Кожна уповноважена / відповідальна особа до моменту реалізації закупівельної діяльності, повинна мати кваліфікований електронний підпис, як того вимагає законодавство. Більше того до моменту використання електронного підпису, уповноважена особа повинна переконатись у правомірності таких дій. Тож в даному матеріалі проаналізуємо на яких засобах може міститися кваліфікований електронний підпис: виключно на фізичних засобах у вигляді токенів чи може на хмарному сховищі також? Та для початку слід дослідити що варто розуміти під кваліфікованим електронним підписом та які вимоги до нього законодавчо передбачені.
Для аналізу терміну «кваліфікований електронний підпис», варто звернутись до пункту 15 частини 1 статті 1 Закону України «Про електронну ідентифікацію та електронні довірчі послуги» №2155-VIII від 05.10.2017 (далі – Закон №2155), відповідно до якого електронний підпис – електронні дані, що додаються до інших електронних даних або логічно з ними пов’язуються і використовуються підписувачем як підпис.
Згідно пункту 27 частини 1 статті 1 Закону № 2155, кваліфікований електронний підпис – удосконалений електронний підпис, що створюється з використанням засобу кваліфікованого електронного підпису і базується на кваліфікованому сертифікаті електронного підпису.
Згідно частини 6 статті 18 Закону№ 2155, кваліфікований електронний підпис має таку саму юридичну силу, як і власноручний підпис, та має презумпцію його відповідності власноручному підпису.
Пункт 11 частини 1 статті 1 Закону № 2155 визначає, що електронна ідентифікація – процес використання ідентифікаційних даних особи в електронній формі, які однозначно визначають фізичну, юридичну особу або уповноваженого представника юридичної особи.
При цьому пункт 3 Порядку розміщення інформації про публічні закупівлі, затвердженого наказом Мінекономіки від 11.06.2020 № 1082 (далі - Порядок № 1082) встановлює, що розміщення інформації в електронній системі закупівель здійснюється замовником / ЦЗО / учасником / постачальником / органом оскарження / органами державного фінансового контролю шляхом заповнення електронних полів, визначених адміністратором і реалізованих в електронній системі закупівель, та завантаження відповідних документів через автоматизоване робоче місце замовника / ЦЗО / учасника / постачальника / органу оскарження / органів державного фінансового контролю.
А отже застосування кваліфікованого електронного підпису є невід’ємною частиною закупівельного процесу як для замовника, так і для учасника / постачальника товару / виконавця робіт / надавача послуг.
Яку інформацію відповідно до законодавчих вимог повинен містити кваліфікований електронний підпис?
Частиною 2 статті 23 Закон № 2155 передбачено, що кваліфіковані сертифікати відкритих ключів обов’язково повинні містити:
1) позначку (у формі, придатній для автоматизованої обробки) про те, що сертифікат відкритого ключа виданий як кваліфікований сертифікат відкритого ключа;
2) позначку, що сертифікат відкритого ключа виданий в Україні;
3) ідентифікаційні дані, які однозначно визначають кваліфікованого надавача електронних довірчих послуг, засвідчувальний центр або центральний засвідчувальний орган, який видав кваліфікований сертифікат відкритого ключа (далі – суб’єкт, який видав сертифікат), у тому числі обов’язково:
- для юридичної особи – найменування та код згідно з Єдиним державним реєстром підприємств та організацій України;
- для фізичної особи - підприємця – прізвище, власне ім’я, по батькові (за наявності), унікальний номер запису в Єдиному державному демографічному реєстрі або реєстраційний номер облікової картки платника податків, або серію (за наявності) та номер паспорта громадянина України (для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного номера облікової картки платника податків та офіційно повідомили про це відповідний податковий орган і мають відмітку або інформацію в паспорті громадянина України про право здійснювати будь-які платежі за серією та/або номером паспорта);
4) ідентифікаційні дані, які однозначно визначають користувача електронних довірчих послуг, у тому числі обов’язково:
- прізвище, власне ім’я, по батькові (за наявності) чи псевдонім (із зазначенням про використання особою псевдоніма) підписувача та унікальний номер запису в Єдиному державному демографічному реєстрі або реєстраційний номер облікової картки платника податків, або серію (за наявності) та номер паспорта громадянина України (для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного номера облікової картки платника податків та офіційно повідомили про це відповідний податковий орган і мають відмітку або інформацію в паспорті громадянина України про право здійснювати будь-які платежі за серією та/або номером паспорта), або номер паспортного документа іноземця чи особи без громадянства;
