Показаны сообщения с ярлыком дистанционное подписание. Показать все сообщения
Показаны сообщения с ярлыком дистанционное подписание. Показать все сообщения

воскресенье, 2 июля 2017 г.

Евросоюз: Утвержден стандарт EN 419241-1 «Доверенные системы, поддерживающие подписание на сервере – Часть 1: Требования по безопасности»


Краткое сообщение французского специалиста Франка Леруа (Franck Leroy – на фото), директора по технологиям доверенных сервисов компании DOCAPOST, эксперта и редактора стандартов CEN/ETSI и AFNOR, было опубликовано 24 июня 2017 года в социальной сети LinkedIn в группе «Электронные подписи в Евросоюзе» (Electronic / Digital Signature in the EU).

Мой комментарий: о разработке стандарта EN 419241-1 «Доверенные системы, поддерживающие подписание на сервере – Часть 1: Требования по безопасности» (Trustworthy Systems Supporting Server Signing - Part 1: Security Requirements) ранее упоминалось в посте по адресу http://rusrim.blogspot.com/2016/12/cen-en-419241-1.html

Франк пишет:
Количество одобривших стандарт национальных членов: 100.000%, настоящий успех!

Было высказано несколько замечаний, поэтому экспертной группе придётся  подготовить финальную версию с тем, чтобы принять их во внимание, и за этим последует публикация документа. Публикация ожидается к концу года.

Последним шагом является утверждение соответствующих профилей защиты (часть 2 стандарта). Голосование по этой части стандарта заканчивается в августе.

Франк Леруа (Franck Leroy)
Мой комментарий: Вторая часть – это EN 419241-2:2017 «Доверенные системы, поддерживающие подписание на сервере – Часть 2: Профиль защиты для квалифицированных устройств создания подписи для подписания на сервере» (Trustworthy Systems Supporting Server Signing - Part 2: Protection profile for QSCD for Server Signing).

Источник: сайт LinkedIn
http://bit.ly/2sPlMKX

среда, 26 апреля 2017 г.

Французский подход к использованию электронных подписей, часть 2


(Окончание, начало см. http://rusrim.blogspot.ru/2017/04/1.html )

Уровни технической и правовой надёжности

Во Франции электронные подписи бывают различных уровней, которые следует понимать не как уровни действительности подписи, а как уровни её технической и правовой надежности и защищённости.

Уровень 1: Простая электронная подпись (signature électronique simple)

При использовании «простой» электронной подписи на лицо, предоставившее инструмент для электронного подписания ложится бремя доказывания надежности этого процесса (Статья 1 декрета № 2001-272 от 30 марта 2001 года о применении ст. 1316-4 Гражданского кодекса в отношении электронных подписей определяет электронную подпись как «Данные, полученные в результате использования процесса, отвечающего условиям, установленным в первом предложении второго абзаца статьи 1367 Гражданского кодекса». Данные для создания электронной подписи далее определяются как «Специфические для подписанта элементы, такие как закрытые криптографические ключи, используемые им для создания электронной подписи»). На практике для исполнения этого бремени доказывания требуются дополнительные правовые гарантии, такие, как договорные обязательства поставщика электронной подписи, аудит соответствия, юридическое заключение, политика электронной идентификации, правила доказывания и соответствующие документы по управлению доказательствами.

Простая электронная подпись была признана вполне допустимой французской судебной практикой, в частности, решениями Кассационного суда (Cour de Cassation – высшей судебной инстанции Франции – Н.Х.) в отношении договоров страхования (см. статью Полианны Бигль «Онлайн-подписание страховых документов электронной подписью» - L’assurance assure avec la signature électronique en ligne, https://www.alain-bensoussan.com/avocats/signature-electronique-en-ligne/2016/06/22/ ).

Французская «простая электронная подпись» не совсем идентична обычной «электронной подписи», предусмотренной законом eIDAS, поскольку закон Евросоюза гораздо менее требователен в этом вопросе, чем французские правила (согласно п.10 ст.3 закона eIDAS, электронная подпись – это «данные в электронной форме, которые присоединены или логически ассоциированы с другими данными в электронной форме, и которые используются подписантом для подписания).

Уровень 2: Защищённая электронная подпись (signature électronique sécurisée)

Защищённая электронная подпись должна удовлетворять требованиям к простой электронной подписи, а также дополнительным требованиям, предусмотренным статьей 1 декрета от 30 марта 2001 года, а именно:
  • подпись должна быть неразрывно связанной с подписантом (être propre au signataire);

  • подпись должна создаваться с помощью средств, находящихся под единоличным контролем подписанта;

  • должна быть обеспечена неразрывная связь подписи с документом, к которому она прикреплена, таким образом, чтобы любое последующее изменение в документе могло быть обнаружено.
В законе eIDAS используется термин «усиленная электронная подпись». Хотя французский законодатель не счел нужным воспользоваться реформой Гражданского кодекса, проведенной в октябре 2016 года, для гармонизации французской и европейской терминологии, однако требования к таким видам подписи соответственно во французском и европейском праве аналогичны.

Примечание: согласно ст.26 eIDAS и «Исполнительному решению Еврокомиссии 2015/1506 от 8 сентября 2015 года, устанавливающему требования к форматам усиленных электронных подписей и усиленных печатей,  признаваемых учреждениями и организациями государственного сектора в соответствии со ст. 27(5) и 37(5) утвержденного Европейским Парламентом и Советом Регламента № 910/2014 относительно электронной идентификации и услугам в области доверия для электронных транзакций на внутреннем рынке» (Commission Implementing Decision (EU) 2015/1506 of 8 September 2015 laying down specifications relating to formats of advanced electronic signatures and advanced seals to be recognised by public sector bodies pursuant to Articles 27(5) and 37(5) of Regulation (EU) No 910/2014 of the European Parliament and of the Council on electronic identification and trust services for electronic transactions in the internal market, http://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=OJ:JOL_2015_235_R_0006&from=EN  ), «Усиленная электронная подпись обязана удовлетворять следующим требованиям:
  • Подпись однозначно связана с подписантом;

  • Подпись способна идентифицировать подписанта;

  • Подпись создана с помощью данных для создания электронной подписи (говоря попросту, ключа подписания – Н.Х.), которые подписант с высокой степенью уверенности может использовать под своим единоличным контролем; и 

  • Подпись взаимосвязана с подписываемыми данными таким образом, что любое последующее изменение данных может быть обнаружено.»
Есть и определенное различие: согласно eIDAS, данные для создания электронной подписи могут использоваться под исключительным контролем подписанта «с высокой степенью доверия» (п.(с) ст 26 eIDAS). Таким образом, концепция «единоличного контроля» французского права (основанная на Евродирективе 1999 года) становится более гибкой, допуская – судя по всему – дистанционное создание усиленных электронных подписей.

Преимущество защищённой – или усиленной - электронной подписи заключается в том, что бремя доказывания надежности процесса снижается благодаря тем требованиям по безопасности, которым такая подпись должна удовлетворять.

На практике могут возникать трудности, связанные с тем, что в настоящее время нет официальной маркировки или сертификации, подтверждающей, что подпись является защищённой или усиленной. Иными словами, в этом случае также придётся обеспечить дополнительные правовые гарантии, описанные выше для простой электронной подписи.

Уровень 3: Электронная подпись с презумпцией подлинности (signature électronique présumée fiable)

Согласно статье 2 вышеупомянутого декрета от 30 марта 2001 года электронная подпись пользуется презумпцией подлинности в случае, когда «в процессе подписания защищенная электронная подпись создается с помощью защищённого устройства для создания защищённой электронной подписи, и проверка такой подписи основана на квалифицированном электронном сертификате».

Преимущество презумпции подлинности заключается в перекладывании бремени доказывания на другую сторону: теперь уже сторона, оспаривающая электронную подпись, должна представить технические доказательства того, что устройство для создания подписи или квалифицированный сертификат электронной подписи являются недоброкачественными.

