ЭП (также в публикациях и разговорной речи можно встретить устаревший термин «ЭЦП» — «электронная цифровая подпись») выполняет ту же задачу, что и собственноручная подпись, но в цифровом пространстве — ею подписывают документы. Помимо этого, она позволяет идентифицировать своего владельца и за счёт этого получать доступ (проходить авторизацию) в различных сервисах и информационных системах.
Если обобщить ответ на вопрос, для чего нужна электронная подпись, то можно выделить несколько сфер применения:
Что подписывают электронной подписью:
Это далеко не полный перечень.
В России используют три вида ЭП: простую (ПЭП), неквалифицированную (НЭП) и квалифицированную (КЭП).
Простая электронная подпись — это привычный многим код из СМС, с помощью которого, например, авторизуются на Госуслугах или в банковском приложении, подтверждают транзакцию. Точно так же она может работать для получения доступа в корпоративную систему. ПЭП используют для подписания договора при оформлении онлайн-займа в МФО. Применение этой подписи ограничено — её можно создать, использовать и проверить только в рамках одной информационной системы. Кроме того, у неё самый низкий уровень безопасности. Например, тот же код из СМС может ввести для авторизации постороннее лицо, которое получило доступ к сим-карте или мобильному устройству.
НЭП (неквалифицированную электронную подпись) создают с помощью криптографических средств, а данные владельца обычно подтверждает сертификат, выданный удостоверяющим центром. Это более защищённая и надёжная электронная подпись, чем ПЭП, но у неё всё равно есть ограничения. Закон требует предварительного согласования применения НЭП в документообороте, и, как правило, НЭП используют в доверенной среде. Например, в корпоративных системах, для подписания документов между работодателем и работником, а также различных договоров после взаимного признания сторонами их подписи. Выбор этой ЭП обычно продиктован одним фактором — нет необходимости получать КЭП.
Квалифицированная электронная подпись — это цифровой аналог собственноручной. Соответственно, и требования к ней высоки. Для выпуска сертификата обязательна идентификация владельца. Удостоверяющий центр должен быть аккредитован Минцифры. Ключи (средства) ЭП записывают на сертифицированный носитель. Используемые алгоритмы шифрования невозможно взломать, по крайней мере, без несоразмерных затрат, поэтому в подделке КЭП нет смысла. Эта электронная подпись не требует согласования для применения, ею можно подписать любой электронный документ, а с её помощью — получить доступ в любую информационную систему, поддерживающую вход по сертификату ЭП.
Способ получения электронной подписи зависит от её вида:
Любая ЭП создаётся в момент использования. Для создания НЭП и КЭП нужны средства (ключи) и сертификат — именно их и получают в удостоверяющем центре.
ЭП можно оформить дистанционно, для этого есть два основных варианта. Первый — выпустить НЭП и КЭП в приложении Госключ. С помощью КЭП Госключа можно дистанционно подать заявку на выпуск электронной подписи удостоверяющим центром. В таком случае не придётся проходить очную идентификацию (подтверждение личности в офисе УЦ). НЭП и КЭП Госключа используют только в этом приложении и на устройстве, где оно установлено. ЭП, которая получена в УЦ, устанавливается на компьютер, она универсальна, не привязана к устройству и программе.
Второй вариант — заказать сертификат в УЦ онлайн и пройти идентификацию по биометрии из ЕБС или на чипе загранпаспорта.
Простая ЭП — бесплатная. Стоимость неквалифицированной и квалифицированной зависит от технологии получения и сопутствующих затрат:
Подлинность ПЭП проверяют в той же системе, в которой она создана, сопоставляя информацию о подписи с идентификатором пользователя. Аналогично возможна проверка НЭП, если отсутствует неквалифицированный сертификат. В остальных случаях средством проверки служит открытый ключ. Это составная часть подписи. С помощью закрытого ключа подпись создают, а открытого (сертификат) — подтверждают, кем был подписан документ.
Проверка ЭП нужна, когда документооборот выходит за рамки одной информационной системы. Например, если стороны обмениваются документами через электронную почту или мессенджер. Проверяют НЭП и КЭП по сертификату, подтверждая, что электронная подпись создана конкретным лицом, сертификат действителен, а в документ после подписания не вносились изменения.
Для проверки используют специальную программу, установленную на компьютер, веб-плагины или онлайн-сервисы. Запрос будет переадресован базе данных удостоверяющего центра. После этого УЦ предоставит сведения о сертификате, на основе которых делают вывод о том, обладает или нет подпись и, соответственно, подписанный документ юридической силой.
У сертификатов есть срок действия. Если он истёк, проверка это покажет. Чтобы подтвердить дату и время, в которые осуществлялась электронная подпись документов, используют метку времени. Она проставляется автоматически, если используемое для создания ЭП программное обеспечение поддерживает TSP. Это важно для юридически значимого документооборота, поэтому при выборе ПО нужно убедиться в поддержке этого протокола.
Ответственность за сохранность и безопасность средств создания ЭП несёт владелец сертификата. Если к ним утрачен доступ, есть подозрения, что подпись использует постороннее лицо, нужно сразу же сообщить об этом в УЦ для аннулирования действующего и выпуска нового сертификата.
В каждом случае перевыпуска сертификата НЭП или КЭП его получают заново. Если истекает срок действия, электронную подпись можно получить дистанционно. Личность владельца в этом случае подтвердит пока что ещё действующий сертификат. Во всех других ситуациях процедура будет точно такой же, как при первом получении. Удалённое получение подписи доступно, если возможна идентификация по подтверждённой биометрии из ЕБС или с помощью приложения Госключ.
Средств создания ЭП, которые получены в УЦ, недостаточно для работы. Необходимы программное обеспечение и настройка рабочего места.
Подготовка к использованию КЭП включает:
Для подготовки используют пользовательскую документацию, предоставленную удостоверяющим центром, который выпустил сертификат. Эту задачу можно решить проще и быстрее — заказать в УЦ услугу дистанционной настройки рабочего места.