Перейти к содержимому

Подписание код в банке что это

  • автор:

Подробнее о простой электронной подписи: суть, примеры, использование

Простая электронная подпись (ПЭП) – это электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом, согласно статье 5 федерального закона 63-ФЗ «Об электронной подписи» от 06.04.2011 года (далее — 63-ФЗ).

Для лучшего понимания сущности ПЭП следует выделить понятие ключа электронной подписи. Согласно 63-ФЗ, ключ ЭП – уникальная последовательность символов, предназначенная для создания электронной подписи. Применительно к ПЭП роль ключа ЭП исполняют коды, пароли и прочие средства либо их сочетание. Ключ ЭП может формироваться как на стороне пользователя, так и на стороне информационной системы (ИС).

Использование ПЭП с точки зрения законодательства

В соответствии с 9 статьей упомянутого выше федерального закона, чтобы электронный документ считался подписанным простой электронной подписью, кроме самого «факта ее использования», должно выполняться одно из условий:

  1. ПЭП содержится в самом электронном документе;
  2. Ключ ПЭП применяется в соответствии с правилами, установленными оператором информационной системы (ИС), при использовании которой осуществляются создание и (или) отправка электронного документа, в котором содержится информация, указывающая на лицо, от имени которого он был создан и (или) отправлен.

Виды простой электронной подписи

Таким образом, условно можно разделить простую ЭП на 2 вида:

1. ПЭП в виде присоединяемой к электронному документу информации

Простая электронная подпись представляет собой набор данных, генерируемых программой или информационной системой совместно с пользователем или по его команде и присоединяемых к электронному документу.

Пример использования:

Создание ПЭП в Microsoft Office для подтверждения авторства документа.

Примечание: ПЭП позволит определить авторство, но не гарантирует неизменность документа с момента подписания.

2. ПЭП, созданная при помощи средств прохождения авторизации в ИС

Простая электронная подпись формируется пользователем информационной системы посредством прохождения авторизации в ИС при помощи логина, пароля, кода, отправляемого ИС в смс-сообщении на мобильный телефон пользователя и т.п.

Пример использования:

Авторизация на портале «Госуcлуги» при помощи ввода логина и пароля.

Примечание: При подключении двухфакторной аутентификации комбинация будет состоять из 3 средств (логин, пароль, код, отправленный в смс-сообщении).

Информационные системы, в том числе использующие ПЭП

Ведомства и госучреждения

Например, ключ ЭП (логин и пароль) используется как один из вариантов получения доступа к сервису ФНС России «Личный кабинет налогоплательщика». Указанные данные содержатся в регистрационной карте, получить которую можно в любом налоговом органе, независимо от места постановки на учет, предъявив удостоверяющий личность документ (например, паспорт). При этом ПЭП допускается использовать для входа в ЛК, но не для электронного документооборота с налоговым органом.

На сайте Почты России доступен раздел «Ускоренное получение отправлений», где представлена информация о способах перехода на ПЭП. Сделать это можно в отделении, заполнив анкету и предъявив паспорт, или при помощи подтвержденной учетной записи на портале «Госуслуги». После перехода на новый формат взаимодействия пользователю не потребуется иметь при себе паспорт, чтобы забрать отправление. Оператор будет высылать код (одноразовый ключ ЭП) на зарегистрированный в системе номер телефона, а получателю посылки нужно будет озвучить его оператору. Важно: сообщать код можно только сотруднику ИС (оператору «Почты России»).

Простая ЭП активно используется во взаимодействии «клиент – банк», когда клиентом выступает физическое лицо. Инструмент применяется в системах дистанционного банковского обслуживания, в том числе в мобильных приложениях. Ключ простой ЭП может представлять собой сочетание логина и пароля, а в некоторых случаях к ним добавляется код подтверждения, отправляемый в смс-сообщении на мобильный телефон пользователя. Если клиентом банка выступает юридическое лицо, то ему следует использовать квалифицированную электронную подпись.

При онлайн-покупке полиса ОСАГО заявление о заключении договора обязательного страхования подписывается простой электронной подписью физического лица, являющегося владельцем транспортного средства, и признается электронным документом равнозначным бумажному с собственноручной подписью. Вместе с тем, если владельцем является юридическое лицо необходимо использовать квалифицированную электронную подпись.

Область применения простой электронной подписи не ограничивается перечисленными выше сферами. ПЭП может быть задействована во многих отраслях, в том числе простую ЭП используют коммерческие компании, например, для ведения внутрикорпоративного документооборота.

При этом запрещено подписывать ПЭП документы, которые содержат сведения, составляющие государственную тайну, или использовать ПЭП в ИС, которая содержит сведения, составляющие государственную тайну.

Также нужно учитывать: если законодательным или нормативным правовым актом в конкретных правоотношениях предусмотрено использование вида ЭП, отличного от простой электронной подписи, то применение ПЭП в таком электронном документообороте не допускается и не будет иметь юридической силы.

Юридическая значимость ПЭП

В 63-ФЗ предусмотрены условия придания действиям, совершаемым с простой электронной подписью, юридической значимости. Это возможно в случаях, установленных федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или соглашением между участниками электронного взаимодействия.

При этом НПА и соглашения должны соответствовать требованиям, перечисленным в части 2 статьи 9 63-ФЗ, и предусматривать:

  1. Правила определения лица, подписывающего документ, по его ПЭП (например, в соглашении может быть предусмотрено определение лица по логину и паролю в определенной ИС, а также способы их получения);
  2. Обязательное соблюдение конфиденциальности ключа простой ЭП.

Дополнительная информация

Адрес отправителя входящего электронного письма можно считать простой ЭП отправителя?

Ответ: Да, если участники электронного взаимодействия заключили соответствующее соглашение (о признании получения электронного сообщения с определенного адреса электронной почты подписанием документа ПЭП), а также при соблюдении одного из условий, представленных в статье 9 63-ФЗ, которые можно найти в материале выше.

Задать прочие вопросы по теме ПЭП можно в специализированной рубрике Единого портала Электронной подписи «Вопрос эксперту».

СОГЛАШЕНИЕ О ПРЕДОСТАВЛЕНИИ И ИСПОЛЬЗОВАНИИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Настоящее соглашение регламентирует отношения между АО «Аналитический центр» и физическим лицом (Пользователь) и вступает в силу с момента принятия Пользователем условий настоящего соглашения. При несогласии Пользователя с хотя бы одним из пунктов соглашения, Пользователь не имеет права дальнейшей регистрации. Продолжение процедуры регистрации говорит о полном и безоговорочном согласии с настоящим соглашением.

ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

Регистрация — процедура, в ходе которой Пользователь предоставляет достоверные данные о себе по утвержденной форме регистрации (регистрационная карта). Прохождение процедуры регистрации говорит о том, что Стороны полно и безоговорочно согласились с условиями настоящего соглашения.

Персональные данные Пользователя — данные, используемые для идентификации личности, добровольно указанные Пользователем при прохождении регистрации. Данные хранятся в базе данных на сервере АО «Аналитический центр» и подлежат использованию исключительно в соответствии с настоящим соглашением и законодательством РФ.

ИСПОЛЬЗОВАНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

Мы используем персональные данные Пользователя только для тех целей, которые указываются при их сборе. Мы не используем персональные данные для других целей без согласия Пользователя. Мы можем использовать персональные данные Пользователя для следующих целей:

  • Для организации выдачи Пользователю электронной цифровой подписи в рамках сети Аккредитованных при Некоммерческой организации «Ассоциация Электронных Торговых Площадок» Удостоверяющих центров, а также ее обслуживания и оказания сопутствующих услуг;
  • Для обратной связи с Пользователем в целях предоставления услуги или информации, в том числе посредством рассылки рекламных, информационных и (или) иных материалов АО «Аналитический Центр» на указанную электронную почту. Отказаться от рассылки рекламных, информационных и (или) иных материалов АО «Аналитический Центр» можно нажав на соответствующую кнопку в нижнем колонтитуле любого письма в рамках такой рассылки;
  • Для ответов на запросы Пользователя в службу поддержки;
  • Для выполнения обязательств по договорам.

Для использования персональных данных для любой иной цели мы запрашиваем подтверждение Пользователя. Пользователь соглашается, что АО «Аналитический центр» оставляет за собой право использовать его персональные данные анонимно и в обобщенном виде для статистических целей.

ОБЯЗАТЕЛЬСТВА ПОЛЬЗОВАТЕЛЯ ПО РЕГИСТРАЦИИ

Пользователь соглашается предоставить правдивую, точную и полную информацию о себе по вопросам, предлагаемым в регистрационной карте. Если Пользователь предоставляет неверную информацию, АО «Аналитический центр» имеет право приостановить либо отменить регистрацию.

ПРЕДОСТАВЛЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ ПОЛЬЗОВАТЕЛЯ ТРЕТЬИМ ЛИЦАМ

АО «Аналитический центр» не передает персональные данные третьим лицам для маркетинговых целей без разрешения Пользователя.

АО «Аналитический центр» может передавать персональные данные Пользователя компаниям, аффилированным по отношению к АО «Аналитический центр», для обработки и хранения. Пользователь соглашается с тем, что АО «Аналитический центр» передает персональные данные Пользователя уполномоченным организациям для создания и выдачи электронной подписи, выполнения требуемых услуг и операций.

АО «Аналитический центр» предоставляем третьим лицам объем персональных данных, необходимый для оказания требуемой услуги или транзакции. При необходимости АО «Аналитический центр» можем использовать персональные данные Пользователя для ответа на претензии, исковые заявления.

АО «Аналитический центр» можем собирать и, при необходимости, передавать уполномоченным органам имеющуюся в нашем распоряжении информацию для расследования, предотвращения и пресечения любых незаконных действий. АО «Аналитический центр» вправе раскрывать любые персональные данные по запросам правоохранительных органов, решению суда и в прочих случаях, предусмотренных законодательством РФ.

С целью предоставления дополнительной информации, оказания услуг, Пользователь можете быть направлен на другие ресурсы, содержащие информационные или функциональные ресурсы, предоставляемые третьими лицами.

Только в тех случаях, когда информация собирается от лица АО «Аналитический центр», использование данных Пользователя будет определяться политикой АО «Аналитический центр» в отношении конфиденциальности персональных данных. При предоставлении информации на других ресурсах будут использоваться политики в отношении конфиденциальности персональных данных, проводимые их владельцами.

АО «Аналитический центр» требует от своих партнеров использования политики в отношении конфиденциальности персональных данных, согласующихся с политикой АО «Аналитический центр».

БЕЗОПАСНОСТЬ ВАШИХ ПЕРСОНАЛЬНЫХ ДАННЫХ

АО «Аналитический центр» использует технологии безопасности, процедуры и организационные меры для защиты персональных данных Пользователя от несанкционированного доступа, использования или разглашения.

АО «Аналитический центр» стремится защитить персональные данные Пользователя, но не может гарантировать безопасность передаваемых данных.

АО «Аналитический центр» рекомендует принимать все меры по защите ваших персональных данных при работе в Интернете. Часто меняйте пароли, используйте сочетание букв и цифр при создании паролей и используйте защищенный браузер.

АО «Аналитический центр» не хранит персональные данные Пользователя дольше, чем необходимо для целей их сбора, или чем требуется в соответствии с действующими законами или правилами.

ЧТО ТАКОЕ ПОДПИСЬ КОДА?

Подпись кода — это процесс цифровой подписи исполняемых файлов и скриптов с помощью средства подписи и цифрового сертификата. Этот процесс основан на технологии, которая называется инфраструктурой открытых ключей (PKI).

Для подписания кода требуется специальное средство подписи, например SignTool от Microsoft, Jarsigner от Java или даже OpenSSL, в зависимости от типа подписываемого файла. Само подписание является криптографической операцией, которая связывает содержимое файла с цифровым сертификатом.

Подпись кода защищает вашу компанию, партнеров и конечных пользователей от подделки программного обеспечения при загрузке исполняемых программных файлов, особенно из незащищенных каналов, например из Интернета. Как поставщик решений для подписи кода компания Entrust помогает внедрять эффективные и высоконадежные системы, которые защищают ваш бизнес и клиентов от атак, направленных на подделку или модификацию приложений.

Какова цель цифровой подписи кода?

Существует две основные цели цифровой подписи кода:

  1. Предоставить пользователям идентификационные данные организации, публикующей подписанный файл.
  2. Дать возможность проверить целостность файла и убедиться в том, что он не был поврежден или злонамеренно изменен с момента его подписи.

Что такое сертификаты подписи кода?

Сертификаты подписи кода используются разработчиками программного обеспечения для цифровой подписи приложений, драйверов, исполняемых файлов и программ. Таким образом, конечные пользователи могут быть уверены в том, что код не был скомпрометирован или взломан третьей стороной. Для связывания открытого ключа с пользователем (владельцем закрытого ключа) в инфраструктурах открытых ключей (PKI) используются цифровые сертификаты.

