Требования к электронной подписи при подаче документов
При электронной подаче значение имеет не наличие отдельного файла подписи, а возможность проверить конкретный подписанный документ. Для этого устанавливают вид электронной подписи, требования применимой процедуры, связь подписи с определённым файлом, сведения о подписанте, состояние сертификата в значимый момент и целостность документа после подписания. Если хотя бы одна из этих связей не подтверждается, наличие подписи в комплекте ещё не даёт надёжного ответа о статусе документа.
Электронная подпись работает вместе с документом, а не отдельно от него. Поэтому проверка строится последовательно: какой режим подачи применяется → какой вид подписи требуется для соответствующего документа → кто подписал документ → какой сертификат связан с подписью → относится ли подпись именно к представленной версии файла → изменялось ли содержание после подписания. Такая последовательность позволяет отличить техническое присутствие подписи от её фактической проверяемости.
Вид электронной подписи
Первый вопрос касается вида электронной подписи. Федеральный закон от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи» различает виды электронной подписи и устанавливает условия, при которых электронные документы могут признаваться равнозначными документам на бумажном носителе, подписанным собственноручной подписью.
Для практической подачи этого общего деления недостаточно. Нужно установить, какой именно вид подписи предусмотрен для конкретной процедуры, информационной системы и категории передаваемых документов. Закон определяет общую правовую конструкцию электронной подписи, а требования конкретного маршрута подачи определяют, какой вариант допустим в данной ситуации.
Например, наличие электронной подписи определённого вида в одном процессе не означает её автоматической применимости в другом. Поэтому подготовка начинается не с выбора привычного программного способа подписания, а с определения требований процедуры, в которую передаётся документ.
Документ и файл подписи
При отсоединённой электронной подписи подписанный документ и файл подписи существуют как связанные электронные объекты. При встроенной подписи связь организована внутри соответствующего электронного документа или контейнера. В обоих случаях проверяющему необходимо установить, к какому именно содержанию относится подпись.
Это становится особенно заметно, когда в папке находятся несколько редакций одного документа. Представим исходный файл, исправленную версию и один файл электронной подписи с неочевидным названием. Само соседство этих объектов в каталоге не показывает, какая редакция была подписана. Необходима технически проверяемая связь между подписью и конкретным файлом.
Поэтому имя файла помогает ориентироваться, но окончательную связь устанавливают средствами проверки подписи. Если программа подтверждает подпись для одной версии документа и не подтверждает её для другой, именно это различие показывает, к какому содержанию относится криптографическая связь.
Такая проверка защищает от ситуации, когда правильная подпись физически присутствует в пакете, но относится к предыдущей редакции документа.
Сертификат ключа проверки
Сертификат ключа проверки электронной подписи связывает необходимые проверочные сведения с владельцем соответствующего ключа. Для квалифицированной электронной подписи требования к её признанию и проверке регулируются в том числе положениями статьи 11 Федерального закона № 63-ФЗ.
При проверке смотрят не только на то, что сертификат когда-либо был выпущен. Значение имеет его состояние применительно к моменту, который важен для конкретной проверки, а также возможность корректно подтвердить связь сертификата с подписью и подписанным документом.
Представим два файла с визуально одинаковыми отметками о подписании. Первый успешно проходит проверку: система связывает документ, подпись и сертификат и позволяет идентифицировать подписанта. Во втором файл подписи присутствует, но требуемая связь не устанавливается. Для пользователя оба комплекта могут выглядеть одинаково, однако с точки зрения проверяемости их состояние различается принципиально.
Именно поэтому скриншот сообщения «подписано», изображение штампа или имя сертификата не заменяют фактическую проверку электронной подписи применительно к передаваемому документу.
Идентификация подписанта
Проверяемость подписи должна позволять связать документ с подписантом. Для проектной документации это особенно важно, когда комплект формируют несколько специалистов и разные документы имеют разных авторов или ответственных лиц.
Специалист устанавливает, чья подпись фактически связана с файлом, а при необходимости сопоставляет эти сведения с документами о полномочиях. Наличие сертификата определённого физического лица отвечает на вопрос об идентификации владельца соответствующего ключа, но вопрос о достаточности полномочий для подписания конкретного документа может потребовать отдельного основания.
Например, документ подписан технически корректной подписью и проверка сертификата проходит успешно. Это подтверждает определённую связь подписи и подписанта. Если для конкретной подачи дополнительно имеет значение право этого лица подписывать соответствующий документ, требуется проверить уже другой элемент — основание полномочий.
Таким образом, техническая проверка подписи и проверка полномочий связаны, но решают разные задачи. Первая подтверждает электронную связь с подписантом. Вторая отвечает на вопрос, вправе ли это лицо действовать в соответствующей роли, когда такой вопрос существенен для конкретной процедуры.
Целостность подписанного документа
Электронная подпись связана с определённым состоянием электронного документа. Если после подписания содержание файла изменилось, необходимо заново установить статус этой версии. Подпись, созданная для предыдущего содержимого, не превращается автоматически в подпись новой редакции.
Показательный пример возникает при финальной корректировке. Проектировщик подписывает файл, после чего обнаруживает неточность и заменяет один лист либо вносит изменение в текст. В итоговую папку помещают уже исправленный документ, а файл подписи сохраняют прежний. Визуально комплект выглядит завершённым, но проверка должна показать, относится ли подпись к новой версии.
Эта ситуация объясняет, почему подписание логично выполнять после фиксации итоговой редакции документа. Если содержательная корректировка произведена позднее, соответствующий документ необходимо снова рассматривать как новую версию с точки зрения электронной проверки.
Тот же принцип действует при замене файла без очевидного изменения его названия. Совпадение имени документа с предыдущей версией не доказывает неизменность содержания. Поэтому финальный контроль проводится по фактически передаваемому файлу.
Подпись документа и подпись пакета
В электронной передаче могут использоваться разные способы организации файлов: отдельные документы, архивы, контейнеры или иные пакеты, предусмотренные конкретной системой. Здесь важно определить, что именно удостоверяет применённая подпись.
Подпись общего пакета может подтверждать связь с определённым электронным объектом, сформированным для передачи. Однако из этого нельзя автоматически делать вывод о статусе каждого вложенного документа, если применимый режим требует отдельного подтверждения авторства или подписания конкретных документов.
Обратная ситуация также возможна. Каждый документ корректно подписан своим подписантом, но при сборке электронного комплекта один файл потерян, заменён другой редакцией или не включён в реестр. Подписи отдельных файлов в таком случае не решают проблему комплектности.
Поэтому разделяют две проверки:
- проверку документа — какая версия файла подписана, кем, какой подписью и можно ли подтвердить её целостность;
- проверку комплекта — какие именно подписанные документы фактически входят в передаваемый набор и соответствует ли набор заявленному составу.
Организация самого электронного набора, версий и реестра подробнее рассматривается в материале «Как оформить электронную документацию».
Квалифицированная и иные виды подписи
Федеральный закон № 63-ФЗ различает простую и усиленную электронную подпись; усиленная электронная подпись подразделяется на неквалифицированную и квалифицированную. Это различие влияет на условия использования подписи и на основания, при которых электронный документ получает соответствующее юридическое значение.
Для подачи документации практический вопрос состоит не в выборе «самой сильной» подписи как универсального решения. Сначала определяется режим конкретной процедуры. Если он устанавливает определённый вид подписи, документ готовят именно под это требование.
Например, техническая возможность сформировать квалифицированную подпись ещё не отменяет необходимости проверить требования системы к структуре файла, способу подписания и субъекту подписания. И наоборот, использование электронной подписи, достаточной в одном договорном процессе, не является доказательством её допустимости в другой регулируемой процедуре.
Поэтому вид подписи рассматривается вместе с назначением документа и маршрутом его подачи. Именно эта связка предотвращает ошибку, когда электронный файл корректно подписан технически, но выбранный способ не отвечает правилам соответствующей процедуры.
Финальная проверка перед отправкой
Финальную проверку проводят по тому набору документов, который фактически будет передан. После подписания файлы не должны незаметно заменяться рабочими версиями, а подписи должны оставаться связаны именно с итоговыми документами.
Для каждого существенного подписанного файла последовательно устанавливают:
- какой вид электронной подписи используется и соответствует ли он определённому для подачи режиму;
- к какой конкретной версии документа относится подпись;
- можно ли технически проверить подпись и целостность файла;
- какой сертификат связан с подписью и каков его проверяемый статус применительно к нужному моменту;
- можно ли идентифицировать подписанта;
- требуется ли отдельная проверка его полномочий;
- не изменялся ли документ после подписания;
- совпадает ли проверенный подписанный файл с документом, включённым в итоговый пакет.
Такой проход полезно выполнять после окончательной сборки комплекта. Если файл затем заменили, соответствующий контроль для него повторяют. Более широкая сверка всего проекта перед передачей раскрывается отдельно в материале «Как проверить проект перед электронной подачей».
Проверяемость электронной подписи
Подготовленный документ можно считать проверяемым, когда установлен применимый вид подписи, подпись однозначно связана с конкретной версией файла, проверяются её целостность и относящиеся к ней сведения, а подписанта можно идентифицировать. При необходимости отдельно подтверждаются его полномочия.
Наличие файла подписи без этих проверок показывает только присутствие дополнительного электронного объекта. Оно не отвечает автоматически на вопросы о том, какой документ был подписан, кем он подписан, сохранилось ли содержание после подписания и подходит ли использованный вид подписи для конкретной процедуры.
Конкретный вид электронной подписи, формат передачи и требования информационной системы определяются правилами соответствующего маршрута подачи. Федеральный закон № 63-ФЗ задаёт общую правовую основу электронной подписи, но не означает, что любой предусмотренный законом вид подписи подходит для любой процедуры.
Для проверки конкретного комплекта потребуются итоговые подписанные документы, относящиеся к ним файлы или встроенные электронные подписи, сведения о сертификатах и, когда это существенно для процедуры, сведения о подписантах и их полномочиях. По ним можно установить, какие документы проходят проверку подписи и где требуется уточнение до передачи. Связаться можно inginiring@biz-mail.ru или +7 (904) 442-74-47.