Электронная цифровая подпись¶
Электронная цифровая подпись (ЭЦП) — реквизит электронного документа, полученный в результате криптографического преобразования информации с использованием закрытого ключа подписи. ЭЦП позволяет установить отсутствие искажения информации в электронном документе с момента формирования подписи, а также подтвердить принадлежность подписи владельцу сертификата ключа подписи. В российском законодательстве термин «электронная цифровая подпись» с 2011 года в нормативных актах заменён более широким понятием «электронная подпись» (ЭП), однако аббревиатура ЭЦП сохранилась в деловой и бытовой речи.
¶Правовое регулирование в России
Основным нормативным актом является Федеральный закон от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи». Он определяет виды подписей, условия их равнозначности собственноручной подписи и требования к удостоверяющим центрам. До принятия этого закона действовал Федеральный закон от 10 января 2002 года № 1-ФЗ «Об электронной цифровой подписи», который ввёл сам термин ЭЦП.
Закон № 63-ФЗ выделяет три вида электронной подписи:
- Простая электронная подпись (ПЭП) — создаётся с помощью кодов, паролей или иных средств и подтверждает факт формирования подписи определённым лицом. Применяется, например, при входе в личный кабинет банка или при подтверждении заказа кодом из СМС.
- Усиленная неквалифицированная электронная подпись (НЭП) — результат криптографического преобразования информации с использованием ключа. Позволяет обнаружить изменения документа и определить владельца, но не требует сертификата аккредитованного удостоверяющего центра.
- Усиленная квалифицированная электронная подпись (КЭП) — обладает дополнительными признаками: ключ проверки содержится в квалифицированном сертификате, выданном аккредитованным удостоверяющим центром, а средства подписи сертифицированы ФСБ России. КЭП приравнивается к собственноручной подписи и применяется в юридически значимом документообороте.
¶Криптографические основы
В основе ЭЦП лежат асимметричные криптосистемы: у пользователя есть пара ключей — закрытый (секретный) и открытый (публичный). Закрытый ключ применяется для формирования подписи, открытый — для её проверки. Наибольшее распространение в России получили алгоритмы семейства ГОСТ, разработанные ФСБ России:
- ГОСТ Р 34.10-94 — первый российский стандарт цифровой подписи;
- ГОСТ Р 34.10-2001 — действовал длительное время;
- ГОСТ Р 34.10-2012 — актуальный стандарт, предусматривающий работу с ключами длиной 256 и 512 бит.
Для формирования подписи документ сначала преобразуется в хеш-функцию (свёртку) фиксированной длины, после чего хеш шифруется закрытым ключом. Проверяющая сторона расшифровывает подпись открытым ключом и сравнивает результат с самостоятельно вычисленным хешем документа. Совпадение подтверждает целостность и авторство.
¶Удостоверяющие центры и сертификаты
Квалифицированный сертификат ключа проверки электронной подписи выдаётся удостоверяющим центром (УЦ). Аккредитованные УЦ проходят проверку соответствия требованиям Минцифры России и несут ответственность за достоверность сведений о владельце. Крупнейшими удостоверяющими центрами являются структуры Федеральной налоговой службы, Казначейства России, Банка России, а также коммерческие УЦ.
Сертификат содержит открытый ключ, сведения о владельце, наименование УЦ, срок действия и уникальный номер. С 2022 года действует механизм выдачи сертификатов через доверенные лица и платформу «Гостех», что упростило получение подписи для физических лиц.
¶Применение
ЭЦП используется в следующих сферах:
| Сфера | Примеры применения |
|---|---|
| Государственные услуги | Портал «Госуслуги», налоговые декларации, регистрация сделок |
| Электронный документооборот | Договоры, акты, счета-фактуры между организациями |
| Банковские операции | Дистанционное банковское обслуживание, платёжные поручения |
| Судебные и нотариальные действия | Электронные иски, дистанционные сделки |
| Закупки | Участие в торгах по 44-ФЗ и 223-ФЗ |
Квалифицированная подпись применяется при сдаче отчётности в ФНС, ПФР и ФСС, при работе на электронных торговых площадках, при оформлении электронных больничных и трудовых договоров.
¶Носители и средства
Закрытый ключ хранится на защищённом носителе. Распространены:
- токены (например, Rutoken, JaCarta) — USB-устройства с аппаратной криптографией;
- смарт-карты;
- защищённые программные хранилища на компьютере.
Для работы с подписью применяются криптопровайдеры, в частности «КриптоПро CSP», «ViPNet CSP», а также сертифицированные браузерные плагины.
¶Риски и критика
Основные риски связаны с компрометацией ключа: утеря носителя, кража, копирование злоумышленниками. При компрометации необходимо срочно отозвать сертификат через удостоверяющий центр. Отмечается также сложность процедур для рядовых пользователей, необходимость установки специализированного программного обеспечения и периодической замены сертификатов. Критике подвергается фрагментарность совместимости решений разных производителей.
¶Интересные факты
- Первый российский закон об ЭЦП был принят в 2002 году, а массовое применение подписи началось после 2011 года.
- С 2021 года сотрудники кадровых служб могут использовать КЭП для подписания электронных трудовых книжек.
- Срок действия квалифицированного сертификата обычно составляет от 12 до 15 месяцев.
Источники: Федеральный закон № 63-ФЗ «Об электронной подписи»; Федеральный закон № 1-ФЗ «Об электронной цифровой подписи»; стандарты ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012; материалы Минцифры России и Федеральной налоговой службы.