Об ЭП и УЦ
21.1K subscribers
2.03K photos
45 videos
257 files
2.73K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://xn--r1a.website/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
✍️ Удостоверяющие центры повышают класс защиты

Анализ используемых аккредитованными удостоверяющими центрами средств УЦ

🔹 44 АУЦ для создания квалифицированных сертификатов используются 7 разных средств УЦ, количество ПАК составляет 58, т.к. один АУЦ может использовать более одного ПАК, в т.ч. разных производителей;
🔹 всего АУЦ - 46, но два (НИИАС, Контур.Банк) выдачу сертификатов не осуществляют;
🔹подавляющее большинство ПАКов (81%) на базе КриптоПро УЦ, на втором месте ViPNet с 7 %;
🔹3 АУЦ используют средства представленные в единичном экземпляре (больше их никто не использует);
🔹59% УЦ используют средства класса КС2, 41% - КС3.

Для проведения текущего анализа использовалась информация о подчинённых сертификатах, полученных в 2024-2025 гг.

Если сравнить с прошлым анализом, а там методика была другая - использовалась информация о самом последнем подчинённом сертификате, количество ПАК = АУЦ, поэтому смотрим на относительную оставляющую: УЦ повышают класс защиты, КС3 постепенно движется к половине и рост доли КриптоПро УЦ, уже более 80% всех ПАКов.
Некоторые средства УЦ, например ЛИССИ, я бы вообще исключил, нигде нет информации об их сертифицированности, но два АУЦ получали подчинённые сертификаты на данном средстве УЦ.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Госуслуги - всплеск жалоб
Регионы - Москва, Тюменская область
Теги - не работает, госуслуги, сайт

📢 DownDetector.su
🔥Госплагин: новый плагин для работы с электронной подписью на Госуслугах 

Ссылка на страницу Госплагина 5 часов назад размещена на Госуслугах

📥 Как установить? 
1️⃣ Скачайте установочный файл для вашей ОС: 
   - Windows / macOS + расширение / Linux (Debian, Astra Linux) 
2️⃣ Запустите файл — он установит приложение и расширение для браузера. 
3️⃣ Активируйте расширение в браузере

🔑 Какие токены поддерживаются? 
✔️ Рутокен ЭЦП 3.0
✔️ JaCarta 2 SE / JaCarta-2 GOST 
✔️ ESmart Token GOST 

Если ваш токен не в списке — установить криптопровайдер (КриптоПро CSP, VipNet CSP и др.). 

💻 Поддерживаемые ОС и браузеры 
Windows 10/11, macOS 13+, Astra Linux, Debian 10 
Chrome, Firefox, Edge, Safari, Яндекс.Браузер (актуальные версии) 

⚠️ А старый плагин Госуслуг удалять? 
Нет, он ещё нужен для некоторых услуг. Госплагин и старый плагин работают без конфликтов

🔗 Подробнее — на странице лендинга Госплагина.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔐 Как войти на Госуслуги с использованием квалифицированного сертификата? 

Удобный и безопасный вход на Госуслуги без ввода паролей и кодов из смс.

Что понадобится: 
Токен с записанными квалифицированным сертификатом и ключом ЭП
Госплагин + расширение для браузера
Криптопровайдер (если токен пассивный/ключ не PKCS#11) 

Как подключить: 
1️⃣ Зайдите в личный кабинетПрофильБезопасностьВход в системуВход по электронной подписи 
2️⃣ Введите пароль от учётной записи, чтобы подтвердить подключение.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Пост Лукацкого
Вы помните, что такое НУЦ? 🏛 А сколько сертификатов он выдал за 6 лет своего существования? А можно ли на свой сайт поставить сертификат НУЦа? А вы знаете, сколько длится процедура отзыва сертификата НУЦа? А чтобы вы сделали, если бы вы были министром цифрового…
Что наш канал помнит про Национальный удостоверяющий центр, самая полная хронология:

🔹июль 2016, начало создания НУЦ - поручение Президента Пр-1380: Обеспечьте разработку и реализацию комплекса мероприятий, необходимых для поэтапного перехода федеральных органов исполнительной власти, органов государственной власти субъектов Российской Федерации, государственных внебюджетных фондов, органов местного самоуправления на использование российских криптографических алгоритмов и средств шифрования в рамках исполнения полномочий при электронном взаимодействии между собой, с гражданами и организациями.
🔹 декабрь 2020 - НИИ «Восход» объявило тендер на вторую очередь создания Национального удостоверяющего центра
🔹 ноябрь 2021 - Минцифры России в адрес субъектов Российской Федерации направлена информация о завершении в 4 квартале 2021 г. работ по созданию НУЦ.
🔹 февраль 2022 - стало известно о разработке законопроекта о НУЦ
🔹 март 2022 - на портале Госуслуг доступно получение RSA-сертификатов, в промежуточную версию КриптоПро CSP 5.0 R3 добавлена поддержка корневых сертификатов НУЦ: RSA и ГОСТ
🔹 апрель 2022 - переход первых ГИС на TLS сертификаты от НУЦ
🔹 сентябрь 2022 - технология выдачи TLS сертификатов на базе НУЦ - победитель в номинации "Проект года" PKI-Форума, выдано 3,3 тыс. сертификатов
🔹 ноябрь 2022 - в Госдуму внесён законопроект о внесении изменений в 149-ФЗ и создании информационной системы НУЦ
🔹 февраль 2023 - сайт ФСТЭК России перешёл на TLS сертификат от НУЦ
🔹 декабрь 2023 - положение о НУЦ войдёт в 63-ФЗ
🔹 май 2024 - более суток CRL НУЦ был неактуален
🔹 октябрь 2024 - переход ЕИС Госзакупок на сертификат от НУЦ
🔹 ноябрь 2024 - законопроект о НУЦ, который до Госдумы не дошёл
🔹 май 2025 - требование по поддержке сертификатов НУЦ браузерами появилось в проекте постановления Правительства
🔹 июнь 2025 - норма о НУЦ включена в новый антифрод-пакет, доля отечественных сертификатов составляет около 0,3 %
🔹 июль 2025 - НУЦ всего выдал 16,7 тыс  сертификатов, из них действующих около 5,6 тыс.
Об ЭП и УЦ
✍️Признание квалифицированной электронной подписи Начало обсуждения "Доверия к отечественной инфраструктуре открытых ключей" начнём со статьи 11 63-ФЗ, которая содержит условия признания квалифицированной электронной подписи. Все условия должны соблюдаться…
🔍 Разбираем изменения в статье 11 Федерального закона 63-ФЗ

Как менялись условия признания квалифицированной электронной подписи. Ключевые изменения по годам представлены на слайде.

Что изменилось? 
1️⃣ 2015 (445-ФЗ) – Уточнение формулировки: 
   - Было: средства ЭП, "получившие" подтверждение соответствия. 
   - Стало: "имеющие" подтверждение (более точная формулировка, обозначает, что средство ЭП должно иметь действующий сертификат соответствия на момент создания/проверки КЭП). 

2️⃣ 2019 (476-ФЗ)Упрощение правил
   - Было: необходимо учитывать ограничения из сертификата. 
   - Стало: требование отменено

3️⃣ 2023 (457-ФЗ)Новое требование
   - Добавлена проверка срока действия ключа подписи (не только сертификата).
Об ЭП и УЦ
Новый ГОСТ Р 7.0.97-2025: что изменится в оформлении документов?  С 18 августа 2025 года вступает в силу ГОСТ Р 7.0.97-2025, который заменит действующий стандарт 2016 года. Новые правила коснутся всех организационно-распорядительных документов:  📌 Приказы…
Опубликован новый ГОСТ Р 7.0.97-2025

https://storage.consultant.ru/site20/202507/29/rosstandart_290725-gost.pdf

Номер пункта об отметке остался прежним - 5.23:
🔹 отметка об электронной подписи должна соответствовать месту собственноручной подписи в бумажном документе
🔹 элементы отметки должны быть видимыми и читаемыми
🔹 запрещено перекрытие текста документа и других реквизитов, также отметка не должна перекрывать другие отметки об электронной подписи (при наличии).

Что нового:
🔹 в новой редакции указано требование для усиленной квалифицированной и усиленной неквалифицированной подписи.
🔹включение даты и времени подписания, если подпись содержит метку доверенного времени. Внешний вид метки регулируется локальными актами или соглашением сторон.
🔹внешний вид отметки для простой электронной подписи устанавливается локальными актами или соглашением сторон, ранее этот пункт отсутствовал.

А теперь критика, надеюсь обоснованная. Документоведы и работники архивов, которые приложили руку к написанию данного ГОСТ, максимум что сделали это открыли последнюю редакцию 63-ФЗ. Увидели, что с 2016 года появилась норма по метку доверенного времени и перенесли её в штамп. Также обратили внимание на НЭП и ПЭП, но они были в самой первой редакции 63-ФЗ, что мешало их включить в прошлую редакцию ГОСТ? Так бывает, когда теоретики, которые не имеют отношения к нашей сфере и проверяют электронную подпись по картинке в файле прикладывают свою руку. Почему вы не можете добавить строчку об удостоверяющем центре, выдавшем сертификат? Почему пишите "сертификат ключа электронной подписи" и не можете исправить на "сертификат ключа проверки..."? Я понимаю разные статьи, презентации и прочее, но в ГОСТ так писать нельзя. Почему не учитываете практику про автоподпись информационной системы/организации? Ответ дан выше - потому что пустые теоретики, не имеющие отношение к нашей сфере.
📣Айдентити Конф 2025 — единственная в России конференция на тему безопасности Identity

В этом году Айдентити Конф уже традиционно станет площадкой для ежегодного диалога между представителями российского бизнес-сообщества и специалистами в области кибербезопасности, который позволит найти эффективные решения для защиты айдентити в цифровую эпоху.

Мероприятие пройдет при поддержке Индид, российского вендора, который более 15 лет развивает комплексные решения в области защиты айдентити.

На #АйдентитиКонф2025 соберутся топ-менеджеры и руководители крупнейших компаний в России и лидеры отрасли, чтобы обменяться опытом и вместе поработать над решением важнейших задач в сфере безопасности айдентити.

Главные темы:
◾️ Idenity – новый периметр безопасности. Обзор Identity трендов 2025
◾️ Аутентификация: ITDR, MFA и SSO. Новые сценарии и тренды
◾️ Как избежать ошибок при внедрении PAM?
◾️ Лучшие практики внедрения IDM в компаниях
◾️ Облачные технологии: доверять или нет?
◾️ Выставка Identity-технологий

Айдентити Конф состоится 11 сентября в Центре кино «Мосфильм».

Приглашаю вас принять участие в конференции и пройти предварительную регистрацию на сайте конференции: https://identityconf.ru/

До встречи на Айдентити Конф 2025!

✍️Телеграм-канал "Об ЭП и УЦ" - второй год подряд выступает информационным партнером Айдентити Конф
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Советую журналистам РБК хоть раз самим прочитать, что написано в законе о госмессенджере в части функционала электронной подписи (спойлер - конечно же там написана глупость). Поменьше выдумывать и брать комментарии у экспертов сферы, а не всех подряд.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔑 Для подписания электронных документов действует приложение «Госключ»

В издании РБК вышла статья «MAX стал обязательным для получения документов на электронную подпись». В связи с этим Минцифры отдельно обращает внимание: сообщения о том, что мессенджер MAX будет обязательным для подписания электронных документов, не соответствуют действительности. Рассказываем, как на самом деле.

❗️ В законе идёт речь только про подпись документов в «Госключе». Он не затрагивает другие сервисы для подписания документов электронной подписью.

Все, кто ранее подписывал документы в других сервисах с использованием токенов, физических носителей, смогут делать это и дальше.

Закон не предусматривает, что в MAX обязательно будут направляться все документы для подписи в «Госключе». В тексте закона говорится об «использовании инфраструктуры», это также могут быть уведомления о пришедших в «Госключ» документах.

Заявления с Госуслуг на подпись в «Госключ» также не обязательно направлять с использованием MAX. То же самое касается и ведомственных документов.

В законе говорится об эксклюзивном бесшовном взаимодействии «Госключа» с национальным мессенджером, что позволит упростить направление и получение на подпись документов, например, договоров с операторами связи, просто направив их в чат. Для непосредственного подписания документов и далее будет применяться приложение «Госключ».

@mintsifry #госключ #госуслуги
Please open Telegram to view this post
VIEW IN TELEGRAM
Минцифры России
🔑 Для подписания электронных документов действует приложение «Госключ» В издании РБК вышла статья «MAX стал обязательным для получения документов на электронную подпись». В связи с этим Минцифры отдельно обращает внимание: сообщения о том, что мессенджер…
Сегодня в издании РБК вышла статья под названием «MAX стал обязательным для получения документов на электронную подпись», которая вызвала реакцию регулятора сферы электронной подписи - Минцифры.

Все замечания Минцифры сводятся к заголовку статьи, которое кстати было изменено на "Мах стал обязательным для подписи через «Госключ» для части документов". Но нужно читать статью полностью. Ошибки конечно есть, но они в комментариях опрошенных респондентов при минимальных комментариев представителя Минцифры:
При этом по закону требование об обязательном подписании документов с помощью УКЭП и УНЭП через Max не применимо «для реализации полномочий госорганов».
Представитель Минцифры не пояснил, что значит эта формулировка. В то же время он сообщил РБК, что визирование документов электронной подписью будет, как и раньше, проводиться в приложении «Госключ». «В законе речь идет об эксклюзивном бесшовном взаимодействии «Госключа» с национальным мессенджером, что позволит упростить направление и получение на подпись документов», — сказал он, объяснив, что документы можно будет просто направить в чат мессенджера. От других комментариев представитель ведомства отказался.

Уже на комментарий ведомства РБК опубликована ещё одна статья "Минцифры опровергло обязательность Max для электронной подписи".

А заголовок новости от Минцифры "Для подписания электронных документов действует приложение «Госключ»" разве корректный, если уже придираться к заголовкам? Госключ не единственная технология, которую можно использовать для подписания.

Минцифры пишет:
В законе идёт речь только про подпись документов в «Госключе». Он не затрагивает другие сервисы для подписания документов электронной подписью.

Но ведь в законе некорректно написано, часть 10 статьи 1:
... сертификат ключа проверки которых создан и используется в инфраструктуре - здесь отсылка на постановление 2152, но данное постановление только про НЭП, применительно к КЭП такая инфраструктура не существует.

Если Минцифры так оперативно опровергает новости, которые и внимания ведомства то не стоят, то как оперативно будут опровержения:
🔹ни одно сертифицированное средство электронной подписи в стране не выполняет требования приказа Минцифры от 14 сентября 2020 года N 472 о формате электронной подписи.
🔹ни один удостоверяющий центр в стране не выполняет норму части 3 статьи 18 63-ФЗ, как она сейчас написана, в части ознакомления с информацией о квалифицированном сертификате.
🔹в 2020 году граждане, которые в период пандемии были лишены возможности посетить удостоверяющий центр, не были обеспечены трехмесячными квалифицированными сертификатами. Ни один аккредитованный УЦ технически не был готов выполнить норму 166-ФЗ.
🔹более года Минцифры использовало несертифицированное средство электронной подписи (в том числе для подписания XML-представления аккредитованных УЦ) в инфраструктуре электронного правительства.
🔹Госуслуги не оповещают о приближении окончания срока квалифицированных сертификатов от УЦ ИИТ, полученных через Госключ.

P.S. «Я думаю, что летом коллеги сделают большую презентацию публичную, как поэтапно функционал будет создаваться и реализовываться», — министр М.И. Шадаев (цитата с ТАСС).
Остался последний месяц лета.
Об ЭП и УЦ
Photo
А нужна ли вообще отметка об электронной подписи?

В комментариях ко вчерашней новости о новом ГОСТ по требованиям к оформлению документов подписчиками высказаны две противоположные точки зрения:

Отметка не нужна:
Наличие штампа на электронном документе вводит в заблуждение рядовых пользователей а за ними и всю судебную  систему.
Многие начинают (как минимум) требовать его наличие на документе перед подписанием второй стороной, например.
Или вовсе не понимают, что штамп - это не электронная подпись.
Вместо автоматизации проверки подписи и пересмотра инструментов визуализации dsig (например), мы только усугубляем ситуацию, потому как теперь (по логике) надо хранить:
Исходный документ
Файл подписи (если откреплëнная)
И документ со штампом, что есть электронная подпись

Отметка нужна:
для человека... пока он есть в процессе эдо, эти  человекочитаемые артефакты нужны.


Моё мнение, что отметка нужна, но с дополнительными пояснениями, что в системе ЭДО присутствует документ подписанный настоящей ЭП, и с дополнительными реквизитами (например, сведения об УЦ).

Какая отметка точно не нужна - которую ставят суды. Она неправильная начиная с места нахождения в документе, а также реквизитов: дата - чего дата? Подписи, выдачи сертификата? Зато есть сведения об УЦ... такой вот симбиоз.
Проведём голосование. Нужна ли отметка об электронной подписи в документе?
Anonymous Poll
61%
Да, нужна
39%
Нет, не нужна
Об ЭП и УЦ
🛡Закон о противодействии кибермошенничеству в действии - Госуслуги ограничивают доступ к Госключу на 72 часа при подозрении на действия мошенников При этом вход через ЕСИА на иные сайты работает. Вернуть доступ можно через МФЦ, только до них важно донести…
При подозрительных действиях с учётной записью ЕСИА блокируется вход на "чувствительные ресурсы" (к которым относится Госключ). Норма введена законом о борьбе с кибермошенничеством. Блокировка действует в течение 72 часов. Разблокировка через личное посещение МФЦ, при этом не все МФЦ знают как проводить разблокировку.

Госключ до начала работы стал выводить соответствующую информацию.

Какие именно "чувствительные" ресурсы и какие конкретные подозрительные действия приводят к блокировке учётной записи не раскрывается.
🔥Изменения в 63-ФЗ

304-ФЗ внесены изменения в 63-ФЗ в части использования Портала Госуслуг для подачи документов на аккредитацию удостоверяющих центров, а также сокращения сроков рассмотрения документов и направления решений Правкомиссии.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
📃 Счетная палата проверила исполнение бюджетов в Минцифры России и Роскомнадзоре.

Проверка Минцифры России выявила:
Недостаточный контроль за достижением юридическими лицами результатов предоставления им бюджетных инвестиций
Нарушение порядка и условий предоставления субсидий
Нарушение порядка формирования государственных заданий
Нарушение требований законодательства в сфере закупок

Также, проверка показала, что АО «Почта России» не обеспечило в установленный срок (31 декабря 2024 года) модернизацию 773 отделений почтовой связи. Фактически на 1 января 2025 года было модернизировано только 680 отделений.

Проверка: https://ach.gov.ru/checks/grbs-2024-mintsifry

Проверка Роскомнадзора выявила ряд нарушений и недостатков, допущенных Службой при:
Проведении инвентаризации активов и обязательств
Утверждении госзадания и ведомственной программы цифровой трансформации

Также обнаружены недостатки организации ведомственного контроля за соблюдением законодательства о контрактной системе в отношении подведомственных заказчиков – территориальных органов Роскомнадзора.

Проверка: https://ach.gov.ru/checks/grbs-2024-roskomnadzor
📣Подборка самых важных новостей от нашего канала по итогам июля 2025 года

1️⃣
Внесены изменения в 63-ФЗ в части использования Портала Госуслуг для подачи документов на аккредитацию удостоверяющих центров, а также сокращения сроков рассмотрения документов и направления решений Правкомиссии

2⃣ Количество АУЦ без изменений - 46 шт., редакторские правки в перечне УЦ

3⃣ Подписан Федеральный закон 281-ФЗ о штрафах за передачу SIM-карт и реквизитов аккаунтов

4⃣ Постановлением Правительства от 24.07.2025 № 1092 утверждено Положение о ГИС - интеграционный шлюз

5⃣ Опубликован новый ГОСТ Р 7.0.97-2025 в части требований к оформлению документов

6⃣ Получены новые сертификаты соответствия на «КриптоПро УЦ» версии 2.0 (исполнения 5, 6, 9, 10) сроком действия до 15.01.2026

7⃣ Минцифры собирает предложения в повестку заседания Экспертного совета по электронной подписи

8⃣ Необходимость для пользователей перехода на СКЗИ «КриптоПро CSP» версий 5.0

9⃣ Новый антифрод законопроект изменит название 63-ФЗ "Об электронной подписи", которое будет дополнено словами "и удостоверяющих центрах"

🔟 Получен сертификат соответствия ФСБ России на  КриптоПро Ключ

1⃣1⃣ Госключ восстановил возможность получения квалифицированных сертификатов по биометрии на iOS 18.4 и выше

1⃣2⃣ Представлен Госплагин - новый плагин для работы с электронной подписью на Госуслугах 

1⃣3⃣🎬Прошел круглый стол по использованию электронной подписи в трансграничном электронном взаимодействии. 

1⃣4️⃣Обновлена программа PKI-Форум Россия 2025, который состоится 16 - 18 сентября 2025 года в Санкт-Петербурге 🔐, анонсирована конференция Айдентити Конф 2025, которая пройдет в Москве 11 сентября

1⃣5⃣ Минцифры в рамках общественных обсуждений отклонены предложения по освобождению от платы за запросы в СМЭВ, направляемых в рамках требований закона, а также необязательности даты рождения в МЧД

1⃣6⃣ ФНС России реализован сервис подписания электронных договор в формате PDF/A-3 мобильной подписью прямо в сервисе. 

1⃣7⃣ Аналитический материал✍️: выдача сертификатов за первое полугодие 2025 года, используемые средства УЦ, отзыв сертификатов на Госуслугах, изменения статьи 11 63-ФЗ

1⃣8⃣ Судебная практика:  сертификат аннулирован, но договор подписан, расторгнут лицензионный договор с оператором ЭДО из-за нарушений, хищение с электронной подписи

1⃣9⃣ Национальный мессенджер - планы по интеграции ГОСТ-библиотек, использованию ЭП Госключа

2⃣0⃣ 📱 Об ЭП и УЦ занял пятую позицию в категории новостных каналов рейтинга Топ телеграм-каналов в ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM