Репост из: ЭДО для бизнеса
Архивное хранение. Рефлексия по мотивам сессии на PKI-форуме
18 сентября на PKI-форуме состоялась сессия, посвященная хранению документов. Не только архивному, но и оперативному. Вот только с архивным хранением вопросов больше.
Попробовали объединить мысли участников сессии со своими знаниями. Вот что получилось.
Федерального закона с правилами по хранению электронных документов как не было, так и нет. Работа над ним началась в 2017 году. Через полтора года можно праздновать грустный юбилей.
В отсутствии закона бизнес ориентируется на ту нормативку и подходы, которые есть. Крупные компании при разработке своих решений изучают приказы Росархива, небольшие - пользуются сервисами, которые делают операторы ЭДО и разработчики учетных систем.
Так как PKI-форум всё-таки площадка, где обсуждаются вопросы использования ключей, то и применительно к хранению документов первый вопрос - проверка подписи с течением длительного времени. Для этого используются форматы расширенных электронных подписей. При этом простое добавление метки времени в подпись не спасает, так как фиксирует только время подписания.
Лучшим вариантом, но не панацеей, является добавление в подпись информации о статусе сертификата в момент подписания. Этого можно добиться сбором CRL, но такой подход приводит к серьезному росту размера подписи. Кроме того, информация в CRL может запаздывать.
Альтернативный вариант - использовании OCSP квитанции. Такую квитанцию даёт удостоверяющий центр, выпустивший сертификат, в момент направления запроса. Она мало весит и позволяет зафиксировать статус сертификата на конкретный момент времени.
Адрес службы OCSP ФНС есть на сайте. При подписании документа, который предполагается к долгосрочному хранению руководителем юридического лица или индивидуальным предпринимателем, можно с использованием службы создать подпись с OCSP ответом. А вот если документ подписывается физическим лицом, то начинаются проблемы. Для функционирования OCSP службы нужен специальный обезличенный сертификат, который должен быть выпущен тем УЦ, который предоставляет сервис. Но по 63-ФЗ обезличенные сертификаты выпускает ФНС. Рассинхрон законодательства, который пока никак не побеждается.
Со стороны РТЛабс (считай, Минцифры) прозвучало предложение по формированию нового подхода к проверке подписи. Основан он на технологии распределенного реестра, который должен объединить все источники знания о подписи. Какие они?
Сведения из CRL удостоверяющего центра, сведения о статусе УЦ из информационных систем ГУЦ, данные о полномочиях из МЧД на подписанта и т.д. Если подпись проходила через такой реестр, то в нем будет зафиксирована вся информация о ней. Если же нет, то взаимодействие реестров и мест хранения ключевой информации позволит оперативно получить подтверждение корректности подписания на нужный момент времени.
Описание решения должно быть согласовано осенью текущего года и после можно будет приступать к его реализации.
Когда появится более подробное описание новой технологии, мы обязательно поделимся.
А какую бы технологию для подтверждения подписи при длительном хранении предпочли бы вы?
🚀 ЭДО для бизнеса
#хранение
18 сентября на PKI-форуме состоялась сессия, посвященная хранению документов. Не только архивному, но и оперативному. Вот только с архивным хранением вопросов больше.
Попробовали объединить мысли участников сессии со своими знаниями. Вот что получилось.
Федерального закона с правилами по хранению электронных документов как не было, так и нет. Работа над ним началась в 2017 году. Через полтора года можно праздновать грустный юбилей.
В отсутствии закона бизнес ориентируется на ту нормативку и подходы, которые есть. Крупные компании при разработке своих решений изучают приказы Росархива, небольшие - пользуются сервисами, которые делают операторы ЭДО и разработчики учетных систем.
Так как PKI-форум всё-таки площадка, где обсуждаются вопросы использования ключей, то и применительно к хранению документов первый вопрос - проверка подписи с течением длительного времени. Для этого используются форматы расширенных электронных подписей. При этом простое добавление метки времени в подпись не спасает, так как фиксирует только время подписания.
Лучшим вариантом, но не панацеей, является добавление в подпись информации о статусе сертификата в момент подписания. Этого можно добиться сбором CRL, но такой подход приводит к серьезному росту размера подписи. Кроме того, информация в CRL может запаздывать.
Альтернативный вариант - использовании OCSP квитанции. Такую квитанцию даёт удостоверяющий центр, выпустивший сертификат, в момент направления запроса. Она мало весит и позволяет зафиксировать статус сертификата на конкретный момент времени.
Адрес службы OCSP ФНС есть на сайте. При подписании документа, который предполагается к долгосрочному хранению руководителем юридического лица или индивидуальным предпринимателем, можно с использованием службы создать подпись с OCSP ответом. А вот если документ подписывается физическим лицом, то начинаются проблемы. Для функционирования OCSP службы нужен специальный обезличенный сертификат, который должен быть выпущен тем УЦ, который предоставляет сервис. Но по 63-ФЗ обезличенные сертификаты выпускает ФНС. Рассинхрон законодательства, который пока никак не побеждается.
Со стороны РТЛабс (считай, Минцифры) прозвучало предложение по формированию нового подхода к проверке подписи. Основан он на технологии распределенного реестра, который должен объединить все источники знания о подписи. Какие они?
Сведения из CRL удостоверяющего центра, сведения о статусе УЦ из информационных систем ГУЦ, данные о полномочиях из МЧД на подписанта и т.д. Если подпись проходила через такой реестр, то в нем будет зафиксирована вся информация о ней. Если же нет, то взаимодействие реестров и мест хранения ключевой информации позволит оперативно получить подтверждение корректности подписания на нужный момент времени.
Описание решения должно быть согласовано осенью текущего года и после можно будет приступать к его реализации.
Когда появится более подробное описание новой технологии, мы обязательно поделимся.
А какую бы технологию для подтверждения подписи при длительном хранении предпочли бы вы?
🚀 ЭДО для бизнеса
#хранение