Ключи GOST и RSA: какой нужен для подписи документов

· 4 мин чтения · Документы

Вы открываете папку с ЭЦП и видите несколько файлов с непонятными названиями: в одном есть AUTH, в другом RSA или GOST, дальше длинный набор цифр. NCALayer просит выбрать файл и ввести пароль. Какой из них нужен, чтобы подписать договор? Разберём, чем отличаются ключи, и как не ошибиться.

Что лежит в папке с ЭЦП

Ключ ЭЦП НУЦ РК — это файл-контейнер (обычно с расширением .p12), внутри которого закрытый ключ и сертификат. Закрытый ключ защищён паролем, сертификат содержит данные владельца: ФИО, ИИН, а для ключей организации — ещё название и БИН.

При выпуске ЭЦП вы обычно получаете не один файл, а два. Они отличаются назначением, а не только названием:

  • ключ аутентификации — его файл начинается с AUTH. Им подтверждают личность при входе на порталы: eGov, кабинет налогоплательщика и другие;
  • ключ подписи — файл без приставки AUTH. Им подписывают документы: договоры, акты, заявления.

Назначение записано внутри сертификата, и программы проверки его читают. Поэтому подпись ключом AUTH на договоре — не формальность, а ошибка: такой ключ не предназначен для подписания документов, и корректная проверка такую подпись не примет.

Чем GOST отличается от RSA

GOST и RSA — это алгоритмы, на которых построен ключ.

  • RSA — международный алгоритм, широко используемый во всём мире.
  • GOST — алгоритм по национальным стандартам, основанным на ГОСТ. Его применяют в казахстанской инфраструктуре ЭЦП наряду с RSA.

В названии файла ключа обычно видно, какой это алгоритм. Какие именно ключи вы получите, зависит от того, когда и какой тип ЭЦП вы выпускали: у разных людей в папке могут оказаться разные наборы файлов.

Для вас как пользователя важно одно: и ключи RSA, и ключи GOST, выданные НУЦ РК, — это полноценные ключи. По закону РК «Об электронном документе и электронной цифровой подписи» подпись ЭЦП НУЦ РК равнозначна собственноручной, и алгоритм на это не влияет. Разница в том, умеет ли конкретная система работать с тем или иным алгоритмом. Некоторые сервисы исторически поддерживают только RSA, и тогда ключ GOST там не сработает — это ограничение сервиса, а не вашего ключа.

Как выбрать правильный файл: короткая инструкция

  1. Откройте папку с ЭЦП.
  2. Отложите файл, название которого начинается с AUTH, — он для входа на порталы.
  3. Оставшийся файл — ключ подписи. Его и выбирайте в NCALayer, когда подписываете документ.
  4. Введите пароль ключа. Если вы его не помните, восстановить пароль нельзя — придётся выпускать новый ключ.
  5. Если вы подписываете от имени ТОО, убедитесь, что это ключ организации, а не ваш личный: в сертификате ключа юридического лица есть БИН и название компании.

Типичные ошибки

  • Подпись ключом AUTH. Самая частая ошибка. Внешне всё проходит, NCALayer подписывает, но проверка покажет, что ключ не предназначен для подписи.
  • Личный ключ вместо ключа организации. Директор ТОО подписывает договор своим ключом физического лица. В сертификате нет БИН компании, и контрагент вправе спросить, от чьего имени подписан документ.
  • Просроченный ключ. Срок действия ключей НУЦ ограничен. Подпись, поставленная после окончания срока, недействительна, даже если файл по-прежнему открывается. Дату окончания видно в сертификате и в NCALayer при выборе ключа.
  • Отозванный ключ. Если ключ перевыпускали или отзывали — например, после смены руководителя, — старый файл может остаться в папке. Подписывать им нельзя.
  • Ключ не открывается. Часто дело не в алгоритме, а в NCALayer: программа не запущена, устарела или не видит носитель. Разбор типовых причин — в статье NCALayer не видит ключ: что проверить.

Как проверить, каким ключом подписан документ

Если вам прислали подписанный документ и файл .p7s, их можно загрузить на страницу проверки system-x.asia/verify. В результате будет видно, кто подписал документ, кем выдан сертификат, действовал ли он в момент подписания и не отозван ли, а также предназначен ли ключ для подписания документов. Если контрагент подписал ключом AUTH, проверка прямо скажет об этом. Подробнее о том, что должно сойтись, — в статье Как проверить подпись ЭЦП под документом.

Как хранить ключи

  • Держите ключи на отдельном носителе, а не на рабочем столе общего компьютера.
  • Не храните пароль рядом с ключом и не пересылайте его в мессенджере.
  • Не передавайте ключ сотрудникам: подпись ключом означает, что подписал его владелец. Если сотрудник должен подписывать документы компании, для него выпускают свой ключ организации.
  • Запишите дату окончания срока и поставьте напоминание за месяц.

Как это сделать в System X

В разделе «Документы» (подробнее об ЭДО) подписывать можно ключами НУЦ РК обоих типов — GOST и RSA — через NCALayer. Контрагент по ссылке тоже подписывает тем ключом, который у него есть. Если кто-то из сторон по ошибке выберет файл AUTH, подпись не будет принята, и система подскажет, какой файл нужен вместо него. Каждая подпись проверяется: цепочка до корневых сертификатов НУЦ РК, срок действия и отзыв сертификата.

Если вы только начинаете переводить документы в электронный вид, полезно прочитать статью Электронный документооборот для ИП: с чего начать и пошаговую инструкцию Как подписать договор ЭЦП онлайн.

Ещё по теме