Контакты
Подписка
МЕНЮ
Контакты
Подписка

Передача ЭЦП в аутсорсинг - Форум по вопросам информационной безопасности

Передача ЭЦП в аутсорсинг - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Руслан, ооо | 32835 18.11.2011 08:22
Всем привет!

Имеем: Компания и её бухгалтерия. У бухгалтерии ЭЦП (отправка отчетности, списки на з/п и т.п.). Все это отправляется в налоговые органы, банки...

Далее, появляется аутсорсинг, люди из Компанейской бухгалтерии уходят в аутсорсинг [B]вместе с функционалом[/B].

Вопрос: как происходит передача/ликвидация существующих ЭЦП? Как корректно организовать без потери производительности и времени?

Автор: AIB | 32908 22.11.2011 09:57
Как вариант: эцп принадлежит физику, физик от своего имени подписывает документ, на физика есть доверенность-договора-etc. Собственно, другого варианта до недавнего времени по сути и не было. Чем не устраивает эта схема? Передачи эцп в ней не происходит, происходит переоформление отношений и тп, эцп в схеме является реквизитом физика как его личная подпись.

Автор: Пессимист | 32948 23.11.2011 13:34
На мой взгляд очевидно что увольнение сотрудника должно сопровождаться отзывом всех выданных на него как на сотрудника ключей. Как сотрудник другой компании он может получить новый ключ(и). Желательно также забрать и стереть носитель с ключом. Возможно стереть в присутствии сотрудника. Это полезно и для организации и для сотрудника поскольку обычная ЭЦП не позволяет определить время когда документ был подписан.
С другой стороны, в случае отчётности я не вижу атакующего. Не понятно кому вообще эти ключи нужны. Можно и упростить жизнь себе и другим. Но не в случае систем банк-клиент и других напрямую связанных с деньгами.

Автор: AIB | 32980 24.11.2011 11:30
"Желательно также забрать и стереть носитель с ключом. Возможно стереть в присутствии сотрудника."
- зачем? Если ключ копируемый, то что мешало сделать копию заранее. Если нет - тем более, время же подписи должно определяться в любом случае, средствами либо организационными (например, отметка на носителе документа), либо техническими (например, подписанный документ с меткой времени проверяется сервером с эталонными часами), иначе создать неверный документ можно опять-таки загодя.
Имхо, гораздо проще в данном случае привязывать права к человеку, а ключ использовать как уже его личный атрибут.

Автор: msm, Top Cross | 32992 24.11.2011 12:13
" Имхо, гораздо проще в данном случае привязывать права к человеку, а ключ использовать как уже его личный атрибут." Фактически вы тут говорите про атрибутные сертификаты, где права - роли оторваны от ключей подписи (ключей физ лица) - есть и такие решения.

Просмотров темы: 4940

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*