Prădător sau victimă? Cine va proteja centrele de certificare.

Ce se întâmplă?

Tema fraudelor comise cu ajutorul certificatului de semnătură electronică a câștigat o amploare publică considerabilă în ultima vreme. Mass-media federală a adoptat regula de a povesti periodic povești terifiante despre cazuri de utilizare ilegală a semnăturii electronice. Cea mai răspândită infracțiune în acest domeniu este înregistrarea unei persoane juridice sau a unui întreprinzător individual pe numele unui cetățean al Federației Ruse care nu bănuiește nimic. De asemenea, o altă metodă populară de fraudă este tranzacția prin care se modifică drepturile de proprietate asupra imobilelor (când cineva vinde apartamentul tău în numele tău, iar tu nici nu știi).

Dar să nu ne lăsăm presați de descrierea posibilelor acțiuni ilegale cu semnătura electronică, pentru a nu oferi idei creative infractorilor. Hai să încercăm să înțelegem de ce această problemă a căpătat astfel de dimensiuni și ce trebuie să facem cu adevărat pentru a o eradica. Pentru aceasta, este necesar să înțelegem clar ce sunt centrele de certificare, cum funcționează acestea și dacă sunt într-adevăr atât de înfricoșătoare precum ni le prezintă mass-media și declarațiile persoanelor interesate.

De unde provind semnăturile?

Prădător sau victimă? Cine va proteja centrele de certificare.

Deci, ești utilizator. Ai nevoie de un certificat de semnătură electronică. Nu contează pentru ce scopuri, și în ce statut te afli (companie, persoană fizică, întreprinzător individual) – procesul de obținere a certificatului este standard. Și te adresezi centrului de certificare pentru a cumpăra un certificat de semnătură electronică.

Centrul de certificare este o companie căreia legislația rusă îi impune o serie de cerințe stricte.

Pentru a avea dreptul de a emite o semnătură electronică calificată avansată, centrul de certificare trebuie să treacă printr-o procedură specială de acreditare la Ministerul Comunicațiilor. Procedura de acreditare implică respectarea unei serii de reguli stricte, pe care nu orice companie le poate îndeplini.

În particular, centrul de certificare trebuie să aibă o licență care îi oferă dreptul de a dezvolta, produce și distribui mijloace criptografice, sisteme informaționale și de telecomunicație. Această licență este emisă de FSB după ce solicitantul trece printr-o serie de verificări riguroase.

Angajații centrului de certificare trebuie să aibă studii superioare în domeniul tehnologiilor informației sau al securității informațiilor.

De asemenea, legea obligă autoritățile de certificare să asigure responsabilitatea pentru "daunele cauzate terților ca urmare a încrederii acestora în informațiile menționate în certificatul de verificare a semnăturii electronice emis de acea autoritate, sau în informațiile conținute în registrul certificatelor, pe care îl păstrează acea autoritate" în valoare de cel puțin 30 de milioane de ruble.

După cum vedeți, nu este atât de simplu.

În prezent, în țară există aproximativ 500 de autorități de certificare care au dreptul de a emite semnături electronice calificate avansate (SECA). Acestea includ nu doar centre de certificare private, ci și autorități de certificare din diverse structuri guvernamentale (inclusiv FNS, PRF și altele), bănci, piețe comerciale, inclusiv cele de stat.

Certificatul de semnătură electronică se creează folosind algoritmi de criptare, certificați de FSB-ul Federației Ruse. Acesta permite persoanelor juridice și fizice să schimbe documente juridic valide în format electronic. Conform datelor oficiale ale autorităților de certificare, cea mai mare parte (95%) din SECA sunt emise persoanelor juridice, restul – persoanelor fizice.

După ce ați contactat autoritatea de certificare, următoarele se întâmplă:

  1. Autoritatea de certificare verifică identitatea persoanei care a solicitat certificatul de semnătură electronică;
    Numai după confirmarea identității și verificarea tuturor documentelor, autoritatea emite certificatul, care include informații despre deținătorul certificatului și cheia sa publică de verificare;
  2. Autoritatea de certificare gestionează ciclul de viață al certificatului: asigură emisia, suspendarea (inclusiv la cererea deținătorului), reînnoirea și expirarea acestuia.
  3. O altă funcție a autorității de certificare este cea de service. Nu este suficient să emiteți un certificat. Utilizatorii au nevoie regulat de diferite consultanțe privind procedura de emisie și utilizare a semnăturii, consultanțe cu privire la aplicarea și alegerea tipului de certificat. Mari autorități, cum ar fi Autoritatea companiei "Deloața", oferă servicii de suport tehnic, dezvoltă diverse software, îmbunătățesc procesele de afaceri, monitorizează schimbările din domeniile de aplicare a certificatelor etc. Concursând între ele, autoritățile lucrează la calitatea furnizării serviciilor IT, dezvoltând acest domeniu.

Cazacii au fost trimiși!

Prădător sau victimă? Cine va proteja centrele de certificare.

