Ключ электронной подписи

2

Сотруднику говорят, что ключ ЭП записан на токен, а в программе рядом видны сертификат и ключ проверки. Это разные элементы. «Ключ электронной подписи» нужен для создания подписи, а токен лишь может служить местом его хранения.

Ключ электронной подписи нельзя путать с сертификатом и ключом проверки. Сам ключ должен оставаться конфиденциальным, тогда как ключ проверки предназначен для проверки подписи.

Сегодня же разберем, как работает ключ ЭП, где его хранят и что делать, если доступ к нему мог получить посторонний.

О понятии

Итак, ключ электронной подписи — это уникальная последовательность символов, предназначенная для создания электронной подписи. То есть сам по себе такой набор символов не является подписанным документом и не заменяет сертификат.

Обращаясь к первоисточнику, точное определение закрепляет пункт 5 статьи 2 Федерального закона № 63-ФЗ «Об электронной подписи». Там же отдельно определен ключ проверки электронной подписи — связанная с ключом ЭП последовательность, предназначенная для проверки подлинности подписи.

 0

Проще говоря, один ключ используют при подписании, а связанный с ним ключ проверки — при проверке. В технических материалах первый также называют закрытым или секретным, а второй — открытым.

Пример ситуации

Допустим, директор подписывает электронный договор. Программа использует его закрытый ключ и формирует электронную подпись. Контрагент не получает этот секретный ключ: для проверки применяется связанный с ним открытый ключ.

Как ключ участвует в подписании

Для усиленной электронной подписи ключ работает вместе со средством электронной подписи. Сначала программа обрабатывает документ, а затем с помощью ключа создает криптографический результат, связанный с его содержанием.

В свою очередь, получатель использует ключ проверки. Если файл после подписания изменили, проверка усиленной подписи должна показать, что прежняя подпись уже не соответствует новой версии документа.

В частности, такой принцип лежит в основе неквалифицированной и квалифицированной подписи. А вот простая электронная подпись устроена иначе: по статье 5 Закона № 63-ФЗ она может использовать коды, пароли или другие средства.

Кстати, требования к наиболее защищенному виду мы отдельно разобрали в статье про квалифицированную электронную подпись. Для КЭП ключ проверки обязательно указывают в квалифицированном сертификате.

Чем ключ отличается от сертификата и токена

В разговоре все эти элементы иногда называют «электронной подписью». Однако у каждого из них своя задача.

Элемент Для чего нужен
Ключ электронной подписи Создает электронную подпись и должен оставаться под контролем владельца
Ключ проверки Позволяет проверить созданную подпись
Сертификат ключа проверки Подтверждает принадлежность ключа проверки владельцу сертификата
Ключевой носитель Хранит закрытый ключ или обеспечивает защищенную работу с ним
Электронная подпись Связывается с подписываемой информацией и используется для определения подписанта

 0

Например, USB-токен внешне похож на флешку, но сам по себе не является ключом. На нем может храниться закрытый ключ, защищенный PIN-кодом.

В частности, ФНС России также разделяет закрытый и открытый ключи. Открытый ключ нужен для проверки и может быть известен другим участникам. Закрытый, наоборот, используют для создания подписи и сохраняют в секрете.

Где создают и хранят ключ

Конкретный способ зависит от вида подписи и технологии. Например, закрытый ключ может находиться на защищенном носителе, а в отдельных системах — в другом предусмотренном хранилище.

Кроме того, статья 13 Закона № 63-ФЗ допускает разные схемы создания. Удостоверяющий центр может сформировать ключи по обращению заявителя либо выдать средство, которое позволяет заявителю создать их самостоятельно.

Если речь идет о квалифицированной подписи, требования строже. В частности, для создания ее ключей применяют средства, соответствие которых подтверждено установленным требованиям.

Обычная USB-флешка и защищенный ключевой носитель — не одно и то же. Например, УЦ ФНС для выпуска своих квалифицированных сертификатов руководителям организаций и ИП требует подходящий сертифицированный USB-токен.

Поэтому при получении КЭП нужно ориентироваться на требования конкретного удостоверяющего центра, а не только на внешний вид устройства.

Почему ключ нужно держать в секрете

Закрытый ключ позволяет создавать подпись его владельца. Поэтому доступ постороннего человека создает риск подписания документов без ведома владельца.

Кроме того, для усиленных подписей закон устанавливает отдельные обязанности. В частности, статья 10 Закона № 63-ФЗ требует обеспечивать конфиденциальность ключей и не допускать их использования без согласия владельца.

На практике безопасный порядок выглядит так:

  • пароль доступа и PIN-код не сообщать посторонним;
  • подключенный носитель не оставлять без присмотра;
  • файлы закрытого ключа не пересылать через почту или мессенджеры;
  • носитель хранить там, где к нему нет свободного доступа.

К тому же ФНС рекомендует не передавать ключевой носитель третьим лицам, даже если владелец им доверяет. Если сотруднику нужно подписывать документы за организацию, ему оформляют собственную подпись, а полномочия в предусмотренных случаях подтверждают машиночитаемой доверенностью.

Что делать при утрате или компрометации

Потеря токена еще не доказывает, что кто-то получил доступ к ключу. Однако если есть основания считать конфиденциальность нарушенной, продолжать использовать такой ключ нельзя.

На этот счет закон предусматривает конкретные действия:

  1. Прекратите использовать ключ, если есть основания считать его скомпрометированным.
  2. Уведомите удостоверяющий центр и других участников электронного взаимодействия в течение не более чем одного рабочего дня со дня получения информации о нарушении конфиденциальности.
  3. Затем обратитесь в удостоверяющий центр по поводу прекращения действия сертификата и выпуска нового комплекта.

 0

Кроме того, статья 14 Закона № 63-ФЗ позволяет прекратить действие сертификата по заявлению его владельца. В результате сведения о прекращении вносятся в реестр сертификатов.

Если носитель потерян, не стоит ждать обнаружения чужой подписи. При подозрении на компрометацию нужно сразу прекратить использование ключа и выполнить требования статьи 10 Закона № 63-ФЗ.

Есть ли у ключа срок действия

Для ключа квалифицированной электронной подписи срок имеет отдельное значение. В частности, статья 17 Закона № 63-ФЗ требует указывать в квалифицированном сертификате срок действия соответствующего ключа.

Кроме того, срок есть у самого сертификата. Эти понятия связаны, но сертификат и закрытый ключ остаются разными элементами.

После окончания срока ключа квалифицированной подписи закон требует незамедлительно уничтожить его с использованием средств электронной подписи, прошедших установленную процедуру оценки соответствия и поддерживающих такую функцию.

Кстати, сертификат подтверждает связь владельца с ключом проверки, а не хранит внутри секретный ключ электронной подписи. То есть передача сертификата для проверки не означает передачу закрытого ключа.

Что проверить перед использованием

Прежде всего убедитесь, что подпись принадлежит нужному человеку и подходит для конкретной системы. Затем проверьте техническую и организационную часть:

  • сертификат и ключ действуют на нужную дату;
  • носитель и средство электронной подписи отвечают требованиям системы;
  • доступ к закрытому ключу и PIN-коду ограничен;
  • полномочия представителя оформлены, если документ подписывает представитель.

Кстати, ключ используется не только при обмене с госорганами. Он нужен и в хозяйственном электронном документообороте, если стороны применяют усиленную электронную подпись.

В итоге ключ электронной подписи — это секретный инструмент создания подписи, а не сама подпись, сертификат или токен. Если сохранить его конфиденциальность и правильно связать с сертификатом и полномочиями подписанта, электронными документами можно пользоваться без передачи секретных данных другим участникам.

Поделиться:
Скопировать ссылку
Распечатать
Комментарии
Комментарии
Ваш вопрос – наш ответ
Задать вопрос
Отвечаем на вопросы бесплатно. Консультант онлайн
Задать вопрос
Консультант онлайн (Денис Колеватов)
Здравствуйте! Напишите, пожалуйста, кратко суть вопроса и подробно его содержание. Я постараюсь вам помочь. Это бесплатно.

Суть вопроса

Подробное описание вопроса

Отправить сообщение об ошибке
Мы используем cookies-файлы чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования файлов cооkies.
Согласен