Que se passe-t-il?
Le sujet des fraudes commises avec un certificat de signature électronique a récemment suscité un large écho public. Les médias fédéraux ont pris pour habitude de raconter périodiquement des histoires inquiétantes de cas d'utilisation abusive de la signature électronique. Le crime le plus répandu dans ce domaine est l'enregistrement d'une personne morale ou d'un entrepreneur individuel au nom d'un citoyen russe non informé. Une autre méthode de fraude populaire consiste en des transactions concernant le transfert de droits de propriété sur des biens immobiliers (c'est lorsque quelqu'un vend votre appartement en votre nom, et que vous ne le savez même pas).
Mais ne nous attardons pas sur la description de potentiels actes illégaux avec les signatures électroniques, afin de ne pas inspirer des idées créatives aux fraudeurs. Essayons plutôt de comprendre pourquoi ce problème a pris de telles proportions et ce qu'il est réellement nécessaire de faire pour l'éradiquer. Pour cela, nous devons clairement comprendre ce que sont les centres de certification, comment ils fonctionnent et s'ils sont vraiment aussi inquiétants que les médias et les parties intéressées les présentent.
D'où viennent les signatures?

Donc, vous êtes un utilisateur. Vous avez besoin d'un certificat de signature électronique. Peu importe pour quelles tâches et quel est votre statut (entreprise, particulier, entrepreneur individuel) – l'algorithme d'obtention du certificat est standard. Vous vous adressez donc à un centre de certification pour acheter un certificat de signature électronique.
Le centre de certification est une entreprise à laquelle la législation russe impose une série d'exigences strictes.
Pour avoir le droit d'émettre une signature électronique qualifiée renforcée, le centre de certification doit passer par une procédure d'accréditation spéciale auprès du ministère des Communications. La procédure d'accréditation implique le respect d'un certain nombre de règles strictes, que toutes les entreprises ne peuvent pas satisfaire.
En particulier, le centre de certification doit avoir une licence lui conférant le droit de développer, produire et distribuer des moyens cryptographiques, ainsi que des systèmes d'information et de télécommunication. Cette licence est délivrée par le FSB après qu'un candidat a passé une série de contrôles rigoureux.
Les employés du centre de certification doivent avoir un diplôme de l'enseignement supérieur dans le domaine des technologies de l'information ou de la sécurité informatique.
La loi oblige également les autorités de certification à assurer leur responsabilité pour « les pertes causées à des tiers en raison de leur confiance dans les informations indiquées dans le certificat de clé de vérification de signature électronique délivré par cette autorité ou dans les informations contenues dans le registre des certificats tenu par cette autorité » pour un montant d'au moins 30 millions de roubles.
Comme vous pouvez le voir, ce n'est pas si simple.
Actuellement, il existe environ 500 autorités de certification dans le pays ayant le droit de délivrer des certificats de signature électronique qualifiée renforcée (UCEP). Cela inclut non seulement des centres de certification privés, mais également des autorités de certification au sein de diverses structures gouvernementales (y compris le FNS, PRF, etc.), des banques, des places de marché, y compris gouvernementales.
Le certificat de signature électronique est créé à l’aide d’algorithmes de cryptage certifiés par le FSB de Russie. Il permet aux personnes juridiques et physiques d’échanger des documents juridiquement significatifs sous forme électronique. Selon les données officielles des autorités de certification, la majorité (95 %) des certificats de signature électronique sont délivrés à des personnes morales, le reste – à des personnes physiques.
Après que vous ayez contacté une autorité de certification, les étapes suivantes se déroulent :
- L'autorité de certification vérifie l'identité de la personne qui demande le certificat de signature électronique ;
Ce n'est qu'après la confirmation de l'identité et la vérification de tous les documents que l'autorité de certification crée et délivre le certificat, qui inclut des données sur le titulaire du certificat et sa clé publique de vérification ; - L'autorité de certification gère le cycle de vie du certificat : elle assure sa délivrance, sa suspension (y compris à la demande du titulaire), son renouvellement, et la fin de sa validité.
- Une autre fonction de l'autorité de certification est de fournir des services. Il ne suffit pas de délivrer un certificat. Les utilisateurs ont régulièrement besoin de divers conseils sur la procédure de délivrance et d'utilisation de la signature, ainsi que des conseils concernant l'application et le choix du type de certificat. Les grandes autorités de certification, comme celle de la société 'Réseau d'affaires', offrent des services de support technique, créent divers logiciels, améliorent les processus commerciaux, surveillent les changements dans les domaines d'application des certificats, etc. En se concurrençant, les autorités de certification travaillent à améliorer la qualité des services informatiques, développant ce domaine.
Le cosaque est envoyé !

Considérons le point 1 de l'algorithme de délivrance du certificat électronique mentionné ci-dessus. Que signifie « vérifier l’identité » de la personne qui demande le certificat ? Cela signifie que la personne au nom de laquelle le certificat est délivré doit se présenter en personne soit au bureau de l'autorité de certification, soit à un point de distribution ayant un accord de partenariat avec l'autorité de certification, et y présenter les originaux de ses documents. En particulier, le passeport d'un citoyen russe. Dans certains cas, lorsque l'on parle de signatures pour des personnes morales et des entrepreneurs individuels, la procédure de vérification est encore plus complexe et nécessite la présentation de documents supplémentaires.
C'est précisément à ce stade, c'est-à-dire au tout début, avant même que la question de la signature dans le certificat ne se pose, que se trouve le principal problème. Et le mot clé ici est : « passeport ».
La fuite de données personnelles dans le pays a pris des proportions véritablement industrielles. Il existe des ressources internet où vous pouvez obtenir des copies scannées de passeports en cours de validité de citoyens russes pour une modique somme ou même gratuitement. Après tout, les scans de passeports dans notre pays, alourdi par l'héritage post-soviétique du style « montrez vos documents », peuvent être collectés auprès des citoyens partout – non seulement dans les banques ou d'autres établissements financiers, mais aussi dans les hôtels, les écoles, les universités, aux guichets des compagnies aériennes et des trains, dans les centres pour enfants, aux points de service des abonnés de téléphonie mobile – partout où un passeport est exigé pour un service, c'est-à-dire pratiquement partout. Avec le développement des technologies numériques, cette large canal d'accès aux données personnelles a été exploité par des individus criminels.
Les « services » de vol de données personnelles de personnes spécifiques sont également très répandus.
De plus, il existe une véritable armée de soi-disant « prête-noms » – des personnes, généralement très jeunes, ou très pauvres et peu éduquées, ou simplement désespérées, à qui les malfaiteurs promettent une petite récompense pour qu'elles se rendent avec leur passeport à l'autorité de certification ou au point de distribution et y commandent une signature à leur nom en tant que, par exemple, directeur d'une entreprise. Faut-il dire qu'une telle personne n'a ensuite aucune relation avec les activités de l'entreprise et ne peut en aucun cas apporter une aide réelle aux enquêteurs lorsqu'une arnaque est découverte.
Ainsi, un scan du passeport n'est pas un problème. Mais pour authentifier, il faut l'original du passeport, comment cela se fait-il, demandera un lecteur attentif ? Pour contourner ce problème, il existe dans le monde des points de délivrance malhonnêtes. Malgré un processus de sélection rigoureux, des personnages criminels obtiennent périodiquement le statut de point de délivrance et commencent ensuite à commettre des actes illégaux avec les données personnelles des citoyens.
Ces deux facteurs combinés nous donnent tout ce lot de problèmes liés à la criminalisation de l'utilisation de la signature électronique que nous connaissons actuellement.
Un seul dans le champ n'est pas un guerrier ?

Toute cette armée de fraudeurs, sans exagération, est actuellement filtrée uniquement par des centres d'authentification. Dans chaque centre d'authentification, il existe des services de sécurité propres. Tous ceux qui demandent une signature sont soigneusement vérifiés au stade de l'identification. Ceux qui souhaitent collaborer en tant que point de délivrance pour un centre d'authentification particulier sont également minutieusement vérifiés tant au moment de la conclusion du contrat de partenariat qu'ultérieurement, dans le cadre de l'interaction commerciale.
Il ne peut en être autrement, car une authentification malhonnête menace la fermeture du centre d'authentification – la législation dans ce domaine est stricte.
Mais il est impossible d'embrasser l'infini, et une partie des points de délivrance malhonnêtes « s'infiltre » néanmoins comme partenaires des centres d'authentification. Et le « nominal » peut tout à fait ne pas avoir de raison de refuser la délivrance d'un certificat – car il s'adresse au centre d'authentification de manière tout à fait légale.
De plus, si une fraude avec une signature au nom d'une personne spécifique est découverte, seul le centre d'authentification peut résoudre le problème. En effet, dans ce cas, le centre d'authentification retire le certificat de signature, mène une enquête interne, retraçant toute la chaîne d'émission du certificat, et peut fournir au tribunal les documents nécessaires sur les actes frauduleux lors de l'émission de la clé de signature électronique. Seuls les documents du centre d'authentification aideront au tribunal à trancher l'affaire en faveur de la partie réellement lésée : la personne au nom de laquelle la signature a été émise par fraude.
Cependant, l'analphabétisme numérique général ne joue pas en faveur des victimes ici. Tous ne vont pas jusqu'au bout pour défendre leurs intérêts. Et les actes illégaux avec la signature électronique doivent impérativement être contestés au tribunal. Et les centres d'authentification sont dans ce cas le principal soutien.
Éliminer tous les centres d'authentification ?

Ainsi, dans notre pays, il a été décidé d'apporter des modifications aux règles de fonctionnement des centres d'attestation (УЦ) et aux exigences qui leur sont appliquées. Un groupe de députés et de sénateurs a élaboré un projet de loi correspondant, qui a même été adopté par la Douma d'État lors de sa première lecture le 7 novembre 2019.
Le document prévoit une réforme majeure du système des certificats de signature électronique. Il stipule, en particulier, que les personnes morales et les entrepreneurs individuels (ИП) ne pourront obtenir une signature électronique qualifiée renforcée (УКЭП) que par le biais de l'administration fiscale fédérale (ФНС), tandis que les organisations financières devront passer par la Banque centrale (ЦБ). Les centres d'attestation (УЦ) accrédités par le ministère des Communications, qui délivrent actuellement des signatures électroniques, ne pourront les délivrer qu'aux personnes physiques.
Par ailleurs, les exigences pour ces centres d'attestation devraient être considérablement durcies. Le montant minimum des actifs nets d'un centre d'attestation accrédité doit être augmenté de 7 millions de roubles à 1 milliard de roubles, et la garantie financière minimale doit passer de 30 millions de roubles à 200 millions de roubles. Si un centre d'attestation a des filiales dans au moins deux tiers des régions russes, le montant minimum des actifs nets peut être réduit à 500 millions de roubles.
La durée d'accréditation des centres d'attestation est réduite de cinq à trois ans. Des responsabilités administratives seront introduites pour les violations techniques commises par les centres d'attestation.
Tout cela devrait réduire le nombre de fraudes liées aux signatures électroniques, estiment les auteurs du projet de loi.
Quel est le résultat ?

Comme il est facile de le constater, le nouveau projet de loi ne traite en aucune façon du problème de l'utilisation criminelle des documents des citoyens russes et du vol de données personnelles. Peu importe qui délivrera la signature, que ce soit le УЦ ou la ФНС, l'identité du propriétaire de la signature devra toujours être vérifiée, et aucune nouveauté à ce sujet n'est prévue par le projet de loi. Si un point de délivrance malveillant pouvait agir selon des schémas criminels pour un УЦ ordinaire, qu'est-ce qui l'empêcherait de faire de même pour une entité publique ?
Dans la version actuelle du projet de loi, il n'est pas précisé qui et quelle responsabilité sera engagée pour la délivrance des certificats électroniques (UKEP), si cette signature a été utilisée dans des actes frauduleux. De plus, même dans le Code pénal, il n'existe pas de dispositions adéquates permettant de poursuivre pénalement la délivrance d'un certificat de signature électronique basé sur des données personnelles volées.
Un autre problème est la surcharge des autorités de certification publiques, qui surviendra inévitablement avec les nouvelles règles et rendra la fourniture de services aux citoyens et aux personnes morales très lente et compliquée.
La fonction de service des autorités de certification n'est pas du tout envisagée dans le projet de loi. Des départements de support client seront-ils créés au sein des grandes autorités de certification publiques proposées, combien de temps cela prendra et quels investissements matériels cela nécessitera, qui s'occupera du service client pendant que cette infrastructure sera mise en place – tout cela reste flou. Il est évident que la disparition de la concurrence dans ce domaine pourrait facilement conduire à une stagnation de l'industrie.
Ainsi, nous aboutissons à une monopolisation du marché des autorités de certification par des structures publiques, une surcharge de ces structures ralentissant l'ensemble des activités liées à la gestion des documents électroniques, l'absence de soutien pour l'utilisateur final en cas de fraude, et la destruction complète du marché actuel des autorités de certification ainsi que de l'infrastructure existante (qui compte environ 15 000 emplois dans le pays).
Qui en souffrira ? Ce sont les mêmes qui souffrent déjà aujourd'hui, à savoir les utilisateurs finaux et les autorités de certification.
Les entreprises prospérant grâce au vol de données personnelles continueront de fleurir. N'est-il pas temps que les forces de l'ordre et les législateurs se penchent sur ce problème et répondent véritablement aux défis de l'ère numérique ? Les opportunités de vol de données personnelles et leur application criminelle ont considérablement augmenté au cours des 10 à 15 dernières années. Le niveau de préparation des criminels a également augmenté. Il est nécessaire de réagir en instaurant des mesures de responsabilité strictes pour toute action illégale portant sur des données personnelles, tant pour les entreprises et leurs employés que pour les particuliers. Pour réellement résoudre le problème de l'utilisation criminelle des certificats de signature électronique, il est impératif de créer un projet de loi qui prévoit des sanctions, y compris pénales, pour de telles actions, et non un projet qui se contente de redistribuer les flux financiers, complexifie la procédure pour l'utilisateur final et n'offre aucune protection à quiconque.
Source : habr.com
