Эксперт предупредил о главных рисках при работе с электронной подписью

Фото: Лидия Аникина © ИА «Уральский меридиан»
КЭП нельзя передавать третьим лицам, а просроченный сертификат делает документы недействительными.

Для бизнеса Свердловской области квалифицированная электронная подпись — не просто цифровой инструмент, а ежедневная рабочая необходимость. Однако далеко не все компании знают, как защитить КЭП от кражи. О том, чем различаются подписи в приложении и на токене, реально ли украсть их удалённо и что делать при смене директора, интернет-газете «ЖУК» рассказал ведущий эксперт Удостоверяющего центра Контура Иван Быков.

Защищённый носитель — токен — работает по принципу банковской карты: недостаточно знать реквизиты, нужен сам носитель и PIN-код. Извлечь ключ с такого устройства гораздо труднее, чем с обычной флешки или жёсткого диска. В смартфоне ключ тоже может быть надёжно защищён, если хранится в специальном защищённом разделе.

Золотое правило — никому не доверять свой ключ. На практике чаще всего страдают компании, где директор отдаёт токен бухгалтеру, и тот подписывает бумаги от имени руководителя. В такой ситуации один недобросовестный сотрудник может оформить перевод средств со счёта организации.

«Нельзя сказать, что какой-либо из вариантов безопаснее другого. Всё зависит от того, как именно хранится ключ. Если КЭП хранится на специальном защищённом носителе, например токене, скопировать ключ с него значительно сложнее. При работе с КЭП в приложении хороший уровень защиты также возможен. Главное правило простое: чем сложнее получить копию ключа и использовать его без ведома владельца, тем лучше», — пояснил Иван Быков.

Цифровой ключ, в отличие от самой подписи, можно похитить. Если он лежит на компьютере, вредоносная программа способна его скопировать. Также злоумышленники могут взломать учётную запись в системе удалённого подписания и получить доступ к процедуре подписания.

«Саму электронную подпись как результат подписания документа украсть невозможно. Но злоумышленники могут получить доступ к компонентам электронной подписи, с помощью которых совершается подписание документа. Например, к закрытому ключу. Если он хранится на компьютере, заражение вредоносной программой может создать риск его копирования», — добавил эксперт.

Чтобы избежать таких сценариев, в компании должен действовать принцип: каждый сотрудник работает со своим ключом и подтверждает свои полномочия, например, через машиночитаемую доверенность. Также нужно регулярно проверять сроки действия сертификатов, отзывать их при утере токена и соблюдать цифровую гигиену.

«Не передавайте токен с ключами электронной подписи другим. Так часто делают директора: они передают свои токены бухгалтерам, и в итоге от имени директора документы фактически подписывает другой человек. Чтобы такого не происходило, каждый сотрудник должен подписывать документы своей КЭП и подтверждать полномочия для работы от имени компании, например с помощью МЧД», — предупредил Иван Быков.

По закону КЭП приравнена к рукописной подписи. Однако если документ подписан сертификатом с истекшим сроком или отозванным, суд может признать его недействительным — такие случаи уже были.

«Квалифицированная электронная подпись согласно 63-ФЗ признаётся равнозначной собственноручной подписи без дополнительных условий или соглашений. Но бывают ситуации, когда даже подписанный ею документ может не иметь юридической силы. Такое происходит, например, если документ подписали с помощью истекшего или отозванного сертификата», — объяснил эксперт.

Сертификат привязан к конкретному человеку и организации. При смене директора или переименовании компании старый сертификат аннулируется — обычно это делает УЦ ФНС автоматически. Но даже если этого не произошло, пользоваться им нельзя. Выбирая удостоверяющий центр, стоит сверяться с реестром на сайте Минцифры — это гарантирует легитимность. Для руководителей коммерческих организаций сертификат оформляется только в УЦ ФНС. Мошенники часто копируют сайты аккредитованных центров, поэтому заявки лучше оставлять только на официальных страницах.

«Аккредитация — это обязательная процедура, которая подтверждает право удостоверяющего центра выдавать сертификаты квалифицированной электронной подписи. Если центр указан в перечне на сайте Минцифры, он гарантированно не является мошенническим. Оставляйте заявки только на официальных сайтах аккредитованных УЦ: мошенники могут использовать похожие доменные имена и сайты-клоны», — посоветовал эксперт.

Вопросы защиты электронной подписи становятся всё более актуальными с расширением цифрового документооборота. ИА «Уральский меридиан» сообщало, что руководитель проектной группы Контур.Диадока Роман Акимов рассказывал о преимуществах ЭДО и рисках бумажного подхода. По его словам, компании, которые не переходят на электронный формат, могут потерять клиентов — особенно в ритейле.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Рейтинг
( Пока оценок нет )
Ксения Семашко/ автор статьи
Загрузка ...
Уральский меридиан

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: