Zobrazují se příspěvky se štítkemISO 16363. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemISO 16363. Zobrazit všechny příspěvky

čtvrtek 8. června 2017

Oficiální certifikace podle ISO 16363 - první oficiálně akredirovaný poskytovatel?

PTAB získala jako první oficální akreditaci k vykonávání auditu podle normy ISO 16363:

 http://www.iso16363.org/ptab-accredited-for-iso-16363-audit-and-certification/.

Trochu me překvapuje, že odkazují na Register of Certification Bodies of National Accreditation Board for Certification Bodies (NABCB), což je indická instituce a nikoli americká nebo britská, PTAB sídlí ve Velké Británii, takže proč ne UKAS? ..No, kdoví, jak to s tou akreditací je.

čtvrtek 8. prosince 2016

United States Government Publishing Office (GPO) a ISO 16363

United States Government Publishing Office (GPO) usiluje o externí certifikaci podle ISO 16363 pro své informační systémy. Federal Digital System (FDsys) by měl být certifikován podle této normy jako Trusted Digital Repository (TDR). Dlouhodobou archivací se zabývají již delší dobu, v roce 2014 začali pracovat na přípravě externí certifikace a podle informací na webu (https://www.fdlp.gov/project-list/trustworthy-digital-repository-tdr-audit) letos proběhl interní selfaudit TDR.

Letos v létě také GPO vypsala RFI s cílem zjistit blíže, kdo by mohl pro ně externí certifikaci udělat, a za jakých podmínek. (https://www.govinfo.gov/features/tdr-audit-rfi). Text s požadavky a dotazy z RFI je na https://www.fbo.gov/spg/GPO/PSPSD/WashingtonDC/ISO16363-RFI/listing.html. Bohužel odpovědi nejsou volně dostupné. 

Jak je to v ČR? Česká vláda v této věci spoléhá na projekt Národní digitální archiv (NDA)? Opravdu data všech informačních systémů vlády se  nakonec dostanou do NDA, třeba i kompletni obsah portálu oDok

úterý 18. října 2016

Organizational Assessment Frameworks for Digital Preservation

Chtěl bych upozornit na článek, z Journal of the Association for Information Science and Technology.

Analyzuje veškeré publikace věnované hodnocení kvality v oblasti dlouhodobé archivace. Analýza vede autory k závěru, že existující nástroje/rámce pro hodnocení kvality (jako ISO 16363, DRAMBORA, TRAC, DSA a mnohé další modely, o kterých na tomto blogu píšeme) mají robustní konceptuální základy, ale jsou nedostatečně empiricky ověřovány a validovány.

Maemura, E., Moles, N. and Becker, C., 2016. Organizational Assessment Frameworks for Digital Preservation: A literature review and mapping.
http://hdl.handle.net/1807/73869

pátek 20. května 2016

Seminář CNZ k ISO 16363

Především je třeba poděkovat CNZ za uspořádání téhle akce.

Předchůdce normy ISO 16363 - TRAC - byl publikován v roce 2007 a draft ISO normy ISO 16363 byl k dispozici už kolem roku 2010, kdy vzniklo známé Memorandum of understanding (http://www.trusteddigitalrepository.eu/Trusted%20Digital%20Repository.html). Existuje také český text normy, přeložený národní knihovnou v roce 2012 a publikovaný jako ČSN ISO 16363.

Zdaleka nejzajímavější byl pro mě osobně příspěvek pana Petra Hujňáka, který se na ISO 16363 podíval očima zkušeného auditora. Měl řadu poznámek k tomu, co v normě explicitně postrádá (rizikový apetit, atd.). Srozumitelně vysvětlil základní koncepty auditu informačních systémů, rozdíly mezi verifikací a validací, vazbu auditu na cíle organizace, koncepty risk-vulnerability-threat-assets z oblasti analýzy rizik. V řadě míst ISO 16363 není dostatečná asi také proto, že spoléhá na ISO 27001.

Povídání pana Širla, který seminář také moderoval, obsahovalo stručný přehled obsahu normy ISO 16363. Pan Širl, zdá se, je další člověk z ČR, který prošel týdenním školením Davida Giaretty a spol. v PTAB. Představil všechny části normy, ale bohužel neměl čas na podrobnosti.

Zkušenost s praktickou aplikací normy ISO 16363 měli reprezentovat pánové z Národní knihovny, ovšem jejich prezentace byly velmi obecné. Nedaleko na východ od nás má asi mnohem větší zkušenosti s ISO 16363 slovenský projekt CDA. CDA již před dvěma lety prošla prvním kolem certifikace podle ISO 270001 a self-auditu podle ISO 16363 a v současnosti se připravuje na další kolo. Jejich dokumentace je dostupná  online na http://cda.kultury.sk/en/CDA_dokumenty a prezentace jejich zkušeností s aplikací ISO 16363 by asi byla zajímavější než bylo obecné povídání NK.

Z povídání pánů z NK nebylo jasné, v jaké fázi jejich použití normy je (příprava dokumentace, hotový self-audit, apod.), co přesně bylo/bude předmětem auditu (jaké technologie, sbírky - data, část organizace, jak v tom figuruje MZK apod.). Z informací na webu firmy AIP Safe (http://www.aipsafe.cz/en/about-us/news/ndl-certificate-ltp-audit)  můžeme usoudit, že pravděpodobně půjde výhradně o audit technologií dodaných v rámci NDK a dat vzniklých v rámci tohoto projektu. Jakákoli dokumentace k aplikaci ISO 16363 v NK není nikde veřejně dostupná, takže zbývají jen dohady. Poněkud bizarně působilo tvrzení, že největším problémem pro NK (vedle financí, organizace - staffu) jsou formáty streamů - v kontextu homogenního archivu dat z projektu NDK, kde NK ukládá zatím jen jp2, txt soubory a xml tomu moc nerozumím. Možná kdyby o rizicích mluvil někdo, kdo s daty v NK skutečně pracuje, viděl by rizika především v data managementu....V kuloárech zaznělo, že NK připravuje letos ještě dokumentaci k self-auditu podle DSA, což ovšem podle mě mělo také veřejně zaznít.

Zajímavá byla závěrečná debata, jak jinak. Zaznělo v ní:
- řada systémů, které používají úřady, státní správa, apod. disponuje daty, která je třeba relativně dlouho uchovat. Nejde tedy jen o paměťové instituce a jejich data, ale také o data z oblasti zdravotnictví, data České správy sociálního zabezpečení nebo data z justice. V řadě případů jsou to data, která jsou nezbytná pro provoz státu, pro zajištění zdraví lidí, data kritických infrastruktur, data, která jsou potřeba pro prokázání občanských práv, bezpečnostní data apod.
- možná by mělo smysl, aby pro některá data byla zákonem dána povinnost ukládání v systémech certifikovaných podle normy podobné ISO 16363. Zákonná povinnost by mohla vypadat podobně, jako zákon o kybernetické bezpečnosti. Zaznělo i, že možná dlouhodobá péče o data měla předcházet péči o bezpečnost...k čemu je nám, že máme zabezpečené systémy, když nevíme, jak data v nich dlouhodobé uchovávat
- je třeba si uvědomit rozdíl mezi důvěryhodností systémů a dat v nich
- mluvilo se o eIDAS a o tom, jaké bude mít toto nařízení dopady

Z mého pohledu je představa, že povinnost certifikace podle ISO 16363 pro některé kritické infrastrukturní systémy státu určitě žádoucí. Nedovedu si ale představit širší aplikaci takových požadavků třeba do oblasti systémů pro správu dokumentů nebo spisových služeb. Jakkoli se k dlouhodobému ukládání postaví stát, bude to určitě znamenat více práce pro firmy a pro auditory...

Dnes již existuje hezká řada institucí, které auditem nebo certifikací podle TRAC nebo ISO 16363 procházejí. Naposledy jsme na PASIGu 2016 v Praze slyšeli zkušenosti Standfordské univerzity, která prošla externím auditem podle ISO 16363 od CLR (s tím ovšem, že certifikaci dostali jen jako TRAC ačkoli použili ISO 16363 kritéria a postupy auditu). Rozhodně bych si dovolil nesouhlasit s panem Širlem v tom, že se tato norma používá více v Evropě než v USA - právě naopak:

V Evropě pokud vím: 




pátek 15. dubna 2016

Workshop CNZ k ISO 16363

CNZ pořádá seminář k normě ISO 16363.

http://www.cnz.cz/2016/04/15/pozvanka-na-workshop-audit-a-certifikace-duveryhodnych-digitalnich-ulozist/

Trochu to vypadá, jako by se snad měl v ČR objevit někdo, kdo bude opravdu za úplatu poskytovat oficiální externí audit a certifikací podle této normy. V minulosti už dvě auditorské firmy zájem o tuto normy projevily (jak jsme psali zde http://www.digitalpreservation.cz/2014/01/certifikace-duveryhodnych-digitalnich.html) a na konferencích CNZ se objevovaly ve slidech obrázky jakýchsi certifikátů (např. pro systém Filenet apod. což je samozřejmě nesmysl, protože podle této normy nelze certifikovat SW, ale jeho konkrétní nasazení v konkrétním institucionálním prostředí). 

úterý 24. listopadu 2015

Hodnocení kvality v dlouhodobé archivaci - článek z iPres 2015

Christopher Becker v Torontu rozhodně nezahálí. V rámci projektu Benchmark DP  http://benchmark-dp.org/ se podílel na zajímavém článku, který analyzuje nástroje na hodnocení kvality, audit a plánování v oblasti dlouhodobé archivace.

Článek srovnává z hlediska praktické použitelnosti nástroje uvedené níže a ukazuje jak spolu souvisí.(Odkazy na modely nebo nástroje jsou v textu článku)
  • The Five Organizational Stages of Digital Preservation-  Stages 2003 
  • Capability Assessment and Planning Toolkit  - CTG 2005 
  • DRAMBORA  2007 
  • JISC AIDA Toolkit -  AIDA 2008 
  • Data Seal of Approval - DSA 2010 
  • ISO16363 / TRAC  - ISO16363 2012 
  • Digital Preservation Capability Maturity Model  - DPCMM 2012 
  • SHAMAN capability model - SHAMAN 2012 
  • Maturity Levels - Brown 2013 
  • NDSA Levels of Digital Preservation Levels 2013 
  • DIN31644 / NESTOR Seal  - NESTOR 2013 
  • NSLA Maturity Matrix  - NSLA 2013 
  • Scoremodel  2013 
  • e-ARK 2015 
Emily Maemura, Nathan Moles, Christoph Becker. A Survey of Organizational Assessment Frameworks in Digital Preservation. In: International Conference on Digital Preservation (IPRES 2015), November 2015, Chapel Hill.

Článek:
http://dci.ischool.utoronto.ca/wp-content/uploads//iPres2015-OrganizationalAssessmentFrameworks.pdf

Slidy:
http://dci.ischool.utoronto.ca/wp-content/uploads//iPres2015-Nov04-Slides-OrgAssessment.pdf

čtvrtek 24. září 2015

V USA odstartoval akreditační program pro ISO 16363 a ISO 16919

ANSI-ASQ National Accreditation Board (ANAB) spustila akreditační program pro obě zmíněné normy. Certifikační autority (auditorské firmy) tak budou mít příležitost získat akreditaci provádět audity a certifikace podle ISO 16363 a ISO 16919.

http://www.iso16363.org/2015/09/21/us-ansi-asq-national-accreditation-board-announces-pre-launch-of-iso-16363-program/


pátek 10. dubna 2015

Publikovány prezentace z konference pracovní skupiny PASIG (Preservation and Archiving Special Interest Group)

V březnu 2015 proběhlo letošní setkání skupiny PASIG a prezentace opravdu stály za to. Nyní jsou dostupné online - zde http://library.stanford.edu/projects/preservation-and-archiving-special-interest-group/international-meetings/march-2015-san

Z těch, z mého pohledu, nejzajímavějších bych vybral:

  • System Architecture for Digital Preservation (Neil Jefferies, Oxford University) - velmi obsáhlá prezentace o základech Digital Preservation, současném vývoji, problémech apod. 
  • Preservation Policy for Humans (Nick Ruest, York University and Stephen Marks, University of Toronto) - potřebujete napsat Strategii dlouhodobé ochrany pro vaši instituci? Pak je tato prezentace pro vás, navede vás potřebným směrem.
  • Cloud storage for preservation (Joseph Lampitt, Oracle) - je uložení v cloudu opravdu tak výhodné i pro velké objemy dat?
  • Trustworthiness of Preservation Systems (David Minor, UC San Diego) - co je důvěryhodný digitální repozitář a proč je toto téma stálicí Digital preservation komunity? Prezentace podává pěkný přehled všech rámců certifikace nebo auditu, které jsou v současné chvíli dostupné.
  • Preservation planning at BnF (Thomas Ledoux, Bibliothèque nationale de France) - jak probíhá plánování dlouhodobé ochrany v NK Francie? Kdo všechno je v procesu zapojen a jaké kroky proces má?
  • Finnish Digital Preservation Service for Cultural Heritage (Mikko Tiainen, CSC - IT Center for Science Ltd.) - prezentace popisuje finskou národní infrastrukturu a systém pro dlouhodobou ochranu. Velmi dobře použitelné jako inspirace např. pro české prostředí. Prezentace také uvádí plány do budoucna, mezi nimi je i certifikace (ISO 27001 v roce 2015 a až za dva roky na to ISO 16363). Finové si vyvinuly vlastní LTP systém s použitím open source nástrojů.
  • Preserving digital records and databases (Luis Faria, KEEP) - je představením projektu na ochranu databází a hlavně LTP nástroje RODA
Prezentace LTP systémů


Na webu PASIG jsou dále dostupné záznamy z webinářů - http://www.preservationandarchivingsig.org/index.html

čtvrtek 9. dubna 2015

Inforum: Certifikace Národní digitální knihovny podle ISO normy 16363

Na letošní konferenci Inforum byl oznámem zajímavý příspěvěk:

Certifikace Národní digitální knihovny podle ISO normy 16363
Jan Mottl, AiP Safe s.r.o.

Abstrakt
Shrnutí poznatků a zkušeností z průběhu první fáze Certifikace Národní digitální knihovny podle ISO normy 16363
.

Takže budování důveryhodného dlouhodobého repozitáře v souladu s ČSN ISO 16363 v NDK skutečně začalo, snad alespoň vytvořením dokumentace a selfauditem.

Bude zajímavé sledovat, zda NK došla k podobným poznatkům o samotném procesu jako např. Bernadette Houghton zde (http://www.digitalpreservation.cz/2015/03/duveryhodnost-self-audit.html) nebo kolegové ze Státní a univerzitní knihovny v Aarhusu, Dánsko (zde http://digitalbevaring.dk/wp-content/uploads/2014/12/Elstroem_Junge_Self_Assessment.pdf).

Na Slovensku vloni prošla podobným procesem UKB se svým projektem CDA - nejprve provedli certifkaci podle ISO 27000 a ISO 9000 a pak selfaudit podle ISO 16363. Jejich dokumentace je z části dostupná online na http://cda.kultury.sk/sk/CDA_dokumenty. Podobnými procesy prošly v minulých letech některé další knihovny a projekty mimo ČR. 

V EU se doporučuje jako první krok při budování důvěryhodného dlouhodobého repozitáře selfaudit podle DSA (český překlad je na http://dsa.cuni.cz/). V České republice tímto procesem prošel zatím jen repozitář MFF Lindat/Clarin (https://assessment.datasealofapproval.org/assessment_92/seal/html/)




pátek 27. března 2015

Důvěryhodnost: Self-audit institucionálního repozitáře podle ISO 16363-2012

V posledním vydání časopisu D-lib vyšel pěkný článek o self-auditu pomocí ISO 16363. Je z univerzitního prostředí a Bernadette Houghton v něm popisuje zážitky z provádění auditu, přípravu na něj i výstupy. Článek může být extrémně užitečný instituci, která se na podobný self-audit vlastními silami chystá.

Bernadette Houghton. Trustworthiness: Self-assessment of an Institutional Repository against ISO 16363-2012. http://www.dlib.org/dlib/march15/houghton/03houghton.html
V článku je 16 doporučení pro správce repozitářů, kteří by se do auditu chtěli pustit. :
  1. Do a self-assessment before considering paying for external certification. Certification — and re-certification — is expensive.
  2. Get senior management on board. Their support is essential. Digital preservation is a long-term issue.
  3. The individual doing the self-assessment should be reasonably familiar with the organisation's and repository's policies and procedures.
  4. If you don't have the time or resources to undertake an ISO 16363 assessment, consider doing an assessment against NDSA Levels of Digital Preservation (Owens, 2012).
  5. Set up a wiki to document the self-assessment. Do this at the start, and document findings as you go along.
  6. Tailor the self-assessment to risk and available time and resources.
  7. Determine in advance how deep the assessment will go. For example, will the assessor just collect and review documentation, or will he also check to ensure that documented procedures have been followed and everything 'under the hood' is working properly?
  8. Use local knowledge when gathering documentation. ISO 16363's 'suggested evidence' are possibilities only.
  9. Become familiar with the criteria before you start the assessment. Some documentation will be relevant to multiple criteria, so it saves time if you can identify those criteria early on.
  10. Remember, not all ISO 16363 criteria will be applicable to your particular situation.
  11. Keep up the momentum. Finishing the self-assessment does not mean the hard work is over. There will be improvements that need making. Aim to build up your repository's digital resilience over time.
  12. Schedule regular self-assessments.
  13. If you're thinking about doing an ISO 16363 self-assessment at some time in the future, start the process now. Set up a wiki page to record relevant documentation you come across in the meantime. Keep a watching brief on digital preservation issues, and update the wiki as needed to save time later on.
  14. Don't assume that because your repository software is OAIS-compliant, your repository itself is also. Workflows and repository setup can make or break OAIS-compliance.
  15. Not all ISO 16363 criteria have the same importance or risk level. Assess each criteria accordingly.
  16. ISO 16363 is based on a conceptual model (OAIS). Don't expect the criteria to necessarily align with your repository's particular setup and workflows.

úterý 14. října 2014

ČSN ISO 16363 a 14721 - klíčové normy česky

Tak jsme se dočkali překladu dvou klíčových norem z oblast dlouhodobé archivace.
V srpnu byla vydána ČSN ISO 14721, aka OAIS a teď v říjnu ČSN ISO 16363.

Ke koupi třeba tady:
http://shop.normy.biz/detail/96148
http://shop.normy.biz/detail/95767

Andrea Fojtů vypsala z OAIS překlady klíčových termínů, takže, zapomeňme na migrace a transformace, replikace, a autenticitu. Aspoň že nám zůstala "informace" a "data":

access functional entity ­ funkční celek zpřístupnění
access rights information ­ informace o přístupových právech
access aid ­ pomůcka pro zpřístupnění
access collection ­ sbírka pro zpřístupnění
access software ­ software pro zpřístupnění
adhoc order ­ jednorázová objednávka
administration functional entity ­ funkční celek správy
AIP edition ­ vydání balíčku AIP
AIP version ­ verze balíčku AIP
archival information collection AIC­ archivní informační zbírka
archival information package AIP ­ archivní informační balíček
archival information unit AIU ­ archivní informační jednotka
archival storage functional entity ­ funkční celek archivního uložení
archive ­ archiv
associated description ­ pridružený popis
authenticity ­ hodnověrnost
collection description ­ popis sbírky
common services ­ základní služby
consumer ­ koncový uživatel
content data object ­ datový objekt s obsahem
content information ­ informační obsah
context information ­ informace o souvislostech
co­operating archives ­ spolupracující archivy
data  data
data dictionary ­ datový slovník
data dissemination session ­ spojení pro šíření dat
data management functional entity ­ funkční celek správy dat
data management data ­ data o správě dat
data object ­ datový objekt
data submissions sessions ­ spojení pro dodávání dat
derived AIP ­ odvozený AIP
descriptive information ­ popisná informace
designated community ­ určená komunita
digital migration ­ přesun digitálního obsahu
digital object ­ digitální objekt
dissemination information package ­ výstupní informační balíček
event based order ­ rámcová objednávka
federated archives ­ sdružené archivy
finding aid ­ pomůcka pro vyhledávání
fixity information ­ informace o neporušenosti
global community ­ společná komunita
independently understandable ­ srozumitelný sám o sobě
information ­ informace
information object ­ informační objekt
information package ­ informační balíček
information property ­ vlastnost informace
information property description ­ popis vlastnosti informace
ingest functionality entity ­ funkční celek příjmu
knowledge base ­ znalostní základna
local community ­ lokální komunita
long term ­ dlouhá doba
long term preservation ­ dlouhodobé uchovávání
management ­ vedení
member description ­ popis člena
metadata ­ metadata
non-reversible transformation ­ nevratný převod
open archival information system ­ otevřený archivační informační systém
order agreement ­ dohoda o objednávce
ordering aid ­ pomůcka pro objednávání
other representation information ­ ostatní vysvětlující informace
overview description ­ celkový popis
package description  popis balíčku ­ 
packaging information ­ informace o zabalení
physical object ­ fyzický objekt
preservation description information ­ informace o uchovávání
preservation planning functional entity ­ funkční celek plánování uchovávání
producer ­tvůrce
provenance information ­ informace o původu
reference information ­ informace o identifikátorech
reference model ­ referenční model
refreshment ­ obnova
repackaging ­ přebalení
replication ­ kopírování
representation information ­ vysvětlující informace
representation network ­ síť vysvětlujících informací
representation rendering software ­ software pro zobrazení vysvětlujících informací
retrieval aid ­ pomůcka pro získávání
reveresible transformation ­ vratný převod
search session ­ spojení pro vyhledávání
semantic information ­ informace o významu
structure information ­ informace o uspořádání
submission agreement ­ dohoda o dodávání dat
submission information package ­ vstupní informační balíček
succession plan ­ plán nastupnictví
transformation ­ převod
transformational information property ­ převáděná vlastnost informace
unit description ­ popis jednotky