Однією з базових інновацій, яку повинна впровадити у себе будь-яка компанія, є електронний документообіг.
Як внутрішній, так і зовнішній.
При цьому, кожному документу, для того, щоб він мав юридичну силу, стає необхідним цифровий підпис.
У статті 3 Закону України про електронний цифровий підпис сказано, що “електронний підпис не може бути визнаний недійсним лише через те, що він має електронну форму або не ґрунтується на посиленому сертифікаті ключа”, а у статті 5 — що “юридичні та фізичні особи можуть … використовувати електронний цифровий підпис без сертифіката ключа”.
Таким чином Закон, з одного боку, дає можливість організувати захищений документообіг без будь-яких зайвих витрат.
З іншого боку, якщо справа дійде до судів, то ЦП, що базується на ключі з посиленим сертифікатом, буде автоматично прирівняний судом до власноручного підпису (печатки).
На відміну від ЦП, згенерованого несертифікованою системою, валідність якого ще треба буде доводити.
Для несертифікованої системи генерації ключів та ЦП є два основні ризики:
Учасник системи документообігу може заявити, що його підпис було підроблено.
Учасник може заявити, що при генерації ЦП система генерації ще й додатково змінила сам документ.
З обома ризиками можна боротись додатковими угодами, у яких учасники погоджуватимуться з а) криптостійкістю нашої системи генерації ЦП та б) з її невтручанням у зміст документа при генерації ЦП.
Однак перед створенням власної реалізації варто проаналізувати судову практику щодо суперечок навколо несертифікованих систем.
Отже, маємо такі варіанти використання ЦП:
Ключі без сертифікатів.
Найдешевший варіант, але можуть виникнути ускладнення у суді; потрібен аналіз нашої судової практики.
Потребуватиме укладання договору між усіма учасниками системи з компанією-організатором про визнання запропонованої системи генерації ключів та цифрових підписів.
Придбання ключів з посиленими сертифікатами у одного з наявних Центрів сертифікації ключів для кожного учасника.
Вартість ключа з посиленим сертифікатом — до 5000 грн/рік на одну юридичну особу.
У когось такі сертифікати вже напевно будуть.
Компанія-організатор зможе запропонувати два варіанти придбання: a) у будь-якому ЦСК на вибір учасника б) через компанію.
Варіант б) передбачає, що компанія стає реселлером одного з центрів і отримує знижку у 20–30%.
Змішаний варіант, за якого частина учасників матиме прості ключі, а частина — ключі з посиленими сертифікатами.
Тут, як і у варіанті 2, треба буде говорити з центрами сертифікації для з’ясування наявності у них сертифікованих компонентів, які можна використовувати на серверному боці.
Тотальний.
Компанія-організатор стає Центром сертифікації ключів і для всіх учасників генерує скільки завгодно сертифікатів.
