|
Внутренний приказ / положение о работе с ключами ЭЦП | ☑ | ||
---|---|---|---|---|
0
YFedor
11.07.17
✎
11:28
|
Не секрет, что ключи частенько выпускаются на ответственных лиц (директор, фин. директор) а пользуются им обычные сотрудники, отправляющие всякие отчеты через СБИС, работающие на госзакупках и т.п.
Как у вас организован регламент работы с такими ключами, т.е. как это оформляется документально? |
3 32 |
||
1
piter3
11.07.17
✎
11:30
|
90% контор никак не организовано до первой проблемы
|
|||
2
1dvd
11.07.17
✎
11:32
|
Как правило один чел пользуется ключом. Чего там регламентировать
|
8 |
||
3
Звездец
11.07.17
✎
11:34
|
(0) в том то и вопрос, что документальное оформление этого факта - есть документальное оформление компроментации ключа.
Сотрудников надо наделять полномочиями приказом или доверенностью и выпускать ключи на их имя |
4 12 |
||
4
piter3
11.07.17
✎
11:38
|
(3)Достаточной мерой будет делать акты свободной формы о использовании ключей + должностные обязанности.Тогда не получится бардака
|
5 9 |
||
5
Звездец
11.07.17
✎
11:39
|
(4) ключ нельзя передавать третьему лицу, и дело тут не в бардаке
|
6 |
||
6
YFedor
11.07.17
✎
11:49
|
(5) А если передать, то будет что?
|
11 |
||
7
YFedor
11.07.17
✎
11:51
|
Можно сделать акт передачи что-то типа:
Я Иванов Иван Иванович получил ключ ЭЦП № 123455667878 для работы от имени ООО "Рога и копыта". Причем не указывать на кого именно выпущен ключ и акты хранить только в одном экземпляре только для внутреннего использования? |
10 13 |
||
8
YFedor
11.07.17
✎
11:52
|
(2) не правда
|
|||
9
YFedor
11.07.17
✎
11:54
|
(4) А приказ то все равно нужен, а то пользователи будут отказываться от подписания акта
|
|||
10
Звездец
11.07.17
✎
11:55
|
(7) почему не следовать букве закона?
|
|||
11
Aleksey
11.07.17
✎
11:55
|
(6) Если передать - то это означает что ключ перестает быть валидным, так как он скомпрометирован.
Т.е. грубо говоря после передачи ключа третьему лицу деюра ключ становится недействительным |
14 |
||
12
YFedor
11.07.17
✎
11:55
|
(3) Для работы на каких-нибудь площадках и в личном кабинете налоговой нужен ключ лица имеющего право действовать от имени конторы без доверенности - а это директор
|
|||
13
Aleksey
11.07.17
✎
11:56
|
(7) В чем тайный смысл этого акта?
|
16 |
||
14
YFedor
11.07.17
✎
11:57
|
(11) Т.е. кто-то увидев эту бумажку может сказать, что все сделанное ключем не имеет силы - ОК.
Но по факту ключ уже скомпрометирован и любое расследование, если оно будет инициировано выявит факт компрометации ключа. Бумажка же нужна только для того, чтобы прикрыть одно место ИТ отделу |
15 17 |
||
15
Звездец
11.07.17
✎
11:58
|
(14) хочешь прикрыть это место сразу приговором?
|
18 |
||
16
YFedor
11.07.17
✎
11:58
|
(13) В том, что когда пойдет разборка, то ИТ отдел скажет что установил ключ такому-то человеку и он им и пользовался.
При этом в акте должна быть и подпись руководителя, что он разрешает пользоваться ключом |
19 |
||
17
Aleksey
11.07.17
✎
11:58
|
(14) какое место? Что и от кого вы собрались преркрывать этой бумажкой? Кто у вас и что будет спрашивать?
|
20 |
||
18
YFedor
11.07.17
✎
11:59
|
(15) А какая уголовная ответственность грозит за это?
|
22 |
||
19
Aleksey
11.07.17
✎
11:59
|
(16) разборка чего??
|
21 |
||
20
YFedor
11.07.17
✎
11:59
|
(17) Руководство будет спрашивать
|
23 |
||
21
YFedor
11.07.17
✎
12:00
|
(19) Разборка того, что кто-то отправил какой-то отчет в какую-нибудь инстанцию подписав его. При этом отчет неверный и за это на контору будет, например, приличный штраф.
Руководству же надо будет найти крайнего |
24 |
||
22
Aleksey
11.07.17
✎
12:01
|
(18) Как минимум уголовное дело на того кто пользовался ЭЦП за незаконное использование
|
25 |
||
23
Звездец
11.07.17
✎
12:01
|
(20) если у вас там такая крупная фирма, то это дело службы безопасности или ответственного за ИТ безопасность. Так вот пусть у них голова и болит
|
26 |
||
24
Aleksey
11.07.17
✎
12:01
|
(21) А ИТ тут причем* Отдайте ключ законному владельцу и пусть что хочет то и делает с ним. Хочет в штанах носит, хочет Марьи Ивановне подарит
|
27 30 |
||
25
YFedor
11.07.17
✎
12:02
|
(22) Ну это меня волнует мало, ибо я не пользуюсь. Меня волнует вопрос ответственности установщика ключа
|
|||
26
YFedor
11.07.17
✎
12:02
|
(23) вот у меня и болит, ибо это наша ответственность
|
|||
27
YFedor
11.07.17
✎
12:03
|
(24) А при том, что ключ сам по себе не работает - его нужно устанавливать - ну там крипто-про и т.п. - это делает ИТ отдел
|
29 |
||
28
Aleksey
11.07.17
✎
12:03
|
ст 10 федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи» участники электронного взаимодействия при использовании усиленных электронных подписей обязаны обеспечивать конфиденциальность ключей подписи, в частности, не допускать использования принадлежащих им ключей без их согласия, а также не использовать ключ при наличии оснований полагать, что его конфиденциальность нарушена. Подробнее: https://iecp.ru/news/item/397963
|
|||
29
Aleksey
11.07.17
✎
12:03
|
(27) А причем тут ключ? Ну поставте крипто про и всё остальное
|
|||
30
YFedor
11.07.17
✎
12:05
|
(24) Т.е. вариант такой - выпускаем несколько ключей на руководителя (столько, сколько нужно) и выдаем их директору.
Настраиваем рабочие места у пользователей. А остальное не наша проблема (даже если ключи физически выдадим мы) хм, интересно |
31 43 47 |
||
31
Aleksey
11.07.17
✎
12:07
|
(30) Это как вы собрались ключи выпускать?
|
33 |
||
32
sitex
naïve
11.07.17
✎
12:08
|
(0) Внутренний приказ с описанием всех ЭЦП кто имеет доступ и так же кто имеет право ими пользоваться. Также описание хранение , использование и бла бла бла.
|
34 |
||
33
YFedor
11.07.17
✎
12:08
|
(31) Я пока теоретизирую. А что несколько ключей на одного человека нельзя выпустить?
|
37 |
||
34
YFedor
11.07.17
✎
12:10
|
(32) Тут уже обсуждается, что такой приказ сразу компрометирует ключ
|
35 |
||
35
sitex
naïve
11.07.17
✎
12:13
|
(34) Да ладно. Тогда при выпуске ключа обычно форма заполняется и там отмечается на кого выпущено и кто будет работать , тоже считается компрометацией по вашему ?
|
36 |
||
36
YFedor
11.07.17
✎
12:13
|
(35) При выпуске ключа не отмечается кто будет пользоваться
|
|||
37
Aleksey
11.07.17
✎
12:14
|
(33) Самостоятельно вы сможете выпустить простую ЭЦП, но не сможете ей подписывать отчеты, госсзакупки
Для подписи нужна усиленная подпись, а её уже самостоятельно вы не сможете выпустить, такое под силу только специальным удостоверяющим центрам В любом случае ЭЦП это аналог собственоручной подписи. Представь себе чистый лист, на котором стоит подпись директора, и в который ты можешь вписать что угодно. А теперь вопрос, какую бумажку ты хочешь, чтобы в случае разбора, освободить отдел ИТ от ответственности за то что бухгалтер вписала что-то из-за чего на контору штраф наложил |
39 40 |
||
38
YFedor
11.07.17
✎
12:14
|
Хотя
Статья 10. Обязанности участников электронного взаимодействия при использовании усиленных электронных подписей При использовании усиленных электронных подписей участники электронного взаимодействия обязаны: 1) обеспечивать конфиденциальность ключей электронных подписей, в частности не допускать использование принадлежащих им ключей электронных подписей без их согласия; Не говорит о невозможности передачи другим лицам, а говорит о том, что такая передача не может осуществляться без согласия владельца ключа |
70 |
||
39
YFedor
11.07.17
✎
12:15
|
(37) блин, понятно, что выпускать будет удост. центр
|
|||
40
YFedor
11.07.17
✎
12:16
|
(37) директор идет в отказ - я не выдавал ЭЦП этому бухгалтеру и ... неожиданно выясняется, что ЭЦП передал ИТ отдел без согласия директора
|
41 45 |
||
41
Aleksey
11.07.17
✎
12:18
|
(40) Поэтому отдаем ключи директору и он уже отвечает за то кому передал.
