Доступные виды электронной подписи
Содержание:
- Понятие и определение электронно-цифровой подписи. Использование электронной подписи
- Какие бывают виды электронной подписи
- Квалифицированная электронная подпись
- Хранение электронных документов
- Какая электронная подпись нужна для торгов
- Применение электронной подписи
- Что такое электронная подпись
- Понятие ЭП
- Виды цифровых подписей
- Технология электронной подписи
Понятие и определение электронно-цифровой подписи. Использование электронной подписи
Электронная цифровая подпись (сокращенно ЭП) – это особый эталон атрибута документа, исключающий деструкцию данных передаваемых в электронном документе, с момента комплектации ЭП и подтверждает отношение ЭП такому владельцу. Содержание атрибута формируется с помощью криптографического преобразования данных.
Сертификат электронной цифровой подписи – атрибут, доказывающий отношение открытого ключа (ключа который проверяется) ЭП владельцу сертификата.
Выдаются сертификаты удостоверяющими центрами (УЦ) или их доверенными представителями.
Владелец сертификата ЭП, как правило, физическое лицо, на которого оформлен сертификат ЭП в удостоверяющем центре независимо от органиционно-правовой формы организации. У такого физического лица на электронном носителе сертификат включает в себя два ключа ЭП: закрытый и открытый.
Закрытый ключ электронной цифровой подписи (ключ ЭП) производит саму генерацию электронной подписи, которой будет подписан электронный документ.
Электронно-цифровая подпись формируется путем шифрования информации, находящейся в документе. Она представляет уникальную последовательность символов и располагается в теле подписанного файла, либо прилагается к нему.
Организация или владелец, приобретая сертификат должны обеспечить его безопасность, и обязан оберегать от кражи закрытый ключ.
Открытый ключ электронной цифровой подписи (ключ проверки ЭП) и закрытый ключ ЭП между собой связаны. Закрытый ключ предназначен для проверки подлинности ЭП.
Для этого были разработаны носители для ЭЦП с зашифрованной файловой системой. Он имеет ключевой контейнер, который ограничивает количество попыток расшифрования файловой системы и самого контейнера. Для этого активно используются смарт-карты и USB-токены. Для того чтобы начать пользоваться таким устройством нужно подключить устройство к компьютеру и ввести личный PIN-код. У ввода такого PIN-кода ограниченное количество ввода (как правило три), после того как попытки исчерпаны устройство блокируется.
Высокий уровень защиты закрытого ключа на данный момент обеспечивают Aladdin e-Token» и «Rutoken. Взаимодействие с закрытым ключом происходит на чипе хранилища устройства, т.е. ключ никогда его не покидает. Это исключает перехват ключа из оперативной памяти.
Какие бывают виды электронной подписи
В настоящее время различают 2 вида ЭЦП. Которые отличают во-первых, степенью надежности и во-вторых, сферой применения.
- Простая электронная подпись (ПЭП)Самый яркий пример простой ЭП это пара логин-пароль. Где логин открытая часть, а пароль закрытая. Мы используем ее например для авторизации на сайтах и сервисах. Таким образом мы постоянно применяем ПЭП в повседневной жизни. Однако она является самой незащищенной. Так как прежде всего, не содержит криптографических механизмов защиты. Кто-то может узнать ваш пароль, украсть телефон и даже перехватить смс с кодом. Следовательно простая ЭП не может защитить документ от подделки. А также гарантировать его полную юридическую значимость.
- Усиленная электронная подписьДанный вид включает неквалифицированную и квалифицированную подписи. Основное их отличие в ограничении на ПО и алгоритмы. А также аккредитации УЦ. Следовательно возможности их применения будут отличатся.
Неквалифицированная электронная подпись
На средства, ПО и алгоритмы НЭП не накладывают жестких ограничений. Кроме того удостоверяющие центры выдающие ее, не подлежат обязательной аккредитации в Минкомсвязи. Как правило, НЭП используют для внутреннего документооборота. В случае если две компании ведут ЭДО, тогда им нужно заключить соглашение. Которое установит правила использования и признания НЭП. Между тем, при возникновении споров, нужно будет доказывать юридическую значимость документа в суде, на основе данного соглашения. Нельзя применять НЭП для подачи документов в гос.органы, участия в гос.закупках и др.
