Проблемы развития юридически значимого электронного документооборота при переходе к облачным вычислениям
Сентябрь, 2014
Вопросы юридически значимого (ЮЗ) ЭДО активно обсуждаются, но единого подхода не выработано: сказывается отсутствие законодательной основы по электронному документу (ЭД) и электронным сделкам, нормативной базы по поддержанию в доверенном состоянии онлайн-сервисов и самого минимального набора доверенных сервисов, необходимых для придания юридической силы ЭД. Тем не менее оценить перспективы перевода ЮЗ ЭДО в облака можно уже сегодня.
Проблемы обеспечения юридической силы электронного документа
Заголовок раздела «Проблемы обеспечения юридической силы электронного документа»Первый комплекс причин — отсутствие адекватной нормативной базы: катастрофически не хватает регулирования ЭДО (нет узаконенных понятий ЭД, электронной сделки); не решены задачи архивного хранения (срок действия ЭП по 63-ФЗ ограничен — по его окончании ЭП “умирает”, подобно выцветанию чернил, и как проверить действительность подписи через 10-20 лет?); нет нормативного обеспечения гарантированной идентификации и аутентификации сторон при удалённом взаимодействии (на Западе гарантом является государство с системой обязательных стандартов); отсутствует нормативное понятие копии ЭД и унифицированные форматы. Второй комплекс — процесс внедрения: разработчикам ЭДО проще продать дополнительные модули, чем поднимать УЦ, устанавливать и легализовать СКЗИ, привлекать лицензиатов ФСБ и ФСТЭК; на вопросы ИБ зачастую не хватает бюджета. Третий комплекс — неготовность участников и контролирующих органов; удачные примеры ЮЗ ЭД сосредоточены в отдельных отраслях (например, система электронных накладных ЭТРАН в ОАО “РЖД” с отраслевой нормативной базой, единым УЦ и унифицированными сервисами безопасности).
Каковы же способы создания широкой сети СЭД с ЮС ЭД?
Заголовок раздела «Каковы же способы создания широкой сети СЭД с ЮС ЭД?»Комплекс нормативно-правовых, организационных и технических мер. Технически ЮС ЭД может придать только совокупность доверенных сервисов; распространённое заблуждение — что достаточно одной усиленной квалифицированной подписи (УКП). Минимальный набор инфраструктурных доверенных сервисов: инфраструктура и доверенные средства генерации, применения и проверки УКП; развитая система меток доверенного времени, синхронизированных с временем корневого УЦ; актуальные реестры полномочий и правомочий владельцев УКП; доверенные сервисы идентификации и аутентификации с регулярным внешним контролем.
Минимальный набор клиентских доверенных сервисов: электронная подпись (вобравшая аутентификацию источника данных, целостность данных и невозможность отрицания авторства — ISO 7498-2, ISO/IEC 13888-1); сервис аутентификации (доказательство подлинности идентификатора, принадлежности аутентификатора конкретному субъекту и аутентификация сторон — ISO/IEC 10181-2); сервис доверенного времени (метки доверенного времени и штампы времени по RFC 3161, синхронизация серверного времени всех УЦ); сервис валидации (проверка данных и сертификатов ключей подписи по DVCS с квитанцией за подписью сервера — RFC 3029, OCSP — RFC 2560); сервис проверки правомочий и полномочий субъекта на момент подписи (квитируется подписанной сервером квитанцией). Особое внимание — поддержанию в доверенном состоянии сервиса аутентификации, применяемого всегда перед подписанием.
Итак, необходимо поддерживать в актуальном и доверенном состоянии инфраструктуры: электронных баз данных документов (реестры, регистры, кадастры); ЭП с уполномоченными УЦ на базе развитой инфраструктуры открытых ключей; доверенных сервисов (доверенная третья сторона, доверенное время); удостоверения места издания документа; электронных реестров участников взаимодействия для подтверждения правового статуса и права подписи в момент подписания.
Частное облако
Заголовок раздела «Частное облако»Вопросы ИБ решаются в соответствии с корпоративными политиками безопасности: все инфраструктурные решения и управление ключами контролируются внутри защищённого периметра; при арендованном облаке политики владельца должны быть строже, чем у арендатора, и доверие переносится на арендодателя. При развитых внутренних решениях организация и поддержка корпоративного ЮЗ ЭДО возможны — иногда достаточно решений, закреплённых приказами по организации.
Публичное облако
Заголовок раздела «Публичное облако»Главный вопрос — доверие: инфраструктура не принадлежит пользователю, а требования по безопасности присоединённых сервисов формирует оператор облака, и они зачастую не на первых местах по сравнению с функциональностью и доступностью. Инфраструктуру открытых ключей с онлайн-проверкой ЭП теоретически выстроить можно, но распространение сертифицированных средств ЭП подлежит строгому учёту (лицензии, аттестация пунктов выдачи, персонал), а по 63-ФЗ закрытый ключ должен находиться под полным контролем пользователя: для физлиц риски переходят на них, для юрлиц возможен конфликт (корпоративная система формирования ключевого материала as is). Сервис меток доверенного времени настроить можно, закрепив в договорах. Реестры полномочий не удаётся поддерживать в актуальном состоянии даже “на земле”. Доверенные сервисы ИА решаемы, но локально — в РФ нет утверждённой стратегии и архитектуры трансляции доверия от одной ИС к другой.
Подведем итоги
Заголовок раздела «Подведем итоги»Вопросы обеспечения ЮС ЭД не решены даже для обычных ИС. В закрытой корпоративной системе и частном облаке локальное решение реально; для публичных облаков требуются решения на законодательном, нормативном, организационном и техническом уровнях.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Connect!”, № 9, сентябрь, 2014
Эксперт: Алексей Сабанов, Аладдин
