Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
618 Кб
Скачать

данные, создание возможностей для удостоверения подлинности данных

посредством подписи, обеспечение формы документа, приемлемой для государственных

органов и судов.

Для того, чтобы электронный документ имел такую же силу, как и бумажный, он должен соответствовать тем же функциональным критериям.

Законы об электронной (цифровой) подписи приняты в странах, расположенных на разных континентах. В одних странах (Германия, Япония) больше внимания уделяется техническим стандартам. В других (Сингапур, Малайзия) - государственному контролю над деятельностью удостоверяющих центров.

Для стран - членов ЕС новой вехой в развитии стала Директива об электронной подписи 99/93/EC (далее -Директива). Она способствовала стандартизации подхода к реализации электронной подписи в различных странах - членах ЕС, признанию ее юридического значения, обеспечению функционирования механизмов единого европейского рынка. Директива направлена именно на то, чтобы облегчить использование электронных подписей, устранить пестроту национального правового законодательства в этой сфере. В первую очередь, это вопросы, связанные с выпуском сертификатов, и в гораздо меньшей степени - вопросы деятельности сертификат-сервис-провайдеров. Многие положения законодательства стран - членов ЕС требуют применения специальных форм документов (налоговые декларации, разрешения на строительство и др.). Некоторые законы предписывают хранить их в архивах в течение определённого времени. Поскольку данные законы не разрешают применять электронную документацию или электронные архивы, электронные подписи также не могут быть применены в этих областях. Правовому регулированию не подлежит создание электронных подписей, используемых в рамках закрытых систем, при условии, что они основаны на добровольных соглашениях,

42

заключенных в рамках частного права между определенным кругом лиц. Участники соглашений вправе свободно договариваться об условиях применения информации с электронной подписью в пределах, установленных национальным законодательством.

В пояснительной записке к проекту Директивы отмечается, что уже есть очевидные примеры использования электронной подписи в небольших закрытых системах (локальных сетях компаний, банков и др.). Сертификаты и электронные подписи находят применения при получении различных разрешений (к примеру, доступа к персональному счету). В рамках национального законодательства принцип свободы заключения контрактов позволяет сторонам определять условия сделки, включая применение электронной подписи. В таких вопросах нет необходимости в дополнительном правовом регулировании.

Австрия считается первой страной – членом ЕС, которая приняла закон об электронной подписи в соответствии с Директивой. Уже в июле 1999 г. австрийский парламент принял соответствующий закон, который вступил в силу 1.01.2000 г. Страны, которые ранее уже имели законы о цифровой подписи, отличающиеся от положений Директивы, пересмотрели свои законы. Так, Германия приняла закон о цифровой подписи в 1997г., а в 2000 г. пересмотрела его в соответствии с европейской Директивой.

Кроме законов, электронная подпись регулируется подзаконными актами, которые содержат больше технических норм, чем законы. В Австрии после принятия закона в 2000г. был принят подзаконный акт об электронной подписи, который дополнительно определяет требования технической безопасности обеспечения электронной подписи, а также технические и организационные требования к удостоверяющим центрам. В целом европейский подход даёт возможность развиваться технологиям под воздействием требований практики, то есть по существу рыночным путем. Альтернативный путь – это жёсткий государственный контроль над технологией электронной подписи.

43

Разнообразие национальных законодательств об электронной подписи отражает подход того или иного государства к перспективам развития технологий, а также к роли самого государства в контроле над развитием новых технологий. Современное законодательство в этой области можно разделить на две основные группы: законы о цифровой подписи и законы об электронной подписи.

Государства, которые не стремятся навязывать рынку какую-либо одну технологию, предпочли принимать законы, основанные на технологически нейтральном подходе. Стороны могут использовать любые технологии в зависимости от интересов бизнеса и технических возможностей. Большинство американских штатов, а также европейские государства законодательно не отдают предпочтения ни одному из видов электронной подписи.

Национальные законы о цифровой подписи, как следует из названия, регулируют только один вид электронной подписи - цифровой. Давая “зеленый свет” определенной технологии, законодатель ставит под вопрос развитие других технологий. Они не находятся под запретом, но очевидно, что альтернативное развитие может быть затруднено.

Несмотря на то, что практика разных стран пошла по пути использования именно цифровой подписи, законы о цифровой подписи приняты в немногих странах. Это объясняется тем, что большинство стран предпочитают не ограничивать развитие рынка и принимать технологически нейтральные законы. Законы о цифровой подписи относятся к законам “первого поколения”. Законы “второго поколения” регулируют электронную подпись. Цифровой подписи посвящен один из самых первых законов подобного рода - закон о цифровой подписи американского штата Юта. В США модель этого закона не получила широкого распространения. Только два штата - Миннесота и Вашингтон с некоторыми изменениями последовали данной модели. В Европе законы о цифровой подписи были приняты в Германии и Италии, однако, после принятия Европейской Директивы об электронной подписи они были пересмотрены и приведены в соответствие с Директивой.

44

Таким образом, страны Европейского союза отказались от законодательного регулирования только цифровой подписи и предпочли законы об электронной подписи.

Законы о цифровой подписи разных стран имеют общие черты. Им свойственно регулирование удостоверяющих (сертифицирующих) центров, их лицензирование, порядок выдачи, приостановления и отмены сертификатов. Законы данной группы в целом технологичны. Зачастую вместе с законом действуют подзаконные акты, которые содержат целый ряд технических параметров. Вместе с тем, национальные законы о цифровой подписи имеют различия. Одни из них больше внимания уделяют техническим и организационным вопросам, другие – правовым гарантиям. Примером технологического подхода является бывшее (действовавшее до принятия Директивы ЕС) итальянское законодательство.

В США понятие “электронной подписи” встречается в нескольких федеральных законах. В законе “Об электронных подписях в международных и национальных коммерческих отношениях” (2000 г.) под электронной подписью понимается электронное обозначение, символ, прием, которые используются в контракте или логически ассоциируются с контрактом или другим документом и исполняются или используются лицом, которое подписывает документ. Таким образом, под данное определение попадает не только цифровая подпись, но и пароли, PIN-коды, биометрические данные. В другом американском законе “О ликвидации бумажного документооборота в правительственных учреждениях” под электронной подписью понимается метод подписания электронного сообщения, который идентифицирует и устанавливает подлинность лица как источника электронного сообщения и содержит подтверждение этим лицом информации, содержащейся в электронном сообщении.

В ЕС до выхода Директивы использовалось выражение “цифровая подпись”. В проекте Директивы, опубликованном в мае 1998 г., Комиссия стала применять выражение “электронная подпись”. Определение

45

электронной подписи в первом проекте было более или менее идентично действующему в настоящее время определению расширенной электронной подписи. В окончательном тексте Директивы выражению “электронная подпись” придано очень широкое толкование. Это “информация в электронной форме, приложенная к другой электронной информации или логически связанная с нею и являющаяся методом идентификации”. При этом речь идет об “идентификации информации”, а не о полной идентификации. В частности, использование «пин-кода» с целью получения доступа к банковскому счету не подпадает под определение электронной подписи. Применение же упомянутого кода с целью подтверждения финансовой транзакции, напротив, является примером идентификации информации и поэтому рассматривается как электронная подпись. Электронная подпись в соответствии с Директивой является правовым, а не технологическим понятием. Используемое определение обобщает значения термина “подпись” в законодательстве стран-членов ЕС. Например, напечатанная фамилия или фирменный штамп на документе в Соединенном Королевстве имеют юридическое значение подписи, тогда как во Франции, Бельгии и Германии подписью считается только собственноручная подпись.

“Расширенная электронная подпись” в соответствии с Директивой должна отвечать следующим требованиям:

обеспечивать однозначную связь с подписантом, обеспечивать возможность идентификации подписанта,

создавать подпись средствами, позволяющими подписанту сохранять над ними полный контроль.

Формат расширенной электронной подписи описан в “Технической спецификации расширенной электронной подписи” ТС 101 733, которая базируется на стандартах электронной почты. “Подписавший” - это лицо,

владеющее устройством,

создающим

подпись, и действующее от

собственного имени или же от имени

другого

физического или

юридического лица,

которого он

представляет.

(Первоначально

46

Европарламент предложил считать “подписавшим” только физическое лицо, однако, данное дополнение к Директиве не вошло в ее окончательный текст).

Хотя электронная подпись не обязательно должна быть связана с физическим лицом, тем не менее подписавшим при всех обстоятельствах будет физическое лицо, владеющее устройством создания электронной подписи. И даже в тех странах, где право подписи доверяют юридическим лицам, остается юридически необходимым удостоверять физическое лицо, пользующееся таким устройством в целях создания электронной подписи.

Таким образом, подписавший - это лицо, которое владеет устройством, создающим электронную подпись. Таким устройством может быть программное или аппаратное средство, применяемое при введении электронно-подписывающей информации. Примерами таких устройств являются смарт-карта, мобильный телефон, PDA, жесткий диск компьютера и др.

“Информация, создающая подпись” - это “уникальная информация (коды, закрытые криптографические ключи), используемая в целях создания электронной подписи. Этот термин применяется к закрытому ключу, в то время, как “информация, удостоверяющая подпись” (технологическинейтральный синоним открытого ключа), определяется как “коды и открытые криптографические ключи, применяемые в целях удостоверения подлинности подписи”. Программные и аппаратные средства, применяемые при удостоверении открытого ключа, называются “устройством, удостоверяющим подпись”. Перечисленные устройства образуют более общую категорию “производителей электронной подписи”. Она определяется в статье 2.12 Директивы как “программы, аппаратные устройства и прочие компоненты, предназначенные для использования сертификат-сервис-провайдером в целях создания или проверки подлинности электронных подписей”.

Основная задача законодательства – создать условия для формирования рынка услуг удостоверения и конкуренции структур, предлагающих услуги по созданию электронной подписи. Это сказалось на пересмотре концепции

47

государственного контроля над удостоверяющими центрами и, в частности, проблемы лицензирования. В странах континентальной Европы некоторые страны первоначально заняли достаточно жесткую позицию, установив лицензионный порядок регистрации удостоверяющих центров. (Примером является закон Германии 1997 г.). Ситуация изменилась с принятием Директивы «Об электронной подписи», признающей лишь уведомительный порядок регистрации деятельности сертификат-сервис-провайдеров. Согласно Директиве не требуется получения специального разрешения для их деятельности. В результате национальные системы стали приводиться в соответствие с Директивой и отказались от лицензирования.

Вместе с тем, в европейских странах согласно Директиве создаются органы, осуществляющие контроль над удостоверяющими центрами, причём, особая проблема заключается в определении пределов возможного контроля. Зарубежное законодательство предъявляет особые требования к сотрудникам структур, оказывающих услуги сертификат-сервис-провайдинга. В частности, в них не могут работать лица, осужденные за преступления против соблюдения права собственности, а также за совершение ряда других преступлений при осуждении на срок более трех месяцев. Сотрудники должны иметь соответствующие экспертные навыки. В отдельных странах сотрудники должны пройти, по меньшей мере, годовые курсы, либо иметь профессиональный стаж не менее трех лет.

В соответствии со статьёй 2.9 Директивы сертификат – это электронная аттестация, которая соединяет информацию, удостоверяющую подпись, с подписавшим субъектом и идентифицирует его. Квалифицированный сертификат - это сертификат, который отвечает требованиям I приложения к Директиве и поддерживается сертификат-сервис-провайдером, выполняющим требования приложения II к Директиве.

Требования к квалифицированному сертификату включают: указание, что сертификат является квалифицированным,

данные о сертификат-сервис-провайдере и о государстве, в котором он

48

зарегистрирован, имя подписывающего или его псевдоним,

дополнительная информация о подписывающем лице, включаемая в зависимости от области применения сертификата,

информация, удостоверяющая подпись, которая соотносится с информацией, создающей подпись,

срок действия сертификата, идентификационный код сертификата,

расширенная электронная подпись сертификат-сервис-провайдера, ограничения сферы действия сертификата, ограничение стоимости сделок при использовании сертификата.

Сертификат-сервис-провайдеры, выпускающие квалифицированные сертификаты, обязаны:

гарантировать оперативность и безопасность управления (в том числе аннулирования сертификата),

гарантировать точность даты выпуска и аннулирования сертификата, подтверждать на основании норм национального права аутентичность, а

при необходимости, и другие атрибуты лица, для которого выпущен квалифицированный сертификат,

нанимать знающий, опытный и квалифицированный персонал, использовать надежные системы и средства, защищающие информацию

от модификации и обеспечивающие безопасность процессов, которые они поддерживают,

гарантировать конфиденциальность, страховать ответственность,

хранить информацию о квалифицированном сертификате в течение необходимого времени (допускается хранение в электронном виде), в том числе для использования в качестве доказательств в юридических процедурах, не хранить и не копировать информацию, создающую подпись лица,

которому оказываются услуги.

49

Кроме перечисленных требований до заключения договора должна предоставляться информация о точных условиях применения сертификата, включая ограничения пользования им, а также о процедурах подачи жалоб и урегулирования споров. Такая информация может быть передана в электронном виде, но обязательно изложена письменно и понятным языком. Соответствующие части этой информации должны быть доступны третьим лицам, полагающимся на подобные сертификаты. Необходимо также использовать надежные системы хранения сертификатов в виде, допускающем удостоверение их подлинности, обеспечивая:

доступ к сертификатам лиц, имеющих на это разрешение, возможность проверки информации на предмет ее аутентичности.

доступность сертификатов для исправления только с согласия держателей сертификатов.

Исходя из установленных Директивой ограничений, сертификат-сервис- провайдеры устанавливают предел ответственности за квалифицированные сертификаты. Такой предел, как правило, устанавливает перечень дополнительных услуг, по которым сертификат-сервис-провайдер может быть признан ответственным в зависимости от качественных характеристик сертификата. Сертификат-сервис-провайдеры, выпускающие “перекрёстные сертификаты”, то есть сертификаты для других сертификат-сервис- провайдеров, иногда сообщают об ограниченности применения таковых. Кроме того, сертификат может содержать ограничения на его использование при определенных видах сделок (например, при покупке и продаже имущества).

Сертификат-сервис-провайдер не несет ответственности за заявления подписывающего лица, истинность которых не удостоверена сертификатом. Ответственность за вред, причинённый небрежностью при регистрации, статья 6 Директивы возлагает на сертификат-сервис-провайдера, издающего квалифицированный сертификат. То же относится к ответственности за небрежность, допущенную при аннулировании сертификатов. Следовательно,

50

выпускающий сертификаты отвечает за весь сертификационный процесс. Даже если регистрацией или аннулированием сертификатов занимается другой сертификат-сервис-провайдер, ответственность по статье 6 всё равно несет тот сертификат-сервис-провайдер, который значится в сертификате.

Техническая спецификация ETSI ТС-101 456 дополнительно классифицирует cертификат-сервис-провайдеров на выпускающих сертификаты общего пользования, сертификаты для лиц, нуждающихся в повышенной защите, и для закрытых учреждений (*69).

Согласно приложению 12 к Директиве сертификат-сервис-провайдеров следует аккредитовывать на основании норм национального права. В большинстве случаев существует возможность выбора между юридическим лицом, контролируемым государством, или иным юридическим лицом. Выбор определяется необходимой степенью государственного контроля. Хотя физическое лицо тоже вправе предлагать свои услуги в качестве сертификат- сервис-провайдера, организационно-административные соображения обычно заставляют создавать для таких целей корпорацию. В то же время физическое лицо может быть партнёром или доверенным лицом сертификат-сервис- провайдера (например, регистратором). В большинстве случаев, когда физическое лицо исполняет роль доверенной третьей стороны, оно, фактически, действует не самостоятельно, а как представитель организации. Например, если администратор компании выпускает сертификаты для ее служащих, он действует от имени компании. В немногочисленных случаях физическое лицо всё же может стать сертификат-сервис-провайдером. Чаще всего услуги сертификации оказывает “частное” юридическое лицо, в качестве которого выступает подразделение корпорации. Допустимые в таком случае типы корпораций, которым может быть доверена данная функция, зависят от законодательства каждой страны. Определяющими факторами являются размеры корпорации, величина ее капитала, налоговые нормы, ограничения, связанные с повышенной ответственностью, отсутствием задолженности и т.д.

51

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]