Квалифицированная электронная подпись
КЭП является наиболее совершенной и защищенной. На ее алгоритмы, средства и ПО наложены строгие ограничения согласно ГОСТ. А также жесткие требования к структуре сертификата ЭП. Кроме того, УЦ выдающий ее, должен быть аккредитован в Минкомсвязи. Для применения КЭП не нужны дополнительные соглашения. Таким образом, КЭП — это полный аналог собственноручной подписи. Следовательно обладающий полной юридической силой.
Где применяют КЭП:
- регистрация онлайн-кассы в ФНС;
- электронный документооборот между компаниями;
- удалённая подача документов в инстанции;
- работа с гос.порталами (ФНС, ПФР и др.);
- участие в коммерческих, государственных или торгах банкротов.
Квалифицированная электронная подпись
Усиленная электронная квалифицированная подпись является наиболее защищенным вариантов ЭП. Создается при помощи криптографических средств, разрешенных к использованию ФСБ. Дополнительную гарантию безопасности подписи дает сертификат, выданный аккредитованным удостоверяющим центром. Сертификат подтверждает подлинность подписи, которую можно оспорить только судебным решением.
Использование КЭП определяется действующим законодательством РФ. Применяют ее:
- При сотрудничестве с различными государственными структурами и внутренними органами;
- Для работы с Интернет-ресурсами;
- Для участия в торгах (как государственных, так и коммерческих);
- Для работы с внутренним электронным документооборотом;
- В удаленных трудовых отношениях.
Формируется КЭП только в удостоверяющем центре, в работу которого также входит создание ключей и сертификатов. Аккредитованный удостоверяющий центр определяет и сроки действия сертификатов. При подаче заявления на изготовления ЭЦП сотрудники УЦ создают ключи ЭП и ключи для проверки ЭП, а обо всех изменениях в работе КЭП и рисках при использовании компания уведомляет в письменном виде. Об условиях применения и обеспечении безопасности КЭП сотрудники УЦ рассказывают при получении готовой подписи.
Особенности получения КЭП
Получить квалифицированную электронную подпись можно только в центрах, имеющих аккредитацию. Процесс аккредитации добровольный, а сертификат действует в течение 5 лет. Подавать заявку на проведение аккредитации могут организации, имеющие чистые активны в размере не менее 1 млн. руб., а также располагающие программным обеспечением для создания ЭП. ПО должно быть одобрено специалистами ФСБ
Еще одно важное условие: в УЦ должны работать минимум 2 сотрудника, занимающихся выдачей и созданием ЭЦП
Квалифицированный сертификат ЭЦП — это гарантия подлинности ЭП, документ, который создается при помощи ПО УЦ. Сертификат содержит информацию об уникальном номере, сроке действия и персональных данных владельца. Дополнительно сертификат может содержать точное название средств электронной подписи, УЦ, выдавший сертификат, ограничения в использовании ЭП и ключ для его проверки.
Для подписания официальной бумаги КЭП необходимо иметь средства криптографической защиты информации, ключ ЭП и ключ для проверки ЭП, сертификат квалифицированной ЭП.
Как оформить КЭП
Получить квалифицированную подпись можно только при личном обращении в УЦ. В офисе компании клиент заполняет заявку, а также предоставляет паспорт и ряд учредительных документов, если подпись делается для юридического лица. Если КЭП оформляется для участия в торгах, то дополнительно нужно иметь заверенную у нотариуса выписку из органов, занимающихся регистрацией ИП или юридических лиц. Выписка должна быть выдана не более, чем за 6 месяцев до обращения в УЦ.
При заказе КЭП необходимо предоставить СНИЛС, а если подача заявления осуществляется доверенным лицом, то и доверенность на выполнение операции. Если заявка заполнена правильно, то срок изготовления КЭРП не превышает 2 рабочих дней.
Как пользоваться КЭП
Использование КЭП для обеспечения ее безопасности возможно только в сферах, прописанных в сертификате
Еще одно важно условие работы с КЭП — сохранение конфиденциальности ключа. При получении подписи сотрудники УЦ дают рекомендации по неразглашению информации, касающейся закрытого ключа и сертификата
Если есть подозрение на нарушение конфиденциальности ключа — нужно незамедлительно связаться с УЦ и со всеми участниками электронного документооборота. Если работа сертификата была приостановлена или он был аннулирован, то пользоваться КЭП запрещено.
Юридическая сила КЭП
По Федеральному закону РФ 63-Ф3 от 06.04.2011 «Об электронной подписи» все документы, подписанные КЭП, признаются равнозначными подписанным собственноручно и могут использоваться в любых правовых отношениях. Исключения составляют лишь случаи, когда по закону РФ возможна подача документа только на бумажном носителе с оригинальной подписью.
Хранение электронных документов
Срок действия сертификата электронной подписи составляет один год, а, например, бухгалтерские документы, необходимо хранить пять лет. Но даже после истечения срока действия сертификата, документ не потеряет юридической силы, так как в момент подписания ставится штамп времени.
Штамп времени – это аналог даты на подписываемом документе. Он подтверждает, что сертификат электронной подписи был действителен на момент подписания документа. Так, в момент подписания документа проставляется штамп времени и результат проверки сертификата.
Подтвердить тот факт, что на момент подписания сертификат был действующим, можно также, обратившись к списку отозванных сертификатов на сайте удостоверяющего центра.
Непосредственно хранение электронных документов можно организовать, по крайней мере, двумя способами:
- локальное хранение (документы хранятся на локальных серверах вашей компании, например, в СЭД);
- хранение в облаке (документы хранятся на серверах компании, услугами которой вы воспользовались).
Услуги электронного архивирования, например, предлагают операторы ЭДО.
Какая электронная подпись нужна для торгов
Электронная подпись для поставщиков и заказчиков в сфере госзакупок по 44-ФЗ
Участники используют КЭП на всех этапах закупки:
- Когда регистрируются в ЕИС.
- Отправляют заявку на участие в выбранной закупке.
- Предлагают свою цену на аукционе.
- Подписывают контракт.
Электронная подпись для торгов по 223-ФЗ и коммерческих торгов
Закупки по 223-ФЗ организуют компании с государственным участием, их дочерние структуры и естественные монополии, унитарные предприятия и др. Крупные коммерческие организации тоже проводят свои торги. И те, и другие размещают заказы на отдельных электронных торговых площадках (ЭТП) — сейчас их почти 400. ЭТП делятся на универсальные и специализированные: отраслевые, региональные или корпоративные.
Электронная подпись для торгов по банкротству
С этим видом закупок работает множество электронных площадок. Самые крупные из них — Фабрикант, uTender и Центр реализации, «Электронные системы Поволжья», B2B-center и Центр дистанционных торгов и пр. Заявиться на такой аукцион могут все. Участнику необходима квалифицированная электронная подпись, выданная удостоверяющим центром, аккредитованном Минцифрой РФ. После 1 января 2022 года — в ФНС или ее доверенном удостоверяющем центре.
Применение электронной подписи
Что нужно сделать, чтобы получить и использовать квалифицированную электронную подпись?
Электронную подпись выдают удостоверяющие центры. Это специализированные организации, аккредитованные Министерством цифрового развития, связи и массовых коммуникаций¬. Для получения сертификата электронной подписи необходимо обратиться в такую организацию, заполнить заявление и предоставить необходимые документы. Для подписания электронных документов необходимо использовать специализированную программу — .
Для получения сертификата электронной подписи необходимо пройти идентификацию. Затем создается , записывается на , и удостоверяющий центр выдает вам сертификат ключа проверки электронной подписи, который подтверждает, что вы являетесь владельцем выданной электронной подписи.
Если вы используете программно-аппаратный ключевой носитель, вы можете самостоятельно создать ключевую пару для предоставления в удостоверяющий центр и получить в удостоверяющем центре ваш сертификат ключа проверки электронной подписи.
Способы идентификации личности
Удостоверяющий центр обязан провести идентификацию вашей личности – в вашем присутствии либо дистанционно. Дистанционно — при наличии у вас действующей квалифицированной электронной подписи, биометрического паспорта гражданина, подтвержденной учетной записи на Едином портале государственных и муниципальных услуг (Госуслуги) или учетной записи в Единой биометрической системе России (ЕБС).
Подписание электронного документа
При подписании электронного документа формируется уникальный набор символов (hash), однозначно привязанный к содержанию электронного документа и созданный путем обработки этого электронного документа с помощью различных криптографических алгоритмов. Такой уникальный набор символов неразрывно связан с электронным документом: в случае изменения электронного документа, даже незначительного, например, добавления в текст пробела, электронный документ уже не будет соответствовать этому уникальному набору символов.
Средство электронной подписи шифрует уникальный набор символов (hash), используя ваш . Зашифрованный уникальный набор символов и есть электронная подпись на электронном документе. Она может быть, как встроенной в электронный документ, так и отсоединенной от него и преобразованной в отдельный файл.
При направлении адресату подписанного электронного документа (документ + подпись) необходимо направлять еще , полученный вами в удостоверяющем центре, чтобы обеспечить адресату возможность проверки авторства и неизменности документа.
Проверка электронной подписи на электронном документе
При проверке подписанного электронного документа используется , которое:
- расшифровывает уникальный набор символов (hash), содержащийся в электронной подписи проверяемого электронного документа;
- формирует уникальный набор символов путем обработки проверяемого электронного документа с помощью различных криптографических алгоритмов;
- сравнивает указанные выше уникальные наборы символов (hash). Их соответствие друг другу является подтверждением того, что в проверяемый электронный документ не вносились изменения после его подписания электронной подписью;
- проверяет соответствие электронной подписи в проверяемом электронном документе и направленному вместе с ним , подтверждая авторство электронного документа;
- проверяет действительность сертификата ключа проверки электронной подписи, обращаясь к корневому сертификату (главному сертификату проверки) вашего удостоверяющего центра (не был ли отозван, не истек ли срок его действия, является ли ваш удостоверяющий центр аккредитованным Министерством цифрового развития, связи и массовых коммуникаций).
Если хотя бы одна из проверок завершится с ошибкой, средство электронной подписи сообщит, что электронная подпись на электронном документе недействительна и авторство электронного документа не подтверждено.
Что такое электронная подпись
Как таковой электронной подписи физически не существует. Ее нельзя дать или потрогать. И это даже не набор цифр, символов или какой то код.
Электронная подпись — это результат криптографических преобразований подписываемого документа или другими словами реквизит документа. Который позволяет подтвердить принадлежность подписи ее владельцу. А также зафиксировать наличие или отсутствие изменений в электронном документе с того момента как он был подписан.
Таким образом все эти флэшки, токены, карты и программы не сама ЭЦП. Они являются инструментами для подписи и проверки ее подлинности.
Понятие ЭП
Электронная подпись является технически сложной информационно-юридической категорией и выступает в таких основных проявлениях:
- является обязательным реквизитом официального документа, созданного и используемого в бездокументарной форме;
- представляет собой некий пласт технически зашифрованной информации, который, в зависимости от используемой технологии:
- вносится непосредственно в заверяемый документ;
- логически к нему прикрепляется;
- формируется в результате предельно сложных математических вычислений посредством криптографических методов.
Характеристики
Это юридическая категория, которая:
- имеет определенную сферу использования;
- обладает признаком юридической значимости;
- верифицирует (подтверждает) данные, которые содержатся в заверенном ею документе;
- выступает механизмом для обеспечения безопасности.
Исходя из законодательного определения, следует отнести к признакам ЭП также следующее:
- создается в результате видоизменения данных посредством криптографических алгоритмов с помощью закрытого личного ключа подписанта;
- обеспечивает выявление внесенных изменений в заверенный файл после формирования подписи хозяином сертификата ключа;
- устанавливает принадлежность ЭП владельцу сертификата ключа подписи.
Откуда пришло понятие
Термин «электронная подпись» был привнесен в отечественное делопроизводство из зарубежных технических стандартов. Новая редакция профильного закона РФ «Об ЭП» еще больше приблизила требования, нормативное регулирование и правила обращения с ЭП к международным стандартам.
Для стран-членов Евросоюза Директива Европарламента и совета ЭС 1999/93/ЕС от 1999 года «О порядке использования ЭП в ЕС» является определяющим документом, который дает исчерпывающий ответ на вопрос, что это — электронная подпись?
В названном документе ЭП определена как любые оцифрованные сведения, которые добавлены или другим способом ассоциированы с данными в электронной форме и служат подтверждением их подлинности. Интересно, что международные правовые документы трактуют понятие электронной подписи гораздо шире, чем отечественные.
При этом цифровой подписью могут быть признаны:
- простые пароли, которые создаются при помощи кодов или иных некриптографических методов;
- биометрические данные человека;
- фото или даже запись голоса владельца ЭП.
Таким образом, понятие ЭП в Евросоюзе никак не привязано к определенной технологии ее создания. В РФ наоборот, технология четко определена:
- простая подпись формируется с помощью кодов чисел либо паролей;
- усиленная – с использованием криптографических механизмов шифрования;
- квалифицированная – теми же методами, что и усиленная, если они проверены и одобрены ФСБ.
Виды цифровых подписей
Простая цифровая подпись
–это простые электронные средства, которые подтверждают факт подписания или заверения документа определенным лицом. К ним относятся коды и пароли, например, те, что мы водим на сайтах для авторизации, а так же коды, которые мы получаем в смс-оповещениях.
Для подписания простого электронного документа сторонам достаточно договориться и проверить подписи на подлинность, для этого потребуется заключить между всеми сторонами соглашение, без которого пописанный документ будет считаться недействительным. Использование такой подписи возможно для первичных документов. Если для подписания документа требуется заверка печатью, то простая электронная подпись не может использоваться. Такая подпись используется в повседневной жизни.
Сделать ее можно с помощью программного обеспечения — Microsoft Office (при создании документа в меню файла выбрать пункт «защита документа», а затем «добавить цифровую подпись») , КриптоПро CSP (используется для создания усиленного ключа), USB-токен (выдается в Удостоверяющем центре, подходит тем, кто хочет защитить свои цифровые документы от плагиата и подтвердить свое авторство). Простая цифровая подпись используется для регистрации авторизации на сайтах, как ключ доступа к базам данных с паролем, для заверки подлинности электронных документов.
ВАЖНО: простая электронная подпись не имеет юридической силы и не может быть использована для подачи документов в государственные органы
Усиленная неквалифицированная цифровая подпись
(или неквалифицированная электронная подпись) – эта подпись создана при помощи средств электронной подписи с использованием криптографического преобразования информации на основе специального ключа. Такая подпись позволяет идентифицировать подписантов документа, а так же показывает факт внесения изменений в документы после того, как они были подписаны.
Такую цифровую подпись индивидуальные предприниматели и юридические лица могут получить в удостоверяющих центрах или сделать самостоятельно силами опытных программистов. Усиленная неквалифицированная подпись может использоваться во внутреннем документообороте компании, а так же для заключения соглашений с контрагентами при наличии соглашения об использовании данной подписи.
ВАЖНО: при наличии договоренностей между сторонами с неквалифицированной подписью можно участвовать в торгах на электронных площадках, но ее действие распространяется на ограниченный круг операций
Усиленна квалифицированная цифровая подпись
(или квалифицированная электронная подпись) – аналогичная предыдущему виду, но для проверки подлинность подписи требуется специальный сертификат. Для создания квалифицированной цифровой подписи используются специальные средства, которые указаны в ФЗ-445 – специализированное программное обеспечение. Электронный документ, подписанный с помощью квалифицированной электронной подписи полностью идентичен бумажному аналогу с подписью и/или печатью.
Для подписания основных бухгалтерских документов и налоговых документов требуется именно этот вид подписи. Квалифицированная подпись обеспечивает надежную защиту информации и высокую степень конфиденциальности, которую владелец может выбрать самостоятельно.
ВАЖНО данные пользователя защищаются даже после того, как действие ключа истекло. Такая цифровая подпись выдается строго в Удостоверяющем центре после предоставления уставных документов компании и документов, подтверждающих личность владельца либо через специальные услуги банков, например Сбербанк Бизнес Онлайн
Такая цифровая подпись выдается строго в Удостоверяющем центре после предоставления уставных документов компании и документов, подтверждающих личность владельца либо через специальные услуги банков, например Сбербанк Бизнес Онлайн.
Такая подпись фактически может использоваться во всех возможных ситуаций – для регистрации онлайн-касс, удаленной подачи документов в государственные органы, для работы в личных кабинетах на государственных сайтах (ФНС, ПФР и так далее), для участия в государственных торгах и аукционах. Единственный существенный недостаток данного типа подписи – необходимость ежегодно оплачивать сертификат.
Технология электронной подписи
ЭП является информационным блоком, присоединенным к тексту файла, или результатом модификации сведений о документе посредством криптографических механизмов. Эти программные методы дают возможность получателю подтвердить источник информации и одновременно обеспечивают защиту от подделки со стороны третьих лиц или же самого получателя.
Технологически ЭП могут быть двух видов:
- без регенерации содержания – подпись с помощью использования метода конкатенации (соединения строк) присоединяется к набору данных о документе;
- с регенерацией содержания – передается только ЭП, а исходный файл создается в результате обратного преобразования.
Электронно-цифровая подпись документа формируется на основе двух типов алгоритмов. Алгоритм схемы ЭП:
используется отправителем для формирования ЭП в файле;
должен содержаться в режиме абсолютной конфиденциальности, чтобы не допустить вычисления истинного значения ЭП (в самом распространенном варианте для этого используют личный ключ);
определяется совокупностью всех данных о документе, поскольку только в этом случае даже незначительное изменение маловажного параметра повлечет недействительность подписи.
Алгоритм проверки:
- должен быть открытым;
- призван обеспечить возможность любому участнику документооборота проверить подлинность файла без доступа к какой-либо засекреченной информации.
Алгоритм проверки является универсальным и может использоваться для разных целей, в том числе – для защиты информации в системах автоматического контроля над удаленными объектами.
Одновременное использование этих алгоритмов обеспечивает выполнение трех различных задач:
- определение источника документа;
- установление целостности файла;
- обеспечение юридической невозможности отрицания авторства.
Таким образом, сочетание алгоритмов схемы и проверки ЭП порождает уникальную технологию, не имеющую аналогов. А применение к ней термина «подпись» является скорее свидетельством схожести целей ее использования с рукописным росчерком.
Надежность ЭП
Стойкость ЭП относительно внешних атак определяется тем, что злоумышленник не сможет произвести такие действия:
- имитация подписи – нахождение истинного значения ЭП под посланным документом третьим лицом;
- подлог документа – создание удостоверенного подписью сообщения без знания секретного ключа;
- подмена сообщения – замена отправленного файла иным, другого содержания посредством подбора файлов с одинаковыми значениями;
- генерация заверенного подписью файла – нахождение сообщения с правильным значением без знания личного (секретного) ключа ЭП.
Гарантией защиты от подобных атак является выбор надежной схемы ЭП.
Использование ее гарантирует невозможность таких действий третьих лиц:
- узнать идентификационные данные владельца ЭП;
- узнать, что личный ключ во время формирования подписи находился у владельца ЭП.
Достижение первой цели реализуется посредством создания специальной инфраструктуры – сертификатов открытых ключей ЭП, а второй – проставления токенов (цифровых идентификаторов) с временными метками либо штампами. Значение времени определяется автоматически и кодируется при отправке файла.
По этой причине электронно-цифровая подпись для создания требует:
- использования сертификата открытых ключей;
- привлечения в отношения по документообороту третьей стороны
- посредника для проведения процедур подписания и проверки подписи (доверенного центра).
Использование ЭЦП гораздо удобнее в первом названном варианте. Поэтому второй уже давно не используется в документообороте российскими предприятиями.
Федеральная служба безопасности РФ является уполномоченным федеральным органом исполнительной власти в области обеспечения безопасности использования электронной подписи. В 2008–2015 гг. ФСБ обновила комплекс стандартов, касающихся алгоритмов выработки и проверки электронной подписи.
С 1 января 2013 года были введены в действие ГОСТ Р 34.10-2012 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи» и ГОСТ Р 34.11.2012 «Информационная технология. Криптографическая защита информации. Функция хэширования».