|
Внутренний приказ / положение о работе с ключами ЭЦП | ☑ | ||
---|---|---|---|---|
0
YFedor
11.07.17
✎
11:28
|
Не секрет, что ключи частенько выпускаются на ответственных лиц (директор, фин. директор) а пользуются им обычные сотрудники, отправляющие всякие отчеты через СБИС, работающие на госзакупках и т.п.
Как у вас организован регламент работы с такими ключами, т.е. как это оформляется документально? |
|||
1
piter3
11.07.17
✎
11:30
|
90% контор никак не организовано до первой проблемы
|
|||
2
1dvd
11.07.17
✎
11:32
|
Как правило один чел пользуется ключом. Чего там регламентировать
|
|||
3
Звездец
11.07.17
✎
11:34
|
(0) в том то и вопрос, что документальное оформление этого факта - есть документальное оформление компроментации ключа.
Сотрудников надо наделять полномочиями приказом или доверенностью и выпускать ключи на их имя |
|||
4
piter3
11.07.17
✎
11:38
|
(3)Достаточной мерой будет делать акты свободной формы о использовании ключей + должностные обязанности.Тогда не получится бардака
|
|||
5
Звездец
11.07.17
✎
11:39
|
(4) ключ нельзя передавать третьему лицу, и дело тут не в бардаке
|
|||
6
YFedor
11.07.17
✎
11:49
|
(5) А если передать, то будет что?
|
|||
7
YFedor
11.07.17
✎
11:51
|
Можно сделать акт передачи что-то типа:
Я Иванов Иван Иванович получил ключ ЭЦП № 123455667878 для работы от имени ООО "Рога и копыта". Причем не указывать на кого именно выпущен ключ и акты хранить только в одном экземпляре только для внутреннего использования? |
|||
8
YFedor
11.07.17
✎
11:52
|
(2) не правда
|
|||
9
YFedor
11.07.17
✎
11:54
|
(4) А приказ то все равно нужен, а то пользователи будут отказываться от подписания акта
|
|||
10
Звездец
11.07.17
✎
11:55
|
(7) почему не следовать букве закона?
|
|||
11
Aleksey
11.07.17
✎
11:55
|
(6) Если передать - то это означает что ключ перестает быть валидным, так как он скомпрометирован.
Т.е. грубо говоря после передачи ключа третьему лицу деюра ключ становится недействительным |
|||
12
YFedor
11.07.17
✎
11:55
|
(3) Для работы на каких-нибудь площадках и в личном кабинете налоговой нужен ключ лица имеющего право действовать от имени конторы без доверенности - а это директор
|
|||
13
Aleksey
11.07.17
✎
11:56
|
(7) В чем тайный смысл этого акта?
|
|||
14
YFedor
11.07.17
✎
11:57
|
(11) Т.е. кто-то увидев эту бумажку может сказать, что все сделанное ключем не имеет силы - ОК.
Но по факту ключ уже скомпрометирован и любое расследование, если оно будет инициировано выявит факт компрометации ключа. Бумажка же нужна только для того, чтобы прикрыть одно место ИТ отделу |
|||
15
Звездец
11.07.17
✎
11:58
|
(14) хочешь прикрыть это место сразу приговором?
|
|||
16
YFedor
11.07.17
✎
11:58
|
(13) В том, что когда пойдет разборка, то ИТ отдел скажет что установил ключ такому-то человеку и он им и пользовался.
При этом в акте должна быть и подпись руководителя, что он разрешает пользоваться ключом |
|||
17
Aleksey
11.07.17
✎
11:58
|
(14) какое место? Что и от кого вы собрались преркрывать этой бумажкой? Кто у вас и что будет спрашивать?
|
|||
18
YFedor
11.07.17
✎
11:59
|
(15) А какая уголовная ответственность грозит за это?
|
|||
19
Aleksey
11.07.17
✎
11:59
|
(16) разборка чего??
|
|||
20
YFedor
11.07.17
✎
11:59
|
(17) Руководство будет спрашивать
|
|||
21
YFedor
11.07.17
✎
12:00
|
(19) Разборка того, что кто-то отправил какой-то отчет в какую-нибудь инстанцию подписав его. При этом отчет неверный и за это на контору будет, например, приличный штраф.
Руководству же надо будет найти крайнего |
|||
22
Aleksey
11.07.17
✎
12:01
|
(18) Как минимум уголовное дело на того кто пользовался ЭЦП за незаконное использование
|
|||
23
Звездец
11.07.17
✎
12:01
|
(20) если у вас там такая крупная фирма, то это дело службы безопасности или ответственного за ИТ безопасность. Так вот пусть у них голова и болит
|
|||
24
Aleksey
11.07.17
✎
12:01
|
(21) А ИТ тут причем* Отдайте ключ законному владельцу и пусть что хочет то и делает с ним. Хочет в штанах носит, хочет Марьи Ивановне подарит
|
|||
25
YFedor
11.07.17
✎
12:02
|
(22) Ну это меня волнует мало, ибо я не пользуюсь. Меня волнует вопрос ответственности установщика ключа
|
|||
26
YFedor
11.07.17
✎
12:02
|
(23) вот у меня и болит, ибо это наша ответственность
|
|||
27
YFedor
11.07.17
✎
12:03
|
(24) А при том, что ключ сам по себе не работает - его нужно устанавливать - ну там крипто-про и т.п. - это делает ИТ отдел
|
|||
28
Aleksey
11.07.17
✎
12:03
|
ст 10 федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи» участники электронного взаимодействия при использовании усиленных электронных подписей обязаны обеспечивать конфиденциальность ключей подписи, в частности, не допускать использования принадлежащих им ключей без их согласия, а также не использовать ключ при наличии оснований полагать, что его конфиденциальность нарушена. Подробнее: https://iecp.ru/news/item/397963
|
|||
29
Aleksey
11.07.17
✎
12:03
|
(27) А причем тут ключ? Ну поставте крипто про и всё остальное
|
|||
30
YFedor
11.07.17
✎
12:05
|
(24) Т.е. вариант такой - выпускаем несколько ключей на руководителя (столько, сколько нужно) и выдаем их директору.
Настраиваем рабочие места у пользователей. А остальное не наша проблема (даже если ключи физически выдадим мы) хм, интересно |
|||
31
Aleksey
11.07.17
✎
12:07
|
(30) Это как вы собрались ключи выпускать?
|
|||
32
sitex
naïve
11.07.17
✎
12:08
|
(0) Внутренний приказ с описанием всех ЭЦП кто имеет доступ и так же кто имеет право ими пользоваться. Также описание хранение , использование и бла бла бла.
|
|||
33
YFedor
11.07.17
✎
12:08
|
(31) Я пока теоретизирую. А что несколько ключей на одного человека нельзя выпустить?
|
|||
34
YFedor
11.07.17
✎
12:10
|
(32) Тут уже обсуждается, что такой приказ сразу компрометирует ключ
|
|||
35
sitex
naïve
11.07.17
✎
12:13
|
(34) Да ладно. Тогда при выпуске ключа обычно форма заполняется и там отмечается на кого выпущено и кто будет работать , тоже считается компрометацией по вашему ?
|
|||
36
YFedor
11.07.17
✎
12:13
|
(35) При выпуске ключа не отмечается кто будет пользоваться
|
|||
37
Aleksey
11.07.17
✎
12:14
|
(33) Самостоятельно вы сможете выпустить простую ЭЦП, но не сможете ей подписывать отчеты, госсзакупки
Для подписи нужна усиленная подпись, а её уже самостоятельно вы не сможете выпустить, такое под силу только специальным удостоверяющим центрам В любом случае ЭЦП это аналог собственоручной подписи. Представь себе чистый лист, на котором стоит подпись директора, и в который ты можешь вписать что угодно. А теперь вопрос, какую бумажку ты хочешь, чтобы в случае разбора, освободить отдел ИТ от ответственности за то что бухгалтер вписала что-то из-за чего на контору штраф наложил |
|||
38
YFedor
11.07.17
✎
12:14
|
Хотя
Статья 10. Обязанности участников электронного взаимодействия при использовании усиленных электронных подписей При использовании усиленных электронных подписей участники электронного взаимодействия обязаны: 1) обеспечивать конфиденциальность ключей электронных подписей, в частности не допускать использование принадлежащих им ключей электронных подписей без их согласия; Не говорит о невозможности передачи другим лицам, а говорит о том, что такая передача не может осуществляться без согласия владельца ключа |
|||
39
YFedor
11.07.17
✎
12:15
|
(37) блин, понятно, что выпускать будет удост. центр
|
|||
40
YFedor
11.07.17
✎
12:16
|
(37) директор идет в отказ - я не выдавал ЭЦП этому бухгалтеру и ... неожиданно выясняется, что ЭЦП передал ИТ отдел без согласия директора
|
|||
41
Aleksey
11.07.17
✎
12:18
|
(40) Поэтому отдаем ключи директору и он уже отвечает за то кому передал.
Проблема решена |
|||
42
Aleksey
11.07.17
✎
12:19
|
Отдел ИТ подготавливает рабочее место (ставит крипто-про и прочее) и не несет отвественности за использования ключа директора главным бухгалтером
|
|||
43
YFedor
11.07.17
✎
12:20
|
(41) вот я и говорю, что вариант из (30)
|
|||
44
Aleksey
11.07.17
✎
12:20
|
Я одного не могу понять, почему вы не хотите делегировать полномочия по передачу ключей непосредственно директору (владельцу ЭЦП). Почему вы хотите на себя взять ответственность по хранению и использованию ключа?
|
|||
45
Genayo
11.07.17
✎
12:22
|
(40) А откуда ИТ-отдел ключ то взял?
|
|||
46
YFedor
11.07.17
✎
12:23
|
(45) он его получает в удостоверяющем центре по доверенности от директора
|
|||
47
YFedor
11.07.17
✎
12:24
|
(44) Так мы и не хотим. Просто нужно предложить директору нормально работающий вариант без извратов. Вариант в (30) кажется нормальным
|
|||
48
Genayo
11.07.17
✎
12:27
|
(46) Ну а что мешает отдать его директору? Он отказывается его брать чтоли?
|
|||
49
Aleksey
11.07.17
✎
12:27
|
(47) не для параноиков
А еще ключи можно хзранить в реестре и они будут доступны всем. Или скопировать на неограниченное количество флешек и тогда можно использовать одну ЭЦП на разных компах одновременно |
|||
50
Aleksey
11.07.17
✎
12:28
|
(46) Получил - отдай владельцу. Владеть чужим без разрешения плохо. Тем более распоряжаться и отдавать третьим лицам
|
|||
51
Genayo
11.07.17
✎
12:29
|
(47) Вы на пустом месте выдумали себе проблему, и героически ее решаете...
|
|||
52
YFedor
11.07.17
✎
12:29
|
(48) Да ничего не мешает
Еще раз повторяю: нужно, чтобы несколько человек пользовались ключом. для этого нужен наименее гемморный вариант со всех сторон |
|||
53
YFedor
11.07.17
✎
12:30
|
(51) Не мы одни, в любой большой конторе как-то эту проблему решают
|
|||
54
Aleksey
11.07.17
✎
12:34
|
(53) У них нет проблем с отделом ИТ и с дурным директором который возложит ответственность на админа, за то что бухгалтер подписал отчетность подписью директора
|
|||
55
YFedor
11.07.17
✎
12:37
|
(54) да никто не возложил ничего :-)
|
|||
56
Aleksey
11.07.17
✎
12:38
|
(55) тогда о чем ветка?
|
|||
57
YFedor
11.07.17
✎
12:38
|
(54) Я же спрашиваю как организовано: ты мне скажи как сделать
|
|||
58
YFedor
11.07.17
✎
12:39
|
(56) О том, что нужно правильно оформить работу с ключами, чтобы и работа работалась и проблем потом не было ни у кого
|
|||
59
Aleksey
11.07.17
✎
12:42
|
(58) как правильно оформить работу с чистым листом на котором стоит подпись директора?
По закону - никак, ибо если директор раздает чистые подписанные листы, то он ССЗБ. По понятием - делайте как вам удобно |
|||
60
sitex
naïve
11.07.17
✎
12:48
|
Что то так все усложнили до не хочу.
|
|||
61
YFedor
11.07.17
✎
12:56
|
(60) Ест простые варианты?
|
|||
62
h-sp
11.07.17
✎
12:58
|
(58) ключ получает бухгалтер. IT вообще не причем.
|
|||
63
sitex
naïve
11.07.17
✎
13:03
|
(61) Да я просто не пойму вы чего боитесь ответственности ? или возложение ответственности на других ?
|
|||
64
sitex
naïve
11.07.17
✎
13:13
|
Четкого регламента в законе нет на предоставление прав на использование ЭЦП. Хотя передавать физически запрещен.
|
|||
65
sitex
naïve
11.07.17
✎
13:13
|
(64) запрещено*
|
|||
66
YFedor
11.07.17
✎
14:57
|
(65) Можешь строку из закона процитировать, где указано, что запрещено?
|
|||
67
YFedor
11.07.17
✎
14:59
|
(62) ты правда думаешь, что бухгалтер бежит к директору и берет у него физически ключ? Ключ либо серверный, либо в реестре, либо на флэшку копируется.
|
|||
68
Aleksey
11.07.17
✎
15:02
|
(66) А можно строку где разрешено?
P.S. в законе об ЭЦП вообще не предусмотрен порядок передачи кому-либо ключа (сертификата) ЭЦП. Собственноручная подпись физического лица, как и ее аналог, не подлежит передаче иным физическим (юридическим) лицам. |
|||
69
Aleksey
11.07.17
✎
15:04
|
Более того у нас в законах не предусмотрена возможность подписания документа физическим лицом не своей подписью, а подписью другого физического лица. Возможно лишь подписание документа одним лицом за другое лицо, но только своей подписью и только при условии наличия соответствующей доверенности.
|
|||
70
YFedor
11.07.17
✎
15:20
|
(68) Все, что не запрещено - разрешено. У нас пока еще презумпция невиновности.
Единственный "запрет" я озвучил в (38) |
|||
71
YFedor
11.07.17
✎
15:21
|
+
В статье 10 написано "не допускать использование принадлежащих им ключей электронных подписей без их согласия" т.е. ключи могут использоваться не владельцами, иначе зачем этот пункт |
|||
72
YFedor
11.07.17
✎
15:22
|
(69) ЭЦП обладает "силой" обычной подписи, но ЭЦП и живая подпись не одно и тоже
|
|||
73
sitex
naïve
11.07.17
✎
15:25
|
(66) Из п. 1 ст. 2 закона № 63-ФЗ
|
|||
74
sitex
naïve
11.07.17
✎
15:30
|
(71) Если дали согласие в "письменной форме" на предоставление прав использование ЭЦП ,это не является нарушением.
|
|||
75
Aleksey
11.07.17
✎
15:42
|
(71) а ты не думал что ключи могут быть не только на физическое лицо, но и на организацию?
Так что пункт по согласию это для ключей на организацию. Там можно передавать ибо ключ "не привязан" к конкретному физ.лицу |
|||
76
Aleksey
11.07.17
✎
15:44
|
(74) Смотря какая ЭЦП.
закон № 63-ФЗ принципиально не запрещает оформлять ЭЦП непосредственно на юрлицо как самостоятельный субъект правоотношений. В этом смысле электронно-цифровая подпись для юридического лица может быть аналогом печати организации. Но на практике соответствующий механизм, когда ЭЦП оформляется только на юрлицо, пока что не выработан в России. Фактическим пользователем электронной подписи так или иначе становится человек, и в случае с юрлицом — имеющий определенные полномочия, которые связаны с последующим использованием оформленной ЭЦП. Чаще всего таким человеком является руководитель организации. |
|||
77
YFedor
11.07.17
✎
15:47
|
(75) согласен
|
|||
78
Провинциальный 1сник
11.07.17
✎
15:55
|
(72) Нюанс в том, что есть госконторы, где просто не предусмотрено понятие "доверенности". То есть, ЭП должна быть руководителя (производится проверка в ЕГРЮЛ), и никого больше. По закону руководитель может выписать доверенность и прикладывать её заверенную копию к документам, подписываемым третьим лицом. Но вот в электронном виде понятие "доверенности" отсутствует.. и если отчеты безальтернативно должны быть в электронном виде - то руководителю приходится доверять свою подпись, что незаконно и нелогично - но деваться некуда, ибо руководитель иногда не может чисто физически подписать все документы в конторе..
|
|||
79
YFedor
11.07.17
✎
15:59
|
(78) И как это документально оформляется?
|
|||
80
Провинциальный 1сник
11.07.17
✎
16:01
|
(79) А никак. Так же, как чистые листы с подписью руководителя.
|
|||
81
YFedor
11.07.17
✎
16:01
|
(80) Я думал у них в госконторах без бумажки не чихнуть
|
|||
82
Провинциальный 1сник
11.07.17
✎
16:03
|
(81) Госконтора в смысле получателя отчетности, а не отчитывающейся организации.
|
|||
83
sitex
naïve
11.07.17
✎
16:04
|
(80) Что мешает подписать Соглашение об использовании ЭЦП между Юр лицом (владельцем ЭЦП) и сотрудником ?
|
|||
84
Провинциальный 1сник
11.07.17
✎
16:05
|
(83) Мешает то, что в онлайн-сервисе происходит тупо проверка на соответствие руководителя из ЕГРЮЛа и владельца подписи.
|
|||
85
Aleksey
11.07.17
✎
16:07
|
(83) Владелц ЭЦП, внезапно, физ.лицо - директор фирмы
|
|||
86
sitex
naïve
11.07.17
✎
16:07
|
(84) Я так понимаю это в №"некоторых госконторах", а если брать отправку отчетность
|
|||
87
Провинциальный 1сник
11.07.17
✎
16:08
|
+(84) Вот недавно совсем сталкивался с подобным. В личном кабинете организации на сайте ФСС требуется авторизация через КЭП руководителя. Можно сделать доступ к ЛК и прочих лиц, через профиль руководителя - но они не могут подписывать документы, могут только создавать.
|
|||
88
YFedor
11.07.17
✎
16:10
|
Судя по всему проблема есть и решения нормального пока не найдено - печально
|
|||
89
sitex
naïve
11.07.17
✎
16:17
|
(88)Если следовать букве этого закона , решения и не будет.
|
|||
90
Aleksey
11.07.17
✎
16:20
|
(86) Например кассу зарегеить в ЛК может только директор, и никаких тебе доверенностей на руководителя филиала
|
|||
91
sitex
naïve
11.07.17
✎
16:25
|
(90) Это все понятно, но я же в (86) уточнил что отчетность.
|
|||
92
Aleksey
11.07.17
✎
16:32
|
(91) если вы никому ничего не скажите, то делайте как хотите.
Лично у меня ЭЦП по отчетности на директора получает бухалтер самостоятельно через интернет. При этом ЭЦП хранится на сервере и доступно только бухгатеру. Т.е. физически скопировать ЭЦП он не может, использовать ЭЦП в другом месте, кроме как отправки отчетности он тоже не может. Всех устраивает и все довольны. |
|||
93
Провинциальный 1сник
12.07.17
✎
08:05
|
В общем и целом, в отрасли бардак. А всё из-за того, что изначально была сделана ставка на децентрализованную сеть удостоверяющих центров, вместо единого государственного регистра. Если бы функции УЦ выполнял ЕГРЮЛ - было бы крайне просто обеспечить "электронные доверенности", а сейчас это нереально в принципе. А то насоздавали коммерческих прокладок - УЦ, ОФД, ОЭД и т.п., без чего легко можно было бы обойтись, если бы эти функции были за государством.
|
|||
94
Genayo
12.07.17
✎
08:16
|
(93) Да ладно, это обычный аутсорс :) С Платоном также ведь...
|
|||
95
Провинциальный 1сник
12.07.17
✎
08:21
|
(94) Так как в случае аутсорса обеспечить централизованность списков отзыва сертификатов, например? Или те же доверенности?
|
|||
96
Genayo
12.07.17
✎
08:29
|
(95) А это уже проблемы индейцев, и шерифа-государство они не волнуют...
|
|||
97
YFedor
12.07.17
✎
10:41
|
(93) согласен, государство многое отдает каким-то коммерсантам и УЦ и ОФД и даже ОСАГО ... ,зато если что, виноваты вот эти вот прослойки, а правительство - молодцы
|
|||
98
MM
12.07.17
✎
11:49
|
(95) Список отзыва каждый УЦ должен иметь свой.
Доверенность без права отзыва досрочно, это просто XML-файлик с фиксированным набором полей, подписанный тем кто выдаёт доверенность, и с меткой времени. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |