(Продолжение, предыдущую часть см. http://rusrim.blogspot.com/2026/08/2.html )
Закон eIDAS 2 делает это различие правовым
Законодательство к настоящему моменту стало соответствовать этой реальности, и оно делает это таким образом, который трудно игнорировать.
Европейский закон eIDAS (Регламент ЕС № 910/2014) установил европейскую концептуальную структуру услуг в сфере обеспечения доверия. Регламент (ЕС) №2024/1183 внёс в него поправки, в том числе ввёл услуги электронного архивирования (Electronic Archiving Services) и квалифицированные услуги электронного архивирования (Qualified Electronic Archiving Services). Архивирование больше не является просто внутренней функцией службы ИТ или службы управления документами - теперь оно признается самостоятельной категорией услуг в области обеспечения доверия.
Мой комментарий: Регламент ЕС № 910/2014 – это закон Евросоюза eIDAS «Об электронной идентификации и услугах доверия для электронных транзакций на внутреннем рынке» (Регламент ЕС № 910/2014, действующую редакцию см. по адресу https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014R0910-20241018 ; аббревиатура eIDAS обычно расшифровывается как Electronic Identification, Authentication and Trust Services – «электронная идентификация, аутентификация и услуги доверия»).
Наиболее важна здесь статья 45i закона eIDAS «Правовые последствия использования услуг электронного архивирования» (Legal effect of electronic archiving services). Юридическая сила и допустимость данных и документов, сохраненных с использованием услуги электронного архивирования, не могут отрицаться только на том основании, что они являются электронными или же потому, что услуга не является квалифицированной. В отношении квалифицированной услуги электронного архивирования eIDAS идёт ещё дальше: он предоставляет презумпцию целостности и происхождения на протяжении всего периода хранения. Это подход, который совершенно отличается от позиции «у нас есть защищённый архив».
Далее статья 45j «Требования к квалифицированным услугам электронного архивирования» (Requirements for qualified electronic archiving services) того же закона устанавливает требования к квалифицированной услуге. Её оператором должен быть квалифицированный поставщик услуг доверия. Должны использоваться процедуры и технологии, способные обеспечить сохранность и читаемость данных за рамками срока «технологической» действительности - и, как минимум, в течение всего срока хранения в соответствии с требованиями законодательства и/или контрактными обязательствами, сохраняя при этом целостность и точность сведений о происхождении. Должна обеспечиваться защита от утраты и внесения изменений, допуская лишь контролируемые изменения носителя и/или формата. Также должна обеспечиваться возможность для авторизованной стороны получать автоматически формируемый отчёт, заверяемый электронной подписью или печатью поставщика, который подтверждает целостность с момента начала оказания услуги по обеспечению сохранности и до момента извлечения.
Перечитайте этот последний пункт ещё раз. Закон делает акцент не на хранении, а на предоставлении доказательств.
«Исполнительный регламент Еврокомиссии №2025/2532 от 16 декабря 2025 года, устанавливающий правила применения Регламента ЕС № 910/2014 Европейского парламента и Совета в отношении базовых стандартов и спецификаций для квалифицированных услуг электронного архивирования» (Commission Implementing Regulation (EU) 2025/2532 of 16 December 2025 laying down rules for the application of Regulation (EU) No 910/2014 of the European Parliament and of the Council as regards reference standards and specifications for qualified electronic archiving services, см. https://eur-lex.europa.eu/eli/reg_impl/2025/2532/oj/eng - см. также мой пост https://rusrim.blogspot.com/2025/12/blog-post_182.html – Н.Х.) превращает этот принцип в операционную модель. В регламенте перечисляются стандарты, на которые должны опираться квалифицированные услуги электронного архивирования, среди которых центральную роль играет в центре которых находится европейский стандарт CEN/TS 18170:2025 «Функциональные требования к сервисам электронного архивирования» (Functional requirements for the electronic archiving services, см. также мой пост https://rusrim.blogspot.com/2025/05/cen-cents-181702025.html - Н.Х.): он содержит функциональные требования, охватывающие получение, хранение, поиск и уничтожение, а также сохранение долговечности, читаемости, целостности, конфиденциальности и подтверждения происхождения на протяжении всего периода хранения.
Практический эффект прост. Квалифицированное электронное архивирование перестало быть просто стремлением; оно становится европейской дисциплиной с системой оценки, с правовой базой, с фундаментом в виде (обязательных – Н.Х.) стандартов и с моделью контроля и управления. Не каждый архив должен стать поставщиком квалифицированных услуг электронного архивирования. В то же время сместилась реперная точка для того, что считается серьезным электронным архивированием, и вопрос «хранит ли хранилище контент?» больше не является правильным вопросом.
Обеспечение сохранности - это не то же самое, что валидация
Речь идёт о различии, которое большинство групп упускает из виду, и это в итоге дорого обходится.
Многие организации считают, что решили проблему, поскольку они проверяют усиленную электронную подпись при поступлении документа и хранят отчёт о валидации вместе с документом. Это, конечно, помогает – но такой подход не обеспечивает долговременную сохранность доказательств.
Результат проверки (валидации) - это моментальный снимок, который показывает состояние подписи, сертификата, статуса отзыва и цепочки доверия в определённый момент времени. Сможете ли Вы по-прежнему объяснить этот результат спустя какое-то время, полностью зависит от того, сохранится ли контекст проведения проверки. Сертификаты истекают, алгоритмы устаревают, становятся недоступными источники сведений об отзыве сертификатов, изменяются списки доверенных поставщиков. Эволюционируют базовые программы, меняются форматы, проводится миграция систем. Документ может по-прежнему открываться, в то время как способность доказать то, что имело значение в тот период времени, незаметно снижается.
Для решения именно этой проблемы разрабатываются стандарты, подобные ETSI TS 119 511, рассматривающие обеспечение долговременной сохранности с использованием методов электронной цифровой подписи, включая отметки и доказательной база (evidence records – набор подтверждающих документов). Задача заключается не в том, чтобы «заморозить» файл в слое хранения; а в том, чтобы сохранить и, при необходимости, расширить доказательную базу с течением времени. Сохранение доказательств - это целый жизненный цикл, а не разовая проверка при вводе документа в систему.
Мой комментарий: Здесь упоминаются технические спецификации ETSI TS 119 511 «Электронные подписи и инфраструктуры доверия – Требования политики и требования по безопасности к поставщикам услуг доверия, обеспечивающих долговременную сохранность электронных цифровых подписей или произвольных данных с использованием технологии ЭЦП» (Electronic Signatures and Trust Infrastructures (ESI); Policy and security requirements for trust service providers providing long-term preservation of digital signatures or general data using digital signature techniques). На данный момент действует версия 1.2.1 (октябрь 2025 г.) объёмом 40 страниц, см. https://www.etsi.org/deliver/etsi_ts/119500_119599/119511/01.02.01_60/ts_119511v010201p.pdf
(Окончание следует, см. http://rusrim.blogspot.com/2026/08/4.html )
Фредерик Россель (Frederik Rosseel)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/from-record-keeping-evidence-preservation-frederik-rosseel-e6wbe/
четверг, 13 августа 2026 г.
От ведения и хранения документации к обеспечению долговременной сохранности доказательств, часть 3
Подписаться на:
Комментарии к сообщению (Atom)

Комментариев нет:
Отправить комментарий