{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

О легитимности и безопасности действий в диджитал каналах

Все чаще произносят фразу: «По закону можно использовать ПЭП, значит мы можем подписать кодом»… Забудьте, пожалуйста, ее НАВСЕГДА!

Любое технологическое решение для электронной подписи имеет под собой три важнейших аспекта:

1) Бизнес: usability для клиентов

2) Технический: реальная безопасность, модели угроз, техническая реализация

3) Юридический: законность, разбор конфликтных ситуаций

С Usability все понятно – пользователям должно быть удобно. Но давайте заострим внимание на техническом и юридическом аспектах. Ведь когда мы начинаем разбираться в технике и юридической значимости – здесь то и начинается «веселье». Очень часто люди пытаются просто читать закон дословно и «прикрывать бумажками».

«Это же простая ПЭП! Закон нам разрешает использовать ПЭП, значит мы можем сделать любую ПЭП и это будет легитимно, мы пропишем это в соглашении с пользователем и все!» С одной стороны - юридической - это так… Но таким же образом, можно заключить соглашение, что клиент, войдя в банк моментально взял кредит, открыл вклад, или чего еще веселее – продал машину или «душу дьяволу»! И это все будет иметь юридическую силу, да. На бумаге, но не на практике… До первой конфликтной ситуации.

При первом же «залете» начнется разбирательство: А как клиент подписал? А чем? А как он согласился так подписывать? А это точно он? Или не он? А где был он? В общем, придерживаясь только формальной букве закона вы НИКОГДА не обеспечите защиту себя, клиентов и пользователей.

Тут важно запомнить, что даже простая электронная подпись тоже бывает разная – одна может быть скомпрометирована на «раз», а вторую «сломать» невозможно. Это обязательно надо учитывать при построении системы. Ведь, если законом допускается использование SMS, Push или «чиха на камеру» - это еще не значит, что схема безопасная, верно?) Мы же не хотим проблем себе и пользователям?

Так, например, мобильная ЭП намного безопаснее SMS и PUSH, но она тоже должна быть сделана со всеми правилами безопасности: ассиметричная криптография, безопасность ключевой информации, безопасный процесс подписания, контроль целостности и авторства, возможность разбора конфликтных ситуаций и пр.…

Резюмирую: юридическая и техническая точки зрения всегда должны идти в совокупности и их категорически нельзя разделять. Желаю всем научиться слушать и слышать друг друга! Да будем мы все в безопасности в цифровой среде)) Аминь)

Дарья Верестникова
Коммерческий директор SafeTech / Cооснователь nopaper.ru
0
Комментарии
-3 комментариев
Раскрывать всегда