Показаны сообщения с ярлыком непрерывность деловой деятельности. Показать все сообщения
Показаны сообщения с ярлыком непрерывность деловой деятельности. Показать все сообщения

воскресенье, 2 августа 2026 г.

ИСО: Начато публичное обсуждение проекта нового стандарта ISO/IEC DIS 20996 «Непрерывность деловой деятельности и жизнестойкости клиентов облачных сервисов»

Сайт Международной организации по стандартизации (ИСО) 1 июля 2026 года сообщил о начале публичного обсуждения проекта стандарта ISO/IEC DIS 20996 «Информационные технологии – Облачные вычисления – Непрерывность деловой деятельности и жизнестойкости клиентов облачных сервисов» (Information technology - Cloud computing - Cloud service customer business continuity and resilience) объёмом 45 страниц основного текста, см. https://www.iso.org/standard/86590.html и https://www.iso.org/obp/ui/en/#!iso:std:86590:en . Публичное обсуждение продлится до 23 сентября 2026 года.

Документ подготовлен техническим подкомитетом ИСО/МЭК JTC1/SC38 «Облачные вычисления и распределенные платформы» (Cloud Computing and Distributed Platforms).

До 24 августа 2026 года есть возможность индивидуально принять участие в публичном обсуждении данного стандарта на сайте Британского института стандартов (BSI) по адресу https://standardsdevelopment.bsigroup.com/projects/2025-00300  (при условии регистрации на сайте).


Веб-страница публичного обсуждения на сайте BSI

Во вводной части стандарта отмечается:

«Мир переживает цифровую трансформацию, и многие организации теперь обслуживают своих клиентов через цифровые каналы (например, через веб-сайты, приложения и интерактивные системы голосового ответа) или же в своей внутренней деятельности полагаются на цифровые технологии в плане поддержки ключевых деловых процессов. Доступность облачных сервисов подпитывает цифровую трансформацию и для многих организаций открывает новые цифровые каналы.

Когда организация переводит предоставление своих продуктов и услуг в цифровые каналы, должна обеспечиваться устойчивость предоставления этих продуктов и услуг в случае прерываний и перебоев, а не просто способность восстановления после отказов. Организациям необходимо проводить систематические оценки для выявления критически важных деловых функций и их зависимостей; потенциального воздействия перебоев на операции, доходы и репутацию; необходимого времени и целевых показателей восстановления; а также надлежащего распределения ресурсов для реализации мер по обеспечению жизнестойкости.

Настоящий документ содержит специфические для облачных технологий рекомендации по внедрению, дополняющие стандарт ISO 22313:2020. Он адресован организациям, выступающих в качестве клиентов облачных сервисов (cloud service customers, CSC), и показывает, как выполнить требования к обеспечению непрерывности деловой деятельности и жизнестойкости в случае использования облачных сервисов, предоставляемых поставщиками облачных сервисов (cloud service providers, CSP), согласуясь с целевыми показателями жизнестойкости поставщиков облачных сервисов. В руководстве рассматриваются вопросы оценки рисков и анализа воздействия на деловую деятельность, распределения ответственности между CSP и CSC, оперативного планирования и управления/контроля, распределения ресурсов и развития компетенций, мониторинга и оценки, а также отраслевые особенности для финансового сектора, здравоохранения, энергетики и государственного сектора.

Мой комментарий: Здесь упоминается стандарт ISO 22313:2020 «Безопасность и жизнестойкость. Системы менеджмента непрерывности деловой деятельности. Руководство по применению ISO 22301» (Security and resilience - Business continuity management systems - Guidance on the use of ISO 22301, см. https://www.iso.org/standard/75107.html и https://www.iso.org/obp/ui/#!iso:std:75107:en ). В России данный стандарт адаптирован как ГОСТ Р ИСО 22313-2021 «Надёжность в технике. Системы менеджмента непрерывной деятельности. Руководство», см. https://protect.gost.ru/gost/details/ca7c0b50-00d4-4f45-b4b7-944cecc094f0

В свою очередь стандарт 22301:2019 «Безопасность и жизнестойкость – Система менеджмента непрерывности деловой деятельности – Требования» (Security and resilience - Business continuity management systems – Requirements, см. https://www.iso.org/standard/75106.html и https://www.iso.org/obp/ui/#iso:std:iso:22301:ed-2:v1:en ) был адаптирован в России как ГОСТ Р ИСО 22301-2021 «Надёжность в технике. Системы менеджмента непрерывности деятельности. Требования», см. https://protect.gost.ru/gost/details/9847b5a5-e69d-4af0-8799-8fe12e706fa9 . Также продолжает действовать ГОСТ Р 53647.3-2015 «Менеджмент непрерывности бизнеса. Часть 3. Руководство по обеспечению соответствия требованиям ГОСТ Р ИСО 22301», см. https://protect.gost.ru/gost/details/b04ee605-9f4a-4915-8aef-7e744910a6f5 , подготовленный на основе британского руководства BIP 2142:2012 «The route map to business continuity management. Meeting the requirements of ISO 22301», см. https://www.en-standard.eu/bip-2142-2012-the-route-map-to-business-continuity-management-meeting-the-requirements-of-iso-22301/... 

Организации любого размера могут использовать данное руководство для разработки соответствующих стратегий обеспечения непрерывности деловой деятельности и жизнестойкости. Документ включает в себя специфические рекомендации для небольших организаций с ограниченными ресурсами, предлагая поэтапные подходы к внедрению, соответствующие возможностям и приоритетам организации. Данный документ не добавляет новых сертификационных требований, а интерпретирует существующие положения стандарта ISO 22313 в контексте совместной ответственности, специфической в случае использования облачных сервисов. Он предоставляет практические рекомендации по интеграции облачных сервисов в системы менеджмента непрерывности деловой деятельности.

… Настоящий документ предоставляет рекомендации клиентам облачных сервисов по обеспечению непрерывности деловой деятельности и жизнестойкости при использовании облачных сервисов.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Обзор ситуации с обеспечением непрерывности деловой деятельности и жизнестойкости
6. Соображения, связанные с особенностями облачных технологий, согласно ISO 22313:2020
Приложение A (справочное): Вопросы планирования непрерывности деловой деятельности (business continuity planning, BCP) в случае крупномасштабных стихийных бедствий и пандемий
Приложение B (справочное): Финансовые услуги
Приложение C (справочное): Энергетический сектор
Библиография

Источник: сайт ИСО / сайт BSI
https://www.iso.org/standard/86590.html 
https://www.iso.org/obp/ui/en/#!iso:std:86590:en 
https://standardsdevelopment.bsigroup.com/projects/2025-00300 

четверг, 25 июня 2026 г.

Судьба важнейших документов после исчезновения шкафов с бумажными документами: Будущее управления документами и обеспечения непрерывности деловой деятельности (4)

(Окончание, предыдущую часть см. http://rusrim.blogspot.com/2026/06/3.html )

Искусственный интеллект способствует увеличению разрыва

Искусственный интеллект вносит еще один уровень сложности в этот и без того нестабильный ландшафт.

Многие проблемы стратегического управления, связанные с системами ИИ, вращаются вокруг концепций, которые специалисты по управлению документами изучают уже десятилетия, пусть даже используя другую терминологию. Вопросы объяснимости, отслеживаемости, подотчетности, происхождения, документирования жизненного цикла и заслуживающих доверия доказательств находятся близко к историческому идеологическому ядру в области управления документами.

Разница заключается в том, что системы ИИ сталкиваются с этими проблемами в средах, которые являются гораздо более динамичными, распределёнными и технически непрозрачными, чем традиционные системы управления документами.

Возможный в будущем сбой в обеспечении непрерывности может не повлечь за собой уничтожение документов в традиционном смысле. Вместо этого организации могут потерять родословную моделей, цепочки происхождения, метаданные аудита, протоколы логических выводов и/или отслеживаемость решений. Организации могут сохранить результаты работы ИИ, потеряв при этом контекстуальные доказательства, необходимые для объяснения того, как эти результаты были сгенерированы. Они могут сохранить транзакционные документы, утратив при этом взаимосвязанные с ними метаданные и системные связи, необходимые для установления доверия.

Это особенно важно, поскольку системы ИИ все чаще непосредственно участвуют в процессах оперативной деятельности и процессах управления. По мере того, как организации интегрируют ИИ в процессы принятия решений, исполнения законодательно-нормативных требований, взаимодействия с клиентами и оперативного управления, - непрерывность заслуживающих доверия доказательств становится неотделимой от непрерывности самих систем.

Традиционные подходы «важнейших документов» предлагают лишь ограниченные рекомендации для этой среды, поскольку они были построены вокруг обеспечения сохранности отдельных информационных объектов, а не обеспечения непрерывности доказательных связей в рамках распределенных цифровых инфраструктур.

Таким образом, проблема заключается уже не просто в выживании документов - речь идёт о сохранении доверия.

Нарождающаяся проблема непрерывности доказательств

В сообществах, занимающихся стандартизацией, постепенно формируется более широкая концепция, которую лучше всего можно описать как «непрерывность доказательств» (evidentiary continuity).

Данная идея выходит за рамки традиционной защиты документов или их восстановления после катастроф. Она включает в себя непрерывность аутентичности, происхождения, метаданных, цепочек доверия, доказательств подотчетности, контекста обеспечения сохранности, удостоверений личности, целостности транзакций и операционных связей в масштабе взаимосвязанных систем.

Проблема в том, что ни одно профессиональное сообщество не является в полной мере «владельцем» данной области.

Специалисты по обеспечению непрерывности деловой деятельности в основном занимаются вопросами восстановления оперативной деятельности и обеспечения жизнестойкости. В рамках концепций кибербезопасности акцент делается на жизнестойкость, детектирование и реагирование. Сообщества специалистов в области электронной сохранности основное внимание обращают на аутентичность, неизменность, метаданные для обеспечения долговременной сохранности и на обеспечение долговременной доступности. Инициативы в области стратегического управления ИИ всё чаще рассматривают вопросы прозрачности, объяснимости и подотчетности.

Каждое профессиональное сообщество решает часть проблемы, но ни одно из них полностью не интегрирует весь жизненный цикл доказательств, охватывающий операционные сбои, подотчетность стратегического управления, непрерывность обеспечения сохранности и системы принятия решений с помощью машин.

С точки зрения работы над стандартами управления документами, эта фрагментация создает как проблему, так и возможности.

Специалисты по управлению документами уже располагают многими элементами концептуального фундамента, необходимого для этой новой среды. Стратегическое управление документами, метаданные, происхождение, аутентичность, системный анализ, подотчетность и представления о жизненном цикле остаются чрезвычайно актуальными. Во многих отношениях нынешняя технологическая среда делает эти концепции не менее, а более важными.

В то же время, наша профессия рискует потерять своё влияние, если работа над стандартами останется ограниченной рамками старыми представлений о документных системах и границах организаций. Всё чаще формирующие цифровое доверие концепции оперативной деятельности разрабатываются на основе руководств по кибербезопасности, требований к жизнестойкости оперативной деятельности, инициатив по стратегическому управлению ИИ, концепций обеспечения долговременной сохранности и технических архитектур на уровне платформ.

Опасность заключается не в том, что концепции управления документами исчезнут, а в том, что они сохранятся - но при окажутся оторванными от самой профессии управления документами.

Более широкие возможности для разработки стандартов

В результате появляется потенциально важная возможность для разработки стандартов более широкого плана.

Не обязательно нужно разработать какой-то один новый стандарт или концепцию. Более масштабная задача может заключаться в переосмыслении того, как стандарты управления документами взаимодействуют с вопросами жизнеспособности оперативной деятельности, цифрового доверия, подотчетности ИИ, непрерывности обеспечения долговременной сохранности и распределенных инфраструктур стратегического управления.

В будущем разработка стандартов может потребовать решения вопросов, связанных с критически-важными для обеспечения непрерывности метаданными, выявлением взаимозависимостей доказательств, непрерывностью авторитетной информации, сохранением доверия во время сбоев, жизнестойкостью документных систем и непрерывностью доказательств подотчетности ИИ. Что ещё важнее, разработка стандартов может потребовать признания того, что наиболее значимые проблемы стратегического управления, с которыми сталкиваются организации, больше не укладываются в традиционные профессиональные рамки.

Границы, разделяющие управление документами, кибербезопасность, жизнестойкость оперативной деятельности, электронную сохранность, стратегическое управление информацией и подотчётность ИИ, продолжают размываться, поскольку сами цифровые системы стали глубоко взаимосвязанными. Организации все больше зависят от сетей взаимосвязей, а не от изолированных систем. Доверие возникает в результате взаимодействия метаданных, идентификационных профилей, сведений о происхождении данных, инфраструктур журналирования, мер и средств обеспечения долговременной сохранности и концепций стратегического управления, одновременно функционирующих в распределённых средах.

Сообществами, которые с наибольшей вероятностью будут направлять разработку будущих стандартов, вероятно, станут те, что способны строить концептуальные мосты между этими областями, а не защищать узко-дисциплинарную территорию.

Для представителей профессии управления документами это может потребовать более широкого стратегического сдвига в точке зрения. Отношение к управлению документами как к самодостаточной управленческой дисциплине, функционирующей на периферии систем организации, возможно, уже не станет «билетом в будущее». Вместо этого концепции управления документами все чаще будут функционировать как основополагающие компоненты в рамках гораздо более крупных экосистем доказательств и доверия.

Эта эволюция не умаляет значимость профессии - напротив, она расширяет её потенциальную актуальность. Но она также требует разработки стандартов, которые могут напрямую взаимодействовать с реалиями функционирования облачных инфраструктур, распределенных систем, машиночитаемого управления, подотчетности ИИ, устойчивости к киберугрозам и архитектур обеспечения долговременной сохранности.

От выживания документов к сохранению доверия

Более глубокая проблема заключается в том, что организации вступают в эпоху, когда непрерывность оперативной деятельности зависит от непрерывности заслуживающих доверия информационных экосистем.

Современные организации не могут восстановиться просто благодаря тому, что где-то существует копия документа. Восстановление деятельности всё чаще требует реконструкции сведений о происхождении, метаданных, подотчетности, объяснимости, аутентичности, целостности, контекста обеспечения сохранности и системных взаимосвязей в масштабе сильно распределенных цифровых сред.

На практике в будущем проблема обеспечения непрерывности деловой деятельности становится проблемой архитектуры доказательств.

Данное наблюдение позиционирует концепции управления документами гораздо ближе к центру более широких дискуссий об жизнестойкости оперативной деятельности, стратегическом управлении ИИ, кибербезопасности и цифровом доверии, чем могут себе представить многие специалисты-практики. Концепции, разработанные за десятилетия специалистами по управлению документами, остаются чрезвычайно актуальными, поскольку современные организации по-прежнему полагаются на надёжные и заслуживающие доверия доказательства в плане своего функционирования, стратегического управления, демонстрации подотчетности и поддержания легитимности.

Изменились масштаб и сложность среды, в которой теперь существуют эти доказательства.

Таким образом, перед специалистами по управлению документами стоит стратегический выбор. Профессия может продолжить функционировать в относительно узких исторически сложившихся рамках, сосредоточив внимание в основном на управлении сроками хранения, исполнении законодательно-нормативных требований и на административных аспектах стратегического управления, - или же она может более непосредственно взаимодействовать с нарождающейся архитектурой заслуживающих доверия цифровых доказательств.

Если профессия останется ограниченной слишком узкими рамками, то другие дисциплины будут все чаще будут определять концепции оперативной деятельности, регламентирующие вопросы аутентичности, происхождения, подотчетности, жизнестойкости и доверия к доказательствам. Основополагающие концепции управления документами могут сохраниться, но они будут интегрированы в концепции кибербезопасности, в модели стратегического управления ИИ, в облачные архитектуры, в системы обеспечения долговременной сохранности и в программы обеспечения жизнестойкости оперативной деятельности, разработанные в основном без участия традиционных сообществ управления документами.

Если, однако, работа над стандартами управления документами будет эволюционировать, расширяясь в эти смежные области, то наша профессия сможет внести вклад не только в управление документами, но и в фундаментальную инфраструктуру доверия самого цифрового общества.

В конечном итоге, эта возможность может представлять собой реальное будущее представлений о важнейших документах в цифровую эпоху.

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/vital-records-after-the-death-of 

среда, 24 июня 2026 г.

Судьба важнейших документов после исчезновения шкафов с бумажными документами: Будущее управления документами и обеспечения непрерывности деловой деятельности (3)

(Продолжение, предыдущую часть см. http://rusrim.blogspot.com/2026/06/2.html )

Упадок традиционной модели «важнейших документов»

Исторически программы управления важнейшими документами формировались на основе предположений бумажной эпохи. Организации выявляли документы, необходимые для поддержания оперативной деятельности в случае чрезвычайных ситуаций, и документы о правах и интересах, дублировали их для последующего хранения в высокозащищённых хранилищах или в архивах на микроплёнке, и поддерживали географически разнесённые копии на случай катастрофы. Основная логика была прямолинейной. Если организация могла сохранить, и после перебоев - восстановить свои наиболее важные документы, она была в состоянии продолжать работу и исполнять свои юридические обязательства.

Эта модель работала, потому что условия ведения деловой деятельности были сравнительно стабильными. Документные системы, как правило, были централизованными. Вопрос ответственного хранения решался относительно просто. Структуры метаданных были ограничены, но понятны. Границы организации были более чётко определены, а генерирующие документы системы в значительной степени находились под прямым институциональным контролем.

Цифровая трансформация постепенно подорвала эти предположения.

Мой комментарий: Не соглашусь с автором в его мрачных выводах. Проблема управления важнейшими документами всегда решалась каждой организацией индивидуально, исходя из её правовых обязательств и деловых потребностей, а также на основе баланса рисков и затрат. Для огромного числа организаций отлаженные за четверть века методы по-прежнему прекрасно работают. Для многих других организаций по-прежнему справедливы устоявшиеся принципы, но требует пересмотра спектр информационных активов и поддерживающих их ресурсов, выживание которых нужно обеспечить, а также конкретные планы действий в случае чрезвычайных ситуаций.

Кроме того, автор не учитывает то, что цифровая трансформация и внедрение новых и нарождающихся технологий не только усугубляют проблему, но и предлагают новые методы и возможности для её решения. Если в начале века важнейшие документы (или их страховые копии) предлагалось сохранять, в основном, на бумажных носителях, то сейчас такого ограничения нет. географически-распределенные системы сами по себе имеют повышенную живучесть; и с каждым годов всё больше важнейших документов может быть восстановлено по данным их централизованных государственных реестров, регистров и кадастров…


Сегодня критически-важные для обеспечения непрерывности деятельности данные часто полагаются на инфраструктуру, которая выходит далеко за рамки самой документа. Современная цепочка доказательств может включать поставщиков услуг идентификации, федеративные системы аутентификации, облачные API-интерфейсы, платформы оркестрации, механизмы рабочих процессов, распределенные инфраструктуры журналирования и протоколирования, службы синхронизации метаданных, системы отслеживания происхождения для машинного обучения, внешние системы аудита и средства контроля и управления сроками хранения, встроенные в платформы третьих сторон.

Во многих ситуациях организация больше не контролирует полностью системы, которые создают, аутентифицируют, сохраняют или контекстуализируют ее собственные доказательства. Документ стала лишь одним из компонентов в гораздо более обширной сети взаимоотношений, которые в совокупности устанавливают доверие.

Это коренным образом меняет проблему обеспечения непрерывности деловой деятельности.

В бумажной среде нарушение непрерывности могло включать уничтожение физического дела. В современной цифровой среде само дело может сохраниться, в то время как окружающая архитектура доверия рухнет. 

Мой комментарий: Ровно та же проблема существовала и в бумажной среде :) Порой даже уничтожать ничего не нужно было – достаточно было рассыпать содержимое папок!

Организация может восстановить данные транзакций, но потерять метаданные, необходимые для установления аутентичности. Она может восстановить базу данных, потеряв при этом цепочку сведений о происхождении, объясняющую, каким образом информация была создана или изменена. Она может сохранить контент, потеряв при этом журналы аудита, необходимые для демонстрации подотчетности или исполнения законодательно-нормативных требований.

Таким образом, вопрос, стоящий перед организациями, эволюционировал из относительно узкого вопроса о том, какие документы должны выжить, в гораздо более широкую задачу, в основе которой лежит восстановление заслуживающих доверия доказательных связей после завершения чрезвычайной ситуации.

Мой комментарий: Боюсь, что здесь мы имеем дело с «зацикливанием» архивиста или специалиста по управлению документами на собственных частных проблемах. Когда выходит из строя энергоснабжение, в первую очередь нужно обеспечить хотя бы минимальную подачу электроэнергии на критически важные объекты (и в этом должна помочь программа важнейших документов) – в этот момент не время беспокоиться о том, как потомки будут оценивать достоверность сохранившихся документов как доказательств. Для восстановления юридической и доказательной силы уцелевших документов будет своё время, и на такой случай существуют свои методы – так, например, решаются вопросы восстановления прав людей и организаций в случае, когда соответствующие документы были утрачены в ходе гражданских беспорядков, войн и масштабных катастроф.

Этот сдвиг представляет собой нечто большее, чем просто техническую эволюцию. Он отражает более глубокую трансформацию в природе самих документов. Документы больше не являются изолированными объектами, хранящимися в специализированных системах. Все чаще они существуют как узлы внутри распределенных экосистем доказательств, где доверие порождается из взаимосвязей между метаданными, системами, идентификационными профилями, журналами аудита, сведениями о происхождении, контекстом обеспечения сохранности и механизмами стратегического управления.

Традиционная модель «важнейших документов» никогда не разрабатывалась для таких условий.

Внешние по отношению к ИСО концепции уже частично признают проблему

Один из наиболее показательных аспектов текущего ландшафта заключается в том, что появление многих из наиболее эффективных мер оперативного реагирования, связанных с информацией, критически-важной для обеспечения непрерывности деловой деятельности, не имело никакого отношения к стандартам управления документами.

Вместо этого они развивались в смежных областях, где организации были вынуждены напрямую решать проблему нестабильности оперативной деятельности. Специалистам по управлению чрезвычайными ситуациями приходилось решать задачу продолжения функционирования органов государственного управления во время национальных кризисов. Специалистам по кибербезопасности приходилось решать задачу сохранения достоверных доказательств в случае компрометации системы. Финансовые регуляторы столкнулись с возможностью того, что перебои в работе с информацией могут привести к системной экономической нестабильности. Сообщества специалистов по обеспечению электронной сохранности столкнулись с вопросом сохранения в долгосрочной перспективе аутентичности в условия быстро меняющейся технической среды.

Каждое сообщество подходило к решению проблем по-своему, но все постепенно пришли к одному и тому же выводу: непрерывность деловой деятельности зависит от поддержания заслуживающих доверия доказательных связей, а не просто от обеспечения сохранности информационных объектов.

Директивы Федерального агентство по чрезвычайным ситуациям США (Federal Emergency Management Agency, FEMA) по вопросам обеспечению непрерывности деловой деятельности являются одним из наиболее ярких примеров этой эволюции. Концепция FEMA обеспечения непрерывности деловой деятельности отказалась от устаревшего понятия «важнейших документов» и стала использовать такие понятия, как «документы, необходимые для обеспечения непрерывности деловой деятельности» (continuity-essential records), и «информационные системы, необходимые для обеспечения непрерывности деловой деятельности» (continuity-essential information systems). Изменение терминологии стало отражением более глубокого осознания того, что обеспечение непрерывности деловой деятельности всё больше зависит от взаимосвязанных систем, а не от отдельных изолированных документов.

Федеральное планирование усилий по обеспечению непрерывности деловой деятельности постепенно стало меньше ориентироваться на простую защиту файлов и больше - на обеспечение возможности организации продолжать принимать решения, осуществлять полномочия, защищать законные права и восстанавливать заслуживающие доверия свидетельства /доказательства оперативной деятельности в условиях кризиса. Возможность быстрого поиска и извлечения, географически распределенный доступ и необходимые для обеспечения непрерывности деловой деятельности системы стали центральными вопросами, поскольку окружающая информационная среда сама по себе стала критически-важной для оперативной деятельности.

Мой комментарий: Справедливости ради следует отметить, что «правильная» работа по обеспечению непрерывности деловой деятельности и в бумажные времена никогда не ориентировалась «на простую защиту» дел и документов …

Руководства американского Национального института стандартов и технологий (National Institute of Standards and Technology, NIST) развивались по аналогичному пути. Такие публикации, как NIST SP 800-34, рассматривали обеспечение непрерывности деловой деятельности с точки зрения планирования действий в чрезвычайных ситуациях для информационных систем, однако они неоднократно возвращались к вопросам, хорошо знакомым специалистам по управлению документами - таким, как приоритеты при восстановлении, выявление зависимостей, последовательность действий по восстановлению, сохранение свидетельств оперативной деятельности и обеспечение непрерывности для заслуживающей доверия информации.

Мой комментарий: Речь идёт о специальной публикации NIST SP 800-34, Revision 1, 
«Руководство по планированию действий в чрезвычайных ситуациях для федеральных информационных систем» (Contingency Planning Guide for Federal Information Systems), январь 2020 года,
https://www.nist.gov/privacy-framework/nist-sp-800-34 (прямая ссылка на PDF-файл https://doi.org/10.6028/NIST.SP.800-34r1 ).

Здесь особенно важно то, что сообщества специалистов по кибербезопасности и обеспечению непрерывности деловой деятельности все чаще реализуют эти концепции в рамках действующих технических инфраструктур. Обеспечение непрерывности деловой деятельности перестало рассматриваться как статическое управление запасами. Оно стало проблемой инженерии действующих систем, включающей взаимозависимые платформы, распределенные архитектуры восстановления, системы журналирования, среды аутентификации и сложные операционные зависимости.

Сообщества специалистов по обеспечению электронной сохранности столкнулись со многими из тех же проблем, но подойдя к ним с совершенно иной точки зрения. Эталонная модель открытой архивной информационно системы OAIS и взаимосвязанные с ней концепции обеспечения долговременной сохранности главным образом сфокусировали внимание на происхождении, сведениях о представлении (representation information), на метаданных для обеспечения долговременной сохранности, неизменности и долговременной понятности. Эти специалисты рано поняли, что обеспечение сохранности электронного контента без сохранения окружающих контекстных взаимосвязей в конечном итоге сделает информацию непригодной для использования либо не вызывающей доверия.

В результате концепции обеспечения долговременной сохранности часто неявно рассматривали проблемы обеспечения непрерывности деловой деятельности, даже если они не использовали соответствующую специализированную терминологию. Географическая избыточность, валидация целостности, сохранение метаданных, цепочка ответственного хранения и контекст обеспечения сохранности - всё это используется в качестве механизмов для поддержания непрерывности доказательств во времени, в том числе в случае перебоев и чрезвычайных ситуаций.

Финансовый сектор ввёл еще одно измерение. Разработанные банковскими регуляторами концепции жизнестойкости оперативной деятельности всё чаще рассматривают непрерывность заслуживающей доверия информации как вопрос системного риска. Выявление зависимостей, непрерывность ИКТ, журналирование / протоколирование, отслеживаемость, надзор третьей стороны и подотчетность в отношении доказательств стали центральными вопросами, поскольку сбои в цифровом доверии могут распространяться по всей финансовой инфраструктуре, приводя к огромным последствиям.

Что поразительно во всех этих областях, так это то, насколько они всё больше сходятся к идеям, традиционно ассоциируемым с управлением документами, даже несмотря на то, что сама профессия управления документами иногда остаётся институционально отстранённой от этих дискуссий.

Вопросы происхождения, аутентичности, целостности метаданных, подотчетности, отслеживаемости и доверия к доказательствам теперь находятся в центре работ по обеспечению устойчивости к киберугрозам, стратегическому управлению ИИ, непрерывности оперативной деятельности, электронной сохранности и финансовой жизнестойкости. Сами концепции не исчезли; во многих отношениях они стали более важными с операционной точки зрения, чем когда-либо.

Что изменилось, так это та среда, в которой эти концепции теперь функционируют. Они больше не ограничиваются рамками программами управления документами или архивных систем. Они стали неотъемлемой частью более широкой архитектуры цифрового доверия.

(Окончание следует, см. http://rusrim.blogspot.com/2026/06/4.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/vital-records-after-the-death-of 

вторник, 23 июня 2026 г.

Судьба важнейших документов после исчезновения шкафов с бумажными документами: Будущее управления документами и обеспечения непрерывности деловой деятельности (2)

(Продолжение, начало см. http://rusrim.blogspot.com/2026/06/1.html )

Ландшафт стандартов обеспечения непрерывности деловой деятельности

Ключевые международные стандарты обеспечения непрерывности деловой деятельности разработаны техническим комитетом Международной организации по стандартизации (ИСО) ISO/TC 292 «Безопасность и жизнестойкость» (Security and resilience). Наиболее известным является стандарт ISO 22301, устанавливающий требования к системам менеджмента непрерывности деловой деятельности. Вокруг него существует растущая экосистема взаимосвязанных руководств и технических спецификаций, охватывающих анализ воздействия на деловую деятельность, жизнестойкость организаций, непрерывность работы ИКТ, координацию в кризисных ситуациях и жизнестойкость цепочек поставок.

Мой комментарий: Речь идёт о стандарте ISO 22301:2019 «Безопасность и жизнестойкость – Система менеджмента непрерывности деловой деятельности – Требования» (Security and resilience - Business continuity management systems – Requirements), см. https://www.iso.org/standard/75106.html и https://www.iso.org/obp/ui/#iso:std:iso:22301:ed-2:v1:en , а также мой пост здесь: http://rusrim.blogspot.com/2019/11/iso-22301.html . В настоящее время идёт работа над новой редакцией стандарта.

В России стандарт адаптирован как ГОСТ Р ИСО 22301-2021 «Надёжность в технике. Системы менеджмента непрерывности деятельности. Требования», см. https://protect.gost.ru/gost/details/9847b5a5-e69d-4af0-8799-8fe12e706fa9 и мой пост https://rusrim.blogspot.com/2021/12/blog-post_816.html .

В совокупности эти стандарты предлагают зрелую концептуальную основу для планирования обеспечения непрерывности деловой деятельности, восстановления оперативной деятельности, анализа зависимостей, реагирования на перебои и менеджмента жизнестойкости (живучести). Они требуют от организаций выявления критически-важных деловых процессов, оценки зависимостей, установления приоритетов при восстановлении и поддержания во времени способности обеспечивать непрерывность деловой деятельности.

При внимательном изучении этих стандартов особенно поражает то, насколько сильно они неявно полагаются на заслуживающие доверия документы и информационные системы, при этом не включая их в полной мере в свои модели. В стандартах обеспечения непрерывности деловой деятельности обычно обсуждаются критически важные информационные ресурсы, зависимости оперативной деятельности, последовательность работ по восстановлению и приоритеты восстановления. Однако они, как правило, не затрагивают более глубокие структуры свидетельств / доказательств, на которые полагаются современные организации.

Например, план обеспечения непрерывности деловой деятельности может предусматривать восстановление транзакционной платформы, однако восстановление самой платформы не обязательно означает восстановление доверия. Организациям также необходимы метаданные, сведения о происхождении, идентификационные связи, журналы аудита, лог-файлы, состояния конфигурации, средства управления сроками хранения и контекст обеспечения сохранности. Без этих элементов реконструированные информационные системы могут функционировать, оставаясь при этом скомпрометированными с точки зрения надёжности содержащихся в них доказательств.

Ситуация становится еще сложнее в облачных средах, где организация может зависеть от инфраструктуры третьей стороны, когда речь идёт об обеспечении сохранности или аутентификации доказательств. Усилия по обеспечению непрерывности деловой деятельности всё чаще включает в себя не просто сохранение документов, но и сохранение связей, которые делают эти документы заслуживающими доверия.

Стандарты обеспечения непрерывности деловой деятельности косвенно отчасти признают эту реальность. Например, стандарт ISO/IEC 27031 рассматривает готовность ИКТ к обеспечению непрерывности деловой деятельности и к восстановлению информационных систем. Технические спецификации ISO/TS 22317, посвященные анализу воздействия на деловую деятельность, акцентируют внимание на выявлении зависимостей и на приоритетах при восстановлении. Стандарт ISO 22316 расширяет круг обсуждаемых вопросов, рассматривая жизнеспособность организаций и потенциал для адаптации. Однако ни один из этих стандартов в полной мере не рассматривает непрерывность самих экосистем доказательств.

Мой комментарий: Выше были упомянуты: 

  • Стандарт ISO/IEC 27031:2025 «Кибербезопасность - Готовность информационно-коммуникационных технологий к поддержке непрерывности деловой деятельности» (Cybersecurity - Information and communication technology readiness for business continuity) объёмом 40 страниц, см. https://www.iso.org/standard/27031 и https://www.iso.org/obp/ui/en/#!iso:std:80975:en , а также мой пост https://rusrim.blogspot.com/2025/07/isoiec-270312025.html .

    Данный стандарт в редакции 2011 года был адаптирован в России как ГОСТ Р ИСО/МЭК 27031-2012 «Информационная технология. Методы и средства обеспечения безопасности. Руководство по готовности информационно-коммуникационных технологий к обеспечению непрерывности бизнеса», https://protect.gost.ru/gost/details/d452b5f2-356d-4db9-b536-b0d30f73c247 

  • Технические спецификации ISO/TS 22317:2021 «Безопасность и жизнестойкость – Система менеджмента непрерывности деловой деятельности – Руководство по анализу воздействия на деловую деятельность» (Security and resilience - Business continuity management systems - Guidelines for business impact analysis), см. https://www.iso.org/standard/79000.html и https://www.iso.org/obp/ui/en/#!iso:std:79000:en 

  • Готовящийся к публикации стандарт ISO/DIS 22316 «Безопасность и жизнестойкость – Жизнестойкость организации – Рекомендации» (Security and resilience - Organizational resilience - Guidelines), см. https://www.iso.org/standard/86493.html и https://www.iso.org/obp/ui/en/#!iso:std:86493:en , который заменит действующую редакцию ISO 22316:2017 «Безопасность и жизнестойкость – Жизнестойкость организации - Принципы и характеристики» (Security and resilience — Organizational resilience - Principles and attributes), см. https://www.iso.org/standard/50053.html и https://www.iso.org/obp/ui/en/#!iso:std:50053:en 

Где стандарты управления документами начинают пересекаться с вопросами обеспечения непрерывности деловой деятельности

Стандарты управления документами уже содержат многие детали «головоломки» обеспечения непрерывности деловой деятельности, даже если изначально они не были сформулированы в соответствующих терминах.

Стандарт ISO 15489 видит документы как авторитетные свидетельства / доказательства деловой деятельности и рассматривает вопросы защиты, стратегического управления, подотчетности, а также мер и средств контроля и управления на основе рисков. Стандарт ISO 30301 интегрирует управление документами в более широкие структуры стратегического и оперативного управления организации. Технический отчёт ISO/TR 18128 посвящён оценке рисков для документных процессов и систем, в то время, как стандарт ISO 23081 обеспечивает концептуальную основу для метаданных, которые поддерживают аутентичность, надежность, целостность и возможность использования.

Между тем, технический отчёт ISO/TR 26122 предлагает аналитические подходы для выявления зависимостей от документов и операционных взаимосвязей в рамках бизнес-процессов. Хотя данный стандарт не разрабатывался специально для планирования усилий по обеспечению непрерывности деловой деятельности, описанные в нём методологии анализа процессов легко могут поддерживать выявление критически важных для обеспечения непрерывности документов и зависимостей.

Мой комментарий: Выше были упомянуты: 

В совокупности эти стандарты формируют значительную концептуальную инфраструктуру. Они устанавливают важность документов как доказательств, признают роль метаданных в поддержании доверия и предлагают ориентированные на стратегическое управление подходы к управлению информацией.

Но чего по-прежнему недостаёт, так это единой концептуальной структуры оперативной деятельности, явно ориентированная на доказательства, критически важные для обеспечения непрерывности деловой деятельности в цифровой среде. В настоящее время нет всеобъемлющего стандарта управления документами, который бы обеспечивал непрерывность происхождения, приоритизацию восстановления авторитетной информации, критически-важные для обеспечения непрерывности метаданные, непрерывность доказательств подотчетности ИИ и выявление взаимозависимостей доказательств в распределённых системах.

Такое отсутствие становится всё более ощутимым по мере того, как организации становятся все более зависимыми от цифровых технологий, а само доверие становится скорее распределённым по взаимосвязанным системам, чем сосредоточенным исключительно в отдельных документах.

(Продолжение следует, см. http://rusrim.blogspot.com/2026/06/3.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/vital-records-after-the-death-of 

понедельник, 22 июня 2026 г.

Судьба важнейших документов после исчезновения шкафов с бумажными документами: Будущее управления документами и обеспечения непрерывности деловой деятельности (1)

Данный пост эксперта в области управления электронными документами, эксперта ИСО от США Энди Поттера (Andy Potter - на фото) был опубликован 13 мая 2026 года в социальной сети Substack.

На протяжении десятилетий понятие «важнейшие документы» (vital records) в сфере управления документами рассматривалось как довольно-таки простое. Организации выявляли документы, жизненно необходимые для продолжения деловых операций и для защиты юридических и финансовых прав в случае перебоев в деловой деятельности (в т.ч. вызванных природными и техногенными катастрофами – Н.Х.). Создавались копии и дубликаты таких документов, которые хранились вне офиса (желательно – на достаточном удалении – Н.Х.) и периодически обновлялись. 

Мой комментарий: Важно отметить, что к важнейшим документам относят не только «очень-очень» важные деловые и правоустанавливающие документы, но и те документы, которые остро необходимы как в момент непосредственного реагирования на чрезвычайную ситуацию, так и в ходе восстановления после чрезвычайной ситуации. Это могут быть документы, которые в рамках нормальной деловой деятельности могут считаться малоценными – например, контактные данные сотрудников, списки компаний, помогающих в проведении аварийно-восстановительных работ (включая работы по спасению физических и электронных документов) и т.п.

Хочу также отметить, что направление «важнейших документов» привлекало наибольшее внимание в первую декаду века, т.е. в период, когда электронные документы уже стали привычными в деловой деятельности – соответственно, говорить здесь о «модели бумажного века» не вполне корректно.


В эпоху бумажных документов эта модель имела смысл, но затем всё изменилось.

На смену централизованным хранилищам пришли облачные инфраструктуры. Метаданные стали неотделимыми от самих документов. Распределенные системы привели к фрагментации ответственности за хранение и подотчетность. Оперативная деятельность стала существенно зависеть от API-интерфейсов и системы идентификации. Вместе с системами искусственного интеллекта появились вероятностные результаты, непрозрачные пути принятия решений и быстро растущие требования к ведению журналов аудита. Во многих случаях организация уже не контролируют в полной мере системы, которые генерируют или хранят её документальные доказательства.

Тем не менее, несмотря на эту трансформацию, до сих пор в сфере управления документами нет всеобъемлющего международного стандарта, специально посвящённого документам, критически важным для обеспечения непрерывности деловой деятельности, а также системам хранения доказательств в электронно-цифровых средах.

Этот разрыв становится всё более заметным.

Данная проблема лежит на пересечении нескольких областей стандартизации:

  • обеспечение непрерывности деловой деятельности;

  • обеспечение жизнеспособности организаций;

  • кибербезопасность;

  • электронная сохранность (обеспечение долговременной сохранности электронных материалов);

  • метаданные;

  • стратегическое управление искусственным интеллектом (ИИ);

  • документирование происхождения (provenance);

  • управление документами;

  • жизнестойкость оперативной деятельности (operational resilience).

И это может указывать на важное направление будущей работы над стандартами управления документами.


