Перейти к содержанию

Портал о недвижимости: покупка, проверка и оформление жилья, домов и участков

Электронная регистрация сделки с недвижимостью

Как проверить электронную подпись и отличить настоящую от мошеннической

Настоящую электронную подпись нельзя надёжно определить по внешнему виду документа. Картинка с подписью, фамилия внизу страницы, печать, логотип организации или официальный вид письма сами по себе ничего не доказывают. Проверять нужно именно криптографическую электронную подпись, связанную с подписанными данными, а также сертификат, сведения о владельце и результат проверки целостности документа.

При проверке электронной подписи важно разделять две задачи. Первая — техническая: действительно ли подпись относится к этому файлу, не изменялся ли подписанный документ и каков статус сертификата. Вторая — содержательная и юридическая: действительно ли подписант имел право действовать от своего имени или от имени организации и действительно ли человек хотел подписать именно этот документ. Первая проверка не заменяет вторую.

Содержание
  1. Что именно считается электронной подписью
  2. Почему внешний вид документа ничего не доказывает
  3. Что нужно проверить в первую очередь
  4. Как проверить электронную подпись: пошаговый порядок
  5. Что означает сертификат электронной подписи
  6. Срок действия сертификата: почему одной даты недостаточно
  7. Как понять результат проверки
  8. Признаки подозрительного документа или схемы
  9. Типовые мошеннические сценарии и безопасные действия
  10. Вместо электронной подписи показывают изображение
  11. Присылают отдельный файл и называют его «подписью»
  12. В сертификате указано неожиданное лицо
  13. Документ технически подписан, но вы не собирались его подписывать
  14. После подписания документ изменился
  15. Что делать, если подпись не проходит проверку
  16. Если подпись действительна, но документ вызывает сомнения
  17. Какие ошибки чаще всего совершают пользователи
  18. Как безопасно проверять документ до подписания
  19. Что нужно помнить о КЭП в российском праве
  20. FAQ
  21. Можно ли определить настоящую электронную подпись по значку или печати в PDF?
  22. Если сертификат действующий, значит документ настоящий?
  23. Если подпись недействительна, документ обязательно поддельный?
  24. Что делать, если подпись действительна, но я не подписывал этот документ?
  25. Нужно ли проверять документ, если его прислал знакомый человек?
  26. Что проверить прямо сейчас

Что именно считается электронной подписью

В российском законодательстве электронная подпись — это информация в электронной форме, которая присоединена к другой электронной информации или связана с ней и используется для определения лица, подписывающего информацию. Закон выделяет простую и усиленную электронную подпись, а усиленная, в свою очередь, подразделяется на неквалифицированную и квалифицированную.

Для обычного пользователя особенно важно не смешивать электронную подпись с её изображением. Если в PDF или другом файле просто размещена отсканированная рукописная подпись, это ещё не означает, что документ подписан криптографической электронной подписью. Изображение можно вставить в другой файл, и само по себе оно не подтверждает целостность документа.

Криптографическая подпись формируется с использованием ключей электронной подписи и проверяется соответствующими средствами. При такой проверке программа анализирует не только сведения о подписанте, но и связь подписи с конкретными подписанными данными.

Квалифицированная электронная подпись, или КЭП, имеет специальный правовой режим. При предусмотренных законом условиях информация, подписанная КЭП, признаётся электронным документом, равнозначным документу на бумаге с собственноручной подписью. Это не означает, что любой файл с надписью «подписано КЭП» автоматически обладает такой силой: необходимо проверить условия действительности подписи и конкретные обстоятельства электронного взаимодействия.

Почему внешний вид документа ничего не доказывает

Мошеннический документ может выглядеть убедительно: содержать фирменный бланк, печать, подпись руководителя, QR-код, регистрационный номер и логотип известной организации. Все эти элементы относятся к оформлению, а не к криптографической проверке.

Недостаточно и сообщения от знакомого адресата. Даже если письмо пришло с привычного адреса или в переписке используется имя сотрудника организации, это не подтверждает, что приложенный файл действительно подписан ожидаемым лицом.

Не стоит ограничиваться и проверкой отдельного файла сертификата. Сертификат подтверждает связь открытого ключа с его владельцем и содержит сведения, необходимые для проверки. Но наличие сертификата на компьютере или в приложении не доказывает, что им подписан конкретный документ.

Точно так же имя файла не является доказательством. Файл, который называется «Подписанный договор», может вообще не содержать электронной подписи. А подпись может храниться отдельно от документа: тогда для проверки требуются и исходный файл, и файл отсоединённой подписи.

Что нужно проверить в первую очередь

Практическая проверка должна отвечать сразу на несколько вопросов. Хороший результат нельзя сводить к одной зелёной отметке «действительно».

  • Есть ли в файле или рядом с ним настоящая электронная подпись, а не только изображение подписи?
  • Каков статус самой подписи?
  • Какие именно данные были подписаны?
  • Изменялись ли эти данные после подписания?
  • Кому принадлежит сертификат?
  • Кто и когда выдал сертификат?
  • Не истёк ли срок его действия и каков его статус с учётом момента подписания?
  • Соответствует ли владелец сертификата ожидаемому подписанту?
  • Есть ли в документе другие подписи и каков результат проверки каждой из них?
  • Совпадает ли фактическое содержание документа с тем, которое вы намеревались подписать или получить?

Эти сведения нужно рассматривать вместе. Например, корректная криптографическая подпись может подтверждать целостность подписанных данных, но сама по себе не отвечает на вопрос, почему человек подписал документ, имел ли он соответствующие полномочия или не был ли введён в заблуждение.

Как проверить электронную подпись: пошаговый порядок

  1. Сохраните исходный файл. Не начинайте проверку с пересохранения документа, печати в PDF, сканирования или конвертации формата. Такие действия могут изменить файл или удалить связанные с ним данные подписи.
  2. Откройте документ в средстве, которое умеет проверять используемый формат электронной подписи. Конкретное расположение кнопок зависит от формата документа и программного обеспечения. Для некоторых подписей проверка выполняется непосредственно в просмотрщике документа, для других требуется специализированное средство проверки.
  3. Найдите список электронных подписей. Если программа показывает только изображение подписи на странице, это ещё не результат криптографической проверки. Ищите отдельные сведения о цифровой или электронной подписи, её статусе и сертификате.
  4. Проверьте статус подписи. В интерфейсе он может называться «действительна», «недействительна», «не определена», «есть ошибки» или иначе. Формулировки зависят от программы. Важно открыть подробности, а не ориентироваться только на цвет значка.
  5. Проверьте целостность подписанных данных. Система должна показать, что данные, относящиеся к подписи, не были изменены после подписания. Если подписанная часть документа изменилась, криптографическая проверка должна это обнаружить.
  6. Откройте сведения о сертификате. Найдите владельца сертификата, удостоверяющий центр, серийный номер, срок действия и другие доступные реквизиты. Для организации особенно важно проверить, что сертификат относится к ожидаемому лицу или организации.
  7. Проверьте статус сертификата. Учитывайте не только текущую дату, но и момент подписания, если он достоверно установлен и средства проверки позволяют оценить статус на этот момент. В некоторых форматах могут присутствовать дополнительные сведения, позволяющие подтвердить время подписи и статус сертификата на соответствующий момент.
  8. Проверьте все подписи. Если документ содержит несколько подписей, откройте сведения о каждой. Одна действительная подпись не означает, что остальные подписи также действительны.
  9. Сопоставьте технический результат с содержанием документа. Убедитесь, что подписан именно тот текст, сумма, приложение, реквизиты или иные условия, которые вы ожидали увидеть.
  10. Сохраните исходный документ и результат проверки, если обнаружено несоответствие. Не заменяйте исходный файл новой копией и не продолжайте подписывать или пересылать спорный документ до выяснения обстоятельств.

Что означает сертификат электронной подписи

Сертификат ключа проверки электронной подписи связывает открытый ключ с его владельцем. В нём могут содержаться сведения о владельце, открытом ключе, сроке действия, выдавшем удостоверяющем центре, серийном номере и другие данные.

При проверке смотрите не только на фамилию. Для физического лица важны доступные идентифицирующие сведения, а для представителя организации — также данные, позволяющие сопоставить сертификат с ожидаемым владельцем и его ролью. Конкретный состав и отображение сведений зависят от сертификата и программного средства проверки.

Сертификат и подпись документа — не одно и то же. Можно иметь корректный сертификат, но не иметь доказательства того, что именно им подписан рассматриваемый файл. Поэтому проверка отдельного сертификата не заменяет проверку подписи документа.

Срок действия сертификата: почему одной даты недостаточно

У сертификата есть период действия, однако вопрос действительности подписи может зависеть от момента её создания и от того, есть ли достоверные доказательства этого момента. Для квалифицированной электронной подписи законодательство устанавливает условия, при которых она признаётся действительной, включая требования к сертификату, его статусу и отсутствию изменений в подписанном документе.

Поэтому ситуация «сертификат сейчас просрочен» не всегда означает «подпись, поставленная раньше, была недействительной». И наоборот, действующий сегодня сертификат не доказывает автоматически, что конкретная подпись была корректной в любой момент прошлого.

Особое значение могут иметь метка времени и другие доказательства, встроенные в усовершенствованный формат подписи. Они позволяют при предусмотренной инфраструктуре установить момент создания подписи и проверить статус сертификата применительно к этому моменту.

Как понять результат проверки

Результат Что он может означать Что делать
Подпись действительна, данные не изменены Криптографическая проверка прошла, а подписанные данные соответствуют подписи. Проверить владельца сертификата и содержание документа.
Подпись недействительна Например, подписанные данные были изменены или повреждены. Не считать файл подтверждённым этой подписью; получить исходный документ и выяснить обстоятельства.
Статус не определён Средство проверки не смогло подтвердить один или несколько необходимых элементов, например доверие к сертификату или отдельные сведения о его статусе. Открыть подробности ошибки и проверить подпись другим подходящим средством или в исходной системе электронного документооборота.
Сертификат просрочен или отозван Статус сертификата вызывает проблему, но для оценки подписи может иметь значение момент её создания и наличие доказательств этого момента. Не делать окончательный вывод только по текущей дате; изучить подробности проверки.
Подпись действительна, но подписант неизвестен Криптография может быть исправной, однако владелец сертификата не соответствует ожидаемому лицу. Не считать документ подтверждённым ожидаемым подписантом до выяснения обстоятельств.

Ошибка проверки не всегда означает подделку. Причиной может быть неподдерживаемый формат, отсутствие необходимых сертификатов доверия, недоступность сведений о статусе, особенности конкретной инфраструктуры или повреждение файла. Поэтому важно читать подробное сообщение средства проверки.

Признаки подозрительного документа или схемы

Сам по себе каждый из перечисленных признаков ещё не доказывает мошенничество. Но сочетание нескольких обстоятельств должно стать поводом остановиться и провести дополнительную проверку.

  • В документе есть картинка подписи, но нет сведений о криптографической подписи.
  • Сертификат принадлежит человеку или организации, которых вы не ожидали увидеть среди подписантов.
  • В сертификате обнаруживаются неожиданные идентифицирующие данные.
  • Подписанный файл отличается от версии, которую вам показывали до подписания.
  • Программа сообщает о недействительной подписи или изменении подписанных данных.
  • Проверка не может определить статус сертификата, а отправитель требует немедленно считать документ действительным.
  • В документе несколько подписей, но одна из них имеет ошибку или относится к неожиданному лицу.
  • Вас просят сначала подписать, а содержание предлагают посмотреть позже.
  • Вас торопят и утверждают, что нужно срочно ввести код, подтвердить операцию или подписать файл, не объясняя его назначение.
  • Сообщение выглядит официально, но реквизиты документа, контактные данные или содержание не совпадают с ожидаемыми.

Типовые мошеннические сценарии и безопасные действия

Вместо электронной подписи показывают изображение

На странице может быть настоящая на вид подпись руководителя или сотрудника. Это всего лишь графический элемент, если отдельная криптографическая подпись отсутствует.

Безопасное действие — проверить документ специализированным средством и убедиться, что существует именно электронная подпись, а не только картинка.

Присылают отдельный файл и называют его «подписью»

Отсоединённая подпись действительно может существовать отдельным файлом. Но её нельзя оценивать изолированно: для проверки требуется соответствующий исходный документ. Изменение исходного файла после создания подписи приведёт к несовпадению данных.

Безопасное действие — получить исходный документ вместе с относящимся к нему файлом подписи и проверить их как пару.

В сертификате указано неожиданное лицо

Если вы ожидали подпись директора организации, а сертификат принадлежит другому человеку, это не обязательно ошибка или мошенничество: документ мог подписывать уполномоченный представитель. Но основание его полномочий нужно выяснить отдельно.

Безопасное действие — не подменять проверку сертификата проверкой полномочий. Уточнить, почему документ подписывает именно это лицо и имеет ли оно право действовать в соответствующем качестве.

Документ технически подписан, но вы не собирались его подписывать

Это принципиально важная ситуация. Криптографическая проверка отвечает на вопрос о соответствии подписи документу и связанным с ней данным. Она не устанавливает сама по себе, каким образом человек принимал решение о подписании.

Если пользователь не узнаёт документ, не соглашался с его условиями или считает, что его ввели в заблуждение, нужно отдельно выяснять обстоятельства получения документа, процедуру подписания, использованный способ идентификации и подтверждения операции.

После подписания документ изменился

Изменение подписанных данных обычно выявляется при проверке. При этом некоторые форматы допускают изменения отдельных элементов документа, не входящих в подписанную область. Поэтому важно посмотреть подробности: какие именно данные защищены подписью и какие изменения программа считает допустимыми или не относящимися к подписанной части.

Если существенные условия документа находятся вне защищённой подписью области, одной отметки о наличии подписи недостаточно для оценки всего файла.

Что делать, если подпись не проходит проверку

Не стоит сразу делать вывод «документ поддельный». Сначала определите характер ошибки.

  1. Сохраните исходный файл без изменений.
  2. Запишите или сохраните подробный результат проверки.
  3. Проверьте, поддерживает ли используемая программа формат этой подписи.
  4. Убедитесь, что для отсоединённой подписи выбран именно тот исходный документ, к которому она относится.
  5. Посмотрите сведения о сертификате и причину неопределённого или отрицательного статуса.
  6. Если проблема связана со статусом сертификата, выясните, какой момент учитывается при проверке и имеются ли доказательства момента подписания.
  7. Если файл был получен через систему электронного документооборота, проверьте его в той же системе и сохраните исходную версию.
  8. До выяснения обстоятельств не подписывайте повторно спорный документ и не считайте его подтверждённым.

Повторное скачивание файла может дать другой результат, если система формирует новый экземпляр документа. Поэтому при существенном споре важно сохранять исходный экземпляр и сведения о том, откуда и когда он был получен.

Если подпись действительна, но документ вызывает сомнения

Это одна из самых важных границ технической проверки. Допустим, программа сообщает, что подпись действительна, сертификат соответствует подписанту, а изменения подписанных данных не обнаружены. Это подтверждает определённые технические свойства подписи, но не доказывает, что документ был подписан добровольно, что его содержание правильно понято или что подписант обладал необходимыми полномочиями.

Например, человек мог подтвердить документ, полагая, что подписывает заявление, хотя фактически перед ним был другой файл. Возможна и другая ситуация: сертификат действительно принадлежит сотруднику организации, но вопрос о его полномочиях на конкретную сделку требует отдельного выяснения.

При таких обстоятельствах нужно сохранить документ, сведения о подписи, переписку и другие относящиеся к операции материалы. Если спор имеет существенные финансовые или юридические последствия, технический результат следует передать профильному специалисту вместе с контекстом подписания.

Какие ошибки чаще всего совершают пользователи

  • Считают картинку подписи настоящей ЭП. Графическое изображение не заменяет криптографическую проверку.
  • Проверяют только сертификат. Нужно проверять связь подписи именно с конкретным документом.
  • Смотрят только на фамилию. Следует сопоставлять доступные идентификаторы и сведения сертификата с ожидаемым подписантом.
  • Считают любой красный значок доказательством мошенничества. Сначала нужно выяснить причину ошибки.
  • Считают любой зелёный статус доказательством законности сделки. Техническая действительность подписи и обстоятельства заключения сделки — разные вопросы.
  • Проверяют только одну подпись. В сложном документе их может быть несколько.
  • Не сохраняют исходный файл. Последующая конвертация или редактирование может изменить структуру документа.
  • Подписывают, не читая документ. Электронная подпись не заменяет проверку содержания перед подтверждением.

Как безопасно проверять документ до подписания

Проверку стоит начинать не в момент возникновения спора, а до того, как вы сами поставите подпись.

  1. Откройте документ и прочитайте именно тот файл, который собираетесь подписать.
  2. Проверьте стороны, реквизиты, суммы, сроки, приложения и другие существенные условия.
  3. Убедитесь, что способ подписания соответствует ожидаемой организации или сервису.
  4. Не подписывайте файл, содержание которого вам не объяснили.
  5. Не вводите коды подтверждения по просьбе неизвестного отправителя и не подтверждайте операцию только потому, что вас торопят.
  6. Перед подписанием проверьте, какое именно действие подтверждает интерфейс: иногда один экран может содержать несколько документов или операций.
  7. После подписания сохраните итоговый документ и сведения о подписи, если это предусмотрено используемой системой.

Особенно внимательно относитесь к документам, связанным с деньгами, передачей имущества, кредитами, доверенностями, корпоративными полномочиями и другими юридически значимыми действиями. Чем выше последствия ошибки, тем важнее проверять не только криптографическую часть, но и содержание и полномочия участников.

Что нужно помнить о КЭП в российском праве

Российское регулирование различает простую электронную подпись, усиленную неквалифицированную и усиленную квалифицированную электронную подпись. Для разных видов подписи могут действовать разные правила признания электронного документа и разные требования к способу электронного взаимодействия.

Для КЭП законодательство предусматривает условия признания подписи действительной. В частности, значение имеют квалифицированный сертификат, требования к удостоверяющему центру, срок действия сертификата, принадлежность подписи владельцу сертификата и отсутствие изменений в подписанном документе. Если момент подписания достоверно установлен, он может иметь значение при оценке действительности сертификата.

Поэтому нельзя свести юридический вопрос к формуле «есть КЭП — значит всё законно». Техническая проверка устанавливает конкретные свойства электронной подписи. Юридическая оценка может потребовать анализа вида подписи, соглашений участников, полномочий подписанта, содержания документа, момента подписания и других обстоятельств.

FAQ

Можно ли определить настоящую электронную подпись по значку или печати в PDF?

Нет. Значок, печать или изображение подписи могут быть элементами оформления. Нужно открыть сведения о криптографической подписи и получить результат её проверки.

Если сертификат действующий, значит документ настоящий?

Нет. Действующий сертификат подтверждает определённую связь открытого ключа с его владельцем, но сам по себе не доказывает, что этим сертификатом подписан конкретный документ и что документ соответствует ожиданиям получателя.

Если подпись недействительна, документ обязательно поддельный?

Не обязательно. Причиной может быть изменение файла, повреждение данных, неправильная пара документа и отсоединённой подписи, неподдерживаемый формат или проблема с проверкой сертификатов. Причину нужно установить по подробному результату проверки.

Что делать, если подпись действительна, но я не подписывал этот документ?

Не ограничивайтесь техническим результатом. Сохраните документ и сведения о подписи, выясните обстоятельства подписания и способ, которым была подтверждена операция. При существенных последствиях потребуется профильная юридическая или иная специализированная оценка.

Нужно ли проверять документ, если его прислал знакомый человек?

Да, если документ имеет юридическое, финансовое или иное существенное значение. Доверие к отправителю не заменяет проверку файла: его могли переслать с ошибкой, изменить до отправки или предоставить не тот документ.

Что проверить прямо сейчас

Если перед вами электронный документ, в подлинности которого есть сомнения, начните с четырёх действий: проверьте криптографический статус подписи, откройте сведения о сертификате, убедитесь в целостности подписанных данных и прочитайте содержание самого документа.

Затем сопоставьте владельца сертификата с ожидаемым подписантом и отдельно выясните, действительно ли этот человек должен был подписывать документ. Если проверка показывает ошибку или сведения не совпадают, не считайте файл автоматически подлинным и не подписывайте его повторно «для исправления» до выяснения причины.

При существенном споре сохраните исходный файл, результат проверки, переписку и другие материалы, связанные с подписанием. Это позволит специалисту оценить не только техническое состояние электронной подписи, но и обстоятельства, при которых документ был создан и подписан.

Материал носит информационный характер. Если от подлинности или использования электронной подписи зависят значимые юридические, финансовые или иные последствия, конкретную ситуацию следует дополнительно проверить с профильным специалистом.