Общество

Как подтвердить личность человека при удаленном подписании документов

Автор
Редакция

Код из СМС, вход в личный кабинет и электронная подпись решают разные задачи. Один механизм подтверждает доступ к номеру телефона, другой связывает действие с учетной записью, третий позволяет проверить подписанный файл. Надежная идентификация строится из нескольких согласованных уровней, выбранных с учетом значения документа и возможного ущерба.

Идентификация, авторизация и подписание — не одно и то же

Идентификация отвечает на вопрос, кто перед нами. Авторизация определяет, к каким функциям получил доступ пользователь. Электронная подпись связывает человека с конкретной версией документа и помогает обнаружить изменения после подписания.

Эти процессы могут идти последовательно:

  1. Человек сообщает идентификационные данные.
  2. Система проверяет их по выбранному источнику.
  3. Пользователь входит в подтвержденную учетную запись.
  4. Ему показывают итоговую версию документа.
  5. Он выражает согласие установленным способом.
  6. Сервис фиксирует подпись и журнал событий.

Слабость одного этапа влияет на весь результат. Надежная подпись не исправит ситуацию, если ключом воспользовался посторонний человек, а тщательная проверка паспорта не докажет, какой именно файл был подтвержден.

Выберите способ с учетом риска

Универсального метода идентификации для всех документов нет. Заявка с небольшими последствиями и договор о распоряжении недвижимостью требуют разной степени уверенности.

При выборе учитывают:

  • требования закона к конкретной операции;
  • вид электронной подписи;
  • сумму и срок обязательств;
  • наличие персональных или конфиденциальных данных;
  • вероятность оспаривания;
  • статус участника: гражданин, сотрудник или представитель организации;
  • необходимость проверки полномочий;
  • последствия ошибочной идентификации.

Для одних процессов достаточно подтвержденной учетной записи и одноразового кода. Для других применяют квалифицированную электронную подпись, государственную систему идентификации, банковскую проверку, видеосвязь или очное установление личности перед выдачей средства подписи.

Что подтверждает электронная подпись

При проверке усиленной подписи анализируют не изображение штампа на странице, а криптографические данные. Система должна установить:

  • к какому файлу относится подпись;
  • изменялся ли документ;
  • кому выдан сертификат;
  • кем он выпущен;
  • действовал ли сертификат в нужный момент;
  • не был ли он отозван;
  • прошла ли проверка цепочки доверия;
  • присутствует ли достоверная метка времени, если она необходима.

Квалифицированный сертификат содержит сведения, позволяющие идентифицировать владельца подписи. Но проверка сертификата не отвечает на все вопросы. Например, если документ подписывает сотрудник от имени компании, нужно отдельно подтвердить его право действовать за организацию.

Как проверить полномочия представителя

Личность подписанта и его полномочия — разные характеристики. Директор, сотрудник по доверенности и гражданин, действующий от собственного имени, подтверждают право подписи разными документами.

При работе с представителем проверяют:

  • организацию, от имени которой он действует;
  • должность или статус;
  • основание полномочий;
  • срок действия доверенности;
  • перечень разрешенных действий;
  • наличие ограничений по сумме или виду сделки;
  • возможность передоверия;
  • актуальность полномочий на момент подписания.

Если используется машиночитаемая доверенность, ее связывают с сертификатом представителя и конкретным действием. Простого совпадения фамилии недостаточно: доверенность может быть отменена, истечь или не охватывать нужный договор.

Какие данные должен фиксировать сервис

При удаленном подписании документов https://skb-techno.ru/sup важно сохранить не только итоговый файл, но и последовательность подтверждающих событий. Журнал помогает восстановить, как человек получил доступ и что именно он подписал.

В нем целесообразно фиксировать:

  • идентификатор пользователя;
  • способ первичной идентификации;
  • дату и время входа;
  • события дополнительной проверки;
  • роль участника;
  • основание полномочий;
  • идентификатор и контрольную сумму документа;
  • номер версии;
  • способ выражения согласия;
  • сведения о сертификате;
  • результат проверки подписи;
  • время завершения операции;
  • изменения маршрута;
  • отказ, отмену или повторную попытку.

Как построить практическую проверку

Рабочий процесс можно разделить на несколько контрольных точек.

До отправки документа

Проверяют контактные данные, выбранный способ идентификации и полномочия участника. Для рискованных операций назначают дополнительный фактор подтверждения.

Перед подписанием

Пользователю показывают финальный документ, его приложения и существенные условия. Он должен понимать, что подтверждает именно эту версию, а не предварительный проект.

В момент подписания

Система связывает действие с учетной записью, документом и средством подписи. Фиксируются время, результат проверки и технический идентификатор операции.

После завершения

Участникам предоставляют подписанный файл и необходимые данные для проверки. Комплект архивируют вместе с подписями, журналом и подтверждением полномочий.

Как действовать при подозрении на подмену

Насторожить должны неожиданный вход, изменение контактного номера, несколько неудачных попыток, подпись с нового устройства сразу после восстановления доступа или несоответствие сертификата указанному участнику.

При подозрении на инцидент:

  1. Останавливают незавершенный маршрут.
  2. Блокируют скомпрометированный доступ.
  3. Сохраняют журнал и исходные файлы.
  4. Уведомляют владельца учетной записи.
  5. Проверяют сертификат и полномочия.
  6. Повторно устанавливают личность безопасным способом.
  7. Решают, требуется ли отзыв сертификата.
  8. Документируют результаты расследования.

Удалять подозрительное событие из истории нельзя. Даже если выяснится, что тревога была ложной, сохраненная последовательность подтвердит проведенную проверку.

Подтверждение личности при дистанционном подписании не сводится к одной фотографии или коду. Надежная схема связывает проверенного человека, его полномочия, защищенную учетную запись, конкретную версию файла и проверяемую электронную подпись. Чем значительнее последствия документа, тем сильнее должны быть идентификация и контроль маршрута.

16+ Реклама Erid:2Vfnxy9U2yz
ООО «СКБ Техно», ОГРН 1176658118889, Свердловская область, г. Екатеринбург, ул. Бажова, д. 174, помещ. 3, ИНН 6685143657

Редакция
Поделиться
Автор
Редакция
Теги: ТГпост