✍️Изъятие токена с ключом ЭП - не повод для включения организации в реестр недобросовестных поставщиков
Организация выигрывает конкурс, заказчик направляет проект госконтракта, но подписать его не получается - сотрудниками следственного комитета 09.07.2025 директор организации задерживается до вечера 10.07.2025, а также изъят "флеш-накопитель, содержащий электронную цифровую
подпись директора общества". Срок подписания контракта не позднее 11.07.2025 23:59:59. Носитель возвращен только 18.09.2025.
Заказчик признал организацию уклонившейся от заключения контракта, а УФАС включило организацию в реестр недобросовестных поставщиков.
Суды трех инстанций признали решение УФАС незаконным. Задержание единственного руководителя и изъятие носителя с ключом ЭП находились вне контроля организации и фактически лишили её возможности продолжить оформление банковской гарантии и подписать контракт.
Один день срок небольшой, но директор организации вполне мог получить новый сертификат (тем более это была его обязанность, ключ был скомпрометирован и сертификат подлежал отзыву), получить банковскую гарантию и подписать контракт. Ранее потеря носителя по другому решению УФАС была причиной для включения в РНП.
📣 Некоторые изменения по безопасности при использовании ЭП ➤
Для общественного обсуждения представлен проект приказа ФСБ России «О внесении изменений в некоторые нормативные правовые акты ФСБ России, устанавливающие обязательные требования в сфере государственной безопасности, связанные с использованием электронной подписи».
Партнёрская программа для сервисных центров, магазинов компьютерной техники, сайтов для скачивания файлов и авторов статей.
Вы можете предлагать его своим клиентам и аудитории — и зарабатывать на новых установках.
Выплаты до 500₽ за каждую установку Яндекс Браузера.
Подать заявку
#реклама 0+
partner.browser.yandex.ru
О рекламодателе
❌ Головной удостоверяющий центр нарушает 63-ФЗ и 796 приказ ФСБ России
Согласно пункту 29.5 Приложения 2 - Требований к средствам удостоверяющего центра, утвержденным 796 приказом ФСБ России, средства для УЦ самого минимального класса КС1 (на практике КС1 не встречается, но данное требование наследуется вышестоящими классами) в отношении владельца сертификата ключа проверки ЭП должны быть реализованы механизмы проверки уникальности ключа проверки ЭП и обладания соответствующим ключом ЭП.
Что это обозначает на практике - с помощью средств УЦ должно быть невозможно создать новый квалифицированный сертификат с использованием ключа проверки ЭП, для которого ранее выдавался квалифицированный сертификат, такой открытый ключ не должен проходить обязательную проверку на уникальность.
Более того, пункты 5 и 6 статьи 2 63-ФЗ определяют ключ электронной подписи и ключ проверки (открытый ключ) как "уникальную последовательность символов". На уровне 63-ФЗ говорится, что два разных сертификата не могут иметь одну и ту же уникальную последовательность - ни открытый, от закрытый ключи. Помните историю с "ковидными сертификатами" и почему она не сработала?
Лет 10 назад с коллегой из 8 Центра обсуждали данную норму, как АУЦ вообще понять, что по направленному запросу не был выдан сертификат другим АУЦ, ведь реестра значений открытых ключей нет, к которому было бы возможно обратиться, например, в рамках проверок СМЭВ (АУЦ предварительно должны эти сведения в СМЭВ направить). Получен ответ - открытый ключ из запроса на сертификат уникальный, сертификат выдаётся, ответ - открытый ключ уже присутствует в другом сертификате - отказ. В общем пришли к мнению, что на практике эта реализация возможна только в рамках одного конкретного АУЦ.
Теперь к теме заголовка, Головной удостоверяющий центр в очередной раз продемонстрировал, что на него не распространяется действующая нормативная правовая система в области электронной подписи. 19 февраля и 16 марта на основании одного и того же файла запроса, на одном и том же корневом сертификате ГУЦ были выданы два разных сертификата для АУЦ 1С. Сертификат от 19 февраля был отозван, но это не отменяет факта что нарушений ГУЦ 63-ФЗ и 796-ФСБ.
Доклад с обзором сомнительных практик ГУЦ был отклонен Программным комитетом PKI-Форума, говорить на конференции по проблематике инфраструктуры открытых ключей и электронной подписи про проблематику не принято.
«У нас уже есть СЭД. Значит, отдельный электронный архив не нужен»
Именно с такой логикой многие компании подходят к организации хранения документов. Но когда приходит время передавать документы в архив, оказывается, что система документооборота и система хранения решают разные задачи.
Где заканчивается зона ответственности СЭД и можно ли хранить все документы в одной системе?
4 августа в 11:00 мск на бесплатном вебинаре действующие члены Ассоциации специалистов в сфере управления документами Евгения Кожанова и Светлана Азарова разберут, как правильно распределить задачи между СЭД и СХЭД, чтобы соблюсти требования законодательства, избежать лишних затрат и сохранить удобство работы с документами.
Кроме теории, участников ждет живая демонстрация архивных процедур в СХЭД: покажут, как выполняются экспертиза ценности, составление описей и формирование годовых разделов.
Вы пишете техническое задание, в котором есть строка, что алгоритмы шифрования должны быть реализованы в
соответствии с ГОСТ 28147-89, ГОСТ Р 34.12-2015 (ГОСТ 34.12-2018) и ГОСТ Р 34.13-2015 (ГОСТ 34.13-2018). Вы уверены в этом, т.к. взяли требование из формуляра на СКЗИ. При этом получаете замечание от юристов, которые открыли первую попавшуюся справочную систему, что ГОСТ 28147-89 - отменён.
При этом на практике он успешно используется, тот же Портал Госуслуг продолжает работать в режиме "переходного периода" - с поддержкой и старого и нового ГОСТ шифрования, сроки окончательного перехода неизвестны.
Что можно ответить таким юристам и просветить неразумных (проверено на практике) - в соответствии с действующей в Российской Федерации нормативной правовой базой федеральным органом исполнительной власти, отвечающим за реализацию научно-технической политики в области криптографической защиты информации, является ФСБ России.
Позиция ФСБ России в отношении использования алгоритма блочного шифрования ГОСТ 28147-89 изложена на официальном сайте ФСБ России
http://www.fsb.ru/fsb/science/single.htm%21id%3D10438446%40fsbResearchart.html
Учитывая данную позицию, реализация в настоящее время в СКЗИ ГОСТ 28147-89 в случаях, согласованных с Центром защиты информации и специальной связи ФСБ России, является легитимной. Алгоритм 28147-89 действительно уже не является ГОСТом, но остаётся "рекомендованным алгоритмом ФСБ России".