Работа над стандартами находится на перепутье

Данная проблема масштабнее, чем сфера деятельности какого-либо отдельного комитета по стандартизации или какая-либо конкретная область профессиональной деятельности. Здесь поднимаются более широкие вопросы о будущих направлениях усилий по стандартизации в области управления документами. В течение многих лет сообщество специалистов по управлению документами занимало относительно чётко определенное профессиональное пространство, в центре которого находились вопросы установления и отслеживания сроков хранения, исполнения законодательно-нормативных требований, стратегического управления и подотчетности. Эти основы по-прежнему сохраняют ключевое значение, но организации сейчас сталкиваются с гораздо более сложной информационной средой, в рамках которой доверие, непрерывность деловой деятельности, происхождение и жизнестойкость оперативной деятельности глубоко взаимосвязаны.

Если стандарты управления документами останутся узко сфокусированными на традиционном стратегическом управлении жизненным циклом документов, в то время как другие дисциплины будут определять будущее цифрового доверия, жизнестойкости оперативной деятельности, подотчетности ИИ и целостности доказательств, - то наша профессия рискует стать всё более периферийной по отношению к тем самым системам, которые создают современные свидетельства / доказательства, на которые полагаются организации.

Это уже сейчас проявляется в текущей работе над стандартами. В рамках концепций кибербезопасности всё чаще рассматриваются жизнестойкость оперативной деятельности и её восстановление. В стандартах стратегического управления ИИ всё чаще обсуждаются прозрачность, отслеживаемость, объяснимость и протоколирование. Сообщества специалистов в области электронной сохранности продолжают разрабатывать изощрённые подходы к обеспечению аутентичности, неизменности, наличия сведений о происхождении и метаданных, необходимых для обеспечения долговременной сохранности. Финансовые регуляторы разрабатывают требования к жизнестойкости оперативной деятельности, ориентированные на выявление зависимостей, ведение журналов аудита (протоколирование) и обеспечение опирающейся на доказательства подотчетности. Специалисты по обеспечению непрерывности деловой деятельности всё чаще признают, что восстановление деловой деятельности после чрезвычайных ситуаций зависит от наличия заслуживающих доверия информационных систем, а не только от восстановления инфраструктуры.

Между тем, стандарты управления документами часто всё ещё разрабатываются и формулируются в рамках организационных структур управления, которые развивались в условиях, когда документные системы были сравнительно централизованными и стабильными.

Проблема не в том, что стандарты управления документами стали неактуальными - на самом деле, скорее верно обратное, и концепции, разработанные сообществом специалистов по управлению документами, приобретают всё большее значение в различных технических и управленческих областях. Вопросы происхождения, целостности метаданных, цепочек ответственного хранения, подотчетности, аутентичности и заслуживающих доверия доказательств сейчас являются центральными в таких областях, как стратегическое управление ИИ, кибербезопасность, жизнестойкость оперативной деятельности и электронная сохранность.

Проблема в том, что другие дисциплины все чаще используют эти концепции на практике, в то время как работа над стандартами управления документами иногда остаётся слишком узко ограниченной своими историческими предположениями и институциональными структурами.

Это важный момент для разработки стандартов в более широком плане. Будущая актуальность стандартов управления документами может зависеть не столько от защиты традиционных профессиональных границ, сколько от активного взаимодействия с формирующейся архитектурой цифрового доверия, охватывающей целый ряд различных дисциплин.

(Продолжение следует, см. http://rusrim.blogspot.com/2026/06/2.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/vital-records-after-the-death-of 

воскресенье, 28 декабря 2025 г.

Росстандарт: Опубликован предстандарт ПНСТ 1033-2025 «Безопасность в чрезвычайных ситуациях. Обеспечение безопасности населения в природных и техногенных чрезвычайных ситуациях. Общие положения»

На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/ ) в ноябрьском 2025 года разделе ( https://protect.gost.ru/default.aspx?control=6&month=11&year=2025 ) был выложен новый предварительный национальный стандарт ПНСТ 1033-2025 «Безопасность в чрезвычайных ситуациях. Обеспечение безопасности населения в природных и техногенных чрезвычайных ситуациях. Общие положения» объёмом 16 страниц, действующий с 01 февраля 2026 до 01 февраля 2029 года, см. https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=269060  

Стандарт разработан Всероссийским научно-исследовательским институтом по проблемам гражданской обороны и чрезвычайных ситуаций МЧС России (Федеральный центр науки и высоких технологий); внесён Техническим комитетом по стандартизации ТК 071 «Гражданская оборона, предупреждение и ликвидация чрезвычайных ситуаций».

Во вводной части стандарта, в частности, отмечается:

«Настоящий стандарт разработан для содействия интеграции Российской Федерации в мировые подходы к обеспечению безопасности населения, внедрения передовых методов и технологий управления риском чрезвычайных ситуаций. Стандарт разработан по результатам научно-исследовательских работ, относящихся к данному объекту и аспекту стандартизации.

Стандарт позволит провести апробацию предложенных подходов к обеспечению безопасности населения в чрезвычайных ситуациях и собрать практический опыт его реализации.

… Стандарт предназначен для установления гармонизированного подхода по отношению к международным нормам в области обеспечения безопасности населения в природных и техногенных чрезвычайных ситуациях (ЧС).

Стандарт применим к организациям любого типа и численности, обязанным и привлекаемым осуществлять планирование мероприятий по защите населения, предупреждение и ликвидацию ЧС, таким как органы местного самоуправления, региональные и федеральные органы исполнительной власти, муниципальные и государственные организации, коммерческие организации и организованные группы населения (добровольцы).»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Общие положения
5. Предупреждение чрезвычайных ситуаций
6. Готовность к чрезвычайным ситуациям
7. Реагирование на чрезвычайные ситуации
8. Восстановление после чрезвычайной ситуации
Приложение А (справочное): Применение согласованных требований, норм и правил, способов и методов, направленных на обеспечение безопасности населения и объектов народного хозяйства и окружающей среды, на различных этапах обеспечения безопасности населения
Библиография

Источник: сайт Росстандарта
https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=269060  

суббота, 5 июля 2025 г.

ИСО и МЭК: Опубликована новая редакция стандарта ISO/IEC 27031:2025 «Кибербезопасность - Готовность информационно-коммуникационных технологий к поддержке непрерывности деловой деятельности»

В мае 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой редакции стандарта ISO/IEC 27031:2025 «Кибербезопасность - Готовность информационно-коммуникационных технологий к поддержке непрерывности деловой деятельности» (Cybersecurity - Information and communication technology readiness for business continuity) объёмом 40 страниц, см. https://www.iso.org/standard/27031 и https://www.iso.org/obp/ui/en/#!iso:std:80975:en

Стандарт подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection).

Данный документ заменил предыдущую редакцию ISO/IEC 27031:2011, о которой см. мой пост https://rusrim.blogspot.com/2011/03/isoiec-270312011.html . Эта редакция была адаптирована в России как ГОСТ Р ИСО/МЭК 27031-2012 «Информационная технология. Методы и средства обеспечения безопасности. Руководство по готовности информационно-коммуникационных технологий к обеспечению непрерывности бизнеса», http://protect.gost.ru/document.aspx?control=7&baseC=6&page=83&month=5&year=2014&search=&id=184904 .

Во вводной части документа отмечается:

Что представляет собой стандарт ISO/IEC 27031?

Стандарт ISO/IEC 27031 содержит рекомендации по обеспечению готовности информационно-коммуникационных технологий (ИКТ) к поддержке непрерывности деловой деятельности. Он описывает концепцию обеспечения готовности ИКТ, которая согласована с более широкими целями и задачами усилий по обеспечению непрерывности деловой деятельности, и помогает организациям предотвращать, реагировать и восстанавливаться после связанных с ИКТ чрезвычайных ситуаций, которые способны повлиять на критически-важную оперативную деятельность.

В чём важность стандарта ISO/IEC 27031?

В современном цифровом мире, организации очень сильно полагаются на ИКТ-системы в ходе оперативной деятельности, при оказании услуг и в плане поддержания доверия заинтересованных сторон. Перебои в работе этих систем, - возникающие по различным причинам, от кибератак до системных сбоев - могут повлечь за собой очень серьезные последствия. Стандарт ISO/IEC 27031 помогает организациям повышать жизнеспособность ИКТ, интегрируя планирование обеспечения готовности ИКТ в практики обеспечения непрерывности деловой и информационной безопасности. Стандарт помогает обеспечить возможность восстановления ИКТ-сервисов в согласованные сроки, защищая тем самым операции, репутацию и доверие клиентов. ИКТ-готовность охватывает не только внутренние системы, но также распространяется и на зависимости от услуг третьих сторон, таких как поставщики облачных услуг.

Польза от стандарта

Стандарт ISO/IEC 27031:

  • Поддерживает бесперебойную деловую деятельность во время перебоев в работе ИКТ;

  • Повышает согласованность между стратегиями в области ИКТ, безопасности и обеспечения непрерывности деловой деятельности;

  • Сокращает время на восстановление и потери данных вследствие инцидентов;

  • Повышает жизнеспособность организации и способствует укреплению доверия заинтересованных сторон;

  • Плавно интегрируется с практиками, описанными в стандартах ISO/IEC 27001 и ISO 22301 (это стандарты требований к системам менеджмента информационной безопасности и непрерывности деловой деятельности – Н.Х.).

… В настоящем документе описываются концепции и принципы обеспечения готовности информационно-коммуникационных технологий (ИКТ) к поддержке непрерывности деловой деятельности. Стандарт содержит концептуальную структуру методов и процессов для выявления и отбора подлежащих улучшению аспектов готовности ИКТ организации к поддержке непрерывности деловой деятельности.

Данный документ способствует достижению для ИКТ следующих целей в области обеспечения непрерывности деловой деятельности:

  • минимальная цель обеспечения непрерывности деловой деятельности (minimum business continuity objective, MBCO),

  • цель в отношении точки восстановления (recovery point objective, RPO),

  • цель в отношении времени восстановления (recovery time objective, RTO) как часть планирования для ИКТ поддержки непрерывности деловой деятельности.

Данный документ применим в организациях любого типа и размера.

В данном документе описывается, каким образом ИКТ-подразделения планируют и готовятся вносить свой вклад в цели по обеспечению жизнеспособности организации.

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Структура данного стандарта
6. Интеграция готовности ИКТ к поддержке непрерывности деловой деятельности (ICT readiness for business continuity, IRBC) в менеджмент обеспечения непрерывности деловой деятельности (BCM)
7. Деловые ожидания в отношении готовности ИКТ к поддержке непрерывности деловой деятельности (IRBC)
8. Определение предпосылок для усилий по обеспечению готовности ИКТ к поддержке непрерывности деловой деятельности
9. Определение стратегий обеспечения готовности ИКТ к поддержке непрерывности деловой деятельности
10. Определение плана обеспечения непрерывности деятельности для ИКТ
11. Тестирование, учения и аудит
12. Окончательное формулирование минимальной цели обеспечения непрерывности деловой деятельности (MBCO)
13. Обязанности высшего руководства в отношении оценки готовности ИКТ к поддержке непрерывности деловой деятельности (IRBC)
Приложение A: Сопоставление целей RTO и RPO с деловыми целями при восстановлении работоспособности ИКТ
Приложение B: Отчетность о рисках при анализе видов и последствий отказов (Failure Mode Effect Analysis, FMEA)
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/27031 
https://www.iso.org/obp/ui/en/#!iso:std:80975:en 

среда, 16 апреля 2025 г.

Место обеспечения непрерывности деловой деятельности в управлении данными

Данная заметка Дика Вейсингера (Dick Weisinger – на фото) была опубликована 22 января 2025 года на блоге компании Formtek.

Важность обеспечения непрерывности деловой деятельности (business continuity) для эффективного управления данными становится всё более очевидной. По мере того, как организации пытаются справиться с постоянно растущими объёмами данных и удовлетворить потребность в бесперебойном доступе к критически важной информации, надежные планы обеспечения непрерывности деловой деятельности становятся ключевыми компонентами успешных стратегий управления данными.

Непрерывность деловой деятельности в контексте управления данными включает ряд практик и технологий, разработанных для обеспечения возможности поддержания организацией доступа к своим данным и продолжения оперативной работы в случае сбоев. Сюда входят не только меры по восстановлению после ЧП и катастроф, но и упреждающие стратегии по предотвращению утраты данных и по минимизации простоев.

Одним из ключевых аспектов современных подходов к обеспечению непрерывности деловой деятельности является повышенное внимание к жизнеспособности данных (data resilience). Жизнеспособность данных подразумевает обеспечении доступности, точности и защиты данных. Её обеспечение включает в себя внедрение систем хранения с избыточностью, регулярное проведение резервного копирования и принятие надёжных меры безопасности для защиты как от физических, так и от киберугроз.

Компании ради расширения возможностей для обеспечения непрерывности деловой деятельности всё чаще внедряют сложные решения для управления данными. Так, например, многие организации используют облачные решения для хранения и резервного копирования, чтобы обеспечить доступность своих данных даже в случае сбоя локальных систем. Кроме того, передовые технологии репликации данных используются для поддержания в нескольких местах актуальных копий критически важной информации.

Реализация таких подходов влечёт значительные последствия. Внедряя комплексные стратегии обеспечения непрерывности деловой деятельности, компании могут снизить риск утраты данных, минимизировать время простоя и обеспечить возможность быстрого восстановления после сбоев. Это не только защищает от финансовых потерь, но и помогает поддерживать доверие клиентов и исполнять законодательно-нормативные требования.

Ожидается, что достижения в области искусственного интеллекта (ИИ) и машинного обучения еще больше расширят возможности обеспечения непрерывности деловой деятельности в контексте управлении данными. Прогнозная аналитика вскоре будет способна предвидеть потенциальные перебои и автоматически инициировать превентивные меры. Более того, системы восстановления данных на основе ИИ могут значительно сократить время и усилия, необходимые для восстановления оперативной деятельности после инцидентов.

Хотя полномасштабная реализация этих передовых технологий может потребовать ещё нескольких лет, многие компании уже закладывают основу для решений по обеспечению непрерывности деловой деятельности следующего поколения. Эти усилия включают в себя инвестирование в масштабируемые, изначально-облачные архитектуры данных и внедрение автоматизированных рамочных структур стратегического управления данными с целью обеспечения стабильного качества и доступности данных в рамках всей организации.

Обеспечение непрерывности деловой деятельности стало неотъемлемым компонентом эффективных стратегий управления данными. Поскольку объём и важность данных продолжают расти, организациям следует отдавать приоритет разработке и реализации надёжных планов обеспечения непрерывности деловой деятельности в интересах защиты своих информационных активов и обеспечения бесперебойной оперативной работы.

Дик Вейсингер (Dick Weisinger)

Источник: блог компании Formtek
https://formtek.com/blog/the-role-of-business-continuity-in-data-management/

понедельник, 21 октября 2024 г.

Хакерская атака на информационную систему ГАС «Правосудие»

Как стало известно, 6 октября 2024 года прошла хакерская атака на информационную систему ГАС «Правосудие». 7 октября перестали работать:

  • Интернет-сайты федеральных арбитражных судов на домене arbitr.ru;

  • Телефония арбитражных судов (Microsoft Lync);

  • Интернет-портал ГАС «Правосудие» (сайты судов общей юрисдикции, управлений Судебного департамента в субъектах Российской Федерации в домене sudrf.ru, сайты мировых судей в домене msudrf.ru);

  • Модуль «Электронное правосудие» (ЭПр, ej.sudrf.ru), личные кабинеты работников судов (ecs.sudrf.ru);

  • ПТК ВИВ, обеспечивающий взаимодействие посредством СМЭВ;

  • Модуль «ЭПр-СМЭВ», обеспечивающий взаимодействие с ЕПГУ;

  • ПИ ВКС (расписание сеансов ВКС);

  • ПИ Недвижимость;

  • Службы электронной почты ГАС «Правосудие».

Судебный департамент при Верховном суде Российской Федерации в своем письме от 8 октября 2024 года № СД-ВИ № 1728 сообщил о «произошедшем инциденте информационной безопасности внутри ведомственного контура ГАС «Правосудие»», а также о том, что работы планируют завершить не ранее 18-ого октября 2024 года.

Опубликованная на канале Алексея Лукацкого информация (см. https://t.me/alukatsky/11556 ) показывает, к какому количеству учетных записей получили хакеры доступ, когда в их руки попали хранившиеся в одном файле логины и пароли.

При этом ИТ-инфраструктура российских судов до сих пор работает на сервисе Lync, который принадлежит корпорации Microsoft и уже не поддерживается разработчиком.

Хакерская группировка BO Team, которая взяла ответственность за преступление, на своем Telegram-канале заявила:

«Спонсорами сегодняшнего праздника выступили: разработчики ГАС «Правосудие», «Лаборатория Касперского», компания Positive Technologies, разработчики программно-аппаратного комплекса ИВК «Кольчуга-К», а также АО «РТКомм РУ» (структура «Ростелекома», которая оказывает услуги связи государственным и корпоративным заказчикам». – «Газета.Ru»), которое разместило и «убезопасило» центр обработки данных (ЦОД) [ГАС «Правосудия» и сайта Федеральных арбитражных судов РФ] в здании дата-центра АО ММТС-9».

«Особую благодарность» хакеры выразили  заместителю начальника отдела системного администрирования телекоммуникаций ФГБУ ИАЦ «Информационно-аналитического центра поддержки ГАС «Правосудие» и команде системных администраторов предприятия. «Они не только открыли нам ворота, но и не захотели делать бэкапы (резервные копии для восстановления работы систем. – «Газета.Ru»), про что говорят любезно предоставленные нам результаты аудита», – сообщили  хакеры.

На канале «Об ЭП и УЦ» (@ep_uc , Телеграм-канал о сфере электронной подписи) подводя итоги ситуации на 13 октября было отмечено, что «косвенные сведения говорят о том, что инфраструктура была поражена вирусом-шифровальщиком, поэтому при отсутствии резервных копий восстанавливать просто нечего.»

Мой комментарий: Если окажется, что обслуживающие ГАС «Правосудие» специалисты действительно не создавали никаких резервных копий (что всё-таки мне кажется малоправдоподобным), то их вместе с их руководителями следовало бы привлечь к субсидиарной ответственности и через суд обязать оплатить в полном объёме все затраты государства, которые потребуются для восстановления работоспособности системы.

С профессиональной точки зрения данная ситуация наглядно показывает к чему может привести атака на объект критической информационной инфраструктуры, и у нас появилась возможность оценить не только информационную безопасность, но и готовность ведомств действовать в условиях ЧП – как в плане обеспечения непрерывности их деятельности, так и в плане восстановления после ЧП. Другие ГИС также должны принять во внимание уроки инцидента с ГИС «Правосудие».

Произошедший инцидент весьма неприятен, но не смертелен, и нам нужно учиться на своих ошибках. Необходимо не только разобраться с тем, как атака стала возможной, но и внимательно посмотреть на то, как судебная система справилась (или не справилась) с работой в условиях ЧП и с восстановлением работоспособности информационной инфраструктуры, включая регистрацию в ней документов и информации, которые создавались, поступали и пересылались судебными органами в период неработоспособности ГИС.

Тема обеспечения непрерывности деловой деятельности в случае инцидентов и катастроф и восстановления после них, которая была очень популярной в начале века, в последние годы стала как-то уходить в тень. Мне кажется, что о ней пора вспомнить снова, в изменившихся условиях, когда в случае сбоя ключевых информационных систем продолжать работу становится очень сложно - тем более, что в соответствующих усилиях могут сыграть большую роль архивисты и специалисты по управлению документами и информацией (и это позволит им побороться за повышение своего статуса и зарплат).

Источники: РБК / CNews / Газета.ру
https://www.rbc.ru/society/09/10/2024/67063c8a9a7947f696448192
https://www.cnews.ru/news/top/2024-10-09_hakery_serezno_polomali
https://www.gazeta.ru/tech/news/2024/10/08/24101431.shtml?ysclid=m2abyle7ej940824842
https://t.me/ep_uc/2888
https://t.me/alukatsky/11556


воскресенье, 30 июня 2024 г.

Росстандарт: Опубликован предварительный национальный стандарт ПНСТ 920-2024 «Требования к компетентности персонала для проведения аудита и сертификации систем менеджмента непрерывной деятельности»

На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/ ) в майском 2024 года разделе ( https://protect.gost.ru/default.aspx?control=6&month=5&year=2024 ) выложен предварительный национальный стандарт
ПНСТ 920-2024 / ISO/IEC TS 17021-6:2014 «Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента. Часть 6. Требования к компетентности персонала для проведения аудита и сертификации систем менеджмента непрерывной деятельности» объёмом 12 страниц, вступающий в силу с 01.05.2024 года и действующий до 30.04.2027 года, см. https://protect.gost.ru/v.aspx?control=8&baseC=6&id=247788 .

Стандарт подготовлен Национальным институтом аккредитации (ФАУ НИА) на основе собственного перевода на русский язык международных технических спецификаций ISO/IEC TS 17021-6:2014 «Оценка соответствия - Требования к органам, проводящим аудит и сертификацию систем менеджмента – Часть 6: Требования к компетенциям для проведения аудита и сертификации систем менеджмента непрерывности деловой деятельности»  (Conformity assessment - Requirements for bodies providing audit and certification of management systems - Part 6: Competence requirements for auditing and certification of business continuity management systems, см. https://www.iso.org/standard/64956.html и https://www.iso.org/obp/ui/en/#!iso:std:64956:en ). Стандарт внесён Техническим комитетом по стандартизации ТК 079 «Оценка соответствия».

Я редко обращаю внимание на технические спецификации серии ISO/IEC TS 17021, однако в данном случае покоробила грубая ошибка перевода: термин «обеспечение непрерывности деловой деятельности» (business continuity) переведен как «непрерывная деятельность», что совсем меняет смысл!

Кстати говоря, надлежащее управление документами имеет огромное значение для обеспечения непрерывности деловой деятельности и/или её восстановления в случае чрезвычайных происшествий и катастроф (а это и есть развёрнутое значение данного термина) …

Так что данный ПНСТ, скорее всего, не найдёт своего читателя, - и это на самом деле хорошо, поскольку исходные технические спецификации ИСО/МЭК написаны, прямо скажем, на детсадовском уровне и не отражают должным образом богатый опыт в данной области, накопленный в мире с начала 21-го века, включая вопросы управления документами специально в интересах обеспечения непрерывности деловой     деятельности и восстановления после катастроф.

Во вводной части документа отмечается:

«Настоящий стандарт устанавливает дополнительные требования ИСО/МЭК 17021:2011. Он устанавливает конкретные требования к компетентности персонала, участвующего в работах по сертификации систем менеджмента непрерывной деятельности.»

Мой комментарий: Здесь дана отсылка на отменённый стандарт ISO/IEC 17021:2011, которому на смену пришёл стандарт ISO/IEC 17021-1:2015 «Оценка соответствия - Требования к органам, проводящим аудит и сертификацию систем менеджмента - Часть 1: Требования» (Conformity assessment - Requirements for bodies providing audit and certification of management systems - Part 1: Requirements, см. https://www.iso.org/standard/61651.html и https://www.iso.org/obp/ui/en/#!iso:std:61651:en ). Стандарт ISO/IEC 17021-1:2015 в России адаптирован как ГОСТ Р ИСО/МЭК 17021-1-2017 «Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента. Часть 1. Требования», см. https://protect.gost.ru/document.aspx?control=7&id=218000 .

Содержание предстандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Общие требования к компетентности
5. Требования к компетентности аудиторов систем менеджмента непрерывной деятельности и персонала, анализирующего отчеты по аудиту и принимающего решения по сертификации
6. Требования к компетентности персонала, проводящего анализ заявки для определения требуемого уровня компетентности для группы по аудиту, ее состава и продолжительности аудита
Приложение А (справочное) Знания для проведения аудитов и сертификации систем менеджмента непрерывной деятельности
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов национальным и межгосударственным стандартам
Библиография

Источник: сайт Росстандарта
https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=259193