Об ЭП и УЦ
21.1K subscribers
2.29K photos
49 videos
257 files
2.95K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://xn--r1a.website/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Статья Cnews - ФСБ создаст реестр браузеров, обязанных устанавливать российские сертификаты безопасности

Кроме того, Минцифры установит правила подтверждения владения ключом идентификации. Под подтверждением владения ключом идентификации понимается получение НУЦ доказательств того, что лицо, обратившееся за получением сертификата безопасности НУЦ, владеет ключом идентификации, который соответствует ключу аутентификации, указанному данным лицом для получения такого сертификата. Кроме того, Минцифры установит требования к техническим средствам ГИС (государственная информационная система) Национального удостоверяющего центра и будет осуществлять подтверждения соответствия технических средств этим требованиям.


Да не Минцифры это устанавливает, а ФСБ! Невнимательно журналисты читают законы.

Если говорить про все подзаконные акты, которые должны быть приняты в рамках НУЦ, то уже по названию видно , что они представляют кальку с действующих НПА, применительно к АУЦ. Гидротехнических сооружений только не нужно.
Forwarded from 112
Самый лёгкий путь к бизнесу и миллионному долгу прошёл мужчина из Калуги, когда потерял паспорт.

О своем незавидном достижении Алексей К. рассказал 112. Три года назад он приехал по делам в Подмосковье, но удача не улыбнулась ему. Когда мужчина обнаружил пропажу главного документа, он всё восстановил, вернулся домой и забыл о неприятной ситуации.

Вспомнить пришлось, когда на Госуслуги пришло уведомление: «Вам начислен налог на сумму 1 076 160 рублей». Оказалось, на его имя открыли фирму в Удмуртии, и она вела деятельность. В налоговой пояснили: ИНН и электронная подпись, использованные при регистрации конторы, действительно принадлежат Алексею. А затем — новый удар. Из-за возникшего долга заблокировали зарплатную карту. Мужчина обратился в местную прокуратуру и надеется на справедливость.

Пасынок фортуны.

⭐️ Главные происшествия — 112
Please open Telegram to view this post
VIEW IN TELEGRAM
112
Самый лёгкий путь к бизнесу и миллионному долгу прошёл мужчина из Калуги, когда потерял паспорт. О своем незавидном достижении Алексей К. рассказал 112. Три года назад он приехал по делам в Подмосковье, но удача не улыбнулась ему. Когда мужчина обнаружил…
📣 Номинальный руководитель, фирмы-однодневки и электронная подпись

Обращение в прокуратуру героя данного сообщения - не самое правильное действие, корректной будет следующая цепочка:

🔹Заявление в полицию - нужно подать по факту мошенничества (ст. 159 УК РФ) и незаконного использования документов (ст. 173.2 УК РФ). В дальнейшем копия с отметкой о принятии станет главным доказательством для налоговой.

🔹Заявление в ФНС - подать заявление о недостоверности сведений в реестре (форма № Р34001 для ООО). Обязательно приложить копию заявления из полиции, чтобы приостановить начисление новых налогов.

🔹Снятие ареста - с копиями заявлений идти в банк/к судебному приставу с требованием разблокировать счета, так как взыскание незаконно из-за уголовного расследования.

Как показывает судебная практика, даже крупные долги списывают, если доказано, что человек не регистрировал бизнес. Если ФНС откажется аннулировать долги, придется обращаться в суд, но это уже следующий этап.

А вообще нужно внимательно относиться к сообщениям с Госуслуг, т.к. информация о выдаче квалифицированных сертификатов также направляется письмами с Госуслуг, а также отображается в личном кабинете.

Норма закона, согласно которой аккредитованный УЦ при выдаче квалифицированного сертификата направляет в ЕСИА сведения о лице, получившем квалифицированный сертификат, была введена в 63-ФЗ (часть 5 статьи 18) Федеральным законом от 12.03.2014 № 33-ФЗ. Спустя год, 19.03.2015 Минкомсвязь (тогда ещё) опубликовала новость об обеспечении возможности аккредитованным УЦ вносить информацию в ЕСИА о выданных ими квалифицированных сертификатах посредством сервиса в СМЭВ 2.0. Более 4 лет УЦ (не все конечно) передавали сведения о сертификатах в ЕСИА, которые просто накапливались без дальнейшего использования.
Норма, что Правительство устанавливает Требования к порядку предоставления владельцам квалифицированных сертификатов сведений о выданных им квалифицированных сертификатах с использованием ЕПГУ была внесена в 63-ФЗ только в 2019 году, знаменитым Федеральным законом от 27.12.2019 № 476-ФЗ.

Ещё спустя год появились сами Требования, они утверждены постановлением Правительства РФ от 28.12.2020 № 2309. При этом фактически сведения о выданных сертификатах стали доступны до подписания данного постановления, 15 сентября 2020 года об этом сообщил официальный канал Удостоверяющего центра Федерального казначейства и только 5 октября сайт Минцифры России.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
🌄 Код ИБ ПРОФИ — выездной интенсив по кибербезопасности в формате «три дня учебы, три дня приключений».

🗓 9-13 сентября 2026
📍 Сочи, курорт «Роза Хутор»

Что ждет участников?

• Практические мастер-классы от CISO Сбербанка, Яндекса, VK, Билайна, Озон Банка, Райффайзенбанка и других ведущих компаний. Эксперты разберут реальные кейсы и подходы, которые редко обсуждаются публично.

Киберучения в штабе и на киберполигоне, где можно отработать действия в условиях, максимально приближенных к реальным инцидентам.

Удостоверение о повышении квалификации установленного образца (16 ак. часов).

Горы, рафтинг, сапы, волейбол, барбекю-вечеринки, песни под гитару у костра и общение с людьми, которые каждый день отвечают за кибербезопасность крупнейших компаний страны.

Код ИБ ПРОФИ — это возможность не только получить знания, но и на несколько дней выйти из рабочей рутины, сменить обстановку и стать частью профессионального сообщества.

➡️ Оставляйте заявку уже сейчас. Количество мест ограничено.
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️ГОСТ 28147-89 - настолько ли не актуален?

Вы пишете техническое задание, в котором есть строка, что алгоритмы шифрования должны быть реализованы в
соответствии с ГОСТ 28147-89, ГОСТ Р 34.12-2015 (ГОСТ 34.12-2018) и ГОСТ Р 34.13-2015 (ГОСТ 34.13-2018). Вы уверены в этом, т.к. взяли требование из формуляра на СКЗИ. При этом получаете замечание от юристов, которые открыли первую попавшуюся справочную систему, что ГОСТ 28147-89 - отменён.

При этом на практике он успешно используется, тот же Портал Госуслуг продолжает работать в режиме "переходного периода" - с поддержкой и старого и нового ГОСТ шифрования, сроки окончательного перехода неизвестны.

Что можно ответить таким юристам и просветить неразумных (проверено на практике) - в соответствии с действующей в Российской Федерации нормативной правовой базой федеральным органом исполнительной власти, отвечающим за реализацию научно-технической политики в области криптографической защиты информации, является ФСБ России.

Позиция ФСБ России в отношении использования алгоритма блочного шифрования ГОСТ 28147-89 изложена на официальном сайте ФСБ России 
http://www.fsb.ru/fsb/science/single.htm%21id%3D10438446%40fsbResearchart.html

Учитывая данную позицию, реализация в настоящее время в СКЗИ ГОСТ 28147-89 в случаях, согласованных с  Центром защиты информации и специальной связи ФСБ России, является легитимной. Алгоритм 28147-89 действительно уже не является ГОСТом, но остаётся "рекомендованным алгоритмом ФСБ России".

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
Головной удостоверяющий центр нарушает 63-ФЗ и 796 приказ ФСБ России

Согласно пункту 29.5 Приложения 2 - Требований к средствам удостоверяющего центра, утвержденным 796 приказом ФСБ России, средства для УЦ самого минимального класса КС1 (на практике КС1 не встречается, но данное требование наследуется вышестоящими классами) в отношении владельца сертификата ключа проверки ЭП должны быть реализованы механизмы проверки уникальности ключа проверки ЭП и обладания соответствующим ключом ЭП.

Что это обозначает на практике - с помощью средств УЦ должно быть невозможно создать новый квалифицированный сертификат с использованием ключа проверки ЭП, для которого ранее выдавался квалифицированный сертификат, такой открытый ключ не должен проходить обязательную проверку на уникальность.

Более того, пункты 5 и 6 статьи 2 63-ФЗ определяют ключ электронной подписи и ключ проверки (открытый ключ) как "уникальную последовательность символов". На уровне 63-ФЗ говорится, что два разных сертификата не могут иметь одну и ту же уникальную последовательность - ни открытый, от закрытый ключи. Помните историю с "ковидными сертификатами" и почему она не сработала?

Лет 10 назад с коллегой из 8 Центра обсуждали данную норму, как АУЦ вообще понять, что по направленному запросу не был выдан сертификат другим АУЦ, ведь реестра значений открытых ключей нет, к которому было бы возможно обратиться, например, в рамках проверок СМЭВ (АУЦ предварительно должны эти сведения в СМЭВ направить). Получен ответ - открытый ключ из запроса на сертификат уникальный, сертификат выдаётся, ответ - открытый ключ уже присутствует в другом сертификате - отказ. В общем пришли к мнению, что на практике эта реализация возможна только в рамках одного конкретного АУЦ.

Теперь к теме заголовка, Головной удостоверяющий центр в очередной раз продемонстрировал, что на него не распространяется действующая нормативная правовая система в области электронной подписи. 19 февраля и 16 марта на основании одного и того же файла запроса, на одном и том же корневом сертификате ГУЦ были выданы два разных сертификата для АУЦ 1С. Сертификат от 19 февраля был отозван, но это не отменяет факта что нарушений ГУЦ 63-ФЗ и 796-ФСБ.

Доклад с обзором сомнительных практик ГУЦ был отклонен Программным комитетом PKI-Форума, говорить на конференции по проблематике инфраструктуры открытых ключей и электронной подписи про проблематику не принято.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
​​📣 Некоторые изменения по безопасности при использовании ЭП

Для общественного обсуждения представлен проект приказа ФСБ России «О внесении изменений в некоторые нормативные правовые акты ФСБ России, устанавливающие обязательные требования в сфере государственной безопасности, связанные с использованием электронной подписи».
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Изъятие токена с ключом ЭП - не повод для включения организации в реестр недобросовестных поставщиков

Организация выигрывает конкурс, заказчик направляет проект госконтракта, но подписать его не получается - сотрудниками следственного комитета 09.07.2025 директор организации задерживается до вечера 10.07.2025, а также изъят "флеш-накопитель, содержащий электронную цифровую 
подпись директора общества". Срок подписания контракта не позднее 11.07.2025 23:59:59. Носитель возвращен только 18.09.2025.

Заказчик признал организацию уклонившейся от заключения контракта, а УФАС включило организацию в реестр недобросовестных поставщиков.

Суды трех инстанций признали решение УФАС незаконным. Задержание единственного руководителя и изъятие носителя с ключом ЭП находились вне контроля организации и фактически лишили её возможности продолжить оформление банковской гарантии и подписать контракт.

Один день срок небольшой, но директор организации вполне мог получить новый сертификат (тем более это была его обязанность, ключ был скомпрометирован и сертификат подлежал отзыву), получить банковскую гарантию и подписать контракт. Ранее потеря носителя по другому решению УФАС была причиной для включения в РНП.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️ФСБ России продляет сроки действия своих приказов в области использования электронной подписи

Соответствующий проект приказа приказа ФСБ России «О внесении изменений в некоторые нормативные правовые акты ФСБ России, устанавливающие обязательные требования в сфере государственной безопасности, связанные с использованием электронной подписи» вчера размещен для общественного обсуждения.

Проект подготовлен в целях продления сроков действия приказов ФСБ России в области использования электронной подписи.

Проектом приказа исключаются нормы, ограничивающие сроки действия приказов ФСБ России, утверждающих требования к форме квалифицированного сертификата, средствам электронной подписи и удостоверяющего центра, средствам доверенной третьей стороны, организационно-технические требования в области информационной безопасности к доверенным лицам УЦ ФНС России, порядок уничтожения ключей электронной подписи, хранимых АУЦ по поручению владельцев квалифицированных сертификатов, а также правила подтверждения владения ключом электронной подписи:
🔹от 27 декабря 2011 № 795,
🔹от 27 декабря 2011 № 796,
🔹от 4 декабря 2020 № 554,
🔹от 4 декабря 2020 № 556,
🔹от 20 апреля 2021 № 154,
🔹от 1 мая 2021 № 171.

