Имя: Пароль:
1C
 
Внутренний приказ / положение о работе с ключами ЭЦП
0 YFedor
 
11.07.17
11:28
Не секрет, что ключи частенько выпускаются на ответственных лиц (директор, фин. директор) а пользуются им обычные сотрудники, отправляющие всякие отчеты через СБИС, работающие на госзакупках и т.п.

Как у вас организован регламент работы с такими ключами, т.е. как это оформляется документально?
1 piter3
 
11.07.17
11:30
90% контор никак не организовано до первой проблемы
2 1dvd
 
11.07.17
11:32
Как правило один чел пользуется ключом. Чего там регламентировать
3 Звездец
 
11.07.17
11:34
(0) в том то и вопрос, что документальное оформление этого факта - есть документальное оформление компроментации ключа.

Сотрудников надо наделять полномочиями приказом или доверенностью и выпускать ключи на их имя
4 piter3
 
11.07.17
11:38
(3)Достаточной мерой будет делать акты свободной формы о использовании ключей + должностные обязанности.Тогда не получится бардака
5 Звездец
 
11.07.17
11:39
(4) ключ нельзя передавать третьему лицу, и дело тут не в бардаке
6 YFedor
 
11.07.17
11:49
(5) А если передать, то будет что?
7 YFedor
 
11.07.17
11:51
Можно сделать акт передачи что-то типа:

Я Иванов Иван Иванович получил ключ ЭЦП № 123455667878 для работы от имени ООО "Рога и копыта".

Причем не указывать на кого именно выпущен ключ и акты хранить только в одном экземпляре только для внутреннего использования?
8 YFedor
 
11.07.17
11:52
(2) не правда
9 YFedor
 
11.07.17
11:54
(4) А приказ то все равно нужен, а то пользователи будут отказываться от подписания акта
10 Звездец
 
11.07.17
11:55
(7) почему не следовать букве закона?
11 Aleksey
 
11.07.17
11:55
(6) Если передать - то это означает что ключ перестает быть валидным, так как он скомпрометирован.
Т.е. грубо говоря после передачи ключа третьему лицу деюра ключ  становится недействительным
12 YFedor
 
11.07.17
11:55
(3) Для работы на каких-нибудь площадках и в личном кабинете налоговой нужен ключ лица имеющего право действовать от имени конторы без доверенности - а это директор
13 Aleksey
 
11.07.17
11:56
(7) В чем тайный смысл этого акта?
14 YFedor
 
11.07.17
11:57
(11) Т.е. кто-то увидев эту бумажку может сказать, что все сделанное ключем не имеет силы - ОК.

Но по факту ключ уже скомпрометирован и любое расследование, если оно будет инициировано выявит факт компрометации ключа.

Бумажка же нужна только для того, чтобы прикрыть одно место ИТ отделу
15 Звездец
 
11.07.17
11:58
(14) хочешь прикрыть это место сразу приговором?
16 YFedor
 
11.07.17
11:58
(13) В том, что когда пойдет разборка, то ИТ отдел скажет что установил ключ такому-то человеку и он им и пользовался.

При этом в акте должна быть и подпись руководителя, что он разрешает пользоваться ключом
17 Aleksey
 
11.07.17
11:58
(14) какое место? Что и от кого вы собрались преркрывать этой бумажкой? Кто у вас и что будет спрашивать?
18 YFedor
 
11.07.17
11:59
(15) А какая уголовная ответственность грозит за это?
19 Aleksey
 
11.07.17
11:59
(16) разборка чего??
20 YFedor
 
11.07.17
11:59
(17) Руководство будет спрашивать
21 YFedor
 
11.07.17
12:00
(19) Разборка того, что кто-то отправил какой-то отчет в какую-нибудь инстанцию подписав его. При этом отчет неверный и за это на контору будет, например, приличный штраф.

Руководству же надо будет найти крайнего
22 Aleksey
 
11.07.17
12:01
(18) Как минимум уголовное дело на того кто пользовался ЭЦП за незаконное использование
23 Звездец
 
11.07.17
12:01
(20) если у вас там такая крупная фирма, то это дело службы безопасности или ответственного за ИТ безопасность. Так вот пусть у них голова и болит
24 Aleksey
 
11.07.17
12:01
(21) А ИТ тут причем* Отдайте ключ законному владельцу и пусть что хочет то и делает с ним. Хочет в штанах носит, хочет Марьи Ивановне подарит
25 YFedor
 
11.07.17
12:02
(22) Ну это меня волнует мало, ибо я не пользуюсь. Меня волнует вопрос ответственности установщика ключа
26 YFedor
 
11.07.17
12:02
(23) вот у меня и болит, ибо это наша ответственность
27 YFedor
 
11.07.17
12:03
(24) А при том, что ключ сам по себе не работает - его нужно устанавливать - ну там крипто-про и т.п. - это делает ИТ отдел
28 Aleksey
 
11.07.17
12:03
ст 10 федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи» участники электронного взаимодействия при использовании усиленных электронных подписей обязаны обеспечивать конфиденциальность ключей подписи, в частности, не допускать использования принадлежащих им ключей без их согласия, а также не использовать ключ при наличии оснований полагать, что его конфиденциальность нарушена.  Подробнее: https://iecp.ru/news/item/397963
29 Aleksey
 
11.07.17
12:03
(27) А причем тут ключ? Ну поставте крипто про и всё остальное
30 YFedor
 
11.07.17
12:05
(24) Т.е. вариант такой - выпускаем несколько ключей на руководителя (столько, сколько нужно) и выдаем их директору.

Настраиваем рабочие места у пользователей.

А остальное не наша проблема (даже если ключи физически выдадим мы)

хм, интересно
31 Aleksey
 
11.07.17
12:07
(30) Это как вы собрались ключи выпускать?
32 sitex
 
naïve
11.07.17
12:08
(0) Внутренний приказ с описанием всех ЭЦП кто имеет доступ и так же кто имеет право ими пользоваться. Также описание хранение , использование и бла бла бла.
33 YFedor
 
11.07.17
12:08
(31) Я пока теоретизирую. А что несколько ключей на одного человека нельзя выпустить?
34 YFedor
 
11.07.17
12:10
(32) Тут уже обсуждается, что такой приказ сразу компрометирует ключ
35 sitex
 
naïve
11.07.17
12:13
(34) Да ладно. Тогда при выпуске ключа обычно форма заполняется и  там отмечается на кого выпущено и кто будет  работать , тоже считается компрометацией по вашему ?
36 YFedor
 
11.07.17
12:13
(35) При выпуске ключа не отмечается кто будет пользоваться
37 Aleksey
 
11.07.17
12:14
(33) Самостоятельно вы сможете выпустить простую ЭЦП, но не сможете ей подписывать отчеты, госсзакупки
Для подписи нужна усиленная подпись, а её уже самостоятельно вы не сможете выпустить, такое под силу только специальным удостоверяющим центрам

В любом случае ЭЦП это аналог собственоручной подписи. Представь себе чистый лист, на котором стоит подпись директора, и в который ты можешь вписать что угодно.

А теперь вопрос, какую бумажку ты хочешь, чтобы в случае разбора, освободить отдел ИТ от ответственности за то что бухгалтер вписала что-то из-за чего на контору штраф наложил
38 YFedor
 
11.07.17
12:14
Хотя

Статья 10. Обязанности участников электронного взаимодействия при использовании усиленных электронных подписей

При использовании усиленных электронных подписей участники электронного взаимодействия обязаны:
1) обеспечивать конфиденциальность ключей электронных подписей, в частности не допускать использование принадлежащих им ключей электронных подписей без их согласия;

Не говорит о невозможности передачи другим лицам, а говорит о том, что такая передача не может осуществляться без согласия владельца ключа
39 YFedor
 
11.07.17
12:15
(37) блин, понятно, что выпускать будет удост. центр
40 YFedor
 
11.07.17
12:16
(37) директор идет в отказ - я не выдавал ЭЦП этому бухгалтеру и ... неожиданно выясняется, что ЭЦП передал ИТ отдел без согласия директора
41 Aleksey
 
11.07.17
12:18
(40) Поэтому отдаем ключи директору и он уже отвечает за то кому передал.
Проблема решена
42 Aleksey
 
11.07.17
12:19
Отдел ИТ подготавливает рабочее место (ставит крипто-про и прочее) и не несет отвественности за использования ключа директора главным бухгалтером
43 YFedor
 
11.07.17
12:20
(41) вот я и говорю, что вариант из (30)
44 Aleksey
 
11.07.17
12:20
Я одного не могу понять, почему вы не хотите делегировать полномочия по передачу ключей непосредственно директору (владельцу ЭЦП). Почему вы хотите на себя взять ответственность по хранению и использованию ключа?
45 Genayo
 
11.07.17
12:22
(40) А откуда ИТ-отдел ключ то взял?
46 YFedor
 
11.07.17
12:23
(45) он его получает в удостоверяющем центре по доверенности от директора
47 YFedor
 
11.07.17
12:24
(44) Так мы и не хотим. Просто нужно предложить директору нормально работающий вариант без извратов. Вариант в (30) кажется нормальным
48 Genayo
 
11.07.17
12:27
(46) Ну а что мешает отдать его директору? Он отказывается его брать чтоли?
49 Aleksey
 
11.07.17
12:27
(47) не для параноиков

А еще ключи можно хзранить в реестре и они будут доступны всем. Или скопировать на неограниченное количество флешек и тогда можно использовать одну ЭЦП на разных компах одновременно
50 Aleksey
 
11.07.17
12:28
(46) Получил - отдай владельцу. Владеть чужим без разрешения плохо. Тем более распоряжаться и отдавать третьим лицам
51 Genayo
 
11.07.17
12:29
(47) Вы на пустом месте выдумали себе проблему, и героически ее решаете...
52 YFedor
 
11.07.17
12:29
(48) Да ничего не мешает

Еще раз повторяю:

нужно, чтобы несколько человек пользовались ключом.
для этого нужен наименее гемморный вариант со всех сторон
53 YFedor
 
11.07.17
12:30
(51) Не мы одни, в любой большой конторе как-то эту проблему решают
54 Aleksey
 
11.07.17
12:34
(53) У них нет проблем с отделом ИТ и с дурным директором который возложит ответственность на админа, за то что бухгалтер подписал отчетность подписью директора
55 YFedor
 
11.07.17
12:37
(54) да никто не возложил ничего :-)
56 Aleksey
 
11.07.17
12:38
(55) тогда о чем ветка?
57 YFedor
 
11.07.17
12:38
(54) Я же спрашиваю как организовано: ты мне скажи как сделать
58 YFedor
 
11.07.17
12:39
(56) О том, что нужно правильно оформить работу с ключами, чтобы и работа работалась и проблем потом не было ни у кого
59 Aleksey
 
11.07.17
12:42
(58) как правильно оформить работу с чистым листом на котором стоит подпись директора?

По закону - никак, ибо если директор раздает чистые подписанные листы, то он ССЗБ.

По понятием - делайте как вам удобно
60 sitex
 
naïve
11.07.17
12:48
Что то так все усложнили до не хочу.
61 YFedor
 
11.07.17
12:56
(60) Ест простые варианты?
62 h-sp
 
11.07.17
12:58
(58) ключ получает бухгалтер. IT вообще не причем.
63 sitex
 
naïve
11.07.17
13:03
(61) Да я просто не пойму вы  чего боитесь ответственности ? или возложение ответственности на других ?
64 sitex
 
naïve
11.07.17
13:13
Четкого регламента в законе нет на предоставление прав на  использование ЭЦП. Хотя передавать физически запрещен.
65 sitex
 
naïve
11.07.17
13:13
(64) запрещено*
66 YFedor
 
11.07.17
14:57
(65) Можешь строку из закона процитировать, где указано, что запрещено?
67 YFedor
 
11.07.17
14:59
(62) ты правда думаешь, что бухгалтер бежит к директору и берет у него физически ключ? Ключ либо серверный, либо в реестре, либо на флэшку копируется.
68 Aleksey
 
11.07.17
15:02
(66) А можно строку где разрешено?

P.S. в законе об ЭЦП вообще не предусмотрен порядок передачи кому-либо ключа (сертификата) ЭЦП. Собственноручная подпись физического лица, как и ее аналог, не подлежит передаче иным физическим (юридическим) лицам.
69 Aleksey
 
11.07.17
15:04
Более того у нас в законах не предусмотрена возможность подписания документа физическим лицом не своей подписью, а подписью другого физического лица. Возможно лишь подписание документа одним лицом за другое лицо, но только своей подписью и только при условии наличия соответствующей доверенности.
70 YFedor
 
11.07.17
15:20
(68) Все, что не запрещено - разрешено. У нас пока еще презумпция невиновности.

Единственный "запрет" я озвучил в (38)
71 YFedor
 
11.07.17
15:21
+
В статье 10 написано "не допускать использование принадлежащих им ключей электронных подписей без их согласия" т.е. ключи могут использоваться не владельцами, иначе зачем этот пункт
72 YFedor
 
11.07.17
15:22
(69) ЭЦП обладает "силой" обычной подписи, но ЭЦП и живая подпись не одно и тоже
73 sitex
 
naïve
11.07.17
15:25
(66) Из п. 1 ст. 2 закона № 63-ФЗ
74 sitex
 
naïve
11.07.17
15:30
(71) Если дали согласие в "письменной форме" на предоставление прав использование ЭЦП ,это не является нарушением.
75 Aleksey
 
11.07.17
15:42
(71) а ты не думал что ключи могут быть не только на физическое лицо, но и на организацию?
Так что пункт по согласию это для ключей на организацию. Там можно передавать ибо ключ "не привязан" к конкретному физ.лицу
76 Aleksey
 
11.07.17
15:44
(74) Смотря какая ЭЦП.
закон № 63-ФЗ принципиально не запрещает оформлять ЭЦП непосредственно на юрлицо как самостоятельный субъект правоотношений. В этом смысле электронно-цифровая подпись для юридического лица может быть аналогом печати организации. Но на практике соответствующий механизм, когда ЭЦП оформляется только на юрлицо, пока что не выработан в России. Фактическим пользователем электронной подписи так или иначе становится человек, и в случае с юрлицом — имеющий определенные полномочия, которые связаны с последующим использованием оформленной ЭЦП. Чаще всего таким человеком является руководитель организации.
77 YFedor
 
11.07.17
15:47
(75) согласен
78 Провинциальный 1сник
 
11.07.17
15:55
(72) Нюанс в том, что есть госконторы, где просто не предусмотрено понятие "доверенности". То есть, ЭП должна быть руководителя (производится проверка в ЕГРЮЛ), и никого больше. По закону руководитель может выписать доверенность и прикладывать её заверенную копию к документам, подписываемым третьим лицом. Но вот в электронном виде понятие "доверенности" отсутствует.. и если отчеты безальтернативно должны быть в электронном виде - то руководителю приходится доверять свою подпись, что незаконно и нелогично - но деваться некуда, ибо руководитель иногда не может чисто физически подписать все документы в конторе..
79 YFedor
 
11.07.17
15:59
(78) И как это документально оформляется?
80 Провинциальный 1сник
 
11.07.17
16:01
(79) А никак. Так же, как чистые листы с подписью руководителя.
81 YFedor
 
11.07.17
16:01
(80) Я думал у них в госконторах без бумажки не чихнуть
82 Провинциальный 1сник
 
11.07.17
16:03
(81) Госконтора в смысле получателя отчетности, а не отчитывающейся организации.
83 sitex
 
naïve
11.07.17
16:04
(80) Что мешает подписать Соглашение об использовании ЭЦП между Юр лицом (владельцем ЭЦП) и сотрудником ?
84 Провинциальный 1сник
 
11.07.17
16:05
(83) Мешает то, что в онлайн-сервисе происходит тупо проверка на соответствие руководителя из ЕГРЮЛа и владельца подписи.
85 Aleksey
 
11.07.17
16:07
(83) Владелц ЭЦП, внезапно, физ.лицо - директор фирмы
86 sitex
 
naïve
11.07.17
16:07
(84) Я так понимаю это в №"некоторых госконторах", а если брать отправку отчетность
87 Провинциальный 1сник
 
11.07.17
16:08
+(84) Вот недавно совсем сталкивался с подобным. В личном кабинете организации на сайте ФСС требуется авторизация через КЭП руководителя. Можно сделать доступ к ЛК и прочих лиц, через профиль руководителя - но они не могут подписывать документы, могут только создавать.
88 YFedor
 
11.07.17
16:10
Судя по всему проблема есть и решения нормального пока не найдено - печально
89 sitex
 
naïve
11.07.17
16:17
(88)Если следовать букве этого закона , решения и не будет.
90 Aleksey
 
11.07.17
16:20
(86) Например кассу зарегеить в ЛК может только директор, и никаких тебе доверенностей на руководителя филиала
91 sitex
 
naïve
11.07.17
16:25
(90) Это все понятно, но я же в (86) уточнил что отчетность.
92 Aleksey
 
11.07.17
16:32
(91) если вы никому ничего не скажите, то делайте как хотите.

Лично у меня ЭЦП по отчетности на директора получает бухалтер самостоятельно через интернет. При этом ЭЦП хранится на сервере и доступно только бухгатеру.
Т.е. физически скопировать ЭЦП он не может, использовать ЭЦП в другом месте, кроме как отправки отчетности он тоже не может. Всех устраивает и все довольны.
93 Провинциальный 1сник
 
12.07.17
08:05
В общем и целом, в отрасли бардак. А всё из-за того, что изначально была сделана ставка на децентрализованную сеть удостоверяющих центров, вместо единого государственного регистра. Если бы функции УЦ выполнял ЕГРЮЛ - было бы крайне просто обеспечить "электронные доверенности", а сейчас это нереально в принципе. А то насоздавали коммерческих прокладок - УЦ, ОФД, ОЭД и т.п., без чего легко можно было бы обойтись, если бы эти функции были за государством.
94 Genayo
 
12.07.17
08:16
(93) Да ладно, это обычный аутсорс :) С Платоном также ведь...
95 Провинциальный 1сник
 
12.07.17
08:21
(94) Так как в случае аутсорса обеспечить централизованность списков отзыва сертификатов, например? Или те же доверенности?
96 Genayo
 
12.07.17
08:29
(95) А это уже проблемы индейцев, и шерифа-государство они не волнуют...
97 YFedor
 
12.07.17
10:41
(93) согласен, государство многое отдает каким-то коммерсантам и УЦ и ОФД и даже ОСАГО ... ,зато если что, виноваты вот эти вот прослойки, а правительство - молодцы
98 MM
 
12.07.17
11:49
(95) Список отзыва каждый УЦ должен иметь свой.
Доверенность без права отзыва досрочно, это просто XML-файлик с фиксированным набором полей, подписанный тем кто выдаёт доверенность, и с меткой времени.
Оптимист верит, что мы живем в лучшем из миров. Пессимист боится, что так оно и есть.