16
IV Форум АЗИ «Актуальные вопросы информационной безопасности» (14 апреля 2015 года, г. Москва) Правовые и технологические аспекты времени как параметра единого пространства доверия электронным юридически-значимым документам Кирюшкин Сергей Анатольевич, к.т.н. Советник Генерального директора ООО ГазинформсервисПредседатель комитета по проблематике PKI МОО АЗИKiryushkin-S@gaz-is.ru, Тел. +7(812) 667-20-50 #1859 Факс +7(812) 667-20-51

Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Embed Size (px)

Citation preview

Page 1: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

IV Форум АЗИ «Актуальные вопросы информационной безопасности» (14 апреля 2015 года, г. Москва)

Правовые и технологические аспекты времени как параметра единого пространства доверия

электронным юридически-значимым документам

Кирюшкин Сергей Анатольевич, к.т.н. Советник Генерального директора ООО “Газинформсервис”

Председатель комитета по проблематике PKI МОО “АЗИ” [email protected],

Тел. +7(812) 667-20-50 #1859 Факс +7(812) 667-20-51

Presenter
Presentation Notes
Попытка поверять технологии лирой юриспруденции
Page 2: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Постановка вопросов

Дискуссионные вопросы вокруг параметра времени в документах с ЭП:

• По состоянию на какое время следует проверять ЭП?

• Закрывают ли все вопросы архивные форматы электронных документов с ЭП?

• Есть ли решения, которые дополняют применение архивных форматов?

Presenter
Presentation Notes
Вопросы связанные со временем неизменно актуальны в системах с электронной подписью. Вот некоторые из них. Далее посмотрим, что правильно и до конца не все они решаются на практике.
Page 3: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Юридическая сила документа

Юридическая сила документа - это свойство официального документа, сообщаемое ему действующим законодательством, компетенцией издавшего его органа и установленным порядком оформления.

Источник: ГОСТ Р 7.0.8-2013 "СИБИД. Делопроизводство и архивное дело. Термины и определения"

Presenter
Presentation Notes
Само свойство юридической силы документа предполагает определенный порядок оформления документа… Под порядком оформления традиционно понимается наличие в нем определенных реквизитов..
Page 4: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Время и документ

Дата документа: Реквизит, обозначающий время подписания (утверждения) документа или зафиксированного в нем события. ГОСТ Р 7.0.8-2013 "СИБИД. Делопроизводство и архивное дело. Термины и определения"

Presenter
Presentation Notes
Время подписания (утверждения) документа – важнейший реквизит
Page 5: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Характеристики документа ГОСТ Р ИСО 15489-1-2007: подраздел 7.2: Политика, процедуры и практика

управления документами должны обеспечить создание надежных документов, обладающих характеристиками…

«… 7.2.2 Аутентичность … Чтобы обеспечить аутентичность документов, организации должны внедрить и документально зафиксировать политику и процедуры контроля над созданием, получением, передачей, сохранением и отбором документов и тем самым гарантировать, что создатели документов уполномочены на это и идентифицированы, а документы защищены от несанкционированного дополнения, удаления, изменения, использования и сокрытия (засекречивания); 7.2.3 Достоверность Достоверным является документ, содержание которого можно считать полным и точным представлением подтверждаемых операций, деятельности или фактов и которому можно доверять в последующих операциях или в последующей деятельности… 7.2.4 Целостность Целостность документа определяется его полнотой и неизменностью. Необходимо чтобы документ был защищен от несанкционированного изменения… 7.2.5. Пригодность для использования Пригодным для использования является документ, который можно локализовать, найти, воспроизвести и интерпретировать. При воспроизведении он должен отражать связь с деловой деятельностью или операцией, в результате которой он был создан…Должна быть предоставлена возможность идентифицировать документ в широком контексте деловой деятельности и функций…»

5

Presenter
Presentation Notes
Документ считается документом только при наличии качеств аутентичности, достоверности, целостности. В электронном виде эти качества обеспечиваются электронной подписью. ЭП фиксирует документ и его метаданные, в том числе – время подписани или утверждения документа.
Page 6: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Вывод 1:

ЭП (валидность сертификата) с правовой точки зрения более правильно проверять по состоянию на время, когда документ был подписан. Праверка ЭП на момент проверки (получения) электронного документа является эрзац-подписью (суррогат, неполноценный заменитель).

Presenter
Presentation Notes
Комментарии не требуются
Page 7: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Положение No 910/2014 Европейского Парламента и Совета Оn electronic identification and trust services for electronic transactions in the internal market

Article 32 Requirements for the validation of qualified electronic signatures 1. The process for the validation of a qualified electronic signature shall confirm the validity of a qualified electronic signature provided that: (a) the certificate that supports the signature was, at the time of signing, a qualified certificate for electronic signature complying with Annex I; (b) the qualified certificate was issued by a qualified trust service provider and was valid at the time of signing; … (h) the requirements provided for in Article 26 were met at the time of signing.

Presenter
Presentation Notes
Это технологические издержки, которые удобны, так как не все информационные системы умеют правильно фиксировать момент подписания… Момент проверки подписи – это проще, но это – неправильно.
Page 8: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Издержки реализации, закрепленные в законах

ФЗ-1: сертификат ключа подписи, относящийся к этой электронной цифровой подписи, не утратил силу (действует) на момент проверки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания

Presenter
Presentation Notes
Это технологические издержки, которые удобны, так как не все информационные системы умеют правильно фиксировать момент подписания… Момент проверки подписи – это проще, но это – неправильно.
Page 9: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

• 63-ФЗ Статья 11. Признание квалифицированной электронной подписи

(Условия признания действительности ЭП): • квалифицированный сертификат действителен

на момент подписания электронного документа (при наличии достоверной информации о моменте подписания электронного документа) или на день проверки действительности указанного сертификата, если момент подписания электронного документа не определен;

Издержки реализации, закрепленные в законах

Presenter
Presentation Notes
Аналогично
Page 10: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

• 63-ФЗ Статья 11. Признание квалифицированной электронной подписи

(Условия признания действительности ЭП): • квалифицированный сертификат создан и

выдан аккредитованным удостоверяющим центром, аккредитация которого действительна на день выдачи указанного сертификата

момент подписания документа

Издержки реализации, закрепленные в законах

Presenter
Presentation Notes
Новый закон определяет еще и необходимость убедиться в том, что аккредитация УЦ актуальна… Вопрос на какой день? Это важный момент, ведь УЦ – это не натариус. УЦ осуществляет услугу по поддержке сертификата постоянно, в реальном масштабе времени. Следовательно и статус его аккредитованности надо проверять не на момент выдачи сертификата пользователю, а на момент проверки подписи в документе.
Page 11: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Комментарий

• Технологических проблем реализации проверки подписи на момент формирования подписи при оперативном хранении (срок хранения документа сравним со сроком действия сертификатов, в том числе – корневых сертификатов) нет

Presenter
Presentation Notes
При правильной постановке задачи и воле к правильной реализации всё это можно сделать…
Page 12: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Использование специальных форматов ЭД с ЭП

Закрывают ли все вопросы архивные форматы электронных документов с ЭП?

Page 13: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Архивный формат CAdES-A

Presenter
Presentation Notes
Пример архивного формата ЭД. Обратите внимание, что метки времени – неразрывная часть этого формата. Точка доверия – самый “долгий” сертификат издателя, в том числе, возможно, это будет сертификат сервера меток времени… Но и он рано или поздно истечет. И не факт, что это случится позже, чем закончится время хранения документа… Что же тогда делать?
Page 14: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

А если хранить надо долго?

Есть ли решения, которые дополняют применение архивных форматов?

Page 15: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Длительное архивное хранение ЭД Надежное хранение

ЭД со всеми метаданными

Отслеживание актуальности

цепочек сертификатов

(ЦС)

Формирование пролонгирующей квитанции на ЭД с

истекающей ЦС

Добавление квитанции в метаданные документа

Presenter
Presentation Notes
Ответ прост – обеспечение актуальности цепочек серитификатов – это процесс. Ключевым элементом такого процесса является сервис выдающий квитанции о валидности цепочки сертификата еще до того, как срок действия самого “долгого” сертификата в цепочке завершится. Сам документ не переподписывается. На него просто выдается квитанция, подписанная “долгим” новым сертификатом сервиса проверки подлинности цепочек – DVCS- сервиса. Такое решение реализовано на практике.
Page 16: Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Спасибо за внимание!

Кирюшкин Сергей Анатольевич, к.т.н. Советник Генерального директора ООО “Газинформсервис”

Председатель комитета по проблематике PKI МОО “АЗИ” [email protected],

Тел. +7(812) 667-20-50 #1859 Факс +7(812) 667-20-51

IV Форум АЗИ «Актуальные вопросы информационной безопасности» (14 апреля 2015 года, г. Москва)