Grabitqar apo viktimë? Kush do t’i mbrojë autoritetet certifikuese

Çfarë po ndodh?

Tematika e veprave mashtruese që kryhen me ndihmën e certifikatës së nënshkrimit elektronik ka marrë një rezonancë të gjerë publike kohët e fundit. Mediat federale kanë bërë zakon që herë pas here të tregojnë histori alarmante për rastet e përdorimit të paautorizuar të nënshkrimit elektronik. Krimi më i zakonshëm në këtë fushë është regjistrimi i një personi juridik ose i një sipërmarrësi individual në emër të një qytetari të paqenësuar të RF. Një mënyrë e njohur mashtrimi është gjithashtu tregtia me ndryshimin e të drejtave të pronësisë mbi pasuritë e paluajtshme (kjo është kur dikush shet apartamentin tuaj në emrin tuaj, ndërsa ju s’keni asnjë dijeni për këtë).

Por mos të largohemi në përshkrimin e mundshmeve për shkeljet me EÇP, që të mos japim ide krijuese për mashtruesit. Le të përpiqemi më mirë të kuptojmë pse kjo problematikë ka marrë kaq shumë përmasa dhe çfarë duhet të bëjmë realisht për ta eliminuar atë. Dhe për këtë na nevojitet një kuptim i qartë se çfarë janë qendrat e certifikimit, si funksionojnë dhe a janë vërtet aq të frikshme sa na i përshkruajnë mediat dhe shprehjet e palëve të interesuara.

Nga e kuptojmë nënshkrimet?

Grabitqar apo viktimë? Kush do t’i mbrojë autoritetet certifikuese

Pra, ju jeni përdorues. Ju nevojitet një certifikatë e nënshkrimit elektronik. Nuk ka rëndësi për çfarë detyrash, dhe në çfarë statusi jeni (kompani, person fizik, sipërmarrës individual) - algoritmi për marrjen e certifikatës është standard. Dhe ju drejtoheni te qendra e certifikimit me qëllim të blerjes së certifikatës EÇP.

Qendra e certifikimit është një kompani, e cila ligji rus i ka vendosur një sërë kërkesash të rrepta.

Për të pasur të drejtë të lëshojë një nënshkrim elektronik të kualifikuar, qendra e certifikimit duhet të kalojë një procedurë të veçantë akreditimi në Ministrinë e Komunikacionit. Procedura e akreditimit parashikon përmbushjen e një sërë rregullash të rrepta, që nuk mund t’i përmbushë çdo kompani.

Në veçanti, UÇ duhet të ketë një licencë, e cila i jep asaj të drejtën për veprimtari në zhvillimin, prodhimin, shpërndarjen e mjeteve kriptografike, sistemeve informacioni dhe telekomunikacioni. Kjo licencë jepet nga FSB pas kalimit të një serie kontrollesh të rrepta nga ana e pretenduesit.

Punonjësit e UÇ duhet të kenë arsim të lartë profesional në fushën e teknologjive të informacionit ose të sigurisë informative.

Ligji gjithashtu i detyron Qendrën e Certifikimit të sigurojë përgjegjësinë e saj për "dëmet e shkaktuara palëve të treta për shkak të besimit të tyre në informacionin e caktuar në certifikatën e çelësit për verifikimin e nënshkrimit elektronik të lëshuar nga një Qendër e tillë, ose informacionit që përmban regjistri i certifikatave që mban një Qendër e tillë" në një shumën minimale prej 30 milion rublesh.

Siç e shihni, nuk është gjithçka kaq e thjeshtë.

Në vend, aktualisht ekzistojnë rreth 500 Qendra Certifikimi që kanë të drejtën të lëshojnë УКЭП (certifikatën e nënshkrimit elektronik të kualifikuar të forcuar). Këtu përfshihen jo vetëm qendrat private të certifikimit, por edhe ato në institucione të ndryshme shtetërore (përfshirë FNS, PRF etj.), banka, tregje, përfshirë ato shtetërore.

Certifikata e nënshkrimit elektronik krijohet me ndihmën e algoritmeve të enkriptimit, të certifikuar nga FSB e RF. Ajo lejon individë dhe organizata të shkëmbejnë dokumente me rëndësi ligjore në formë elektronike. Sipas të dhënave zyrtare nga Qendra e Certifikimit, pjesa më e madhe (95%) e КЭП lëshohet për persona juridikë, ndërsa pjesa tjetër – për persona fizikë.

Pas përfundimit të kërkesës tuaj në Qendrën e Certifikimit, ndodhin këto:

  1. Qendra e Certifikimit e verifikon identitetin e personit që aplikon për certifikatën e nënshkrimit elektronik;
    Vetëm pas konfirmimit të identitetit dhe verifikimit të të gjitha dokumenteve, Qendra e Certifikimit përgatit dhe lëshon certifikatën, në të cilën përfshihen të dhënat për pronarin e certifikatës dhe çelësi i tij publik për verifikim;
  2. Qendra e Certifikimit menaxhon ciklin e jetës së certifikatës: siguron lëshimin e saj, pezullimin (përfshirë me kërkesë të pronarit), rinovimin, përfundimin e vlefshmërisë.
  3. Një funksion tjetër i Qendrës së Certifikimit është servisi. Nuk mjafton thjesht të lëshosh një certifikatë. Përdoruesit kërkojnë rregullisht konsultime për procedurat e lëshimit dhe përdorimit të nënshkrimit, këshilla për aplikimin dhe zgjedhjen e tipit të certifikatës. Qendrat e mëdha të certifikimit, siç është Qendra e Certifikimit e kompanisë "Rrjeti i Biznesit", ofrojnë shërbime mbështetje teknike, krijojnë softuer të ndryshëm, përmirësojnë proceset e biznesit, monitorojnë ndryshimet në fushat e aplikimit të certifikatave etj. Duke u konkurruar me njëra-tjetrën, Qendrat e Certifikimit punojnë për cilësinë e shërbimeve IT duke zhvilluar këtë fushë.

Kazaku është dërguar!

Grabitqar apo viktimë? Kush do t’i mbrojë autoritetet certifikuese

Le të shqyrtojmë pikën 1 të algoritmit të mësipërm për marrjen e EP. Çfarë do të thotë «të vërtetosh identitetin» e personit që kërkon një certifikatë? Kjo do të thotë se personi, në emër të të cilit lëshohet certifikata, duhet të paraqitet gjithashtu në zyrën e UA-së ose në një pikë ndarjeje që ka një marrëveshje bashkëpunimi me UA-në dhe të tregojë aty origjinalet e dokumenteve të tij. Konkretisht – pasaportën e shtetasit të Federatës Ruse. Në disa raste, kur bëhet fjalë për nënshkrime për persona juridikë dhe IP, procedura e vërtetimit është edhe më e ndërlikuar dhe kërkon paraqitjen e dokumenteve shtesë.

Është pikërisht në këtë fazë, pra në fillim, kur ende nuk është arritur në lëshimin e certifikatave të nënshkrimit, dhe qëndron problemi kryesor. Dhe fjala kyç këtu është: «pasaportë».

Lehtësimi i të dhënave personale në vend ka arritur në përmasa vërtet industriale. Ekzistojnë burime në internet, ku mund të merrni skan-kopje të pasaportave të vlefshme të qytetarëve të Federatës Ruse për një çmim të vogël ose edhe falas. Dhe skanat e pasaportave në vendin tonë, të ngarkuar me trashëgiminë post-sovjetike në stilin «paraqit dokumentet», mund të mblidhen nga qytetarët kudo – jo vetëm në banka ose institucione financiare të tjera, por edhe në hotele, shkolla, universitete, kasa të aviacionit dhe hekurudhave, qendra të fëmijëve, pika shërbimi për abonentët e telefonisë mobile – gjithandej ku kërkohet të paraqitet pasaporta për shërbim, pra pothuajse kudo. Me zhvillimin e teknologjive digjitale, ky kanal i gjerë për qasje në të dhënat personale është shfrytëzuar nga punonjësit e fushës kriminale.

Gjithashtu janë shumë të zakonshme «shërbimet» për vjedhjen e të dhënave personale të individëve të caktuar.

Për më tepër, ekziston një ushtri e të ashtuquajturëve «emantë» – individë, zakonisht shumë të rinj, ose shumë të varfër dhe pak e arsimuar, ose thjesht të deprimoar, të cilëve kriminelët u premtojnë një shpërblim modeste në këmbim të paraqitjes së pasaportës së tyre në UA ose në një pikë ndarjeje për të kërkuar atje një nënshkrim në emrin e tyre, si për shembull, si drejtor i një firme. Kjo është për të thënë se një person i tillë nuk ka asnjë lidhje me aktivitetin e firmës dhe nuk mund të ofrojë ndihmë reale për hetimin kur mashtrimi zbulohet.

Pra, skanimi i pasaportit - nuk është problem. Por, për verifikim nevojitet origjinali i pasaportës, si është e mundur, do të pyesë një lexues i vëmendshëm? Dhe për të përballuar këtë problem, ekzistojnë qendra të pabesueshme për shpërndarje. Pavarësisht procedurave strikte të përzgjedhjes, herë pas here statusi i treguesit të shpërndarjes fitohen nga persona kriminalë dhe më pas fillojnë të kryejnë veprime të paligjshme me të dhënat personale të qytetarëve.

Këta dy faktorë në kombinim ofrojnë gjithë atë valë problemesh me kriminalizimin e përdorimit të EP-së, që ne aktualisht kemi.

Një në fushë nuk është ushtar?

Grabitqar apo viktimë? Kush do t’i mbrojë autoritetet certifikuese

Të gjithë këtë, pa e tepruar, ushtri mashtruesish tani filtrohet vetëm nga qendrat e certifikimit. Në çdo QC ekzistojnë shërbime të brendshme sigurie. Të gjithë ata që paraqiten për nënshkrim kontrollohen me kujdes në fazën e vërtetimit të identitetit. Të gjithë ata që duan të bashkëpunojnë në statusin e treguesit të shpërndarjes për një QC të caktuar gjithashtu kontrollohen me kujdes si në fazën e nënshkrimit të marrëveshjes së partneritetit, ashtu edhe më pas, në procesin e bashkëpunimit biznesor.

Nuk ndodh ndryshe, sepse vërtetimi i pabesueshëm kërcënon mbylljen e QC-së – legjislacioni në këtë fushë është i ashpër.

Por, e pamundur të përfitohet e gjitha, dhe një pjesë e treguesve të pabesueshëm të shpërndarjes prapë «filtruan» në partnerët e QC-së. Dhe 'nominali' mund të mos ketë asnjë shkak për të refuzuar lëshimin e certifikatës – sepse ai është duke u paraqitur në QC krejtësisht ligjërisht.

Po ashtu, në rast se gjithçka zbulohet si një mashtrim me nënshkrimin në emër të një personi të caktuar, vetëm qendra e certifikimit mund të ndihmojë për të zgjidhur problemin. Kjo sepse qendra e certifikimit në këtë rast tërheq certifikatën e nënshkrimit, ndjek një hetim administrativ, duke ndjekur gjithë zingjirin e lëshimit të certifikatës, dhe mund të ofrojë në gjykatë dokumentet e nevojshme për veprimet mashtruese gjatë lëshimit të çelësit të nënshkrimit elektronik. Vetëm materialet nga qendra e certifikimit do të ndihmojnë në gjykatë për të zgjidhur rastin në favor të palës që vërtet është dëmtuar: personit, në emër të të cilit me mashtrim është lëshuar nënshkrimi.

Megjithatë, analfabetizmi i përgjithshëm dixhital dhe këtu nuk punon në favor të të dëmtuarve. Jo të gjithë shkojnë deri në fund për të mbrojtur interesat e tyre. Dhe veprimet e paligjshme me ECD-në patjetër duhet të kontestohen në gjykatë. Dhe qendrat e certifikimit në këtë drejtim janë ndihma kryesore.

Të vrasim të gjithë QC-të?

Grabitqar apo viktimë? Kush do t’i mbrojë autoritetet certifikuese

Dhe kështu, në shtetin tonë u vendos të bëhen ndryshime në rregullat e funksionimit të Qendrave të Certifikimit dhe kërkesat ndaj tyre. Një grup deputetësh dhe senatorësh përgatitën një projektligj përkatës, i cili madje u miratua nga Duma Shtetërore në leximin e parë më 7 nëntor 2019.

Dokumenti parashikon një reformë të gjerë të sistemit të certifikatave të nënshkrimit elektronik. Ai, përveç tjerash, supozon se personat juridikë dhe individët (IP) do të mund të merrnin nënshkrimin elektronik të kualifikuar të forcës së shtuar (UKEP) vetëm në FNS, ndërsa organizatat financiare – në BQ. Qendrat e certifikimit të akredituara nga Ministria e Komunikimeve (UÇ), të cilat lëshojnë nënshkrime elektronike tani, do të mund t'i lëshojnë ato vetëm persona fizikë.

Në të njëjtën kohë, kërkesat për këto UÇ planifikohen të bëhen shumë më të rrepta. Shuma minimale e aktiveve të pastra të një qendre akredituese duhet të rritet nga 7 milion rubla në 1 miliard rubla, ndërsa shuma minimale e sigurimeve financiare – nga 30 milion rubla në 200 milion rubla. Nëse një qendër akredituese ka degë në të paktën dy të tretat e rajoneve ruse, atëherë shuma minimale e aktiveve të pastra mund të ulet në 500 milion rubla.

Afati i akreditimit të qendrave të certifikimit shkurtuhet nga pesë në tre vjet. Për shkeljet në punën e qendrave të certifikimit të natyrës teknike, do të futet përgjegjësia administrative.

Të gjithë këto duhet të reduktojnë numrin e mashtrimeve me nënshkrime elektronike, besojnë autorët e projektligjit.

Cili është rezultati?

Grabitqar apo viktimë? Kush do t’i mbrojë autoritetet certifikuese

Siç mund të shihet lehtësisht, projekti i ri i ligjit nuk shqyrton në asnjë mënyrë problemin e përdorimit kriminal të dokumenteve të qytetarëve të Federatës Ruse dhe vjedhjen e të dhënave personale. Nuk ka rëndësi se kush do ta lëshojë nënshkrimin, UÇ apo FNS, identiteti i zotërisë së nënshkrimit duhet të verifikohet ende, dhe të reja në këtë çështje projekti i ligjit nuk parashikon. Nëse një pikë lëshimi e pandershme punonte me skema kriminale për një UÇ të zakonshëm, çfarë do ta ndalonte të njëjtin veprim për atë shtetërore?

Në versionin aktual të projektligjit nuk është e qartë se kush do të mbajë përgjegjësi për lëshimin e UKEP, nëse kjo nënshkrim është përdorur në veprime mashtruese. Për të mos thënë që as në Kodin Penal nuk ka një nen të përshtatshëm që lejon të tërhiqet në përgjegjësi penale për lëshimin e një certifikate të nënshkrimit elektronik me të dhëna personale të vjedhura.

Një problem i veçantë është mbingarkesa e Qendrave të Klasifikimit Shtetëror, e cila është e pashmangshme me rregullat e reja dhe do ta bëjë ofrimin e shërbimeve për qytetarët dhe personat juridikë shumë të ngadalshëm dhe të komplikuar.

Funksioni shërbim i Qendravet të Klasifikimit nuk shqyrtohet fare në projektligj. A do të krijohen departamente për shërbimin ndaj abonentëve në Qendrat e mëdha Shtetërore të propozuara, sa kohë do të zgjasë kjo dhe çfarë investimesh materiale do të kërkojë, kush do të merret me shërbimin e klientëve derisa të krijohet një infrastrukturë e tillë – nuk është e qartë. E qartë është se zhdukja e konkurrencës në këtë fushë mund të sjellë lehtësisht një stagnim në sektor.

Pra, në përfundim, po marrim monopolizimin e tregut të Qendrave të Klasifikimit nga strukturat shtetërore, mbingarkimin e këtyre strukturave me ngadalësimin e të gjithë aktiviteteve në EDO, mungesën e mbështetjes për përdoruesit e fundit në rast mashtrimi dhe shkatërrimin e plotë të tregut aktual të Qendrave të Klasifikimit së bashku me infrastrukturën ekzistuese (kjo është rreth 15,000 vende pune në të gjithë vendin).

Kush do të dëmtohet? Do të dëmtohen si rezultat i miratimit të këtij projektligji ata që janë të prekur dhe tani, dmth përdoruesit e fundit dhe qendrat e verifikimit.

Një biznes që lulëzon nga vjedhja e të dhënave personale do të vazhdojë të lulëzojë. A nuk është koha që autoritetet ligjore dhe legjislatorët të fokusohen në këtë problem dhe të ofrojnë një përgjigje të vërtetë ndaj sfidave të epokës digjitale? Mundësitë për vjedhjen e të dhënave personale dhe përdorimin e tyre të mëtejshëm për qëllime kriminale janë rritur ndjeshëm gjatë 10-15 viteve të fundit. Ka rritur edhe niveli i formimit të kriminelëve. Kjo kërkon një reagim duke futur masa të rrepta përgjegjësie për çdo veprim të paligjshëm me të dhënat personale të të tjerëve, si për kompanitë dhe punonjësit e tyre, ashtu edhe për individët. Dhe për të zgjidhur me të vërtetë problemin e përdorimit kriminal të certifikatave të nënshkrimit elektronik, është e nevojshme të krijohet një projektligj që do të parashikonte përgjegjësi penale për veprime të tilla. E jo një projektligj që thjesht-ripërcakton rrjedhjet financiare, përkeqëson procedurat për përdoruesin e fundit dhe nuk ofron mbrojtje për askënd në përfundim.

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster