Об ЭП и УЦ
20.6K subscribers
1.87K photos
44 videos
257 files
2.63K links
«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи

🗣Чат канала https://t.me/joinchat/-y4FR5AKn7hiMzFi

🔄Обратная связь,инфопартнерство - @Ep_Uc_bot

Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc
Download Telegram
Регулятор ИБ, каким ты его описываешь, когда приходишь защищать бюджет к руководству, и когда ты общаешься с этим регулятором в реальности 🫰

#юмор
Please open Telegram to view this post
VIEW IN TELEGRAM
"Два юриста - три мнения" известная фраза, но что будет если пару юристов спросить про нашу сферу, например:
Может ли она иметь ту же юридическую силу?
Хотелось бы, чтобы клиенты нашего салона (спа и массаж, не медицинский) на планшете вводили данные и подписывали согласие на оказание услуг (ознакомление с противопоказаниями). Сейчас они заполняют бумажную анкету. Подскажите, как сделать это юридически корректно: нужна электронная подпись в конце электронной анкеты? Равнозначна ли анкета, заполненная электронно, анкете бумажной? Может ли она иметь ту же юридическую силу?



Пока ответ только один и он неправильный. Оказывается:
Ввод кода юридически приравнивается к собственноручной подписи (ст. 5, 6 ФЗ № 63).

про графическую подпись:
Вариант с «рисованием» (Графическая подпись): Подпись стилусом или пальцем — это «аналог собственноручной подписи» (АСП). Согласно п. 2 ст. 160 ГК РФ, она имеет силу только если между сторонами есть соглашение о ее использовании. То есть, чтобы подпись на планшете стала легитимной, клиент формально должен сначала подписать (на бумаге или через ПЭП) соглашение о том, что он признает «каракули на планшете» своей подписью.


Графическая подпись - что-то экспериментальное, 63-ФЗ "Об электронной подписи" не регулируется. А миф про простую ЭП слишком глубоко засел в головах таких юристов.
❗️Все сбережения и два слитка золота похитили у пенсионерки
телефонные аферисты

76-летняя пенсионерка ответила на звонок, поступивший с незнакомого ей номера в одном из мессенджеров и попалась на уловки мошенников. Незнакомый мужчина, представился сотрудником финансовой организации и сообщил, что неизвестные завладели электронной подписью москвички и ей необходимо оказать содействие правоохранителям в поимке злоумышленника.

Поверив полученной информации, пенсионерка с готовностью стала выполнять «задания», полагая, что участвует в операции по задержанию преступников.

❗️Введенная в заблуждение женщина сняла деньги, купила по указанию мошенников два слитка золота весом по 100 г. каждый, один их которых передала курьеру, назвавшему кодовое слово, а второй положила в указанный ей постомат.

Оставшиеся сбережения пенсионерка перевела несколькими платежами на продиктованные ей злоумышленниками счета.

Когда через несколько дней женщина рассказала о «операции» своим родственникам и соседям, ей объяснили, что она стала жертвой мошенников. Ущерб превышает 2,9 млн рублей.

Установление лиц, причастных к мошенничеству в отношении
пенсионерки, на контроле в Черемушкинской межрайонной прокуратуре.

📚Внимание! Если по телефону поступили просьбы финансового характера или предложения о передаче денежных средств - прекратите разговор, это мошенники.

Никакие следственные действия правоохранители по телефону не проводят.

Сотрудники государственных и правоохранительных органов никогда не просят граждан снимать денежные средства со счетов, а также передавать их курьерам либо совершать покупки.

Не верьте телефонным звонкам незнакомцев, кем бы они не представлялись,
проверяйте всю полученную информацию.

ПРОКУРАТУРА МОСКВЫ
Please open Telegram to view this post
VIEW IN TELEGRAM
16 января 2026 г. ликвидирована организация ООО "Солар" (данные Rusprofile) из Екатеринбурга (способ прекращения деятельности: исключение из ЕГРЮЛ в связи наличием недостоверных сведений).

Являясь 5 лет назад аккредитованным удостоверяющим центром Солар в нарушение законодательства об электронной подписи выдавал сотнями, а может и тысячами, сертификаты на подставных лиц, без идентификации настоящих владельцев.

Количество жалоб в сети просто зашкаливало (1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12). Минцифры России 20.12.2021 досрочно прекращена аккредитация удостоверяющего центра "Солар". Ответственность за многочисленные нарушения никто не понёс - в отношении директора УЦ Солар Головинским районным судом г. Москвы было возбуждено уголовное дело по ч. 1 ст. 201 УК РФ (Злоупотребление полномочиями), которое было направлено по подсудности в Кировский районный суд г. Екатеринбурга. Суд Екатеринбурга возвращает обвинительное заключение т.к. оно было составлено с нарушением требований УК РФ. В августе 2023 года жалоба прокурора была отклонена, судебный акт оставлен без изменения.
Forwarded from TAdviser
Региональные игроки потеснили «федералов» на рынке услуг удостоверяющих центров
https://www.tadviser.ru/a/404271
Вчера первый раз в новом году столкнулся со звонком от мошенников:
Евгений Александрович, это отдел курьерской доставки ЕМS вас беспокоит, меня зовут Ангелина.

Мы на ваше имя получили письмо формата А4. Вам сегодня его доставить или на завтра доставку перенести?

Доставка по адресу, курьер предварительно свяжется с вами, уточнит детали доставки. Если хотите, можно по рабочему адресу. Если работаете, то есть тут без разницы.

Письмо выдается под подпись курьеру. Под вашу ответственность могу поставить пометку, что в почтовый ящик.

Заберите его как можно скорее с почтового ящика. Там пакет документов, и просмотрите, пожалуйста, номер отправления, номер заявки вам.

Поступило в официальном, в виде смс-уведомления. Просмотрите, пожалуйста, какой номер заявки на курьера могу указать.
Да, сейчас просмотрите, мне нужно указать номер заявки на курьера, чтобы он смог взять заказ.
Какой номер указывать?


Мошенники знали не только номер телефона, но и ФИО с адресом, что не удивительно, все наши персональные данные утекли десятки, если не сотни раз из разных баз данных.

Госуслуги не взломали, четырёхзначный код пришел от МКВ. Конечно это никакое не Межрегиональное курьерское бюро и не Минеральные кавказские воды, а Московский кредитный банк, клиентом которого я не являюсь. Выясняю, доступ к какому сервису они пытались получить.

Звонок поступил на номер в Т-Мобайл и никакая распиаренная фрод-рулетка не смогла перехватить звонки от мошенников (по номерам - крымский оператор). Более того, оператор связи "легализовал" звонивших мошенников, как "Доставка" в своем приложении.

Код из смс конечно так никто и не назвал, атака не прошла дальше первой фазы.
Пока в нашей стране оголтело навязывают использование мессенджера везде, где только можно, в Узбекистане с 1 февраля при первичном оформлении национального паспорта (ID-карты) гражданам будет бесплатно предоставляться сертификат электронной цифровой подписи (да, у них ЭЦП), а также автоматически осуществляться бесплатная регистрация в Единой информационной системе идентификации пользователей системы «Электронное правительство».

Казахстан утвердил Цифровой кодекс, Узбекистан выдаёт цифровой паспорт с сертификатом, а у нас в 2022 году Минцифры заморозило проект выдачи цифровых паспортов на неопределенный срок, про Цифровой кодекс лучше не вспоминать.
Приколы Дальневосточного городка

