Показаны сообщения с ярлыком финансовая отрасль. Показать все сообщения
Показаны сообщения с ярлыком финансовая отрасль. Показать все сообщения

среда, 15 апреля 2026 г.

Когда Базельские соглашения перекрываются с Законом США о федеральных документах, часть 3

(Окончание, предыдущую часть см. http://rusrim.blogspot.com/2026/04/2.html )

Проблема институциональной памяти

В данном вопросе имеется практический аспект, который отчёт Счётной палаты затрагивает практически мимоходом.

Сотрудники Управления контролёра денежного обращения (OCC) создали документы, относящиеся к завершению разработки стандартов Базель III в 2017 и 2019 годах. Впоследствии в 2023 году американские члены Базельского комитета предложили нормативный документ, регламентирующий реализацию этих стандартов на практике. По состоянию на январь 2026 года, Управление ещё не опубликовало окончательную редакцию этого нормативного документа.

Здесь имеет место потенциальный девятилетний разрыв между созданием материала и его использованием в процессе нормотворчества.

Если органы исполнительной власти будут рассматривать эти ранние материалы как «не-документы», то есть риск уничтожения ими истории международных переговоров до того, как люди, разрабатывающие американские нормативные документы, смогут эти материалы использовать. Обоснование занятых на переговорах позиций, рассмотренные компромиссы, анализ, сформировавший понимание стандартов ведомством - всё это может исчезнуть.

Мой комментарий: Как мне кажется, действующий Закон о федеральных документах США вполне однозначно относит к числу федеральных документов любую информацию, которую орган исполнительной власти создал или получив в рамках ведения порученной ему деятельности – включая участие в работе международных комитетов. Дискутировать тут не о чем – просто Управлению контролёра денежного обращения, на устаревший подход которого к управлению документами никто прежде не обращал внимания (поскольку это очень нишевое ведомство, малоизвестное для общественности и не особенно интересное для Национальных Архивов США), должно, наконец, привести свою практику работы в соответствие с действующим законодательством!

Институциональная память не разрушается при существующем подходе кардинально, но она истончается.

Она истончается, когда федеральные органы исполнительной власти рассматривают документный статус информации как зависящий от обстоятельств. Она истончается, когда ведомства откладывают признание документного статуса материалов до тех пор, пока кто-либо не докажет актуальность этих материалов. Она истончается, когда люди покидают зал заседаний, а органы власти не обеспечивают официальное сохранение сделанных ими записей.

Вопрос о роли Национальных Архивов США

Национальные Архивы США (NARA) упоминаются в отчёте Счётной палаты как уполномоченный орган, обязанные поддерживать исполнение Закона о федеральных документах. Выпускаемые им нормативные акты регламентируют порядок управления документами в федеральных органах исполнительной власти. Национальные Архивы утверждает указания по срокам хранения и действия по их истечении. Именно они определяют, что означает соблюдение требований Закона о федеральных документах.

Не похоже, однако, чтобы Национальные Архивы выступали в качестве активной силы, занимающейся интерпретацией законодательно-нормативных требований и способствующей разрешению проблемных вопросов, связанных с деятельностью в Базельском комитете.

Нет никаких упоминаний о выпуске Национальными Архивами конкретных рекомендаций в отношении того, как следует рассматривать участие в международной работе над стандартами. Бремя интерпретации легло на сами государственные органы. ФРС и FDIC заранее дали утвердительный ответ на этот вопрос, в то время, как OCC медлило с его решением.

Мой комментарий: С моей точки зрения, на протяжении последних 20 лет Национальные Архивы многократно и недвусмысленно разъясняли всем федеральным органам исполнительной власти, как следует трактовать Закон о федеральных документах. Им можно вменить в вину лишь то, что у них не дошли руки проверить (и наказать!) некое мелкое ведомство, считающее себя по какой-то причине «особенным». Не думаю, что разумно требовать от Национальных Архивов разработки индивидуальных разъяснений для каждого отдельного ведомства.

Это важный аспект.

Это говорит о том, что участие в современном международном регулировании «проверяет на прочность» концептуальные рамки управления документами, разработанные для внутренних административных процессов. Архитектура для интеграции участия в разработке глобального «мягкого права» в национальные требования к управлению документами все еще находится в процессе строительства, которое идёт пошагово, ведомство за ведомством, одна рекомендация Счётной палаты за другой.

Почему это важно не только для банковской сферы

Сегодня это был вопрос деятельности в Базельском комитете. Завтра этот вопрос может встать в связи с участием в разработке концепций стратегического управления ИИ, стандартов цифровых паспортов продуктов; с сотрудничеством в области кибербезопасности; с финансовая отчетностью, связанной с изменением климата; с переговорами о локализации трансграничных данных.

Формирование международной политики всё чаще предшествует внутренним усилиям по нормативному регулированию. Деятельность по формированию правил происходит в транснациональных рабочих группах, в рамках полуконфиденциальных процессов достижения консенсуса, в залах совещаний, где результатом является необязательный стандарт, который в конечном итоге станет предложенным кем-то нормативным актом.

Если документация становится «официальной» только на этапе нормотворчества, то сохранившаяся история переговоров может оказаться поверхностной, институциональная память может деградировать, а надзорная деятельность может лишиться доказательной базы.

Возникает вопрос: является ли международная регулятивная дипломатия эфемерным сотрудничеством или же документированным процессом формирования федеральной политики?

Неявно сформулированный Счётной палатой ответ ясен. Если федеральные должностные лица участвуют в формировании политики, они тем самым ведут государственную деятельность. Государственная деятельность порождает документы. Статус документа устанавливается в момент его создания, а не в момент последующего использования.

Мой комментарий: Это не трактовка Счётной палаты, а сложившаяся, закреплённая в судебной практике и поддерживаемая Национальными Архивами США интерпретация действующего законодательства. которое и само по себе является вполне недвусмысленным!

Размышления автора

Управление документами всегда существовало на пересечении власти и памяти.

Международные органы по стандартизации разрабатывают нормы, которые формируют рынки. Национальные ведомства транслируют эти нормы в обязательные к исполнению нормативные требования. Если мы не будем документировать всё то, что происходило между этими двумя этапами, то рискуем потерять историю эволюции политических позиций, обоснование компромиссов в переговорах и доказательную базу для подотчетности.

Этот отчёт Счётной палаты - не об отдельном нарушении, а о росте зрелости государственного управления. ФРС и FDIC заблаговременно уточнили свои требования к документам, OCC отложила этот вопрос, а Счётная палата подтолкнуло всю систему к согласованному поведению.

Именно так выглядит институциональная эволюция. Она происходит постепенно, не гламурно, но влечёт за собой существенные последствия.

Разрыв между конфиденциальностью на международной арене и внутренней подотчётностью не разрешится сам собой. Он требует того же целенаправленного внимания, которое ФРС уделила обновлению своих рекомендаций в январе 2024 года, признав, что момент создания - это и момент обеспечения подотчетности, и что ждать появления актуальности материалов [для внутреннего нормотворчества – Н.Х.]  будет уже слишком поздно.

Конфиденциальностью на международной арене и внутренняя подотчётность не являются противоположностями. Федеральные органы исполнительной власти должны целенаправленно гармонизировать эти системы, и такая гармонизация начинается с ответа на один обманчиво простой вопрос: «Является ли этот материал документом начиная с момента его создания?».

Мой комментарий: В США законодательство и суды, насколько мне известно, уже дали утвердительный ответ на этот вопрос - а вот в российском контексте об этом стоит задуматься. Насколько мне известно, документы, свидетельствующие о деятельности представителей России в международных усилиях по стандартизации никем целенаправленно не собираются и не сохраняются …

В эпоху глобальных систем регулирования, этот вопрос носит уже не административный, а архитектурный характер.

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/when-basel-meets-the-federal-records 

вторник, 14 апреля 2026 г.

Когда Базельские соглашения перекрываются с Законом США о федеральных документах, часть 2

(Продолжение, начало см. http://rusrim.blogspot.com/2026/04/1.html )

Основные итоги аудита, проведенного Счётной палатой

Счётная палата США (Government Accountability Office, GAO) изучила, каким образом четыре американских члена Базельского комитета управляют сроками хранения документов, относящиеся к их работе в этом комитете. В число этих четырех членов входят Совет управляющих Федеральной резервной системы (Board of Governors of the Federal Reserve System, FRB), Федеральный резервный банк Нью-Йорка (Federal Reserve Bank of New York), Федеральная корпорация по страхованию депозитов (Federal Deposit Insurance Corporation, FDIC) и Управление контролёра денежного обращения (Office of the Comptroller of the Currency, OCC).

Позиция Совета управляющих Федеральной резервной системы недвусмысленная: материалы, созданные или полученные в рамках участия в международном комитете, являются документами – и точка. В январе 2024 года Совет обновил свои рекомендации, сформулировав эту позицию чётко и ясно.

Соответствующая политика Федеральной корпорации по страхованию депозитов (FDIC) конкретного упоминания о работе в рамках Базельского комитета не содержала, однако представители этого органа власти подтвердили, что она применима и к ней. FDIC также разработал внутреннюю процедуру, требующую от сотрудников подготовки протоколов совещаний Базельской группы, архивирования её документов и предоставления руководству доступа к этим материалам.

Ситуация в Управлении контролёра денежного обращения (OCC) оказалась иной. Управление рассматривало материалы Базельского комитета в качестве документов только в тех случаях, когда эти материалы впоследствии оказывали влияние на процесс нормотворчества. С точки зрения OCC, например, материалы, созданные во время переговоров в 2017 или 2019 году, не обязательно рассматривались как документы; в то время как материалы, использованные для подготовки проекта нормативного документа в 2023 году, признавались документами.

Иными словами: Материалы, использованные во время переговоров, могут являться, а могут и не являться документами; в то время как материалы, которые были использованы в ходе разработки ведомством нормативных документов, всегда являются документами.

Мой комментарий: По сути дела, Управление контролёра денежного обращения по-прежнему использовало устаревшую трактовку понятия «документ», которая была широко распространена в США до 2006 года. Однако такой подход противоречит Закону США о федеральных документах и данному в нём определению понятия «федеральный документ».

Согласно данному в Законе о федеральных документах определению, (см. Свод законов США, 44 USC 3301,
http://www.law.cornell.edu/uscode/text/44/3301 ), понятие «документ» охватывает любую зафиксированную информацию, независимо от её формы или характеристик, созданную или полученную федеральным органом исполнительной власти в соответствии с федеральным законом или в связи с ведением государственной деятельности, - и сохранённую или подлежащую сохранению этим органом или его законным преемником в качестве свидетельства / доказательства структуры, функций, политик, решений, процедур, операций или иной деятельности правительства Соединенных Штатов, либо в силу информационной ценности содержащихся в ней данных.

Существует также статья Свода федеральных нормативных актов США (Code of Federal Regulations, CFR) 36 CFR 1222.12(c) «Какие типы документальных материалов относятся к федеральным документам?», см.
https://www.ecfr.gov/current/title-36/chapter-XII/subchapter-B/part-1222/subpart-A/section-1222.12#p-1222.12(c) 

В ней сказано, что документальные материалы (documents) считаются документами (records) в тех случаях, когда:

  • Они были распространены или предоставлены сотрудникам, не являющимся их создателями, в официальных целях, таких как утверждение, комментирование, принятие мер, подготовка рекомендаций, выполнение последующих действий или же общение с сотрудниками федерального органа исполнительной власти по вопросам, связанным с деятельностью этого органа; и (это «и» очень важно! – Н.Х.)

  • Они содержат уникальную информацию (такую как содержательные аннотации или комментарии), которая способствуют правильному пониманию формулирования и исполнению федеральным органом исполнительной власти основных политик, решений, действий или обязанностей.

Счётная Палата США рекомендовала Управлению контролёра денежного обращения уточнить свою политику. Управление согласилось выпустить дополнительные рекомендации к апрелю 2026 года.

На первый взгляд, всё это кажется чисто процедурными вопросами, за которыми, однако, скрывается более глубокий вопрос государственного управления: когда участие в международных усилиях по регулированию какой-либо деятельности становится федеральной деятельностью в сфере государственного управления, требующей от федеральных органов государственной власти надлежащего её документирования?

Конфиденциальность материалов не означает, что они не являются документами

Один из наиболее недвусмысленных выводов в отчёте Счётной палаты заключается в следующем: ожидания конфиденциальности материалов не исключают наличия у них статуса документов.

Существующие исключения из Закона о свободе доступа к государственной информации (FOIA) защищают федеральные органы исполнительной власти от раскрытия определённых документов; однако они не освобождают ведомства от обязанности обеспечить сохранность этих документов. Имеющаяся у процесса обсуждения решений до их принятия привилегия, представляющая собой меру правовой защиты, ограждающую откровенные внутренние обсуждения от публичного разглашения, - исходит из предположения о том, что государственные органы изначально обеспечили сохранность отражающих эти обсуждения материалов. Нельзя ссылаться на привилегию в отношении материала, которой больше не существует.

Нормы Базельского комитета предполагают, что внутренние обсуждения должны оставаться конфиденциальными. Закон о федеральных документах требует от федеральных органов исполнительной власти обеспечения сохранности документации о формировании ими политики.

Эти требования не являются взаимоисключающими, однако органы государственной власти должны целенаправленно предпринимать усилия по обеспечению их согласованности, и не могут надеяться на то, что такое согласование произойдёт само по себе.

(Окончание следует, см. http://rusrim.blogspot.com/2026/04/3.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/when-basel-meets-the-federal-records 

понедельник, 13 апреля 2026 г.

Когда Базельские соглашения перекрываются с Законом США о федеральных документах, часть 1

Вопросы конфиденциальности в международном масштабе, внутренней подотчетности, а также противоречия в стратегическом управлении, скрывающиеся в отчёте GAO-26-108015

Данный пост эксперта в области управления электронными документами, эксперта ИСО от США Энди Поттера (Andy Potter - на фото) был опубликован 2 марта 2026 года в социальной сети Substack.

Заголовок отчёта GAO-26-108015, опубликованного Счётной палатой США (Government Accountability Office, GAO) 29 января 2026 года (см. https://www.gao.gov/assets/gao-26-108015.pdf ) не привлекает внимания. Отчёт называется «Реформы банковского капитала: Управлению контролёра денежного обращения (Office of the Comptroller of the Currency, OCC) следует уточнить политику хранения документов» (Bank Capital Reforms: The Office of the Comptroller of the Currency Should Clarify Policy for Retaining Documents). Двадцать семь страниц текста, одна рекомендация. Одно ведомство, согласившееся с этой рекомендацией.

Я чуть было не пропустил этот документ - и рад, что не сделал этого.

Что это за документ

На первый взгляд, отчёт выглядит как формальное напоминание о порядке ведения документации федеральным банковским регулятором, однако если взглянуть на его содержание с точки зрения стратегического управления документацией и информацией, то тогда он уже воспринимается совсем иначе.

Он становится практическим примером структурного противоречия между международной регуляторной дипломатией и внутренним законодательством США, регламентирующим управления документами. И данное противоречие в дальнейшем будет лишь усиливаться.

Базельский комитет по банковскому надзору


Базельский комитет по банковскому надзору (Basel Committee on Banking Supervision, BCBS) является основным глобальным органом, устанавливающим стандарты благоразумного (пруденциального) регулирования банковской деятельности. В его состав входят 45 членов, представляющие 28 юрисдикций. Комитет, штаб-квартира которого располагается в Банке международных расчетов (Bank for International Settlements) в Базеле, Швейцария, с 1974 года формирует мировое видение банковского капитала.

Формально стандарты Базельского комитета не являются обязательными, но, тем не менее, они формируют внутреннее банковское регулирование во всём мире.

Мой комментарий: Согласно Википедии ( https://ru.wikipedia.org/wiki/Базельские_соглашения ), Базельские соглашения - это международные стандарты банковского регулирования и надзора, разработанные для укрепления финансовой устойчивости банков и обеспечения стабильности мировой банковской системы. Соглашения были разработаны Базельским комитетом по банковскому надзору (BCBS). Они носят рекомендательный характер, но приняты большинством стран мира (включая Россию) в качестве национальных норм. Существуют три основные редакции: Базель I, Базель II и Базель III. 

  • Базель I (1988): Были установлены минимальные требования к капиталу для банков, ориентированные на снижение кредитного риска;

  • Базель II (2004): Был расширен состав требований, которые охватили также рыночные и операционные риски, была подчёркнута важность внутреннего контроля и корпоративного управления. Базель II также стимулировал использование более продвинутых методов оценки рисков. 

  • Базель III (2010): После кризиса 2008 года основной целью стала дальнейшая защита банковской системы от кризисов и усиление требований к капиталу и ликвидности.

Базельский комитет в своей деятельности опирается на консенсус, на итеративный процесс разработки проектов и на конфиденциальность переговоров. Его внутренние правила чётко устанавливают, что обсуждения остаются конфиденциальными, проекты и аналитические материалы защищаются, а соглашения о конфиденциальности регламентируют использование чувствительных данных банковского надзора.

Данный подход опирается на логику дипломатии: конфиденциальность способствует откровенности, откровенность способствует координации, а координация обеспечивает глобальную стабильность. Именно так работают международные системы регулирования.

Внутреннее законодательство США

Теперь посмотрим на нормативно-правовую базу в США.

Закон о федеральных документах (Federal Records Act) требует от подпадающих под него федеральных органов исполнительной власти обеспечивать сохранность документов, отражающих их функции, решения и ключевые операции. В тех случаях, когда статус какого-либо контента или информационного актива вызывает сомнения, позиция закона однозначна - к нему следует относиться как к документу. Органы исполнительной власти также обязаны активно информировать свой персонал об этих обязанностях, не ограничиваясь одной лишь публикацией политики в надежде, что сотрудники о ней так или иначе узнают.

Закон о свободе доступа к государственной информации (FOIA) вводит дополнительный слой требований. Органы исполнительной власти обязаны по требованию проводить поиск запрошенных документов, и обязаны раскрывать их в отсутствие установленных законодательно исключений.

Обратите внимание на разницу в поведении по умолчанию.

  • Базельские соглашения по умолчанию ориентированы на конфиденциальность и ограниченное распространение информации;

  • Законодательство США по вопросам управления документами по умолчанию ориентирован на обеспечение документирования и подотчётности.

И вот в этом контексте содержание отчёта GAO-26-108015 становится интересным.

(Продолжение следует, см. http://rusrim.blogspot.com/2026/04/2.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/when-basel-meets-the-federal-records 

среда, 11 февраля 2026 г.

Становой хребет подотчётности: Обеспечение долговременной сохранности алгоритмов в автоматизированном обществе. Часть 4: Рынки, память и машинная логика (3)

(Продолжение, предыдущую часть см. https://rusrim.blogspot.com/2026/02/4-2.html

Реконструкция инцидента как метод расследования

Когда на финансовых рынках что-то идёт не так, следователи начинают со сбора свидетельств и доказательств. Они собирают:

  • Журналы аудита оперативной деятельности,

  • Отметки времени, с точностью до миллисекунды,

  • Книги заявок / распоряжений,

  • Переписку,

  • Конфигурационные файлы,

  • Проектную документацию,

  • Решения в рамках управления изменениями.

Далее они восстанавливают последовательность событий -  перемещаются назад во времени и воссоздают состояние системы до, во время и после аномалии.

Данный процесс выглядит практически идентичным реконструкции исторических событий по архивным документам – и это не метафора, а подход.

Системы для ведения торгов не рассказывают свои истории. Об истории их функционирования говорят свидетельства / доказательства. Вот почему так важны журналы аудита, это не техническая телеметрия. Ну а надзор - необходимое условие выживания.

Почему финансовые рынки раньше осознали проблему

Рынки почувствовали хрупкость автоматизации задолго до того, как это сделало сообщество специалистов по ИИ. Самым известным примером является «Мгновенный крах» (Flash Crash) 2010 года (резкое падение американского рынка акций 6 мая 2010 года, спровоцированное проведением мнимых сделок со срочными биржевыми контрактами путем выставления и молниеносного снятия 19 тысяч заявок на покупку и продажу ценных бумаг объемом до $200 млн с помощью программ высокочастотной торговли. Злоумышленник был изобличён лишь через 5 лет – Н.Х.), но было и бесчисленное множество других, менее значительных инцидентов, в которых автоматизированные стратегии неожиданно делали ситуацию неконтролируемой контроля, или же взаимодействие между системами приводило к непредвиденным последствиям.

Говоря о ранних сбоях на автоматизированных рынках, люди часто высказываются абстрактно. Однако 6 мая 2010 года наступил момент, привлёкший к данной проблеме внимание всего мира – это был так называемый «мгновенный крах». В течение нескольких минут фондовые рынки США пережили ошеломляюще резкое падение, потеряв почти 1 триллион долларов рыночной стоимости, после чего практически мгновенно восстановились. Одни однотипные сделки заключались на сумму в один цент, другие - на 100 тысяч долларов. Рыночные данные рассинхронизировались. Книги заявок опустошались, а затем снова наполнялись с поразительной скоростью.

Человек не смог бы отследить в режиме реального времени ни один из аспектов происходящего. Впоследствии регуляторы потратили месяцы на реконструкцию инцидента на основе совокупности журналов аудита торгов, данных о событиях, связанных с заявками, системных отметок времени и документов о разработке задействованных торговых стратегий. Именно эта работа по реконструкции выявила основную проблему: автоматизированные системы взаимодействовали неожиданным образом, что привело к перерастанию крупного заказа на продажу в каскадный системный сбой.

«Мгновенный крах» кое-что прояснил задолго до того, как ИИ вошел в число основных тем дискуссий по вопросам политик. Сложные автоматизированные системы способны дестабилизировать целые сектора экономики за считанные секунды, и единственный способ понять, что произошло, - это проследить цепочку свидетельств о действиях системы. Финансовые рынки на собственном горьком опыте убедились, что подотчетность невозможна без документов, достаточно подробных для воссоздания момента краха.

Не случайно многие современные правила в отношении журналов аудита и алгоритмического надзора были ужесточены после 2010 года. Это событие продемонстрировало ограниченность осуществляемого человеком надзора в режиме реального времени и сделало реконструируемость непреложным требованием в отношении надзора и контроля над поведением автоматических систем.

Регуляторы пришли к простому и глубокому выводу:

  • Системы быстрее людей,

  • Люди могут быть не в состоянии вмешаться в режиме реального времени,

  • Мероприятия контроля и надзора после события невозможен в отсутствии памяти,

  • Документальный «след» является единственным способом, обеспечивающим возможность понять действия автоматизированных систем.

Как только осознаётся этот факт, всё остальное приходит само собой. Если на финансовом рынке правят алгоритмы, то рынок управляется благодаря документам, свидетельствующим о поведении алгоритмов.

Таким образом, финансовая отрасль занималась на практике обеспечением сохранности алгоритмов за десятилетия до того, как появился соответствующий термин.

Возвращаясь к современному стратегическому управлению искусственным интеллектом

Если сопоставить финансовое регулирование с Законом Евросоюза об ИИ, то параллели очевидны:

  • На финансовых рынках требуется документация о жизненном цикле. Закон об ИИ требует документации о жизненном цикле.

  • На финансовых рынках требуются журналы аудита. Закон об ИИ требует протоколирования в журналах аудита, достаточно для реконструкции решений.

  • На финансовых рынках требуются история версий и журналы изменений. Закон об ИИ требует управления версиями и свидетельств изменений.

  • На финансовых рынках требуется сохранение данных, достаточных для обеспечения исполнения законодательно-нормативных требований. Закон об ИИ требует сохранение данных, достаточных для обеспечения надзора и контроля.

  • На финансовых рынках требуется обеспечить возможность воссоздания автоматизированного поведения. Закон об ИИ требует обеспечить возможность реконструкции действий системы.

Эти два режима [нормативно-правового регулирования – Н.Х.] эволюционировали независимо друг от друга, но их объединяет одна и та же ключевая идея: стратегическое управление опирается на свидетельства / доказательства.

Финансовые рынки пришли к этому первыми, потому что имевшие там место сбои были мгновенными и измеримыми. ИИ только сейчас достигает подобного уровня интеграции в общество, и регулирующие органы начинают понимать ту же истину: подотчетность невозможна без памяти.

Сдвиг в серии постов: От осознания проблемы к архитектуре

В 4-й части серия постов переходит от осознания проблемы к пониманию её архитектуры её решений. Финансовый сектор показывает, как может выглядеть обеспечение сохранности алгоритмов при реализации в оперативной деятельности. В ней представлена самая ясная и понятная из существующих моделей сохранения доказательной базы (evidential recordkeeping) для автоматизированных систем.

Отсюда становятся понятными дальнейшие шаги:

  • В 5-й части будут описаны компоненты «пакета» для обеспечения сохранности алгоритмов (algorithm preservation package);

  • В 6-й части будут рассмотрены экспертиза ценности, виды ценности, установление и отслеживание сроков хранения;

  • В 7-й части речь пойдёт о том, что означает проектирование систем с функцией сохранения памяти по умолчанию.

Финансовые рынки показывают нам конечное состояние: мир, в котором автоматизированные системы управляемы, поскольку обеспечивается сохранение их памяти.

В следующем посте мы переходим к вопросу о том, как построить аналогичную архитектуру для других ситуаций.

(Продолжение следует, см. http://rusrim.blogspot.com/2026/02/5-1.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/bones-of-accountability-preserving-874 


вторник, 10 февраля 2026 г.

Становой хребет подотчётности: Обеспечение долговременной сохранности алгоритмов в автоматизированном обществе. Часть 4: Рынки, память и машинная логика (2)

(Продолжение, предыдущую часть см. https://rusrim.blogspot.com/2026/02/4-1.html )

Журналы аудита как архитектура для создания и сохранения доказательств

Если в других секторах экономики термин «журнал аудита» (audit trail) используется довольно вольно, то в финансовой сфере он имеет точное значение. Именно архитектура для создания и сохранения доказательств (evidential architecture) обеспечивает регуляторам возможность точно реконструировать действия системы.

На практике это означает:

  • Каждое связанное с торговым распоряжением событие должно документироваться / протоколироваться,

  • Каждое изменение должно отслеживаться,

  • Каждое исполнение должно быть связано с его первоисточником,

  • Каждое действие системы должно быть запротоколировано,

  • Каждое изменение в логике алгоритмов должно быть задокументировано,

  • Все отметки времени должна быть синхронизированы [с эталонным временем – Н.Х.] в рамках экосистемы.

Это не вопрос удобства, а фундамент целостности рынка. Без журналов аудита регулирующие органы не могут определить, что представляла собой аномалия – разовый сбой, результат ошибочной стратегии или же результат преднамеренной манипуляции.

Именно поэтому возможность реконструкция истории торгов стала самостоятельным формальным понятием. В 2016 году в Соединенных Штатах Комиссией по торговле товарными фьючерсами (Commodity Futures Trading Commission, CFTC) был предложен проект нормативного акта «Регулирование автоматизированной торговли» (Regulation Automated Trading, Reg AT, см. https://www.federalregister.gov/documents/2016/11/25/2016-27250/regulation-automated-trading ), который прямо потребовал от занимающихся алгоритмической торговлей компаний вести документацию о разработке и тестировании, журналы изменений и дела по контролю и управлению рисками. Несмотря на то, что правила Reg AT так и не вступили в силу в полной мере (В 2020 году CFTC отозвала проект Reg AT и заменила его новым предложением под названием «Принципы оценки рисков электронной торговли» (Electronic Trading Risk Principles) – Н.Х.), его основные идеи закрепились в практике деятельности рынков и перешли в более поздние рекомендации регулирующих органов. Логика документирования сохранилась, пусть даже сами правила Reg AT так и не были утверждены.

Именно посредством журналов аудита обеспечение сохранности алгоритмов постепенно становится нормой.

Мой комментарий: Журналы аудита всё-таки больше ориентированы на документирование результатов работы алгоритмов, а не на обеспечение сохранности самих алгоритмов – если только не причислять к числу журналов аудита документацию, отражающую разработку, тестирование, внедрение, мониторин и обновление алгоритмов.

