Сертификат электронной подписи¶
Сертификат электронной подписи — это электронный документ, удостоверяющий принадлежность ключа проверки электронной подписи (ЭП) конкретному лицу или организации. Он подтверждает, что владелец сертификата обладает соответствующим ключом подписи, и позволяет проверяющей стороне установить авторство и целостность подписанного электронного документа. Сертификат выдаётся удостоверяющим центром (УЦ) и является ключевым элементом инфраструктуры открытых ключей (PKI).
¶Назначение и правовая основа
Сертификат выполняет функцию, аналогичную бумажному удостоверению личности в цифровой среде: он связывает открытый ключ с данными его владельца. Юридическая значимость электронной подписи в России регулируется Федеральным законом № 63-ФЗ «Об электронной подписи» от 6 апреля 2011 года. Согласно закону, сертификат ключа проверки ЭП — это документ, выданный удостоверяющим центром, подтверждающий принадлежность ключа проверки электронной подписи владельцу сертификата.
Сертификат позволяет:
- установить личность подписанта;
- проверить подлинность электронной подписи;
- обеспечить юридическую силу электронного документа;
- зафиксировать момент подписания при использовании метки времени.
¶Структура сертификата
Сертификат формируется по международному стандарту X.509 и содержит набор обязательных и дополнительных полей:
| Поле | Содержание |
|---|---|
| Версия | Номер версии формата (обычно v3) |
| Серийный номер | Уникальный идентификатор сертификата в пределах УЦ |
| Издатель | Наименование удостоверяющего центра |
| Срок действия | Даты начала и окончания действия |
| Владелец (subject) | ФИО, ИНН, организация, должность |
| Открытый ключ | Публичный ключ владельца и алгоритм |
| Расширения | Назначение ключа, точки распространения, политики |
| Подпись УЦ | Электронная подпись издателя |
Сертификат подписывается закрытым ключом удостоверяющего центра, что обеспечивает возможность проверки его подлинности через цепочку доверия вплоть до корневого сертификата.
¶Виды сертификатов
По уровню доверия и сфере применения выделяют:
- Сертификат простой электронной подписи — не требует обязательной выдачи УЦ, подтверждает авторство посредством кодов, паролей и иных средств.
- Сертификат усиленной неквалифицированной ЭП — выдаётся аккредитованными УЦ, создаётся средствами криптографической защиты.
- Сертификат квалифицированной ЭП — выдаётся аккредитованным УЦ, соответствует всем требованиям закона и приравнивается к собственноручной подписи.
Квалифицированный сертификат имеет наибольшую юридическую силу и используется для сдачи отчётности, участия в госзакупках, работы с государственными порталами.
¶Квалифицированный сертификат
Квалифицированный сертификат выдаётся аккредитованным удостоверяющим центром. С 2022 года в России действует система, при которой квалифицированные сертификаты для юридических лиц и индивидуальных предпринимателей выдаются через доверенные лица Федеральной налоговой службы, а также в УЦ Федерального казначейства и Банка России. Физические лица могут получить сертификат в коммерческих аккредитованных УЦ.
Квалифицированный сертификат содержит:
- уникальный номер;
- данные владельца и его СНИЛС или ИНН;
- квалифицированный открытый ключ;
- наименование и реквизиты УЦ;
- ограничения использования, если они установлены.
Срок действия квалифицированного сертификата, как правило, составляет от 12 до 15 месяцев.
¶Проверка и применение
Проверка сертификата включает несколько этапов: контроль срока действия, проверку подписи УЦ, проверку на отзыв через списки отзыва сертификатов (CRL) или протокол OCSP. Отозванный сертификат считается недействительным с момента отзыва.
Сертификаты ЭП применяются в:
- электронном документообороте между организациями;
- сдаче налоговой и бухгалтерской отчётности;
- работе на портале «Госуслуги» и в системе межведомственного взаимодействия;
- участии в электронных торгах и госзакупках;
- банковских операциях и дистанционном обслуживании;
- подписании кадровых и гражданско-правовых документов.
¶Хранение и риски
Сертификат и связанный с ним закрытый ключ требуют защищённого хранения. Для этого используются токены (аппаратные носители), смарт-карты и защищённые хранилища. Компрометация закрытого ключа делает сертификат уязвимым: злоумышленник может подписывать документы от имени владельца. При подозрении на компрометацию владелец обязан обратиться в УЦ для отзыва сертификата.
Типичные риски:
- утеря или кража носителя с ключом;
- истечение срока действия без продления;
- отзыв сертификата УЦ;
- использование поддельных сертификатов мошенниками.
¶Развитие и регулирование
Инфраструктура удостоверяющих центров в России начала формироваться в 2000-е годы, а с принятием закона № 63-ФЗ в 2011 году была унифицирована. Аккредитацию УЦ проводит уполномоченный федеральный орган. Ведётся реестр выданных и отозванных сертификатов. Головным удостоверяющим центром, обеспечивающим доверие между различными УЦ, выступает Федеральное казначейство.
С 2020-х годов наблюдается переход к машиночитаемым доверенностям (МЧД), которые дополняют сертификаты ЭП и позволяют передавать полномочия подписи сотрудникам без выпуска отдельного сертификата на каждого работника.
¶Источники
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
- Стандарт X.509 (RFC 5280).
- Материалы Федеральной налоговой службы и Федерального казначейства.
- Техническая документация удостоверяющих центров.