Показаны сообщения с ярлыком грифы. Показать все сообщения
Показаны сообщения с ярлыком грифы. Показать все сообщения

суббота, 31 мая 2025 г.

ИСО: Опубликован новый стандарт ISO 4669-2:2025 «Функциональные и технические требования для ICMH-решений»

В мае 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации нового стандарта ISO 4669-2:2025 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management - Information classification, marking and handling - Part 2: Functional and technical requirements for ICMH solutions) объёмом 16 страниц, см. https://www.iso.org/standard/83478.html и https://www.iso.org/obp/ui/en/#!iso:std:83478:en .

Стандарт подготовлен техническим подкомитетом ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information). Я уже довольно подробно рассказывала о работе над данным документом здесь: http://rusrim.blogspot.com/2024/01/isodis-4669-2-2-icmh.html .

Ранее была опубликована первая часть данного стандарта -  ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка - Часть 1: Требования» (Document management - Information classification, marking and handling - Part 1: Requirements), см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en (а также мой пост http://rusrim.blogspot.com/2023/06/iso-4669-12023-1.html  - Н.Х.).

Во вводной части стандарта отмечается:

«В настоящем документе определены функциональные и технические требования к решениям, решающим задачи установления грифов конфиденциальности чувствительного контента и его маркировки, обработки и распространения. Он дополняет стандарт ISO 4669-1, специфицирующий требования к установлению грифов конфиденциальности информации, её маркировке и обработке (information classification, marking and handling, ICMH).

В данном документе рассматриваются решения, которые управляют контентом и распространяют его в цифровом формате, - как внутри, так и за пределами владеющей контентом организации.

Распространение контента с помощью физических носителей в документе не рассматривается.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Функциональные требования
4.1. Общие положения
4.2. Требования к маркировке и обработке
5. Технические требования
5.1. Настройка ICMH-системы
5.2. Подготовка контента
5.3. Распространение и предоставление доступа
5.4. Контекст
Приложение A: Примеры установления грифов конфиденциальности и прикладные технологии
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/83478.html
https://www.iso.org/obp/ui/en/#!iso:std:83478:en


вторник, 2 января 2024 г.

ИСО: Начато публичное обсуждение стандарта ISO/DIS 4669-2 «Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений»

Данный пост подготовлен на основе новости, опубликованной 24 ноября 2023 года на веб-сайте технического подкомитета ИСО TC46/SC11 «Управление документами» (Archives/records management).

Как сообщил сайт Международной организации по стандартизации (ИСО), 23 ноября 2023 года было открыто публичное обсуждение и голосование национальных органов по стандартизации по проекту нового международного стандарта ISO/DIS 4669-2 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management - Information classification, marking and handling - Part 2: Functional and technical requirements for ICMH solutions) объёмом 17 страниц, см. https://www.iso.org/standard/83478.html и https://www.iso.org/obp/ui/en/#!iso:std:83478:en . Голосование продлится до 15 февраля 2024 года.

Стандарт подготовлен техническим подкомитетом ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information).

Ранее была опубликована первая часть данного стандарта -  ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка - Часть 1: Требования» (Document management - Information classification, marking and handling - Part 1: Requirements) объёмом 38 страниц, см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en (а также мой пост http://rusrim.blogspot.com/2023/06/iso-4669-12023-1.html - Н.Х.).

Мой комментарий: Если в основу первой части ISO 4669 лёг солидный британский стандарт BS 10010:2017 «Установление грифов конфиденциальности информации, её маркировка и обработка – Спецификации» (Information classification, marking and handling. Specification, https://shop.bsigroup.com/ProductDetail?pid=000000000030330941 – о нём см. также мой пост http://rusrim.blogspot.com/2017/05/bs-100102017.html ), то вторую часть писали коллеги из Юго-Восточной Азии, и сделали они это далеко не лучшим образом.

Проект ISO/DIS 4669-2 переполнен странными обязательными для исполнения требованиями, которые не согласуются ни с содержанием ISO 4669-1, ни с известной национальной и международной практикой. И хотя авторы проекта проделали определённую работу, устранив наиболее вопиющие из недостатков предыдущей версии проекта, результат пока что, с моей точки зрения, далек от того качества, которое ожидается от стандартов ИСО. Если документ примерно в таком виде будет утверждён и опубликован, то, думаю, его адаптация в России – в отличие от ISO 4669-1 – будет нецелесообразной.

Во вводной части стандарта отмечается:

«В настоящем документе определены функциональные и технические требования к решениям, решающим задачи установления грифов конфиденциальности чувствительного контента и его маркировки, обработки и распространения. Он дополняет стандарт ISO 4669-1, специфицирующий требования к установление грифов конфиденциальности информации, её маркировке и обработке (information classification, marking and handling, ICMH).

В данном документе рассматриваются решения, которые управляют контентом и распространяют его только в цифровом формате, - как внутри, так и за пределами владеющей контентом организации.

В документе рассматривается распространение цифрового контента идентифицированным получателям и распространение подтверждающих полномочия документов (credentials), используемых для доступа к контенту, хранящемуся в защищенных централизованных системах.

Распространение контента с помощью физических носителей в документе не рассматривается.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Функциональные требования
5. Технические требования
Приложение A: Примеры установления грифов конфиденциальности и прикладные технологии
Библиография

В новости под названием «Технический подкомитет ИСО TC171/SC1: Формирование будущего управления чувствительным контентом» (Shaping the Future of Sensitive Document Management), опубликованной 24 ноября 2023 года на веб-сайте технического подкомитета ИСО TC46/SC11 «Управление документами», говорится следующее:

Стандарт ISO 4669 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка» (Document management - Information classification, marking and handling) определяет основные концепции и рассматривает потребности организаций в обработке чувствительных конфиденциальных данных (sensitive data). Данная вторая часть стандарта дополняет его первую часть и определяет функциональные и технические характеристики решений, удовлетворяющих этим потребностям. В настоящем документе рассматриваются решения, которые управляют контентом и распространяют его только в цифровом формате, - как внутри, так и за пределами владеющей контентом организации.

Начато голосование по проекту международного стандарта (draft international standard, DIS), в котором излагаются функциональные требования к решениям, предназначенным для обработки и обмена конфиденциальными материалами. Данный документ призван стать путеводной звездой для разработчиков программного обеспечения, поставщиков услуг и конечных пользователей, давая им возможность создавать или предлагать современные решения, соответствующие самым высоким стандартам защиты персональных данных, безопасности и отслеживания.

Введение: Типовые рамки для заслуживающих доверия решений

Этот документ служит всесторонним руководством для разработчиков программного обеспечения и поставщиков услуг, предлагая функциональные требования, соблюдение которых повышает уровень доверия к доступным на рынке решениям. Сосредотачивая основное внимание на вопросах установление грифов конфиденциальности, маркировке, обработке и обмене конфиденциальными документами, стандарт стремится расширить возможности целевого сообщества посредством предоставления инструментов, необходимые для навигации в сложном ландшафте распространения цифрового контента.

Ключевые цели:

  • Рекомендации для разработчиков программного обеспечения и поставщиков услуг: Основная цель настоящего документа — помочь разработчикам программного обеспечения и поставщикам услуг в создании передовых решений, соответствующих мировым стандартам. Соответствуя сформулированным в настоящем документе требованиям, эти решения не только оправдают ожидания пользователей, но и будут способствовать общему развитию отрасли.

  • Повышение доверия к рынку: Соответствие сформулированным в настоящем документе функциональным и техническим требованиям приведёт не только к созданию робастных решений, но также повысит уровень доверия к доступным на рынке программным решениям. Пользователи смогут с уверенностью полагаться на то, что соответствующие этим стандартам решения обеспечат безопасную обработку конфиденциальных документов.

  • Сравнительный анализ: Настоящий документ облегчает проведение сравнительного анализа различных программных решений. Он предоставляет конечным пользователям ценные рекомендации по выбору решений, обеспечивающих оптимальную защиту, защиту персональных данных, безопасность и прослеживаемость при обработке и распространении конфиденциальных документов.

Область применения и дополняемость:

Настоящий документ дополняет ISO 4669-1, определяя требования к установлению грифов конфиденциальности информации, её маркировке и обработке (information classification, marking, and handling, ICMH). Основное внимание уделяется решениям для управления цифровым контентом и его распространения внутри и за пределами владеющей контентом организации. Обратите внимание, что распространение контента на физических носителях явным образом исключено из числа рассматриваемых вопросов.

Ваше участие имеет значение:

Голосование по проекту международного стандарта уже открыто, что дает национальным органам по стандартизации-членам ИСО 12-недельный период для представления своих отзывов. Мы призываем каждый национальный орган принять активное участие в обсуждении, поскольку ваши идеи и опыт имеют решающее значение для формирования будущего решений для обработки и обмена чувствительными конфиденциальными документами.

Источник: сайт ИСО / сайт BSI
https://committee.iso.org/sites/tc46sc11/home/news/content-left-area/news-about-standarization-in-t-1/iso-tc-171-sc-1-shaping-the-futu.html
https://www.iso.org/standard/83478.html
https://www.iso.org/obp/ui/en/#!iso:std:83478:en
https://standardsdevelopment.bsigroup.com/projects/2021-02853#/section


суббота, 2 сентября 2023 г.

Классификация данных по степени конфиденциальности - фундаментальный фактор, способствующий стратегическому управлению данными

Данная заметка Дика Вейсингера (Dick Weisinger – на фото) была опубликована 21 июля 2023 года на блоге компании Formtek.

Мой комментарий: Хотя этот пост в целом посвящен классификации по степени конфиденциальности / секретности, однако всё тоже самое можно было бы сказать и об иных осмысленных способах классификации данных! :)

Классификация данных — это процесс организации структурированных и неструктурированных данных по категориям, который может основываться на метаданных, на содержимом файлов и/или на типе данных. Корректная классификация данных важна для надлежащего решения вопросов управления рисками, раскрытия информации в рамках судебных споров и расследований, соблюдения законодательно-нормативных требований, безопасности и стратегического управления данными. Классификация особенно полезна для отслеживания, выявления и извлечения данных.

Классификация выполняется посредством разработки политики, определяющей категории и используемые для классификации критерии. Кроме того, для различных по степени секретности / конфиденциальности материалов должны быть установлены процедуры обеспечения безопасности и обработки. Политика будет определять, какие лица и группы имеют право доступа к различным типам данных.

Классификацию можно проводить на очень высоком уровне - например, распределяя все данные по трём категориям:

  • Конфиденциальные

  • Для служебного пользования и

  • Публичные

Однако классификация также может быть гораздо более детальной. Обычно создается схема метаданных, определяющая различные способы идентификации, группировки и маркировки данных для целей поиска и извлечения.

Вице-президент компании N-able Стефан Восс (Stefan Voss, https://www.linkedin.com/in/stefanvoss1/ ) считает, что «классификация данных помогает организациям снизить риски и улучшить в целом исполнение законодательно-нормативных требований и уровень безопасности. Она также помогает сдерживать расходы и повышать прибыльность за счёт снижения затрат на хранение и большей прозрачности выставления счетов» ( https://www.computerweekly.com/feature/Data-classification-What-it-is-and-why-you-need-it ).

Дик Вейсингер (Dick Weisinger)

Источник: блог компании Formtek
https://formtek.com/blog/data-classification-a-fundmental-enabler-of-data-governance/

пятница, 2 июня 2023 г.

ИСО: Опубликован стандарт ISO 4669-1:2023 «Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 1: Требования»

26 мая 2023 года сайт Международной организации по стандартизации сообщил о публикации нового стандарта ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 1: Требования» (Document management — Information classification, marking and handling - Part 1: Requirements) объёмом 38 страниц, см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en

О работе над документом я ранее уже рассказывала здесь: http://rusrim.blogspot.com/2020/05/iso-4669.html

Стандарт подготовлен техническим подкомитетом ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information) на основе британского стандарта BS 10010:2017 «Установление грифов конфиденциальности информации, её маркировка и обработка – Спецификации» (Information classification, marking and handling. Specification, https://shop.bsigroup.com/ProductDetail?pid=000000000030330941 – о нём см. также мой пост http://rusrim.blogspot.com/2017/05/bs-100102017.html ).

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования к установлению грифов конфиденциальности информации, её маркировке и обработке (Information Classification, Marking and Handling, ICMH). Он также определяет порядок получения доступа к этой информации пользователями - как сотрудниками организации-владельца информации, так и сторонними лицами.

Целевая аудитория данного документа включает (но не ограничивается ими):

a) Организации любого размера, которые создают, хранят, обмениваются информацией или же обрабатывают её иным образом;

b) Физические лица, которые создают, хранят, обмениваются информацией или же обрабатывают её иным образом;

c) Физические лица, несущие ответственность за управление документами и контентом, за стратегическое и оперативное управление информацией, за информационную безопасность, за защиту персональных данных и неприкосновенности частной жизни и/или за соблюдение законодательно-нормативных требований; а также

d) Организации, которые создают, предоставляют или поддерживают инструменты, обеспечивающие деятельность организаций и физических лиц, упомянутую в пунктах a) – с).

В стандарте рассматривается представленная в понятной человеку форме информация, которую есть возможность распространять и коллективно использовать. В тексте данного стандарта такая информация именуется «информационными активами» (information asset), вне зависимости от вида её носителя или формата.

Примечание. Информационные активы могут включать структурированную информацию, неструктурированную информацию, тексты, изображения и аудиозаписи, т.е. всё, что содержит информацию, включая информацию, которая получена из баз данных и преобразована в материальный актив.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Принципы
5. Проектирование ICMH-систем
6. Пересмотр ICMH-систем
Приложение A (справочное): Примеры ICMH-схем классификации, маркировки и обработки
Приложение B (справочное): Примеры и рекомендации по применению системы классификации по степени конфиденциальности, маркировки и обработки информации (Information Classification, Marking and Handling, ICMH) в отношении информационных активов в различных форматах и/или на различных носителях
Библиография

В настоящее время продолжается работа над второй частью стандарта - ISO/CD 4669-2 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management — Information classification, marking and handling — Part 2: Functional and technical requirements for ICMH solutions), см. https://www.iso.org/standard/83478.html . В аннотации на этот документ, в частности, сказано:

«В стандарте ISO 4669 рассматриваются основные концепции и потребности организаций в плане обработки чувствительных данных. Данная вторая часть документа является дополнительной и определяет функциональные и технические характеристики решений, удовлетворяющих этим потребностям.

В данном документе рассматриваются решения, которые управляют контентом и распространяют его только в цифровом формате, - как внутри, так и за пределами владеющей контентом организации. Рассматриваются два типа решений: распространение цифрового контента идентифицированным получателям и распространение подтверждающих полномочия документов (credentials), используемых для доступа к контенту, хранящемуся в защищенных централизованных системах.

Распространение контента с помощью физических носителей (в виде печатных материалов и распечаток, а также на носителях информации) в документе не рассматривается.»

Источник: сайт ИСО
https://www.iso.org/standard/80233.html
https://www.iso.org/obp/ui/#!iso:std:80233:en

четверг, 22 декабря 2022 г.

Правила обращения со сведениями о результатах проведенной оценки уязвимости объектов транспортной инфраструктуры

Правительство РФ постановлением от 14 ноября 2022 года №2051 утвердило «Правила обращения со сведениями о результатах проведенной оценки уязвимости объектов транспортной инфраструктуры, судов ледокольного флота, используемых для проводки по морским путям, судов, в отношении которых применяются правила торгового мореплавания и требования в области охраны судов и портовых средств, установленные международными договорами Российской Федерации, а также со сведениями, содержащимися в планах и паспортах обеспечения транспортной безопасности объектов транспортной инфраструктуры и/или транспортных средств, которые являются информацией ограниченного доступа, и признании утратившими силу некоторых актов Правительства Российской Федерации».

Постановление вступит в силу с 1 марта 2023 года.

Правила обязательны к применению осуществляющими обращение с информацией ограниченного доступа (п.2):

  • Специализированными организациями в области обеспечения транспортной безопасности;

  • Субъектами транспортной инфраструктуры;

  • Силами обеспечения транспортной безопасности.

Допуск работников к информации ограниченного доступа осуществляется на основании письменного распоряжения лица, ответственного за обеспечение транспортной безопасности и/или руководителя специализированной организации (ответственные лица) (п.3).

Допускается обращение с информацией ограниченного доступа (п.4):

  • Исполнителями работ на объекте транспортной инфраструктуры и транспортном средстве в объеме сведений, необходимых для выполнения этих работ, на основании письменного распоряжения ответственного лица;

  • Силами обеспечения транспортной безопасности на объекте транспортной инфраструктуры и транспортном средстве и силами обеспечения транспортной безопасности на других объектах транспортной инфраструктуры и транспортных средствах в целях обеспечения взаимодействия между указанными силами.

Накопление, обработка, хранение и передача информации ограниченного доступа осуществляются на бумажных и иных материальных носителях - гибких магнитных дисках, съемных пакетах дисков и накопителях информации или картриджах, магнитных, оптических, магнитооптических накопителях и иных технических средствах накопления, обработки, хранения и передачи данных (носители информации ограниченного доступа) (п.5).

Прием и учет (регистрация) носителей информации осуществляются должностными лицами, уполномоченными на их прием и учет на основании письменного распоряжения ответственного лица (п.6).

На носителях проставляется пометка «Для служебного пользования». Указанная пометка и номер экземпляра проставляются в правом верхнем углу первой страницы бумажного носителя информации ограниченного доступа или на первой странице сопроводительного письма к иным материальным носителям (п.7).

Мой комментарий: А почему нет требования о проставлении отметки на самом материальном носителе?

Носители информации ограниченного доступа с пометкой «Для служебного пользования» (п.8):

  • Учитываются в журналах учета или путем создания учетной формы для каждого носителя информации ограниченного доступа;

  • Находятся на балансе субъекта транспортной инфраструктуры и/или специализированной организации;

  • Пересылаются по сетям связи, обеспечивающим защиту от несанкционированного доступа к ним и защиту передаваемой по ним информации, или доставляются лично работниками субъекта транспортной инфраструктуры и/или специализированной организации, имеющими допуск к информации ограниченного доступа;

  • Хранятся в запираемых и опечатываемых шкафах (ящиках, хранилищах);

  • Уничтожаются по акту, при этом в учетных формах или журналах учета об этом делается отметка со ссылкой на соответствующий акт.

Информация, содержащаяся на носителях, размножается (копируется) только с письменного разрешения ответственного лица, при этом учитывается каждый экземпляр размноженных (копируемых) носителей (п.9).

Работа с носителями выполняется при помощи специально выделенных для этих целей средств вычислительной техники или оборудования, не подключенных к информационно-телекоммуникационным сетям и находящихся в помещениях субъекта транспортной инфраструктуры или специализированной организации, в которые возможность доступа сторонних лиц должна быть исключена (п.10).

Передача носителей с пометкой «Для служебного пользования» от одного работника субъекта транспортной инфраструктуры, специализированной организации или сил обеспечения транспортной безопасности другому работнику осуществляется с разрешения ответственного лица (п.11).

Прием и сдача носителей от одного работника, ответственного за их учет, другому работнику осуществляется по акту, который утверждается ответственным лицом (п.12).

О фактах утраты носителей информации либо разглашения информации ограниченного доступа, содержащейся на них, ставится в известность ответственное лицо. На утраченные носители составляется акт, на основании которого делаются соответствующие отметки в учетных формах либо в журнале учета (п.13).

При снятии пометки «Для служебного пользования» на носителях в учетных формах делаются соответствующие отметки и информируются все адресаты, которым носители направлялись (п.14).

Проверка наличия носителей проводится не реже одного раза в год работниками, ответственными за их учет и хранение (п.15).

В случае утраты субъектом прав собственности (использования их на ином законном основании) на объект транспортной инфраструктуры и транспортное средство или в случае ликвидации специализированной организации носители информации ограниченного доступа подлежат уничтожению в соответствии с настоящими Правилами (п.16).

При переходе права собственности на объект транспортной инфраструктуры или права пользования им на ином законном основании к новому субъекту транспортной инфраструктуры и при наличии его согласия с результатами ранее проведенной оценки уязвимости этого объекта допускается передача собственнику результатов оценки уязвимости (в том числе носителей такой информации) для внесения в них изменений в части, касающейся смены субъекта транспортной инфраструктуры.

Мой комментарий: С моей точки зрения, отсутствие закона о служебной информации серьезно осложняет жизнь, особенно в настоящее время.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=431337

воскресенье, 1 мая 2022 г.

ИСО: Обсуждается открытие нового проекта ISO/NP 4669-3 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 3: Обеспечение доверия к информации, полученной от третьих сторон»

Согласно размещённой на сайте Международной организации по стандартизации (ИСО) информации, в настоящее время завершается голосование национальных органов по стандартизации по решению о начале работы по новому проекту ISO/NP 4669-3 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 3: Обеспечение доверия к информации, полученной от третьих сторон» (Document Management - Information classification, marking and handling - Part 3: Trustworthiness of information received from third parties). Голосование завершится 21 апреля 2022 года.

В случае принятия положительного решения, новый документ станет третьей частью стандарта ISO 4669, вслед за первыми двумя частями:

  • ISO 4469-1 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 1: Требования» (Document Management - Information classification, marking and handling - Part 1: Requirements), https://www.iso.org/standard/80233.html

  • ISO 4669-2 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document Management - Information classification, marking and handling - Part 2: Functional and technical requirements for ICMH solutions), https://www.iso.org/standard/83478.html

Разработкой стандарта ISO 4669 занимается техническиq подкомитет ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information).

В описании нового проекта отмечается следующее:

«Настоящий документ устанавливает требования и процедуры, которым необходимо следовать при оценке достоверности документов, полученных от третьих сторон.

Распространение документов через поставщиков услуг, включая Интернет, имеет ключевое значение для повышения продуктивности деловой деятельности. С другой стороны, существуют различные риски, связанные с безопасностью и надёжностью.

До перехода на электронные технологии надёжность документов обеспечивали люди, осматривая и определяя целостность грифов и печатей на бумажных конвертах. В условиях современной деловой сред уже недостаточно полагаться на традиционный способ.

Документы, обмен которыми осуществляется в рамках деловой деятельности, в идеале должны быть авторизованы доверенными третьими сторонами и должны обрабатываться с пониманием степени надёжности партнеров. В ходе осуществляемой на практике проверки получатель учитывает степень надёжности полученных документов.

Документы, связанные с большими суммами, могут обрабатываться с особой осторожностью, а регулярные заказы от известных клиентов следует обрабатывать как предписано.

Процедура проверки должна быть предварительно регламентирована с учётом степени надёжности и риска, однако применение технологий и методов не должно ограничиваться рамками одной только этой процедуры.

В этой связи настоящий стандарт устанавливает практические правила для деловой практики, которым необходимо следовать при оценке достоверности документов, полученных от третьих сторон.»

Источник: сайт ИСО
https://isotc.iso.org/livelink/eb3/part/cib/ballotAction.do?method=doView&id=465855