Проблема решена |
43 |
||
42
Aleksey
11.07.17
✎
12:19
|
Отдел ИТ подготавливает рабочее место (ставит крипто-про и прочее) и не несет отвественности за использования ключа директора главным бухгалтером
|
|||
43
YFedor
11.07.17
✎
12:20
|
||||
44
Aleksey
11.07.17
✎
12:20
|
Я одного не могу понять, почему вы не хотите делегировать полномочия по передачу ключей непосредственно директору (владельцу ЭЦП). Почему вы хотите на себя взять ответственность по хранению и использованию ключа?
|
47 |
||
45
Genayo
11.07.17
✎
12:22
|
(40) А откуда ИТ-отдел ключ то взял?
|
46 |
||
46
YFedor
11.07.17
✎
12:23
|
(45) он его получает в удостоверяющем центре по доверенности от директора
|
48 50 |
||
47
YFedor
11.07.17
✎
12:24
|
49 51 |
|||
48
Genayo
11.07.17
✎
12:27
|
(46) Ну а что мешает отдать его директору? Он отказывается его брать чтоли?
|
52 |
||
49
Aleksey
11.07.17
✎
12:27
|
(47) не для параноиков
А еще ключи можно хзранить в реестре и они будут доступны всем. Или скопировать на неограниченное количество флешек и тогда можно использовать одну ЭЦП на разных компах одновременно |
|||
50
Aleksey
11.07.17
✎
12:28
|
(46) Получил - отдай владельцу. Владеть чужим без разрешения плохо. Тем более распоряжаться и отдавать третьим лицам
|
|||
51
Genayo
11.07.17
✎
12:29
|
(47) Вы на пустом месте выдумали себе проблему, и героически ее решаете...
|
53 |
||
52
YFedor
11.07.17
✎
12:29
|
(48) Да ничего не мешает
Еще раз повторяю: нужно, чтобы несколько человек пользовались ключом. для этого нужен наименее гемморный вариант со всех сторон |
|||
53
YFedor
11.07.17
✎
12:30
|
(51) Не мы одни, в любой большой конторе как-то эту проблему решают
|
54 |
||
54
Aleksey
11.07.17
✎
12:34
|
(53) У них нет проблем с отделом ИТ и с дурным директором который возложит ответственность на админа, за то что бухгалтер подписал отчетность подписью директора
|
55 57 |
||
55
YFedor
11.07.17
✎
12:37
|
(54) да никто не возложил ничего :-)
|
56 |
||
56
Aleksey
11.07.17
✎
12:38
|
(55) тогда о чем ветка?
|
58 |
||
57
YFedor
11.07.17
✎
12:38
|
(54) Я же спрашиваю как организовано: ты мне скажи как сделать
|
|||
58
YFedor
11.07.17
✎
12:39
|
(56) О том, что нужно правильно оформить работу с ключами, чтобы и работа работалась и проблем потом не было ни у кого
|
59 62 |
||
59
Aleksey
11.07.17
✎
12:42
|
(58) как правильно оформить работу с чистым листом на котором стоит подпись директора?
По закону - никак, ибо если директор раздает чистые подписанные листы, то он ССЗБ. По понятием - делайте как вам удобно |
|||
60
sitex
naïve
11.07.17
✎
12:48
|
Что то так все усложнили до не хочу.
|
61 |
||
61
YFedor
11.07.17
✎
12:56
|
(60) Ест простые варианты?
|
63 |
||
62
h-sp
11.07.17
✎
12:58
|
(58) ключ получает бухгалтер. IT вообще не причем.
|
67 |
||
63
sitex
naïve
11.07.17
✎
13:03
|
(61) Да я просто не пойму вы чего боитесь ответственности ? или возложение ответственности на других ?
|
|||
64
sitex
naïve
11.07.17
✎
13:13
|
Четкого регламента в законе нет на предоставление прав на использование ЭЦП. Хотя передавать физически запрещен.
|
65 |
||
65
sitex
naïve
11.07.17
✎
13:13
|
(64) запрещено*
|
66 |
||
66
YFedor
11.07.17
✎
14:57
|
(65) Можешь строку из закона процитировать, где указано, что запрещено?
|
68 73 |
||
67
YFedor
11.07.17
✎
14:59
|
(62) ты правда думаешь, что бухгалтер бежит к директору и берет у него физически ключ? Ключ либо серверный, либо в реестре, либо на флэшку копируется.
|
|||
68
Aleksey
11.07.17
✎
15:02
|
(66) А можно строку где разрешено?
P.S. в законе об ЭЦП вообще не предусмотрен порядок передачи кому-либо ключа (сертификата) ЭЦП. Собственноручная подпись физического лица, как и ее аналог, не подлежит передаче иным физическим (юридическим) лицам. |
70 |
||
69
Aleksey
11.07.17
✎
15:04
|
Более того у нас в законах не предусмотрена возможность подписания документа физическим лицом не своей подписью, а подписью другого физического лица. Возможно лишь подписание документа одним лицом за другое лицо, но только своей подписью и только при условии наличия соответствующей доверенности.
|
72 |
||
70
YFedor
11.07.17
✎
15:20
|
||||
71
YFedor
11.07.17
✎
15:21
|
+
В статье 10 написано "не допускать использование принадлежащих им ключей электронных подписей без их согласия" т.е. ключи могут использоваться не владельцами, иначе зачем этот пункт |
74 75 |
||
72
YFedor
11.07.17
✎
15:22
|
(69) ЭЦП обладает "силой" обычной подписи, но ЭЦП и живая подпись не одно и тоже
|
78 |
||
73
sitex
naïve
11.07.17
✎
15:25
|
(66) Из п. 1 ст. 2 закона № 63-ФЗ
|
|||
74
sitex
naïve
11.07.17
✎
15:30
|
(71) Если дали согласие в "письменной форме" на предоставление прав использование ЭЦП ,это не является нарушением.
|
76 |
||
75
Aleksey
11.07.17
✎
15:42
|
(71) а ты не думал что ключи могут быть не только на физическое лицо, но и на организацию?
Так что пункт по согласию это для ключей на организацию. Там можно передавать ибо ключ "не привязан" к конкретному физ.лицу |
77 |
||
76
Aleksey
11.07.17
✎
15:44
|
(74) Смотря какая ЭЦП.
закон № 63-ФЗ принципиально не запрещает оформлять ЭЦП непосредственно на юрлицо как самостоятельный субъект правоотношений. В этом смысле электронно-цифровая подпись для юридического лица может быть аналогом печати организации. Но на практике соответствующий механизм, когда ЭЦП оформляется только на юрлицо, пока что не выработан в России. Фактическим пользователем электронной подписи так или иначе становится человек, и в случае с юрлицом — имеющий определенные полномочия, которые связаны с последующим использованием оформленной ЭЦП. Чаще всего таким человеком является руководитель организации. |
|||
77
YFedor
11.07.17
✎
15:47
|
(75) согласен
|
|||
78
Провинциальный 1сник
11.07.17
✎
15:55
|
(72) Нюанс в том, что есть госконторы, где просто не предусмотрено понятие "доверенности". То есть, ЭП должна быть руководителя (производится проверка в ЕГРЮЛ), и никого больше. По закону руководитель может выписать доверенность и прикладывать её заверенную копию к документам, подписываемым третьим лицом. Но вот в электронном виде понятие "доверенности" отсутствует.. и если отчеты безальтернативно должны быть в электронном виде - то руководителю приходится доверять свою подпись, что незаконно и нелогично - но деваться некуда, ибо руководитель иногда не может чисто физически подписать все документы в конторе..
|
79 |
||
79
YFedor
11.07.17
✎
15:59
|
(78) И как это документально оформляется?
|
80 |
||
80
Провинциальный 1сник
11.07.17
✎
16:01
|
(79) А никак. Так же, как чистые листы с подписью руководителя.
|
81 83 |
||
81
YFedor
11.07.17
✎
16:01
|
(80) Я думал у них в госконторах без бумажки не чихнуть
|
82 |
||
82
Провинциальный 1сник
11.07.17
✎
16:03
|
(81) Госконтора в смысле получателя отчетности, а не отчитывающейся организации.
|
|||
83
sitex
naïve
11.07.17
✎
16:04
|
(80) Что мешает подписать Соглашение об использовании ЭЦП между Юр лицом (владельцем ЭЦП) и сотрудником ?
|
84 85 |
||
84
Провинциальный 1сник
11.07.17
✎
16:05
|
(83) Мешает то, что в онлайн-сервисе происходит тупо проверка на соответствие руководителя из ЕГРЮЛа и владельца подписи.
|
86 87 |
||
85
Aleksey
11.07.17
✎
16:07
|
(83) Владелц ЭЦП, внезапно, физ.лицо - директор фирмы
|
|||
86
sitex
naïve
11.07.17
✎
16:07
|
(84) Я так понимаю это в №"некоторых госконторах", а если брать отправку отчетность
|
90 91 |
||
87
Провинциальный 1сник
11.07.17
✎
16:08
|
+(84) Вот недавно совсем сталкивался с подобным. В личном кабинете организации на сайте ФСС требуется авторизация через КЭП руководителя. Можно сделать доступ к ЛК и прочих лиц, через профиль руководителя - но они не могут подписывать документы, могут только создавать.
|
|||
88
YFedor
11.07.17
✎
16:10
|
Судя по всему проблема есть и решения нормального пока не найдено - печально
|
89 |
||
89
sitex
naïve
11.07.17
✎
16:17
|
(88)Если следовать букве этого закона , решения и не будет.
|
|||
90
Aleksey
11.07.17
✎
16:20
|
(86) Например кассу зарегеить в ЛК может только директор, и никаких тебе доверенностей на руководителя филиала
|
91 |
||
91
sitex
naïve
11.07.17
✎
16:25
|
92 |
|||
92
Aleksey
11.07.17
✎
16:32
|
(91) если вы никому ничего не скажите, то делайте как хотите.
Лично у меня ЭЦП по отчетности на директора получает бухалтер самостоятельно через интернет. При этом ЭЦП хранится на сервере и доступно только бухгатеру. Т.е. физически скопировать ЭЦП он не может, использовать ЭЦП в другом месте, кроме как отправки отчетности он тоже не может. Всех устраивает и все довольны. |
|||
93
Провинциальный 1сник
12.07.17
✎
08:05
|
В общем и целом, в отрасли бардак. А всё из-за того, что изначально была сделана ставка на децентрализованную сеть удостоверяющих центров, вместо единого государственного регистра. Если бы функции УЦ выполнял ЕГРЮЛ - было бы крайне просто обеспечить "электронные доверенности", а сейчас это нереально в принципе. А то насоздавали коммерческих прокладок - УЦ, ОФД, ОЭД и т.п., без чего легко можно было бы обойтись, если бы эти функции были за государством.
|
94 97 |
||
94
Genayo
12.07.17
✎
08:16
|
(93) Да ладно, это обычный аутсорс :) С Платоном также ведь...
|
95 |
||
95
Провинциальный 1сник
12.07.17
✎
08:21
|
(94) Так как в случае аутсорса обеспечить централизованность списков отзыва сертификатов, например? Или те же доверенности?
|
96 98 |
||
96
Genayo
12.07.17
✎
08:29
|
(95) А это уже проблемы индейцев, и шерифа-государство они не волнуют...
|
|||
97
YFedor
12.07.17
✎
10:41
|
(93) согласен, государство многое отдает каким-то коммерсантам и УЦ и ОФД и даже ОСАГО ... ,зато если что, виноваты вот эти вот прослойки, а правительство - молодцы
|
|||
98
MM
12.07.17
✎
11:49
|
(95) Список отзыва каждый УЦ должен иметь свой.
Доверенность без права отзыва досрочно, это просто XML-файлик с фиксированным набором полей, подписанный тем кто выдаёт доверенность, и с меткой времени. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |