| Автор: Руслан, ооо | 32835 | 18.11.2011 08:22 |
|
Всем привет!
Имеем: Компания и её бухгалтерия. У бухгалтерии ЭЦП (отправка отчетности, списки на з/п и т.п.). Все это отправляется в налоговые органы, банки... Далее, появляется аутсорсинг, люди из Компанейской бухгалтерии уходят в аутсорсинг [B]вместе с функционалом[/B]. Вопрос: как происходит передача/ликвидация существующих ЭЦП? Как корректно организовать без потери производительности и времени? |
|
| Автор: AIB | 32908 | 22.11.2011 09:57 |
|
Как вариант: эцп принадлежит физику, физик от своего имени подписывает документ, на физика есть доверенность-договора-etc. Собственно, другого варианта до недавнего времени по сути и не было. Чем не устраивает эта схема? Передачи эцп в ней не происходит, происходит переоформление отношений и тп, эцп в схеме является реквизитом физика как его личная подпись.
|
|
| Автор: Пессимист | 32948 | 23.11.2011 13:34 |
|
На мой взгляд очевидно что увольнение сотрудника должно сопровождаться отзывом всех выданных на него как на сотрудника ключей. Как сотрудник другой компании он может получить новый ключ(и). Желательно также забрать и стереть носитель с ключом. Возможно стереть в присутствии сотрудника. Это полезно и для организации и для сотрудника поскольку обычная ЭЦП не позволяет определить время когда документ был подписан.
С другой стороны, в случае отчётности я не вижу атакующего. Не понятно кому вообще эти ключи нужны. Можно и упростить жизнь себе и другим. Но не в случае систем банк-клиент и других напрямую связанных с деньгами. |
|
| Автор: AIB | 32980 | 24.11.2011 11:30 |
|
"Желательно также забрать и стереть носитель с ключом. Возможно стереть в присутствии сотрудника."
- зачем? Если ключ копируемый, то что мешало сделать копию заранее. Если нет - тем более, время же подписи должно определяться в любом случае, средствами либо организационными (например, отметка на носителе документа), либо техническими (например, подписанный документ с меткой времени проверяется сервером с эталонными часами), иначе создать неверный документ можно опять-таки загодя. Имхо, гораздо проще в данном случае привязывать права к человеку, а ключ использовать как уже его личный атрибут. |
|
| Автор: msm, Top Cross | 32992 | 24.11.2011 12:13 |
|
" Имхо, гораздо проще в данном случае привязывать права к человеку, а ключ использовать как уже его личный атрибут." Фактически вы тут говорите про атрибутные сертификаты, где права - роли оторваны от ключей подписи (ключей физ лица) - есть и такие решения.
|
|
Просмотров темы: 4939