09.04.2024 прошел онлайн-семинар «Риски использования ЭП и МЧД», организованный журналом «Делопроизводство и документооборот на предприятии» и сайтом delo-press.ru. Мы пригласили для выступления ведущих экспертов. А сейчас предлагаем вам ответы на уточняющие вопросы слушателей семинара, которые дали спикеры во время мероприятия (при публикации в журнале мы дополнили их ссылками на нормативную базу и расширили аргументацию).
Проблема: есть Устав банка в формате .pdf, подписан ЭП ФНС. Естественно, на момент подписания ЭП действительна, проходит все проверки на сервисах проверки ЭП. Прошел год. Появилась необходимость получения нотариально удостоверенной копии Устава. При направлении Устава.pdf и подписи.sig проверка не проходит. Бинго! Подпись недействительна, срок действия подписи истек. И что делать?
Ответ: Действительно, срок действия сертификата классической усиленной квалифицированой электронной подписи (УКЭП или КЭП) составляет минимум 1 год. На практике удостоверяющие центры часто выдают УКЭП не на 12, а на 15 месяцев. Чтобы по истечении этого срока гарантированно иметь возможность подтвердить юридическую силу электронного документа, надо использовать усовершенствованные форматы электронной подписи (см. Рисунок 1). В случае если сертификат УКЭП истек и изначально документ был подписан без метки времени (см. п. 2 ст. 11 Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи»; далее – 63-ФЗ), условие действительности электронной подписи выполнено не будет. Именно для этого и введено в 63-ФЗ понятие метки доверенного времени.
В данном случае единственный вариант – подписывать Устав новой электронной подписью, на этот раз – усовершенствованной.
Рисунок 1. Структура усовершенствованной подписи представляет собой несколько форматов, наложенных друг на друга слоями (архивные форматы на примере CAdES)
Фрагмент документа
Статья 11 «Признание квалифицированной электронной подписи» Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи»
Квалифицированная электронная подпись признается действительной до тех пор, пока решением суда не установлено иное, при одновременном соблюдении следующих условий:
1) квалифицированный сертификат создан и выдан аккредитованным удостоверяющим центром, аккредитация которого действительна на день выдачи указанного сертификата;
2) квалифицированный сертификат действителен на момент подписания электронного документа (при наличии достоверной информации о моменте подписания электронного документа) или на день проверки действительности указанного сертификата, если момент подписания электронного документа не определен;
3) имеется положительный результат проверки принадлежности владельцу квалифицированного сертификата квалифицированной электронной подписи, с помощью которой подписан электронный документ, и подтверждено отсутствие изменений, внесенных в этот документ после его подписания. При этом проверка осуществляется с использованием средств электронной подписи, имеющих подтверждение соответствия требованиям, установленным в соответствии с настоящим Федеральным законом, и с использованием квалифицированного сертификата лица, подписавшего электронный документ.
Отметим такую тонкость: обычная УКЭП по истечении 1–1,5 лет не становится недействительной, скорее, встает вопрос о том, как правильно организовать проверку «исторической» подписи, – а этот момент у нас пока до конца не проработан ни технически, ни законодательно. Приведем аналог: когда истекает срок действия доверенности, это не означает автоматически, что все документы, которые были подписаны на ее основе, становятся недействительными. Этот вопрос надо решать технически и прорабатывать на законодательном уровне. Не должны наши коллеги-пользователи «методом научного тыка» выяснять, когда подпись будет признана, а когда нет.
Итак, сейчас, если вы гарантированно хотите, чтобы ваш документ через 1–1,5 года после получения сертификата УКЭП «не превратился в тыкву», надо использовать усовершенствованную электронную подпись.
Современные средства электронной подписи позволяют подписывать и проверять электронную подпись (ЭП) в усовершенствованных форматах. При этом правовым статусом оператора услуги проверки электронной подписи обладают, согласно 63-ФЗ:
- доверенная третья сторона (ДТС, ст. 18.1) и
- удостоверяющий центр (УЦ, п. 9 ч. 1 ст. 13).
Большинство удостоверяющих центров оказывают эту услугу в режиме офлайн, т.е. нужно прибыть в УЦ с подписанным документом и, возможно, дополнительными доказательствами. Можно попробовать обратиться в УЦ, изготовивший сертификат, с использованием которого ранее был подписан электронный документ. Там в режиме офлайн со всеми доказательствами может быть выполнена проверка и сформирован отчет, который далее будет доказательством действительности электронной подписи даже для ретро-документа.
ДТС выполняет проверку в режиме онлайн для документов, подписанных ЭП с любым действующим квалифицированным сертификатом, а не только выданным конкретным УЦ, выдает по результатам проверки квитанцию, подписанную электронной подписью ДТС, которая в дальнейшем также будет доказательством действительности исходной электронной подписи.
Насколько длиннее будет срок действия усовершенствованной электронной подписи с архивной меткой времени (при формате электронной подписи CAdES-A)?
Ответ: Сертификат сервера меток времени и сервера OCSP (онлайновой проверки статусов сертификатов) – это «длинные» сертификаты. Они – серверные. На сервере есть возможность хранить ключи подписи сервера в более защищенном виде, чем у пользователя. Поэтому такие ключи подписи и соответствующие им сертификаты могут быть гораздо более длительными. Ключи подписи – до 5 лет, ключи проверки подписи – до 15 лет. Штамп времени, подписанный на основании серверного сертификата, срок действия которого составляет 15 лет, делает возможной процедуру проверки подписи согласно п. 2 ст. 11 63-ФЗ: если сертификат действовал на момент, указанный в штампе, то подпись действительна до 15 лет!
Срок доказуемости действительности электронных подписей в архивных форматах определяется не самим форматом (CAdES-BES или CAdES-C, CAdES-XLT, CAdES-A), а сроками действия сертификатов, с использованием которых подписаны штампы (метки) доверенного времени, и сроком действия сертификата, которым подписан ответ OCSP-сервера. Архивные форматы электронных подписей пролонгируются. Таким образом, срок доказуемости действительности электронной подписи в таких форматах становится практически бесконечным.
Как быть, если личная подпись сотрудника будет использоваться для подписания в автоматическом режиме? Закон об ЭП допускает использование подписи с согласия владельца. Есть ли требования к данному согласию? И если оно не будет оформлено, но сотрудник передал свой ключ, значит ли это, что согласие выражено действием?
Ответ: Этот момент прямо оговорен в ч. 3 ст. 14 63-ФЗ. Таким образом, ключ электронной подписи работника не может быть использован для автоматического подписания в информационных системах. Для этих целей необходимо изготавливать ключи и получать сертификат ключа проверки электронной подписи специально для автоматического подписания. В таком сертификате ключа проверки подписи указывается только наименование организации. Эти сертификаты получают в УЦ ФНС. Причем в организации назначается лицо, ответственное за такой ключ подписи.
Фрагмент документа
Статья 14 «Сертификат ключа проверки электронной подписи» Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи»
3. ...В случаях, предусмотренных статьями 17.2 и 17.4 настоящего Федерального закона, не указывается в качестве владельца сертификата ключа проверки электронной подписи физическое лицо, действующее от имени юридического лица, в сертификате ключа проверки электронной подписи, используемом для автоматического создания и (или) автоматической проверки электронных подписей в информационной системе. При этом распорядительным актом юридического лица определяется физическое лицо, ответственное за автоматическое создание и (или) автоматическую проверку электронной подписи в информационной системе, и лицо, ответственное за содержание информации, подписываемой данной электронной подписью. В случае отсутствия указанного распорядительного акта лицом, ответственным за автоматическое создание и (или) автоматическую проверку электронной подписи в информационной системе, является руководитель юридического лица...
Как подписать электронной подписью несколько документов одним кликом:
- если несколько документов включены в одну задачу «Подписать»;
- если несколько документов включены в несколько задач «Подписать»?
Ответ: Формулировка вопроса такова, что автор, вероятно, имеет в виду конкретный пользовательский интерфейс конкретного приложения (системы ЭДО), который мы обсуждать не возьмемся.
А с чисто технической и юридической точек зрения препятствий для этого нет. Законодательство позволяет подписывать одной электронной подписью множество документов:
Фрагмент документа
Статья 6 «Условия признания электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью» Федерального закона от 06.04.2011 № 63-ФЗ «Об электронной подписи»
4. Одной электронной подписью могут быть подписаны несколько связанных между собой электронных документов (пакет электронных документов). При подписании электронной подписью пакета электронных документов каждый из электронных документов, входящих в этот пакет, считается подписанным электронной подписью того вида, которой подписан пакет электронных документов. Исключение составляют случаи, когда в состав пакета электронных документов лицом, подписавшим пакет, включены электронные документы, созданные иными лицами (органами, организациями) и подписанные ими тем видом электронной подписи, который установлен законодательством Российской Федерации для подписания таких документов...
Если у вас подписываемые документы находятся, скажем так, в совершенно разных досье, и вы нажимаете кнопку «Подписать», то это называется «махнем не глядя», когда вы не видите то, что подписываете. Лучше сначала увидеть на экране, оценить содержимое и потом принять решение о подписании. То, что организации так может быть удобнее, т.к. быстрее, это понятно (например, кнопку нажал и все счета-фактуры с контрагентом подписаны). Но мы бы рекомендовали и руководителям, и исполнителям подумать о юридических последствиях «подписания не глядя». Это вопрос серьезный: что и когда так стоит подписывать.
Если человеку юридическим отделом выданы 2 доверенности с одинаковыми правами для предоставления в разные организации. Можно ли на основании них выдать одну МЧД?
Ответ: Формат машиночитаемой доверенности (МЧД) не предусматривает указания адресата предоставления МЧД, как это бывает в «аналоговых» доверенностях. Поэтому, если полномочия для разных адресатов доверенности одинаковые, то функцию подтверждения полномочий для них в машиночитаемом виде будет выполнять одна и та же МЧД.