Руководства, Инструкции, Бланки

журнал учета выдачи эцп образец img-1

журнал учета выдачи эцп образец

Рейтинг: 4.5/5.0 (1907 проголосовавших)

Категория: Бланки/Образцы

Описание

Журнал учета выдачи эцп образец

Вашему вниманию на данном сайте в разделе "Электронная подпись" - "Порядок получения сертификатов (краткая инструкция)" в строке 5 таблицы предлагается ссылка на доработанный шаблон "Журнала поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним, ключевых документов" с примерами заполнения граф .
Адрес прямой ссылки для скачки:
sedkazna.ru/download/bl_ep/zhurnal_ucheta_skzi_dopol.rtf
Приведенные рекомендации не являются догмой и ни в коем случае не претендуют на аксиому, возможно даже в чем-то могут быть и не совсем правильными. Но для правильного начинания понимать суть и принцип ведения этого непростого журнала, надеюсь, окажутся небесполезными.

Постоянно повторяемая глупость со временем становится очень похожей на мудрость.

Журнал учета СКЗИ 12 Авг 2014 02:49 #92

ВАЖНО!
Замечено, что мало кто из клиентов в свой Журнал учета СКЗИ вносит лицензии на СКЗИ "КриптоПро CSP 3.6" и "Континент-АП 3.5". полученные в своих территориальных органах ФК, а это необходимо делать обязательно! Поэтому по указанному в предыдущем посте адресу размещен обновленный образец Журнала с дополненными рекомендациями по его заполнению. касающиеся лицензий КриптоПро и Континента в соответствующих графах.

Постоянно повторяемая глупость со временем становится очень похожей на мудрость.

Журнал учета СКЗИ 29 Май 2015 04:38 #171

Подскажите пожалуйста, что я должна заносить в журнал СКЗИ. Полученные лицензии от управления Крипто про и континент ап? А лицензии, которые выдаю клиентам, тоже заносить? Извините, работаю недавно.

Последнее редактирование: 29 Май 2015 04:41 от marina.

Журнал учета СКЗИ 01 Июнь 2015 06:29 #175

Подскажите пожалуйста, что я должна заносить в журнал СКЗИ. Полученные лицензии от управления Крипто про и континент ап? А лицензии, которые выдаю клиентам, тоже заносить? Извините, работаю недавно.

Извиняться не за что - на то форум и создан, чтоб помогать. Если правильно понял - Вы из теротдела казначейства? Тогда все правильно написали - регистрируем в нем и полученные из УФК и выдаваемые клиентам лицензии СКЗИ на КриптоПро, Континент-АП, а в связи с внедрением ГИИС "Электронный бюджет" - и на Continent_TLS_Client и Jinn-Client. А вообще лучше внимательно почитать Инструкцию, утвержденную Приказом ФАПСИ от 13.07.2001г. N152 - в 2-х словах ее не перескажешь. Наш Журнал поэкземплярного учета СКЗИ является приложение №2 к этой Инструкции. Удачи Вам!

Постоянно повторяемая глупость со временем становится очень похожей на мудрость.

Журнал учета СКЗИ 08 Июнь 2015 19:13 #182

Здравствуйте коллеги.
Я честно говоря не совсем понимаю, почему мы должны учитывать диски отдаваемые в сторонние организации в своих журналах.
А если они этот диск потеряют, поломают или еще чего то с ним с делают, каковы мои действия? Дистрибутивы КриптоPRO доступны на официальном сайте ООО "КриптоPro", там есть и контрольная сумма для дистрибутива. Дистрибутив СКЗИ "Континент-АП" доступен на сайте ООО "Код безопасности", Если честно не понимаю, про какие лицензии на континент-АП вы говорите. Мы своим клиентам выдаем лицензии только на КриптоPRO CSP. Лицензий на СКЗИ "Континент-АП" в глаза не видел. Единственное, что еще не нашёл и не искал в открытом доступе дистрибутивы СКЗИ для работы с системой электронный бюджет. Но думаю на сайте "Код безопасности" они так же размещены. Каменный век какой то, выдавать дистрибутивы на дисках.
Сотрудник территориального отдела Федерального казначейства.

___________________________
Коновалов Владимир

Журнал учета СКЗИ 10 Июнь 2015 13:23 #185

Здравствуйте коллеги. Сотрудник территориального отдела Федерального казначейства.
Я честно говоря не совсем понимаю, почему мы должны учитывать диски отдаваемые в сторонние организации в своих журналах.

Здравствуйте, коллега. Мы не отдаем диски сторонним организациям, они не наши, а их и они нам передают свои диски для записи лицензионного ПО СКЗИ и ПО для создания ЭП, учтенные в их Журнале СКЗИ. Мы возвращаем им их же диски.

А если они этот диск потеряют, поломают или еще чего то с ним с делают, каковы мои действия?

Никаких - им потом расхлебывать, когда придет время уничтожения по Акту устаревшего ПО СКЗИ и обязательного возврата в ФК лицензий вместе с этим диском .

Если честно не понимаю, про какие лицензии на континент-АП вы говорите. Мы своим клиентам выдаем лицензии только на КриптоPRO CSP. Лицензий на СКЗИ "Континент-АП" в глаза не видел.

А нам их довели безопасники нашей управы - вот их и выдаем. Хотя она и не вводится нигде, но думаю она нужна на случай проверки ФСБ законности использования СКЗИ.

Каменный век какой то, выдавать дистрибутивы на дисках.

Не коллега - железный, т.к. у силовиков до сих пор железные правила со времен железного. есть бумажка с загигулиной и пластинка с царапулиной - молодец, свободен!

Постоянно повторяемая глупость со временем становится очень похожей на мудрость.

Я правильно понял что клиентам тоже нужное журналы заводить?

Именно так, причем уже давно - в 2014 году как минимум, когда ФК начало выдавать сертификаты по новому Регламенту (требовались чистые носители для файлов запросов и файлов сертификатов с уже нанесенными учетными номерами, присвоенными в нем).

не скачивается журнал по ссылке

Только что проверил - все нормально скачивается.

я вообще не могу понять зачем нам как клиентам заводить какой то еще журнал?

Его должны вести ВСЕ на случай возможной проверки ФСБ, поэтому лучше все же почитать Инструкцию, утвержденную приказом ФАПСИ при Президенте РФ от 13.06.2001 № 152.

бумажка от крипто про с лицензией лежит сейчас в сейфе не кто ее не трогает. туда же бумажку с лицензией джинна и континент тлс кинем.

И это правильно - целее будут! Пусть лежат - пить есть не просят, а пригодиться всегда могут.

покупать диски чтоб отдел туда закатал дистрибутив вообще смешно

Нисколько - полная аналогия с лицензионными дисками ЛЮБОГО ПО (того же Каспера например), ПО на диске + лицензия = единое целое.

не проще отделу уфк купить диски технические закатать туда дистры номера написать зарегать и себе в сейф положить типа выдали клиентам.

В свете всего выше сказанного - чушь полная, извиняюсь конечно, но тем не менее так оно и будет выглядеть с правовой точки зрения.

А раз вы с УФК, как бы должно после проверки все по правилам делаться.

Точнее - я из теротдела УФК. А в ОРСиБИ УФК много еще каких журналов ведется, которых нет в теротделах - специфика.

Как же вы тогда передаете, криптопро. Только лицензию или еще, что то в комплекте?

Вы дальше все правильно и перечислили, что выдается по официальному письменному запросу организации:

СКЗИ могут быть переданы только комплектом, а это компашка и документы на бумаге.

СКЗИ может быть установлена из достоверного источника. А он тогда учитывается

Все верно: достоверный источник - это дистрибутив лицензионного ПО с техдокументацией в эл. виде, записанные на CD-R организации. Он д.б. зарегистрирован в ее (не казначейском) Журнале учета СКЗИ до передачи в казначейство для записи, в руки оператора УРЦР в теротделе он должен лечь уже с нанесенным на нем учетным номером из журнала организации.

как учитывать документы пустые (распечатанные). нарушение выходит ФСБ инструкций.

Писал выше - не знаю. С одной стороны - при регистрации CD-R надо обязательно писать какая информация на нем (будет). А кто запрещает указать, к примеру, так: "лицензионное ПО СКЗИ. и формуляр к нему"? С другой стороны - в каждом УФК свои нюансы при ревизии, в т.ч. и по части ОБИ - аксиома. Поэтому запросто где-то это посчитают недостаточным и потребуют регить распечатку формуляра отдельно - даже не удивлюсь такому.

Постоянно повторяемая глупость со временем становится очень похожей на мудрость.