Лучшие методы подписания кода

  • Контроль доступа к закрытым ключам.
  • Защита закрытых ключей с помощью аппаратного модуля безопасности (HSM) FIPS-140-2 уровня 3.
  • Код метки времени.
  • Понимание разницы между подписью при испытании и подписью при выпуске.
  • Аутентификация подписываемого кода.
  • Распределение рисков среди нескольких сертификатов.
  • Отзыв скомпрометированных сертификатов.

Entrust предлагает полный спектр сертификатов подписи кода и комплексный метод управления ими, включая сертификаты TLS/SSL, защищенные сертификаты электронной почты, сертификаты подписи документов и сертификаты для мобильных устройств.

Как работает подпись кода?

Чтобы реализовать подпись кода, издателю программного обеспечения необходимо сгенерировать пару из закрытого и открытого ключей и передать открытый ключ в центр сертификации вместе с запросом на выдачу сертификата подписи кода. Центр сертификации проверяет личность издателя программного обеспечения и подтверждает подлинность запроса издателя на сертификат с цифровой подписью. После успешного завершения контроля и проверки ключей центр сертификации связывает идентификатор издателя с открытым ключом и подписывает пакет. Так создается сертификат подписи кода.

Способы цифровой подписи

Различные платформы приложений поддерживают подпись кода и предоставляют различные инструменты для выполнения подписи. Ниже приведен список наиболее распространенных типов подписей кода.

  • Adobe AIR.
  • Библиотека разработчиков Apple Mac OS X.
  • Firefox XPI.
  • Java.
  • Интеграция с Microsoft.

Шаги для конечных пользователей

Существует пять простых шагов, которые следует предпринять пользователям, чтобы определить, можно ли доверять программному обеспечению.

  1. Проверьте, планировали ли вы устанавливать программное обеспечение.
  2. Проверьте имя файла: в нем должно быть указано программное обеспечение, которое вы планируете установить. В предыдущем примере пользователь устанавливает Adobe Reader 10, что и указано в имени.
  3. Проверьте, совпадает ли имя издателя с именем того, кто, по вашему мнению, написал программу. Это может быть непросто, поскольку сайт загрузки программного обеспечения может отличаться от сайта издателя.
  4. Проверьте сертификат подписи кода, чтобы убедиться в том, что имя издателя указано в сертификате.
  5. Проверьте, был ли сертификат выдан общедоступным доверенным центром сертификации.

Особенности подписи кода

В сертификатах проверки организации (OV) указывается организация и местоположение. Они не поддерживают подпись в режиме ядра Windows. В сертификатах расширенной проверки (EV) помимо организации и местоположения указывается юрисдикция и тип организации. Сертификаты EV также облегчают подпись в режиме ядра Windows для Vista, Windows 7, Windows 8, Windows 8.1 и Windows 10. Выбор решения для сертификатов подписи кода, которое лучше всего подходит для нужд организации, является сложным, но в компании Entrust всегда готовы помочь.

Решения для подписи кода

Портфолио решений для подписи кода Entrust сочетает в себе устойчивые ко взлому аппаратные модули безопасности (HSM) nShield со шлюзом подписи кода от Entrust Professional Services. Шлюз подписи кода управляет рабочим процессом авторизации, принимает запросы, уведомляет утверждающих лиц по электронной почте, управляет превышением лимита времени, проверяет утверждения, регистрирует действия и доставляет подписанный код в область подготовленных файлов. В решении используются модули Entrust nShield HSM и корень доверия для защиты всех ключей подписи в модуле HSM, сертифицированном по стандартам FIPS 140-2. Это предотвращает потенциальную утерю ценных ключей подписи, от которых зависит подлинность и целостность кода. Таким образом, клиенты могут подписывать собственный программный код. Ниже перечислены доступные функции.

  • Фильтр Microsoft Smartscreen.
  • Интеграция со сторонними решениями.
  • Неограниченное количество интеграций.
  • Установка меток времени
  • Статус идентифицированного издателя.
  • Меньше предупреждений.

Решения для подписи кодов основаны на нашем обширном опыте и передовых методах подписи кода и стандартах безопасности.

Как подпись кода обеспечивает идентификацию организации, публикующей подписанный файл?

Цифровая подпись создает криптографическую связь между файлом и цифровым сертификатом, представляющим организацию. Сертификат можно считать оцифрованным штампом: он содержит сведения об организации, в том числе ее юридическое название, адрес электронной почты, физический адрес и страну. Таким образом, код подписи соответствует нанесению на код цифрового штампа, содержащий сведения об организации.

Сведения о подписи кода можно проверять каждый раз при открытии подписанного файла. В большинстве случаев это делается автоматически операционными системами: при этом отображается название организации, указанной в сертификате, который используется для подписи.

Подсказка о контроле учетных записей пользователей

Открытие исполняемого файла с цифровой подписью в Microsoft Windows 10.

Как подпись кода служит для проверки целостности файла?

Каждая подпись кода создается на основе содержимого файла. Если не вдаваться в технические подробности, процесс выглядит так: инструмент подписи вычисляет сжатую версию подписываемого файла (мы называем ее хешем) и подписывает эту сжатую версию, используя предоставленный цифровой сертификат. Этот подписанный хеш затем встраивается в файл в месте, предназначенном для размещения цифровых подписей.

Как только вы начнете распространять подписанный файл, операционные системы и соответствующие приложения будут обнаруживать наличие подписи. Они автоматически вычисляют хеш файла (не включая в вычисление подписанный хеш) и сравнивают его с подписанным хешем, который встроен в файл. Если они одинаковые, проверка проходит успешно. Если рассчитанный хеш отличается от подписанного, проверка завершается неудачей. Сбой проверки означает, что содержимое файла было изменено после добавления подписи (в результате ошибки или злонамеренного действия).

Надежность этого механизма зависит от надежности алгоритма, используемого для расчета хеша: чем длиннее хеш, тем лучше. Одним из используемых в настоящее время стандартов является SHA-256 — алгоритм, который производит 256-битные хеши.

В чем преимущества подписи кода?

Цифровая подпись кода обеспечивает несколько преимуществ.

  • Вы повышаете степень доверия пользователей к вашему программному обеспечению. Подписанный код доказывает, что файл не только принадлежит соответствующей организации, но и гарантирует, что он не был подделан (например, для внедрения вредоносных программ).
  • Вы укрепляете свою репутацию разработчика программного обеспечения. Чем больше подписанного программного обеспечения вы публикуете, тем лучше будет ваша репутация. Например, компания Microsoft подписывает свое программное обеспечение, чтобы гарантировать, что клиенты скачивают нужные файлы. Подписанное программное обеспечение также помогает антивирусам и системам обнаружения вредоносных программ. Если вы подпишете свое программное обеспечение, они смогут выявить подозрительные, неподписанные версии программ.
  • Вы избегаете предупреждений и блокировок от операционных систем. В них действительно предусмотрено требование, согласно которому все издатели программного обеспечения должны подписывать исполняемые файлы. Если вы публикуете неподписанное программное обеспечение и ваши пользователи его запускают, высока вероятность того, что они увидят предупреждение от операционной системы. Система MacOS известна тем, что отказывается запускать неподписанные файлы, заставляя пользователя продолжать установку в обход средств защиты.

