Цифрова гігієна · урок 06 з 10

КЕП: як захистити ключ і що робити при компрометації

Кваліфікований електронний підпис — це ваш юридичний підпис у цифровому світі. Хто заволодіє ключем, зможе підписувати документи від вашого імені. Ця стаття — про правила зберігання ключа і про порядок дій, якщо є підозра, що ключ скомпрометовано.

Модуль 2. Доступи й дані · 5–7 хвилин читання
КЕП: як захистити ключ і що робити при компрометації
Для кого: усі, хто підписує документи КЕП, — судді, секретарі, помічники, фахівці; особливо уважно — для ІТ-служби.

Що таке КЕП і чому його крадуть

КЕП — кваліфікований електронний підпис, який має таку саму юридичну силу, як власноручний підпис (ст. 7 Закону № 851-IV). Ним підписують процесуальні документи, кадрові накази, листування, працюють у Єдиній судовій інформаційно-телекомунікаційній системі.

Вкрадений ключ КЕП — це не «цифровий пароль», а готовий інструмент підробки документів від вашого імені: від фіктивних договорів до листів від імені установи. Саме тому ключі зберігають так само відповідально, як печатку.

Правила захисту ключа

  1. Захищений носій. Ключ зберігається на захищеному носії (апаратному токені або захищеному файловому носії), а не на «робочому столі», у папці «Мої документи», на флешці в шухляді чи в хмарі.
  2. Один носій — одна мета. Не використовуйте носій з ключем для перенесення файлів у різні кабінети й установи.
  3. PIN — окремо, нікому. PIN-код знаєте лише ви. Він не лежить поруч із носієм, не записаний на папері в тому самому чохлі, не відомий колегам «на всяк випадок».
  4. Ключ не передають і не копіюють. Зробити копію «щоб працювати з дому» — типова помилка, яка подвоює кількість місць, звідки ключ може витікти.
  5. Комп'ютер під захистом. Ключ на робочому місці без оновлень і антивіруса — легко вкрасти. Не підключайте носій із ключем до сумнівних комп'ютерів.
  6. Обмежене коло. Обов'язки підписувача делегуються наказом, а не «за домовленістю»; підписувач повинен періодично звіряти, які документи підписані з його ключем.
Правила захисту ключа

Якщо ключ скомпрометовано (або є підозра)

Ознаки ризику: загублено носій; ключ зберігався не захищено; комп'ютер заражено; PIN став відомий комусь; у переліку підписаних документів є невідомі вам.

Порядок дій:

  1. Негайно повідомити керівництво та ІТ-службу (відповідального за кіберзахист).
  2. Звернутися до надавача електронних довірчих послуг (КНЕДП), який видав сертифікат, — із заявою про блокування сертифіката. Після блокування підпис із цим ключем вважається недійсним. Форми та порядок — на сайті надавача (напр., для ЦЗО — czo.gov.ua).
  3. Замінити ключ на новий і налаштувати його вже за всіма правилами.
  4. Зафіксувати обставини: коли помітили, що збереглося, які документи могли бути підписані, хто міг мати доступ. Це знадобиться для службового розслідування.
  5. Якщо є ознаки злочину (підроблені документи, крадіжка) — заявити до поліції із доказами; за потреби — CERT-UA.

Важливо: зволікання розширює коло можливих підробок. Блокування сертифіката — швидка процедура, і чим раніше вона виконана, тим менша ціна інциденту.

Якщо ключ скомпрометовано (або є підозра)

Що робить ІТ-служба

  • Зберігає облік носіїв і сертифікатів, контролює строки дії, допомагає при блокуванні та заміні.
  • Перевіряє робоче місце на ознаки компрометації, за потреби — ізолює його від мережі.
Що робить ІТ-служба

Запам'ятати

  • Ключ КЕП — це ваш підпис: носій не передають, PIN не знає ніхто, копій не роблять.
  • Підозра на компрометацію — блокування сертифіката виконується негайно, а не «після розгляду».
  • Історію підписань періодично перевіряють — це нормальна практика, а не недовіра до себе.