Să analizăm punctul 1 al algoritmului prezentat mai sus pentru obținerea certificatului electronic. Ce înseamnă „a verifica identitatea” persoanei care a solicitat certificatul? Aceasta înseamnă că persoana pe numele căreia se emite certificatul trebuie să se prezinte personal la biroul Autorității de Certificare sau la un punct de emitere care are un acord de parteneriat cu Autoritatea de Certificare și să prezinte acolo documentele originale. În special, pașaportul cetățeanului Federației Ruse. În unele cazuri, când este vorba despre semnăturile persoanelor juridice și ale întreprinderilor individuale, procedura de verificare este și mai complicată și necesită prezentarea unor documente suplimentare.

Exact în această etapă, adică la început, când nu s-a ajuns nici măcar la emiterea semnăturii, este de fapt cea mai mare problemă. Și cuvântul cheie aici este: „pașaport”.

Scurgerea datelor personale în țară a căpătat dimensione cu adevărat industriale. Există resurse pe internet unde poți obține scanuri ale pașapoartelor cetățenilor Federației Ruse pentru o sumă mică de bani sau chiar gratuit. Și scanurile pașapoartelor în țara noastră, care a fost afectată de moștenirea postsovietică în stilul „arată-mi documentele”, pot fi colectate de la cetățeni din întreaga țară – nu doar în bănci sau în alte instituții financiare, ci și în hoteluri, școli, universități, la casele de bilete aviatici și feroviare, în centrele pentru copii, în punctele de servicii pentru clienți cu telefoane mobile – practic peste tot unde se cere prezentarea pașaportului pentru servicii, adică aproape în toate locurile. Odată cu dezvoltarea tehnologiilor digitale, acest canal larg de acces la datele personale a fost exploatat de lucrătorii din domeniul criminalității.

De asemenea, sunt foarte frecvente „serviciile” de furare a datelor personale ale anumitor indivizi.

În plus, există o întreagă armată de așa-numiți „proprietari nominali” – persoane, de obicei foarte tinere, foarte sărace și cu o educație deficitară sau pur și simplu căzute în derizoriu, cărora infractorii le promit o recompensă modestă pentru a se prezenta cu pașaportul la Autoritatea de Certificare sau la un punct de emitere și a solicita acolo o semnătură pe numele lor, în calitate, de exemplu, de director al unei firme. Trebuie să spun că o astfel de persoană nu are ulterior nicio legătură cu activitatea firmei și nu poate oferi nicio ajutor real anchetei atunci când escrocheria este descoperită.

Așadar, scanarea pașaportului nu este o problemă. Dar pentru acreditare este nevoie de originalul pașaportului, cum rămâne cu asta, va întreba cititorul atent? Pentru a ocoli această problemă, există puncte de eliberare neserioase în lume. În ciuda procesului riguros de selecție, statutul de punct de eliberare este periodic obținut de personaje infracționale, care apoi încep să comită acțiuni ilegale cu datele personale ale cetățenilor.

Aceste două lucruri combinate ne oferă toată acea valvă de probleme cu criminalizarea utilizării semnăturii electronice, pe care o avem acum.

Unul singur în câmp nu este un războinic?

Prădător sau victimă? Cine va proteja centrele de certificare.

Toată această armată de escroci, fără exagerare, este acum filtrată doar de centrele de acreditare. În orice centru de acreditare există propriile servicii de securitate. Toți cei care solicită o semnătură sunt verificați cu atenție în etapa de verificare a identității. Toți cei care doresc să colaboreze în calitate de punct de eliberare pentru un anumit centru de acreditare sunt, de asemenea, verificați cu rigurozitate atât în etapa de încheiere a contractului de parteneriat, cât și ulterior, în timpul interacțiunii comerciale.

Nu poate fi altfel, deoarece acreditarea neserioasă amenință închiderea centrului de acreditare – legislația în acest domeniu este strictă.

Dar este imposibil să îmbrățișezi totul, iar o parte din punctele de eliberare neserioase tot «se strecoară» ca parteneri ai centrului de acreditare. Iar «nominalul» poate să nu aibă motiv nici măcar să refuze eliberarea certificatului – având în vedere că se adresează centrului de acreditare într-un mod complet legal.

De asemenea, în cazul în care se descoperă o înșelătorie cu semnătura pe numele unei persoane specifice, doar centrul de acreditare poate rezolva problema. Deoarece centrul de acreditare în acest caz retrage certificatul semnăturii, desfășoară o investigație internă, urmărind întreaga lanț de eliberare a certificatului și poate furniza instanței documentele necesare cu privire la acțiunile frauduloase în eliberarea cheii semnăturii electronice. Numai materialele de la centrul de acreditare vor ajuta instanța să rezolve cazul în favoarea părții care a avut de suferit: a persoanei, pe numele căreia a fost eliberată fraudulos semnătura.

Cu toate acestea, analfabetismul digital general funcționează aici în detrimentul celor afectați. Nu toți merg până la capăt pentru a-și proteja interesele. Și acțiunile ilegale cu semnătura electronică trebuie contestate neapărat în instanță. Iar centrele de acreditare sunt principalele suporturi în acest sens.

Să ucidem toate centrele de acreditare?

Prădător sau victimă? Cine va proteja centrele de certificare.

Și astfel, în statul nostru s-a decis modificarea normelor de fonctionare ale UC și cerințele pentru acestea. Un grup de deputați și senatori a elaborat un proiect de lege corespunzător, care a fost deja aprobat de Duma de Stat în prima lectură pe 7 noiembrie 2019.

Documentul prevede o reformă amplă a sistemului de certificate de semnături electronice. Acesta, în special, preconizează că persoanele juridice și întreprinzătorii individuali (II) vor putea obține semnătura electronică calificată avansată (UECAP) doar de la FNS, iar organizațiile financiare – de la Banca Centrală. Centrele de certificare (UC) acreditate de Ministerul Comunicațiilor, care emit licențe în prezent, vor putea să le emită doar persoanelor fizice.

În același timp, cerințele pentru astfel de UC se preconizează a fi strict aferente. Mărimea minimă a activelor nete ale unui centru de certificare acreditat trebuie să fie crescută de la 7 milioane de ruble la 1 miliard de ruble, iar mărimea minimă a asigurării financiare – de la 30 milioane de ruble la 200 milioane de ruble. Dacă un centru de certificare are filiale în cel puțin două treimi din regiunile rusești, atunci mărimea minimă a activelor nete poate fi redusă la 500 milioane de ruble.

Perioada de acreditare a centrelor de certificare se reduce de la cinci la trei ani. Pentru încălcările tehnice în activitatea centrelor de certificare se introduce răspunderea administrativă.

Toate acestea ar trebui să reducă numărul fraudelor cu semnături electronice, consideră autorii proiectului de lege.

Ce rezultat va avea?

Prădător sau victimă? Cine va proteja centrele de certificare.

Așa cum se poate observa ușor, noul proiect de lege nu abordează în niciun fel problema utilizării criminale a documentelor cetățenilor Federației Ruse și a furtului de date personale. Indiferent de cine va emite semnătura UC sau FNS, identitatea titularului semnăturii va trebui în continuare să fie verificată, iar proiectul de lege nu prevede nicio inovație în această privință. Dacă un punct de emitere necinstit a funcționat prin scheme criminale pentru un UC obișnuit, atunci ce va împiedica același lucru pentru stat?

În versiunea actuală a proiectului de lege nu este specificat cine și ce fel de responsabilitate va purta pentru emiterea semnăturii electronice calificate (UKEP), dacă aceasta a fost utilizată în acte de fraudă. Mai mult decât atât, nici în Codul Penal nu există un articol adecvat care să permită trage la răspundere penală pentru eliberarea unui certificat de semnătură electronică pe baza unor date personale furate.

O problemă separată este supraîncărcarea autorităților de certificare (UЦ), care va apărea inevitabil odată cu noile reguli și va face furnizarea de servicii cetățenilor și persoanelor juridice foarte lentă și complicată.

Funcția de servicii a UЦ nu este deloc considerată în proiectul de lege. Dacă vor fi înființate departamente de asistență a abonaților în cadrul marilor UЦ de stat propuse, cât timp va dura acest proces și ce investiții materiale vor fi necesare, cine se va ocupa de servicii pentru clienți până când va fi creată o astfel de infrastructură – rămâne neclar. Este evident că dispariția competiției în acest domeniu poate duce ușor la stagnare în industrie.

Asta înseamnă că obținem o monopolizare a pieței UЦ de către structuri de stat, supraîncărcarea acestor structuri cu încetinirea întregii activități legate de EDO, lipsa suportului pentru utilizatorul final în caz de fraudă și distrugerea completă a pieței actuale UЦ împreună cu infrastructura existentă (aproximativ 15.000 de locuri de muncă în întreaga țară).

Cine va suferi? Vor suferi în urma adoptării unui astfel de proiect de lege aceiași care suferă și acum, adică utilizatorii finali și centrele de certificare.

O afacere care prosperă pe baza furtului de date personale va continua să înflorească. Nu este timpul ca autoritățile de aplicare a legii și legiuitorii să își îndrepte atenția asupra acestei probleme și să răspundă cu adevărat la provocările epocii digitale? Posibilitățile de furt de date personale și utilizarea lor criminală au crescut de mai multe ori în ultimi 10-15 ani. A crescut și nivelul de pregătire al criminalilor. Este necesar să reacționăm furând măsuri stricte de responsabilitate pentru orice acțiune ilegală cu datele personale ale altora, atât pentru companii și angajații acestora, cât și pentru persoanele fizice. Și pentru a rezolva cu adevărat problema utilizării criminale a certificatelor de semnătură electronică, trebuie să creăm un proiect de lege care să prevadă responsabilitate, inclusiv penală, pentru astfel de acțiuni. Nu un proiect de lege care pur și simplu redistribuie fluxurile financiare, complicând procedura pentru utilizatorul final și care nu oferă protecție nimănui în cele din urmă.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster