Контакты
Подписка 2026

Электронная подпись: от технических проблем к организационно-правовому аспекту

Александр Баранов, 17/01/19

 baranov_mЕсли десять лет назад о том, что такое электронная подпись, знали десятки, максимум сотни человек по всей России, то сегодня с ней знакомы миллионы. За эти годы мы накопили достаточно опыта, чтобы решить все технические вопросы. Решена даже проблема визуализации в разных операционных системах, которая вначале представлялась катастрофичной. И вот, когда все технические аспекты кажутся легко решаемыми, возникли сложности в организации работы с электронной подписью. И эта проблема, на мой взгляд, сложнее, чем техническая.

Мертвые души

Когда велась работа над созданием Федерального закона № 63-ФЗ "Об электронной подписи", мы предупреждали, что нельзя выпускать его в таком виде, в каком он был принят в Европейском союзе. У нас еще нет такой богатой практики использования электронной подписи, в том числе правоприменительной: и население еще не готово, и традиции еще не сложились.

Самая главная ошибка заключалась в том, что к работе над этим законом не были привлечены структуры, имеющие дело с последствиями применения электронной подписи, – ФСБ, МВД, прокуратура, Следственный комитет, оперативные службы. Фактически этот документ составлялся законопослушными гражданами для законопослушных граждан, которые не понимают криминальный ум. В результате брешами в законе № 63-ФЗ начали успешно пользоваться злоумышленники для реализации своих преступных схем.

Оказалось, что электронная сущность может жить независимо от человека. Один из свежайших примеров. Умер человек, директор предприятия, а его электронная подпись действительна в течение года. Предприятие продолжает пользоваться его электронной подписью, сдавая под ней отчетность. А как выяснить, жив ли владелец подписи или нет? Обзванивать все учреждения? Более того, отозвать электронную подпись практически невозможно. Пока суд не признает человека официально пропавшим, удостоверяющий центр не имеет права отозвать подпись. И мошенники этим пользуются. Более того, подставные лица специально оформляют на себя компании, а потом пропадают.

И все это позволяет делать электронная подпись вследствие простоты ее использования. Одним из способов решения этой проблемы могут стать специальные электронные метки, как в загранпаспортах, которые мошенники уже не смогут подделывать. Принципиально важно отчуждить результат подписи от ее владельца. Причем для реализации этого варианта не потребуется дополнительно нагружать госбюджет. Расходы можно переложить на клиентов, предложив им такую метку в качестве опции для выбора: вряд ли владелец многомиллионной квартиры пожалеет 200–300 рублей, чтобы быть уверенным, что в нее не прописался посторонний. Не будешь же каждые 2–3 дня проверять в Росреестре, числится ли квартира за тобой или уже нет. Такая же ситуация с банками и крупными вкладами.

 Подвести фундамент

Электронная подпись неразрывно связана с электронным документом. А электронный документ с юридической точки зрения – ничто. Ни в каком законе четко не закреплено, каковы юридические последствия этого электронного файла. Как его встроить в судебное доказательство? В первую очередь, проблемы электронных документов связаны с тем, что они легко размножаются. Электронную подпись по сравнению с обычной очень просто подделать.

Вторая опасность заключается в том, что недобросовестный владелец электронной подписи всегда может переподписать документ, поменяв в нем, к примеру, реквизиты или другие данные.

Поэтому нужно разработать закон об электронном документе. Как может быть электронное общество без закона об электронном документе в стране, в которой электронный документооборот используется в полном объеме и продолжает развиваться? Не имея закона об электронном документе, мы, по сути, не знаем, с чем работаем. Непонятно, почему до сих пор не организована работа над созданием такого закона, ведь для этого есть все условия: есть необходимые юристы и квалифицированные специалисты в ФСБ и в Минкомсвязи.

 Лучше меньше, да лучше

Электронная подпись, как известно, зиждется на удостоверяющих центрах, которые связывают ее с личностью конкретного человека. За время функционирования удостоверяющих центров к ним назрел целый ряд вопросов. Какова квалификация их сотрудников? А какова процедура идентификации? Она где-нибудь прописана, закреплена? Удостоверяющие центры не имеют возможности проверить действительность паспортов, которые им предъявляют. А уж то, что удостоверяющий центр вынужден выдавать квалифицированную электронную подпись по рукописной доверенности, – вот где успешно реализуемая основа для мошенничества!

Поэтому удостоверяющих центров не может быть 400 штук. Давайте посмотрим, сколько таких центров в других странах, например в Соединенных Штатах. Не больше пяти. Невозможно управлять 400–500 организациями, которые осуществляют деятельность, потенциально интересную для мошенников. Неизвестно, появились ли уже центры-однодневки, но при соответствующем объеме и это явление не заставит себя долго ждать.

Руководит деятельностью 400–500 удостоверяющих центров Министерство связи и массовых коммуникаций Российской Федерации, где работает 200–250 сотрудников. А ФСБ контролирует только техническую сторону: следит, чтобы у центров были сертифицированные средства, чтобы они действовали по соответствующим правилам. Причем в Минкомсвязи нет отдельной службы, которая отвечала бы за удостоверяющие центры, и неизвестно, есть ли специальный отдел. По крайней мере, по всем проблемам приходится общаться с департаментом, который занимается не только удостоверяющими центрами, но и многими другими вопросами. Они просто не могут справиться с проблемой удостоверяющих центров и электронной подписи хотя бы потому, что они гражданские лица, не понимающие криминальную психологию и не представляющие многообразие мошеннических схем.

А какую финансовую ответственность несут удостоверяющие центры за убытки, причиненные третьим лицам? В общей сложности около трех миллионов рублей. А какой регламент работы с запросами на проверку действительности электронной подписи? Сроки, в которые удостоверяющие центры должны предоставить соответствующую информацию, не прописаны. Поэтому количество удостоверяющих центров необходимо сокращать, жестко регламентировать их деятельность и очень тщательно их контролировать.

 Перенос акцента

Все вышеизложенное указывает на то, что с момента внедрения электронной подписи произошло серьезное смещение акцента. Сегодня проблемной представляется не техническая сторона, не математическая, а организационно-правовая. Возможно, организационно-правовые вопросы кажутся сложнее теперь, когда мы за прошедшие десять–шестнадцать лет преодолели технические трудности и теперь лицом к лицу столкнулись с правоприменительной практикой. Несомненно, техническая сторона по-прежнему остается интересной, но уже не первостепенной.

Сейчас первостепенны две вещи: закон об электронной подписи и выдача массовому клиенту фиксирующего документа о том, что он работал с определенными структурами – банками, реестрами и пр.

Материал подготовила
Анастасия Гаврилова

 

Темы:ФНСКриптографияэлектронная подписьКомпанииИтоги
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Эволюция безопасности: ретейл, стандарты и автоматизация
    Дмитрий Гладченко, Заместитель директора по информационной безопасности дирекции по обеспечению бизнеса компании «Лента»
    Информационная безопасность из набора технических ограничений постепенно превращается в ключевой элемент устойчивости бизнеса. Дмитрий Гладченко, заместитель начальника управления информационной безопасности АО “Северсталь Менеджмент”, на примере внедрения системы управления безопасностью SECURITM в ретейле, рассказал нам, как автоматизация экономит ресурсы специалистов, позволяя поддерживать баланс между развитием бизнеса и безопасностью.
  • Как решить проблему с агентами в PAM с помощью Just-in-Time подхода
    Илья Моисеев, руководитель продукта Indeed PAM (Компания “Индид”)
    Сегодня в стратегиях обеспечения информационной безопасности практически всех компаний действует ключевое правило: за пользователями с расширенными правами доступа необходим особый контроль. Мы поговорим о PAM (Privileged Access Management) – решении для управления привилегированным доступом к критически важным данным. При внедрении РАМ-системы между заказчиками и вендорами все чаще возникает вопрос: а можно ли без агента? Чтобы ответить на него, давайте разберем, какие существуют технологии работы PAM с точки зрения реализации механизмов, основанных на агентах: плюсы, минусы, подводные камни.
  • Доступные правила: как распределить права пользователей, чтобы это работало?
    Подходов к настройке и распределению доступа много: дискретный, мандатный, ролевой, атрибутивный. В любом из них ИБ-специалисты сталкиваются с проблемой: “на бумаге" правила доступа выглядят хорошо, а на деле выявляются риски. Как защититься от случайных нарушений и злоупотребления правами со стороны пользователей? Поможет связка DLP+DCAP.
  • Управление ИТ-активами в АСУ ТП: базовые задачи промышленной кибербезопасности
    Инвентаризация ИТ-активов в промышленных сетях – это фундаментальная задача, важность которой часто недооценивают. Без точных данных об оборудовании и ПО даже самые продвинутые средства защиты – межсетевые экраны, системы обнаружения атак или сканеры уязвимостей – не смогут работать эффективно.
  • MISRA: повышение безопасности встраиваемых систем через SAST
    Михаил Гельвих, руководитель отдела технического сопровождения ООО “ПВС”
    Встраиваемые системы управляют автомобилями, медицинским оборудованием и промышленными объектами, где ошибки могут приводить не только к финансовым потерям, но и угрожать жизням людей. Рассмотрим, как стандарт MISRA и статические анализаторы, такие как PVS-Studio, помогают обеспечить надежность и безопасность кода в критически важных приложениях.
  • Без полумер и человека: грамотная автоматизация спасет АСУ ТП от киберугроз
    Андрей Кузнецов, менеджер продукта “Синоникс” в компании “АйТи Бастион”
    Минимизация участия человека в производственных процессах – один из главных пунктов обеспечения информационной безопасности АСУ ТП. Человеческий фактор в мире автоматизированных систем до сих пор остается ключевой уязвимостью крупных организаций. Несмотря на то, что многие предприятия до сих пор сопротивляются глобальной цифровизации, нужно смотреть правде в глаза: тренд на автоматизацию производств был, есть и, с учетом развития технологий сегодня, абсолютно точно останется. С этим можно спорить, трепетно вычитывая регуляторные требования, а можно поддаться благому течению технологий и жить. Тем более, что для этого есть необходимые и удобные инструменты даже в случае АСУ ТП. Об этих инструментах и грамотном пути к безопасному обмену данными на производствах и поговорим.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...