SlideShare a Scribd company logo
1 of 16
Download to read offline
IV Форум АЗИ
«Актуальные вопросы информационной безопасности»
(14 апреля 2015 года, г. Москва)
Правовые и технологические аспекты времени
как параметра единого пространства доверия
электронным юридически-значимым
документам
Кирюшкин Сергей Анатольевич, к.т.н.
Советник Генерального директора ООО “Газинформсервис”
Председатель комитета по проблематике PKI МОО “АЗИ”
Kiryushkin-S@gaz-is.ru,
Тел. +7(812) 667-20-50 #1859
Факс +7(812) 667-20-51
Постановка вопросов
Дискуссионные вопросы вокруг
параметра времени в документах с ЭП:
• По состоянию на какое время следует проверять
ЭП?
• Закрывают ли все вопросы архивные форматы
электронных документов с ЭП?
• Есть ли решения, которые дополняют применение
архивных форматов?
Юридическая сила документа
Юридическая сила документа - это
свойство официального документа,
сообщаемое ему действующим
законодательством, компетенцией
издавшего его органа и установленным
порядком оформления.
Источник: ГОСТ Р 7.0.8-2013 "СИБИД. Делопроизводство и
архивное дело. Термины и определения"
Время и документ
Дата документа: Реквизит, обозначающий
время подписания (утверждения)
документа или зафиксированного в нем
события.
ГОСТ Р 7.0.8-2013 "СИБИД. Делопроизводство и архивное
дело. Термины и определения"
Характеристики документа
ГОСТ Р ИСО 15489-1-2007: подраздел 7.2: Политика, процедуры и практика
управления документами должны обеспечить создание надежных
документов, обладающих характеристиками…
«…
7.2.2 Аутентичность
… Чтобы обеспечить аутентичность документов, организации должны внедрить и
документально зафиксировать политику и процедуры контроля над созданием, получением,
передачей, сохранением и отбором документов и тем самым гарантировать, что создатели
документов уполномочены на это и идентифицированы, а документы защищены от
несанкционированного дополнения, удаления, изменения, использования и сокрытия
(засекречивания);
7.2.3 Достоверность
Достоверным является документ, содержание которого можно считать полным и точным
представлением подтверждаемых операций, деятельности или фактов и которому можно
доверять в последующих операциях или в последующей деятельности…
7.2.4 Целостность
Целостность документа определяется его полнотой и неизменностью. Необходимо чтобы
документ был защищен от несанкционированного изменения…
7.2.5. Пригодность для использования
Пригодным для использования является документ, который можно локализовать, найти,
воспроизвести и интерпретировать. При воспроизведении он должен отражать связь с деловой
деятельностью или операцией, в результате которой он был создан…Должна быть
предоставлена возможность идентифицировать документ в широком контексте деловой
деятельности и функций…»
5
Вывод 1:
ЭП (валидность сертификата) с правовой точки
зрения более правильно проверять по состоянию
на время, когда документ был подписан.
Праверка ЭП на момент проверки (получения)
электронного документа является эрзац-подписью
(суррогат, неполноценный заменитель).
Положение No 910/2014 Европейского Парламента и Совета
Оn electronic identification and trust services for electronic transactions
in the internal market
Article 32
Requirements for the validation of qualified electronic signatures
1. The process for the validation of a qualified electronic signature shall confirm the
validity of a qualified electronic signature provided that:
(a) the certificate that supports the signature was, at the time of signing, a
qualified certificate for electronic signature complying with Annex I;
(b) the qualified certificate was issued by a qualified trust service provider and
was valid at the time of signing;
…
(h) the requirements provided for in Article 26 were met at the time of signing.
Издержки реализации, закрепленные в законах
ФЗ-1: сертификат ключа подписи, относящийся к этой
электронной цифровой подписи, не утратил силу (действует) на
момент проверки или на момент подписания электронного
документа при наличии доказательств, определяющих момент
подписания
• 63-ФЗ Статья 11. Признание
квалифицированной электронной подписи
(Условия признания действительности ЭП):
• квалифицированный сертификат действителен
на момент подписания электронного
документа (при наличии достоверной
информации о моменте подписания
электронного документа) или на день проверки
действительности указанного сертификата,
если момент подписания электронного
документа не определен;
Издержки реализации, закрепленные в законах
• 63-ФЗ Статья 11. Признание
квалифицированной электронной подписи
(Условия признания действительности ЭП):
• квалифицированный сертификат создан и
выдан аккредитованным удостоверяющим
центром, аккредитация которого
действительна на день выдачи указанного
сертификата момент подписания документа
Издержки реализации, закрепленные в законах
Комментарий
• Технологических проблем реализации
проверки подписи на момент
формирования подписи при оперативном
хранении (срок хранения документа
сравним со сроком действия
сертификатов, в том числе – корневых
сертификатов) нет
Использование специальных форматов ЭД с ЭП
Закрывают ли все вопросы архивные
форматы электронных документов с ЭП?
Архивный формат CAdES-A
А если хранить надо долго?
Есть ли решения, которые дополняют
применение архивных форматов?
Длительное архивное хранение ЭД
Надежное хранение
ЭД со всеми
метаданными
Отслеживание
актуальности
цепочек
сертификатов
(ЦС)
Формирование
пролонгирующей
квитанции на ЭД с
истекающей ЦС
Добавление
квитанции в
метаданные
документа
Спасибо за внимание!
Кирюшкин Сергей Анатольевич, к.т.н.
Советник Генерального директора ООО “Газинформсервис”
Председатель комитета по проблематике PKI МОО “АЗИ”
Kiryushkin-S@gaz-is.ru,
Тел. +7(812) 667-20-50 #1859
Факс +7(812) 667-20-51
IV Форум АЗИ
«Актуальные вопросы информационной безопасности»
(14 апреля 2015 года, г. Москва)

More Related Content

Similar to Длительное архивное хранение ЭД: правовые аспекты и технологические решения

Защищенный юридически значимый электронный документооборот: в чем преимуществ...
Защищенный юридически значимый электронный документооборот: в чем преимуществ...Защищенный юридически значимый электронный документооборот: в чем преимуществ...
Защищенный юридически значимый электронный документооборот: в чем преимуществ...
ИнтерТраст
 
применение PКI для обеспечения криптозащиты инфомации
применение PКI для обеспечения криптозащиты инфомацииприменение PКI для обеспечения криптозащиты инфомации
применение PКI для обеспечения криптозащиты инфомации
tibid
 
Виды электронной подписи и их применение
Виды электронной подписи и их применениеВиды электронной подписи и их применение
Виды электронной подписи и их применение
Docsvision
 

Similar to Длительное архивное хранение ЭД: правовые аспекты и технологические решения (20)

«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
«Казнить нельзя помиловать: электронное правосудие». Онлайн-семинар Synerdocs...
 
Защищенный юридически значимый электронный документооборот: в чем преимуществ...
Защищенный юридически значимый электронный документооборот: в чем преимуществ...Защищенный юридически значимый электронный документооборот: в чем преимуществ...
Защищенный юридически значимый электронный документооборот: в чем преимуществ...
 
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
Платформонезависимая методика обеспечения аутентичности в трансграничном элек...
 
Вебинар 2. Электронная подпись - просто о сложном
Вебинар 2. Электронная подпись - просто о сложномВебинар 2. Электронная подпись - просто о сложном
Вебинар 2. Электронная подпись - просто о сложном
 
Новеллы в законодательстве об электронной подписи и как их применять
Новеллы в законодательстве об электронной подписи и как их применятьНовеллы в законодательстве об электронной подписи и как их применять
Новеллы в законодательстве об электронной подписи и как их применять
 
Некоторые проблемы обеспечения юридической силы электронному документу
Некоторые проблемы обеспечения юридической силы электронному документуНекоторые проблемы обеспечения юридической силы электронному документу
Некоторые проблемы обеспечения юридической силы электронному документу
 
Актуальные вопросы обеспечения юридической силы электронных документов
Актуальные вопросы обеспечения юридической силы электронных документовАктуальные вопросы обеспечения юридической силы электронных документов
Актуальные вопросы обеспечения юридической силы электронных документов
 
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
Основные проблемы и риски мошеннических действий, связанные с изменениями в з...
 
Доверие к электронным документам
Доверие к электронным документамДоверие к электронным документам
Доверие к электронным документам
 
Некоторые технологии реализации применения электронной подписи
Некоторые технологии реализации применения электронной подписиНекоторые технологии реализации применения электронной подписи
Некоторые технологии реализации применения электронной подписи
 
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
Аладдин "Проблемы идентификации и аутентификации при построении электронного ...
 
ЭЗЭДО и СЭД - внутри и снаружи
ЭЗЭДО и СЭД - внутри и снаружиЭЗЭДО и СЭД - внутри и снаружи
ЭЗЭДО и СЭД - внутри и снаружи
 
Использование электронной подписи Технологические возможности и практика
Использование электронной подписи Технологические возможности и практикаИспользование электронной подписи Технологические возможности и практика
Использование электронной подписи Технологические возможности и практика
 
Законодательные новеллы в области электронной подписи вопросы теории и практики
Законодательные новеллы в области электронной подписи вопросы теории и практикиЗаконодательные новеллы в области электронной подписи вопросы теории и практики
Законодательные новеллы в области электронной подписи вопросы теории и практики
 
применение PКI для обеспечения криптозащиты инфомации
применение PКI для обеспечения криптозащиты инфомацииприменение PКI для обеспечения криптозащиты инфомации
применение PКI для обеспечения криптозащиты инфомации
 
Загорский - Минкомсвязь
Загорский - МинкомсвязьЗагорский - Минкомсвязь
Загорский - Минкомсвязь
 
Виды электронной подписи и их применение
Виды электронной подписи и их применениеВиды электронной подписи и их применение
Виды электронной подписи и их применение
 
Практика юридической значимости электронных документов. Открытые дни DIRECTUM...
Практика юридической значимости электронных документов. Открытые дни DIRECTUM...Практика юридической значимости электронных документов. Открытые дни DIRECTUM...
Практика юридической значимости электронных документов. Открытые дни DIRECTUM...
 
документооборот
документооборотдокументооборот
документооборот
 
«1С-Битрикс» и сертификация ФСТЭК России
«1С-Битрикс» и сертификация ФСТЭК России«1С-Битрикс» и сертификация ФСТЭК России
«1С-Битрикс» и сертификация ФСТЭК России
 

More from SelectedPresentations

More from SelectedPresentations (20)

Трансграничное пространство доверия. Доверенная третья сторона.
Трансграничное пространство доверия. Доверенная третья сторона.Трансграничное пространство доверия. Доверенная третья сторона.
Трансграничное пространство доверия. Доверенная третья сторона.
 
Варианты реализации атак через мобильные устройства
Варианты реализации атак через мобильные устройстваВарианты реализации атак через мобильные устройства
Варианты реализации атак через мобильные устройства
 
Новые технологические возможности и безопасность мобильных решений
Новые технологические возможности и безопасность мобильных решенийНовые технологические возможности и безопасность мобильных решений
Новые технологические возможности и безопасность мобильных решений
 
Управление безопасностью мобильных устройств
Управление безопасностью мобильных устройствУправление безопасностью мобильных устройств
Управление безопасностью мобильных устройств
 
Современные технологии контроля и защиты мобильных устройств, тенденции рынка...
Современные технологии контроля и защиты мобильных устройств, тенденции рынка...Современные технологии контроля и защиты мобильных устройств, тенденции рынка...
Современные технологии контроля и защиты мобильных устройств, тенденции рынка...
 
Кадровое агентство отрасли информационной безопасности
Кадровое агентство отрасли информационной безопасностиКадровое агентство отрасли информационной безопасности
Кадровое агентство отрасли информационной безопасности
 
Основное содержание профессионального стандарта «Специалист по безопасности и...
Основное содержание профессионального стандарта «Специалист по безопасности и...Основное содержание профессионального стандарта «Специалист по безопасности и...
Основное содержание профессионального стандарта «Специалист по безопасности и...
 
Основное содержание профессионального стандарта «Специалист по безопасности а...
Основное содержание профессионального стандарта «Специалист по безопасности а...Основное содержание профессионального стандарта «Специалист по безопасности а...
Основное содержание профессионального стандарта «Специалист по безопасности а...
 
Основное содержание профессионального стандарта «Специалист по технической за...
Основное содержание профессионального стандарта «Специалист по технической за...Основное содержание профессионального стандарта «Специалист по технической за...
Основное содержание профессионального стандарта «Специалист по технической за...
 
Основное содержание профессионального стандарта «Специалист по безопасности т...
Основное содержание профессионального стандарта «Специалист по безопасности т...Основное содержание профессионального стандарта «Специалист по безопасности т...
Основное содержание профессионального стандарта «Специалист по безопасности т...
 
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
 
Запись активности пользователей с интеллектуальным анализом данных
Запись активности пользователей с интеллектуальным анализом данныхЗапись активности пользователей с интеллектуальным анализом данных
Запись активности пользователей с интеллектуальным анализом данных
 
Импортозамещение в системах ИБ банков. Практические аспекты перехода на росси...
Импортозамещение в системах ИБ банков. Практические аспекты перехода на росси...Импортозамещение в системах ИБ банков. Практические аспекты перехода на росси...
Импортозамещение в системах ИБ банков. Практические аспекты перехода на росси...
 
Обеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСОбеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИС
 
Документ, как средство защиты: ОРД как основа обеспечения ИБ
Документ, как средство защиты: ОРД как основа обеспечения ИБДокумент, как средство защиты: ОРД как основа обеспечения ИБ
Документ, как средство защиты: ОРД как основа обеспечения ИБ
 
Чего не хватает в современных ids для защиты банковских приложений
Чего не хватает в современных ids для защиты банковских приложенийЧего не хватает в современных ids для защиты банковских приложений
Чего не хватает в современных ids для защиты банковских приложений
 
Об участии МОО «АЗИ» в разработке профессиональных стандартов в области инфор...
Об участии МОО «АЗИ» в разработке профессиональных стандартов в области инфор...Об участии МОО «АЗИ» в разработке профессиональных стандартов в области инфор...
Об участии МОО «АЗИ» в разработке профессиональных стандартов в области инфор...
 
Оценка состояния, меры формирования индустрии информационной безопасности Рос...
Оценка состояния, меры формирования индустрии информационной безопасности Рос...Оценка состояния, меры формирования индустрии информационной безопасности Рос...
Оценка состояния, меры формирования индустрии информационной безопасности Рос...
 
Об угрозах информационной безопасности, актуальных для разработчика СЗИ
Об угрозах информационной безопасности, актуальных для разработчика СЗИОб угрозах информационной безопасности, актуальных для разработчика СЗИ
Об угрозах информационной безопасности, актуальных для разработчика СЗИ
 
Exp r35
Exp r35Exp r35
Exp r35
 

Длительное архивное хранение ЭД: правовые аспекты и технологические решения

  • 1. IV Форум АЗИ «Актуальные вопросы информационной безопасности» (14 апреля 2015 года, г. Москва) Правовые и технологические аспекты времени как параметра единого пространства доверия электронным юридически-значимым документам Кирюшкин Сергей Анатольевич, к.т.н. Советник Генерального директора ООО “Газинформсервис” Председатель комитета по проблематике PKI МОО “АЗИ” Kiryushkin-S@gaz-is.ru, Тел. +7(812) 667-20-50 #1859 Факс +7(812) 667-20-51
  • 2. Постановка вопросов Дискуссионные вопросы вокруг параметра времени в документах с ЭП: • По состоянию на какое время следует проверять ЭП? • Закрывают ли все вопросы архивные форматы электронных документов с ЭП? • Есть ли решения, которые дополняют применение архивных форматов?
  • 3. Юридическая сила документа Юридическая сила документа - это свойство официального документа, сообщаемое ему действующим законодательством, компетенцией издавшего его органа и установленным порядком оформления. Источник: ГОСТ Р 7.0.8-2013 "СИБИД. Делопроизводство и архивное дело. Термины и определения"
  • 4. Время и документ Дата документа: Реквизит, обозначающий время подписания (утверждения) документа или зафиксированного в нем события. ГОСТ Р 7.0.8-2013 "СИБИД. Делопроизводство и архивное дело. Термины и определения"
  • 5. Характеристики документа ГОСТ Р ИСО 15489-1-2007: подраздел 7.2: Политика, процедуры и практика управления документами должны обеспечить создание надежных документов, обладающих характеристиками… «… 7.2.2 Аутентичность … Чтобы обеспечить аутентичность документов, организации должны внедрить и документально зафиксировать политику и процедуры контроля над созданием, получением, передачей, сохранением и отбором документов и тем самым гарантировать, что создатели документов уполномочены на это и идентифицированы, а документы защищены от несанкционированного дополнения, удаления, изменения, использования и сокрытия (засекречивания); 7.2.3 Достоверность Достоверным является документ, содержание которого можно считать полным и точным представлением подтверждаемых операций, деятельности или фактов и которому можно доверять в последующих операциях или в последующей деятельности… 7.2.4 Целостность Целостность документа определяется его полнотой и неизменностью. Необходимо чтобы документ был защищен от несанкционированного изменения… 7.2.5. Пригодность для использования Пригодным для использования является документ, который можно локализовать, найти, воспроизвести и интерпретировать. При воспроизведении он должен отражать связь с деловой деятельностью или операцией, в результате которой он был создан…Должна быть предоставлена возможность идентифицировать документ в широком контексте деловой деятельности и функций…» 5
  • 6. Вывод 1: ЭП (валидность сертификата) с правовой точки зрения более правильно проверять по состоянию на время, когда документ был подписан. Праверка ЭП на момент проверки (получения) электронного документа является эрзац-подписью (суррогат, неполноценный заменитель).
  • 7. Положение No 910/2014 Европейского Парламента и Совета Оn electronic identification and trust services for electronic transactions in the internal market Article 32 Requirements for the validation of qualified electronic signatures 1. The process for the validation of a qualified electronic signature shall confirm the validity of a qualified electronic signature provided that: (a) the certificate that supports the signature was, at the time of signing, a qualified certificate for electronic signature complying with Annex I; (b) the qualified certificate was issued by a qualified trust service provider and was valid at the time of signing; … (h) the requirements provided for in Article 26 were met at the time of signing.
  • 8. Издержки реализации, закрепленные в законах ФЗ-1: сертификат ключа подписи, относящийся к этой электронной цифровой подписи, не утратил силу (действует) на момент проверки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания
  • 9. • 63-ФЗ Статья 11. Признание квалифицированной электронной подписи (Условия признания действительности ЭП): • квалифицированный сертификат действителен на момент подписания электронного документа (при наличии достоверной информации о моменте подписания электронного документа) или на день проверки действительности указанного сертификата, если момент подписания электронного документа не определен; Издержки реализации, закрепленные в законах
  • 10. • 63-ФЗ Статья 11. Признание квалифицированной электронной подписи (Условия признания действительности ЭП): • квалифицированный сертификат создан и выдан аккредитованным удостоверяющим центром, аккредитация которого действительна на день выдачи указанного сертификата момент подписания документа Издержки реализации, закрепленные в законах
  • 11. Комментарий • Технологических проблем реализации проверки подписи на момент формирования подписи при оперативном хранении (срок хранения документа сравним со сроком действия сертификатов, в том числе – корневых сертификатов) нет
  • 12. Использование специальных форматов ЭД с ЭП Закрывают ли все вопросы архивные форматы электронных документов с ЭП?
  • 14. А если хранить надо долго? Есть ли решения, которые дополняют применение архивных форматов?
  • 15. Длительное архивное хранение ЭД Надежное хранение ЭД со всеми метаданными Отслеживание актуальности цепочек сертификатов (ЦС) Формирование пролонгирующей квитанции на ЭД с истекающей ЦС Добавление квитанции в метаданные документа
  • 16. Спасибо за внимание! Кирюшкин Сергей Анатольевич, к.т.н. Советник Генерального директора ООО “Газинформсервис” Председатель комитета по проблематике PKI МОО “АЗИ” Kiryushkin-S@gaz-is.ru, Тел. +7(812) 667-20-50 #1859 Факс +7(812) 667-20-51 IV Форум АЗИ «Актуальные вопросы информационной безопасности» (14 апреля 2015 года, г. Москва)