Битрикс24 — ваш мессенджер для работы и бизнеса.
Личные и групповые чаты, видеозвонки и каналы в одном сервисе. Приглашайте коллег и внешние команды. Работает как привычный мессенджер.
Есть бесплатный тариф. Начните работать уже сейчас.
Обзор сомнительных практик Головного удостоверяющего центра
Два года назад на PKI-Форуме был представлен "Обзор сомнительных практик удостоверяющих центров". ГУЦ был обделён вниманием, несмотря на то, что сомнительных практик и по сей день хватает.
В разделе 5 RFC 5280 прямо указано, что создаваемые удостоверяющими центрами CRL должны быть версии 2 и включать расширение CRL number т.е. номер CRL. Требование распространяется на все CRL, создаваемые УЦ.
Расширение CRL Number (OID 2.5.29.20) представляет собой возрастающий порядковый номер, который позволяет однозначно определить, что один CRL заменяет другой (является более новым).
5.1 "CRL Fields":
When CRLs are issued, the CRLs MUST be version 2 CRLs, include the date by which the next CRL will be issued in the nextUpdate field (Section 5.1.2.5), include the CRL number extension (Section 5.2.3), and include the authority key identifier extension (Section 5.2.1).
5.2.3 "CRL Number":
CRL issuers conforming to this profile MUST include this extension in all CRLs and MUST mark this extension as non-critical.
RFC 5280 дважды явно требует наличия расширения CRL Number: сначала в общих требованиях к полям CRL, а затем в описании самого расширения. CRL без расширения CRL Number не соответствует RFC 5280.
CRL от Головного удостоверяющего центра номер не содержат.
Сегодня Госдумой в первом чтении принят законопроект о внесении изменений в 63-ФЗ "Об электронной подписи".
Срок представления поправок - до 01.05.2026.
✍️В соответствии с решением Правкомиссии, уполномоченной на принятие решения об аккредитации удостоверяющих центров (протокол от 06.04.2026 № 3пр) аккредитацию получило АО "АТЛАС-КАРТ". Аккредитация данного удостоверяющего центра ранее была прекращена 23.02.2026, но подчинённые сертификаты отозваны не были. Апрельское голосование членов Правкомиссии было не простое, многие голосовали против, им звонили и просили переголосовать.
Удобство и скорость обмена информацией имеют решающее значение для выполнения KPI командой. Поэтому выбор правильного корпоративного мессенджера становится жизненно важным для бизнеса
✅Полезный чек-лист от МТС Линк:
- Как обосновать внедрение мессенджера топ-команде;
- Какой функционал упростит администрирование корпоративного мессенджера;
- 15 функций мессенджера, которые ускорят выполнение задач и обеспечат безопасность переписки.
Судебная практика: директор передал токен с ключом ЭП бухгалтеру - у компании долг в 19 млн. руб
Данный пост посвящается всем бухгалтерам, использующим чужие ключи электронной подписи и руководителям, которые их передали.
Директор в суде пытался оспорить решение налоговой о доначисленных 19 млн. НДС, ссылаясь на то, что сам ничего электронной подписью не подписывал, а все делал бухгалтер без его ведома. Три судебные инстанции в иске отказали (№ А41-108246/2024).
Цитата из судебного решения:
Доводы заявителя о том, что ЭЦП руководителя была передана лицу, которое вело бухгалтерский учет ООО "ИНВЕСТПРОЕКТ" и уведомление о переходе с 2024 г. на упрощенную систему было направлено в налоговый орган этим лицом без поручения и согласия руководителя, арбитражный суд полагает несостоятельными.
Исходя из положений статьи 6 Федерального закона от 06.04.2011 № 63 ФЗ "Об электронной подписи", электронная подпись является аналогом собственноручной подписи; указанный закон не предусматривает возможность передачи права использования электронной подписи от ее владельца иному лицу.
Использование электронной подписи с нарушением конфиденциальности соответствующего ключа не освобождает владельца от ответственности за неблагоприятные последствия, наступившие в результате такого использования, в связи с чем, ответственность за использование электронной подписи лежит на ее владельце.
Как вы думаете, введение административной ответственности (например, как в Казахстане) - штраф за использование чужого ключа ЭП, в двойном размере владельцу сертификата - за то, что передал свой носитель, а потом уже лицу, которое использует чужой ключ, может повлиять на ситуацию?