Сертификация электронных ключей — неоднозначный термин: под ним часто понимают и выпуск сертификата ключа проверки электронной подписи, и получение усиленной квалифицированной электронной подписи, и подтверждение соответствия средств электронной подписи требованиям безопасности. Для пользователя обычно актуален сертификат: документ в электронной форме либо в предусмотренной законом форме на бумажном носителе, который связывает ключ проверки подписи с владельцем. Полномочия действовать от имени организации или другого лица устанавливают отдельно — например, по доверенности, включая машиночитаемую.
Порядок получения зависит от вида подписи и категории владельца. Квалифицированный сертификат оформляют в уполномоченном удостоверяющем центре, а после выпуска проверяют срок действия и статус. При изменении данных или окончании срока сертификат перевыпускают, при компрометации закрытого ключа — немедленно отзывают.
Что такое сертификат ключа электронной подписи?
Сертификат ключа проверки электронной подписи — это документ в электронной форме либо в предусмотренной законом форме на бумажном носителе, который подтверждает принадлежность открытого ключа конкретному владельцу. В статье также используются сокращённые названия «сертификат ЭП» и «сертификат ключа». Участники электронного обмена используют указанные в сертификате сведения при проверке подписи.
Сама электронная подпись — электронная информация, присоединённая к подписываемым данным либо иным образом связанная с ними. Владелец создаёт подпись с помощью закрытого ключа. Связанный с ним открытый ключ позволяет проверить, соответствует ли подпись электронному документу.
В законодательной терминологии открытый ключ называют ключом проверки электронной подписи. Это уникальная последовательность символов, которую средство ЭП использует при проверке подписи. Сертификат ключа связывает эту последовательность с данными владельца, чтобы проверяющая сторона могла установить, кому принадлежит ключ.
Закрытый ключ в сертификат не включают и другим участникам не передают. Он остаётся у владельца, поскольку предназначен именно для создания электронной подписи, а не для её проверки.
Виды электронной подписи и сертификатов
Закон различает простую, усиленную неквалифицированную и усиленную квалифицированную электронную подпись. Они отличаются способом идентификации владельца, применением криптографии, требованиями к сертификату и условиями признания подписанного документа.
Простая электронная подпись
Простая электронная подпись подтверждает действие владельца с помощью кода, пароля или другого установленного правила. Отдельный сертификат ключа для неё обычно не требуется: идентификация строится на данных, известных владельцу или связанных с его учётной записью.
Юридическую силу такой подписи определяет закон либо соглашение участников электронного взаимодействия. В соглашении закрепляют порядок идентификации лица и правила работы с паролем или кодом.
Усиленная неквалифицированная подпись
Неквалифицированная подпись создаётся с применением криптографического ключа. Она связывает подпись с владельцем и позволяет выявить изменение документа после подписания.
Неквалифицированный сертификат вправе выпустить неаккредитованный удостоверяющий центр, если правила конкретной информационной системы не устанавливают иное. Юридическая сила подписи зависит от требований закона или соглашения сторон.
Усиленная квалифицированная подпись
Квалифицированная подпись основана на квалифицированном сертификате и создаётся квалифицированным средством электронной подписи. К сертификату, ключам и средствам проверки применяются обязательные требования законодательства.
Выдавать квалифицированный сертификат вправе только аккредитованный удостоверяющий центр или уполномоченный государственный УЦ. Такая подпись признаётся аналогом собственноручной в предусмотренных законом случаях без отдельного соглашения сторон.
| Параметр | Простая | Неквалифицированная | Квалифицированная |
|---|---|---|---|
| Как устанавливают подписанта | По коду, паролю или иному установленному правилу | По связи криптографического ключа с владельцем в соответствии с правилами системы или соглашением | По сведениям квалифицированного сертификата, связывающего ключ проверки с владельцем |
| Сертификат | Обычно не требуется | Зависит от правил системы | Обязателен квалифицированный сертификат |
| Требования к УЦ | УЦ обычно не участвует | Допустим неаккредитованный УЦ | Только аккредитованный или уполномоченный государственный УЦ |
| Юридическая сила | По закону или соглашению | По закону или соглашению | Признаётся законом без отдельного соглашения |
Какие сведения содержит сертификат?
Сертификат электронной подписи содержит данные, по которым информационная система идентифицирует владельца ключа. В документе также указывают уникальный номер сертификата, даты начала и окончания его действия.
Обязательная часть сертификата — ключ проверки электронной подписи, также называемый открытым ключом. Он математически связан с закрытым ключом владельца и позволяет подтвердить, что электронную подпись создал соответствующий закрытый ключ.
Квалифицированный сертификат дополнительно содержит сведения об удостоверяющем центре, выдавшем сертификат, и используемом средстве электронной подписи. В нём также фиксируют предусмотренные ограничения и область применения ключа, например допустимые информационные системы. Наличие сертификата само по себе не подтверждает право владельца действовать от имени организации или другого лица: основание представительства проверяют отдельно.
Удостоверяющие центры и категории получателей
Выбор удостоверяющего центра зависит от статуса получателя. Право центра выпускать квалифицированные сертификаты проверяют в Едином реестре аккредитованных УЦ: наличие организации в реестре подтверждает действующую аккредитацию.
| Получатель | Куда обращаться |
|---|---|
| Руководитель организации или индивидуальный предприниматель | В том числе в удостоверяющий центр ФНС России |
| Предусмотренный законом работник государственного органа или подведомственной организации | В Казначейство России |
| Определённые категории участников финансового рынка | В Банк России |
| Физическое лицо | В подходящий аккредитованный удостоверяющий центр |
УЦ ФНС, Казначейство России и Банк России работают не со всеми заявителями, а со своими категориями получателей. Поэтому статус заявителя определяют до подачи документов, а выбранный центр дополнительно находят в Едином реестре.
Как получить квалифицированный сертификат
Чтобы получить квалифицированный сертификат, нужно выбрать подходящий удостоверяющий центр, подать заявление, подтвердить личность и создать ключевую пару. УЦ проверит сведения, оформит сертификат и передаст его владельцу.
Выбор центра и подготовка документов
Удостоверяющий центр должен быть аккредитован и уполномочен работать с нужной категорией заявителей. Поэтому до обращения проверяют аккредитацию УЦ и выясняют, вправе ли он выдать сертификат конкретному физическому лицу или представителю.
Физическому лицу обычно нужны паспорт либо другое удостоверение личности, СНИЛС и ИНН. Представитель дополнительно предъявляет документ, подтверждающий его полномочия.
- Выбрать подходящий аккредитованный УЦ.
- Подать заявление и заключить соглашение.
- Пройти идентификацию и проверку данных.
- Создать ключевую пару и сохранить закрытый ключ на носителе.
- Подтвердить владение ключом и получить сертификат.
Идентификация заявителя и создание ключей
По статье 14 закона № 63-ФЗ об электронной подписи центр создает и выдает сертификат на основании заявления и соглашения с заявителем. До выпуска УЦ обязан идентифицировать заявителя и проверить достоверность переданных сведений.
Ключевую пару создают с помощью средства электронной подписи. Открытый ключ войдет в сертификат, а закрытый ключ сохраняют на носителе, который контролирует владелец. Доступ посторонних к этому носителю недопустим.
Выпуск и получение сертификата
Заявитель подтверждает, что владеет закрытым ключом, соответствующим открытому ключу. После такой проверки удостоверяющий центр формирует квалифицированный сертификат и подписывает его своей электронной подписью.
Готовый сертификат УЦ передает владельцу в электронной форме или в предусмотренной форме документа на бумажном носителе. Способ получения зависит от соглашения и порядка работы выбранного центра.
Юридическая сила и область применения сертификата
Сертификат связывает открытый ключ с его владельцем. При проверке конкретного электронного документа система подтверждает принадлежность ключа и подлинность электронной подписи, а также выявляет изменения после подписания.
Документ с действительной усиленной квалифицированной электронной подписью равнозначен бумажному документу с собственноручной подписью в случаях, предусмотренных законом. Для неквалифицированной электронной подписи юридическую силу документов и порядок проверки обычно закрепляют соглашением сторон либо правилами информационной системы.
Сертификат подтверждает принадлежность ключа, но не заменяет документы о полномочиях представителя. Если человек подписывает документ от имени организации или другого лица, отдельно проверяют основание представительства — например, доверенность, включая машиночитаемую.
Для работы с СФР система проверяет квалифицированный статус сертификата, срок его действия, данные владельца, отсутствие отзыва и соответствие действующим техническим требованиям. Сертификат, пригодный для другой системы, может не подойти для обмена документами с фондом, если не соответствует правилам этой системы.
Когда продлевать, перевыпускать и отзывать сертификат
Начинайте перевыпуск за 2–3 недели до окончания текущего сертификата. Универсального срока действия нет: его определяют удостоверяющий центр, тип сертификата и параметры применяемого СКЗИ.
В источниках встречается срок до 12 месяцев, а квалифицированный сертификат, который выдает УЦ ФНС, обычно действует 15 месяцев. Ориентироваться нужно не на общий срок, а на точную дату окончания, указанную в самом сертификате.
Продление не меняет дату в ранее выданном документе. Удостоверяющий центр выпускает новый сертификат, а при необходимости — новую ключевую пару. После окончания срока прежнего сертификата соответствующий закрытый ключ не используют для создания новых подписей, которые должны признаваться по этому сертификату.
Досрочный перевыпуск нужен, когда изменились данные владельца, потребовалась смена ключа, утрачен носитель либо возникло подозрение на компрометацию закрытого ключа. В последнем случае одного перевыпуска недостаточно: скомпрометированный сертификат необходимо отозвать через выдавший его удостоверяющий центр.
Окончание срока прекращает действие сертификата в указанную дату. Перевыпуск дает владельцу новый сертификат. Отзыв досрочно прекращает действие прежнего сертификата, поэтому его применяют при компрометации или утрате контроля над ключом.
Проверка сертификата на компьютере и вручную
Поиск установленного сертификата
Установленный сертификат ищут в хранилище сертификатов операционной системы или через интерфейс используемого криптопровайдера. Конкретный путь зависит от программы и настроек компьютера.
Одного совпадения имени недостаточно. В свойствах сверяют владельца, издателя, серийный номер и назначение сертификата. Эти сведения помогают отличить нужный экземпляр от одноименного или устаревшего.
Срок действия, доверие и статус отзыва
Для создания новой подписи текущая дата должна попадать в период действия сертификата, указанный в его свойствах. При проверке уже подписанного документа учитывают не только текущий статус сертификата, но и достоверно определённый момент подписания: истечение сертификата после создания подписи само по себе не означает, что ранее подписанный документ недействителен.
Подлинность подтверждает корректная цепочка доверия: от сертификата владельца через промежуточные сертификаты до доверенного корневого сертификата УЦ. Разрыв цепочки, ошибка проверки или отсутствие доверия к корневому сертификату требуют выяснить причину.
Отдельно проверяют статус отзыва по сведениям удостоверяющего центра, выдавшего сертификат. Источником служит опубликованный список отозванных сертификатов либо доступный сервис оперативной проверки статуса. Для новой подписи отозванный сертификат использовать нельзя. При проверке ранее подписанного документа учитывают статус сертификата на релевантный момент подписания.
Проверка подписи под документом
Для подписанного файла программа должна подтвердить подлинность электронной подписи и целостность документа. Положительный результат означает, что подпись соответствует открытому ключу, а содержимое после подписания не менялось.
Также учитывают требования конкретной информационной системы к виду подписи, назначению сертификата и доверенным УЦ. Поэтому технически действительная подпись может не пройти прием: сертификат не предназначен для нужной операции или система не считает его допустимым.
Как хранить ключ и действовать при краже
Храните закрытый ключ на защищенном носителе, который контролирует владелец. Не передавайте его другим лицам и не оставляйте подключенным к компьютеру без необходимости. PIN-код держите отдельно от токена и не сообщайте сотрудникам, не уполномоченным подписывать документы.
Кража или утрата носителя требует немедленного обращения в выдавший сертификат удостоверяющий центр. Так же действуйте при подозрении, что закрытый ключ скопировали: запросите отзыв сертификата и прекратите использовать эту ключевую пару.
Продолжение работы с украденным или скомпрометированным ключом создает риск подписания документов от имени владельца.
Сертификат ключа и сертификация средств ЭП — в чем разница?
Сертификат ключа связывает открытый ключ с его владельцем, чтобы система могла проверить электронную подпись. Это не сертификат соответствия электронного устройства, программного продукта или другого товара.
Сертификация средств электронной подписи касается криптографических программ и устройств, которые создают и проверяют подпись. Соответствие таких средств установленным требованиям подтверждает ФСБ России. Поэтому сертификат ключа описывает принадлежность открытого ключа, а сертификация средства ЭП — соответствие самого технического решения.
Нормативные документы
Электронная подпись, выпуск сертификатов ключей и подтверждение соответствия средств ЭП относятся к разным процедурам и регулируются разными нормами. Основные правила задаёт Федеральный закон «Об электронной подписи» № 63-ФЗ: он определяет виды электронной подписи, статус сертификатов, полномочия удостоверяющих центров и условия признания электронных документов.
Требования к самому квалифицированному сертификату уточняет приказ ФСБ России от 27.12.2011 № 795. Документ устанавливает форму сертификата ключа проверки электронной подписи и состав сведений, которые в нём указывают.
| Документ | Что регулирует |
|---|---|
| Федеральный закон «Об электронной подписи» № 63-ФЗ | Виды электронной подписи, статус сертификатов, полномочия удостоверяющих центров и признание электронных документов. |
| Приказ ФСБ России от 27.12.2011 № 795 | Требования к форме квалифицированного сертификата ключа проверки электронной подписи. |
| Федеральный закон «Об электронной цифровой подписи» № 1-ФЗ | Прежнее регулирование системы ЭЦП; утратил силу после перехода к правилам № 63-ФЗ. |
Федеральный закон № 1-ФЗ применялся к прежней системе электронной цифровой подписи. После его отмены юридические правила для электронной подписи и сертификатов определяет № 63-ФЗ.
Короткие ответы о сертификатах и ключах ЭП
- Подтверждает ли сертификат право подписывать документы от имени организации?
- Нет. Сертификат связывает ключ проверки с владельцем, а основание действовать от имени организации или другого лица устанавливают отдельно — например, по доверенности, включая машиночитаемую.
- Становится ли ранее подписанный документ недействительным после окончания срока сертификата?
- Не автоматически. При проверке учитывают достоверно определённый момент подписания и статус сертификата на релевантный момент, а не только его состояние на текущую дату.