Открыть сервисСервис

Проверка электронной подписи

Проверка электронной подписипроцедура установления подлинности электронной подписи (ЭП), при которой подтверждается целостность подписанного электронного документа, принадлежность подписи владельцу сертификата ключа проверки и действительность самого сертификата на момент подписания. Проверка выполняется программными средствами — криптопровайдерами, специализированными утилитами, сервисами удостоверяющих центров или встроенными механизмами информационных систем. Результатом проверки является положительный или отрицательный вердикт, а также протокол проверки, фиксирующий её параметры и результат.

Правовая основа

В России отношения в сфере электронной подписи регулируются Федеральным законом от 06.04.2011 № 63-ФЗ «Об электронной подписи». Закон выделяет несколько видов ЭП: простую, усиленную неквалифицированную и усиленную квалифицированную. Для усиленной квалифицированной подписи (УКЭП) установлен презумптивный принцип: электронный документ, подписанный УКЭП, признаётся равнозначным документу на бумажном носителе, подписанному собственноручно, если иное не установлено нормативными актами. Именно поэтому корректная проверка подписи имеет юридическое значение — она позволяет доказать авторство и неизменность документа.

Проверка квалифицированной подписи опирается на инфраструктуру удостоверяющих центров, аккредитованных в соответствии с законом, и на федеральные информационные системы, обеспечивающие доступ к реестрам сертификатов и спискам отзыва.

Что именно проверяется

Процедура проверки включает несколько взаимосвязанных этапов:

  • Криптографическая проверка значения подписи. С помощью открытого ключа владельца проверяется математическая корректность значения ЭП относительно подписанных данных. Это подтверждает, что документ не был изменён после подписания.
  • Проверка сертификата ключа проверки. Устанавливается, что сертификат выдан аккредитованным удостоверяющим центром, не истёк на момент подписания, не отозван и не приостановлен.
  • Проверка цепочки доверия. Прослеживается путь от сертификата подписанта к корневому сертификату удостоверяющего центра.
  • Проверка полномочий. В ряде случаев дополнительно проверяется, что подписант обладал полномочиями на подписание конкретного типа документа (например, машиночитаемой доверенности).
  • Проверка метки времени. Если подпись содержит штамп времени, проверяется его соответствие.

Способы проверки

Проверить электронную подпись можно несколькими путями.

Средствами операционной системы и прикладных программ. В Windows для файлов с расширением .sig доступна проверка через свойства файла. Офисные пакеты, PDF-редакторы и системы электронного документооборота отображают статус подписи прямо в интерфейсе.

Специализированными утилитами. Криптопровайдеры (например, «КриптоПро CSP») поставляются с инструментами проверки. Существуют бесплатные программы для проверки отсоединённых подписей форматов PKCS#7 (.p7s) и XML-подписей.

Через сервисы удостоверяющих центров и порталы. Удостоверяющие центры и операторы электронного документооборота предоставляют онлайн-проверку: пользователь загружает файл подписи и подписанный документ, после чего получает протокол. Аналогичные сервисы доступны на портале государственных услуг и в системах налоговых органов.

Программно, через библиотеки. Разработчики используют криптографические библиотеки (OpenSSL, CryptoAPI, библиотеки российских криптопровайдеров) для встраивания проверки в собственные приложения.

Форматы подписей

На практике встречаются разные форматы, и способ проверки зависит от формата:

ФорматОсобенностиТипичное применение
Отсоединённая подпись PKCS#7Хранится отдельным файлом .p7sДокументооборот, отчётность
Присоединённая подписьВстроена в документPDF, офисные файлы
XML-подпись (XMLDSig)Подписывает фрагмент XMLЭлектронные услуги, СМЭВ
CMS/PKCS#7 в контейнереВключает сертификаты подписантаУниверсальный формат

Типичные ошибки и причины отрицательного результата

Отрицательный вердикт проверки не всегда означает подделку. Наиболее частые причины:

  • истёк срок действия сертификата подписанта;
  • сертификат отозван или приостановлен;
  • отсутствует корневой сертификат удостоверяющего центра в хранилище доверенных сертификатов;
  • документ был изменён после подписания (нарушена целостность);
  • неверно выбран проверяемый файл или его кодировка;
  • подпись сформирована в формате, не поддерживаемом используемым средством проверки;
  • рассинхронизация системного времени на компьютере проверяющего.

Для корректной проверки важно установить актуальные корневые сертификаты удостоверяющих центров и следить за системным временем.

Значение и применение

Проверка ЭП критична в юридически значимом электронном взаимодействии: сдача отчётности в налоговые органы, участие в государственных закупках, электронное правосудие, кадровый документооборот, банковские операции, дистанционное оформление сделок. Ошибка при проверке может привести к отказу в приёме документа либо, наоборот, к принятию поддельного. Поэтому в системах электронного документооборота проверка подписи выполняется автоматически при поступлении документа, а её результат фиксируется в журналах аудита.

Отдельное направление — долговременная проверка подписи: поскольку срок действия сертификатов ограничен, для подтверждения юридической силы документов спустя годы применяются метки доверенного времени и архивные сервисы, сохраняющие доказательства действительности подписи на момент её создания.

Интересные факты

  • Квалифицированный сертификат в России можно получить бесплатно в аккредитованных удостоверяющих центрах; с 2022 года для ряда категорий (например, юридических лиц) действуют дополнительные правила выдачи.
  • Машиночитаемая доверенность (МЧД) — относительно новый механизм, при котором проверка подписи сотрудника требует одновременной проверки доверенности от организации.
  • Формально проверка подписи не устанавливает личность подписанта «вживую»: она подтверждает лишь владение закрытым ключом, соответствующего сертификату.

Источники: Федеральный закон № 63-ФЗ «Об электронной подписи»; методические материалы удостоверяющих центров; документация криптопровайдеров «КриптоПро CSP» и «ViPNet CSP»; стандарты PKCS#7, CMS, XMLDSig.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru