33
- Контрольная информация (audit trails)
- Общие положения
- Состав контрольной информации (audit trail data)
При подготовке информации для использования в качестве доказательства какого-либо события или транзакции часто бывает необходимо представить дополнительную поддерживающую информацию. Эта информация может включать в себя такие сведения, какдата сохранения информации, данные о перемещении информации с носителя на носитель и доказательства контролируемого функционирования системы. Эти сведения называются «контрольной информацией» (audit trail information). Контрольная информация (в таком виде, в каком она описана в настоящем стандарте) представляет собой совокупность информации, необходимой для документирования истории всех существенных событий, связанных с хранимой информацией и доверенной системой управления документами и информацией. Эти сведения можно подразделить на две категории:
- относящиеся к системе;
- относящиеся кхранимой информации.
В интересах подтверждения целостности и аутентичности хранимой информации следует документировать историю происходящих в доверенной системе управления документами и информацией действий и событий, которые, возможно, в будущем придется реконструировать.
Контрольная информация должна содержать сведения, необходимые и достаточные для доказательства аутентичности хранимой информации.
Доступ к контрольной информации часто может быть нужен нескольким подразделениям и/или сотрудникам организации (либо внешних организаций), включая представителей деловых подразделений, юридической службы и службы аудита.
Состав контрольной информации должен быть согласован со всеми соответствующими подразделениями организации.
В большинстве организаций контрольная информация будет представлять собой набор журналов (logs), ведущихся системой и операторами.
Контрольная информация должна включать в себя данные об изменениях в информации, хранящейся в системе.
- Создание контрольной информации
Насколько это практически возможно, контрольная информация должна создаваться системой автоматически, и соответствующие процессы должны быть описаны в руководстве по системе.
В случае, если входящие в состав контрольной информации данные не создаются системой автоматически, процедуры формирования такихданныхдолжны быть задокументированы в руководстве по процедурам. Следует принять во внимание, что именно отражают эти данные. Например, создается ли определенная часть информации в виде проекта, развивается ли она в виде ряда версий? Требуется ли полная контрольная информация по каждой версии или только для окончательного документа?
Автоматическое создание контрольной информации является предпочтительным, поскольку такой контрольной информацией проще управлять и подтверждать ее подлинность. Если автоматическое создание контрольной информации не используется, то следует тщательно оценить ресурсы, необходимые для создания автоматизированного процесса.
Процедуры, которые должны быть выполнены в случае заполнения файла с контрольной информацией заданного максимального размера, а также процедуры, позволяющие выявить данную ситуацию, должны быть задокументированы в руководстве по процедурам.
- Дата и время
Каждая запись данных в массив контрольной информации должна включать в себя соответствующие дату и время, относящиеся к дате и времени документируемого события.
Сохраняемые дата и время события должны быть достаточно точны, чтобы при последующем расследовании установить последовательность событий.
В случае создания контрольной информации системой данные должны быть созданы непосредственно после документируемого события.
Дата и время, как правило, будут датой и временем создания контрольной информации, однако если создание этой информации по существу происходит одновременно с документируемым событием, то это время во всех смыслах будет временем самого события.
В случае создания контрольной информации вручную ее следует создавать как можно скорее после документируемого события. Например, если документируется начало работы оператора, то данный факт следует задокументировать в тот же момент времени. Если документируется начало подготовки конкретного пакета бумажных документов, то данный факт следует задокументировать непосредственно перед началом подготовки этого пакета.