Досье разработчика и след оперативной деятельности

Одна из наиболее очевидных параллелей между финансовым регулированием и Законом Евросоюза об искусственном интеллекте (ИИ) заключается в том, как они проводят грань между проектной документацией и свидетельствами оперативной деятельности (эксплуатации). В финансовом секторе этот слой проектно-конструкторской документации не всегда представлен в виде формального, унифицированного «досье разработчика» (developer file). Тем не менее, регуляторы уже давно ожидают от занимающихся автоматизированной или алгоритмической торговлей компаний ведения документации о разработке и тестировании. В различных юрисдикциях сюда входят:

  • документация по архитектуре алгоритма и его целевому поведению,

  • описания стратегии, логики и механизмов контроля и управления рисками,

  • материалы тестирования и документы о валидации системы,

  • оценки поведения и производительности моделей и потенциальных точек отказа,

  • настройки конфигурации и параметры развертывания,

  • документацию по контролю над изменениями,

  • история версий и свидетельства / доказательства обновления программного обеспечения.

Эти материалы обычно не собраны в рамках единой обязательной структуры, а рассеяны по требованиям к ведению документации, по руководствам надзорных органов и ожиданиям в отношении контроля рисков. В совокупности, однако, они образуют доказательную базу, относящуюся к процессу разработки. Это повествование о том, как алгоритм возник и эволюционировал, зафиксированное в документации, которую регулирующие органы могут запросить, когда им необходимо понять, почему система вела себя определенным образом.

В то же время, системы, работающие в режиме промышленной эксплуатации, создают свой собственный доказательный слой: след оперативной деятельности, который включает в себя журналы аудита, отметки времени, события подачи и исполнения заявок, и «флаги» присутствия аномалий.

Совместно эти два слоя дают возможность регулирующим органам реконструировать как намерения разработчиков алгоритма, так и результаты его работы. Закон Евросоюза об ИИ отражает это разделение посредством разделения субъектов на поставщиков (providers) и внедряющие стороны (deployers). В финансовом регулировании это выражается через понятия «разработчики систем» (system developers) и «инфраструктура для реальной торговли» (live trading infrastructure).

Архитектура та же, лишь названия разные.

(Продолжение следует, см. https://rusrim.blogspot.com/2026/02/4-3.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/bones-of-accountability-preserving-874 

понедельник, 9 февраля 2026 г.

Становой хребет подотчётности: Обеспечение долговременной сохранности алгоритмов в автоматизированном обществе. Часть 4: Рынки, память и машинная логика (1)

Данный пост эксперта в области управления электронными документами, эксперта ИСО от США Энди Поттера (Andy Potter - на фото) был опубликован 1 декабря 2025 года в социальной сети Substack.

Как финансовые регуляторы решили проблему реконструкции истории событий задолго до появления ИИ

(Продолжение, предыдущую часть см. https://rusrim.blogspot.com/2026/02/3-2.html )

Когда меня спрашивают, откуда приходит практика обеспечения сохранности алгоритмов, я указываю не на информатику и не лаборатории ИИ, а на финансовый сектор.

Задолго до того, как стратегическое управление ИИ стало приоритетом политик, финансовые регуляторы уже сталкивались с последствиями автоматизированного принятия решений, к тому же на скоростях, далеко превосходящих человеческое понимание. Финансовые рынки быстро осознали, что как только машины начинают формировать результаты, надзор рушится, если не будет обеспечена возможность воспроизвести (реконструировать) то, что сделала машина. Не оценить, не сделать какую-то аппроксимацию – а воспроизвести.

Именно здесь идея воспроизводимости (реконструируемости) впервые перешла из теории в практику деятельности регуляторов.


Финансовые рынки первыми усвоили урок

У финансовых рынков всегда была аллергия на непрозрачность, и появление автоматизированной торговли только усугубило ситуацию. К началу 2000-х годов регуляторы увидели, что ведущие торги компании создают системы, способные выполнять тысячи действий в секунду, и что ни одна состоящая из людей группа наблюдения не сможет справиться с ними в отсутствие документальной основы, фиксирующей историю поведения системы.

Решение заключалось не в том, чтобы замедлить деятельность финансовых рынков. А в том, чтобы заставить эти рынки запоминать историю своей деятельности.

Одним из первых шагов стала Система журнала аудита торговых распоряжений / поручений (Order Audit Trail System, OATS) Управления по регулированию финансовой индустрии (Financial Industry Regulatory Authority, FINRA, http://finra.org - американская саморегулируемая организация, регулирующая деятельность торгующих ценными бумагами фирм – Н.Х.). FINRA потребовала от компаний уведомлять через систему OATS о каждом событии, связанном с распоряжением, с точными отметками времени, с тем, чтобы регуляторы могли восстановить весь жизненный цикл сделки. Когда впоследствии система OATS была заменена на систему «Консолидированный журнал аудита» (Consolidated Audit Trail, CAT), общая идея осталась прежней, но её реализация значительно расширилась: регуляторам требовался единый, кросс-рыночный доказательный «след», достаточно надежный для поддержки наблюдения, обеспечения исполнения законодательно-нормативных требований и для ретроспективной реконструкции истории событий.

Евросоюз тем временем выработал собственный подход, нашедший отражение в Директиве MiFID II.

Мой комментарий: MiFID II – это Директива 2014/65/ЕС Европейского парламента и Совета от 15 мая 2014 года о рынках финансовых инструментов (Directive 2014/65/EU of the European Parliament and of the Council of 15 May 2014 on markets in financial instruments amending Directive 2002/92/EC and Directive 2011/61/EU), https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A02014L0065-20250117 

Теперь компании обязаны снабжать связанные с распоряжениями события отметками времени с точностью до миллисекунды, следуя при этом строгим правилам синхронизации часов. Это делается не потому, что регуляторы ценят точность как таковую, а потому, что реконструкция поведения на рынке зависит от достоверности времени.

Стоит раз обратить на это внимание, и закономерности станут очевидными. Финансовые рынки стали одной из первых областей, где сохранение памяти стала обязательным требованием регулятора.

Мой комментарий: Вообще-то во все времена абсолютно все регуляторы требовали «сохранения памяти» в виде разнообразных документов и документированной информации – вся их надзорно-контрольная деятельность опирается именно на них. Новым на финансовых рынках стало лишь приспособление регуляторов к особенностям сначала электронной торговли, а впоследствии – высокоскоростной электронной торговли.

(Продолжение следует, см. https://rusrim.blogspot.com/2026/02/4-2.html )

Эндрю Поттер (Andrew Potter)

Источник: сайт Substack
https://metaarchivist.substack.com/p/bones-of-accountability-preserving-874 

понедельник, 22 декабря 2025 г.

Методические рекомендации Банка России по нейтрализации организациями финансового рынка угроз безопасности, актуальных при обработке биометрических персональных данных

«Методические рекомендации Банка России по нейтрализации организациями финансового рынка угроз безопасности, актуальных при обработке биометрических персональных данных(ПДн), векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой» №18-МР были утверждены Банком России 8 октября 2024 года.

Документ представляет собой детальные технические и организационные предписания для банков и других финансовых организаций по защите биометрических данных на всех этапах работы с Единой биометрической системой (ЕБС): от сбора и передачи до идентификации / аутентификации и обработки запросов.

Документ устанавливает единый срок хранения не менее 5 лет для нескольких типов регистрационной информации о действиях, связанных с:

  • Доступом и работой с биометрическими данными при их сборе (п. 2.6);

  • Обработкой и передачей данных в единую биометрическую систему (ЕБС) (п. 3.11);

  • Взаимодействием информационных систем организаций финансового рынка с ЕБС (п. 6.7);

  • Взаимодействием с ЕСИА и ЕБС (п. 7.4).

При сборе биометрических ПДн физических лиц при личном присутствии клиента работниками банков банкам рекомендуется обеспечить регистрацию действий, связанных с (п. 2.5):

  • Назначением и изменением прав доступа уполномоченных сотрудников к объектам информационной инфраструктуры банка, используемым для сбора;

  • Выполнением процедур идентификации, аутентификации, авторизации уполномоченных сотрудников при доступе к объектам информационной инфраструктуры банка, используемым для сбора;

  • Формированием электронного сообщения, содержащего собранные биометрические ПДн физических лиц, для передачи;

  • Подписанием электронных сообщений, содержащих собранные биометрические ПДн физических лиц;

  • Передачей электронных сообщений, содержащих собранные биометрические персональные данные физических лиц в целях размещения или обновления биометрических ПДн в единой биометрической системе;

  • Уничтожением (удалением) биометрических ПДн физических лиц на объектах информационной инфраструктуры банка.

При взаимодействии информационных систем банков с единой биометрической системой в целях размещения или обновления биометрических персональных данных в единой биометрической системе с использованием СМЭВ, банкам рекомендуется обеспечить регистрацию действий, связанных с (п.3.10):

  • Выполнением процедур сверки электронных сообщений, содержащих биометрические ПДн, входящих в сегмент вычислительной сети банков, в котором осуществляется их обработка, с исходящими из указанного сегмента вычислительной сети электронными сообщениями, содержащими биометрические ПДн;

  • Подписанием УКЭП банка электронных сообщений, содержащих биометрические ПДн физических лиц;

  • Передачей электронных сообщений, содержащих биометрические ПДн физических лиц, при направлении в единую биометрическую систему.

При взаимодействии информационных систем организаций финансового рынка с единой биометрической системой рекомендуется обеспечить регистрацию действий по передаче электронных сообщений, содержащих биометрические ПДн физических лиц (п.6.6):

  • При передаче собранных данных в единую биометрическую систему;

  • При получении векторов единой биометрической системы;

  • При направлении оператору единой биометрической системы мотивированного запроса и получении информации.

При предоставлении организациями финансового рынка в единую систему идентификации и аутентификации сведений о физических лицах, содержащихся в их информационных системах, включая идентификаторы таких сведений, перед использованием ЕБС для аутентификации организациям финансового рынка рекомендуется обеспечить регистрацию действий по (п.7.4):

  • Взаимодействию с единой системой идентификации и аутентификации и единой биометрической системой, реализуемым, в том числе, с применением протокола на базе OpenID Connect;

  • Проверке сведений о физических лицах, содержащихся в информационных системах организаций финансового рынка, включая идентификаторы таких сведений.

Мой комментарий: У любых таких требований есть как свои «плюсы», так и «минусы». 
Положительные аспекты установленных сроков хранения, с моей точки зрения, следующие:

  • Обеспечение надзора и возможности проведения аудита. Длительный срок хранения позволит Банку России и внутренним аудиторам проводить глубокие ретроспективные проверки деятельности организаций. За 5 лет можно выявить не только единичные инциденты, но и системные проблемы или схемы.

  • Расследование инцидентов. В случае утечки данных, мошенничества или судебного спора лог-файлы за 5 лет являются доказательной базой. Они помогают восстановить полную картину событий, установить виновных и масштаб ущерба и т.д.

  • Сдерживающий фактор. Осознание того, что все действия протоколируются и хранятся долгие годы, является мощным сдерживающим фактором для потенциальных злоумышленников (как внешних, так и внутренних).

  • Унификация подхода. Установление единого срока для всех организаций финансового рынка упрощает надзорную деятельность и создает равные условия для всех участников.

В числе негативных аспектов и рисков можно назвать:

  • Риск утечки конфиденциально информации из создаваемых массивных баз данных. Фактически, в течение 5 лет финансовые организации накапливают детальные журналы, которые могут прямо или косвенно раскрывать сведения о поведении клиентов и сотрудников. Речь идёт не просто о «действиях с биометрией», а о метаданных, говорящих о том, кто, когда, с какого устройства и в каком контексте взаимодействовал с системой;

    Централизованно хранящиеся богатые информационные активы такого рода сами по себе становятся привлекательной целью для злоумышленников. Утечка этих данных (и их последующая обработка с использованием продвинутых алгоритмов) могут привести к раскрытию не только самих биометрических данных, но и контекста их использования (например, когда и в каком банке конкретный человек проходил аутентификацию);

  • Высокие операционные затраты и сложности.

    Вырастут прямые затраты на поддержание систем хранения, на резервное копирование, на программное обеспечение и на обслуживание соответствующей инфраструктуры.

    • ­Объем данных. Логи операций, особенно с учетом требований к детализации (процедуры идентификации, подписание ЭП, передача сообщений), будут занимать значительные объемы памяти;

    • ­Инфраструктура. Требуется развертывание и поддержка высоконадежных систем хранения и управления журналами аудита (логами), соответствующих тем же требованиям по защите, что и основные системы;

  • Правовая и регуляторная неопределенность. Возможен конфликт с другими требованиями законодательства, в частности, с положениями федерального закона ФЗ-№152 «О персональных данных», который требует хранить их не дольше, чем это необходимо для целей обработки. Организациям будет сложно обосновать, почему для целей аудита им необходимо хранить логи именно 5 лет, а не, скажем, 3 года. Это создает определенный правовой риск, поскольку сроки хранения установлены Банком России не на уровне законодательства. а в методических рекомендациях;

  • Сложность обеспечения целостности и достоверности логов. Гарантировать, что за 5 лет логи не будут случайно или намеренно изменены, удалены или повреждены, а также что сохранится в работоспособном виде инфраструктура, позволяющая их обрабатывать - это отдельная сложная техническая задача. Потребуется применение дополнительных мер (например, электронное подписание логов усиленными электронными подписями или вычисление, сохранение и верификация их хеш-значений с целью контроля целостности).

Требование о хранении информации в течение 5 лет является обоснованным с точки зрения надзора и безопасности, но затратным и рискованным с операционной и правовой точек зрения.

  • С точки зрения регулятора (Банка России) - это инструмент для контроля над новой и крайне чувствительной системой;

  • С точки зрения финансовой организации - это прямое обязывающее требование, исполнение которого ведёт к существенным капитальным и операционным расходам, а также к новым рискам;

  • С точки зрения клиента ситуация является двойственной. С одной стороны, его данные лучше защищены от мошенничества благодаря возможности глубокого аудита. С другой стороны, о нём самом накапливается огромный массив сведений, который сам по себе может стать источником риска.

Требование по срокам является «необходимым злом» в рамках выбранной модели централизованной биометрической системы. Его исполнение - это «плата» за возможность работать с биометрией, которая ляжет бременем на финансовые организации и создаст новые, долгосрочные риски для персональных данных и конфиденциальной деловой информации.

Источник: Консультант Плюс 
https://www.consultant.ru/cons/cgi/online.cgi?req=doc&cacheid=F2C886A7E662063DB52C1E0D4B08AAE9&mode=searchcard&base=LAW&n=488828

воскресенье, 24 августа 2025 г.

Опубликован межгосударственный стандарт ГОСТ 35249-2025 «Интеллектуальная собственность. Управление на фондовом рынке»

На сайте Федерального агентства по техническому регулированию и метрологии ( http://www.gost.ru/ ) в июньском 2025 года разделе ( https://protect.gost.ru/default.aspx?control=6&month=6&year=2025  ) выложен новый межгосударственный стандарт ГОСТ 35249-2025 «Интеллектуальная собственность. Управление на фондовом рынке» объёмом 42 страницы, вступивший в силу 1 июля 2025 года, см. https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=266534 .

Стандарт разработан Автономной некоммерческой организацией «Республиканский научно-исследовательский институт интеллектуальной собственности» (РНИИИС); внесён Межгосударственным техническим комитетом по стандартизации МТК 550 «Интеллектуальная собственность».

Во вводной части стандарта отмечается: 

«Настоящий стандарт распространяется на объекты межгосударственных и национальных программ инновационного и цифрового развития, процессы, непосредственно связанные с формированием и развитием рынка интеллектуальной собственности в государствах — участниках СНГ, и устанавливает требования к качеству продукции, работ и услуг с использованием объекты интеллектуальной собственности (ОИС) на фондовых рынках.

Настоящий стандарт устанавливает единые подходы в рамках управления интеллектуальной собственностью на фондовом рынке. Предметная область регулирования в рамках настоящего стандарта определяется в пересечении общественных отношений, связанных с интеллектуальной собственностью (ИС), организациями фондового рынка и процессами управления.

Целью настоящего стандарта является определение единых подходов в рамках регулирования торговли ценными бумагами с ИС на фондовом рынке, в том числе через установление границ, правил и процедур взаимодействия основных субъектов такой торговли.

Настоящий стандарт может применяться при оказании финансовых услуг на рынке ценных бумаг:

а) торговля финансовыми инструментами за свой счет и за счет клиентов, на бирже и внебиржевом рынке, либо иным образом;

б) участие в эмиссии (выпуске) всех видов ценных бумаг, включая гарантирование и размещение, в качестве агента (государственного или частного), и оказание услуг, относящихся к такой эмиссии (выпуску);

в) брокерские операции на финансовом рынке;

г) управление такими активами, как ценные бумаги, все виды управления коллективными инвестициями, управление активами, попечительство, услуги по хранению и трастовые услуги;

д) клиринговые услуги по финансовым активам, включая ценные бумаги, деривативы и другие финансовые инструменты;

е) предоставление и передача финансовой информации, обработка финансовых данных и предоставление/передача соответствующего программного обеспечения поставщиками других финансовых услуг;

ж) консультативные, посреднические и другие вспомогательные финансовые услуги во всех указанных видах деятельности, включая исследования и рекомендации по прямым и портфельным инвестициям, рекомендации по вопросам приобретения, реорганизации и стратегии корпораций.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Объекты управления интеллектуальной собственностью на фондовом рынке
6. Субъекты управления интеллектуальной собственностью на фондовом рынке
7. Принципы, критерии и показатели эффективности управления интеллектуальной собственностью на фондовом рынке
8. Система управления рисками интеллектуальной собственности на фондовом рынке
9. Модель управления интеллектуальной собственностью на фондовом рынке
Приложение А (справочное): Перечень нормативных правовых актов регионального интеграционного образования, членами которого являются государства - участники СНГ (ЕАЭС)
Библиография

Источник: сайт Росстандарта
https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=266534 

вторник, 19 августа 2025 г.

Кодекс этики в сфере разработки и применения искусственного интеллекта на финансовом рынке

Банк России в информационном письме от 9 июля 2025 года №ИН-016-13/91 сообщил, что по итогам мониторинга и анализа текущих практик разработки и применения искусственного интеллекта кредитными организациями, некредитными финансовыми организациями, лицами, оказывающими профессиональные услуги на финансовом рынке, субъектами национальной платежной системы, - Банк России разработал Кодекс этики в сфере разработки и применения искусственного интеллекта на финансовом рынке (Кодекс).

