Об ЭП и УЦ
20.1K subscribers
1.83K photos
44 videos
256 files
2.59K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://xn--r1a.website/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Об ЭП и УЦ
🔒 Изменения получения ключей ЭЦП в Казахстане С 28 июня 2025 года изменился порядок получения ключей ЭЦП в ЦОНах:  Только личное получение – по доверенности больше нельзя.  Обязательная биометрическая идентификация – без неё ключи не выдадут.  Что…
Получение сертификатов только онлайн по биометрии - сертификаты ЭЦП в Казахстане

С 11 августа 2025 года в Казахстане изменится порядок получения сертификатов.
Получить новые сертификаты можно будет только онлайн через порталы egov.kz или pki.gov.kz — без визита в МФЦ ЦОН. 

🔹 Как получить дистанционно? 
1. Подайть заявку на egov.kz или pki.gov.kz
2. Пройте биометрическую идентификацию — система распознает через камеру. 
3. Получите сертификат ЭЦП, если верификация прошла успешно. 

🔹Если биометрия не сработала? 
Есть 5 попыток для онлайн-идентификации. Если все неудачны — система откроет возможность подачи заявки через ЦОН, но только при личном визите с документами. 

Без попыток онлайн-идентификации подать заявку в ЦОН не получится
💻 Для тех, у кого нет интернета, доступны зоны самообслуживания в ЦОН — там можно пройти биометрию и получить сертификат ЭЦП без оператора. 

🔹 Для чего это реализовано?   Исключение получения сертификатов третьими лицами.

📊 Сначала 2025 года 92,25% сертификатов ЭЦП получены онлайн, и лишь 7,75% — через ЦОН.

https://www.gov.kz/memleket/entities/mdai/press/news/details/1046382

Казахстан последовательно формирует правила использования электронной подписи в своей стране.
👍😂Госключ интегрирован в приложение Госуслуг⚡️

Под свое четырехлетие Госключ интегрирован в приложение Госуслуг. 2 августа приложение Госуслуг запросило повысить уровень защиты - поводить пальцем по экрану для активации работы биологического датчика случайных чисел с целью дополнительной защиты данных. Какой именно защите не говорится, официальных анонсов не было, в истории версии информация отсутствует.

Достаточно из профиля приложения Госуслуг зайти в раздел "Электронная подпись", чтобы увидеть развилку: Госключ и Сертификаты, раньше Госключа здесь не было. Получил сертификат НЭП, само приложение Госключа на данном телефоне отсутствует.

В качестве СКЗИ и средства электронной подписи используется TrustCryptoBase, получившее в конце мая положительное заключение ФСБ России. В описании приложения Госуслуг при этом заявлен IDPoint версия 2 (исполнение 7), встраиваемый криптографический модуль для мобильных приложений на iOS, Android и Huawei.

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥Переход госорганов на КриптоПро 5.0

Второй госУЦ переходит на лицензию средства электронной подписи, включенную в квалифицированный сертификат.

Федеральным казначейством заключен контракт на поставку простой (неисключительной) лицензии КриптоПро CSP 5.0.

Это будут не серийные номера лицензии, как с 4.0, а лицензия встроенная в квалифицированные сертификаты УЦ ФК.

В контракте говорится:
Права использования средства криптографической защиты информации (средства электронной подписи) предоставляются посредством занесения в квалифицированные сертификаты ключей проверки электронной подписи, создаваемые аккредитованным удостоверяющим центром Федерального казначейства, специального расширения.
Наличие указанного расширения в сертификате ключа проверки электронной подписи должно обеспечить использование средства электронной подписи (средства криптографической защиты информации) с данным сертификатом в течение всего срока его действия с даты создания сертификата.

Что останется пользователем кроме получения сертификата со встроенной лицензией? Конечно установить сертифицированную сборку КриптоПро CSP 5.0. Можно дождаться пока дистрибутив появится в АОКЗ, а можно уже сейчас скачать последнюю сертифицированную 5.0.13000 с сайта КриптоПро, получить регистрационный номер при скачивании, проверить контрольную сумму с использованием утилиты из ранее полученного дистрибутива КриптоПро CSP 4.0 и учесть в журнале поэкземплярного учёта.

Рекомендую скачать КриптоПро CSP 5.0 R3 (файл CryptoPro-5.0.13000.exe), уже содержащий cades/plugin и pkcs#11-модули (если нужна сборка без дополнительных модулей, то файл CSPSetup-5.0.13000.exe). Оба файла в любом случае включают исполнения КС1, КС2, КС3.

УЦ ФК 1 августа и 3 июля были получены подчинённые сертификаты, процесс запущен, на каком-то из них будут выдавать новые сертификаты.

📱 Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from SmartToken-Pro
🚀 SmartToken-PRO - сертифицированное мобильное приложение, как альтернатива USB-токенам для работы с электронной подписью!

- работа с криптопровайдерами, криптоплагинами, криптобиблиотеками;
- интерфейс подключения к компьютеру: Bluetooth, Wi-Fi, Интернет;
- просмотр документа перед подписанием;
- OS Android (iOS - 3 кв. 2025)
- сертификаты КЭП+Signal-COM CSP+SmartToken-PRO в УЦ e-Notary - всего за 1600 руб!!!

Где купить?
Как настроить?
Где получить сертификат КЭП/НЭП?
Всё это - в нашем Telegram-канале!

📲 Подписывайтесь и получите:
Информацию и консультации по настройке SmartToken-PRO
Акции и спецпредложения
Консультации специалистов по работе с СКЗИ, УЦ и ЭП

💡 Не знаете, с чего начать?
Звоните на горячую линию: 8(495) 363-30-93
Или пишите нам в тех. поддержку @en0tary
Судебная практика из Верховного Суда

Верно ли, что Рабинович выиграл «Волгу» в лотерею? - Все верно. Только не Рабинович, а Иванов. И не «Волгу», а сто рублей. И не в лотерею, а в карты. И не выиграл, а проиграл

Когда прочитал новость РАПСИ "Верховный суд РФ обязал банки распознавать собственников цифровой подписи" и увидел картинку к ней, то подумал: "Всё, нет доверия к квалу, "презумпция невиновности КЭП" не работает".

Что по факту, как в анекдоте -  не все банки, а один, суд не обязал, а направил дело на новое рассмотрение, не цифровая подпись, а простая электронная...

Суть спора: 
Истец обратился в суд с иском о признании недействительными кредитного договора и договора кредитной карты, утверждая, что он не подписывал эти документы и не давал согласия на их заключение. По его словам, договоры были оформлены в результате мошеннических действий третьих лиц.

Ход рассмотрения дела: 
Первая инстанция (Ленинский районный суд г. Пензы, 07.08.2023): В иске отказано. 
Апелляция (Пензенский областной суд, 02.05.2024): Решение оставлено без изменений. 
Кассация (Первый кассационный суд общей юрисдикции, 27.11.2024): Судебные акты подтверждены. 
Верховный Суд (08.07.2025): Отменил все предыдущие решения и направил дело на новое рассмотрение.

Основания для отмены решений: 
1. Нарушение норм материального и процессуального права: 
   - Суды не проверили, мог ли цифровой код, использованный при заключении договоров, считаться простой электронной подписью в соответствии с законом. 
   - Не установлено, было ли волеизъявление истца при заключении договоров или действия совершены третьими лицами. 

2. Несоответствие требованиям закона: 
   - Суды не учли позицию Банка России, которая указывает на недопустимость заключения кредитных договоров через конклюдентные действия (например, телефонный звонок) без надлежащего подписания. 
   - Не проверено, была ли доведена до истца необходимая информация об условиях кредита, что является обязательным требованием закона о потребительском кредите. 

3. Отсутствие доказательств легитимности сделки: 
   - Суды не установили, кто фактически совершил действия по заключению договоров (Истец или третьи лица). 
   - Не проверено, соответствовали ли использованные коды требованиям закона об электронной подписи. 

Вывод Верховного Суда: 
Судебные акты нижестоящих инстанций приняты с существенными нарушениями, которые повлияли на исход дела. Дело направлено на новое рассмотрение для устранения этих нарушений.

И для РАПСИ - простая подпись не может быть digital.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from ФНС России
Подводим итоги работы Удостоверяющего центра ФНС России 👇

📈 Более 17 млн КЭП получили юрлица и ИП в Удостоверяющем центре ФНС России с 1 июля 2021 года. В среднем ежедневно по стране выпускается 30 тысяч КЭП.

Как можно получить КЭП

Лично:

в территориальных налоговых органах, предоставляющих данную услугу
в офисах доверенных лиц Удостоверяющего центра ФНС России

Дистанционно:

с помощью Единой системы идентификации и аутентификации и Единой биометрической системы
с использованием действующей КЭП, ранее полученной в Удостоверяющем центре ФНС России

⌛️ Подробнее о деятельности Удостоверяющего центра ФНС России читайте здесь.

#цифра_дня #кэп #уцфнс
Please open Telegram to view this post
VIEW IN TELEGRAM
Скандал с турецким PKI

Большой скандал произошел в Турции из-за незаконной выдачи сертификатов электронных подписей (1, 2). Мошенники использовали поддельные удостоверения со своими фото, но данными реальных чиновников, через подкуп сотрудников двух местных удостоверяющих центров - TÜRKTRUST, E-İMZATR (всего в Турции 8 УЦ) получали настоящие сертификаты.

Ситуацию ещё больше осложняет факт того, что у некоторых высокопоставленных чиновников было более одной электронной подписи, что поднимает вопросы о ведении учёта, отслеживаемости и внутреннем контроле. По словам эксперта по цифровым правам, профессора доктора Ямана Акдениза, одно это уже является тревожным сигналом.

«Электронная подпись должна быть уникальным цифровым отпечатком. Она ни в коем случае не должна дублироваться или пропадать», — заявил он, добавив, что отсутствие двухэтапных систем аутентификации облегчает преступникам работу.

Используя сертификаты злоумышленники получали доступ к информационным системам министерств, университетов, налоговых и земельных реестров, продавали должности, лицензии, дипломы юристов, врачей, психологов, водительские права. Сообщается, что глава группировки обсуждал сделки через зашифрованные мессенджеры, предлагая поддельные удостоверения даже разыскиваемым преступникам.

Бывший начальник полиции рассказал, как доступ к электронной подписи означает доступ к Системе электронного документооборота (EBYS), которая регулирует все — от внутренних служебных записок Министерства до межведомственных решений.

«При помощи действительной электронной подписи можно вести межведомственную переписку, утверждать постановления, назначать государственных служащих, подписывать распоряжения о расходах, авторизовать тендеры, утверждать зарубежные поездки сотрудников или проверять аудиторские отчеты. После цифровой подписи эти решения имеют полную юридическую силу и считаются подлинными», - сказал он.

7 августа местный регулятор Управление информационных технологий и связи опубликовал пресс-релиз:

В августе 2024 года Главная прокуратура Анкары начала расследование дел о поддельных электронных подписях (NES – квалифицированный электронный сертификат) в формате судебного расследования.

BTK сразу же обнаружила 35 поддельных электронных подписей, и впоследствии девять из них были отозваны

.

Масштабы поражают -  затронуты 14 университетов, включая престижные, взломаны системы Министерства образования, миграционного управления и др., подделывались дипломы, водительские права, аттестаты, изменялись результаты экзаменов. 12 сентября начнётся суд над 199 обвиняемыми, которым грозит от 5 до 50 лет.

Этот скандал с подделкой дипломов и взломом систем электронного правительства Турции — не просто коррупционная схема, а системный кризис цифровой безопасности, который ставит под угрозу доверие ко всей государственной системе. Хорошо, что с ними нет ДТС.

Туркам нужно брать опыт Казахстана, где с 11 августа получение сертификата только по ЕБС. За поддельные в 2020-2021 гг. сертификаты в нашей стране никто не ответил.
Об ЭП и УЦ
Скандал с турецким PKI Большой скандал произошел в Турции из-за незаконной выдачи сертификатов электронных подписей (1, 2). Мошенники использовали поддельные удостоверения со своими фото, но данными реальных чиновников, через подкуп сотрудников двух местных…
Короткий обзор турецкого PKI. Что он вам напоминает?

🔹Законодательная база 
Основным законом, регулирующим использование электронных подписей в Турции, является Закон № 5070 «Об электронной подписи» (Elektronik İmza Kanunu, 2004).
Он определяет: 
Типы электронных подписей
- Простая (SES) – базовая аутентификация. 
- Расширенная (AES) – требует проверки личности, но не приравнивается к рукописной подписи. 
- Квалифицированная (QES) – полный аналог собственноручной подписи, сертификат выдаётся только аккредитованными УЦ. 
Юридическую силу: QES обязательна для госорганов и судебных процессов. 
Требования к УЦ: необходимость лицензирования и соответствия стандартам безопасности. 

В 2024 году Турция также внедрила электронные печати для юридических лиц, которые выдаются теми же УЦ, что и QES. 

Сертификаты подписей не могут использоваться для входа в информационные системы, поэтому для аутентификации необходимо получать отдельные сертификаты.

🔹Регулятор 
Главным регулятором PKI в Турции является BTK (Bilgi Teknolojileri ve İletişim Kurumu) – Управление информационных технологий и связи. Его функции: 
- Лицензирование и надзор за УЦ. 
- Ведение реестра сертификатов. 
- Контроль за соблюдением Закона № 5070. 

🔹Удостоверяющие центры  Сейчас в Турции действует 8 аккредитованных УЦ, уполномоченных выдавать QES и электронные печати.
Крупнейшие из них: 
1. TÜRKTRUST – ведущий поставщик для госсектора. 
2. E-GÜVEN – основной УЦ для бизнеса. 
3. E-İMZA – используется в госзакупках. 
4. Kamu Sertifikasyon Merkezi (KamuSM) – для госучреждений. 

Остальные УЦ работают в нишевых сегментах (например, для банков или образования). Рынок монополизирован, TÜRKTRUST и E-GÜVEN выдают 80% сертификатов.

🔹Статистика выдачи сертификатов 
Точные данные о количестве выданных сертификатов в открытых источниках отсутствуют.
По найденным оценкам крупные УЦ выдают десятки тысяч сертификатов ежегодно
Срок действия сертификата - от одного до трёх лет.

🔹Мобильная подпись
Мобильную электронную подпись - электронная подпись, созданная с помощью мобильного устройства. Мобильная подпись создается с помощью SIM-карты, вставленной в мобильное устройство. Законодательство об электронных подписях распространяется и на мобильные электронные подписи, которые имеют такую же юридическую силу, как и QES.
Об ЭП и УЦ
Что наш канал помнит про Национальный удостоверяющий центр, самая полная хронология: 🔹июль 2016, начало создания НУЦ - поручение Президента Пр-1380: Обеспечьте разработку и реализацию комплекса мероприятий, необходимых для поэтапного перехода федеральных…
🔥ГОСТ-сертификаты от Национального УЦ

Национальный удостоверяющий центр начал выдачу ГОСТ-сертификатов.
После выбора типа сертификата DV (Domain Validation - самый базовый уровень валидации, только домен) или OV (Organization Validation - содержит не только домен, но и название организации) появится развилка: Сертификат с применением каких алгоритмов шифрования хотите получить?
🔹Международного RSA
🔹Российских ГОСТов

OV-сертификат безопасности действует 365 дней с даты выдачи, DV — 90 дней. Продлить сертификат нельзя, можно только получить новый. Для этого нужно отправить заявление на получение OV-сертификата безопасности или DV-сертификата безопасности.

Нормативное регулирование НУЦ запланировано на осень в рамках второго антифрод-пакета.

✍️Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Суд решил выяснить в чьей ответственности служба меток доверенного времени

Вы же помните переписку нашего подписчика Александра с Минцифры, Минюстом и Судебным департаментом?
Минюст по итогу ничего конкретного не ответил, данное ведомство никогда не было аккредитованным УЦ, в вопросах сферы электронной подписи не разбирается.

Судебный департамент в новом письме попытался ответить, почему в ГАС "Правосудие" не используют метки доверенного времени. Согласно ответу виноват 63-ФЗ, что они не используют метки доверенного времени в ГАС Правосудие - в законе говорится, что сертификаты им выдает УЦ ФК, а вот
в отношении обеспечения процедур, связанных с формированием меток доверенного времени, ФЗ № 63 компетенции не уточняет

На самом деле отсутствие АУЦ не мешает развернуть службы из состава средств УЦ, формирование меток, также как сам функционал электронной подписи это вопрос оператора ИС, а не УЦ. Метка времени - проявление сознательности оператора ИС, т.к. это обеспечение подписи, созданной в системе оператора, свойством проверяемости через доказательства. Подпись может быть использована для аутентификации в моменте без метки времени, но не для подтверждения действительности во времени.

Ранее в составе ГАС «Правосудие» функционировал собственный удостоверяющий центр, который в связи с изменениями в ФЗ № 63 в 2022 году прекратил свое функционирование


Согласно информации с сайта Минцифры России аккредитация удостоверяющего центра ФГБУ «Информационно-аналитический центр поддержки ГАС «Правосудие» (ФГБУ ИАЦ Судебного департамента) закончилась около года назад - 26.11.2020 (строка 106).


Предложение об использовании ресурсов Единого портала государственных услуг, в частности платформы «Госключ», не применимо к ГАС «Правосудие», т.к. указанная система в соответствии с политикой Минцифры России функционирует обособленно и все обращения к ней или от нее проходят через Систему межведомственного электронного взаимодействия (СМЭВ) по своему собственному протоколу, который не совместим с протоколами взаимодействия средств криптографической защиты информации


Какие-то выдумки про свой протокол, на самом деле УЦ ФК реализовал возможность получения сертификатов с использованием мобильного приложения "Госключ", вопрос только в интеграции двух систем - ГАС Правосудие и "Госключ".

В стране отсутствует единый центр развития технологии ЭП, который бы мог выставлять требования в части реализации базового уровня технологии. Таким центром могла бы стать Правкомиссия по цифровому развитию.
Please open Telegram to view this post
VIEW IN TELEGRAM
Бухгалтер - главная причина компрометации ключей электронной подписи в нашей стране. Более миллиона ключей скомпрометировано бухгалтерами-аутсорсерами.