Газпромбанк отправляет жителей Хабаровского края, получивших карту «Муравьев-Амурский», для получения квалифицированного сертификата в Удостоверяющий центр Федерального казначейства, который не выдаёт сертификаты физическим лицам.
📣О тиражировании СКЗИ КриптоПро CSP 5.0 R3 территориальными органами Федерального казначейства
Please open Telegram to view this post
VIEW IN TELEGRAM
Об ЭП и УЦ
⚡️Изменение требований к машиночитаемым доверенностям Приказом Минцифры от 05.11.2025 № 1001 внесены изменения в единые требования к формам МЧД, утвержденные 857 приказом. Что изменилось: 🔹паспортные данные в МЧД не являются обязательными. 🔹обеспечена возможность…
📣 Официально опубликован приказ Минцифры России от 05.11.2025 № 1001 «О внесении изменений в пункт 2 единых требований к формам доверенностей, необходимых для использования квалифицированной электронной подписи, утвержденных приказом Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 18 августа 2021 г. № 857»
Please open Telegram to view this post
VIEW IN TELEGRAM
📢 Кадровый документооборот через Max

Идею прорабатывает Минтруд через внесение изменений в Трудовой кодекс, основные моменты:
🔹Обмен документами: работодатели смогут направлять, а сотрудники запрашивать документы и их копии прямо в чате.
🔹Дистанционное оформление: трудовые договоры и допсоглашения для удалёнщиков можно будет подписывать через Max с помощью неквалифицированной электронной подписи. Max должен быть подключён к информационной системе работодателя.
🔹Интеграция с "Работой в России": мессенджер станет частью государственной платформы для трудовых отношений.

⁉️Что с подписью?
Трудовой договор и допники к нему - НЭП Госключа через мессенджер Max. Говорится и про простую подпись - через Max работодатель сможет отправлять сотруднику запрошенные документы и их копии, а также давать доступ к документам, подписанным простой электронной подписью (ПЭП ЕСИА?). Сейчас такая возможность есть только в личном кабинете работника на Госуслугах.

Вступление в силу - уже с 1 сентября 2026.
✍️Суд выяснил в чьей ответственности служба меток доверенного времени

Уважаемые подписчики, вы же помните историю с судами и меткой доверенного времени?

Случилось невозможное, метка доверенного времени постепенно начала внедряться в судебное делопроизводство, приказом Судебного департамента при Верховном Суде от 30.12.2025 № 265 внесены изменения в Инструкцию по судебному делопроизводству в кассационных судах общей юрисдикции:
Подписание судебного акта (его электронной копии) в форме электронного документа, копии судебного акта в виде электронного образа документа, осуществляется отсоединенной усиленной квалифицированной электронной подписью судьи, формируемой в виде отдельного файла в формате SIG. При подписании документа несколькими судьями каждая электронная подпись должна содержаться в отдельном файле. В электронную подпись в обязательном порядке включается метка доверенного времени, сформированная в момент подписания документа. В случае, если по техническим причинам получение метки доверенного времени в момент подписания невозможно, срок окончания действия сертификата ключа электронной подписи, которым подписывается документ, должен истекать не ранее 45 дней с момента подписания.

Пока это кассационные суды общей юрисдикции, но начало положено. Ещё один интересный момент, если метку создать нет возможности, то до окончания срока действия сертификата должно оставаться не менее 45 (прим. @ep_uc - календарных) дней.
✍️Продолжение истории со звонком от мошенников

Московский кредитный банк довольно оперативно ответил на вопрос насчёт направленных кодов в СМС. МКВ - это действительно их аббревиатура и смс были от них сервиса:
Вероятно, это был код подтверждения при оформлении заявки на дебетовую карту на сайте банка. На текущий момент на ваше имя заявок нет.

Даже не заявка на кредит, а дебетовая карта, которую можно никогда и не забрать. А без идентификации получателя, здесь 115-ФЗ в полный рост, банк не имеет право осуществлять обслуживание. Цель мошенников самая простая - запугать самим фактом совершения банковской операции без согласия самого клиента, и не важно какая это была операция, следующие звонящие перешли к новой фазе с историей, почему нужно снять деньги и перевести "на безопасный счёт".

Я не знаю, как в данном банке организована борьба с мошенниками, но правильным видится определение всех таких заявок, ip-адресов, с которых они оформлялись, коммуникации со всеми, кто подтвердил заявки. Возможно сейчас кто-то под давлением мошенников снимает свою наличность из банкомата и переводит на "безопасный счёт". Если МКБ ничего не сделает, то будет причастен к преступлениям.

А тем временем по второму пакету по борьбе с кибермошенничеством установлен срок подготовки к рассмотрению Госдумой в первом чтении - январь 2026 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
Об ЭП и УЦ
Эксперимент "Старт бизнеса онлайн" будет снова продлен на год Минфин России предлагает продлить эксперимент ещё на один год - до 1 марта 2027 г. Соответствующий проект постановления Правительства размещен на портале нормативных правовых актов. Обоснование:…
✍️Эксперимент "Старт бизнеса онлайн" продлен до 2027 года

Постановлением Правительства от 21.01.2026 № 20 до 1 марта 2027 г. продлен срок проведения эксперимента по предоставлению комплексного сервиса "Старт бизнеса онлайн"эксперимент по выдаче сертификатов физлиц за границей - не продлен).

Незначительное количество клиентов, успешно завершивших дистанционное получение квалифицированных сертификатов, объясняется низким количеством лиц, имеющих подтвержденную учетную запись в ЕБС, а также достаточно высокими требованиями к опыту самостоятельной настройки средств электронной подписи.

Первой редакцией постановления предполагалось, что эксперимент пройдет с 01.03.2024 до 01.03.2025.
Please open Telegram to view this post
VIEW IN TELEGRAM
✍️Исторический пост - "Электронную цифровую подпись зашьют в сим-карту"

Пять лет назад Ведомости опубликовали данную статью:
Минцифры сформировало рабочую группу для перехода на массовое использование россиянами технологии применения усиленной квалифицированной электронной подписи (УКЭП) на базе сим-карты.

Итоги работы данной группы не известны. Тема SIM-карт с криптографией периодически появляется, но также быстро пропадает.

Так почему не взлетела криптография на SIM-картах? Дороговизна производства, несовершенство технологии, развитие альтернативных решений - мобильная подпись и NFC-токены? Ваше мнение, уважаемые подписчики.
Please open Telegram to view this post
VIEW IN TELEGRAM
В России ежедневно выдаётся около 50 тыс. квалифицированных сертификатов

С 2020 года в России выдано более 85 млн. квалифицированных сертификатов:
🔹2020 - 9,6 млн.
🔹2021 - 13,5 млн.
🔹2022 - 12,1 млн.
🔹2023 - 16,3 млн.
🔹2024* - 16,5 млн.
🔹2025 - 18,3 млн.
* - откорректированные данные.

С учётом срока действия многих сертификатов 15 мес., а не 12 мес. - можно говорить о 20 млн действующих сертификатов по итогам 2025 года.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
📝Аккредитация УЦ 2026

В 2026 году аккредитация предстоит 13 УЦ:
🔹1 кв. - 5 УЦ
🔹2 кв. - нет
🔹3 кв. - 1 УЦ
🔹4 кв. - 7 УЦ

У четырёх УЦ до окончания текущей аккредитации осталось менее месяца, истекает 22 февраля. Минимум по двум в ближайшее время ожидаются протоколы Правкомиссии.

Согласно Административному регламенту предоставления Минцифры госуслуги по аккредитации удостоверяющих центров аккредитованные - подать заявление на продление аккредитации могут удостоверяющие центры, срок действия аккредитации которых заканчивается не раньше, чем за шесть месяцев до даты подачи нового заявления.

Достаточно ли полгода для продления аккредитации? История показывает, что не всегда. Нужно ли увеличить данный срок хотя бы до 9 месяцев?

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Европол совместно с отраслевыми партнерами выпустил руководство, которое предлагает финансовым организациям конкретный метод определения приоритетов миграции на пост-квантовую криптографию (2 года они уже публиковали исследование по квантовым рискам). Европейцы исходят из предположения, что старые криптографические протоколы, лежащие в основе современных платежей, аутентификации и веб-защиты, будут уязвимы перед квантовыми компьютерами в будущем, но и обновить их все сразу нельзя. Поэтому авторы предлагают простой и рабочий инструмент – двухфакторную модель оценки, которая помогает командам ИБ решить, какие средства шифрования мигрировать в первую очередь.

Quantum Risk Score. Это метрика, оценивающая, насколько велик риск конкретной системы перед квантовой угрозой. Она складывается из трех компонентов:
➡️ Shelf life – насколько долго данные остаются чувствительными (например, финансовые записи или пароли/секреты могут быть актуальны годами).
➡️ Exposure – насколько легко злоумышленнику получить доступ к данным (доступность через интернет, физический доступ).
➡️ Severity – какие будут последствия компрометации (финансовые потери, регуляторные риски).
Каждому параметру присваивается балл от 1 до 3, а затем считается средний Quantum Risk Score.

Migration Time Score. Оценка сложности и длительности миграции:
➡️ Solution availability – насколько доступны пост-квантовые решения для конкретного случая.
➡️ Execution cost & time – сколько ресурсов и времени потребуется на реализацию (обновление ПО/оборудования).
➡️ External dependencies – наличие зависимостей от вендоров, стандартов, партнеров, контрагентов.
Такие же баллы от 1 до 3 дают итоговый Migration Time Score.

Два получившихся показателя комбинируются в матрицу приоритетов:
➡️ Высокий приоритет – высокая квантовая уязвимость и либо ясный путь миграции, либо длинная цепочка зависимостей (что требует раннего планирования).
➡️ Средний – умеренные риски и/или такие случаи удобны для включения в обычные циклы обновления.
➡️ Низкий – низкий риск и небольшая срочность.
Важно, что сам процесс инвентаризации криптографических зависимостей уже полезен: он выявляет, какие системы используют какие алгоритмы, какие данные зависят от них и где слабые места – это укрепляет базовое управление криптографией.

Два примера, приведенные в тексте, хорошо иллюстрируют модель:
➡️ POS-терминалы для платежей: эти системы широко распространены, ключи у них живут долго, и инфраструктура обновляется редко. Quantum Risk Score оказывается средним, Migration Time Score – высоким. По модели такие системы должны быть включены в стратегический план миграции заблаговременно.
➡️ Публичные веб-сайты: здесь риск тоже значимый, т.к. данные клиентов в открытом доступе, но средства миграции через гибридный PQC/TLS уже доступны в браузерах и сетевых платформах. Это делает TLS-защиту логичным первоочередным кандидатом для начала миграции.

Авторы отчета обращают внимание и на криптографические "антипаттерны", которые усложняют переход: вручную управляемые сертификаты, жестко зашитые пароли и секреты, устаревшие конфигурации TLS. Их устранение не только снижает риск квантового взлома в будущем, но и укрепляет текущую безопасность и облегчает будущие миграции.

Не знаю, насколько эти рекомендации актуальны для нас, так как по словам ФСБ наши текущие алгоритмы вполне себе надежны. Банк России на грядущем меньше чем через месяц Уральском форуме (опять в параллель с конференцией ФСТЭК) тему постквантовой криптографии вообще не поднимает, судя по программе. Хотя и ряд других тем про инновационные технологии в финтехе (IoT, ИИ, DLT, беспилотный транспорт, роботизация и гиперавтоматизация) на Урале не будут рассматриваться; из всех "модных" тем там только биометрия, цифровой рубль и OpenAPI. На всякий случай просто напомню про свою презентацию про риски современным технологиям в финансовой сфере.

#криптография #pqc #framework
Please open Telegram to view this post
VIEW IN TELEGRAM
Отзыв квалифицированных сертификатов через Госуслуги в 2025 году

Статистика наглядно показывает, что по ряду УЦ количество запросов меньше, чем ответов, поэтому будем ориентироваться на запросы - 62,2 тыс. Если оценивать в масштабах страны - цифры отзыва несущественные.
7 УЦ деятельность по отзыву не осуществляли. Половина всех отозванных квалифицированных сертификатов - Госключ.

🚀Об ЭП и УЦ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM