¿Qué está pasando?
El tema de las acciones fraudulentas cometidas mediante certificados de firma electrónica ha recibido una amplia atención pública recientemente. Los medios de comunicación federales han tomado la costumbre de contar periódicamente historias alarmantes sobre casos de uso indebido de firmas electrónicas. El delito más común en este ámbito es el registro de una entidad legal o un empresario individual a nombre de un ciudadano ruso desprevenido. Otro método popular de fraude es la transacción que implica un cambio de derechos de propiedad sobre bienes raíces (es cuando alguien vende su departamento a alguien más en su nombre, y usted ni siquiera se entera).
Pero no nos adentremos en la descripción de posibles actos ilegales con firmas electrónicas para no proporcionar ideas creativas a los estafadores. Mejor intentemos entender por qué este problema ha adquirido tales dimensiones y qué se debe hacer realmente para erradicarlo. Para ello, necesitamos comprender claramente qué son los centros de certificación, cómo funcionan exactamente y si son tan aterradores como los pintan los medios y las declaraciones de las partes interesadas.
¿De dónde provienen las firmas?

Así que, usted es un usuario. Necesita un certificado de firma electrónica. No importa para qué fines, ni en qué estado se encuentre (empresa, persona física, empresario individual); el esquema para obtener el certificado es estándar. Y usted se dirige a un centro de certificación con el objetivo de adquirir un certificado de firma electrónica.
Un centro de certificación es una empresa que debe cumplir con una serie de estrictos requisitos impuestos por la legislación rusa.
Para tener derecho a emitir una firma electrónica calificada avanzada, el centro de certificación debe pasar un procedimiento especial de acreditación en el Ministerio de Telecomunicaciones. Este procedimiento de acreditación implica cumplir con una serie de reglas estrictas que no puede cumplir cualquier empresa.
En particular, el centro de certificación debe tener una licencia que le otorgue el derecho a desarrollar, producir y distribuir medios criptográficos y sistemas de información y telecomunicaciones. Esta licencia es emitida por el FSB tras la realización de una serie de rigurosas inspecciones al solicitante.
Los empleados del centro de certificación deben tener educación profesional superior en el campo de las tecnologías de la información o la seguridad de la información.
La ley también exige que la UC asegure su responsabilidad por «los daños causados a terceros debido a la confianza en la información contenida en el certificado de clave de verificación de firma electrónica emitido por dicha UC, o la información contenida en el registro de certificados que lleva dicha UC» por un monto no menor a 30 millones de rublos.
Como pueden ver, no todo es tan simple.
Actualmente existen alrededor de 500 UCs en el país que tienen el derecho de emitir UKEP (certificado de firma electrónica calificada y reforzada). Esto incluye no solo centros de certificación privados, sino también UCs en diversas estructuras gubernamentales (incluyendo el FNS, la PRF, etc.), bancos, y mercados, incluidos los públicos.
El certificado de firma electrónica se crea utilizando algoritmos de cifrado certificados por el FSB de la Federación Rusa. Permite a las personas jurídicas y físicas intercambiar documentos significativos legalmente en formato electrónico. Según datos oficiales de la UC, la mayor parte (95 %) de los KEP se emiten a personas jurídicas, el resto a personas físicas.
Después de que te dirijas a la UC, sucede lo siguiente:
- La UC verifica la identidad de la persona que solicita el certificado de firma electrónica;
Solo después de confirmar la identidad y verificar todos los documentos, la UC elabora y emite el certificado, que incluye datos sobre el propietario del certificado y su clave pública de verificación; - La UC gestiona el ciclo de vida del certificado: asegura su emisión, suspensión (incluida a petición del propietario), renovación y finalización de su validez.
- Otra función de la UC es la de servicio. No es suficiente con simplemente emitir un certificado. Los usuarios requieren regularmente diversas consultas sobre el procedimiento de emisión y uso de la firma, consultas sobre la aplicación y selección del tipo de certificado. Grandes UCs, como la UC de la empresa «Red Empresarial», ofrecen servicios de soporte técnico, crean diversos software, mejoran los procesos de negocio, monitorean cambios en las áreas de aplicación de los certificados, etc. Compitiendo entre sí, las UCs trabajan en la calidad de los servicios de TI, desarrollando este sector.
¡El Cossaco está infiltrado!

Consideremos el punto 1 del algoritmo mencionado anteriormente para obtener un certificado electrónico. ¿Qué significa «verificar la identidad» de la persona que solicita el certificado? Significa que la persona a nombre de quien se emite el certificado debe presentarse personalmente en la oficina de la CA o en un punto de emisión que tenga un acuerdo de asociación con la CA, y presentar allí los documentos originales. En particular, el pasaporte de un ciudadano ruso. En algunos casos, cuando se trata de firmas para personas jurídicas e individuos emprendedores, el procedimiento de verificación es aún más complicado y requiere la presentación de documentos adicionales.
Precisamente en esta etapa, es decir, al principio, antes de que se emita el certificado y aún no se haya llegado a las firmas, es donde radica el principal problema. Y la palabra clave aquí es: «pasaporte».
La filtración de datos personales en el país ha adquirido realmente proporciones industriales. Existen recursos en Internet donde puedes obtener escaneos de pasaportes válidos de ciudadanos de la Federación Rusa por poco dinero o incluso de forma gratuita. Después de todo, los escaneos de pasaportes en nuestro país, que está marcado por el legado postsoviético del estilo «presenta tus documentos», se pueden recolectar de los ciudadanos en todas partes: no solo en bancos u otras instituciones financieras, sino también en hoteles, escuelas, universidades, taquillas de aviación y trenes, centros infantiles, puntos de servicio de operadores móviles: en todas partes donde requieren la presentación del pasaporte para el servicio, es decir, prácticamente en todas partes. Con el desarrollo de las tecnologías digitales, este amplio canal de acceso a los datos personales ha sido aprovechado por trabajadores del ámbito criminal.
También son muy comunes los «servicios» de robo de datos personales de personas específicas.
Además, existe todo un ejército de llamados «nominados» – personas, por lo general muy jóvenes, o muy pobres y poco educadas, o simplemente caídas en desgracia, a las que los delincuentes prometen una modesta recompensa por acudir con su pasaporte a la CA o a un punto de emisión y solicitar una firma a su nombre como, por ejemplo, director de una empresa. ¿Es necesario decir que tal persona no tiene nada que ver con las actividades de la empresa y no puede proporcionar ninguna ayuda real a la investigación cuando se destapa la estafa?
Entonces, escanear el pasaporte no es un problema. Pero, ¿cómo es posible que se necesite el original del pasaporte para la identificación?, preguntará un lector atento. Para eludir este problema, existen en el mundo puntos de emisión deshonestos. A pesar del riguroso proceso de selección, periódicamente personajes criminales obtienen el estatus de punto de emisión y luego comienzan a cometer actos ilícitos con los datos personales de los ciudadanos.
La combinación de estos dos factores nos ofrece todo ese conjunto de problemas con la criminalización del uso de la firma electrónica que tenemos actualmente.
¿Uno solo no es guerrero?

Toda esta, sin exagerar, army de estafadores es filtrada únicamente por los centros de certificación. En cualquier CC existen sus propios servicios de seguridad. A todos los que solicitan la firma se les verifica cuidadosamente en la etapa de verificación de identidad. A todos los que desean colaborar en el estatus de punto de emisión para un CC específico también se les verifica exhaustivamente tanto en la etapa de celebración del contrato de asociación como posteriormente, en el proceso de interacción empresarial.
De otro modo no puede ser, ya que la certificación deshonesta amenaza con el cierre del CC – la legislación en este ámbito es severa.
Sin embargo, no se puede abarcar todo, y parte de los puntos de emisión deshonestos aún "se filtran" como socios en los CC. Y el "nominal" puede no tener motivo alguno para negarse a emitir un certificado, ya que solicita al CC de manera completamente legal.
Además, en caso de que se descubra una estafa con la firma a nombre de una persona específica, solo el centro de certificación podrá ayudar a resolver el problema. Dado que el centro de certificación en este caso revoca el certificado de firma, lleva a cabo una investigación interna, rastreando toda la cadena del proceso de emisión del certificado, y puede proporcionar al tribunal los documentos necesarios sobre las acciones fraudulentas en la emisión de la clave de firma electrónica. Solo los materiales del centro de certificación ayudarán en el tribunal a resolver el caso a favor de la parte realmente afectada: la persona a nombre de la cual se emitió la firma de manera fraudulenta.
Sin embargo, la alfabetización digital general aquí no trabaja en beneficio de los afectados. No todos persiguen sus intereses hasta el final. Y es esencial impugnar los actos ilícitos con la firma electrónica en el tribunal. Y los centros de certificación son el principal apoyo en esto.
¿Eliminar a todos los CC?

Y así, en nuestro país se decidió realizar cambios en el procedimiento de operación de los Centros de Certificación (UC) y en los requisitos para ellos. Un grupo de diputados y senadores desarrolló un proyecto de ley correspondiente, que ya fue aprobado por la Duma del Estado en primera lectura el 7 de noviembre de 2019.
El documento prevé una reforma a gran escala del sistema de certificados de firmas electrónicas. En particular, se supone que las personas jurídicas y los emprendedores individuales (IP) podrán obtener una firma electrónica calificada reforzada (UKEP) solo en la FNS, y las organizaciones financieras – en el Banco Central. Los centros de certificación (UC) acreditados por el Ministerio de Comunicaciones, que actualmente emiten firmas electrónicas, solo podrán hacerlo a personas físicas.
Al mismo tiempo, se planea endurecer significativamente los requisitos para dichos centros. El tamaño mínimo de activos netos de un centro de certificación acreditado debe aumentar de 7 millones de rublos a 1.000 millones de rublos, y el tamaño mínimo de garantía financiera – de 30 millones de rublos a 200 millones de rublos. Si un centro de certificación tiene sucursales en al menos dos tercios de las regiones rusas, el tamaño mínimo de activos netos puede reducirse a 500 millones de rublos.
El plazo de acreditación de los centros de certificación se reduce de cinco a tres años. Se introduce responsabilidad administrativa por las violaciones en el trabajo de los centros de certificación de carácter técnico.
Todo esto debería reducir la cantidad de fraudes con firmas electrónicas, opinan los autores del proyecto de ley.
¿Cuál es el resultado?

Como se puede ver fácilmente, el nuevo proyecto de ley no aborda de ninguna manera el problema del uso criminal de documentos de ciudadanos de la Federación de Rusia y el robo de datos personales. No importa quién emita la firma, la UC o la FNS, la identidad del propietario de la firma aún deberá ser verificada, y el proyecto de ley no contempla ninguna novedad al respecto. Si un punto de emisión deshonesto operaba bajo esquemas criminales para un UC ordinario, ¿qué impedirá hacer lo mismo para el estatal?
En la versión actual del proyecto de ley no se establece quién y qué tipo de responsabilidad se asumirá por la emisión de la firma electrónica segura (UKEP), si esta firma se ha utilizado en actos fraudulentos. Además, incluso en el Código Penal no hay un artículo adecuado que permita responsabilizarse penalmente por la emisión de un certificado de firma electrónica basado en datos personales robados.
Un problema adicional es la sobrecarga de las autoridades de certificación (UC) del estado, que inevitablemente surgirá con las nuevas reglas y hará que la prestación de servicios a ciudadanos y personas jurídicas sea muy lenta y compleja.
La función de servicio de las UC no se considera en el proyecto de ley. No está claro si se crearán departamentos de atención al cliente en las grandes UC estatales propuestas, cuánto tiempo llevará esto y qué inversión material requerirá, ni quién se encargará del servicio al cliente mientras se crea esa infraestructura. Es evidente que la desaparición de la competencia en este ámbito puede llevar fácilmente a una estancamiento en el sector.
Por lo tanto, al final obtendremos una monopolización del mercado de las UC por parte de las estructuras estatales, una sobrecarga de dichas estructuras con la ralentización de toda la actividad relacionada con el intercambio de documentos electrónicos (EDO), la falta de apoyo para el usuario final en caso de fraude y la completa destrucción del actual mercado de UC junto con la infraestructura existente (alrededor de 15,000 puestos de trabajo en todo el país).
¿Quién saldrá perjudicado? Los que sufrirán como resultado de la aprobación de este proyecto de ley son los mismos que ya sufren en la actualidad, es decir, los usuarios finales y los centros de certificación.
Un negocio que florece gracias al robo de datos personales continuará prosperando. ¿No es hora de que las autoridades y los legisladores presten atención a este problema y respondan de manera seria a los desafíos de la era digital? Las oportunidades para el robo de datos personales y su uso criminal han crecido exponencialmente en los últimos 10-15 años. También ha aumentado el nivel de preparación de los delincuentes. Es necesario responder a esto introduciendo medidas de responsabilidad severas por cualquier acto ilícito relacionado con datos personales, tanto para las empresas y sus empleados como para los particulares. Para abordar realmente el problema del uso criminal de los certificados de firma electrónica, es necesario crear un proyecto de ley que establezca responsabilidades, incluidas las penales, por tales acciones. No un proyecto que simplemente redistribuya flujos financieros, complique el procedimiento para el usuario final y en última instancia no brinde protección a nadie.
Fuente: habr.com
