| Автор: Ключ | 61792 | 24.03.2016 14:46 |
|
Мне кажется, говоря про простую ЭП, забывается один не маловажный факт:
Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом. "подтверждает факт формирования электронной подписи определенным лицом". Т.е. подпись должна Подтверждать. Приведу аналогию. Допустим, Вася Пупкин дома, используя ПО УЦ (неважно как он его получил) создаст сертификат собой же созданного КПЭП, то можно ли это считать ЭП - любой? Нет. Т.к. для того что бы быть УЦ нужно соответствовать закону (даже если для не аккредитованного) все равно есть процедуры. Тоже самое и с простой ЭП. вот там выше кто-то написал, что мол логин и пароль для электронной почты - простая ЭП, но КАК в таком случае подтвердить, что лицо которое отправило письмо - именно то, за кого себя выдает? Регистрация e-mail в 99% случаев является свободной. Может быть в рамках внутрикорпоротивного ЭДО может быть своя система идентификации - будь то active directory, e-mail, или еще что-нибудь, но если речь идет про исполнение законов РФ, в которых упоминается простая ЭП, то подписью будет считаться только та система, которая прошла установленную НПА процедуру идентификации. Мне, например, известна только ЕСИА, которая работает на основании ПП и имеет четкую процедуру подтверждения личности. |
|
| Автор: Беркут | 61797 | 25.03.2016 06:28 |
|
Всё определяется либо законом, либо договором.
Если договором между вами и вашим контрагентом прописана в качестве процедуры признания авторства приход почты с мыла vasya@mail.ru, то это и будет документом подписанным простой ЭП, где в качестве простой ЭП будет выступать пароль от почтового ящика vasya@mail.ru. |
|
| Автор: Практик | 61798 | 25.03.2016 09:29 |
|
Ключ,
Вы же сами противоречите себе, не уточнив слово "законы" Для простой ЭП действуют ограничения напрямую только из ФЗ-63: "Электронная подпись - информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию;" То есть вид связи документа и идентифицирующей информации (и ее защищенность от подделки) не регламентированы. "Если иное не установлено федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или решением о создании корпоративной информационной системы, порядок использования электронной подписи в корпоративной информационной системе может устанавливаться оператором этой системы или соглашением между участниками электронного взаимодействия в ней." То есть должно быть "соглашение" - договор или регламент. "Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом." И это всё! "Иные средства" не ограничены вообще! "Если речь идет об исполнении законов РФ", то в каждом законе (регламенте, постановлении и пр.) прописываются конкретные требования, и обычно проще прописать слово "неквалифицированная", чтобы не изобретать велосипед, но это вопрос к авторам того или иного закона. В корпоративной переписке (например, при контроле сроков прохождения и исполнения запроса) или при обмене между смежниками, адрес компьютера и/или просто текстовая подпись и метка времени в чате ПО ВНУТРЕННИМ ПРАВИЛАМ может считаться достаточным в качестве простой ЭП (в том числе для служебного расследования, к примеру) и ЭТО НЕ НАРУШЕНИЕ ЗАКОНА |
|
| Автор: Ключ | 61839 | 29.03.2016 07:10 |
|
Практик
Поясню, что я имел ввиду. Нужно различать использование ЭП между частными контрагентами (точнее не органами власти) и органами власти с заявителями. Если две частных компании заключили соглашение о том, что все документы, пришедшие по указанным электронным адресам, то они будут считаться подписанными простой ЭП лица, с емайла которого они пришли (привязка емаила к личности оговорена в соглашении). И совсем другая ситуация, если в каком-нибудь законе прописано, что заявление на получение государственной (муниципальной) услуги можно по направить посредством сети Интернет, подписанное простой ЭП. То в этом случае в обязательном порядке закон, а точнее подзаконный акт (постановление Правительства) должны четко уточнять какие виды ЭДО являются разрешенными и какие средства ЭП они используют. Мне лично известно только одно такое регламентированное средство идентификации с возможностью подписать документ простой (минимум) ЭП - это ГИС "ЕСИА" и все привязанные к ней ИС. Т.е. в этом случае емайл уже не прокатит к средство ЭП, даже если приложен скан, где видны все паспортные данные и имеется собственноручная подпись. |
|
| Автор: Практик | 61840 | 29.03.2016 08:13 |
|
Ключ,
Вы опять смешиваете _обязательные_к_исполнению_требования_закона_ и конкретные решения. ЕСЛИ в постановлении или ином документе, расписывающем порядок документооборота в этой ИС, прописана процедура, то ИМЕННО В ЭТОЙ ИС ЕСТЬ ТАКИЕ ОГРАНИЧЕНИЯ. А если при заявлении на сайт прокуратуры или мэрии достаточно подписать "Вася Пупкин, ул. Ленина 1 кв.2" и заявление считается соответствующим правилам - персональным заявлением В.П., то никто не обязывает его ставить ЕСИА для формирования ПРОСТОЙ ЭП. При необходимости более жесткой идентификации (всякие личные кабинеты) используются другие понятия. Не расширяйте требования ФЗ, Для других задач в нём просто есть другие виды ЭП |
|
| Автор: malotavr | 61846 | 29.03.2016 12:11 |
|
> А если при заявлении на сайт прокуратуры или мэрии достаточно подписать "Вася Пупкин, ул. Ленина 1 кв.2" и заявление считается соответствующим правилам - персональным заявлением В.П., то никто не обязывает его ставить ЕСИА для формирования ПРОСТОЙ ЭП.
Обязывает. Заявление на сайт прокуратуры - это "оказание государственной услуги в электронной форме", а для этого, в соответствии с постановлением правительства от 08.06.2011 N 451 обязательно использование ЕСИА. |
|
| Автор: oko | 61847 | 29.03.2016 12:29 |
|
Подолью масла в огонь. В части ИС гос.органов, которые собирают/предоставляют информацию с населения в электронном виде, прописано обязательное использование ЕСИА в качестве средства "простой ЭП". Это касается фед. органов. исполнительной власти, органов местного самоуправления и т.д. См. ПП от 25 января 2013 г. № 33 и РП от 09.06.2014 № 991-р (ред. от 27.09.2014). А в некоторых случаях такая "обязаловка" четко прописана в ФЗ по определенным направлениям деятельности и определенным системам для ряда гос. органов.
Примечательно, что в ЕСИА граница между простой, неквалифицированной и квалифицированной ЭП несколько размыта. Частные физ.лица могут использовать связку логин+пароль, тем не менее после прохождения процедуры установления личности. Также пароль (вернее контрольная строка первого входа в ЕСИА) придумывается и подтверждается отнюдь не самим физ.лицом, т.е. имеется "третья сторона". Впрочем, согласен - криптографию физ.лица могут использовать "по желанию". А для юр.лиц вообще явно указана обязательность использования криптоносителей и ЭП, выданной аккредитованным УЦ. |
|
| Автор: Ключ | 61853 | 29.03.2016 13:39 |
|
Добавлю.
В том же ПП 33 говорится: Для обращения заявителя за получением государственных и муниципальных услуг в электронной форме с использованием простой электронной подписи заявитель должен быть зарегистрирован в соответствующем регистре федеральной государственной информационной системы "Единая система идентификации и аутентификации". Резюмируя: 1) Каждая организация внутри себя имеет право устанавливать свои правила ЭДО и идентификации субъектов. Например, таже доменная система - хороший пример. {хотя может быть для отдельных категорий организаций и и обрабатываемой информации могут быть специальные требования - уровень гостайна и выше, но для большинства таки общие правила}. 2) Частные (не государственные органы и не оказывающие ГМУ) организации могут заключить между собой соглашение, в котором определить как они будут идентифицировать субъектов ЭДО {хотя, я думаю, что есть определенный набор документов которые если и подписываются ЭП то уж точно не простой} 3) Госорганы при обмене собой используют СМЭВ, со всеми требованиями. 4) При взаимодействии ГМО и ФЛ и ЮЛ, если говорить только про простую ЭП, то на сегодняшний день иной общедоступной системы идентификации, кроме ЕСИА в России нет. Следовательно в этом случае для подписание запроса в ГМО простой ЭП - это для подавляющего большинства лиц, использование ЕПГУ (который связан с ЕСИА). |
|
| Автор: Алексей | 61855 | 29.03.2016 14:34 |
|
Приветствую!
Вопросы замудренные у меня имеется, на которые сам ответа найти не могу: 1. Относится ли к ключевым документам сертификат ключа проверки ЭП? 2. Относится ли к ключевым документам ключ ЭП? И в каких НПА об этом прямо говориться (если косвенно, то логическую цепочку НПА). Буду благодарен за ответы. - See more at: |
|
| Автор: ustav | 61857 | 29.03.2016 14:57 |
|
- криптографический ключ (криптоключ) - совокупность данных, обеспечивающая выбор одного конкретного криптографического преобразования из числа всех возможных в данной криптографической системе;
- ключевая информация - специальным образом организованная совокупность криптоключей, предназначенная для осуществления криптографической защиты информации в течение определенного срока; - исходная ключевая информация - совокупность данных, предназначенных для выработки по определенным правилам криптоключей; - ключевой документ - физический носитель определенной структуры, содержащий ключевую информацию (исходную ключевую информацию), а при необходимости - контрольную, служебную и технологическую информацию; - ключевой носитель - физический носитель определенной структуры, предназначенный для размещения на нем ключевой информации (исходной ключевой информации). Различают разовый ключевой носитель (таблица, перфолента, перфокарта и т.п.) и ключевой носитель многократного использования (магнитная лента, дискета, компакт - диск, Data Key, Smart Card, Touch Memory и т.п.); |
|
Просмотров темы: 14004