В законе eIDAS этот вид подписи называется «квалифицированной электронной подписью», и к ней предъявляются требования, аналогичные требованиям к французской электронной подписи с презумпцией подлинности (согласно eIDAS, под квалифицированной подписью понимается «усиленная электронная подпись, созданная с помощью квалифицированного устройства для создания подписи и основанная на квалифицированном сертификате электронной подписи». – Таким образом, практически все российские квалифицированные подписи не являются квалифицированными в смысле eIDAS, поскольку при их создании не используются «квалифицированные устройства для создания подписи» - Н.Х.).

В этом плане интересно отметить, что закон eIDAS идёт дальше французского законодательства, поскольку вводит следующие два принципа:
  • принцип эквивалентности: квалифицированная электронная подпись имеет ту же юридическую силу, что и собственноручная подпись;

  • принцип недискриминации: юридическая сила электронной подписи в ходе судебного процесса не может отрицаться исключительно на том основании, что подпись является электронной или же не является «квалифицированной».
Статус и знак доверия

Закон eIDAS, который начал непосредственно применяться во всех государствах-членах Евросоюза с 1 июля 2016 года, направлен на дополнение существующего законодательства и на расширение взаимного признания и принятия электронной идентификации (eID), электронной аутентификации и электронных подписей.

Данный закон также вводит единый статус, создает в каждой стране национальный контролирующий орган, и вводит знак доверия (trust mark) для поставщиков услуг доверия (trust service providers, TSP). Для того, чтобы воспользоваться этим знаком, поставщики должны получить квалификацию, которая будет признана в Евросоюзе. В таком случае в их отношении будет применяться двойная презумпция: их услуги будут предполагаться надежными, но они также будут считаться по умолчанию виновными в случае возникновения проблем, связанных с их услугами в области доверия.

Последствия

Несмотря на европейскую стандартизацию, позволяющую уверенно выбирать среди различных предложений TSP-услуг доверия в масштабе всей Европе, при внедрении электронной подписи все еще требуется решить две проблемы:
  • Во первых, согласно французскому законодательству, необходимо выполнить определенные специфические требования в отношении некоторых правовых инструментов и их формирования;

  • Во-вторых, на международном уровне отсутствуют единые или единообразные правила для электронных подписей. В эпоху глобализации торговли и деловых транзакций, этот недостаток порождает риск непризнания документов, подписанных электронным способом в другой стране.
Выводы

В заключение можно сказать, что электронная подпись является правовым и техническим инструментом, признаваемым законодательством Франции и Евросоюза.

Примечание: дополнительную информацию об электронных подписях см. в опубликованном в ноябре 2015 года журналом Archimag практическом руководстве  №53 «Информационное право» (Droit de l’information). См. также на сайте фирмы Lexing - Alain Bensoussan Avocats публикацию Полианны Бигль и Эрика Барбри (Eric Barbry) «Закон eIDAS об идентификации при выполнении электронных транзакций» (Règlement eIDAS sur l’identification pour les transactions électroniques,  https://www.alain-bensoussan.com/avocats/reglement-eidas-identification-transactions-electroniques/2016/04/19/ , апрель 2016 г.) и заметку Полианны Бигль «Электронная подпись в Европе: Новый этап» (Signature électronique en Europe : nouvelle étape, https://www.alain-bensoussan.com/avocats/signature-electronique-europe-2/2014/09/17/ , сентябрь 2014 г.).

Мой комментарий: В случае проблем с доступом к сайту фирмы Lexing - Alain Bensoussan Avocats ( https://www.alain-bensoussan.com ) используйте анонимайзер.

При всём этом, анализ правовых и технических рисков является необходимой предпосылкой для реализации любых проектов, связанных с использованием электронной подписи. В противном случае проект может зайти в тупик, юридическая сила документов может быть оспорена, в результате чего под угрозой окажется деловая деятельность организации. Также рекомендуется принятие дополнительных мер, обеспечивающих правовую безопасность, с тем, чтобы в упреждающем режиме управлять техническими спорами, касающимися электронной подписи.

Полианна Бигль (Polyanna Bigle)

Источник: сайт фирмы Lexing - Alain Bensoussan Avocats
https://www.alain-bensoussan.com/wp-content/uploads/2017/04/34237175.pdf

понедельник, 24 апреля 2017 г.

Германия: Правовые вопросы удаленного электронного подписания


Заметка представителей немецкой юридической фирмы «Beiten Burkhardt» Сюзан Кляйн (Susanne Klein) и Флориана Гроотхойса (Florian Groothuis) была опубликована в 14-м номере (за март 2017 года) журнала Juristendances Informatique et Télécoms (JTIT, https://lexing.network/jtit-internationaleего название можно приблизительно перевести как «Правовые тенденции, связанные с внедрением ИКТ»), который выпускает ассоциация юридических фирм Lexing Network, созданная по инициативе Алана Бенсуссана и французской юридической фирмы Lexing - Alain Bensoussan Avocats.

Сюзан Кляйн (Susanne Klein) и Флориана Гроотхойс (Florian Groothuis)

Нормативно-правовой акт (EU Regulation) Европейского парламента и Совета № 910-2014 от 23 июля 2014 года «Об электронной идентификации и услугах доверия для электронных транзакций на внутреннем рынке» (закон eIDAS, http://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32014R0910&from=EN ) непосредственно применяется во всех государствах-членах Евросоюза с 1 июля 2016 года. Немецкие компании и ассоциации положительно отреагировали на положения закона eIDAS касающиеся гармонизации электронных подписей, особенно в плане удаленного (дистанционного) создания электронных подписей (как у нас иногда говорят, «подписания на сервере» - Н.Х.) - см. Марианна Вульф (Dr. Marianne Wulff), «Заявление федеральной рабочей группы по локальным ИТ-сервисам (Vitako) от 1 ноября 2011 года, http://www.vitako.de/Themen%20Dokumente/Vitako-Stellungnahme%20eIDAS-Durchf%C3%BChrungsgesetz.pdf .

Дистанционное подписание электронной подписью

Различие между «традиционной» и дистанционной (remote electronic signature) электронными подписями заключается в местоположении устройства для создания подписи. Когда подписант использует «традиционную» электронную подпись, сама подпись создается в среде подписанта, то есть путем использования карты в сочетании устройством чтения карт. При подписании соглашения с помощью дистанционной электронной подписи такая подпись, напротив, создается вне среды подписанта на аппаратном модуле безопасности (hardware security module, HSM), который находится под управлением доверенного поставщика услуг. В этом случае у подписанта нет больше необходимости иметь на руках карту и устройство чтения карт, поскольку достаточно инициировать процедуру подписания удаленно с помощью смарт-устройства (например, планшета или мобильного телефона). В Германии такой метод частично используется в банковском секторе для денежных транзакций. Для этого клиенту банка необходимо скачать соответствующее приложение, установить его на свое мобильное устройство, после чего он может удаленно осуществлять денежные переводы и платежи.

В то же время область применения дистанционных электронных подписей ограничена из-за отсутствия правового признания. В общем случае, договаривающиеся стороны могут заключить юридически обязывающий в рамках немецкого права договор по взаимному соглашению, выражающему намерение обеих сторон. Ввиду отсутствия каких-либо дополнительных требований, это также может быть сделано с помощью дистанционной электронной подписи, которая является просто еще одним способом волеизъявления физического лица. Однако помимо этого, в соответствии с немецким законодательством, для определенных документов требуется собственноручная подпись – как обязательное формальное требование при создании юридически обязывающего документа, защищающего договаривающиеся стороны от неосторожных решений и являющегося надлежащим доказательством в рамках судебных процедур (примеры: потребительские займы в соответствии со ст. 492 Гражданского кодекса  - Bürgerliches Gesetzbuch, BGB; гарантии в соответствии со ст. 766 BGB).

В таких случаях электронная подпись принимается как юридически эквивалентная собственноручной подписи, если она признается квалифицированной электронной подписью в соответствии с немецким Законом об электронной подписи - Gesetz über Rahmenbedingungen für elektronische Signaturen – Signaturgesetz, SigG,  https://www.gesetze-im-internet.de/sigg_2001/BJNR087610001.html ) (ст. 126а п.1 BGB). В то время, как закон SigG определяет, в каких случаях электронная подпись является квалифицированной, он не регулирует использование дистанционных электронных подписей. Ожидается, что устройство для создания подписи будет находиться под контролем подписанта (см. ст.5 п.6 SigG). Следствием этого является то, что дистанционная электронная подпись пока что не признана эквивалентной квалифицированным электронным подписям.

С другой стороны, европейский закон eIDAS придает дистанционной электронной подписи, созданной квалифицированным доверенным поставщиком услуг, ту же юридическую силу, что и квалифицированной электронной подписи, которая была создана в среде подписанта (см. п.52 преамбулы закона eIDAS). Поскольку закон eIDAS имеет приоритет в случае возникновения противоречий с национальными законами государств-членов Евросоюза, текущая ситуация ведёт к правовой неопределенности в Германии относительно того, являются ли соглашения, заключенные с использованием  дистанционной электронной подписи, юридически обязывающими, всё-таки вместо неё необходима квалифицированная электронная подпись. Пока законодательство Германии не будет приведено в соответствии с eIDAS, нам еще предстоит увидеть, как немецкие суды будут применять закон eIDAS.

Немецкая судебная практика в отношении электронных подписей

Кроме того, судам, имея дело с электронными подписями, приходится учитывать ст.371a п.1 (1) Гражданского процессуального кодекса Германии (Zivilprozessordnung, ZPO, https://www.gesetze-im-internet.de/zpo/__371a.html ). Согласно этому положению, правила, касающиеся доказательной силы частных документов, применимы к частным электронным документам, подписанным квалифицированной электронной подписью в соответствии с законом SigG. Кроме того, п. 371a п.1(2) ZPO предоставляет таким документам презумпцию подлинности в пользу держателя ключа подписания.

В этом вопросе закон eIDAS лишь устанавливает, что подписанные электронной подписью документы не могут считаться не имеющими юридической силы и  недопустимыми в качестве доказательства в судебном процессе только на том основании, что они существуют в электронной форме или что подпись не отвечает требованиям к квалифицированным электронным подписям (см. ст.25 п.1 закона eIDAS). Поскольку закон eIDAS не содержит более детальных правил, касающихся доказательной силы электронных подписей, он не имеет прямого влияния на процедурные правила ст.371а ZPO. Тем не менее, косвенное влияние на данную статью возможно, поскольку немецкие суды не смогут больше применять определение квалифицированной электронной подписи в соответствии с законом SigG; скорее, им следует применять определения, данные в законе eIDAS (ст.3 п.12 закона eIDAS). А раз eIDAS признает эквивалентность квалифицированных электронных подписей и дистанционных электронных подписей, то немецкие суды также должны признать их доказательную силу.

Остается, однако, проблема того, что презумпция подлинности доказательства (prima facie evidence) в настоящее время применима только в отношении держателя ключа подписания, который создает квалифицированную электронную подпись. Это условие не будет выполнено тогда, когда подписант осуществляет подписание дистанционно через квалифицированного доверенного поставщика, так как в этом случае держателем ключа будет доверенный сервис. Поскольку закон eIDAS не регламентирует более детально процессы применения электронных подписей, то суды могут использовать иной стандарт презумпции подлинности для дистанционной электронной подписи. Это могло бы быть целесообразно, если бы дистанционная электронная подпись была уязвима для манипуляций, чем квалифицированная электронная подпись, - однако, как правило, это не так, поскольку доверенные поставщики услуг должны быть квалифицированными и должны, следовательно, использовать дополнительные процедуры обеспечения безопасности.

Существующая сейчас правовая неопределенность в отношении того, имеют ли юридическую силу соглашения, требующие по закону подписания квалифицированной электронной подписью, если они были заключены с использованием дистанционной электронной подписи, может быть разрешена только посредством судебной практики либо изменения законодательства Германии.

Сюзан Кляйн (Susanne Klein) и Флориан Гроотхойс (Florian Groothuis)

Источник: сайт фирмы Lexing - Alain Bensoussan Avocats
https://www.alain-bensoussan.com/wp-content/uploads/2017/04/34237175.pdf
https://lexing.network/jtit-internationale/#.WOtWuLhuMWk