Журнал учета СКЗИ 12 Авг 2016 07:33 #2517

Здравствуйте. Для системы ГИИС "Электронный бюджет" в местном УФК получил лицензионные серийные номера выданные на бумаге, необходимые для установки программ Continent_TLS_Client и Jinn-Client. Также для получения Continent_TLS_Client и Jinn-Client я в УФК передал два чистых СД диска (так они требовали) для записи на СД диски дистрибутива и документации к Continent_TLS_Client и Jinn-Client.
ВОПРОС:
01. Как я понял я должен в своём "ЖУРНАЛА ПОЭКЗЕМПЛЯРНОГО УЧЕТА СКЗИ. " учесть все серийные номера к программам Continent_TLS_Client и Jinn-Client.
02. Учесть два СД диска (один копия другого). Но как их учитывать? Я что должен им какие та номера присвоить? Нанести на них какие та обозначения и записать в "ЖУРНАЛА ПОЭКЗЕМПЛЯРНОГО УЧЕТА СКЗИ. "?
Благодарю!

Журнал учета СКЗИ 12 Авг 2016 08:40 #2519

Я что должен им какие та номера присвоить? Нанести на них какие та обозначения и записать в "ЖУРНАЛА ПОЭКЗЕМПЛЯРНОГО УЧЕТА СКЗИ. "?

Вы все правильно написали - именно так и надо все сделать и для лицензий, и для дисков. На CD-R диски маркером пишется порядковый номер из первой колонки Журнала, после чего они передаются в ТОФК для записи на них лицензинного ПО.

Постоянно повторяемая глупость со временем становится очень похожей на мудрость.

Видео

Другие статьи

Учет электронной подписи налоговой, бухгалтерской и статистической отчетности

Учет электронной подписи налоговой, бухгалтерской и статистической отчетности Вопрос

Организация получила в органе Федерального казначейства ЭЦП. Подскажите, пожалуйста, как правильно документально хранить и вести учет данных ЭЦП. Может есть какой то образец положения по учету ЭЦП в организациях в системе Главбух? На что обращают внимание при проверке контролирующие органы?

Ответ

сообщаем следующее: Казначейство России выдает электронную подпись госзаказчикам при размещении заказов на поставки товаров, работ, услуг для государственных и муниципальных нужд бесплатно. Владелец ЭП получает ключ для создания подписи, записанный на носитель информации (например, на usb-носитель), квалифицированный сертификат, в котором указан ключ для проверки электронной подписи. Сертификат является доказательством того, что у его владельца есть ключ для создания подписи, и это можно проверить с помощью сертификата (ст. 17 Закона от 06.04.2011 г. № 63-ФЗ). Для обеспечения контроля за целостностью передаваемых электронных документов с применением электронного ключа в учреждении необходимо создать приказ о назначении владельца электронной подписи. Необходимость этого документа следует из положений пункта 27 Инструкции, утвержденной приказом ФАПСИ от 13.06.2001 г. № 152, в котором сказано, что владельцы ЭП должны быть определены. Они несут персональную ответственность за сохранность данных. Инструкцией, утвержденной приказом ФАПСИ от 13.06.2001 г. № 152 рекомендуется руководствоваться также при организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием сертифицированных ФАПСИ средств криптографической защиты, что также должно быть отражено в приказе. Примерная форма приказа о назначении владельца электронной подписи приведена ниже. Учет ЭП ведется в журнале поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним, ключевых документов (для обладателя конфиденциальной информации) (приложение № 2 к Инструкции, утвержденной приказом ФАПСИ от 13.06.2001 г. № 152).

Обоснование данной позиции приведено ниже в материалах Системы Главбух

1. Рекомендация:Как получить ключ для электронной подписи налоговой, бухгалтерской и статистической отчетности

Если в качестве сравнения использовать физические аналоги, то:

ключ электронной подписи – это своего рода факсимиле, штамп, обеспечивающий воспроизведение подписи;

электронная подпись – оттиск штампа на конкретном документе.

Обязанность всем получать ключ электронной подписи в законодательстве не предусмотрена. Однако без него не обойтись, если организация или предприниматель сдает отчетность в электронной форме. Подробнее см. Как сдать налоговую отчетность через спецоператора .

Термин «электронная подпись» применяется вместо термина «электронная цифровая подпись (ЭЦП)» который использовался ранее (ст. 19 Закона от 6 апреля 2011 № 63-ФЗ ).

Есть несколько видов электронной подписи (ЭП):
1) простая;
2) усиленная неквалифицированная;
3) усиленная квалифицированная.

Об этом сказано в статье 5 Закона от 6 апреля 2011 г. № 63-ФЗ.

Для сдачи электронной отчетности по каналам связи нужен ключ для создания усиленной квалифицированной электронной подписи.

Объясняется это так. Прием отчетности является госуслугой в электронном виде (п. 1 ст. 2 Закона от 27 июля 2010 № 210-ФЗ ). Простую или неквалифицированную подпись для госуслуг можно использовать, только если это прямо предусмотрено федеральными законами (п. 2 Правил, утвержденных Постановлением Правительства РФ от 25 июня 2012 г. № 634 ).

В остальных случаях вид подписи необходимо определить согласно приложению к постановлению Правительства РФ от 25 июня 2012 г. № 634. Согласно нему подписывать отчетность нужно усиленной квалифицированной подписью.

Кроме того, для некоторых видов отчетности использование квалифицированной подписи прямо определено нормативными документами. Например, это установлено для:

бухгалтерской отчетности, которую необходимо сдать в Росстат (п. 6 Порядка, утвержденного приказом Росстата от 31 марта 2014 г. № 220 );

При этом квалифицированную подпись можно использовать при использовании любых госуслуг (п. 2 Правил, установленных постановлением Правительства РФ от 25 августа 2012 г. № 852 ).

Ключ электронной подписи может быть выпущен предпринимателю или конкретному сотруднику, который имеет право подписывать бумажные документы от имени организации (абз 4 п. 3.3. Технологии приема расчетов, утвержденной приказом ФСС России от 12 февраля 2010 г. № 19. п. 3 Порядка, утвержденного приказом ФНС России от 8 апреля 2013 г. № ММВ-7-4/142 ).

Если сотрудников с правом подписи несколько, на каждого из них выпускается персональный ключ электронной подписи. Как правило, к таким сотрудникам относятся директор и главный бухгалтер организации.

Всем, кроме руководителя организации, нужна доверенность на право подписывать отчетность в электронном виде.

Документы на ЭП

Чтобы удостоверяющий центр изготовил ключ электронной подписи для сдачи отчетности, надо предоставить комплект документов:

паспорт заявителя или другое удостоверение личности будущего владельца ключа ЭП;

свидетельство пенсионного страхования будущего владельца ключа ЭП (где указан СНИЛС);

учредительные документы (для организаций);

выписка из ЕГРЮЛ;

свидетельство или другой документ о госрегистрации (для организаций);

свидетельство о постановке на учет в налоговой инспекции;

документы, которые подтверждают полномочия руководителя (например, решения об избрании );

для иностранной организации – перевод на русский язык документов о госрегистрации, выданных за границей.

Это следует из статьи 18 Закона от 6 апреля 2011 г. № 63-ФЗ.

Вместо оригиналов можно представить заверенные копии. Заверить копии может, например:

сотрудник удостоверяющего центра (тогда вместе с копиями нужно предоставить оригиналы);

Главбух советует: большинство УЦ требуют либо предоставить нотариально заверенные копии, либо оригиналы лично.

Конкретные условия узнайте в том УЦ, где планируете получить ключ электронной подписи.

Если документы подает не будущий владелец ключа подписи, а другой сотрудник, требуется доверенность (п. 1 ст. 185 ГК РФ ).

Если электронная подпись выпускается не на руководителя организации (например, на имя главного бухгалтера), необходимо представить доверенность подписывать документы .

Удостоверяющий центр может потребовать и другие документы. Например, если планируется сдавать отчетность в ФСС России, могут потребовать извещение о регистрации в качестве страхователя .

Иногда требуют приказ о назначении владельца ЭП. Необходимость этого документа следует из положений пункта 27 Инструкции, утвержденной приказом ФАПСИ от 13 июня 2001 г. № 152. в котором сказано, что владельцы ЭП должны быть определены. Они несут персональную ответственность за сохранность данных.*

В УЦ получите договор и счет на оплату (подп. 1 п. 1 ст. 161 ГК РФ ). Порядок оплаты ключа выясните непосредственно в самом центре. Некоторые УЦ заранее выставляют счет, который к моменту первого визита в центр нужно уже оплатить.

По общему правилу, никакие госведомства о получении ЭП уведомлять не нужно. Исключение составляет электронная отчетность в ПФР. После получения ключа ЭП заключите с управлением ПФР, в котором обслуживаетесь, соглашение о присоединении к системе электронного документооборота. Бланк заявления и текст соглашения возьмите в своем отделении ПФР. Местное отделение может также потребовать предоставить и другие документы (например, сертификат ключа подписи, договор со спецоператором, разрешение на использование персональных данных).

Пример подключения к электронному документообороту с ПФР

Отделение ПФР по Иркутской области разместило необходимые документы и алгоритм подключения на своем сайте .

Бесплатно электронную подпись выдает только Казначейство России госзаказчикам при размещении заказов на поставки товаров, работ, услуг для государственных и муниципальных нужд (разъяснение Минэкономразвития России от 1 октября 2009 г. № 42-10.1-11/56 ).* Обязанность УЦ выдавать коммерческим организациям и предпринимателям ЭП бесплатно законодательством не установлено.

Что получает владелец ЭП

В удостоверяющем центре получите:

ключ для создания подписи, записанный на носитель информации (например, на usb-носитель);

Сертификат является доказательством того, что у его владельца есть ключ для создания подписи, и это можно проверить с помощью сертификата (ст. 17 Закона от 6 апреля 2011 г. № 63-ФЗ ). Образец сертификата можно найти, например, на сайте ФСС России .*

государственный советник налоговой службы РФ II ранга

2. ПРИКАЗ ФАПСИ ОТ 13.06.2001 № 152

Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации

I. Общие положения

1. Настоящая Инструкция определяет единый на территории Российской Федерации порядок организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием сертифицированных ФАПСИ средств криптографической защиты (шифровальных средств) подлежащей в соответствии с законодательством Российской Федерации обязательной защите информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну*.

Данным порядком рекомендуется руководствоваться также при организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием сертифицированных ФАПСИ средств криптографической защиты не подлежащей обязательной защите конфиденциальной информации, доступ к которой ограничивается в соответствии с законодательством Российской Федерации или по решению обладателя конфиденциальной информации (за исключением информации, содержащей сведения, к которым в соответствии с законодательством Российской Федерации не может быть ограничен доступ).*

23. В федеральных органах исполнительной власти ключевые документы, СКЗИ с введенными криптоключами относятся к материальным носителям, содержащим служебную информацию ограниченного распространения. При этом должны выполняться требования настоящей Инструкции и иных документов, регламентирующих порядок обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти. Иным обладателям конфиденциальной информации при обращении с ключевыми документами, СКЗИ с введенными криптоключами необходимо руководствоваться настоящей Инструкцией.

24. Для организации и обеспечения безопасности хранения, обработки и передачи по каналам связи конфиденциальной информации следует использовать СКЗИ, позволяющие реализовать принцип абонентского шифрования и предусматривающие запись криптоключей на электронные ключевые носители многократного (долговременного) использования (дискеты, компакт-диски (CD-ROM), Data Key, Smart Card, Touch Memory и т.п.).

25. При необходимости передачи по техническим средствам связи служебных сообщений, касающихся организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации, соответствующие указания необходимо передавать, только применяя СКЗИ. Передача по техническим средствам связи криптоключей не допускается, за исключением специально организованных систем с децентрализованным снабжением криптоключами.

26. Используемые или хранимые СКЗИ, эксплуатационная и техническая документация к ним, ключевые документы подлежат поэкземплярному учету по установленным формам в соответствии с требованиями Положения ПКЗ-99. При этом программные СКЗИ должны учитываться совместно с аппаратными средствами, с которыми осуществляется их штатное функционирование. Если аппаратные или аппаратно-программные СКЗИ подключаются к системной шине или к одному из внутренних интерфейсов аппаратных средств, то такие СКЗИ учитываются также совместно с соответствующими аппаратными средствами. Единицей поэкземплярного учета ключевых документов считается ключевой носитель многократного использования, ключевой блокнот. Если один и тот же ключевой носитель многократно используют для записи криптоключей, то его каждый раз следует регистрировать отдельно.

Журналы поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним, ключевых документов (приложения 1. 2 к Инструкции ) ведут органы криптографической защиты и обладатели конфиденциальной информации.*

Приложение 2
к Инструкции (пункт 26),
утвержденной приказом
Федерального агентства
правительственной связи и информации
при Президенте Российской Федерации
от 13 июня 2001 года № 152

Приложение 2. ТИПОВАЯ ФОРМА журнала поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним, ключевых документов(для обладателя конфиденциальной информации)

С целью обеспечения контроля за целостностью передаваемых электронных документов
с применением электронной подписи (ЭП)

1. Назначить основным владельцем ЭП главного бухгалтера А.С. Глебову.

2. Назначить ответственным исполнителем и поручить исполнение обязанностей по
постановке ЭП на электронных документах главного бухгалтера А.С. Глебову. Право
доступа к рабочим местам с установленным программным обеспечением средств ЭП
предоставляется только ответственному исполнителю ЭП.

3. Хранить ключевые носители в помещениях, которые имеют прочные входные двери с
установленными на них надежными замками. Допускается для хранения ЭП
использовать кассовое помещение. В таком случае ключевые носители помещаются в
специальный контейнер, опечатываемый личной металлической печатью ответственного
исполнителя или владельца ЭП.

4. Транспортирование ключевых носителей за пределы организации допускается только
в случаях, связанных с производственной необходимостью. Транспортирование
ключевых носителей должно осуществляться способом, исключающим их утрату,
подмену или порчу.

5. На технических средствах, оснащенных средствами ЭП, должно использоваться
только лицензионное программное обеспечение фирм-производителей. Должны быть
приняты меры по исключению несанкционированного доступа посторонних лиц в
помещения, в которых установлены технические средства ЭП.

6. Запрещается оставлять без контроля вычислительные средства, на которых
эксплуатируется ЭП после ввода ключевой информации. При уходе пользователя с
рабочего места должно использоваться автоматическое включение парольной заставки.

7. Ни при каких обстоятельствах нель

Есть вопрос? Наши эксперты помогут за 24 часа! Получить ответ Новое

Об электронной цифровой подписи в системе электронного документооборота и делопроизводства (с изменениями на 30 ноября 2011 года), Постановление Прави

Об электронной цифровой подписи в системе электронного документооборота и делопроизводства (с изменениями на 30 ноября 2011 года)


ПРАВИТЕЛЬСТВО КИРОВСКОЙ ОБЛАСТИ

от 14.08.2007 № 103/333

Об электронной цифровой подписи в системе электронного документооборота и делопроизводства

Об электронной цифровой подписи в системе
электронного документооборота и делопроизводства

(с изменениями на 30 ноября 2011 года)

_______________________________________________________________________
Документ с изменениями, внесенными
постановлением Правительства Кировской области от 30.11.2011 № 130/610
_______________________________________________________________________

В целях эффективного использования телекоммуникационных ресурсов Государственной автоматизированной системы "Выборы" Правительство Кировской области

1. Утвердить Регламент использования электронной цифровой подписи в системе электронного документооборота и делопроизводства органов исполнительной власти Кировской области (далее - Регламент ЭЦП).

2. Определить администрацию Правительства Кировской области уполномоченным органом по внедрению и использованию электронной цифровой подписи (далее - ЭЦП) в органах исполнительной власти Кировской области.

3. Утвердить Положение о порядке организации выдачи и отзыва сертификатов ключей электронных цифровых подписей уполномоченных лиц органов исполнительной власти Кировской области.

4. Руководителям органов исполнительной власти Кировской области:

4.1. В срок до 25.08.2007 назначить приказом лиц, уполномоченных на использование ЭЦП в органе исполнительной власти Кировской области, работающих в системе электронного документооборота и делопроизводства (далее - СЭДД) и системе государственных закупок.

4.2. С 01.11.2007 приступить к опытной эксплуатации ЭЦП в СЭДД в соответствии с Регламентом ЭЦП.

4.3. Предусмотреть на 2008 финансовый год средства на использование ЭЦП в органе исполнительной власти Кировской области.

5. Рекомендовать главам администраций муниципальных районов и городских округов Кировской области:

5.1. Разработать нормативные правовые акты об использовании ЭЦП в органах местного самоуправления в соответствии с настоящим постановлением.

5.2. В срок до 25.08.2007 назначить приказом лиц, уполномоченных на использование ЭЦП в СЭДД и системе муниципальных закупок.

5.3. С 01.11.2007 приступить к опытной эксплуатации ЭЦП в СЭДД в соответствии с Регламентом ЭЦП.

5.4. Предусмотреть на 2008 финансовый год средства на использование ЭЦП в администрации муниципального района или городского округа.

6. Департаменту информационно-аналитической работы и связей с общественностью Кировской области (Гусынский О.С.) опубликовать постановление в официальных средствах массовой информации.

Губернатор Кировской области
Н.И. Шаклеин

РЕГЛАМЕНТ использования электронной цифровой подписи в системе электронного документооборота и делопроизводства органов исполнительной власти Кировской области

УТВЕРЖДЕН
постановлением Правительства
Кировской области
от 14.08.2007 № 103/333

РЕГЛАМЕНТ
использования электронной цифровой подписи в системе
электронного документооборота и делопроизводства органов
исполнительной власти Кировской области

1. Введение


1.1. Настоящий Регламент использования электронной цифровой подписи в системе электронного документооборота и делопроизводства органов исполнительной власти Кировской области (далее - Регламент ЭЦП) разработан на основании действующего законодательства Российской Федерации, нормативных правовых документов по проблеме безопасности при работе со средствами криптографической защиты информации, а также распорядительных документов Кировской области по вопросам делопроизводства.

1.2. Настоящий Регламент ЭЦП определяет:

1.2.1. Порядок взаимодействия между уполномоченным органом по внедрению и использованию электронной цифровой подписи (далее - ЭЦП) в органах исполнительной власти Кировской области, органами исполнительной власти Кировской области, работающими в системе электронного документооборота и делопроизводства (далее - СЭДД), и удостоверяющим центром, организующим использование в СЭДД средств криптографической защиты информации (далее - СКЗИ).

1.2.2. Порядок обеспечения правовых условий, при соблюдении которых ЭЦП в электронном документе признается равнозначной собственноручной подписи должностного лица, имеющего право подписания этого документа.

1.3. Настоящий Регламент ЭЦП должен служить основой для разработки инструкций и иных документов, регламентирующих деятельность органов исполнительной власти Кировской области, работающих в СЭДД и в других автоматизированных системах, требующих подтверждения легитимности совершаемых с помощью автоматизированных систем действий.

1.4. Для авторизации и обеспечения достоверности документов и для обеспечения при необходимости конфиденциальности информации при передаче по открытым каналам связи используются СКЗИ, сертифицированные в порядке; установленном законодательством Российской Федерации.

2. Термины и определения

2. Термины и определения


Авторство документа - принадлежность документа одному из участников СЭДД. Авторство документа определяется путем аутентификации содержащейся в нем информации.

Аутентификация информации - установление подлинности и целостности информации, содержащейся в документе.

Владелец сертификата ключа ЭЦП - физическое лицо, на имя которого удостоверяющим центром выдан сертификат ключа ЭЦП и которое владеет соответствующим закрытым ключом ЭЦП, позволяющим с помощью средств ЭЦП создавать свою ЭЦП в электронных документах (подписывать электронные документы).

Журнал регистрации передачи ключа ЭЦП - журнал, в котором отмечаются случаи передачи ключа ЭЦП лицу, действующему от имени владельца сертификата ключа ЭЦП.

Закрытый ключ ЭЦП - уникальная последовательность символов, известная владельцу сертификата ключа ЭЦП и предназначенная для создания в электронных документах ЭЦП с использованием средств ЭЦП.

Информационная система общего пользования - информационная система, которая открыта для использования всеми физическими и юридическими лицами и в услугах которой этим лицам не может быть отказано.

Ключ (криптографический ключ) - конкретное секретное состояние некоторых параметров алгоритма криптографического преобразования данных, обеспечивающее выбор одного преобразования из совокупности всевозможных для данного алгоритма преобразований.

Корпоративная информационная система - информационная система, участниками которой может быть ограниченный круг лиц, определенный ее владельцем или соглашением участников этой информационной системы.

Компрометация ключа ЭЦП - утрата доверия к тому, что используемые закрытые ключи ЭЦП недоступны посторонним лицам.

Конфиденциальная информация - информация, доступ к которой ограничивается в соответствии с действующим законодательством Российской Федерации, а также настоящим Регламентом ЭЦП и требующая защиты.

Конфликтная ситуация - ситуация, при которой у пользователей СЭДД возникает необходимость разрешить вопросы признания или непризнания авторства и (или) подлинности электронных документов, обработанных СКЗИ.

Некорректный электронный документ - электронный документ, не прошедший процедуры проверки ЭЦП, имеющий искажения в тексте сообщения, не позволяющие понять его смысл.

Открытый ключ шифрования - криптографический ключ, который связан с закрытым ключом с помощью особого математического соотношения. Открытый ключ известен другим пользователям системы и предназначен для проверки электронной цифровой подписи и шифрования. При этом открытый ключ не позволяет вычислить закрытый ключ.

Открытый ключ ЭЦП - уникальная последовательность символов, соответствующая закрытому ключу ЭЦП, доступная любому пользователю информационной системы и предназначенная для подтверждения с использованием средств ЭЦП подлинности ЭЦП в электронном документе.

Подтверждение подлинности ЭЦП в электронном документе - положительный результат проверки соответствующим сертифицированным средством ЭЦП с использованием сертификата ключа ЭЦП принадлежности ЭЦП в электронном документе владельцу сертификата ключа ЭЦП и отсутствия искажений в подписанном данной ЭЦП электронном документе.

Пользователь сертификата ключа ЭЦП - физическое лицо, использующее полученные в удостоверяющем центре сведения о сертификате ключа ЭЦП для проверки принадлежности ЭЦП владельцу сертификата ключа ЭЦП.

Пользователь СЭДД - сотрудник органа исполнительной власти, работающий с СЭДД и действующий в соответствии с регламентом работы в системе электронного документооборота органов исполнительной власти Кировской области.

Средства ЭЦП - аппаратные и (или) программные средства, обеспечивающие реализацию хотя бы одной из следующих функций - создание ЭЦП в электронном документе с использованием закрытого ключа ЭЦП, подтверждение с использованием открытого ключа ЭЦП подлинности ЭЦП в электронном документе, создание закрытых и открытых ключей ЭЦП.

Сертификат средств ЭЦП - документ на бумажном носителе, выданный в соответствии с правилами системы сертификации для подтверждения соответствия средств ЭЦП установленным требованиям.

Сертификат ключа ЭЦП - документ на бумажном носителе или электронный документ с ЭЦП уполномоченного лица удостоверяющего центра, который включает в себя открытый ключ ЭЦП и выдается удостоверяющим центром участнику информационной системы для подтверждения подлинности ЭЦП и идентификации владельца сертификата ключа ЭЦП.

Список отозванных сертификатов (далее - СОС), Certificate revocation list, CRL - электронный документ с ЭЦП уполномоченного лица удостоверяющего центра, включающий в себя список серийных номеров сертификатов открытых ключей ЭЦП, которые на определенный момент времени были отозваны (аннулированы) или действие которых было приостановлено.

Удостоверяющий центр - структурное подразделение Кировского филиала федерального государственного унитарного предприятия "Научно-технический центр "Атлас".

Уполномоченный орган - администрация Правительства Кировской области.

Управление ключами ЭЦП - создание (генерация) ключей ЭЦП, их хранение, распространение, удаление (уничтожение), учет и применение, а также выдача и отзыв сертификатов открытых ключей ЭЦП в соответствии с политикой безопасности удостоверяющего центра.

Шифр - совокупность обратимых преобразований множества возможных открытых данных на множество возможных шифрованных данных, осуществляемых по определенным правилам с применением ключей ЭЦП.

Шифрование - процесс преобразования открытой информации с целью сохранения ее в тайне от посторонних лиц при помощи некоторого алгоритма, называемого шифром.

Электронный документ - документ, в котором информация представлена в электронно-цифровой форме.

Электронная цифровая подпись (ЭЦП) - реквизит электронного документа, предназначенный для защиты данного электронного документа от подделки, полученный в результате криптографического преобразования информации с использованием закрытого ключа ЭЦП и позволяющий идентифицировать владельца сертификата ключа ЭЦП, а также установить отсутствие искажения информации в электронном документе.

3. Общие положения

3. Общие положения


3.1. Владелец сертификата ключа ЭЦП назначается приказом руководителя органа исполнительной власти Кировской области из числа сотрудников, участвующих в регистрации входящей и исходящей корреспонденции и осуществляющих ее обработку на своих автоматизированных рабочих местах с помощью средств СЭДД, и наделяется полномочиями использовать ЭЦП в СЭДД. Владельцы сертификата ключа ЭЦП осуществляют обмен электронными документами с использованием ЭЦП между участниками СЭДД.

3.2. ЭЦП в электронном документе равнозначна собственноручной подписи должностного лица, имеющего право подписания этого документа, при одновременном соблюдении следующих условий:

сертификат ключа ЭЦП, относящийся к этой ЭЦП, не утратил силу (действует) на момент проверки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания;

подтверждена подлинность ЭЦП в электронном документе;

ЭЦП используется в соответствии со сведениями, указанными в сертификате ключа ЭЦП.

3.3. Пользователь СЭДД может быть одновременно владельцем некоторого количества сертификатов ключей ЭЦП. Количество сертификатов определяется уполномоченным органом.

3.4. К событиям, связанным с компрометацией ключей ЭЦП, относятся: утрата ключевых носителей;

утрата ключевых носителей с последующим обнаружением; увольнение сотрудников, имевших доступ к ключевым носителям;

возникновение подозрений на утечку информации или ее искажение в СЭДД;

нарушение целостности печатей на сейфах с ключевыми носителями, если используется процедура опечатывания;

утрата ключей от сейфов (помещений) в момент нахождения в них ключевых носителей;

утрата ключей от сейфов (помещений) в момент нахождения в них ключевых носителей с последующим обнаружением;

доступ посторонних лиц к ключевой информации;

случаи, когда нельзя достоверно установить причину выхода из строя ключевых носителей (в том числе, когда не опровергнута возможность того, что данный факт произошел в результате несанкционированных действий злоумышленника);

другие причины появления сомнений в сохранении тайны закрытого ключа ЭЦП.

4. Общие вопросы организации защиты информации

4. Общие вопросы организации защиты информации


4.1. Изготовление закрытых и открытых ключей ЭЦП возможно на автоматизированном рабочем месте уполномоченного лица удостоверяющего центра или на рабочем месте владельца сертификата ключа ЭЦП через систему временного сертификата.

4.2. Для обеспечения конфиденциальности информации должно применяться программное обеспечение криптозащиты и шифрования.

4.3. Для того чтобы зашифровать файл, требуется открытый ключ получателя зашифрованных данных. Для расшифровки данных получатель использует свой закрытый ключ.

4.4. Владелец сертификата ключа ЭЦП получает доступ к реестру сертификатов других участников СЭДД (далее - Реестр) и списку отозванных сертификатов на сайте удостоверяющего центра в Интернете по адресу: http://www.atlasnet.ru/crl/atlasnet/Atlasnet.crl.

5. Порядок получения СКЗИ, ключей ЭЦП и сертификатов ЭЦП

Порядок получения СКЗИ, ключей ЭЦП и сертификатов ЭЦП приводится в Положении о порядке организации выдачи и отзыва сертификатов ключей электронных цифровых подписей уполномоченных лиц органов исполнительной власти Кировской области.

6. Порядок действий владельца сертификата ключа ЭЦП при работе с документами и ЭЦП в СЭДД

6. Порядок действий владельца сертификата ключа ЭЦП при работе с документами и ЭЦП в СЭДД


6.1. Передача электронного документа

6.1.1. Переданные владельцу сертификата ключа ЭЦП документы на бумажных носителях подлежат обязательной регистрации согласно Инструкции по делопроизводству в органах исполнительной власти Кировской области, утвержденной распоряжением Правительства области от 15.08.2005 № 265 "Об утверждении Инструкции по делопроизводству в органах исполнительной власти Кировской области" (далее - Инструкция по делопроизводству).

6.1.2. После регистрации владелец сертификата ключа ЭЦП обеспечивает изготовление точных копий этих документов в электронном виде, в которых подлинность собственноручной подписи должностного лица, имеющего право подписания этого документа, удостоверяет своей ЭЦП согласно настоящему Регламенту ЭЦП.

6.1.3. При рассылке электронных копий документов исполнителям, иным заинтересованным органам и должностным лицам согласно списку рассылки владелец сертификата ключа ЭЦП подписывает электронную копию документа с помощью своей ЭЦП, тем самым создает дополнительный файл, содержащий данные его ЭЦП, и отправляет этот файл вместе с подписанным документом.

6.2. Прием электронных документов, подписанных ЭЦП

6.2.1. При получении электронного документа, подписанного ЭЦП, владелец сертификата ключа ЭЦП проверяет статус ЭЦП и целостность электронного документа в соответствии с настоящим Регламентом ЭЦП.

6.2.2. Отправителю электронного документа направляется уведомление о принятии электронного документа либо в случае нарушения правильности адреса или подлинности электронного документа или ЭЦП уведомление об отказе в приеме с указанием причины отказа.

6.2.3. Владелец сертификата ключа ЭЦП регистрирует электронный документ в СЭДД и прикрепляет зарегистрированный электронный документ и ЭЦП, которой он подписан, к регистрационной карточке.

6.2.4. Документ на бумажном носителе передается адресатам, иным заинтересованным органам и должностным лицам согласно списку, изложенному в справке рассылки.

6.3. При работе с электронным документом должна обеспечиваться возможность его воспроизведения на бумажном носителе с сохранением всех реквизитов в соответствии с правилами оформления документов на бумажном носителе, кроме собственноручной подписи должностного лица, имеющего право подписания этого документа.

6.4. Обмен электронными документами осуществляется по открытым каналам связи средствами СЭДД между зарегистрированными участниками обмена электронными документами.

6.5. При временном отсутствии владельца сертификата ключа ЭЦП ключ ЭЦП передается лицу, назначенному приказом органа исполнительной власти Кировской области уполномоченным на использование ЭЦП. Данное лицо на время замещения действует от имени владельца сертификата ключа ЭЦП и обязуется нести ответственность согласно настоящему Регламенту

ЭЦП. Передача ключа ЭЦП фиксируется в Журнале регистрации передачи ключа ЭЦП согласно приложению № 1.

7. Порядок хранения и уничтожения электронных документов, подписанных ЭЦП

7. Порядок хранения и уничтожения электронных документов, подписанных ЭЦП


7.1. Входящие и исходящие электронные документы, подписанные ЭЦП, хранятся у владельца сертификата ключа ЭЦП в течение сроков, установленных Инструкцией по делопроизводству для хранения документов на бумажных носителях.

Хранение электронных документов осуществляется по правилам, определенным для соответствующей автоматизированной системы обработки информации в соответствии с Инструкцией по делопроизводству.

7.2. Электронные документы, подписанные ЭЦП, установленные сроки хранения которых истекли, могут быть уничтожены. Уничтожение электронных документов, подписанных ЭЦП, производится не ранее уничтожения копий этих электронных документов на бумажных носителях.

7.3. Архивы входящих и исходящих электронных документов, подписанных ЭЦП, ведутся в соответствии со следующими требованиями:

7.3.1. Оперативное хранение электронных документов, находящихся в работе, осуществляется одним из перечисленных способов:

в файловой структуре на внешних носителях (каждый документ на отдельном носителе или несколько документов на одном носителе);

в файловой структуре на жестком диске (на локальном компьютере или на сервере с обязательным периодическим изготовлением копий на внешних носителях);

в базе данных на жестком диске (на локальном компьютере или на сервере с обязательным периодическим изготовлением копий на внешних носителях).

7.3.2. Хранение электронных документов, размещенных в деле, осуществляется согласно подпункту 7.3.1 настоящего Регламента ЭЦП, при этом в дело помещается описание электронного документа, которое содержит:

регистрационный номер документа;

аннотацию (указание лица, от которого поступил электронный документ, исходящий номер и дату документа);

описание электронного формата;

описание физической и логической структуры (для баз данных);

объем документа (для баз данных также количество записей);

копию сертификата ключа ЭЦП, используемого для подтверждения подлинности ЭЦП;

место хранения электронного документа.

8. Функции и задачи удостоверяющего центра

8. Функции и задачи удостоверяющего центра


8.1. В функции удостоверяющего центра входит:

изготовление ключей ЭЦП по заявке уполномоченного органа с гарантией сохранения в тайне закрытого ключа ЭЦП;

изготовление сертификатов ключей ЭЦП;

приостановление и возобновление действия сертификатов ключей ЭЦП, а также их аннулирование;

ведение реестра сертификатов ключей ЭЦП, обеспечение его актуальности и возможности свободного доступа к нему участников СЭДД;

проверка уникальности открытых ключей ЭЦП в реестре сертификатов ключей ЭЦП и архиве удостоверяющего центра;

выдача сертификатов ключей подписи в форме документов на бумажных носителях и в форме электронных документов с информацией об их действии;

осуществление по обращениям пользователей сертификатов ключей ЭЦП подтверждения подлинности ЭЦП в электронном документе в отношении выданных им сертификатов ключей ЭЦП.

8.2. Удостоверяющий центр в течение одного рабочего дня уведомляет уполномоченный орган и владельцев сертификатов ключей ЭЦП о фактах, которые стали ему известны и которые существенным образом могут сказаться на возможности дальнейшего использования СКЗИ и сертификата ключа ЭЦП.

8.3. Действие сертификата ключа ЭЦП может быть приостановлено удостоверяющим центром на основании указания лиц или органов, имеющих такое право в соответствии с действующим законодательством.

8.4. Если действие сертификата ключа ЭЦП приостанавливается, удостоверяющий центр в течение одного рабочего дня оповещает об этом пользователей и владельцев сертификатов ключей ЭЦП путем внесения в реестр сертификатов ключей ЭЦП соответствующей информации с указанием даты, времени и срока приостановления действия сертификата ключа ЭЦП, а также извещает об этом владельца данного сертификата ключа ЭЦП и уполномоченный орган.

8.5. Удостоверяющий центр аннулирует сертификат ключа ЭЦП: по истечении срока его действия;

при утрате юридической силы сертификата соответствующих средств ЭЦП, используемых в СЭДД;

по заявлению в письменной форме уполномоченного органа;

если удостоверяющему центру стало достоверно известно о прекращении действия документа, на основании которого оформлен сертификат ключа ЭЦП;

в иных случаях, установленных нормативными правовыми актами или соглашением сторон.

8.6. Срок хранения сертификата ключа ЭЦП в форме электронного документа в удостоверяющем центре после аннулирования сертификата ключа ЭЦП должен быть не менее установленного федеральным законом срока исковой давности для отношений, указанных в сертификате ключа ЭЦП.

8.7. По истечении указанного срока хранения сертификат ключа ЭЦП исключается из реестра сертификатов ключей ЭЦП и переводится в режим архивного хранения. Срок архивного хранения составляет не менее пяти лет. Порядок выдачи копий сертификатов ключей ЭЦП в этот период устанавливается в соответствии с законодательством Российской Федерации.

9. Права и обязанности владельца сертификата ключа ЭЦП

9. Права и обязанности владельца сертификата ключа ЭЦП


9.1. Владелец сертификата ключа ЭЦП обязан представить достоверную информацию в объеме, определенном положениями настоящего Регламента ЭЦП.

9.2. Владелец сертификата ключа ЭЦП обязан:

не использовать для ЭЦП открытые и закрытые ключи ЭЦП, если ему известно, что эти ключи или ключи с такой же кодовой последовательностью используются или использовались ранее;

хранить в тайне закрытый ключ ЭЦП;

немедленно требовать приостановления действия сертификата ключа ЭЦП при наличии оснований полагать, что тайна закрытого ключа ЭЦП нарушена.

9.3. Изготовление новых ключей ЭЦП и их сертификация взамен скомпрометированных производится удостоверяющим центром после проведения расследования причин компрометации.

9.4. При несоблюдении требований, изложенных в настоящем разделе, и допущении компрометации собственных ключей ЭЦП возмещение причиненных вследствие этого убытков возлагается на владельца сертификата ключа ЭЦП.

9.5. Режим безопасности при работе с СКЗИ должен соответствовать требованиям нормативных документов и определяется распоряжениями Правительства области.

9.6. Замена ключей ЭЦП производится по инициативе владельца сертификата ключа ЭЦП, но не реже одного раза в год.

10. Действия сторон при компрометации ключа ЭЦП

10. Действия сторон при компрометации ключа ЭЦП


10.1. Владелец сертификата ключа ЭЦП в случае принятия решения о компрометации собственных ключей ЭЦП обязан немедленно информировать удостоверяющий центр о наступлении события, трактуемого как компрометация, и прекратить обмен электронными документами с другими участниками СЭДД.

10.2. Удостоверяющий центр обязан аннулировать скомпрометированные ключи ЭЦП (занести их сертификаты в СОС).

10.3. Владелец сертификата ключа ЭЦП, объявивший о компрометации собственных ключей ЭЦП, в течение одного рабочего дня документально оформляет уведомление и направляет его уполномоченному органу.

10.4. Уполномоченный орган направляет полученное уведомление удостоверяющему центру.

11. Конфиденциальность информации

11. Конфиденциальность информации

11.1. Удостоверяющий центр, уполномоченный орган и владельцы сертификатов ключей ЭЦП в процессе работы в СЭДД обязаны обеспечить сохранность конфиденциальной информации, полученной друг от друга, в соответствии с действующим законодательством Российской Федерации.

11.2. Порядок представления конфиденциальной информации налоговым, правоохранительным и судебным органам осуществляется в соответствии с действующим законодательством Российской Федерации.

12. Ответственность участников СЭДД

12.1. Владелец сертификата ключа ЭЦП несет ответственность за сохранность и правильность эксплуатации СКЗИ и своих закрытых ключей ЭЦП.

12.2. Ответственность за содержание и правильность оформления документа на бумажном носителе несет лицо, подписавшее его собственноручной подписью, а ответственность за точность копии этого документа в электронном виде несет владелец сертификата ключа ЭЦП, подписавший электронный документ своей ЭЦП.

12.3. В случае несвоевременного сообщения о факте компрометации ключей ЭЦП владелец сертификата ключа ЭЦП, допустивший компрометацию ключей ЭЦП, несет ответственность в полном объеме за ущерб, причиненный им другим участникам СЭДД.

12.4. За неисполнение или ненадлежащее исполнение обязательств по настоящему Регламенту ЭЦП участники СЭДД несут ответственность в соответствии с действующим законодательством Российской Федерации.

13. Порядок взаимодействия сторон, связанный с нештатной ситуацией при эксплуатации СКЗИ

13. Порядок взаимодействия сторон, связанный с нештатной ситуацией при эксплуатации СКЗИ

13.1. При возникновении нештатных ситуаций, таких, как выход из строя ключевого носителя, сбои и отказы в работе СКЗИ, сбои и отказы в работе средств ЭЦП и др. владелец сертификата ключа ЭЦП обязан:

руководствоваться положениями и инструкциями эксплуатационной документации;

сообщить о возникшей ситуации уполномоченному органу и удостоверяющему центру;

выполнить указания удостоверяющего центра, касающиеся выхода из данной нештатной ситуации.

13.2. В случае нарушения правил использования СКЗИ и (или) возникновения конфликтных ситуаций, связанных с подтверждением авторства и (или) подлинности электронных документов, заверенных ЭЦП, или иных конфликтных ситуаций, связанных с использованием ЭЦП, участники СЭДД руководствуются Порядком разрешения конфликтных ситуаций (приложении № 2).

14. Прочие условия

14. Прочие условия

14.1. Изменения и дополнения вносятся в настоящий Регламент ЭЦП по предложению уполномоченного органа при наличии согласования с удостоверяющим центром.

14.2. Все приложения, изменения и дополнения являются неотъемлемой частью настоящего Регламента ЭЦП.

Приложение № 1. ЖУРНАЛ регистрации передачи ключа электронной цифровой подписи

Приложение № 1
к Регламенту ЭЦП

________________________________________________________________________
(наименование органа исполнительной власти Кировской области)
________________________________________________________________________
(адрес, номер телефона)

ЖУРНАЛ
регистрации передачи ключа электронной цифровой подписи


Владелец сертификата ключа подписи__________________________________________
(должность)

(фамилия, имя, отчество)

Приложение № 2. ПОРЯДОК разрешения конфликтных ситуаций

Приложение № 2
к Регламенту ЭЦП

ПОРЯДОК
разрешения конфликтных ситуаций

Удостоверяющий центр обеспечивает выполнение технических мероприятий при разборе следующих конфликтных ситуаций, связанных с практикой применения ЭЦП:

конфликтных ситуаций, связанных с удостоверением подлинности ЭЦП уполномоченного лица удостоверяющего центра в выданных им в электронном виде сертификатах открытых ключей ЭЦП;

конфликтных ситуаций, связанных с удостоверением подлинности ЭЦП владельцев ключей подписи в электронных документах, порожденных в автоматизированных системах.

1. Порядок разбора конфликтной ситуации, связанной с проверкой ЭЦП уполномоченного лица удостоверяющего центра

1. Порядок разбора конфликтной ситуации, связанной с проверкой ЭЦП уполномоченного лица удостоверяющего центра


Проверке сертификата открытого ключа ЭЦП, изданного удостоверяющим центром, подлежит сертификат открытого ключа ЭЦП, выданный владельцу в электронном виде.

Разбор конфликтной ситуации выполняется по инициативе любого участника автоматизированной системы и состоит из:

предъявления претензии одной стороны другой;

разбора конфликтной ситуации;

взыскания с виновной стороны принесенного ущерба в соответствии с решением сформированной комиссии.

Состав комиссии, место проведения разбирательства в рамках комиссии определяются участниками конфликтной ситуации (далее - участники) конкретно для каждого случая.

В состав комиссии входят представители участников и эксперты других организаций, признаваемые участниками. Участники способствуют работе согласительной комиссии, не допускают отказа от представления необходимых для работы комиссии документов.

Разбор конфликтной ситуации проводится:

на программно-аппаратной базе Крипто Про Удостоверяющий центр;

на базе программного комплекса для разбора конфликтных ситуаций для сертификата открытого ключа ЭЦП, издание которого оспаривается.

Проверка выданного уполномоченным лицом удостоверяющего центра сертификата открытого ключа ЭЦП включает в себя:

определение сертификата, необходимого для проверки ЭЦП уполномоченного лица удостоверяющего центра;

проверку ЭЦП, выданного уполномоченным лицом удостоверяющего центра сертификата открытого ключа ЭЦП путем построения цепочки сертификатов до сертификата главного (головного) удостоверяющего центра;

проверку действительности сертификатов на текущий момент времени;

проверку отсутствия сертификатов в СОС.

При проверке ЭЦП уполномоченного лица удостоверяющего центра, верификации цепочки сертификатов, отсутствии сертификата в СОС авторство издателя считается установленным.

Несовпадение даты выпуска сертификата и сроков действия сертификата уполномоченного лица удостоверяющего центра и (или) сроков действия ключа ЭЦП не влияет на определение авторства при выпуске сертификата. На основе этих несовпадений можно сделать вывод о несоблюдении уполномоченным лицом удостоверяющего центра сроков действия ключа ЭЦП и сертификата уполномоченного лица удостоверяющего центра.

На основании протокола проверки сертификата издается акт, который является основным документом работы комиссии и должен быть подписан всеми членами комиссии. В акте излагаются выводы по результатам произведенной проверки.

2. Порядок разбора конфликтной ситуации, связанной с проверкой ЭЦП электронного документа

2. Порядок разбора конфликтной ситуации, связанной с проверкой ЭЦП электронного документа


Разбор конфликтной ситуации, связанной с проверкой ЭЦП электронного документа, выполняется по инициативе любого участника СЭДД и состоит из:

предъявления претензии одной стороны другой;

разбора конфликтной ситуации;

взыскания с виновной стороны принесенного ущерба в соответствии с решением сформированной комиссии.

Состав комиссии, место проведения разбирательства в рамках комиссии определяются участниками конкретно для каждого случая. В состав согласительной комиссии входят представители участников и эксперты других организаций, признаваемые участниками. Участники способствуют работе согласительной комиссии, не допускают отказа от представления необходимых для работы комиссии документов.

Разбор конфликтной ситуации проводится:

на программно-аппаратной базе Крипто Про Удостоверяющий центр;

на базе программного комплекса для разбора конфликтных ситуаций, связанных с проверкой электронного документа, авторство или содержание которого оспаривается.

Проверка подписанного электронного документа включает в себя:

определение сертификата или нескольких сертификатов, необходимых для проверки ЭЦП;

проверку ЭЦП электронного документа с использованием каждого сертификата;

определение даты формирования каждой ЭЦП в электронном документе;

проверку ЭЦП каждого сертификата путем построения цепочки сертификатов до сертификата главного центра сертификации;

проверку действительности сертификатов на текущий момент времени;

проверку отсутствия сертификатов в списке отозванных сертификатов.

Если сертификат, необходимый для проверки ЭЦП документа, отозван удостоверяющим центром, комиссия принимает решение о действительности ЭЦП документа, используя дату создания документа и дату отзыва сертификата в СОС.

При необходимости комиссия определяет правомерность использования сертификата на конкретном этапе технологического цикла автоматизированной системы, опираясь на дополнения "Регламенты использования сертификата" и "Расширенные области использования ключа электронной цифровой подписи", зарегистрированные для этого сертификата. Для этого комиссии дополнительно должны быть представлены подтверждения использования данных дополнений в прикладном программном обеспечении.

При проверке ЭЦП документа, верификации цепочки сертификатов, отсутствии сертификата в списке отозванных сертификатов авторство подписи под документом считается установленным. Несовпадение даты формирования документа и сроков действия сертификата и (или) сроков действия ключа ЭЦП не влияет на определение авторства документа. На основе этих несовпадений можно сделать предположение о несоблюдении абонентом регламента в части сроков действия ключей ЭЦП, сертификатов или некорректном использовании сертификата в прикладном программном обеспечении.

На основании протокола проверки ЭЦП издается акт, который является основным документом работы комиссии и должен быть подписан всеми членами комиссии. В акте излагаются выводы по результатам произведенной проверки. Акт является основанием для выработки окончательного решения между сторонами.

ПОЛОЖЕНИЕ о порядке организации выдачи и отзыва сертификатов ключей электронных цифровых подписей уполномоченных лиц органов исполнительной власти Кировской области

УТВЕРЖДЕНО
постановлением Правительства
Кировской области
от 14.08.2007 № 103/333

ПОЛОЖЕНИЕ
о порядке организации выдачи и отзыва сертификатов ключей
электронных цифровых подписей уполномоченных лиц
органов исполнительной власти Кировской области

1. Общие положения

1. Общие положения

1.1. Положение о порядке организации выдачи и отзыва сертификатов ключей электронных цифровых подписей уполномоченных лиц органов исполнительной власти Кировской области (далее - Положение) определяет:

1.1.1. Порядок взаимодействия уполномоченных лиц органов исполнительной власти Кировской области и организаций в сфере обращения с сертификатами ключей электронных цифровых подписей (далее - сертификат).

1.1.2. Порядок выдачи и отзыва сертификатов уполномоченных лиц органов исполнительной власти Кировской области, использующих электронную цифровую подпись (далее - ЭЦП).

1.1.3. Состав и порядок ведения Реестра уполномоченных лиц органов исполнительной власти Кировской области (далее - Реестр).

1.2. Действие настоящего Положения распространяется на органы исполнительной власти Кировской области и должностных лиц, определенных законодательными актами Кировской области и другими нормативными актами, а также организации, чье участие в документообороте с указанными органами регламентировано нормативно-правовыми актами.

2. Уполномоченный орган исполнительной власти Кировской области в сфере использования ЭЦП

2. Уполномоченный орган исполнительной власти Кировской области в сфере использования ЭЦП

2.1. Уполномоченный орган - это орган исполнительной власти Кировской области, осуществляющий координацию в сфере использования ЭЦП в информационных системах органов исполнительной власти Кировской области. Уполномоченный орган организовывает свою деятельность в целях обеспечения перехода к безбумажной форме документооборота с использованием ЭЦП в информационных системах органов исполнительной власти Кировской области.

2.2. Задачи уполномоченного органа:

2.2.1. Обеспечение координации и организации выдачи и отзыва сертификатов уполномоченных лиц.

2.2.2. Организация взаимодействия заинтересованных сторон по выдаче и отзыву сертификатов уполномоченных лиц.

2.2.3. Координация деятельности должностных лиц органов исполнительной власти Кировской области в рамках настоящего Положения.

2.2.4. Контроль за своевременным выполнением возложенных обязанностей ответственных лиц органов исполнительной власти Кировской области в рамках настоящего Положения.

2.2.5. Координация и контроль за деятельностью уполномоченных удостоверяющих центров (далее - удостоверяющий центр) по правильному и своевременному изготовлению, выдаче открытых ключей ЭЦП и в установленном порядке закрытых ключей ЭЦП (далее - ключи ЭЦП) и сертификатов уполномоченных лиц.

2.2.6. Осуществление контрольных мероприятий и иных полномочий по защите информации и обеспечению информационной безопасности в сфере использования ЭЦП в информационных системах органов исполнительной власти Кировской области.

2.2.7. Разработка регламентов и (или) порядка действий для реализации мероприятий настоящего Положения.

2.3. Функции уполномоченного органа:

2.3.1. Ведение Реестра, указанного в пункте 3 настоящего Положения.

2.3.2. Обеспечение безопасности и бесперебойности в работе информационных систем органов исполнительной власти Кировской области при проведении мероприятий по оснащению системы электронного документооборота средствами ЭЦП.

2.3.3. Формирование запросов удостоверяющему центру на изготовление и выдачу ключей ЭЦП и сертификатов уполномоченных лиц и отзыв последних.

2.3.4. Организация своевременного прохождения заявительных документов от уполномоченного лица до удостоверяющего центра.

2.3.5. Согласование с органами исполнительной власти Кировской области графика работ по установке средств ЭЦП на рабочие места уполномоченных лиц.

2.3.6. Согласование сроков окончания действия ключей ЭЦП и сертификатов уполномоченных лиц и обеспечение своевременной замены на новые.

2.3.7. Участие в организации плановой смены ключей ЭЦП и сертификатов уполномоченных лиц.

2.3.8. Подготовка предложений по созданию экспертной комиссии по рассмотрению конфликтных ситуаций, связанных с подтверждением авторства и (или) подлинности электронных документов, заверенных ЭЦП уполномоченного лица.

3. Состав и порядок ведения Реестра

3. Состав и порядок ведения Реестра

3.1. Реестр - перечень должностных лиц, которым выдаются сертификаты ключей ЭЦП уполномоченных лиц органов исполнительной власти Кировской области.

Реестр ведется уполномоченным органом.

3.2. В состав Реестра входит совокупность реестровых дел уполномоченных лиц.

3.3. В реестровых делах учитываются и хранятся:

копии распорядительных документов о назначении на должность и увольнении должностных лиц органов исполнительной власти Кировской области;

заявки на регистрацию ключей;

уведомления о регистрации уполномоченных лиц;

уведомления об отказе в регистрации уполномоченных лиц;

копии приказов уполномоченного органа об утверждении Реестра или изменений в нем.

3.4. Форма Реестра определяется уполномоченным органом.

3.5. Порядок ведения Реестра

3.5.1. Для регистрации уполномоченных лиц в Реестре заинтересованный орган исполнительной власти Кировской области представляет в уполномоченный орган заявку, содержащую информацию о своих уполномоченных лицах, по прилагаемой форме № 1.

3.5.2. Уполномоченный орган в течение 5 дней с момента получения заявки осуществляет ее рассмотрение и информирование заявителя о регистрации уполномоченных лиц в Реестре.

3.5.3. Уполномоченный орган имеет право отказать в регистрации уполномоченных лиц в случаях несоответствия заявки требованиям настоящего Положения и (или) недостоверности представленной информации, о чем заявителю направляется уведомление в письменной форме в срок, установленный для регистрации в Реестре.

3.5.4. Для исключения уполномоченного лица из Реестра уполномоченный орган вносит необходимые изменения на основании официальных сведений:

об увольнении с работы уполномоченного лица,

о смене занимаемой должности,

заявки органов исполнительной власти Кировской области.

3.5.5. После принятия решения о внесении изменений уполномоченный орган направляет в течение двух рабочих дней заверенную копию выписки из Реестра в соответствующий орган исполнительной власти Кировской области.

3.5.6. Реестр и внесение изменений в него утверждаются уполномоченным органом.

4. Организация выдачи сертификатов уполномоченным лицам

4. Организация выдачи сертификатов уполномоченным лицам

4.1. Уполномоченный орган на основании данных Реестра в течение двух рабочих дней формирует и направляет в удостоверяющий центр запрос: на создание ключей ЭЦП; на изготовление сертификатов; на проведение работ по установке средств ЭЦП.

4.2. Удостоверяющий центр согласует с уполномоченным органом график работ по установке средств ЭЦП, изготовлению ключей ЭЦП и сертификатов уполномоченных лиц.

4.3. Удостоверяющий центр на основании личного заявления уполномоченного лица по прилагаемой форме № 2 изготавливает ключи ЭЦП и сертификаты уполномоченных лиц в электронном виде и в двух экземплярах в форме документа на бумажном носителе. Сертификат в форме документа на бумажном носителе оформляется на бланке удостоверяющего центра, заверяется собственноручной подписью ответственного лица удостоверяющего центра и печатью удостоверяющего центра. Все экземпляры сертификата собственноручно подписываются владельцем сертификата (уполномоченным лицом). Один экземпляр сертификата в форме документа на бумажном носителе выдается уполномоченному лицу. Второй экземпляр сертификата в форме документа на бумажном носителе хранится в удостоверяющем центре.

4.4. Получение ключей ЭЦП и сертификата осуществляется уполномоченными лицами лично с предъявлением паспорта или иного документа, удостоверяющего личность. Владелец сертификата расписывается в соответствующем журнале о получении:

ключевого носителя с ключами ЭЦП; сертификата в форме документа на бумажном носителе. На случай компрометации ключей ЭЦП владельцу сертификата назначается ключевое слово (пароль).

4.5. Удостоверяющий центр в согласованный с уполномоченным органом срок производит все необходимые работы согласно его запросу.

4.6. По окончании работ удостоверяющий центр и уполномоченное лицо подписывают акт сдачи в эксплуатацию рабочего места со средствами ЭЦП по прилагаемой форме № 3 в трех экземплярах. Третий экземпляр акта направляется в уполномоченный орган.

4.7. Удостоверяющий центр сообщает в уполномоченный орган о выполненных работах. Выполненные работы закрываются актом по прилагаемой форме № 4.

4.8. В удостоверяющем центре все операции, связанные с обращением с ключами ЭЦП и сертификатами уполномоченных лиц, осуществляются в соответствии с регламентом удостоверяющего центра.

4.9. Срок действия ключей ЭЦП и сертификатов уполномоченных лиц составляет один год. Замена ключей ЭЦП и сертификатов уполномоченных лиц с истекшим сроком действия производится в установленном порядке. Порядок замены ключей ЭЦП и сертификатов уполномоченных лиц определяется уполномоченным органом. В течение срока действия ключей ЭЦП и сертификатов уполномоченный орган имеет право отзывать сертификаты уполномоченных лиц с письменным уведомлением последних.

5. Отзыв сертификатов уполномоченных лиц

5. Отзыв сертификатов уполномоченных лиц

5.1. При исключении уполномоченного лица из Реестра уполномоченный орган в течение одного рабочего дня направляет заявку на отзыв сертификата данного уполномоченного лица в удостоверяющий центр. Удостоверяющий центр после получения заявки от уполномоченного органа немедленно помещает сертификат данного уполномоченного лица в список аннулированных сертификатов.

5.2. В случае компрометации закрытого ключа ЭЦП владелец сертификата по установленному ключевому слову (паролю) немедленно извещает удостоверяющий центр о приостановлении действия сертификата. Удостоверяющий центр после получения извещения немедленно приостанавливает действие сертификата. Владелец сертификата в течение одного рабочего дня направляет заявление об отзыве сертификата в удостоверяющий центр.

К событиям, связанным с компрометацией ключей, относятся следующие ситуации:

утрата ключевых дискет или иных носителей ключа;

утрата ключевых дискет или иных носителей ключа с последующим обнаружением;

увольнение сотрудников, имевших доступ к ключевой информации;

возникновение подозрений на утечку информации или ее искажение в системе конфиденциальной связи;

нарушение целостности печатей на сейфах с носителями ключевой информации, если используется процедура опечатывания сейфов;

утрата ключей от сейфов в момент нахождения в них носителей ключевой информации;

утрата ключей от сейфов в момент нахождения в них носителей ключевой информации с последующим обнаружением;

доступ посторонних лиц к ключевой информации.

5.3. Удостоверяющий центр после получения заявления немедленно помещает сертификат данного уполномоченного лица в список аннулированных сертификатов. Удостоверяющий центр в течение одного рабочего дня уведомляет об этом уполномоченный орган.

6. Обязанности уполномоченных лиц

6. Обязанности уполномоченных лиц

6.1. Уполномоченное лицо - владелец сертификата обязан:

не использовать для электронной цифровой подписи открытые и закрытые ключи ЭЦП, если ему известно, что эти ключи используются или использовались ранее;

хранить в тайне закрытый ключ ЭЦП;

немедленно требовать от удостоверяющего центра отзыва сертификата при наличии оснований предполагать, что тайна закрытого ключа ЭЦП нарушена.

6.2. Уполномоченное лицо:

принимает участие в работе экспертной комиссии при рассмотрении спорных вопросов (конфликтных ситуаций), его касающихся;

участвует в плановой смене ключей подписи и сертификатов, организуемой по инициативе уполномоченного органа. Выведенные из действия за-

крытые ключи ЭЦП уничтожаются в установленном порядке с составлением акта уничтожения закрытых ключей ЭЦП по прилагаемой форме № 5.

7. Порядок внесения изменений и дополнений в настоящее Положение

7. Порядок внесения изменений и дополнений в настоящее Положение

7.1. Изменения и дополнения в настоящее Положение вносятся постановлением Правительства области.

7.2. Уполномоченный орган в установленном порядке определяет:

7.2.1. Форму и состав титула работ осуществляемых мероприятий по реализации настоящего Положения.

7.2.2. Требования к составу, содержанию и срокам подачи заявок на включение мероприятий в ежегодный план, а также дополнительных документов, представляемых с заявками.

7.2.3. Регламент и порядок действий по реализации мероприятий настоящего Положения.

7.2.4. Форму и содержание документов, приведенных в прилагаемых формах № 1-5.

Форма № 1. ЗАЯВКА на регистрацию в Реестре уполномоченных лиц органов исполнительной власти Кировской области

ЗАЯВКА
на регистрацию в Реестре уполномоченных лиц
органов исполнительной власти Кировской области

Список уполномоченных лиц_____________________________________________________

(наименование органа исполнительной власти Кировской области)

1. Фамилия, имя, отчество уполномоченного лица.
1.1. Должность уполномоченного лица.
1.2. Паспортные данные, реквизиты служебного удостоверения или данные иного документа, удостоверяющего личность уполномоченного лица.
1.3. Адрес (с указанием комнаты).
1.4. Телефон/факс.
1.5. E-mail.
2. Фамилия, имя, отчество уполномоченного лица.
2.1. Должность уполномоченного лица.
2.2. Паспортные данные, реквизиты служебного удостоверения или данные иного документа, удостоверяющего личность уполномоченного лица.
2.3. Адрес (с указанием комнаты).
2.4. Телефон/факс.
2.5. E-mail.

Руководитель_____________________________________________________________
___________________________________________________________________________
(наименование органа исполнительной власти Кировской области)

Форма № 2. ЗАЯВЛЕНИЕ на изготовление сертификата ключа электронной цифровой подписи


Руководителю уполномоченного
удостоверяющего центра
от______________________
(Ф.И.О.)


ЗАЯВЛЕНИЕ
на изготовление сертификата
ключа электронной цифровой подписи

Прошу вашего указания об изготовлении для меня сертификата ключа подписи.
1. Фамилия, имя, отчество уполномоченного лица.
2. Должность уполномоченного лица.
3. Паспортные данные, реквизиты служебного удостоверения или данные иного документа, удостоверяющего личность уполномоченного лица.
4. Адрес (с указанием комнаты).
5. Телефон/факс.
6. E-mail
7. Копия зарегистрированной заявки на регистрацию в Реестре уполномоченных лиц органов исполнительной власти Кировской области (форма № 1)

Форма № 3. АКТ сдачи в эксплуатацию рабочего места со средствами электронной цифровой подписи

"__"____________20__года г. Киров

Настоящий акт составлен о том, что уполномоченный удостоверяющий центр выполнил следующее:

(наименование органа исполнительной власти Кировской области)


1. Осуществил поставку и установил______________ комплектов средств ЭЦП на рабочие места уполномоченных лиц.
2. Изготовил_____________сертификатов ключей подписи.
3. Выполнил необходимые настройки средств ЭЦП.
4. Провел обучение уполномоченных лиц правилам работы с ЭЦП и средствами ЭЦП.
5. Внес сертификаты ключей подписи новых уполномоченных лиц в реестр сертификатов.

Ответственный сотрудник уполномоченного органа

Ответственный сотрудник уполномоченного удостоверяющего центра

Форма № 5. АКТ уничтожения закрытых ключей электронной цифровой подписи

АКТ
уничтожения закрытых ключей электронной цифровой подписи

"__"________20_ года г. Киров

Настоящий акт составлен о том, что уничтожены закрытые ключи ЭЦП:

Об электронной цифровой подписи в системе электронного документооборота и делопроизводства (с изменениями на 30 ноября 2011 года)