
Перевыпуск электронной цифровой подписи (ЭЦП) — это процесс получения нового закрытого ключа и соответствующего сертификата в случаях истечения срока действия, утраты носителя, изменения сведений в сертификате или при подозрении на компрометацию ключа. Процедура регламентируется нормативными актами и требованиями удостоверяющих центров, использующими инфраструктуру открытых ключей (PKI).
В документации по перевыпуску нередко встречаются технические и административные указания, например метка . Подробные инструкции доступны по ссылке: подробнее тут.
Причины и правовая основа перевыпуска ЭЦП
Основные причины перевыпуска ключей включают истечение срока действия сертификата, физическую потерю носителя (токен, смарт‑карта), смену должностных данных подписанта, смену криптографических алгоритмов или подозрение на утечку закрытого ключа. Юридическая значимость подписи сохраняется при условии действительного сертификата, выданного аккредитованным удостоверяющим центром, и соответствия требованиям законодательства о квалифицированной электронной подписи.
Нормативная база обычно включает положения о порядке выдачи и аннулирования сертификатов, требования к идентификации заявителя и правила аудита безопасности. Управление жизненным циклом ключей предполагает регистрацию, выпуск, приостановку действия, аннулирование и перевыпуск.
Процедура перевыпуска и технические требования
Пошаговый алгоритм
- Идентификация заявителя: проверка личности и полномочий уполномоченного лица.
- Подготовка заявки: заполнение формы перевыпуска и предоставление необходимых документов.
- Проверка и верификация: сопоставление сведений с регистрационными данными удостоверяющего центра.
- Генерация ключей: создание пары ключей на защищённом устройстве или в защищённой программной среде.
- Выдача сертификата: подпись сертификата удостоверяющим центром и регистрация в реестре сертифицированных ключей.
- Тестирование и внедрение: проверка работоспособности подписи в целевых приложениях.
Технические требования к процессу включают использование сертифицированных криптопровайдеров, защиту генерации ключей на аппаратных токенах или в сертифицированных HSM, а также соответствие алгоритмов шифрования действующим стандартам. Для корпоративных пользователей допускается централизованное управление ключами с применением политик ротации и контроля доступа.
- Допустимые носители: USB‑токен, смарт‑карта, аппаратные модули HSM.
- Требования к паролям/РАР: минимальная длина, сложность и сроки смены.
- Совместимость: проверка совместимости сертификата с используемыми системами документооборота и сервисами.
Риски, сопровождение и рекомендации после перевыпуска
После перевыпуска ключа рекомендуется провести аудит интеграции подписи в бизнес‑процессы и обновить записи о доверенных сертификатах в прикладных системах. Важно обеспечить резервирование и хранение информации о сертификате, а также процедуру немедленного аннулирования в случае компрометации.
| Аспект | Риск при невыполнении | Меры снижения |
|---|---|---|
| Хранение закрытого ключа | Неавторизованный доступ, подделка подписей | Использование аппаратных токенов, контроль доступа |
| Своевременность перевыпуска | Прерывание сервисов, невозможность подписания документов | Мониторинг сроков действия сертификатов, автоматические уведомления |
| Совместимость ПО | Отказ систем обработки подписанных документов | Тестирование на тестовой среде, обновление драйверов и модулей |
Организация процессов перевыпуска должна учитывать регламенты удостоверяющего центра и внутренние политики информационной безопасности. Документирование всех этапов и ведение журнала операций упрощают последующие проверки и обеспечивают прозрачность действий в случае спорных ситуаций.