Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Комментарий к Федеральному закону от 10 января 2002 г. № 1-ФЗ «Об электронной цифровой подписи»

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
746 Кб
Скачать

Некорректный электронный документ согласно Временному Регламенту обмена электронными документами с ЭЦП по телекоммуникационным каналам связи в унифицированной системе приема, хранения и первичной обработки налоговых деклараций и бухгалтерской отчетности электронный документ, не прошедший процедуры проверки ЭЦП, имеющий искажения в тексте сообщения, не позволяющие понять его смысл, или содержащий реквизиты отправителя, не соответствующие реквизитам, закрепленным за владельцем СКП, подписью которого заверен документ.

В свою очередь, случаи признания электронных документов некорректными (возникновение вопроса о признании авторства и/или подлинности электронного документа, обработанных средствами ЭЦП) называются, как правило, конфликтной ситуацией, которая подлежит разрешению согласно порядку установленному в информационной системе. Различают два типа конфликтных ситуаций:

некорректность поступившего электронного документа или ЭЦП;

для принятого корректного электронного документа наличие непризнания автором электронного документа факта его отправки, а также целостности и подлинности сообщения.

10.Пользователь СКП — это участник информационной системы (согласно содержанию комментируемого Закона, как и в определении владельца СКП), только физическое лицо, которое участвует в электронном документообороте, являющееся стороной правоотношений с владельцем СКП и применяющее для проверки подлинности ЭЦП открытый ключ, который согласно ст. 9 комментируемого Закона до него доводит удостоверяющий центр, выдавший СКП.

Удостоверяющий центр является посредником во взаимоотношениях между пользователем и владельцем СКП. В соответствии со ст. 9 комментируемого Закона удостоверяющий центр:

выдает СКП его владельцу;

проверяет уникальность открытого ключа ЭЦП в реестре СКП и архиве удостоверяющего центра;

осуществляет подтверждение подлинности ЭЦП в электронном документе в отношении выданных им СКП путем обеспечения свободного доступа участников информационных систем к открытым ключам и списку отозванных (аннулированных) сертификатов.

В ст. 2 Модельного закона «Об ЭЦП» (принят на 16 пленарном заседании

Межпарламентской Ассамблеи государств — участников СНГ 09.12.2000 г.) пользователь СКП так и назывался «пользователь открытого ключа ЭЦП» (физическое или

юридическое лицо, которое использует открытый ключ ЭЦП).

11. Вид информационной системы имеет значение при решении следующих вопросов:

о порядке создания ключей ЭЦП;

о выпуске и использовании сертификатов ключей ЭЦП, в т.ч. о содержании информации в сертификатах; порядке ведения реестра сертификатов; приостановлении действия, аннулирования и хранения сертификатов;

21

о статусе удостоверяющего центра, обеспечивающего функционирование информационной системы;

о прекращении деятельности удостоверяющего центра и др.10 Правовое регулирование отношений электронного документооборота в

информационных системах общего пользования основывается на следующих нормах комментируемого Закона:

создание ключей ЭЦП осуществляется либо самим участником информационной системы, либо удостоверяющим центром по обращению участника системы (п. 1 ст. 5 комментируемого Закона);

создание ключей ЭЦП для использования в информационных системах общего пользования осуществляется с помощью только сертифицированных средств ЭЦП (п. 2 ст. 5 комментируемого Закона);

удостоверяющим центром, который выдает СКП для использования в информационных системах общего пользования, должно быть юридическое лицо, у которого имеются необходимые материальные и финансовые возможности, позволяющие нести гражданскую ответственность за убытки, которые могут быть

понесены вследствие недостоверности сведений, содержащихся в СКП (ст. 8 комментируемого Закона).

Приведем примеры определений информационных систем в других нормативных

актах.

Вст. 2 Типового закона ЮНСИТРАЛ «Об электронной коммерции» 1996 г. говорится, что информационная система это система для подготовки, отправления, получения, хранения или иной обработки сообщений данных.

Вст. 2 Модельного закона «Об ЭЦП» (принят на 16 пленарном заседании Межпарламентской Ассамблеи государств–участников СНГ 09.12.2000 г.) указывалось,

что общедоступные (открытые) информационные системы это информационные системы, доступ к которым не ограничен законом.

Наконец, в п. 3 ст. 2 Федерального закона «Об информации, информационных технологиях и о защите информации» регламентируется, что информационной системой является совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.

К сожалению, в Федеральном законе «Об информации, информационных технологиях и о защите информации» законодатель не внес понятие информационных систем общего пользования. Согласно ст. 13 данного Федерального закона к информационным системам общего пользования можно отнести лишь «иные информационные системы», порядок создания и эксплуатации которых определяется операторами таких информационных систем в соответствии с действующим законодательством.

Таким образом, информационная система общего пользования — система открытого доступа, что означает невозможность отказа в использовании ее ресурсов

любому обратившемуся. В настоящее время в России для образования такой

10 Р.О. Халиков. Об особенностях применения электронной цифровой подписи в банковских отношениях // «Законодательство», 2006, № 1

22

информационной системы отсутствуют правовые условия, т.к. к удостоверяющему центру, обеспечивающему своими услугами информационную систему общего пользования, предъявляется ряд особых требований (ст. 8 комментируемого Закона). Эти требования должны регламентироваться отдельными нормативно-правовыми актами, которые пока не изданы, поэтому и невозможно создание удостоверяющих центров для информационных систем общего пользования.

12. Правовые границы регулирования отношений в корпоративных информационных системах отражены в ст. 17 комментируемого Закона, согласно которой решением владельца корпоративной информационной системы или соглашением

ееучастников регламентируется:

порядок использования ЭЦП в корпоративной информационной системе;

создание СКП, порядок ведения реестра, хранения СКП;

случаи утраты юридической силы СКП в корпоративной информационной системе.

Но в случае предоставления в корпоративной информационной системе услуг участникам информационных систем общего пользования, такая информационная система становится системой общего пользования (п. 1 ст. 17 комментируемого Закона).

Вкомментируемой статье, как и в случае с информационными системами общего пользования, не акцентируется внимание на определении круга прав и обязанностей участников корпоративной информационной системы, использующих ЭЦП, а также об ответственности (распределении рисков убытков) при использовании недостоверных (некорректных) ЭЦП.

Корпоративная информационная система ― это не всегда система, в которой работают сотрудники только одной корпорации, и в этом смысле важно прокомментировать еще одно заблуждение. Участниками корпоративной информационной системы могут быть независимые юридические лица. По сути дела, система, в которой участники превентивно заключили соглашения о том, что они договариваются исполнять электронные документы, заверенные ЭЦП, и определяют

условия исполнения этих документов, и называется корпоративная информационная система.11

Правовое регулирование отношений в главном виде корпоративной информационной системы нашей страны, государственных информационных системах,

регламентируется положениями ст. 14 Федерального закона «Об информации, информационных технологиях и о защите информации», в которой определяются цели государственных информационных систем, правовые границы деятельности, основы баз данных, перечни видов информации, которая предоставляется в обязательном порядке и др.

Вкомментируемом Законе использованию ЭЦП в сфере государственного управления (государственных информационных системах) посвящена ст. 16.

11 А. Прохоров, Ю. Маслов. О корпоративных удостоверяющих центрах. Мифы и реальность применения ЭЦП в России // «КомпьютерПресс», 2006, № 6

23

Глава II. Условия использования электронной цифровой подписи

Статья 4. Условия признания равнозначности электронной цифровой подписи и собственноручной подписи

1.Электронная цифровая подпись в электронном документе равнозначна собственноручной подписи в документе на бумажном носителе при одновременном соблюдении следующих условий:

сертификат ключа подписи, относящийся к этой электронной цифровой подписи, не утратил силу (действует) на момент проверки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания;

подтверждена подлинность электронной цифровой подписи в электронном документе; электронная цифровая подпись используется в соответствии со сведениями, указанными в

сертификате ключа подписи.

2.Участник информационной системы может быть одновременно владельцем любого количества сертификатов ключей подписей. При этом электронный документ с электронной цифровой подписью имеет юридическое значение при осуществлении отношений, указанных в сертификате ключа подписи.

Комментарий к ст. 4

1. В комментируемой статье регламентированы обязательные условия, при

одновременном соблюдении которых ЭЦП электронного документа признается равнозначной собственноручной подписи в документе на бумажном носителе.

СКП, как указывалось в комментарии к ст. 3, признается действующим, если:

не истек срок его действия, который согласно п. 1 ст. 6 комментируемого Закона указывается в содержании самого сертификата;

действие СКП не приостановлено согласно порядку и условиям ст. 13 комментируемого Закона;

СКП не аннулирован в соответствии с требованиями ст. 14 комментируемого Закона (при аннулировании СКП до истечения срока его действия удостоверяющий центр оповещает об этом владельца, пользователей СКП и инициаторов аннулирования, при наличии таковых — на практике эта операция осуществляется помещением СКП в общедоступный список отозванных сертификатов (СОС).

Вкомментируемой статье акцентируется внимание на моменте проверки или моменте подписания электронного документа. Без сомнения время применения (генерирования) ЭЦП представляет особую важность при совершении сделок в электронной форме:

ЭЦП может быть использована в период после инициирования процесса аннулирования до его формального подтверждения (доведения сведений об аннулировании до пользователей СКП, внесения СКП в список отозванных сертификатов);

24

ЭЦП может быть генерирована неполномочным владельцем СКП, после лишения его права подписи (участия в электронном документообороте), но до прекращения действия СКП, выданного на его имя.

Взаконе не регламентируется порядок отображения «метки времени» (печати времени) установки ЭЦП на электронный документ. Логично представить, что такое требование целесообразно внести в содержание соответствующего соглашения об электронном документообороте (о применении ЭЦП) с указанием обязательной синхронизации по времени средств ЭЦП сторон, участвующих в обмене электронными документами.

Понятие «печати времени» указывалось в п. 4 ст. 9 Модельного закона «Об электронной цифровой подписи», согласно которому печать времени — внесение в электронные данные, подписанные электронной цифровой подписью, связанное с электронной цифровой подписью обозначение даты, времени и лица, вносящего данное обозначение, осуществляемое управомоченным лицом (в т.ч. Центром регистрации) и заверенное его электронной цифровой подписью. При этом снабжение печатью времени электронных документов предполагалось осуществлять силами Центра регистрации (удостоверяющего центра) по требованию владельца (его полномочного представителя) либо пользователя СКП.

Содержание и порядок операции подтверждения подлинности ЭЦП в электронном документе подробно рассмотрены в комментарии к ст. 3, в которой законодатель отразил соответствующее определение.

ЭЦП может применяться только в тех правоотношениях, которые согласно п. 1 ст. 6 комментируемого Закона внесены в содержание СКП. Как правило, такими сведениями являются тип, форма, условия, финансовые размеры сделок и т.п.

2. Возможность приобретения участником информационных систем любого количества СКП аргументируется в содержании этой же статьи — СКП может применяться только при осуществлении определенного круга отношений, указанного в СКП.

Если физическое лицо участвует в электронном документообороте в качестве представителя различных юридических лиц, спектр его гражданских правоотношений постоянно расширяется, то понятна необходимость приобретения им соответствующих, различных по содержанию СКП.

В настоящее время в РФ осуществляют деятельность по предоставлению услуг правового регулирования электронного документооборота (использования ЭЦП) порядка 200 удостоверяющих центров, которые обеспечивают деятельность ФНС РФ, Пенсионного фонда РФ, автоматизированной системы гсоударственного заказа и др. Это также обусловливает актуальную необходимость приобретения СКП в разных удостоверяющих центрах (провайдеров сертификационных услуг). Возможно в скором времени между удостоверяющими центрами будет налажено необходимое юридическое и техническое взаимодействие, которое позволит применять один совместимый СКП («кросс-сертификат») в различных информационных системах.

25

Статья 5. Использование средств электронной цифровой подписи

1. Создание ключей электронных цифровых подписей осуществляется для использования

в:

информационной системе общего пользования ее участником или по его обращению удостоверяющим центром;

корпоративной информационной системе в порядке, установленном в этой системе.

2.При создании ключей электронных цифровых подписей для использования в информационной системе общего пользования должны применяться только сертифицированные средства электронной цифровой подписи. Возмещение убытков, причиненных в связи с созданием ключей электронных цифровых подписей несертифицированными средствами электронной цифровой подписи, может быть возложено на создателей и распространителей этих средств в соответствии с законодательством Российской Федерации.

3.Использование несертифицированных средств электронной цифровой подписи и созданных ими ключей электронных цифровых подписей в корпоративных информационных системах федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации и органов местного самоуправления не допускается.

4.Сертификация средств электронной цифровой подписи осуществляется в соответствии с законодательством Российской Федерации о сертификации продукции и услуг.

Комментарий к ст. 5

1. При определении информационных систем общего пользования в

комментарии к ст. 3 нами отмечалось, что из-за отсутствия в настоящее время регламентации деятельности удостоверяющих центров информационных систем общего пользования создание и функционирование таких систем пока невозможно.

Представляется, что в связи с реализацией государственных услуг и (или) функций, осуществляемых с использованием информационных и телекоммуникационных технологий (в т.ч. в электронном виде), которые перечислены в распоряжении Правительства РФ от 25.06.2009 г. № 872-р (см. комментарий к ст. 3), необходимые нормативно-правовые акты в отношении информационных систем общего пользования будут изданы, и все граждане России смогут стать участниками электронного документооборота в открытой системе оказания государственных услуг.

Основы организации деятельности и правоотношений корпоративной информационной системы регламентированы положениями ст. 17 комментируемого Закона. Порядок функционирования корпоративной информационной системы устанавливается решением ее владельца или соглашением участников этой системы. Однако из положений ст. 3 комментируемого Закона следует, что ЭЦП признается подлинной (корректной) в результате положительной проверки только сертифицированными средствами ЭЦП независимо от воли владельца или участников корпоративной информационной системы. То есть для признания электронного документа юридически значимым (процессуальным доказательством) в корпоративной информационной системе необходимо исполнение императивного требования обязательной сертификации средств ЭЦП.

26

2. Содержание ч. 2 комментируемой статьи относится к физическим и юридическим лицам, которые:

создают (генерируют) ключи ЭЦП;

создают и распространяют несертифицированные средства ЭЦП.

Как видно из содержания комментируемого Закона, возможность физических лиц

создавать и распространять ЭЦП и ее средства является формальной декларацией. На практике такая деятельность вне рамок юридического лица (удостоверяющего центра) имеет две основные преграды:

а) отсутствие нормативно-правовой базы, регламентирующей создание и распространение ЭЦП и средств ЭЦП физическими лицами;

б) предусмотренное комментируемым Законом условие генерирования ЭЦП для юридически значимых электронных документов только сертифицированными средствами (ст. 3 комментируемого Закона).

Требованием законодателя обязательной сертификации средств ЭЦП для признания электронного документа в качестве доказательства в суде де-факто нарушается принцип технологической нейтральности ЭЦП, который был отражен в п. 12 преамбулы Директивы 1999/93/EС Европейского Парламента и Совета от 13.12.1999 г. относительно структуры сообщества для электронных подписей, согласно которому сертификационные услуги могут предоставляться как юридическими так и физическими лицами, при условии что они учреждены в соответствии с национальным законодательством, тогда как Государства Члены не должны запрещать сервис-провайдерам функционировать вне планов по добровольной аккредитации; необходима гарантия того, что подобного рода планы по аккредитации не будут снижать свободную конкуренцию по предоставлению сертифицированных услуг.

Сертификация средств ЭЦП в Российской системе обязательной сертификации не предусмотрена. Основные составляющие средств ЭЦП (средства криптографической защиты) сертифицируются согласно требованиям системы сертификации средств криптографической защиты информации (РОСС RU.0001.030001) в Центре по лицензированию, сертификации и защите государственной тайны ФСБ России.

При этом в сертификате отражается, что программное средство криптографической защиты информации в составе согласно формуляру ЖТЯИ.00001-01 30 01 соответствует требованиям ГОСТ 28147–89, ГОСТ Р34.10-94, ГОСТ Р34.11–94 и требованиям к стойкости СКЗИ Класса КНВ 2.99 и может использоваться для формирования ключей шифрования и ключей электронной цифровой подписи, выработки и проверки электронной цифровой подписи, шифрования и имитозащиты информации, не содержащей сведений, составляющих государственную тайну.12

Изготовители и распространители ключей ЭЦП, генерированных несертифицированными средствами ЭЦП, согласно содержанию комментируемой статьи могут быть привлечены к возмещению убытков, причиненных вследствие применения таких ключей.

12 Сертификат соответствия // http://www.cryptopro.ru/CryptoPro/products/csp/conformance.htm

27

Проблема привлечения к ответственности изготовителя ЭЦП на практике решается внесением в договор с разработчиком (изготовителем) положений об урегулировании (разрешении) конфликтов. При этом, разумеется, пользователь должен быть ознакомлен с тем, что средства ЭЦП, которые генерировали ее ключи, не прошли сертификацию, либо получить копию сертификата соответствия на средства ЭЦП.

3.Ограничение законодателем порядка применения средств ЭЦП и созданных ими ключей ЭЦП в информационных системах государственной власти и местного самоуправления гарантирует придание юридической силы электронным документам, которые применяются в деятельности исполнительной власти.

В содержании комментируемой статьи закрепляется однозначное вето на применение несертифицированных средств в корпоративных информационных системах государственной власти. Однако механизм «недопущения» использования и меры ответственности за нарушение этой нормы в комментируемом Законе не приводится. Таким образом, как и в других положениях комментируемого Закона, в рассматриваемой статье налицо лишь декларативная норма запрета, реализация которой должна дополняться другими подзаконными нормативно-правовыми актами.

Требование сертификации средств ЭЦП, как полагается, должно быть отражено в соответствующем соглашении о применении ЭЦП. Так, например, в гл. 3 Временного Регламента обмена электронными документами с ЭЦП по телекоммуникационным каналам связи в унифицированной системе приема, хранения и первичной обработки налоговых деклараций и бухгалтерской отчетности указывается, что пользователи должны применять для защиты информации средства ЭЦП и СКЗИ, сертифицированные в порядке, установленном законодательством РФ. При этом во избежание конфликтных ситуаций, как правило, в содержании такого соглашения (регламента) отражается признание пользователем СКП того, что применение сертифицированных средств ЭЦП достаточно для обеспечения доверия и конфиденциальности электронного документооборота, а также — для подтверждения авторства документа, целостности и отсутствия искажений в электронном документе.

4.Как указывалось выше, сертификация средств ЭЦП, как таковая в целом, в российской системе обязательной сертификации в настоящее время отсутствует.

Россия участвует в системе международной сертификации, в связи с развитием рыночной экономики продолжается процесс гармонизации отечественных стандартов с действующими международными.

В настоящее время РФ участвует в следующих международных системах сертификации:

системе международной электротехнической комиссии (МЭК) по испытаниям электрооборудования на соответствие стандартам безопасности;

системе сертификации легковых, грузовых автомобилей, автобусов и других транспортных средств (ЕЭК ООН);

системе сертификации ручного огнестрельного оружия и патронов;

систему сертификации изделий электронной техники МЭК;

международной системе сертификации метрологического оборудования и приборов;

28

соглашении о взаимном признании результатов испытаний импортируемых летательных аппаратов и сертификации отдельных деталей самолетов;

международной морской организации при ООН (Конвенция по безопасности мореплавания).13 Представляется, что в ряде направлений сертификации, влияющих на

национальную безопасность страны, отечественные виды стандартов никогда не будут гармонизированы с международными. Сертификация средств ЭЦП может быть отнесена к такому закрытому направлению. На сегодняшний момент освидетельствование средств ЭЦП в системе обязательной сертификации можно осуществлять в следующих системах:

система сертификации «ГОСТ Р»;

система сертификации средств защиты информации по требованиям безопасности информации;

система сертификации средств защиты информации.14

Внастоящее время монопольное право сертификации средств ЭЦП закреплено за Центром по лицензированию, сертификации и защите государственной тайны ФСБ России, который осуществляет лицензирование деятельности, связанной с созданием средств защиты информации, в соответствии с Законом РФ от 21.07.1993 г. № 5485-1 «О государственной тайне» и постановлением Правительства РФ от 15.04.1995 г. № 333 «О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны».

Также Центр по лицензированию, сертификации и защите государственной тайны ФСБ России согласно свидетельству Госстандарта России на право осуществления добровольной сертификации специальных технических средств, предназначенных для негласного получения информации, а также сертификации средств защиты информации (СЗИ) по требованиям безопасности сведений, составляющих государственную тайну в системе сертификации средств криптозащиты информации (РОСС RU.0001.030001), проводит соответствующие испытания средств ЭЦП, выдает на них сертификаты соответствия и регистрирует их в государственном реестре сертификатов ФСБ России.

Статья 6. Сертификат ключа подписи

1. Сертификат ключа подписи должен содержать следующие сведения:

уникальный регистрационный номер сертификата ключа подписи, даты начала и окончания срока действия сертификата ключа подписи, находящегося в реестре удостоверяющего центра;

фамилия, имя и отчество владельца сертификата ключа подписи или псевдоним владельца. В случае использования псевдонима удостоверяющим центром вносится запись об этом в сертификат ключа подписи;

открытый ключ электронной цифровой подписи;

13 Российские системы сертификации // http://www.stroyinf.ru/sr.html

14 Российские системы сертификации // http://www.stroyinf.ru/sr.html

29

наименование средств электронной цифровой подписи, с которыми используется данный открытый ключ электронной цифровой подписи;

наименование и место нахождения удостоверяющего центра, выдавшего сертификат ключа подписи;

сведения об отношениях, при осуществлении которых электронный документ с электронной цифровой подписью будет иметь юридическое значение.

2.В случае необходимости в сертификате ключа подписи на основании подтверждающих документов указываются должность (с указанием наименования и места нахождения организации,

вкоторой установлена эта должность) и квалификация владельца сертификата ключа подписи, а по его заявлению в письменной форме — иные сведения, подтверждаемые соответствующими документами.

3.Сертификат ключа подписи должен быть внесен удостоверяющим центром в реестр сертификатов ключей подписей не позднее даты начала действия сертификата ключа подписи.

4.Для проверки принадлежности электронной цифровой подписи соответствующему владельцу сертификат ключа подписи выдается пользователям с указанием даты и времени его выдачи, сведений о действии сертификата ключа подписи (действует, действие приостановлено, сроки приостановления его действия, аннулирован, дата и время аннулирования сертификата ключа подписи) и сведений о реестре сертификатов ключей подписей. В случае выдачи сертификата ключа подписи в форме документа на бумажном носителе этот сертификат оформляется на бланке удостоверяющего центра и заверяется собственноручной подписью уполномоченного лица и печатью удостоверяющего центра. В случае выдачи сертификата ключа подписи и указанных дополнительных данных в форме электронного документа этот сертификат должен быть подписан электронной цифровой подписью уполномоченного лица удостоверяющего центра.

Комментарий к ст. 6

1. Из содержания ст. 17 комментируемого Закона о сертификате ключа подписи в корпоративной информационной системе следует вывод о том, что в ст. 6 комментируемого Закона определяются условия и порядок изготовления СКП для применения, главным образом, в информационных системах общего пользования.

Определение СКП закреплено законодателем в ст. 3 комментируемого Закона. Рассмотрим особенности СКП, регламентированные содержанием

комментируемого Закона:

1)СКП может быть создан физическим (участником информационной системы) или юридическим (удостоверяющим центром) лицом (п. 1 ст. 5).

2)Возможно создание СКП в бумажном или электронном виде. При изготовлении

ивыдаче СКП в бумажном варианте в удостоверяющем центре оформляется два его экземпляра с подписями владельца СКП и уполномоченного лица, а также с печатью удостоверяющего центра. Один экземпляр выдается на руки владельцу, второй — хранится в удостоверяющем центре (ст. 7, п. 3 ст. 9).

3)СКП выдается владельцу после его включения в реестр сертификатов удостоверяющего центра (п. 1 ст. 5), которое происходит после начала срока действия сертификата.

30

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]