Ключи GOST и RSA: какой нужен для подписи документов
Вы открываете папку с ЭЦП и видите несколько файлов с непонятными названиями: в одном есть AUTH, в другом RSA или GOST, дальше длинный набор цифр. NCALayer просит выбрать файл и ввести пароль. Какой из них нужен, чтобы подписать договор? Разберём, чем отличаются ключи, и как не ошибиться.
Что лежит в папке с ЭЦП
Ключ ЭЦП НУЦ РК — это файл-контейнер (обычно с расширением .p12), внутри которого закрытый ключ и сертификат. Закрытый ключ защищён паролем, сертификат содержит данные владельца: ФИО, ИИН, а для ключей организации — ещё название и БИН.
При выпуске ЭЦП вы обычно получаете не один файл, а два. Они отличаются назначением, а не только названием:
- ключ аутентификации — его файл начинается с AUTH. Им подтверждают личность при входе на порталы: eGov, кабинет налогоплательщика и другие;
- ключ подписи — файл без приставки AUTH. Им подписывают документы: договоры, акты, заявления.
Назначение записано внутри сертификата, и программы проверки его читают. Поэтому подпись ключом AUTH на договоре — не формальность, а ошибка: такой ключ не предназначен для подписания документов, и корректная проверка такую подпись не примет.
Чем GOST отличается от RSA
GOST и RSA — это алгоритмы, на которых построен ключ.
- RSA — международный алгоритм, широко используемый во всём мире.
- GOST — алгоритм по национальным стандартам, основанным на ГОСТ. Его применяют в казахстанской инфраструктуре ЭЦП наряду с RSA.
В названии файла ключа обычно видно, какой это алгоритм. Какие именно ключи вы получите, зависит от того, когда и какой тип ЭЦП вы выпускали: у разных людей в папке могут оказаться разные наборы файлов.
Для вас как пользователя важно одно: и ключи RSA, и ключи GOST, выданные НУЦ РК, — это полноценные ключи. По закону РК «Об электронном документе и электронной цифровой подписи» подпись ЭЦП НУЦ РК равнозначна собственноручной, и алгоритм на это не влияет. Разница в том, умеет ли конкретная система работать с тем или иным алгоритмом. Некоторые сервисы исторически поддерживают только RSA, и тогда ключ GOST там не сработает — это ограничение сервиса, а не вашего ключа.
Как выбрать правильный файл: короткая инструкция
- Откройте папку с ЭЦП.
- Отложите файл, название которого начинается с AUTH, — он для входа на порталы.
- Оставшийся файл — ключ подписи. Его и выбирайте в NCALayer, когда подписываете документ.
- Введите пароль ключа. Если вы его не помните, восстановить пароль нельзя — придётся выпускать новый ключ.
- Если вы подписываете от имени ТОО, убедитесь, что это ключ организации, а не ваш личный: в сертификате ключа юридического лица есть БИН и название компании.
Типичные ошибки
- Подпись ключом AUTH. Самая частая ошибка. Внешне всё проходит, NCALayer подписывает, но проверка покажет, что ключ не предназначен для подписи.
- Личный ключ вместо ключа организации. Директор ТОО подписывает договор своим ключом физического лица. В сертификате нет БИН компании, и контрагент вправе спросить, от чьего имени подписан документ.
- Просроченный ключ. Срок действия ключей НУЦ ограничен. Подпись, поставленная после окончания срока, недействительна, даже если файл по-прежнему открывается. Дату окончания видно в сертификате и в NCALayer при выборе ключа.
- Отозванный ключ. Если ключ перевыпускали или отзывали — например, после смены руководителя, — старый файл может остаться в папке. Подписывать им нельзя.
- Ключ не открывается. Часто дело не в алгоритме, а в NCALayer: программа не запущена, устарела или не видит носитель. Разбор типовых причин — в статье NCALayer не видит ключ: что проверить.
Как проверить, каким ключом подписан документ
Если вам прислали подписанный документ и файл .p7s, их можно загрузить на страницу проверки system-x.asia/verify. В результате будет видно, кто подписал документ, кем выдан сертификат, действовал ли он в момент подписания и не отозван ли, а также предназначен ли ключ для подписания документов. Если контрагент подписал ключом AUTH, проверка прямо скажет об этом. Подробнее о том, что должно сойтись, — в статье Как проверить подпись ЭЦП под документом.
Как хранить ключи
- Держите ключи на отдельном носителе, а не на рабочем столе общего компьютера.
- Не храните пароль рядом с ключом и не пересылайте его в мессенджере.
- Не передавайте ключ сотрудникам: подпись ключом означает, что подписал его владелец. Если сотрудник должен подписывать документы компании, для него выпускают свой ключ организации.
- Запишите дату окончания срока и поставьте напоминание за месяц.
Как это сделать в System X
В разделе «Документы» (подробнее об ЭДО) подписывать можно ключами НУЦ РК обоих типов — GOST и RSA — через NCALayer. Контрагент по ссылке тоже подписывает тем ключом, который у него есть. Если кто-то из сторон по ошибке выберет файл AUTH, подпись не будет принята, и система подскажет, какой файл нужен вместо него. Каждая подпись проверяется: цепочка до корневых сертификатов НУЦ РК, срок действия и отзыв сертификата.
Если вы только начинаете переводить документы в электронный вид, полезно прочитать статью Электронный документооборот для ИП: с чего начать и пошаговую инструкцию Как подписать договор ЭЦП онлайн.
