Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

3 Страницы123>
Опции
К последнему сообщению К первому непрочитанному
Offline y.ivanov  
#1 Оставлено : 20 июля 2011 г. 18:32:14(UTC)
y.ivanov

Статус: Новичок

Группы: Участники
Зарегистрирован: 19.07.2011(UTC)
Сообщений: 4
Откуда: Новгород

Добрый день!

Подскажите, пожалуйста,

в течение, какого срока может быть обеспечена юридическая значимость документа подписанного усовершенствованной электронной подписью,
трудности при формировании архива электронных документов на срок более 30 лет
и насколько существенны юридические (судебные) риски в данном случае?

Из того что я нашел на форуме и в интернете следует:

1.При использовании усовершенствованной ЭЦП (УЭЦП), на момент проверки юр.значимости документа должен действовать сертификат ключа подписи (СКП) уполномоченного лица УЦ (или корневого УЦ если их несколько, иерархия), т.е. СКП с помощью которого можно будет проверить действие всех СКП в цепочке сертификатов на момент подписания документа и соответственно действие СКП самого пользователя. Для СКЗИ КриптоПро предельный срок действия СКП – 30 лет, значит, максимальный срок, в течение которого можно обеспечить юр. значимость документа 30 лет (у УЦ в регламенте он должен быть также отражен).
Соответственно в момент прекращения СКП УЦ необходимо переподписывать документ заново. Т.к. подобная процедура законодательно не описана она может быть признана судом не действительной. Это существенным образом увеличивает судебные риски.

2.При организации длительного архивного хранения ЭД существуют и другие проблемы, еще более сокращающие срок обеспечения юр. значимости (не рассматриваю проблемы связанные с изменением технологий: ПО, ПЭВМ и т.д.), а именно:
- истек срок сертификата ФСБ на СКЗИ, по сути - отсутствие средства которым можно проверить достоверность УЭЦП (http://www.digt.ru/services/tsp/)
- истёк срок действия сертификата TSP-службы (http://www.cryptopro.ru/cryptopro/forum/view.asp?q=5046)
- суд может не принять УЭЦП т.к. нет стандарта её использования. Например, в случае судебного разбирательства с гос. органом с которым у организации нет соглашения об использовании УЭЦП (http://ecm-journal.ru/docs/O-juridicheskojj-sile-ehlektronnykh-dokumentov.aspx).
Offline Юрий Маслов  
#2 Оставлено : 25 июля 2011 г. 13:42:39(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Здравствуйте!

y.ivanov написал:
в течение, какого срока может быть обеспечена юридическая значимость документа подписанного усовершенствованной электронной подписью

До 15 лет, если не использовать дополнительные механизмы.
Этот срок получается исходя из того, что максимальный срок действия любого сертификата ключа подписи (уполномоченного лица УЦ, пользователя, службы TSP, службы OCSP и т.д.) - 15 лет.


y.ivanov написал:
1.При использовании усовершенствованной ЭЦП (УЭЦП), на момент проверки юр.значимости документа должен действовать сертификат ключа подписи (СКП) уполномоченного лица УЦ (или корневого УЦ если их несколько, иерархия), т.е. СКП с помощью которого можно будет проверить действие всех СКП в цепочке сертификатов на момент подписания документа и соответственно действие СКП самого пользователя. Для СКЗИ КриптоПро предельный срок действия СКП – 30 лет, значит, максимальный срок, в течение которого можно обеспечить юр. значимость документа 30 лет (у УЦ в регламенте он должен быть также отражен).

На момент проверки УЭЦП должен действовать СКП оператора службы TSP.
Для СКЗИ "КриптоПро CSP" и всех иных сертифицированных СКЗИ с 2009 установлен максимальный срок действия открытого ключа (а значит и СКП) - 15 лет. До 2009 года, было 30 лет. По неким причинам эксперты ФСБ понизили до 15 лет.
y.ivanov написал:
Соответственно в момент прекращения СКП УЦ необходимо переподписывать документ заново. Т.к. подобная процедура законодательно не описана она может быть признана судом не действительной. Это существенным образом увеличивает судебные риски.

До прекращения действия СКП оператора службы TSP в подписанных документов нужно этот документ заново переподписывать ответственным сотрудником архивной службы. Причём подпись должна быть тоже УЭЦП. И потом (через 15 дет) ещё раз и т.д.
Если Вы хотите быть уверенными в части судебных рисков рекомендуем согласовать порядок хранения эл. документов в архиве (включая процедуру переподписи) с Росархивом или ВИИДАД.
y.ivanov написал:
2.При организации длительного архивного хранения ЭД существуют и другие проблемы, еще более сокращающие срок обеспечения юр. значимости (не рассматриваю проблемы связанные с изменением технологий: ПО, ПЭВМ и т.д.), а именно:
- истек срок сертификата ФСБ на СКЗИ, по сути - отсутствие средства которым можно проверить достоверность УЭЦП (http://www.digt.ru/services/tsp/)

Это не проблема. В УЭЦП есть штампы времени. Поэтому нужно, что бы на дату-время, указанные в этих штампах, СКЗИ имело действующий сертификат соответствия, выданный ФСБ России.
y.ivanov написал:
- истёк срок действия сертификата TSP-службы (http://www.cryptopro.ru/cryptopro/forum/view.asp?q=5046)

Об этом говорилось выше. Это свойство УЭЦП.
y.ivanov написал:
- суд может не принять УЭЦП т.к. нет стандарта её использования. Например, в случае судебного разбирательства с гос. органом с которым у организации нет соглашения об использовании УЭЦП (http://ecm-journal.ru/docs/O-juridicheskojj-sile-ehlektronnykh-dokumentov.aspx).

УЭЦП, как и ЭЦП, может применяться (иметь силу) ТОЛЬКО при наличии соглашения об использовании ЭЦП (УЭЦП). Поэтому не вижу проблемы. В этой части вероятность непринятия судом электронного документа, удостоверенного УЭЦП, равна вероятности непринятия судом электронного документа, удостоверенного обычной ЭЦП.
С уважением,
КРИПТО-ПРО
Offline y.ivanov  
#3 Оставлено : 26 июля 2011 г. 23:40:54(UTC)
y.ivanov

Статус: Новичок

Группы: Участники
Зарегистрирован: 19.07.2011(UTC)
Сообщений: 4
Откуда: Новгород

Спасибо за ответы!
Уточните, пожалуйста, по ФЗ об ЭЦП в государственных инф.системах, а по ФЗ об ЭП для создания и проверки квалиф.ЭП (по сути УЭП) необходимо использовать сертифицированные средства.
Т.е. на протяжения всего жизненного цикла электронного документа необходимо иметь действующий сертификат на средство подписания и проверки ЭП.
Далее фантазирую: требования к ЭП меняются с течением времени (повышаются, т.к. повышается вероятность "взлома" алгоритма), соответственно средства подписания/проверки ЭП меняются (усложняются). Значит каждые 15 лет (как максимум, а скорее всего чаще) необходимо будет:
1.проверить "старым" средством действительность ЭП (сертификат ФСБ на СКЗИ должен действовать).
2. задекларировать, что я проверил ЭП, она действительна, была создана тогда то и теми то.
3. переподписать документ со всеми ЭП и подписать свои выводы о достоверности ЭП.
Т.е. процедура переподписания имеет свои нюансы.

Я прав или слишком усложняю? Может есть другие способы архивного хранения, например закрыть диск с документами в сейф, все опечатать, вскрывать только комиссионно...
Кстати, глиняные дощечки с надписями, в отличии от электронных документов и бумаги можно хранить несколько тысячелетий ;)

Отредактировано пользователем 26 июля 2011 г. 23:41:27(UTC)  | Причина: Не указана

Offline Юрий Маслов  
#4 Оставлено : 1 августа 2011 г. 13:01:19(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
Не нужно иметь на протяжения всего жизненного цикла электронного документа действующий сертификат на средство подписания и проверки ЭП, если мы говорим про УЭЦП. Достаточно иметь на момент формирования УЭЦП. Это очевидно и понятно?
Значит:
после первых 15 лет необходимо будет:
1.проверить "старым" средством действительность УЭЦП (сертификат ФСБ на СКЗИ на момент проверки необязательно должен действовать, т.к. действительность УЭЦП проверяется на момент формирования УЭЦП).
2. подписать электронный документ УЭЦП архивариуса.
потом каждые 15 лет необходимо будет:
1.проверить действительность УЭЦП ахивариуса.
2. подписать электронный документ новой УЭЦП архивариуса.

Основная сложность: что бы через 15 лет у Вас была ЭВМ и ОС и средство работы с электронным документом, поддерживающим формат хранимого электронного документа. Но это уже не относится к электронным подписям...

И так можете тысячелетия хранить. Вместе с глиняными табличками шумеров...
С уважением,
КРИПТО-ПРО
Offline y.ivanov  
#5 Оставлено : 11 августа 2011 г. 17:26:59(UTC)
y.ivanov

Статус: Новичок

Группы: Участники
Зарегистрирован: 19.07.2011(UTC)
Сообщений: 4
Откуда: Новгород

Юрий Маслов написал:
Не нужно иметь на протяжения всего жизненного цикла электронного документа действующий сертификат на средство подписания и проверки ЭП, если мы говорим про УЭЦП.


статья 5, пункт 4 ФЗ "Об электронной подписи" средства проверки /подписания квалифицированной электронной подписью должны пройти процедуру оценки соответствия (между строк: сертификация в ФСБ России).

Юрий Маслов написал:
Достаточно иметь на момент формирования УЭЦП.

Как я предполагаю эл. подпись проверяется не только после подписания эл.документа, но и потом, при необходимости всеми заинтересованными лицами в том числе архивариусом при переподписании.

В чем ошибка? УЭЦП не соответствует квалифицированной электронной подписи?

Offline y.ivanov  
#6 Оставлено : 14 августа 2011 г. 13:43:46(UTC)
y.ivanov

Статус: Новичок

Группы: Участники
Зарегистрирован: 19.07.2011(UTC)
Сообщений: 4
Откуда: Новгород

Добрый день!
Поясните, пожалуйста, что должна будет содержать документация необходимая для проведения тематических исследований ПО (контроля корректности встраивания средств КриптоПро SDK в ПО стороннего производителя)? Исходные коды ПО, функциональная схема работы…
Offline Юрий Маслов  
#7 Оставлено : 18 августа 2011 г. 12:22:17(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
y.ivanov написал:
Добрый день!
Поясните, пожалуйста, что должна будет содержать документация необходимая для проведения тематических исследований ПО (контроля корректности встраивания средств КриптоПро SDK в ПО стороннего производителя)? Исходные коды ПО, функциональная схема работы…

Здравствуйте!

1. Комплект эксплуатационной и технической документации системы, относящейся к использованию ЭЦП
2. Часть исходных кодов, содержащих функции работы с ЭЦП
3. Модель угроз и модель нарушителя системы (обычно пиводится в ТЗ на разработку системы, которое согласуется)
С уважением,
КРИПТО-ПРО
Offline VSofter  
#8 Оставлено : 5 апреля 2012 г. 16:38:08(UTC)
VSofter

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.01.2008(UTC)
Сообщений: 80
Откуда: MSK

Сказал(а) «Спасибо»: 1 раз
Пришлось поднять тему ввиду актуальности.

Если мы хотим использовать для архивного хранения документов модель "Архивариус", то примерно каким перечнем документов должно обеспечиваться доверие сторон к подписи архивариуса?
[ PKI enthusiast ]
Offline Юрий Маслов  
#9 Оставлено : 5 апреля 2012 г. 16:48:01(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
VSofter написал:
Пришлось поднять тему ввиду актуальности.

Если мы хотим использовать для архивного хранения документов модель "Архивариус", то примерно каким перечнем документов должно обеспечиваться доверие сторон к подписи архивариуса?


Вы употребили в своём вопросе слово "сторон", значит речь идёт о системе электронного документооборота, в которой участниками являются юридические лица. Одно из этих лиц берёт на себя обязанности "Архивариуса". Следовательно, согласно ч. 2 ст. 307 Гражданского кодекса РФ, данное обязательство у "Архивариуса" может возникнуть исключительно на основании договора с остальными участниками системы электронного документооборота. Вот в нём и прописывается доверие сторон к подписи архивариуса!
Итак, ответ: перечень документов, для указанного Вами типа системы электронного документооборота, состоит из одного документа, а именно из договора.
С уважением,
КРИПТО-ПРО
Offline VSofter  
#10 Оставлено : 5 апреля 2012 г. 16:55:48(UTC)
VSofter

Статус: Активный участник

Группы: Участники
Зарегистрирован: 28.01.2008(UTC)
Сообщений: 80
Откуда: MSK

Сказал(а) «Спасибо»: 1 раз
Спасибо.
Немного конкретизирую: система принадлежит гос. органу. Планируется длительно (50+ лет) хранить подписанные ЭД с сохранением юридической значимости.
Сторон в итоге будет больше чем 2: система и множество участников.
Как лучше поступить?
Заключать договор о доверии всех участников системы подписи Архивариуса?
Или прописать эти положения в регламенте системы и подписывать договор о присоединении к этому регламенту?

И еще родилось пару вопросов по теме:
Архивариуса надо локальным приказом сопоставить с каким то конкретным лицом, вроде Уполномоченного лица УЦ, верно?
И еще. При большом объеме ЭД, можно функцию Архивариуса выполнять автоматически механизмами системы?

Отредактировано пользователем 5 апреля 2012 г. 17:03:20(UTC)  | Причина: Не указана

[ PKI enthusiast ]
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
3 Страницы123>
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.