Для бизнеса Свердловской области квалифицированная электронная подпись — не просто цифровой инструмент, а ежедневная рабочая необходимость. Однако далеко не все компании знают, как защитить КЭП от кражи. О том, чем различаются подписи в приложении и на токене, реально ли украсть их удалённо и что делать при смене директора, интернет-газете «ЖУК» рассказал ведущий эксперт Удостоверяющего центра Контура Иван Быков.
Защищённый носитель — токен — работает по принципу банковской карты: недостаточно знать реквизиты, нужен сам носитель и PIN-код. Извлечь ключ с такого устройства гораздо труднее, чем с обычной флешки или жёсткого диска. В смартфоне ключ тоже может быть надёжно защищён, если хранится в специальном защищённом разделе.
Золотое правило — никому не доверять свой ключ. На практике чаще всего страдают компании, где директор отдаёт токен бухгалтеру, и тот подписывает бумаги от имени руководителя. В такой ситуации один недобросовестный сотрудник может оформить перевод средств со счёта организации.
«Нельзя сказать, что какой-либо из вариантов безопаснее другого. Всё зависит от того, как именно хранится ключ. Если КЭП хранится на специальном защищённом носителе, например токене, скопировать ключ с него значительно сложнее. При работе с КЭП в приложении хороший уровень защиты также возможен. Главное правило простое: чем сложнее получить копию ключа и использовать его без ведома владельца, тем лучше», — пояснил Иван Быков.
Цифровой ключ, в отличие от самой подписи, можно похитить. Если он лежит на компьютере, вредоносная программа способна его скопировать. Также злоумышленники могут взломать учётную запись в системе удалённого подписания и получить доступ к процедуре подписания.
«Саму электронную подпись как результат подписания документа украсть невозможно. Но злоумышленники могут получить доступ к компонентам электронной подписи, с помощью которых совершается подписание документа. Например, к закрытому ключу. Если он хранится на компьютере, заражение вредоносной программой может создать риск его копирования», — добавил эксперт.
Чтобы избежать таких сценариев, в компании должен действовать принцип: каждый сотрудник работает со своим ключом и подтверждает свои полномочия, например, через машиночитаемую доверенность. Также нужно регулярно проверять сроки действия сертификатов, отзывать их при утере токена и соблюдать цифровую гигиену.
«Не передавайте токен с ключами электронной подписи другим. Так часто делают директора: они передают свои токены бухгалтерам, и в итоге от имени директора документы фактически подписывает другой человек. Чтобы такого не происходило, каждый сотрудник должен подписывать документы своей КЭП и подтверждать полномочия для работы от имени компании, например с помощью МЧД», — предупредил Иван Быков.
По закону КЭП приравнена к рукописной подписи. Однако если документ подписан сертификатом с истекшим сроком или отозванным, суд может признать его недействительным — такие случаи уже были.
«Квалифицированная электронная подпись согласно 63-ФЗ признаётся равнозначной собственноручной подписи без дополнительных условий или соглашений. Но бывают ситуации, когда даже подписанный ею документ может не иметь юридической силы. Такое происходит, например, если документ подписали с помощью истекшего или отозванного сертификата», — объяснил эксперт.
Сертификат привязан к конкретному человеку и организации. При смене директора или переименовании компании старый сертификат аннулируется — обычно это делает УЦ ФНС автоматически. Но даже если этого не произошло, пользоваться им нельзя. Выбирая удостоверяющий центр, стоит сверяться с реестром на сайте Минцифры — это гарантирует легитимность. Для руководителей коммерческих организаций сертификат оформляется только в УЦ ФНС. Мошенники часто копируют сайты аккредитованных центров, поэтому заявки лучше оставлять только на официальных страницах.
«Аккредитация — это обязательная процедура, которая подтверждает право удостоверяющего центра выдавать сертификаты квалифицированной электронной подписи. Если центр указан в перечне на сайте Минцифры, он гарантированно не является мошенническим. Оставляйте заявки только на официальных сайтах аккредитованных УЦ: мошенники могут использовать похожие доменные имена и сайты-клоны», — посоветовал эксперт.
Вопросы защиты электронной подписи становятся всё более актуальными с расширением цифрового документооборота. ИА «Уральский меридиан» сообщало, что руководитель проектной группы Контур.Диадока Роман Акимов рассказывал о преимуществах ЭДО и рисках бумажного подхода. По его словам, компании, которые не переходят на электронный формат, могут потерять клиентов — особенно в ритейле.
