Электронная подпись и юридическая сила электронного документа
Май, 2014
Банки — своеобразный полигон для сервисов безопасности: аутентификации, ЭП и шифрования. При всей консервативности отрасли именно кредитно-финансовые организации ещё в начале 1990-х одними из первых начали внедрять эти технологии на практике.
По ст. 5 63-ФЗ подпись существует в трёх видах — простая, усиленная и квалифицированная, и банк вправе применять любую. Примечательно, что из 317 УЦ в реестре Минкомсвязи банковских среди аккредитованных лишь пять (Сбербанк, “Альфа-Банк”, банк “Возрождение” и др.). Типовая картина применения: фиксация волеизъявления клиента в ДБО (УП и УКП, где для УКП используется СКЗИ с сертификатом ФСБ), обмен с госорганами и фондами — ФНС, ФСС, ФОМС, ПФР, Росстат, — торговля ценными бумагами и электронные торги. Наличие УКП, согласно ст. 4 закона, делает подпись равной собственноручной.
Минимальный набор доверенных сервисов
Заголовок раздела «Минимальный набор доверенных сервисов»Однако сама по себе подпись, даже квалифицированная, юридической силы документу не даёт — нужен целый контур доверия (ЕПД), опирающийся на нормативную базу, организацию и технику. Технически ЮС обеспечивает только сочетание доверенных сервисов (ДС): генерация/применение/проверка УКП; метки доверенного времени, синхронизированные в каждом УЦ с корневым; актуальные реестры полномочий и правомочий владельцев УКП; строго регламентированные идентификация и аутентификация в каждом УЦ.
ЭП вобрала в себя сразу три сервиса: аутентификацию источника данных (ISO 7498-2), целостность данных (ISO 7498-2) и неотказуемость авторства (ISO/IEC 13888-1). Столь же трёхсоставна и удалённая аутентификация: подлинность предъявленного идентификатора, принадлежность аутентификатора конкретному субъекту (обе — ISO/IEC 10181-2) и подтверждение, что сторона — та, за кого себя выдаёт (ISO 7498-2).
Остальные сервисы группируются вокруг времени и статуса. Доверенное время вместе со штампами времени (RFC 3161, TSP) обслуживает все УЦ при выпуске и проверке сертификатов. Валидация (RFC 2459) входит в службу заверения сообщений: достоверность подписанных данных и сертификатов ключей подписи подтверждается протоколом DVCS с квитанцией сервера (RFC 3029), статус сертификата — OCSP (RFC 2560), отдельно возможна проверка сертификата открытого ключа (VPKC). Правомочия и полномочия субъекта на момент подписи также подтверждаются подписанной квитанцией. Доверенными все эти сервисы станут лишь при создании и поддержке соответствующих инфраструктурных решений.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Национальный банковский журнал”, № 5 (120), май, 2014
Эксперт: Алексей Сабанов, Аладдин