Все шесть данных приказов были указаны в рамках "Проблемы 2027", Минцифры свои приказы ещё не продляет. 795 приказ потребует ещё актуализации, после подписания закона об изменении 63-ФЗ.

Откуда вообще появились эти сроки действия приказов?

Причиной является "регуляторная гильотина", в рамках которой в 2020 году произошла массовая отмена нормативных правовых актов, содержащих обязательные требования и вступивших в силу до 1 января 2020 года.

Частью 4 статьи 3 ФЗ-247 установлен лимит - не более 6 лет со дня вступления в силу. НПА Правительства и федеральных органов обязаны предусматривать срок действия, который не может превышать шесть лет со дня вступления в силу (за исключением случаев, установленных отдельным федеральным законом или актом Правительства). Разрешается только одно продление еще на 6 лет по результатам специальной оценки применения.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
СЭД уже давно перестала быть просто системой согласования документов. Но многие компании продолжают использовать ее именно так.

Приглашаем вас на бесплатный вебинар компании ELMA, на котором эксперты покажут, как сегодня выглядит работа с договорами в едином цифровом пространстве: от подготовки документа и проверки контрагента до подписания, контроля исполнения и хранения.

На вебинаре разберём:
– как выстроить единый процесс управления договорами — от подготовки документа до контроля исполнения обязательств;
– какие задачи уже сегодня можно передать искусственному интеллекту и как это сокращает время работы сотрудников;
– как обеспечить прозрачность договорного процесса для всех участников и руководителей;
– и другие актуальные вопросы.

Когда: 5 августа
Формат: онлайн
Продолжительность: 1 час
Спикер: Раис Ахкямов
Руководитель практики ELMA365 CSP

Если вы отвечаете за договорную работу, электронный документооборот или цифровизацию внутренних процессов, вебинар поможет посмотреть на СЭД не как на «согласовалку», а как на полноценный инструмент управления договорной деятельностью.

Зарегистрироваться на вебинар ⬅️
еrid: 2SDnje9v6VR
✍️6 лет Порядку УЦ ФК

6 лет назад, 31 июля 2020 года, вступил в силу Порядок реализации Федеральным казначейством функций аккредитованного УЦ, утвержденный приказом Федерального казначейства от 16.03.2020 № 11н.

Приказ 11н стал первым НПА госУЦ, разработанным на основании Требований к порядку УЦ от Минцифры, позднее был заменён 21н, но стал основой для других госУЦ по разработке своих Порядков УЦ.

6 лет назад именно к дате вступления в силу приказа 11н действующим в то время начальником Отдела УЦ ФК и был создан телеграм-канал УЦ ФК.

Поздравляю всех работающих в то время сотрудников Отдела УЦ ФК и ТОФК с нашим первым НПА👍
Please open Telegram to view this post
VIEW IN TELEGRAM
13
✍️Исторический пост - стенограмма парламентских слушаний на тему «Об использовании электронной подписи: состояние нормативно-правовой базы и практика ее применения», прошедших 23 ноября 2012 года

Ключевые выводы и предложения председательствующего (Ю.В. Росляка):
🔹О недопустимости переноса сроков: "Переносы сроков реализации и запуска работы по нормам Федерального закона № 63 недопустимы... Использование квалифицированной подписи... должно быть обеспечено беспрекословно".
🔹О единой подписи: "У того, кто работает по многим областям, на шее должны быть... бусы из флешек, которыми он должен позвякивать... Никаких надстроек, никаких добавок к сертификатам ключей быть не должно".
🔹О разграничении подписи и полномочий: "Ключ и подпись — это одно понятие, а права и полномочия, которые заверяются этой подписью, должны быть принадлежностью соответствующей информационной системы... И эту норму, мне кажется, нужно уже в законе № 63 отразить".
🔹О создании совета: "Для таких вещей, когда ставятся большие системы, создается координационный или консультативный совет... я бы на вашем месте такой совет создал и пригласил сообщество..."

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
📣Остался месяц до вступления в силу:
🔹 требований СФР к квалифицированным сертификатам для сдачи отчётности;
🔹 обязанности оформления электронных транспортных накладных (ЭТрН) и других электронных перевозочных документов;
🔹 нормы о массовом внедрении цифрового рубля.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🏛 Судебная практика: неквал, был или не был, вот в чем вопрос

Истец обратил в суд и указал, что при трудоустройстве указанный в трудовом договоре размер заработной платы, согласован сторонами не был, трудовой договор он не подписывал.

Отменяя решение суда первой инстанции, Судебная коллегия по гражданским делам Тульского областного суда (дело №33-138/2026) пришла к выводу о том, что условия трудового договора, в том числе, об оплате труда работника, достигнуты не были. Трудовой договор, представленный в материалы дела, содержит квалифицированную электронную подпись, в то время как соглашение об электронном взаимодействии в сфере трудовых отношений между работником и работодателем собственноручно не подписано, не подписано оно и усиленной квалифицированной электронной подписью, содержит неквалифицированную электронную подпись, в связи с чем пришел к выводу о том, что переход на взаимодействие с работодателем посредством электронного документооборота работником не осуществлен. Судом апелляционной инстанции установлено, что создание сертификата ключа проверки электронной подписи происходило без его личного участия, он не прошел идентификацию личности при отсутствии действующего квалифицированного сертификата, то есть ему не создавалась квалифицированная электронная подпись (прим. @ep_uc проблема с терминологией у судебных инстанций остаются).

Первый кассационный суд общей юрисдикции (дело № 88-15537/2026) подтвердил, что судом апелляционной инстанции верно указано, что согласие работника о переходе на взаимодействие с работодателем посредством электронного документооборота является правовым гарантийным документом для работника и оформляется в письменном (бумажном) виде в соответствии с требованиями действующего законодательства, в случае, если оно оформляется в электронном виде - лишь при условии подписания его сторонами усиленной квалифицированной подписью. В ином случае, такое согласие юридически значимым документом не является, равно как и последующие документы, подписанные работником электронной подписью.

Суд принял ровно то, что написано в законе, остальные вольные трактовки и появление таких "Соглашений об использовании простой электронной подписи" - миф. Почему эта практика вообще существует? Она удобна обеим сторонам, очень удобна, до первого судебного случая.

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
📣Подборка самых важных новостей о сфере электронной подписи от нашего канала по итогам июля 2026 года

1️⃣Совет Федерации 24 июля одобрил законопроект о внесении изменений в 63-ФЗ "Об электронной подписи"

2️⃣Для общественного обсуждения опубликован проект приказа ФСБ России о внесении изменений в некоторые НПА, устанавливающие обязательные требования в сфере государственной безопасности, связанные с использованием электронной подписи

3️⃣Продолжающийся массовый отзыв сертификатов безопасности российских организаций международными УЦ (1, 2, 3, 4, 5, 6, 7, 8, 9)

4️⃣На ЕПГУ опубликованы рекомендации по организации защищенного доступа граждан к государственным электронным сервисам по протоколу ГОСТ TLS

5️⃣Вступил в силу бюллетень CA/Browser Forum SC087, содержащий описание допустимых методов верификации и запрещенных списков

6️⃣Инцидент с распространением вредоносного ПО через систему обновлений ViPNet

7️⃣Беларусь внедряет "облачную" электронную подпись, заработал онлайн-сервис проверки ЭЦП

8️⃣Количество МЧД, зарегистрированных в распределенном реестре ФНС России, превысило 5 млн.

9️⃣PKI-Форум Россия 2026 🔐 15-17 сентября в Санкт-Петербурге

🔟Судебная практика 🏛: изъятие токена с ключом ЭП - не повод для включения организации в реестр недобросовестных поставщиков, суд встал на сторону жителя, пострадавшего от мошенников с кредитной картой, суд признал недействительным соглашение о переходе на ЭДО, подписанное НЭП

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
📣Минцифры продляет свои приказы до 2032 года

Минцифры вслед за ФСБ также продляет 6 своих приказов до 1 сентября 2032.

Все шесть данных приказов были указаны в рамках "Проблемы 2027".

✍️"Об ЭП и УЦ"
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM