Открыть сервис

Подпись как услуга

Подпись как услуга (Signature as a Service, SaaS) — это модель предоставления услуг по созданию, управлению и проверке электронных подписей (в первую очередь, электронных цифровых подписей, ЭЦП) через интернет-сервисы, как правило, по подписке или с оплатой за использование. В отличие от традиционной модели, где пользователь самостоятельно приобретает, устанавливает и обслуживает криптографическое программное обеспечение и носители ключей, модель «подпись как услуга» позволяет подписывать документы удалённо, с использованием облачных технологий, без необходимости устанавливать на устройство пользователя специализированное ПО.

История

Концепция «подпись как услуга» возникла как развитие более широкой модели «программное обеспечение как услуга» (SaaS) и стала активно развиваться с середины 2010-х годов. Ключевыми предпосылками стали:

  • Рост электронного документооборота: Переход бизнеса и государственных органов на цифровые форматы взаимодействия потребовал удобных и масштабируемых решений для подписания документов.
  • Развитие облачных технологий: Появление надёжных облачных платформ (AWS, Microsoft Azure, Яндекс.Облако) позволило размещать криптографические модули и ключи в защищённой среде, доступной через API.
  • Изменение законодательства: Во многих странах, в том числе в России, были приняты законы, регулирующие использование электронных подписей и признающие их юридическую силу. В России это Федеральный закон № 63-ФЗ «Об электронной подписи», который с 2021 года (в редакции 476-ФЗ) ввёл понятие «усиленная неквалифицированная электронная подпись» (УНЭП) и «усиленная квалифицированная электронная подпись» (УКЭП), а также разрешил хранение ключей УКЭП в облачных сервисах при определённых условиях.
  • Потребность в мобильности: Пользователи всё чаще работают с документов с мобильных устройств, где установка и использование традиционных криптопровайдеров (например, КриптоПро CSP) затруднена.

Первыми крупными провайдерами «подписи как услуги» стали международные сервисы (DocuSign, Adobe Sign), а затем и российские платформы (Контур.Диадок, СБИС, ЭДО Лайт, 1С-ЭДО, сервисы от «Астрал» и «Тензор»). В 2020-х годах модель получила дополнительный импульс в связи с массовым переходом на удалённую работу и необходимостью подписывать кадровые и финансовые документы дистанционно.

Виды и классификация

Услуги по подписанию документов в модели SaaS можно классифицировать по нескольким признакам.

По типу используемой подписи

  • Услуги с использованием УКЭП (усиленной квалифицированной электронной подписи): Самый юридически значимый вид. Подпись приравнивается к собственноручной с печатью. Ключ УКЭП хранится в облаке в защищённом крипто-модуле (HSM — Hardware Security Module) или на сервере провайдера, сертифицированном ФСБ России. Пользователь проходит аутентификацию (например, по SMS, биометрии или через Госуслуги) и даёт команду на подписание.
  • Услуги с использованием УНЭП (усиленной неквалифицированной электронной подписи): Юридически значима, но не требует сертификата от аккредитованного удостоверяющего центра. Часто используется для внутреннего документооборота компаний или при работе с контрагентами, где стороны договорились о её применении.
  • Услуги с использованием простой электронной подписи (ПЭП): Самая простая форма — логин/пароль, код из SMS, графическая подпись. Используется для документов, не требующих высокой степени защиты (например, внутренние заявки, согласования).

По способу хранения ключа

  • Облачное хранение (HSM): Ключ генерируется и хранится на сервере провайдера в аппаратном модуле безопасности (HSM). Пользователь не имеет доступа к ключу, а только право на его использование после аутентификации. Это обеспечивает высокий уровень безопасности.
  • Гибридное хранение: Ключ может быть сгенерирован на устройстве пользователя (например, на токене или в мобильном приложении), а затем передан в облако для подписания. Или же подписание происходит на устройстве пользователя, но через облачный сервис.
  • Локальное хранение с облачным управлением: Сервис управляет процессом подписания, но сам ключ остаётся на носителе пользователя (например, на USB-токене). Это не совсем «чистая» модель SaaS, но часто предлагается как гибридный вариант.

По типу пользователя

  • Для физических лиц: Сервисы для подписания личных документов (договоров, заявлений, налоговых деклараций). Примеры: сервисы на портале «Госуслуги», «Мой налог» для самозанятых.
  • Для юридических лиц и ИП: Корпоративные решения для подписания договоров, счетов, актов, кадровых документов. Включают интеграцию с системами бухгалтерского и кадрового учёта (1С, SAP, ERP).
  • Для государственных и муниципальных органов: Специализированные сервисы для подписания официальных документов, межведомственного взаимодействия.

Устройство и принцип работы

Типичная архитектура сервиса «подпись как услуга» включает следующие компоненты:

  1. Клиентское приложение: Веб-интерфейс, мобильное приложение или API, через которое пользователь загружает документ, инициирует подписание и проверяет статус.
  2. Сервер аутентификации: Проверяет личность пользователя (по логину/паролю, SMS-коду, биометрии, сертификату).
  3. Криптографический модуль (HSM): Аппаратный или программный модуль, в котором генерируются, хранятся и используются ключи электронной подписи. Он изолирован от остальной системы и защищён от несанкционированного доступа.
  4. Сервер подписания: Получает команду от пользователя после аутентификации, передаёт хэш документа в HSM, получает обратно подписанный хэш (электронную подпись) и формирует подписанный документ.
  5. Сервер хранения: Хранит подписанные документы, журналы аудита (логи всех действий), сертификаты ключей.

Процесс подписания в общем виде:

  1. Пользователь загружает документ в сервис.
  2. Сервис вычисляет хэш документа (криптографическую «свертку»).
  3. Пользователь проходит аутентификацию (например, вводит код из SMS).
  4. Сервис отправляет хэш в HSM, где он подписывается закрытым ключом пользователя.
  5. Сервис формирует подписанный документ (обычно в формате PDF с визуальной отметкой о подписи).
  6. Подписанный документ сохраняется и/или отправляется контрагенту.

Преимущества и недостатки

Преимущества

  • Удобство и мобильность: Не требуется установка криптопровайдера, драйверов для токенов. Подписать документ можно с любого устройства (компьютер, планшет, смартфон) с доступом в интернет.
  • Снижение затрат: Отсутствие расходов на покупку и обслуживание криптографического ПО, носителей ключей (токенов), а также на администрирование инфраструктуры.
  • Масштабируемость: Легко добавить новых пользователей (сотрудников) без закупки дополнительного оборудования.
  • Централизованное управление: Администратор компании может управлять правами доступа, отслеживать все подписания, отзывать сертификаты.
  • Интеграция: Легко интегрируется с другими системами (ERP, CRM, бухгалтерскими программами) через API.
  • Безопасность: Ключи хранятся в защищённой среде (HSM), что снижает риск их кражи или утери пользователем.

Недостатки и риски

  • Зависимость от провайдера: Пользователь полностью доверяет провайдеру безопасность своих ключей. В случае взлома или сбоя у провайдера возможна утечка или потеря доступа к подписи.
  • Требования к интернету: Для подписания требуется стабильное интернет-соединение.
  • Юридические риски: В некоторых юрисдикциях (в том числе в России до 2021 года) облачное хранение ключей УКЭП было законодательно ограничено. Сейчас это разрешено, но требует соблюдения строгих требований к сертификации и защите.
  • Стоимость: Для малого бизнеса с небольшим объёмом подписаний плата за подписку может быть неоправданно высокой по сравнению с покупкой однократного токена.
  • Сложность аутентификации: Для обеспечения безопасности требуется надёжная аутентификация пользователя (многофакторная), что может быть неудобно.

Применение

Модель «подпись как услуга» широко применяется в различных сферах:

  • Электронный документооборот (ЭДО): Подписание договоров, счетов-фактур, актов выполненных работ, товарных накладных между контрагентами.
  • Кадровый документооборот: Подписание трудовых договоров, заявлений на отпуск, приказов, личных карточек сотрудников (особенно актуально при удалённой работе).
  • Банковская сфера: Открытие счетов, подписание кредитных договоров, заявок на выпуск карт.
  • Государственные услуги: Подача налоговых деклараций, заявлений в ЗАГС, на регистрацию прав собственности, получение справок.
  • Страхование: Оформление полисов ОСАГО, КАСКО, договоров страхования жизни.
  • Ритейл и e-commerce: Подписание договоров с поставщиками, оформление возвратов, подписание актов приёма-передачи товаров.

Критика

Основные критические замечания в адрес модели «подпись как услуга» связаны с вопросами безопасности и доверия. Критики указывают на то, что передача управления криптографическими ключами третьей стороне (провайдеру) создаёт «единую точку отказа». В случае компрометации провайдера злоумышленник может получить доступ ко всем ключам пользователей. Также существуют опасения по поводу возможного давления на провайдера со стороны государства или других заинтересованных лиц.

Кроме того, отмечается, что модель SaaS может быть менее прозрачной для пользователя: он не видит, как именно хранятся его ключи, и не может полностью контролировать процесс подписания. В ответ на эту критику провайдеры внедряют механизмы аудита, сертификации (например, по стандартам PCI DSS, ISO 27001) и используют аппаратные модули безопасности (HSM) с сертификацией ФСБ.

Интересные факты

  • В 2021 году в России вступили в силу поправки к 63-ФЗ, которые официально разрешили использование облачных УКЭП для юридических лиц. Это дало мощный импульс развитию рынка «подпись как услуга».
  • Крупнейшие российские операторы ЭДО (Контур.Диадок, СБИС) предлагают услуги по подписанию документов с использованием облачных УКЭП, которые хранятся в сертифицированных ФСБ HSM.
  • Некоторые сервисы предлагают возможность подписания документов с использованием биометрической аутентификации (по лицу или голосу) в качестве дополнительного фактора.

Источники

  • Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи» (с изменениями и дополнениями).
  • Федеральный закон от 27.12.2019 № 476-ФЗ «О внесении изменений в Федеральный закон «Об электронной подписи» и отдельные законодательные акты Российской Федерации».
  • Материалы сайта «Электронный документооборот» (ЭДО) — статьи о моделях подписания.
  • Публикации компаний-разработчиков решений для ЭДО (Контур, СБИС, Астрал, Тензор) на профильных конференциях и в отраслевых изданиях.
  • Стандарты безопасности: PCI DSS, ISO/IEC 27001, требования ФСБ России к средствам криптографической защиты информации.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →