Predator apo viktimë? Kush do t'i mbrojë qendrat e identifikimit

Çfarë po ndodh?

Tematika e veprimeve të mashtrimit, që realizohen me ndihmën e certifikatës së nënshkrimit elektronik, ka marrë një rezonancë të gjerë në publik ndjeshëm kohët e fundit. Mediat federale rregullisht kanë marrë për të treguar histori të frikshme për raste të përdorimit të paligjshëm të nënshkrimit elektronik. Krimi më i zakonshëm në këtë fushë është regjistrimi i një subjekti juridik ose i një individi të vetëpunësuar në emër të një qytetari të pafajshëm të RF. Një tjetër mënyrë e njohur mashtrimi është transaksioni me ndryshimin e të drejtave të pronësisë mbi pasuritë e patundshme (kur dikush shes apartamentin tuaj në emrin tuaj, kur ju nuk jeni të vetëdijshëm).

Por le të mos thellohemi në përshkrimin e veprimeve të mundshme të paligjshme me nënshkrimin elektronik, në mënyrë që të mos u japim idera krijuese mashtruesve. Le të përpiqemi të kuptojmë se përse ky Problem ka marrë kaq shumë përmasa dhe çfarë realisht duhet të bëjmë për ta shfarosur atë. Për këtë është e nevojshme të kuptojmë saktësisht se çfarë janë qendrat e certifikimit, si funksionojnë ato dhe a janë aq të frikshme sa i paraqesin mediat dhe shprehitë e personave të interesuar.

Nga vijnë nënshkrimet?

Predator apo viktimë? Kush do t'i mbrojë qendrat e identifikimit

Pra, ju jeni përdorues. Ju nevojitet një certifikat nënshkrimi elektronik. S’ka rëndësi për cilat detyra, dhe në çfarë statusi jeni (kompani, individ, individ i vetëpunësuar) – algoritmo i marrjes së certifikatës është standard. Dhe ju drejtoheni në një qendër certifikimi me synimin e blerjes së certifikatës së nënshkrimit elektronik.

Qendra e certifikimit është një kompani që ligji rus i paraqet disa kërkesa të rrepta.

Për të pasur të drejtën të lëshojë një nënshkrim elektronik të kualifikuar të forcuar, qendra e certifikimit duhet të kalojë një procedurë të veçantë akreditimi në Ministrinë e Komunikimit. Procedura e akreditimit parashikon përmbushjen e një sërë rregullash strikte, që nuk i përmbush çdo kompani.

Në veçanti, QC duhet të ketë një licencë që i jep të drejtën për aktivitetin e zhvillimit, prodhimit, shpërndarjes së mjeteve kriptografike, sistemeve informative dhe telekomunikative. Kjo licencë jepet nga FSB pas kalimit të një sërë kontrollesh të rrepta nga ana e aplikantit.

Punonjësit e QC duhet të kenë një arsim të lartë profesional në fushën e teknologjisë informative ose sigurisë informative.

Gjithashtu, ligji e detyron QC të sigurojë përgjegjësinë e saj për "dëmshpërblimet që i shkaktohen palëve të treta për shkak të besimit në informacionin e caktuar në certifikatën e çelësit për verifikimin e nënshkrimit elektronik, të lëshuar nga një QC të tillë, ose informacionit që përmban regjistri i certifikatave, të cilin e mban një QC të tillë" në një shumë jo më pak se 30 milion rubla.

Siç e shihni, nuk është gjithçka kaq e thjeshtë.

Në vend aktualisht ka rreth 500 Qendra të Certifikimit që kanë të drejtën të lëshojnë QKEP (certifikata e nënshkrimit elektronik me kualifikim të avancuar). Këtu përfshihen jo vetëm qendrat private të certifikimit, por edhe ato që punojnë në struktura shtetërore të ndryshme (përfshirë FNS, PRF etj.), banka, tregje, duke përfshirë ato qeveritare.

Certifikata e nënshkrimit elektronik krijohet me ndihmën e algoritmeve të enkriptimit të certifikuara nga FSB e Federatës Ruse. Ajo lejon personat juridikë dhe fizikë të shkëmbejnë dokumente me rëndësi juridike në formë elektronike. Sipas të dhënave zyrtare nga Qendrat e Certifikimit, pjesa më e madhe (95%) e QKEP-ve jepet për persona juridikë, ndërsa pjesa tjetër për persona fizikë.

