GB Z 26822-2011 文档管理 电子信息存储 真实性可靠性建议.pdf
《GB Z 26822-2011 文档管理 电子信息存储 真实性可靠性建议.pdf》由会员分享,可在线阅读,更多相关《GB Z 26822-2011 文档管理 电子信息存储 真实性可靠性建议.pdf(38页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 37.080 A 14 GB 中华人民共和国国家标准化指导性技术文件G/Z 26822-2011 /ISO/TR 15801: 2009 文档管理电子信息存储真实性可靠性建议Document management-Information stored electronically一Recommendations for trustworthiness and reliability (ISO/TR 15801: 2009 , IDT) 2011-07-29发布2011-12-01实施数嗣防伪中华人民共和国国家质量监督检验检茂总局中国国家标准化管理委员会发布GB/Z 26822-2011
2、 /ISO/TR 15801: 2009 目次前言.皿引言.凹1 范围-2 术语和定义3 文档管理政策-3.1 通则3.2 文档管理政策文档24 保管职责.3 4. 1 通则4.2 信息安全管理44. 3 制定业务连续性计划4.4 咨询5 程序和过程-5. 1 通则5.2 程序手册.5.3 信息捕获5.4 文档影像捕获95. 5 数据捕获125.6 标引5.7 真实输出程序.14 5.8 文件传输.5.9 文档保管165.四信息保存.16 5.11 信息销毁5. 12 备份和系统恢复.5. 13 系统维护5.14 安全与保护.18 5. 15 承包服务的使用185.四工作流205.17 日期和
3、时间戳205.四版本控制205.四证明文挡的维护.21 6 可实现技术.21 6. 1 通则.21 6.2 系统描述手册216.3 存储介质和子系统考虑因素.22 GB/Z 26822-2011 /ISO/TR 15801 : 2009 6.4 访问级别226. 5 系统完整性检查.22 6.6 图像处理236.7 压缩技术.24 6.8 表格覆盖和移除246.9 环境考虑因素256.四迁移.25 6.11 信息的删除和(或)清除257 审核跟踪257.1 通则.25 7.2 系统.27 7.3 存储信息m参考文献. . . . . . . . . . . . . . . . . . . .
4、. . . . . . . . . . . . 31 E GB/Z 26822-2011 /ISO/TR 15801 : 2009 目。昌本指导性技术文件按照GB/T1. 1-2009给出的规则起草。本指导性技术文件等同采用ISO/TR15801: 2009(文档管理电子信息存储真实性可靠性建议)(英文版)。本指导性技术文件与国际标准ISO/TR15801 :2009在技术内容上相同,但做了以下编辑性修改:一一用小数点符号代替符号一一编写本标准化指导性技术文件的前言;一-删除ISO/TR15801: 2009的目次,编写本标准化指导性技术文件目次。本文件的某些内容可能涉及专利。本文件的发布机构
5、不承担识别这些专利的责任。本指导性技术文件由全国文献影像技术标准化技术委员会(SAC/TC86)提出并归口。本指导性技术文件负责起草单位:全国文献影像技术标准化技术委员会七分会。本指导性技术文件主要起草人:张美芳、樊慧丽、董立康。皿GB/Z 26822-2011月SO/TR15801 :2009 引本指导性技术文件推荐了以电子形式存储业务信息或其他信息的方法。针对这一点,即使己存储信息的真实性未受到质疑,遵照本指导性技术文件推荐的方法,对组织机构而言也是非常有价值的。以数字形式存储的信息有很多来源。本指导性技术文件囊括信息的各种数字形式,包括从传统的扫描图像、Word文档和电子表格到更为现代化
6、一些的电子邮件、网页、即时信息、CAD制图文件、博客、维基等。使用本指导性技术文件的用户,要意识到仅仅实施此推荐性建议并不能保证信息的凭证作用得到认可。在法庭上利用电子信息时,建议本指导性技术文件的实施者寻求法律建议以确保其严格符合相关法律要求。本指导性技术文件介绍的一些方法在任何时候都可以证明,产生或存在于计算机系统中的特定电子文件的内容从它在系统中产生或被导人系统后就没有发生改变。无论电子信息的格式如何,只要是存储于可信系统的信息就可以确保以持续稳定的方式复制原始信息,而没有发生任何改变。可以合法地产生其他信息版本,比如合同的修订版。在这种情况下,新的版本就按新的电子文件对待。在工作流环境
7、中对一份文档进行较大修改时,该原则同样适用。文档管理系统可以以电子形式存储文档和记录(与ISO15489-1中定义相同)。本指导性技术文件描述了以电子形式存储各种信息的可靠方式。当存储记录时,本指导性技术文件中的一些要求可以与ISO 15489-1中的要求结合使用,以确保本指导性技术文件所描述的政策和程序与ISO15489-1中的具体规定共同发挥作用。建议各单位在使用本指导性技术文件时要结合其他规范,特别要结合各自司法范围内与政府和法律要求相关的文件。N G/Z 26822-2011/ISO/TR 15801 :2009 1 范围文档管理电子信息存储真实性可靠性建议本指导性技术文件规定了用于确
8、保所存储电子信息真实可靠性文档管理系统的实施和操作。本指导性技术文件适用于任何使用文档管理系统来存储不断产生的真实的、可靠的、可用的(可读的)电子信息的机构。此类系统将集成政策、程序、技术和审核跟踪等需求,以确保电子信息存储过程中的完整性。本指导性技术文件虽然没有涉及信息被存储或者输入系统之前对其真实性进行评估的过程,但是它能够用来证明一旦信息被存储到系统中,那么从系统输出的信息将是对原件真实而准确的复制。如无其他说明,本指导性技术文件中提到的系统一词宜理解为正在复审中的可信文档管理系统。2 术语和定义2. 1 2.2 GB/T 20225-2006界定的以及下列术语和定义适用于本指导性技术文
9、件。信息类型information type 相关文档的组合。注:在具体应用中,组合等同于集合飞文件飞馆藏或者相似的术语。示例z票据、商业文档、数据单、信函等。可信系统trusted system 文档管理以一种准确、可靠和可用的(可读的方式存储电子信息且确保其长期完整的系统。3 文挡管理政策3. 1 通则信息是任何一个组织机构所拥有的最重要的资产之一。一个组织机构做任何工作都会在一定程度上涉及信息的利用。信息的数量非常大,而且显示和存储信息的方式也有很多。信息的使用价值以及在组织机构内部或者组织机构之间应用和传输信息的方式能够决定这些组织机构的成功或失败。信息就像其他物质资产一样需要有效的分
10、类、构建、验证、评估、保护、监控、测量和管理。本章描述了组织机构的信息管理政策。除此之外,针对不同文档级别,本章针对如何确保存储在可信文档管理系统中信息的可靠性、准确性和真实性这一问题,提供了操作指南。本指导性技术文件的应用将进一步证明文档管理是正常业务活动的一部分。当系统中存储的信息能够作为任何法律或者业务活动中的证据时,宜咨询法律顾问(见4.的以确保符合相关法律或者法规要求。由于不同国家(有时同一国家内的法律法规有所不同,所得到的法律建议宜考虑到所有相关的司法规定。l G/Z 26822-2011/ISO/TR 15801 :2009 3.2 文档管理政策文档3.2. 1 内容宜制定一份文
11、档管理政策文档(简称政策文档)来记录一个组织机构关于信息管理与信息存储的政策,该文档同样适用于可信文档管理系统。该政策文档宜包括以下部分:一一所包含信息的详细说明(见3.2.2); 一一关于存储介质的政策说明(见3.2.3); 一一关于电子文件格式和版本控制的政策说明见3.2.4); 一一关于相关文档管理标准的政策说明(见3.2.5); 一一保留或销毁政策的界定(见3.2.6); 文档管理功能的职责界定(见3.2.7); 一一监督政策执行的职责界定(见3.2.的。政策文档宜得到组织机构的上级管理部门的批准,而且宜定期复审。保证信息保管期限表的一致和实施对于本指导性技术文件是至关重要的。在本指导
12、性技术文件中,凡提及政策文档之处,也宜提及保管期限表。3.2.2 信息的范围为了制定组织机构的文档管理政策,宜把信息划分为不同的类型,针对同一类型的所有信息的政策宜一致。比如:信息类型既可以根据用途(如财务项目、票据、客户地址列表)进行分类,根据所结合的具体业务活动流程(如应用,投诉,更新)也可能根据普通类型(如会计资料,客户文档,生产文档)进行分类。起草政策文档时,可能需要对一些特殊的信息进行重新分组,以确保同一种信息类型内政策的一致性。政策文档宜列出欲存储信息的所有类型,也宜将所有符合政策而生成的各种文档都归入同一种信息类型。3.2.3 存储介质不同的存储介质具有不同的长期存储特性。大多数
13、的组织机构将信息存储在不同的介质上,如:纸、缩微胶片、电子介质(一次写入、可重写(可擦除)式)或者光学介质(一次写入、可重写(可擦除)式)。在一些应用中,某些特定信息可能在其保管期限内的不同时间存储在不同的介质上。组织机构宜制定一些政策,针对不同的信息存储要求(如存取要求、保存时间、安全要求)使用不同类型的介质。宜在本政策文档中对这些政策加以详细说明。对每一类信息存储介质的类型(见3.2.2)都宜加以详细说明。当电子信息存在复制件时,证明该复制件不带有任何改变也许显得十分重要。按照本指导性文件,当电子信息存在多个不同版本时,宜将每个版本都视为一个新的源文件或原件。宜在该政策文档中对关于电子文件
14、复制件的管理政策加以详细说明。3.2.4 数据文件格式和压缩政策文档宜对已被认可的、可能用于每一种信息类型的数据文件格式进行详细说明。存储在计算机系统中的所有信息都需要使用软件来检索和显示。新版本的发行,操作系统和(或)硬件的变化,都可能导致软件发生改变。通过采用被认可的数据文件格式和压缩技术(己应用的),就可GB/Z 26822-2011月SO/TR15801 :2009 以成功地实现必要的数据迁移或采用其他措施来保证存储信息的长期检索。政策文档中宜记录可使用的压缩技术。当一份文档有多个版本时,需要相应的政策以确保保存所有相关的版本,并且保持它们之间的联系。政策文档宜包含文档不同版本存储政策
15、的详细内容。更多的信息请见5.5.2,5.10,6.10和7.2.3。3.2.5 文档管理的相关标准如果一个组织机构应用了质量管理体系(比如GB/T19000-2008系列),而该体系的文档范围包括文档管理系统的部分或者全部,那么所有相关程序文档都宜包含在质量体系中。如果国家或者国际的法规要求具有强制性,或者适用于国家或国际标准时,宜遵守这些法规和标准。3.2.6 保管和处置期限表针对每种信息类型都宜建立相应的保管期限表。组织机构内的相关部门和人员宜对保管期限达成一致意见。在采取相关建议以确保法律和法规问题得以解决的基础上,使保管期限达成一致。保管期限表宜涵盖产生的所有相关的系统和程序性文挡。
16、保管期限表中宜包括组织机构的定期复审政策。保管期限表宜包括组织机构关于信息受控销毁政策。3.2.7 文档管理的职章在政策文档中宜明确界定个人责任或工作职责。政策文档中宜明确界定和包含针对每一种信息类型的个人责任或工作职责。个人责任或工作职责宜包括在创建或更新政策文档时寻求相关的建议。3.2.8 政策的遵循能够证明与政策文挡的一致是非常重要的,宜明确并界定实现和保持这种一致性的个人职责或工作职责。4 保管职责4. 1 通则4. 1. 1 可信系统一个可信文档管理系统是指无论原始信息的格式怎样,该系统能够确保存储的电子信息是原始信息真实和准确的复制。一个可信文档管理系统至少宜包含以下几个方面:一一
17、至少在介质上产生一份拷贝,防止信息在生命周期内被修改、不当添加或者删除。该拷贝件需要保存在一个安全的地方,并与其他复制件分开保存;一一使用硬件和存储介质来防止在信息生命周期内被修改、不当添加或者删除信息;一一通过对软件、硬件和(或)存储介质的单独审核以确定存储的原始信息在生命周期内准确提交。可信文档管理系统利用一系列组织政策、操作程序以及本指导性技术文件中提到适当安装和管理的技术,这些技术能够使组织证明真实性和可靠性。3 GB/Z 26822-2011/ISO/TR 15801 :2009 4. 1. 2 控制措施组织机构意识到设计和维护可信文档管理系统各个方面的重要性,并在保管原则下履行其职
18、责,这两点是至关重要的。为了达到这个目标,组织机构需要做到:一一建立责任体系,并在电子信息管理活动的各个层面分配责任;一了解与其业务息息相关的立法和监管机构;一一与相应的团体和组织机构保持联系,以确保与技术、业务程序、制度和立法的同步发展;一实施信息安全政策。4. 1. 3 角色分工角色分工是管理职责的基本组成部分。它能够检查文件中的错误和蓄意篡改(在这方面,职能分工在一些存在欺诈或其他恶意行为风险的系统中尤为重要)。文档管理中以下几个方面需要考虑角色的划分:一一对输入数据的整合(见5.4.3); 一一质量控制(见5.4.6); 数据输入(见5.的;一一信息删除(见5.11); 一一信息安全(
19、见4.2)。确保围绕系统而存在的物理层面和管理层面的角色分工能够通过系统内部设置合理的访问控制环节来体现,这一点也是非常重要的。宜适时检查和实施原始操作与后期检查之间的角色分工。4.2 信息安全管理4.2. 1 信息安全政策所有信息,不管存储在什么载体上,很容易遭到无意或有意丢失或改变。为了保护存储的电子信息,需要采取和实施安全措施以减少电子信息真实性受到破坏的危险。这些安全措施需适用于其所使用的各种信息类型。在传统意义上,信息安全就是要保密,以确保在本组织机构规定范围外元法获取信息。虽然这对一个组织机构的运行来说很重要(在一些情况下还是至关重要的),但就本指导性技术文件而言,这却不是最重要的
20、安全问题。信息安全政策的关键目标是确保存储信息的完整性。在制定信息安全措施的时候,有必要对信息完整性受到威胁的风险与实施这些安全措施的成本进行比较。安全措施需要包括对存储信息的备份和其他拷贝,因为当用它们代替正在使用的数据时,这些备份和拷贝的完整性就非常重要。可获得性也是非常重要的。在某些情况下,有必要说明关于某一特定主题的所有信息都能够随时获取以备检查。在这种类型中,比如索引的准确性和业务连续性计划是关键。安全不单是计算机系统要面临的问题。实施环境(包括建筑、温度控制、网络连接等)的安全性和可获得性以及所有程序的审核跟踪都是关键因素。4 一个组织机构宜采取囊括文档管理系统所有方面的信息安全政
21、策。如果一个组织机构拥有针对其他系统的信息安全政策,那么可信文档管理系统宜包括在其范围内。信息安全政策文档至少宜包含以下几方面内容:一一政策范围;GB/Z 26822-2011/ISO/TR 15801 :2009 一一关于安全性的管理目标的说明;一一详细的政策说明;一一不同信息分类种类的要求;一一信息安全责任的划分;一一违反安全性的处理政策;一一与相关标准一致的政策。信息安全政策文档宜得到上级管理部门的批准,并且有相应的证明文档。为了与信息安全政策文档保持一致,一个组织机构宜商定和记录管理信息的安全级别。宜考虑与ISO27001保持一致。针对可靠的文档管理系统,要保证与ISO27001一致,
22、宜考虑本指导性技术文件的功能需求。4.2.2 风险评估安全措施常常是运用专门方法来实施,以应对安全事故或可用的计算机软件工具。这样的方法经常会留下安全隐患,而这些隐患只能在事后进行弥补。一个更具建设性的方法就是检查组织机构的信息资产,并且指明风险因素(以资产价值、系统的易损性、被攻击的可能性为基础)。在此基础上,信息安全政策才能够出台并获得认可,才能够审核违背信息安全政策的措施。组织机构宜进行信息安全风险分析,并记录分析结果。用于控制信息存储介质(包括正在使用的介质和备份介质)的安全措施特别重要。风险的分析需要包括正在使用的对应不同介质类型(如一次写入或可擦写的介质)的风险因素分析。如果使用不
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 26822 2011 文档 管理 电子信息 存储 真实性 可靠性 建议