Банк России рекомендует применять Кодекс при разработке и применении искусственного интеллекта: 

  • кредитными организациями; 

  • иностранными банками, осуществляющими деятельность на территории Российской Федерации через свои филиалы; 

  • некредитными финансовыми организациями, лицами, оказывающими профессиональные услуги на финансовом рынке; 

  • субъектами национальной платежной системы, в частности при оказании услуг физическим и юридическим лицам. 

Банк России также рекомендует обмениваться опытом и совместно вырабатывать лучшие практики соблюдения Кодекса.

Содержание документа следующее:

1.    Цели и принципы разработки и применения искусственного интеллекта на финансовом рынке;

2.    Принцип человекоцентричности;

3.    Принцип справедливости;

4.    Принцип прозрачности;

5.    Принцип безопасности, надежности и эффективности;

6.    Принцип ответственного управления рисками.

В рамках организации управления рисками при разработке и применении искусственного интеллекта организациям рекомендуется разработать и утвердить правила управления рисками искусственного интеллекта, являющиеся составной частью применяемых документов об управлении рисками в организации, или в виде самостоятельного документа, а также назначить лицо или подразделение, ответственное за соблюдение указанных правил и соответствие их настоящему Кодексу (п.6.2).

Организациям рекомендуется при управлении рисками ИИ обеспечить следующие процессы (п.6.3):

  • учет применяемых моделей ИИ;

  • выявление рисков ИИ;

  • оценка и присвоение уровня риска ИИ;

  • мониторинг и контроль рисков ИИ;

  • минимизация выявленных рисков ИИ;

  • реагирование на реализовавшиеся риски ИИ (риск-события);

  • ведение базы риск-событий.

В рамках учета применяемых моделей искусственного интеллекта организациям рекомендуется вести централизованный учет моделей ИИ и случаев их применения с учетом присвоенного уровня риска ИИ (п.6.4).

В рамках выявления рисков искусственного интеллекта организациям рекомендуется документировать информацию (п.6.5):

  • о порядке разработки ИИ, включая описание процесса разработки ИИ, использованных при разработке наборов данных; 

  • об условиях применения ИИ; 

  • о лицах, ответственных за применение ИИ в организации, 

а также анализировать указанную информацию на предмет наличия рисков искусственного интеллекта.

В рамках ведения базы риск-событий организациям рекомендуется выявлять риск-события и осуществлять их регистрацию с описанием риск-события, обстоятельств, повлекших наступление риск-события, а также приведением сведений о мероприятиях, направленных на минимизацию последствий риск-события, и статусе исполнения таких мероприятий (п.6.11).

Мой комментарий: В Кодекс заложены требования к документированию практики использования ИИ при его использовании в деятельности на финансовом рынке. Этот процесс только начинается, и уже сейчас ясно, что политики и практики применения ИИ требуют тщательного продуманного документирования для того, чтобы минимизировать реально существующие риски.

В то же время организациям недостаточно простого требования о документировании; им нужны более конкретные указания и рекомендации, включая установление сроков хранения создаваемой документации.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=509514

пятница, 4 июля 2025 г.

Счётная палата США опубликовала отчёт GAO-25-107197 «Искусственный интеллект - Использование и надзор в сфере финансовых услуг»

19 мая 2025 года Счётная палата США (Government Accountability Office, GAO) опубликовала подготовленный для комитетов Конгресса США отчёт GAO-25-107197 «Искусственный интеллект - Использование и надзор в сфере финансовых услуг» (Artificial intelligence - Use and Oversight in Financial Services) объёмом 54 страницы, см. https://www.gao.gov/products/gao-25-107197 (прямая ссылка на PDF-файл: https://www.gao.gov/assets/gao-25-107197.pdf ).

Во вводной части документа, в частности, сказано следующее:

Для чего Счётная палата провела это исследование

Говоря об «искусственном интеллекте» (ИИ), обычно подразумевает выполнение машинами задач, ранее считавшихся требующими человеческого интеллекта. В последние годы возросли масштабы использования ИИ в сфере финансовых услуг, что обусловлено более совершенными алгоритмами, возросшей доступностью данных и рядом других факторов. Федеральные финансовые регуляторы также начали использовать инструменты ИИ для надзора за подконтрольными им организациями и финансовыми рынками.

Закон Додда-Фрэнка о реформировании Уолл-стрит и защите прав потребителей (Dodd-Frank Wall Street Reform and Consumer Protection Act) включает положение о том, что Счётная палата США должна ежегодно отчитываться о регулировании финансовых услуг. В данном отчёте анализируются

  • преимущества и риски использования ИИ в сфере финансовых услуг, 

  • надзор федеральных финансовых регуляторов над использованием ИИ в сфере финансовых услуг, и 

  • использование ИИ самими регуляторами в их надзорной деятельности и контроле над рынками. 

Мой комментарий: Согласно Википедии, Закон о реформировании Уолл-стрит и защите потребителей Додда- Франка (англ. The Dodd-Frank Act) - законодательный акт США, принятый 21 июля 2010 г. в целях снижения рисков американской финансовой системы. Считается наиболее масштабным изменением в финансовом регулировании США со времен Великой депрессии. Закон существенно изменил деятельность федеральных органов власти, регулирующих порядок оказания финансовых услуг, а также создал дополнительный орган финансового регулирования - Совет по надзору за финансовой стабильностью (Financial Stability Oversight Council, FSOC) (см. https://ru.wikipedia.org/wiki/Закон_Додда_—_Франка ).

Счётная палата проанализировала результаты исследований, проведенных федеральными органами исполнительной власти, учеными, отраслевыми и иными группами; изучила документацию и руководства, выпущенные федеральными финансовыми регуляторами; и провела собеседования с представителями регуляторов, потребительских и отраслевых групп, с исследователями, с представителями финансовых учреждений и поставщиков технологических решений.

Что Счётная палата обнаружила

Использование искусственного интеллекта (ИИ) финансовыми учреждениями влечёт за собой как преимущества, так и риски. ИИ применяется в таких областях, как автоматизированная (алгоритмическая) торговля, принятие решений о выдаче кредитов и обслуживание клиентов (см. рисунок). Преимущества могут включать повышение эффективности, снижение затрат и повышения качества обслуживания клиентов – примером может служить доступные персонализированные инвестиционные консультации. Однако ИИ также несёт с собой риски, включая принятие потенциально предвзятых решений о кредитовании, проблемы с качеством данных, проблемы с обеспечением неприкосновенности частной жизни (защиты персональных данных) и новые угрозы в сфере кибербезопасности.
 


Примеры видов деятельности, в которых финансовые учреждения используют искусственный интеллект

Федеральные финансовые регуляторы в первую очередь контролируют применение ИИ, используя существующие законы, нормативные акты, руководства и проверки на основе анализа рисков. В то же время некоторые регуляторы выпустили специальные руководства по вопросам применения ИИ - например, по использованию ИИ в кредитовании, или же провели проверки, в центре внимания которых было применение ИИ. Регуляторы сообщили Счётной палате о том, что они продолжают оценивать связанные с ИИ риски и могут доработать руководства и обновить нормативное регулирования для устранения возникающих уязвимостей.

В отличие от других банковских регуляторов, Национальное управление кредитных союзов (National Credit Union Administration, NCUA) не имеет двух ключевых инструментов, которые могли бы помочь ему в надзоре над использованием ИИ кредитными союзами. Во-первых, руководство NCUA по управлению типичными рисками ограничено по сфере охвата и детализации, и не предоставляет ни его сотрудникам, ни кредитным союзам достаточно подробной информации о том, как кредитным союзам следует управлять типичными рисками, включая риски, связанные с моделями применения ИИ. Разработка более детальных руководств, охватывающих большее количество моделей деятельности, усилит способность NCUA реагировать на риски кредитных союзов, связанные с ИИ.

Во-вторых, NCUA не имеет полномочий проверять поставщиков технологических услуг, несмотря на то, что кредитные союзы всё больше полагаются на них в отношении услуг на основе ИИ. Ранее Счётная палата уже рекомендовала Конгрессу США рассмотреть вопрос о предоставлении NCUA таких полномочий (см. отчёт GAO-15-509 «Кибербезопасность: Банковские и другие депозитарные регуляторы нуждаются в более качественной аналитике данных, а депозитарные учреждения хотят получать больше полезной информации об угрозах» (Cybersecurity: Bank and Other Depository Regulators Need Better Data Analytics and Depository Institutions Want More Usable Threat Information) от 2 июля 2015 года, см. https://www.gao.gov/products/gao-15-509 ), но по состоянию на февраль 2025 года Конгресс этого ещё не сделал. Такие полномочия укрепят способность NCUA вести мониторинг и смягчать риски третьих сторон, включая риски, связанные с поставщиками услуг ИИ.

Федеральные финансовые регуляторы все чаще интегрируют ИИ в свою оперативную деятельность в целом, в том числе в деятельность по надзору и контролю над рынками, причем характер и масштабы использования ИИ варьируются в зависимости от конкретного учреждения. Регуляторы используют ИИ для выявления рисков, поддержки исследований и детектирования потенциальных нарушений законодательства, для информирования об ошибках или выбросах. Большинство регуляторов сообщили Счётной палате о том, что полученные с помощью ИИ результаты учитываются их персоналом при принятии решений, но не используются в качестве единственного источника для принятия решений.

Рекомендации


Счётная палата повторяет свою рекомендацию 2015 года о том, чтобы Конгресс США рассмотрел вопрос о предоставлении NCUA полномочий проверять поставщиков технологических услуг для кредитных союзов. Счётная палата также рекомендует NCUA обновить свое руководство по управлению типичными рисками, чтобы охватить более широкий спектр используемых кредитными союзами моделей. NCUA в целом согласилось с этой рекомендацией.

Содержание документа следующее:

  • Основные моменты
  • Сопроводительное письмо
  • Предыстория
  • ИИ может принести пользу потребителям, учреждениям и финансовым рынкам, но также несет с собой риски
  • Регуляторы используют существующие структуры для надзора над ИИ, однако у NCUA основные инструменты надзора за ИИ ограничены
  • Регуляторы используют ИИ для улучшения своей надзорной деятельности и реализуют различные подходы для расширения использования ИИ
  • Выводы
  • Рекомендации для руководства
  • Комментарии регуляторов и наша оценка
  • Приложение I: Цели, сфера применения и методология
  • Приложение II: Риски ИИ и избранные законы, положения и руководящие принципы, которые могут помочь с их устранением
  • Приложение III: Комментарии, полученные от Национального управления кредитных союзов
  • Приложение IV: Контактная информация Счётной палаты и благодарности её сотрудникам

Источник: Сайт счётной палаты США
https://www.gao.gov/products/gao-25-107197 

среда, 21 мая 2025 г.

Банк России установил порядок направления уполномоченным банком информации и документов в государственную интегрированную информационную систему «Электронный бюджет»

Банк России Указанием от 4 апреля 2025 года №7041-У установил «Порядок, состав и формат представления, направления уполномоченным банком в государственную интегрированную информационную систему управления общественными финансами «Электронный бюджет» информации и документов».

Уполномоченный банк направляет в государственную интегрированную информационную систему управления общественными финансами «Электронный бюджет» (ГИС), в том числе по запросу Казначейства, следующую информацию:

  • О каждом открытии, закрытии отдельного счета;

  • Об изменении его реквизитов;

  • Об ограничении распоряжения отдельным счетом на основании и в случаях, предусмотренных законодательством РФ или договором банковского счета;

  • О данных об участниках расчетов по государственному оборонному заказу;

  • Об исполненных распоряжениях, включая документы, представленные головным исполнителем поставок продукции по государственному оборонному заказу, исполнителем, участвующим в поставках продукции по государственному оборонному заказу, и являющиеся основанием для составления распоряжений.

Требования Указания не распространяются на представление, направление информации и документов, содержащих сведения, составляющие государственную тайну (п.1).

Уполномоченный банк направляет в ГИС электронное сообщение, сформированное и направленное в единую информационную систему, содержащую информацию о расчетах по государственному оборонному заказу, в соответствии с указанием Банка России от 28 августа 2020 года №5536-У «О порядке, составе и формате представления, направления уполномоченным банком информации и документов в единую информационную систему государственного оборонного заказа» (п.2).

Электронное сообщение должно быть направлено уполномоченным банком в ГИС по каналам связи, используемым Казначейством России для информационного взаимодействия с ним (каналы связи), либо иным способом, в том числе на съемном носителе информации (п.3).

При получении уполномоченным банком от федерального органа в области обороны квитанции, содержащей подтверждение о принятии или непринятии им электронного сообщения (квитанция о принятии, квитанция о непринятии), банк передает ее в Казначейство России по каналам связи либо иным способом (п.4).

По запросу Казначейства России (запрос) информация и документы, указанные в запросе, направляются уполномоченным банком в ГИС в электронном виде по каналам связи либо иным способом, в том числе на съемном носителе информации, не позднее срока, указанного в запросе, по форматам, содержащимся в запросе (п.6).

Уполномоченный банк получает от Казначейства России подтверждение о принятии (непринятии) информации и документов, направленных им в ГИС по запросу.

Электронное сообщение, информация и документы считаются направленными в ГИС, в том числе по запросу Казначейства России, с даты направления банком в ГИС электронного сообщения (информации и документов, направленных по запросу), в отношении которых от Казначейства России получено подтверждение о получении электронного сообщения (о принятии информации и документов, направленных по запросу) (п.7).

Мой комментарий: Предусмотрено использование лишь электронных сообщений, однако их передача возможна не только по электронным каналам взаимодействия, но и иными способами, «в том числе на съёмном носителе информации».

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=504678


вторник, 4 марта 2025 г.

Банк России о проведении проверки ИНН заёмщика

В связи со вступлением в силу с 1 марта 2025 года федерального закона от 26 февраля 2024 №31-ФЗ «О внесении изменений в Федеральный закон «О кредитных историях» и Федеральный закон «О потребительском кредите (займе)»» Банк России в своем письме от 12 февраля 2025 года №44-19/946 сообщил, что в целях обеспечения возможности проведения проверки факта наличия в кредитной истории субъекта сведений о действующем запрете на заключение с ним кредитными организациями (КО) и/или микрофинансовыми организациями (МФО) договоров потребительского кредита (займа) (т.н. самозапрета) заёмщик представляет информацию о своём ИНН кредитной или микрофинансовой организации, которая проводят проверку соответствия представленных заемщиком сведений о его ИНН сведениям из Государственной информационной системы (ГИС) ФНС России.
 
Сведения о принадлежащем заемщику ИНН также могут быть получены кредитной или микрофинансовой организацией самостоятельно из ГИС ФНС России и/или цифрового профиля гражданина (имеется в виду цифровой профиль гражданина, созданный на базе федеральной государственной информационной системы «Единая система идентификации и аутентификации» - Н.Х.).
 
Банк России отметил, что при проверке сведений об ИНН кредитные и микрофинансовые организации должны использовать способ (сервис), позволяющий обеспечивать достоверность результата проверки (гарантированность получения сведений из ГИС ФНС России и (или) цифрового профиля гражданина). Ответственность за получение и проверку сведений об ИНН несет кредитор вне зависимости от выбранного способа (сервиса) их получения.

Банк России обратил внимание на то, что в случае получения кредитной или микрофинансовой организацией посредством выбранного ими способа (сервиса) некорректного результата проверки сведений об ИНН возникает риск неправомерного заключения договора потребительского кредита (займа), вследствие чего указанные организации будут не вправе требовать исполнения заемщиком обязательств по договору потребительского кредита (займа). Соответственно, кредитным и микрофинансовым организациям необходимо учитывать этот риск при принятии решения о выборе способа (сервиса) получения и проведения проверки сведений об ИНН.

Мой комментарий: Если Банк России ещё до вступления в силу законодательных норм о самозапрете на потребительские кредиты беспокоится о том, чтобы кредиторы позаботились о проверке ИНН заемщика, то, боюсь, что с этим могут возникнуть серьёзные проблемы.

Второй момент, который в данном письме не поднимался, касается вопроса о том, что нужно не просто получить сведения об ИНН из надёжного источника, но и задокументировать факт их получения надлежащим образом.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=498626

четверг, 20 февраля 2025 г.

Нотариусы при совершении исполнительной надписи и удостоверении медиативных соглашений должны проверить достоверность документа в кредитной организации

Федеральный закон от 08 августа 2024 года №234-ФЗ «О внесении изменений в статьи 59.1 и 91.1 Основ законодательства Российской Федерации о нотариате» вступил в силу 5 февраля 2025 года.

В пояснительной записке к законопроекту отмечается, что новые нормы направлены на создание дополнительных условий для предотвращения использования института нотариата в подозрительных операциях по легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма.

Для справки: До введения новых положений Основы законодательства Российской Федерации о нотариате предусматривали, что в случае совершения исполнительной надписи о взыскании задолженности по нотариально удостоверенному договору займа, стороной которого является иностранный гражданин или юридическое лицо, нотариусу предоставляется выданный кредитной организацией документ, подтверждающий передачу (перечисление) заемщику денежных средств (статья 91.1 Основ).

Исполнительная надпись - это специальная отметка нотариуса на договоре, которая дает право кредитору принудительно взыскать деньги или имущество с должника, который уклонялся от возврата долга, без обращения в суд.

Также в пояснительной записке обращалось внимание на то, что «выявляются случаи подозрительных операций по исполнительным надписям о взыскании задолженности по нотариально удостоверенному договору, когда стороной такого договора является гражданин Российской Федерации или российское юридическое лицо. В связи с этим предлагается распространить правило о предоставлении нотариусу выданного кредитной организацией документа, подтверждающего передачу (перечисление) заемщику денежных средств, на все случаи обращения за совершением исполнительных надписей».

Кроме того, «в целях исключения возможности представления нотариусу поддельных документов, подтверждающих передачу (перечисление) заемщику денежных средств, проектом федерального закона предложен механизм проверки действительности выданного кредитной организацией документа, подтверждающего передачу (перечисление) заемщику денежных средств, путем подтверждения или неподтверждения кредитной организацией факта выдачи проверяемого документа в электронном виде посредством дополнения статей 59.1 и 91.1 Основ».

Теперь статья 59.1 «Удостоверение медиативного соглашения» Основ законодательства Российской Федерации о нотариате от 11 февраля 1993 года №4462-I дополнена новыми частями следующего содержания:

При удостоверении медиативного соглашения, предметом которого является урегулирование спора о неисполнении условий договора займа, связанных с возвратом суммы займа или равного количества других полученных заемщиком вещей того же рода и качества, нотариусу предоставляется документ, подтверждающий перечисление заемщику денежных средств или передачу ему других вещей.

Удостоверение медиативного соглашения, предметом которого является урегулирование спора о неисполнении условий договора займа, связанных с возвратом денежных средств, осуществляется в случае перечисления заемщику денежных средств в безналичной форме. Для подтверждения перечисления заемщику денежных средств в безналичной форме нотариусу предоставляется выданный кредитной организацией документ, подтверждающий перечисление заемщику денежных средств. Нотариус обязан проверить достоверность такого документа путем направления запроса, подписанного квалифицированной электронной подписью нотариуса, в кредитную организацию, выдавшую такой документ, через единую информационную систему нотариата.

Кредитная организация, в которую направлен запрос нотариуса, обязана проверить факт выдачи предоставленного нотариусу документа, подтверждающего перечисление заемщику денежных средств, и предоставить нотариусу информацию о подтверждении или неподтверждении достоверности сведений, содержащихся в таком документе, в течение трех рабочих дней после дня получения соответствующего запроса. Информация о результатах проверки указанных сведений, подписанная усиленной квалифицированной электронной подписью кредитной организации или уполномоченного лица кредитной организации, направляется нотариусу в электронной форме с использованием единой системы межведомственного электронного взаимодействия. Состав сведений, содержащихся в запросе нотариуса, и форма ответа на данный запрос устанавливаются федеральным органом юстиции по согласованию с Банком России.

В части 2 статьи 91.1 «Документы и сведения, необходимые для совершения исполнительной надписи» уточнено, что при совершении исполнительной надписи о взыскании задолженности по нотариально удостоверенному договору займа нотариусу должен быть предоставлен «выданный кредитной организацией документ, подтверждающий перечисление заемщику денежных средств».

«Нотариус обязан проверить достоверность указанного документа путем направления запроса, подписанного квалифицированной электронной подписью нотариуса, в кредитную организацию, выдавшую указанный документ, через единую информационную систему нотариата».

Статья также дополнена новой третьей частью следующего содержания:

Кредитная организация, в которую направлен запрос нотариуса, обязана проверить факт выдачи предоставленного нотариусу документа, подтверждающего перечисление заемщику денежных средств, и предоставить нотариусу информацию о подтверждении или неподтверждении достоверности сведений, содержащихся в таком документе, в течение трех рабочих дней после дня получения соответствующего запроса. Информация о результатах проверки указанных сведений, подписанная усиленной квалифицированной электронной подписью кредитной организации или уполномоченного лица кредитной организации, направляется нотариусу в электронной форме с использованием единой системы межведомственного электронного взаимодействия. Состав сведений, содержащихся в запросе нотариуса, и форма ответа на данный запрос устанавливаются федеральным органом юстиции по согласованию с Банком России.

Мой комментарий: В данном случае перед нотариусом ставится задача получить от третьей стороны юридически значимую информацию о факте существования документов и сведений, необходимых для удостоверения медиативного соглашения или совершения исполнительной надписи.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=482464

среда, 5 февраля 2025 г.

Банк России утвердил «Методические рекомендации по проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры организаций финансового рынка»

Банк России утвердил «Методические рекомендации Банка России по проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры организаций финансового рынка» от 22 января 2025 года №2-МР.
 
Методические рекомендации Банка России разработаны в целях обеспечения единого подхода к реализации кредитными организациями, некредитными финансовыми организациями, субъектами национальной платежной системы, а также бюро кредитных историй (организации финансового рынка) обязанности по проведению тестирования на проникновение и анализа уязвимостей информационной безопасности автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования.

Содержание документа следующие:

Глава 1. Общие положения

Глава 2. Рекомендации по проведению тестирования на проникновение объектов информационной инфраструктуры

Глава 3. Рекомендации по проведению анализа уязвимостей информационной безопасности объектов информационной инфраструктуры

Глава 4. Рекомендации по самостоятельному проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры

Глава 5. Рекомендации по проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры с привлечением сторонней организации

Глава 6. Информирование Банка России о результатах проведения тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры

Глава 7. Заключительные положения

Результаты тестирования на проникновение и анализа уязвимостей информационной безопасности рекомендуется оформлять отчетом, форма которого приведена в приложении к Методическим рекомендациям.

Отчет рекомендуется оформлять в электронном виде в формате, не допускающем его редактирования, и подписывать усиленной квалифицированной электронной подписью руководителя сторонней организации, сертификат ключа проверки которой действителен на момент подписания электронного документа (при наличии достоверной информации о моменте подписания электронного документа) или на день проверки действительности указанного сертификата, если момент подписания электронного документа не определен (электронными подписями работников организации финансового рынка, на которых возложено проведение тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры) (п.1.13).

При оформлении отчета на бумажном носителе рекомендуется использовать сквозную нумерацию страниц, прошивать отчет нитью, не имеющей разрывов, и скреплять печатью организации с указанием количества листов в заверительной надписи, подписанной руководителем сторонней организации (работниками организации финансового рынка, на которых возложено проведение тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры). Также рекомендуется присваивать отчету регистрационный номер.

Рекомендуемый срок хранения отчета не менее 5 лет.

Мой комментарий: Требования к оформлению отчета на бумажном носителе содержит уникальную норму в отношении ниток, которыми нужно прошивать отчет. Я проверила по справочно-правовой системе Консультант Плюс - ни в одном действующем нормативно-правовом акте такого требования нет! :)  Аналогичные положения можно найти лишь:

  • В нескольких недействующих нормативных актах самого Банка России 2003-2014 годов,

  • В разработанном Банком России стандарте ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия», п.1.13, см. https://protect.gost.ru/document1.aspx?control=31&baseC=6&id=230678

Источник: Консультант Плюс
https://www.consultant.ru/document/cons_doc_LAW_497220/

пятница, 3 января 2025 г.

ИСО и МЭК: Опубликован новый стандарт ISO/IEC 27562:2024 «Руководство по защите персональных данных для финансово-технологических услуг»

В декабре 2024 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации нового стандарта ISO/IEC 27562:2024 «Информационные технологии - Меры и средства обеспечения безопасности – Руководство по защите персональных данных для финансово-технологических услуг» (Information technology — Security techniques — Privacy guidelines for fintech services) объёмом 38 страниц, см. https://www.iso.org/standard/80395.html и https://www.iso.org/obp/ui/en/#!iso:std:80395:en .

Стандарт подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). О работе над ним я уже рассказывала на блоге здесь: http://rusrim.blogspot.com/2024/03/isoiec-dis-27562.html

Во вводной части документа отмечается:

«Настоящий стандарт содержит рекомендации по защите персональных данных для финансово-технологических услуг (fintech services).

В стандарте описаны все соответствующие бизнес-модели и роли в отношениях между потребителем и коммерческой организацией и между коммерческими организациями, а также связанные с персональными данными риски и требования к защите персональных данных, которые имеют отношение к финансово-технологическим услугам. Стандарт описывает специфические  для финансово-технологических услуг меры и средства контроля и управления, используемые для обработки и смягчения рисков, связанных с ПДн.

Документ основан на принципах, описанных в стандартах:

  • ISO/IEC 29100:2024 «Информационные технологии - Методы и средства обеспечения безопасности - Концепция защиты персональных данных» (Information technology - Security techniques - Privacy framework, https://www.iso.org/standard/85938.html )

    Мой комментарий: В России стандарт адаптирован дважды, как межгосударственный стандарт ГОСТ ISO/IEC 29100-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы защиты персональных данных», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230564 ; и как национальный стандарт ГОСТ Р ИСО/МЭК 29100-2013 «Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=178307 ,

  • ISO/IEC 27701 «Меры и средства обеспечения безопасности - Расширение ISO/IEC 27001 и ISO/IEC 27002 в плане менеджмента информации, затрагивающей неприкосновенность частной жизни – Требования и рекомендации» (Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines, https://www.iso.org/standard/85819.html ), и

  • ISO/IEC 29184:2020 «Информационные технологии - Онлайн-уведомления об обработке персональных данных и согласия на обработку» (Information technology -  Online privacy notices and consent, https://www.iso.org/standard/70331.html ),

а также рекомендациях по менеджменту риска, приведенных в стандарте ISO 31000:2018 «Менеджмент риска - Руководство» (Risk management – Guidelines, https://www.iso.org/standard/65694.html , в России адаптирован как ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=226783 - Н.Х.). В стандарте также содержатся рекомендации. основное внимание в которых сфокусировано на наборе требований к защите персональных данных каждой заинтересованной стороны.

Данный документ может использоваться в организациях любого типа, таких как регулирующие органы, учреждения, поставщики услуг и поставщики продуктов в сфере финансово-технологических услуг.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Заинтересованные стороны и общие соображения в отношении финансово-технологических услуг
6. Общие принципы, применимые к финансово-технологическим услугам
7. Действующие лица финансово-технологических услуг
8. Связанные с персональными данными риски для действующих лиц
9. Меры и средства защиты ПДн для действующих лиц
10. Рекомендации по защите ПДн для действующих лиц
Приложение A: Цели сбора и обработки ПДн
Приложение B: Примеры международного и регионального нормативно-правового регулирования
Приложение C: Пример архитектуры открытой платформы для поставщиков финансово-технологических услуг
Приложение D: Варианты использования финансово-технологических услуг
Приложение E: Список распространенных уязвимостей и рисков, связанных с ПДн
Приложение F: Характеристики связанной с ИИ обработки ПДн при оказании финансово-технологических услуг
Библиография

Источники: сайт ИСО
https://www.iso.org/standard/80395.html
https://www.iso.org/obp/ui/en/#!iso:std:80395:en