Pasi të keni bërë kërkesë në Qendrën e Certifikimit, ndodhin këto:

  1. Qendra e Certifikimit vërteton identitetin e personit që ka kërkuar certifikatën e nënshkrimit elektronik;
    Vetëm pasi të konfirmohet identiteti dhe të kontrollohen të gjithë dokumentet, Qendra e Certifikimit prodhon dhe lëshon certifikatën, e cila përfshin të dhënat mbi zotëruesin e certifikatës dhe çelësin e tij të hapur për verifikim;
  2. Qendra e Certifikimit menaxhon ciklin e jetës së certifikatës: garanton lëshimin e saj, pezullimin (përfshirë me kërkesë të zotëruesit), rinovimin, dhe përfundimin e afatit të saj.
  3. Një funksion tjetër i Qendrës së Certifikimit është ai shërbimor. E thjeshtë për të lëshuar një certifikatë. Përdoruesit rregullisht kanë nevojë për konsultime të ndryshme për procedurat e lëshimit dhe përdorimit të nënshkrimeve, si dhe për ndihmë në zgjedhjen e llojit të certifikatës. Qendrat e mëdha të certifikimit, si Qendra e kompanisë «Rrjeti i Biznesit», ofrojnë shërbime mbështetëse teknike, zhvillojnë software të ndryshëm, përmirësojnë proceset e biznesit, monitorojnë ndryshimet në fushat e aplikimit të certifikatave etj. Duke konkurruar me njëra-tjetrën, Qendrat e Certifikimit punojnë për cilësinë e shërbimeve IT, duke zhvilluar këtë fushë.

Ajo është një misionar i dërguar!

Predator apo viktimë? Kush do t'i mbrojë qendrat e identifikimit

Le të shqyrtojmë pikën 1 të algoritmit të mësipërm për marrjen e nënshkrimit elektronik. Çfarë do të thotë "të vërtetosh identitetin" e personit që ka kërkuar certifikatën? Kjo do të thotë që personi, në emrin e të cilit lëshohet certifikata, duhet të paraqitet personalisht në zyrën e Qendrës së Certifikimit ose në një pikë shpërndarjeje që ka një marrëveshje partnere me Qendrën e Certifikimit dhe të dëshmojë aty origjinalet e dokumenteve të tij. Për shembull – pasaportën e qytetarit të RF. Në disa raste, kur bëhet fjalë për nënshkrime për persona juridikë dhe individë të veçantë, procedura e vërtetimit është edhe më e komplikuar dhe kërkon paraqitjen e dokumenteve shtesë.

Këtu, në këtë fazë, domethënë në fillim, kur procesi i lëshimit të certifikatës së nënshkrimit nuk ka filluar ende, është problematika më e madhe. Dhe fjala kyçe këtu është: "pasaportë".

Shfrytëzimi i të dhënave personale në vend ka marrë vërtet përmasa industriale. Ekzistojnë burime në internet ku mund të merrni kopje të skanuara të pasaportave të nxënësve në Rusi për një çmim të vogël apo madje falas. Në fund të fundit, kopjet e pasaportave në vendin tonë, të ngarkuar me trashëgiminë post-sovjetike në stilin "tregoni dokumentet", mund të mblidhen nga qytetarët kudo – jo vetëm në banka ose institucione të tjera financiare, por edhe në hotele, shkolla, universitete, në stacionet e fluturimeve dhe hekurudhave, qendrat për fëmijë, pikë shërbimi për abonentët e operatorëve celularë – kudo që kërkohet paraqitja e pasaportës për shërbim, pra pothuajse në çdo vend. Me zhvillimin e teknologjive digjitale, ky kanal i gjerë i aksesit në të dhënat personale është shfrytëzuar nga punonjësit e fushës kriminale.

Gjithashtu janë shumë të zakonshme "shërbimet" e vjedhjes së të dhënave personale të individëve të veçantë.

Përveç kësaj, ekziston një ushtri e të ashtuquajturve "nominatë" – individë, zakonisht shumë të rinj, ose shumë të varfër dhe pak të edukuar, ose thjesht të rënë, të cilëve kriminelët u premtojnë një shpërblim modest në këmbim të paraqitjes me pasaportën e tyre në një Qendër Çertifikimi ose në një pikë dhënie dhe të kërkojnë atje një nënshkrim me emrin e tyre si, për shembull, drejtori i një kompanie. A është e nevojshme të themi se ky individ nuk ka asnjë lidhje më pas me aktivitetin e kompanisë dhe nuk mund të ndihmojë vërtet hetimin kur skema zbulon.

Pra, skani i pasaportës – nuk është një problem. Por në fund të fundit, për verifikim nevojitet origjinali i pasaportës, si është e mundur, do të pyesë lexuesi vëmendshëm? E për të kaluar këtë problem, ekzistojnë pika të dhënies të pandershme. Pavarësisht nga procedurat e rrepta të përzgjedhjes, statusi i pikës së dhënies herë pas here merret nga persona kriminalë dhe pas kësaj fillojnë të kryejnë veprime të kundërligjshme me të dhënat personale të qytetarëve.

Këta dy faktorë në kombinim na japin të gjithë atë valë problemesh lidhur me kriminalizimin e përdorimit të Shënimeve Elektronike, që kemi tani.

Një në fushë nuk është luftëtar?

Predator apo viktimë? Kush do t'i mbrojë qendrat e identifikimit

Gjithë këtë, pa teprim, ushtri mashtruesish tani filtrohen vetëm nga Qendrat Çertifikuese. Në çdo Qendër Çertifikimi ekzistojnë shërbime të sigurisë. Të gjithë ata që kërkojnë nënshkrimin kontrollohen me kujdes në fazën e vërtetimit të identitetit. Të gjithë ata që dëshirojnë të bashkëpunojnë në statusin e një pike dhënie për një Qendër të veçantë gjithashtu kontrollohen me kujdes si gjatë procesit të lidhjes së kontratës partnere, ashtu dhe më pas, në procesin e bashkëpunimit biznesor.

Nuk ka asnjë mënyrë tjetër, sepse një verifikim i pandershëm rrezikon mbylljen e Qendrës Çertifikuese – legjislacioni në këtë fushë është i ashpër.

Por të arritur atë që është e paarsyeshme, një numër i caktuar pikash të shpërndarjes së thjeshtë vazhdojnë "të rrjedhin" në partnerë të Qendrës së Certifikimit. Dhe për "nominalin", ndoshta nuk ka asnjë arsye për të refuzuar lëshimin e certifikatës – pasi ai i drejtohet Qendrës së Certifikimit në mënyrë tani të ligjshme.

Po ashtu, në rast se zbulohet një mashtrim me nënshkrimin në emër të një të personi të caktuar, vetëm qendra e certifikimit do të ndihmojë në zgjidhjen e problemit. Kjo për shkak se qendra e certifikimit në këtë rast tërheq certifikatën e nënshkrimit, kryen një hetim shërbimi, duke ndjekur tërë zinxhirin e lëshimit të certifikatës, dhe mund të ofrojë gjykatës dokumentet e nevojshme për veprimet mashtruese në lëshimin e çelësit të nënshkrimit elektronik. Vetëm materialet nga qendra e certifikimit do të ndihmojnë në gjykatë për të zgjidhur çështjen në favor të palës realisht të dëmtuar: personit, në emër të të cilit është lëshuar çështja mashtruese.

Megjithatë, analfabetizmi i përgjithshëm dixhital këtu nuk ndihmon të prekurit. Jo të gjithë e ndjekin deri në fund, duke mbrojtur interesat e tyre. Pavarësisht kësaj, veprat kriminale me ECP duhet patjetër të kontestohen në gjykatë. Dhe qendrat e certifikimit në këtë janë mbështetje kryesore.

Të vrasim të gjithë Qendrat e Certifikimit?

Predator apo viktimë? Kush do t'i mbrojë qendrat e identifikimit

Dhe kështu, në shtetin tonë u vendos të bëhen ndryshime në rendin e punës të Qendrave të Certifikimit dhe kërkesat për to. Një grup deputetësh dhe senatorësh zhvilluan një projektligj përkatës, i cili tashmë ishte miratuar nga Duma Shtetërore në leximin e parë më 7 nëntor 2019.

Dokumenti parashikon një reformë të gjerë të sistemit të certifikatave të nënshkrimeve elektronike. Ai, veçanërisht, parashikon që personat juridikë dhe sipërmarrësit individualë (IP) do të kenë mundësi të marrin një nënshkrim elektronik të kualifikuar të forcës së shtuar (UKEP) vetëm në FNS, ndërsa organizatat financiare – në CB. Qendrat e certifikimit të akredituara nga Ministria e Komunikimeve (UÇ), të cilat lëshojnë EP tani, do të kenë mundësi të lëshojnë ato vetëm për persona fizikë.

Në të njëjtën kohë, kërkesat për këto UÇ parashikohen të bëhen më të rrepta. Kultura minimale e pasurisë neto të një qendre të akredituar të certifikimit duhet të rritet nga 7 milion rubla në 1 miliard rubla, ndërsa shuma minimale e sigurimit financiar – nga 30 milion rubla në 200 milion rubla. Nëse qendra e certifikimit ka filiale në të paktën dy të tretat e rajoneve ruse, atëherë shuma minimale e pasurisë neto mund të reduktohet në 500 milion rubla.

Afati i akreditimit të qendrave të certifikimit reduktohet nga pesë në tre vjet. Për shkeljet në punën e qendrave të certifikimit të natyrës teknike, do të vendoset përgjegjësia administrative.

E gjithë kjo duhet të reduktojë numrin e mashtrimeve me nënshkrimet elektronike, mendojnë autorët e projektligjit.

Çfarë ndodh në fund?

Predator apo viktimë? Kush do t'i mbrojë qendrat e identifikimit

Si e lehtë të shikohet se projekti i ri ligjor nuk shqyrton në asnjë mënyrë problemin e përdorimit kriminal të dokumenteve të qytetarëve të RF-së dhe të vjedhjes së të dhënave personale. Nuk ka rëndësi kush do të lëshojë nënshkrimin e UÇ-së ose FNSH-së; identiteti i pronarit të nënshkrimit do të duhet ende të vërtetohet, dhe projekti ligjor nuk parashikon ndonjë novacion në këtë çështje. Nëse një pikë dhëniesh jokorrekte ka punuar me skema kriminale për UÇ-në e zakonshme, çfarë do ta pengonte të bënte të njëjtën gjë për atë shtetërore?

Në versionin aktual të projektligjit, nuk është përcaktuar se kush dhe çfarë do të mbajë përgjegjësi për lëshimin e UKEP-së, nëse ky nënshkrim është përdorur në veprime mashtruese. Megjithatë, edhe në Kodin Penal nuk ka një nen të përshtatshëm që do të lejonte ndjekjen penale për lëshimin e një certifikate të nënshkrimit elektronik me të dhëna personale të vjedhura.

Një problem i veçantë është ngarkesa e UÇ-ve shtetërore, e cila do të shfaqet patjetër me rregullat e reja dhe do ta bëjë ofrimin e shërbimeve për qytetarët dhe personat juridikë shumë të ngadalshëm dhe të komplikuar.

Funksioni shërbimor i UÇ-së nuk shqyrtohet në projektligj. A do të krijohen departamente të shërbimit të abonentëve në UÇ-të e mëdha shtetërore, sa kohë do të zgjasë kjo dhe cilat investime materiale do të kërkohet, kush do të merret me shërbimin e klientëve derisa të krijohet një infrastrukturë e tillë – nuk është e qartë. Është e obvious se zhdukja e konkurrencës në këtë fushë mund të çojë lehtësisht në stagnimin e sektorit.

Pra, në fund, ne po marrim monopolizimin e tregut të UÇ-ve nga struktura shtetërore, ngarkesën e këtyre strukturave me ngadalësimin e gjithë aktivitetit në EDO, mungesën e mbështetjes për përdoruesit përfundimtarë në rast mashtrimi dhe shkatërrimin e plotë të tregut aktual të UÇ-ve së bashku me infrastrukturën e saj (kjo përfshin rreth 15,000 vende pune në të gjithë vendin).

Kush do të dëmtohet? Do të dëmtohen si rezultat i pranimit të një projekti të tillë ata të njëjtë që po vuajnë edhe tani, pra përdoruesit përfundimtarë dhe qendrat e verifikimit.

Një biznes që lulëzon nga vjedhja e të dhënave personale do të vazhdojë të lulëzojë në mënyrë të shfrenuar. A është koha që organet e zbatimit të ligjit dhe ligjvënësit të kushtojnë vëmendje kësaj problemi dhe të përgjigjen me seriozitet përballë sfidave të epokës dixhitale? Mundësitë për vjedhjen e të dhënave personale dhe përdorimin e mëpasshëm të tyre për qëllime kriminale janë rritur shumë në 10-15 vitet e fundit. Po ashtu është rritur edhe niveli i përgatitjes së kriminelëve. Kjo kërkon përgjigje, duke vendosur masa të rrepta për përgjegjësinë për çdo veprim të paligjshëm me të dhënat personale të të tjerëve, si për kompanitë dhe punonjësit e tyre, ashtu edhe për individët. Për të zgjidhur në mënyrë reale problemin e përdorimit kriminal të certifikatave të nënshkrimit elektronik, është e nevojshme të krijohet një projektligj që parashikon përgjegjësi, përfshirë atyre penale, për këtë lloj veprimi. Dhe jo një projektligj që thjesht shpërndan flukse financiare, komplikon procedurat për përdoruesin final dhe nuk ofron mbrojtje për askënd në fund.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster