2. Нормативные ссылки

2.1 Нормативные ссылки

  • RFC 2119 — Ключевые слова для обозначения уровней требований в RFC
  • RFC 8174 — Leiba, B., “Ambiguity of Uppercase vs Lowercase in RFC 2119 Key Words”, BCP 14, RFC 8174, May 2017.

2.2 Информационные ссылки

Перечисленные стандарты упоминаются для контекста и согласованности, но не являются нормативными в рамках настоящего Стандарта.

  • ISO 9001:2015 — Системы менеджмента качества — Требования

  • ISO/IEC 25010:2023 — Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения — Модель качества продукта

  • SAFe 6.0 — Scaled Agile Framework (Scaled Agile, Inc.)

  • Scrum Guide — The Scrum Guide (Schwaber & Sutherland, 2020)

  • Kanban Method — Kanban: Successful Evolutionary Change for Your Technology Business (Anderson, 2010)

  • DORA Metrics — Accelerate: The Science of Lean Software and DevOps (Forsgren, Humble & Kim, 2018)

  • ISO/IEC 12207:2017 — Системная и программная инженерия — Процессы жизненного цикла программного обеспечения

  • IEEE 29148:2018 — ISO/IEC/IEEE 29148:2018, Системная и программная инженерия — Процессы жизненного цикла — Инженерия требований.

  • CMMI — CMMI Institute, “CMMI for Development, Version 2.0”, 2018.

Цепочка поставок, происхождение и аттестация

Этот слой отвечает на вопрос, что произвело артефакт и как высказывание о нём закодировано. Настоящий стандарт потребляет такие высказывания как свидетельство (Section 8.6) и формат их не определяет.

  • SLSA — Supply-chain Levels for Software Artifacts (OpenSSF). Нормирует происхождение артефакта: что его собрало, из каких источников, при какой изоляции. Соседствует с Section 8.6(d): SLSA отвечает, откуда артефакт взялся, а 8.6(d) требует, чтобы вердикт был привязан к дайджесту, измеренному полагающейся стороной.
  • in-toto Attestation Framework — (OpenSSF/CNCF). Нормирует форму аттестации: субъект, тип предиката и полезную нагрузку высказывания об артефакте. Section 8.6 требует соответствия свидетельства состоянию и не требует ни этой оболочки, ни какой-либо другой.
  • DSSE — Dead Simple Signing Envelope (Secure Systems Lab / OpenSSF). Нормирует подписную оболочку для таких высказываний. Граница та же.
  • W3C PROV-DM — Provenance Data Model (рекомендация W3C). Сознательно общая мета-модель записи происхождения; семантику верификации оставляет потребляющему домену. Записывает, что произошло, но не устанавливает, когда вердикт может быть вынесен.
  • W3C Verifiable Credentials Data Model — (рекомендация W3C). Нормирует типизированные подписанные аттестации об идентичности и заявлениях. Соседствует как формат документа; операцию проверки против измеренного состояния не специфицирует.

Управление ИИ-системами и планирование верификации

Этот слой нормирует ИИ-систему как продукт либо планирование верификации, а не производство инженерных артефактов агентом.

  • ISO/IEC 42001:2023 — Информационные технологии — Искусственный интеллект — Система менеджмента. Нормирует ИИ-систему, которую организация строит и эксплуатирует как продукт, через систему менеджмента с приложением контролей. Производитель и продукт здесь поменяны местами относительно случая, к которому обращён настоящий стандарт.
  • NIST SP 800-218 — Secure Software Development Framework (SSDF), версия 1.1.
  • NIST SP 800-218A — профиль SSDF для генеративного ИИ и моделей двойного назначения. Адресаты названы в самом профиле: производители моделей, производители систем на них и закупщики. Артефакты, произведённые агентом, и размещение контроля над этим производством в объявленную область не входят.
  • IEEE 1012-2024 — IEEE Standard for System, Software, and Hardware Verification and Validation. Нормирует планирование верификации и валидации по уровням целостности; редакция 2024 года заявляет применимость к системам, построенным на генеративном ИИ. Размещение контроля и форму свидетельства оставляет открытыми для принимающей организации.

NOTE: Полные нормативные тексты ISO/IEC 42001:2023 и IEEE 1012-2024 — платные издания. Их изложение здесь опирается на опубликованную структуру, названия контролей и публичные разборы; утверждений о содержании их отдельных клауз настоящий стандарт не делает.