Подсказка предупреждающего сообщения

Предупреждающее сообщение об установке неподписанного программного обеспечения на Microsoft Windows 10.

Подсказка сообщения о блокировке

Сообщение о блокировке установки неподписанного программного обеспечения на MacOS.

Для устройств IoT, в которых используется прошивка, один из лучших способов обеспечить безопасность обновлений — при создании прошивки установить требование принимать только те обновляемые файлы, которые подписываются с использованием внутренних (частных) сертификатов подписи кода.

В чем разница между публичной подписью кода и частной подписью кода?

Сертификаты подписи кода выдаются центрами сертификации (ЦС), которые являются системами выдачи сертификатов. Большинство организаций владеют одним или несколькими «частными» (внутренними) ЦС и могут выдавать различного рода цифровые сертификаты, включая сертификаты подписи кода. Однако подписи, созданные с помощью этих сертификатов, являются доверенными только во внутренней среде организации.

Хотя это идеально подходит при работе с внутренними приложениями и интернетом вещей, использование частного ЦС неприемлемо, когда вы планируете распространять код вне этой среды, т. е. там, где ваш ЦС не распознается.

Сертификаты подписи кода, выданные доверенными ЦС, например центрами Entrust, генерируют подписи, которые будут распознаваться и считаться надежными всеми основными операционными системами и приложениями по всему миру. Организации — публичные ЦС (также называемые просто публичными ЦС), такие как Entrust, следуют строгим стандартам выдачи сертификатов, должны проходить регулярные аудиты и подать заявку для того, чтобы считаться доверенными каждой крупной операционной системой или поставщиком приложений, таким как Microsoft, Apple, Google или Mozilla.

При обработке подписанного кода операционные системы и приложения проверяют ЦС, который выдал используемый для подписи сертификат. Если ЦС, выдавший сертификат, не находится в «списке доверия» (также называемом корневым хранилищем) системы или приложения, подпись не будет считаться доверенной и проверка завершится ошибкой. Именно поэтому при публикации программного обеспечения в Интернете важно получать публично доверенные сертификаты подписи кода.

В чем разница между подписью кода OV и подписью кода EV?

Организации могут свободно указывать в своих частных сертификатах подписи кода любые сведения, однако публичные сертификаты должны содержать только информацию, которая была тщательно проверена публичным ЦС до выдачи сертификата.

Публичный ЦС может выдавать публично доверенные сертификаты подписи кода двух категорий: OV и EV. Эти категории соответствуют уровню проверки вашей организации, которую проводит публичный ЦС до выдачи сертификата, а также требованию к хранению сертификата (в частности, его закрытого ключа).

  • OV (проверка организации). Это стандартный метод проверки организации, которую проводят центры сертификации. Она включает в себя проверку компании (существует ли компания, обладает ли она надлежащим правовым статусом, где находится) и проверку лица, запрашивающего сертификат от имени организации (действительно ли лицо является ее сотрудником).
  • EV (расширенная проверка). Как следует из названия, это расширенный процесс проверки, который требует дальнейшего подтверждения сведений об организации, а также о лице, запрашивающем сертификат. ЦС потребует больше информации и документов и перед выдачей сертификата совершит один или несколько звонков в организацию и запрашивающему лицу. Безопасное хранение является обязательным для сертификатов подписи кода EV: это означает, что для хранения сертификата и его закрытого ключа потребуется либо защищенный USB-токен, либо аппаратный модуль безопасности (HSM).

Entrust может предоставлять USB-токены или модули nShield HSM для всех заказов на подпись кода, независимо от того, являются ли они сертификатами OV или EV.

Как работает добавление меток времени с сертификатом подписи кода?

В контексте подписи кода добавление меток времени — это процесс добавления в подпись кода цифровых меток времени, содержащих точную дату и время.

Метки времени являются критически важным элементом подписи кода, о котором тем не менее часто забывают. Подписи действительно имеют дату истечения срока действия, которая соответствует дате истечения срока действия используемого сертификата подписи кода. При запуске подписанного кода проверка подписи с истекшим сроком действия завершится ошибкой, что приведет к отображению предупреждающих сообщений и даже к невозможности запускать код.

При необходимости частные сертификаты могут иметь очень продолжительный срок действия (более 10 лет), чего часто бывает достаточно, поскольку подписанный код может больше не использоваться после такого длительного периода. Но публичные сертификаты подписи кода в настоящее время действительны максимум три года, и к концу этого периода ваш код, скорее всего, все еще будет доступен. При добавлении в подпись кода метки времени срок его действия продлится еще на 9–10 лет (в зависимости от срока действия используемого сертификата метки времени). И когда срок действия текущей метки времени будет подходить к концу, можно будет добавить новую, чтобы дополнительно продлить срок действия подписи кода и избежать каких-либо предупреждений и блокировок.

Метки времени также удобны в том случае, когда вам нужно отозвать сертификат подписи кода , если он был скомпрометирован. Для отзыва сертификата можно задать дату и время, когда, по вашему мнению, сертификат был скомпрометирован. Если метки времени были добавлены ко всем подписям, то действительными останутся только те, которые были созданы до даты отзыва. Любая подпись кода без метки времени становится недействительной по истечении срока действия сертификата или в случае его отзыва.

Метки времени можно добавлять с помощью частных сертификатов меток времени от внутреннего ЦС. Но для кода, который подлежит распространению за пределами организации, необходимо использовать общедоступную службу меток времени, которая будет распознаваться и считаться доверенной всеми основными операционными системами и приложениями. Большинство, если не все общедоступные ЦС, включая Entrust, предлагают публичную службу меток времени, доступную по выделенному URL-адресу.

Электронная подпись в ЭДО

Электронный документооборот экономит время и ресурсы, помогая оптимизировать бизнес-процессы. Чтобы перейти на ЭДО, сотрудникам нужны электронные подписи. В этом тексте разберем, какую ЭП подобрать к каждому конкретному виду ЭДО.

В этой статье:
  • Как в электронном документообороте используется электронная подпись
  • Как получить электронную подпись для ЭДО
  • Как сделать электронную подпись для ЭДО в УЦ Контура

Электронный документооборот (ЭДО) позволяет дистанционно обмениваться документами как внутри организации, так и с внешними структурами — контрагентами и госорганами. ЭДО сокращает бумажный документооборот, а значит, экономит деньги бизнеса и время работников. Кроме того, в отличие от бумажного носителя электронный файл документа сложнее испортить или потерять.

Для работы с ЭДО нужна электронная подпись (ЭП, устаревшее название — ЭЦП). Существует несколько ее видов:

  1. Простая электронная подпись (ПЭП) — это может быть смс-код, который вам присылает банк для подтверждения операции, или пара логин-пароль. ПЭП позволяет узнать, кто подписал документ, или подтвердить совершенное действие. Но у ПЭП есть недостатки: она не придает документу юридическую силу без допсоглашений, а ее подлинность может подтвердить лишь система, в которой подписывался документ.
  2. Неквалифицированная электронная подпись (НЭП) более надежная — ее формируют с помощью криптографических программ. НЭП позволяет не только подтвердить, кто именно подписал документ, но и обнаружить, если после подписания в документ вносили изменения. Она так же, как и ПЭП, не обеспечивает юридическую значимость документа без допсоглашений.
  3. Квалифицированная электронная подпись (КЭП) — наиболее многофункциональная и защищенная. Как и НЭП, ее создают с помощью криптографических программ, она позволяет идентифицировать подписанта и убедиться, что в файле ничего не меняли после подписания. В отличие от других видов ЭП, придает документу юридическую силу по умолчанию.

КЭП для сотрудника можно оформить в Контуре. Сертификат подойдет для сдачи отчетности, решения бизнес-задач и участия в тендерах

Вид подписи стоит выбирать в зависимости от того, с какой именно организацией или структурой предстоит взаимодействовать. Один человек может иметь несколько разных ЭП.

Как в электронном документообороте используется электронная подпись

Чтобы подписать ЭП электронный документ, необходимы:

  • сам документ. Создать его можно, как в Word или Excel, так и в другой подходящей программе. Иногда формат файла устанавливается требованиями системы или госоргана, например, налоговая или пенсионный фонд.

Главное, иметь финальную версию документа — после подписания исправить его не получится.

  • сертификат электронной подписи. Получить его можно в удостоверяющем центре: государственном или коммерческом, зависит от должности и типа организации. К моменту подписания сертификат должен быть установлен на компьютер или другое рабочее место.
  • компьютер, настроенный для работы с электронной подписью. В том числе, на нем должна быть программа криптозащиты — СКЗИ, например, КриптоПро CSP, и специальные плагины в браузере. Быстрее всего настроить компьютер можно в сервисе Контура — установочный диск (веб-диск).
  • сервис или программа для подписания и отправки документов. Это может быть сервис (портал или сайт), где ведется электронный документооборот: Контур.Диадок, Контур.Экстерн, Контур.Крипто, Единая система закупок (ЕИС), nalog.ru и другие. Либо программа на компьютере, которая умеет подписывать электронные документы: Microsoft Word, Adobe Acrobat Reader или КриптоАРМ. Подпись можно поставить с помощью стандартных функций программы или используя плагины (например, КриптоПро Office Signature или КриптоПро PDF).

Как именно подписывать и отправлять документ в ЭДО, зависит от конкретной системы. Однако общий порядок обычно схожий:

  1. Загрузить файл для подписания. Для этого в сервисе ЭДО или программе подписания необходимо найти раздел «Подписание» или аналогичный, загрузить или создать документ.
  2. Выбрать электронную подпись, которой будет подписываться документ — для этого в системе нужно выбрать подходящий сертификат ЭП.
  3. Подписать документ. Выбрать получателя и отправить ему документ. Эти действия могут совершаться раздельно или одновременно, в зависимости от правил системы.

Как подписать документ электронной подписью (ЭЦП) в сервисе Контур.КриптоКак отправить документ в электронном виде с электронной подписью (ЭЦП)

В итоге получится документ с электронной подписью. ЭП может быть отдельным файлом, тогда нужно будет пересылать и ее, и оригинальный документ: например, «Название документа.pdf» + «Название документа.sig». Такая подпись называется отсоединенная. Либо ЭП может быть внутри оригинального документа, тогда пересылать нужно только один файл: например, «Название документа.pdf.sig». Такая подпись будет называться присоединенная (встроенная). Подробнее о способах подписания электронных документов с помощью ЭП мы рассказывали в статье.

Подписанные документы будут иметь юридическую силу, если подписаны КЭП. Если подписаны ПЭП и НЭП — при определенных условиях, обозначенных в 63-ФЗ «Об электронной подписи».

Электронная подпись на документе подтверждает, что файл подписал конкретный человек. Поэтому не следует передавать токен с электронной подписью или файл закрытого ключа ЭП третьим лицам. Иначе они смогут заверить что угодно от имени владельца сертификата. Если сотрудники используют в работе копии подписи руководителя, намного безопаснее для компании и директора будет обеспечить их собственными подписями.

Для каких видов ЭДО может использоваться электронная подпись

Электронную подпись применяют как во внутрикорпоративном ЭДО, так и для взаимодействия с внешними структурами. Разберем каждый из возможных вариантов.

Внешний документооборот с контрагентами подразумевает использование квалифицированной ЭП, но в некоторых случаях достаточно и неквалифицированной. Определить тип ЭП поможет сервис ЭДО, в котором компания будет обмениваться документами.

Для формализованных документов необходима именно КЭП, никакая другая подпись не подойдет. Это касается, например, счетов-фактур, универсальных передаточных документов (УПД) и их корректировок.

В остальных случаях можно ограничиться НЭП. Но придется заключить с контрагентами дополнительные соглашения, которые будут подтверждать, что рукописная подпись и НЭП равноценны. Такие соглашения можно заключить отдельно или внутри системы ЭДО.

Внутренний или кадровый ЭДО компании можно вести с помощью НЭП или ПЭП. Ими легко обеспечить десятки или сотни сотрудников: процедура выдачи ЭП может проходить в офисе компании или внутренней информационной системе. Получение этих подписей будет дешевле, чем получение КЭП, а их функционала достаточно, чтобы сотрудники подписывали ознакомление с информационными письмами, служебными заданиями, заявления на увольнение или согласие на перевод.

Однако в некоторых случаях для кадрового ЭДО подойдет только КЭП. Это касается документов, подписываемых работодателем: трудовой договор и дополнения к нему, договор о материальной ответственности, приказ о применении дисциплинарного взыскания, сведения о застрахованном лице (для выплат по больничному) и справка о трудовой деятельности (СТД-Р).

Кроме того, в трех случаях совсем не получится использовать электронную подпись в кадровом делопроизводстве. Это касается журналов инструктажей по охране труда, актов о несчастном случае на производстве и приказов об увольнении.

Подробнее об электронных подписях для кадрового ЭДО рассказали эксперты Контур.Норматива.

ЭДО в закупках или тендерах требует квалифицированной электронной подписи. КЭП используют не только на всех этапах участия в закупке, но и при обмене документами с электронной торговой площадкой (ЭТП) или заказчиком:

  1. Закрывающие документы от ЭТП. Они появляются, если поставщик оплачивает комиссию ЭТП, использует платные услуги.
  2. Документы о приемке товаров или работ по госконтракту. С 1 января 2022 года участники госзакупок должны обмениваться передаточными документами в электронном виде — через Единую систему закупок (ЕИС. Этот процесс называется «электронное актирование».

ЭДО с ведомствами и госорганами ведут также с помощью квалифицированной ЭП. Сертификат пригодится как для сдачи отчетности в контролирующие органы, так и при запросе у них информации.

Без КЭП не получится отчитываться в ФНС, ПФР, ФСС, заказывать коды маркировки в Честном ЗНАКе, передавать данные в ЕГАИС учета алкоголя (ФСРАР) или Федресурс.

В некоторых случаях КЭП может применяться по желанию — если хотите обмениваться с ведомством не бумажными, а электронными документами. Это, например, касается Росреестра.

Какая электронная подпись для какого вида ЭДО
КЭП НЭП ПЭП
С контрагентами + +
Внутри компании + + +
В тендерах и закупках +
С госорганами +

Как получить электронную подпись для ЭДО

Способы получения электронной подписи отличаются в зависимости от типа подписи и того, в каком документообороте она будет использоваться.

  1. КЭП в сервисе ЭДО с контрагентами или в сервисе сдачи отчетности.

В большинстве случаев квалифицированная ЭП идет в комплекте с системой электронного документооборота (например, Контур.Диадока) или сервисом сдачи отчетности (например, Контур.Экстрена). Поэтому отдельно заказывать ее не нужно. Понадобится только посетить удостоверяющий центр, чтобы получить сертификат — подробнее об этом процессе расскажем ниже.

Если у организации уже есть КЭП, полученная для других целей, то можно использовать ее.

  1. КЭП для документооборота в отдельной информационной системе

Например, для отправки данных через систему ЕГАИС учета Алкоголя, портал таможни (ФТС), систему маркировки Честный ЗНАК. Чтобы работать на сайте подобных порталов, необходимо обратиться в удостоверяющий центр и заказать электронную подпись.

  1. НЭП, вне зависимости от типа документооборота.

Сертификат НЭП выдает удостоверяющий центр. Получить сертификат можно полностью онлайн: заполнить заявку на выпуск сертификата, подписать заявление на выдачу и удостоверить личность (например, с помощью учетной записи Госуслуг).

Заказывать НЭП отдельно необязательно. Так, в Контуре неквалифицированную электронную подпись выдают пользователям одного из сервисов:

  • Контур.Сайн — использует НЭП при обмене документами между самозанятыми и их контрагентами.
  • Контур.Техно — выстраивает ЭДО в организации и с клиентами
  • Корпоративный центр регистрации — организует выпуск НЭП для работников.

Главное, после получения НЭП проверить, что стороны, использующие подпись, заключили соглашение о признании юридической силы НЭП. В некоторых сервисах, например, Контур.Сайне, такое соглашение не нужно подписывать отдельно — к нему присоединяются все пользователи сервиса.

Оформите НЭП для сотрудников с помощью сервиса Корпоративный центр регистрации

  1. ПЭП, вне зависимости от типа документооборота

Система, в которой используется простая электронная подпись, самостоятельно устанавливает требования к ПЭП. Это может быть сочетание логина и пароля, номера телефона, на который приходит смс с кодом подтверждения. Поэтому пользователям системы не нужно обращаться за выпуском ПЭП куда-то еще.

Как сделать электронную подпись для ЭДО в УЦ Контура

В Удостоверяющем центре Контура можно оформить квалифицированную и неквалифицированную электронную подпись. Ниже опишем порядок получения КЭП. Получение НЭП разобрано в инструкции.

Чтобы получить подпись в удостоверяющем центре Контура выполните следующие шаги:

  1. Определите сервисы, для работы с которыми вам понадобится сертификат ЭП. И подберите подходящий под них тариф — самостоятельно на сайте или при консультации нашего специалиста.
  2. Оформите заявку. Вы можете оставить ее на сайте, по бесплатному телефону 8 800 500-05-08 или обратившись в ближайший центр выдачи сертификатов.
  3. Оплатите счёт после подтверждения заявки оператором. Счёт необходимо предварительно проверить. Если возникнут вопросы или обнаружатся неточности, оповестите об этом специалиста сервисного центра.
  4. Отсканируйте необходимые документы и загрузите копии в Личный кабинет. Обычно достаточно только паспорта, СНИЛС, а иногда — ИНН. Данные проверят за 1-2 дня и сообщат результат по смс или почте.
  5. Перед получением сертификата необходимо удостоверить личность. Выберите способ удостоверения — в точке выдачи или с курьерской доставкой. Для подтверждения личности представителю Контура нужно будет показать оригиналы документов. Он сверит их с уже полученными данными и согласует выпуск сертификата.
  6. Сгенерируйте ключи подписи и получите сертификат. Это можно сделать с аттестованного компьютера в точке выдачи или с личного компьютера.

Порядок получения электронной подписи может показаться сложным, однако наши специалисты помогут пройти каждый его шаг. Следуйте подсказкам в личном кабинете УЦ или обратитесь с вопросом в техподдержку.

Этот алгоритм подходит для сотрудников организаций и физических лиц.

У директоров организаций, ИП и представителей финансовых и бюджетных учреждений порядок другой. Если вам необходимо получить электронную подпись налоговой, вы можете комфортно сделать это с помощью Контура.

Помогаем оформить электронную подпись ФНС — от нашего партнера и доверенного лица налоговой УЦ «Основание»

Нажмите «Подписаться»

Деловой журнал Банковское обозрение №10 октябрь (296)/2023

Федеральный закон «Об электронной подписи» (№ 63 ФЗ) был принят более 10 лет назад, в 2011 году, и все эти годы постоянно совершенствовался. В период с 10 июля 2012 года до 28 декабря 2022-го к нему было принято 16 изменяющих документов. Их цели — минимизировать риски мошенничества с использованием ЭП и добиться однозначной идентификации субъекта, ее применившего

Зачем банкам электронная подпись?

Федеральный закон № 63-ФЗ определяет электронную подпись как информацию в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным способом связана с такой информацией и которая используется для определения лица, подписывающего информацию.

По сути, она является неотъемлемой частью, инструментом или атрибутом безбумажного документооборота, а без него, в свою очередь, невозможна цифровизация ни одной из сфер, включая область финансов.

Как следствие цифровизации банковского бизнеса происходит перетекание большей части аудитории в дистанционные каналы обслуживания, что обеспечивает сокращение затрат на содержание филиальной сети. Но для оказания банковских услуг и платежных сервисов в режиме онлайн необходимо использовать электронную подпись.

По словам Юлии Задубровской, руководителя направления безопасности финорганизаций компании Infosecurity (входит в ГК Softline), сегодня электронные подписи применяются для открытия и закрытия банковских счетов, подписания договоров на предоставление кредитов или других банковских услуг, идентификации клиентов, подтверждения операций. «Клиенты могут использовать электронную подпись для подтверждения операций, таких как переводы денег или изменение условий договоров», — пояснила она.

Применение электронных подписей позволяет банкам перевести в электронный вид как внутренний документооборот, так и документы, которые им предоставляют клиенты, а это значительно снижает вероятность их потери или уничтожения и упрощает документооборот, считает Оксана Васильева, доцент департамента правового регулирования экономической деятельности Финансового университета при Правительстве РФ.

Для многих клиентов, особенно представителей молодого поколения, возможность подписывать документы дистанционно имеет довольно высокую ценность, благодаря ей они получают от взаимодействия с кредитно-финансовой организацией положительный опыт. «Никто не любит лишний раз тратить время на поездки в банковские отделения для подписания бумажек», — констатировал Николай Адеев, основатель сервиса Nopaper Office.

Для каждой из перечисленных выше задач кредитно-финансовые организации используют различные виды электронных подписей.

Виды ЭП и их применение в банках

В ФЗ № 63 от 25 марта 2011 года выделяется два вида электронных подписей: простая и усиленная. Усиленная электронная подпись, в свою очередь, может быть неквалифицированной и квалифицированной. «Выбор конкретного вида электронной подписи зависит от требований законодательства и политики конкретного банка», — пояснила Юлия Задубровская.

Чаще всего кредитно-финансовые организации применяют простую электронную подпись, которая представляет собой СМС c кодом или парой логин — пароль, поступающие на телефон клиента. При вводе кода или логина и пароля создается простая электронная подпись именно этого человека и фиксируется время ее формирования. «Простая электронная подпись позволяет клиенту заключать электронные договоры с банком (например, договор на выдачу карты или выдачу кредита), а также подтверждать перевод со счета или оплату с карты», — заключил Сергей Казаков, руководитель удостоверяющего центра СКБ Контур.

В силу простоты и удобства использования простая электронная подпись распространена среди российских граждан. Антон Немкин, член комитета Госдумы по информационной политике, информационным технологиям и связи, оценил количество обладающих ею россиян в более чем 100 млн человек.

«Особенность простой электронной подписи — в том, что она имеет юридическую силу только при заключении дополнительного соглашения между сторонами документооборота. В таком соглашении прописывается, что именно считать ключом простой электронной подписи — СМС-код или пару логин — пароль, какие документы ею подписывать», — пояснил Сергей Казаков. По его словам, обычно дополнительное соглашение банки заключают с новым клиентом или добавляют пункт об использовании простой электронной подписи в основной договор или оферту.

По сравнению с простой электронной подписью неквалифицированная электронная подпись более надежна. Она считается усиленной, поскольку для ее формирования используется криптография, а компрометировать закрытый ключ сложнее.

Вместе с тем усиленная неквалифицированная электронная подпись (УНЭП) не является аналогом собственноручной подписи клиента по умолчанию. Для того чтобы признать ее таковой, банку и клиенту опять-таки требуется подписать дополнительное соглашение.

После этого у клиента появляется возможность использовать усиленную неквалифицированную электронную подпись при дистанционном банковском обслуживании. «А внутри кредитной организации УНЭП становится инструментом корпоративного документооборота. Сотрудники банка соглашаются на использование неквалифицированной электронной подписи и могут подписывать ей кадровые документы или обмениваться служебными документами во внутренней системе», — рассказал Сергей Казаков.

Аналогом собственноручной подписи выступает усиленная квалифицированная электронная подпись (УКЭП). В соответствии с требованиями ФЗ «Об электронной подписи» средства криптографической защиты, которые применяются для ее формирования, должны быть сертифицированы ФСБ РФ, а ее подлинность подтверждает квалифицированный сертификат ключа проверки электронной подписи, выданный одним из аккредитованных удостоверяющих центров.

Для применения УКЭП банку не требуется заключать дополнительные соглашения с клиентами, потому применение этого вида электронной подписи в кредитно-финансовых организациях намного шире.

«С помощью УКЭП клиенты-юрлица могут через банк открыть ООО или обмениваться с банком электронными документами, например отправлять отчеты по кредитам. Сотрудники кредитных организаций также используют квалифицированную электронную подпись для взаимодействия с другими ведомствами. При этом в рамках “пилота” они прикладывают к квалифицированной электронной подписи машиночитаемую доверенность — аналог бумажной доверенности на подписание документов. Таким образом, квалифицированная электронная подпись позволяет сотрудникам быть законными представителями своей кредитной организации. Также УКЭП применяется банками при работе в личном кабинете Центробанка РФ или на внешнем портале Единой платформы внешнего взаимодействия. Например, просматривать запросы и предписания Центробанка и отвечать на них», — добавил Сергей Казаков.

В некоторых случаях квалифицированная электронная подпись используется и в отношениях банка с физлицами. Наиболее частый сценарий — оформление ипотеки. Если сделка проводится в электронном виде, то все документы по ипотеке физлицо подписывает с помощью усиленной квалифицированной электронной подписи. При этом часто УКЭП выдается конкретно под этот случай и сразу в отделении банка — квалифицированный сертификат выпускает удостоверяющий центр банка или УЦ-партнер.

Кстати, как отмечает Андрей Игнатов, менеджер продуктов Рутокен Компании «Актив», большинство изменений, внесенных в 63-ФЗ за последние 4-5 лет, касались именно выдачи усиленной квалифицированной электронной подписи юридическим и физическим лицам.

Риски, реальные и потенциальные

Простая электронная подпись наименее защищена. «СМС-код знают многие: банк, оператор сотовой связи, СМС-агрегаторы — и только потом клиент, на чье устройство он в конце концов поступает», — прокомментировал Николай Адеев. По словам эксперта, код может быть перехвачен на любом из этапов пути к клиенту и даже на его собственном телефоне.

Самый простой способ перехвата — звонок мошенников. В подтверждение этого тезиса эксперт привел данные Центробанка. Согласно им, во втором квартале 2022 года 54% всех мошеннических схем в финансовой сфере — социальная инженерия, цель которой — узнать именно код из СМС.

А в начале этого года и вовсе возник прецедент, встревоживший многие банки, занимающиеся онлайн-кредитованием. «17 января Верховный Суд признал недействительным кредит, оформленный мошенниками. Клиент банка назвал злоумышленникам код из СМС и, сам того не зная, подписал кредитный договор на 200 тыс. рублей под 19% годовых. Суд встал на сторону клиента, напоминает Николай Адеев.

Любое лицо, получившее доступ к телефону с СМС-кодом для формирования простой электронной подписи, может переводить деньги или подписывать договоры с банком от имени клиента. «Кто несет ответственность в таком случае, банку стоит прописать в соглашении об использовании простой электронной подписи. Например, указать в нем, что клиент обязан предпринять меры для предотвращения компрометации ключа простой электронной подписи или возложить ответственность за негативные последствия компрометации простой электронной подписи на клиента, пояснил Сергей Кузнецов.

В компании «Актив» отмечают, что использование простой электронной подписи несет в себе риски и для самих кредитно-финансовых организаций. Так, лицо, на которого указывает ПЭП под документом, может заявить, что подпись фальсифицирована и ему не принадлежит, или что документ после подписания был изменен без его ведома. Еще одна группа рисков связана с юридической значимостью ПЭП в случае судебного разбирательства. «Простая электронная подпись не обеспечивает контроль целостности и подтверждения подлинности при подписании электронных сообщений», − заключил Андрей Игнатов. Подтверждением тому и служит решение Верховного суда от 17 января этого года.

«Кредитные договоры являются одними из самых высокорисковых как для банка, так и для клиента, поэтому их нельзя подписывать кодом из СМС, — убеждена Дарья Верестникова, эксперт по безопасности SafeTech и сооснователь сервиса Nopaper. — У СМС-кода есть преимущество — ничего не нужно скачивать, чтобы подписать документ, и для некоторых низкорисковых операций она подходит. Поэтому в нашем сервисе мы реализовали усиленную СМС-подпись. В отличие от обычного кода из СМС она имеет более высокую доказательную базу: СМС — дополнительное разрешение на подписание документа, а при подписании собирается хэш документа».

Что касается усиленных электронных подписей, то подделать их намного сложнее. Так что, как отмечает, Евгения Боднар, юрист и эксперт по банкротству компании «Финансово-правовой альянс», риски их мошеннического использования заключаются в классических методах работы преступников. Это похищение электронного носителя подписи (USB-ключа), оформление электронной подписи по подложным документам или незаконно полученным личным документам реальных лиц (паспорт, ИНН, СНИЛС и т.д.). Как правило, с помощью таких криминальных манипуляций мошенникам удается осуществлять транзакции с расчетных счетов организаций или физических лиц для хищения денежных средств, оформления кредитов и микрозаймов и т.д.

Немалый ущерб от неправомерного использования усиленных электронных подписей могут понести юридические лица. «Получив доступ к учетной записи и электронной подписи, с использованием которых осуществляется взаимодействие в системах интернет-банкинга, злоумышленник может направить поручение о переводе денежных средств со счета организации в банке. Как вариант у него есть возможность, используя УКЭП организации, изменить информацию о ее руководителе, а затем уже на вполне законных с виду основаниях осуществлять управление денежными средствами организации от своего имени» — рассказала Юлия Задубровская. Кроме того, и в самих банках неправомерное использование электронной подписи работника может привести к краже денежных средств как банка, так и его клиентов, напомнила она.

По мнению эксперта, помимо внешних причин (подделки электронной подписи, утечки данных из удостоверяющего центра, нарушения клиентами требований к защите информации, действий хакеров) учащению случаев неправомерного использования способствуют и внутренние причины. Это отсутствие должного внимания при проверке новых клиентов банка или при контроле платежей, недостаточная техническая обеспеченность информационной безопасности, нарушение работниками банка требований по защите информации.

«Желание заполучить нового клиента, спешка, недостаточная информационная подготовка работника может привести к небрежной проверке документов. Отсутствие контроля за типом и способам направляемых запросов на предоставление финансовых услуг может позволить мошеннику украсть деньги клиента», — заключила Юлия Задубровская.

Куда двигаться дальше?

Благодаря совершенствованию нормативной базы за время, минувшее с 2019 года, когда достоянием общественности стали первые серьезные случаи мошенничества с электронной подписью, рост случаев неправомерного использования разных видов электронной подписи удалось стабилизировать.

По мнению Оксаны Васильевой, динамика нарушений использования электронной подписи замедлилась. «В 2018-2019 годах была решена одна из главных проблем в этой области — получить электронную подпись на другого гражданина стало сложнее. Так что при оформлении кредита или ипотеки онлайн-банки сегодня рискуют меньше», — констатировала эксперт.

Вместе с тем в сфере применения электронной подписи она и в 2023 году видит несколько проблем, ожидающих своего решения. Так, электронная подпись до сих пор не позволяет со стопроцентной гарантией идентифицировать субъекта, подписавшего документ онлайн. При предоставлении в суд документа, подписанного электронной подписью, скорее всего, придется его заверять у нотариуса, а это дополнительная трата времени и средств.

Кроме того, обычному пользователю активировать электронную подпись порой весьма непросто, поэтому часто приходится обращаться к услугам специалистов. И утверждать, что риск мошенничества с электронной подписью полностью исключен, до сих пор нельзя.

С Оксаной Васильевой согласна и Евгения Боднар, считающая, что устранить риск похищения денежных средств или причинения ущерба иным способом на сегодняшний день не удается. «Особенно актуальна проблема защиты от незаконного использования ЭЦП в банкротных процедурах, когда утвержденный судом арбитражный управляющий распоряжается денежными средствами несостоятельного должника в кредитно-финансовых учреждениях и при реализации имущества на торговых площадках», — отметила она и добавила, что при банкротстве крупных предприятий кредиторы заинтересованы в справедливом распоряжении конкурсной массой, поэтому незаконное вмешательство третьих лиц в деятельность арбитражного управляющего может причинить существенный вред интересам многих субъектов.

Как будут решаться эти проблемы? Путем запретов или поиска прогрессивных технологических сервисов, уже умеющих их указанные трудности? Время покажет.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *