентативность и проверка на наличие предвзятости для обучающих, валидационных и тестовых данных.
- Раздел 8 «Эксплуатация». Именно в этом разделе сосредоточена большая часть расхождений: контроль и верификация архитектуры, тестирование, техническая документация в соответствии с Приложением IV Закона об ИИ, протоколирование, меры надзора со стороны человека и надзор над поставщиками по всей цепочке создания продукта.
- Раздел 9 «Оценка эффективности». Оба стандарта говорят о внутреннем аудите и анализе, проводимом руководством. В EN 18286 данный раздел включает постмаркетинговый мониторинг в соответствии со статьей 72 Закона об ИИ.
- Раздел 10 «Совершенствование». Корректирующие действия предусмотрены в обоих стандартах. В EN 18286 добавляется отчетность о серьезных инцидентах в соответствии со статьей 73 Закона об ИИ и структурированный обмен информацией с компетентными органами.
- В отношении чего обеспечивается уверенность. Сертификат соответствия ISO/IEC 42001 подтверждает соответствие организации; в то время, как доказательства соответствия EN 18286 относятся к системе ИИ. Соответственно организуется проверка соответствия: аудитор или орган по надзору за рынком не будет запрашивать Вашу политику - они запросят дело на конкретную систему ИИ.
- Техническая документация. Документация, предусмотренная Приложением IV Закона об ИИ, не является результатом разовых усилий. Для неё должно быть обеспечено управление версиями, она должна быть актуальной и способной надёжно поддерживать реконструкцию того, что представляет собой система, как она была создана и как она себя ведёт.
- Временные рамки создания и представления доказательств. Протоколирование (ведение журналов аудита), постмаркетинговый мониторинг и отчетность об инцидентах - все это происходит в соответствии с определёнными временными рамками. Документы должны быть датированы, должен быть контроль их версий, и они должны быть прослеживаемыми до принятого решения. Документы должны представляться по запросу, а не восстанавливаться «задним числом».
- Юридическая сила. Сертификация на соответствие ISO/IEC 42001 никогда не подразумевала презумпции соответствия европейскому Закону об искусственном интеллекте. Сертификация на соответствие EN 18286 будет подразумевать такую презумпцию - но только после того, как стандарт будет прямо упомянут в подзаконных нормативных актах, опубликованных в Официальном журнале Евросоюза. Пока не будет это не произойдёт, соответствие EN 18286 будет лишь наилучшим из имеющихся подходов, но не гарантированной «безопасной гаванью».
Рекомендуемая мной последовательность действий на практике следующая:
- Ведите один комплект документации. Вместо создания параллельного руководства по качеству, расширьте перечень документов, требуемых для соответствия ISO/IEC 42001, добавив элементы статьи 17 Закона об ИИ.
- Проведите, раздел за разделом, анализ на предмет расхождений между разделами. Большинство разделов ISO/IEC 42001 нуждаются в расширении, а не в замене - эта работа менее трудозатратная, чем может показаться тем, кто паникует; но она более сложная, чем просто поиск и замена текста.
- Расширьте реестр рисков, добавив категории из статьи 9 Закона об ИИ, и сохраните оценку воздействия ИИ. Эта оценка отвечает на вопросы, которые статья 27 Закона об ИИ все равно задаст некоторым внедряющим системы ИИ организациям.
- Создайте техническую документацию на систему ИИ (дело системы ИИ) в соответствии с Приложением IV Закона об ИИ для каждой системы ИИ высокого риска; и рассматривайте это дело как живой артефакт, у которого должен быть владелец, а не как некое вспомогательное приложение.
- Включите постмаркетинговый мониторинг в раздел 9, а отчетность о серьёзных инцидентах - в раздел 10, вместо с отрепетированными (а не просто задокументированными) сроками, предусмотренными статьей 73 Закона об ИИ.
- Отрепетируйте исполнение запросов на представление доказательств. Способны ли Вы представить документы, подтверждающие, что именно сделала конкретная система, по какой причине, и были ли эти действия авторизованы, - немедленно или в течение срока, установленного регулирующим органом? Именно в этом вопросе оба стандарта сходятся.
Гармонизация европейского законодательства со стандартом EN 18286, когда она наступит, вознаградит организации, уже работающие в соответствии с ним - презумпция соответствия не чем-то, что можно быстренько обеспечить уже после получения запроса на информацию. Организации, которые рассматривают EN 18286 чисто как упражнение в документировании, в итоге получат две папки документов там, где раньше была одна. Те же, кто придерживается подхода единой архитектуры доказательств, заставят одну систему менеджмента поддерживать заявления о соответствии обоим стандартам.
Точка слияния этих двух стандартов является не нумерация пунктов, а доказательства: готовая к аудиту, понятная человеку документация, фиксирующая, что конкретная система выполнила именно то, на что она была авторизована. Создайте такую документацию, и большая часть процесса сопоставления стандартов произойдёт сама собой.
Майкл Холл (Michael Hall)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/one-architecture-multiple-conformity-claims-michael-hall-290ie/
ИСО/МЭК: Опубликована 5-я редакция стандарта ISO 9000:2026 «Менеджмент качества – основные положения и словарь»
Стандарт подготовлен подкомитетом SC1 «Концепции, понятия и терминология» (Concepts and terminology) Технического комитета ИСО TC 176 «Менеджмент качества и обеспечение уверенности в качестве» (Quality management and quality assurance).
В России стандарт адаптирован как национальный стандарт ГОСТ Р ИСО 9000-2015 «Системы менеджмента качества. Основные положения и словарь», см. https://protect.gost.ru/gost/details/10cd24e9-c51a-4001-936e-e7bfc1618246 . Также является действующим межгосударственный стандарт ГОСТ ISO 9000-2011 «Системы менеджмента качества. Основные положения и словарь», см. https://protect.gost.ru/gost/details/cd280304-45cc-4f27-b785-e0a8fb48161d
В аннотации на стандарт на сайте ИСО поясняется:
Что представляет собой стандарт ISO 9000?
ISO 9000 - это стандарт, содержащий основные концептуальные положения и терминологию систем менеджмента качества (СМК). Он устанавливает ключевые принципы и терминологию, помогающие организациям обеспечить постоянное стабильное соответствие их продукции и услуг требованиям клиентов и регуляторов.
В редакции 2026 года обновлены определения, терминология и концепции в соответствии с предстоящей публикацией новой редакции стандарта ISO 9001:2026, а также с учётом современных деловых практик, технологий и потребностей заинтересованных сторон.
Чем важен стандарт ISO 9000?
ISO 9000 имеет ключевое по важности значение, поскольку он устанавливает общий язык и концептуальную структуру менеджмента качества. Он помогает организациям повышать удовлетворённость клиентов, оптимизировать процессы и добиваться непрерывного совершенствования.
Преимущества стандарта ISO 9000 следующие:
- Повышение удовлетворённости клиентов: Постоянное соответствие ожиданиям клиентов.
- Повышение эффективности: Оптимизация операций и сокращение потерь.
- Непрерывное совершенствование: Формирование культуры непрерывного улучшения.
- Рост деловой деятельности: Ориентация на качество открывает новые возможности.
Во вводной части стандарта отмечается:
«Настоящий документ устанавливает основные понятия, концепции и принципы менеджмента качества, которые универсально применимы в следующих контекстах:
- В отношении организаций, стремящихся к стабильной успешности за счет внедрения системы менеджмента качества (СМК);
- В отношении клиентов, стремящихся к обеспечению своей уверенности в способности организации устойчиво предоставлять продукцию и услуги, соответствующие их требованиям;
- В отношении организаций, стремящимся к уверенности в том, что их цепочки поставок позволят обеспечить соответствие требованиям к продукции и услугам;
- В отношении организаций и заинтересованных сторон, стремящимся улучшить обмен информацией посредством единого понимания терминологии, используемой в менеджменте качества;
- В отношении организаций, проводящим оценки соответствия требованиям стандарта ISO 9001;
- В отношении поставщиков услуг по обучению, оценке или консультированию в сфере менеджмента качества;
- Разработчиками соответствующих стандартов.
Настоящий документ определяет термины, которые применяются во всех документах по менеджменту качества и стандартах СМК, разработанных техническим комитетом ИСО TC 176.
Настоящий документ применим в организациях вне зависимости от их размера, сложности или используемой бизнес-модели.»
Содержание стандарта следующее:
Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Основы менеджмента качества
Приложение А: Взаимосвязи понятий и их графическое представление
Библиография
Источник: сайт ИСО
https://www.iso.org/standard/9000