- найменування або прізвище, власне ім’я, по батькові (за наявності) створювача електронної печатки та код згідно з Єдиним державним реєстром підприємств та організацій України (код/номер з торговельного, банківського чи судового реєстру, що ведеться країною резидентства іноземної юридичної особи, код/номер з реєстраційного посвідчення місцевого органу влади іноземної держави про реєстрацію юридичної особи), крім міжнародних організацій, відомості про яких не внесені до Єдиного державного реєстру юридичних осіб, фізичних осіб - підприємців та громадських формувань або торговельного, банківського чи судового реєстру, що ведеться іноземною державою, за місцезнаходженням штаб-квартири міжнародної організації, або унікальний номер запису в Єдиному державному демографічному реєстрі, або реєстраційний номер облікової картки платника податків, або серію (за наявності) та номер паспорта громадянина України (для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного номера облікової картки платника податків та офіційно повідомили про це відповідний податковий орган і мають відмітку або інформацію в паспорті громадянина України про право здійснювати будь-які платежі за серією та/або номером паспорта);
- прізвище, власне ім’я, по батькові (за наявності) чи псевдонім (із зазначенням про використання особою псевдоніма) фізичної особи чи найменування юридичної особи, якій видано кваліфікований сертифікат автентифікації веб-сайту, та унікальний номер запису в Єдиному державному демографічному реєстрі або реєстраційний номер облікової картки платника податків, або серію (за наявності) та номер паспорта громадянина України (для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного номера облікової картки платника податків та офіційно повідомили про це відповідний податковий орган і мають відмітку або інформацію в паспорті громадянина України про право здійснювати будь-які платежі за серією та/або номером паспорта), або номер паспортного документа іноземця чи особи без громадянства та найменування уповноваженого органу іноземної держави або статутної організації ООН, яка видала такий паспортний документ, або код згідно з Єдиним державним реєстром підприємств та організацій України (код/номер з торговельного, банківського чи судового реєстру, що ведеться країною резидентства іноземної юридичної особи, код/номер з реєстраційного посвідчення місцевого органу влади іноземної держави про реєстрацію юридичної особи), крім міжнародних організацій, відомості про яких не внесені до Єдиного державного реєстру юридичних осіб, фізичних осіб - підприємців та громадських формувань або торговельного, банківського чи судового реєстру, що ведеться іноземною державою, за місцезнаходженням штаб-квартири міжнародної організації;
5) назву держави та населеного пункту, інформація про які міститься у відомостях про місце проживання (перебування) фізичної особи, якій видано кваліфікований сертифікат автентифікації веб-сайту, або у відомостях про місцезнаходження юридичної особи, якій видано кваліфікований сертифікат автентифікації веб-сайту;
6) значення відкритого ключа, який відповідає особистому ключу;
7) відомості про початок та закінчення строку дії кваліфікованого сертифіката відкритого ключа;
8) серійний номер кваліфікованого сертифіката відкритого ключа, унікальний для суб’єкта, який видав сертифікат;
9) кваліфікований електронний підпис або кваліфіковану електронну печатку, створені суб’єктом, який видав сертифікат;
10) відомості про місце розміщення в безоплатному доступі кваліфікованого сертифіката електронного підпису чи електронної печатки, з використанням якого перевіряється удосконалений електронний підпис чи печатка, передбачені пунктом 9 цієї частини;
11) відомості про місце надання послуги перевірки статусу відповідного кваліфікованого сертифіката відкритого ключа;
12) зазначення про те, що особистий ключ, пов’язаний з відкритим ключем, зберігається в засобі кваліфікованого електронного підпису чи печатки, - у формі, придатній для автоматизованої обробки;
13) ім’я (імена) домену, що належить фізичній або юридичній особі, якій видано кваліфікований сертифікат автентифікації веб-сайту.
При цьому частиною 3 статті 23 Закону № 2155 передбачено, що перелік обов’язкових вимог до кваліфікованих сертифікатів відкритих ключів, визначений частиною другою цієї статті, є вичерпним.
В той же час на практиці при перевірці накладеного кваліфікованого електронного підпису, замовник може ознайомитись із наступною інформацією:
Примітка: Якщо накладений електронний підпис є кваліфікованим, то в результаті перевірки термін «кваліфікований» буде відображено як в полі «тип підпису», так і в полі «сертифікат».
Чи може кваліфікований електронний підпис зберігатись не на фізичному носії?
Для отримання відповіді на дане питання слід додатково дослідити визначення, передбачене пунктом 20 частини 1 статті 18 Закону № 2155, а саме засіб кваліфікованого електронного підпису чи печатки – засіб електронного підпису чи печатки, що відповідає вимогам, встановленим частинами 1-4 статті 19 цього Закону.
В той же час частиною 1 статті 19 Закону № 2155 визначено, що засоби кваліфікованого електронного підпису чи печатки за допомогою відповідних технічних та процедурних засобів повинні забезпечувати:
- надійний рівень конфіденційності особистих ключів під час їх генерації, зберігання та створення кваліфікованого електронного підпису чи печатки;
- належний рівень унікальності пари ключів, які вони генерують;
- надійний рівень неможливості обчислення значення особистого ключа на основі відкритої інформації та надійний захист кваліфікованого електронного підпису чи печатки від підроблення шляхом використання наявних на даний момент технологій;
- можливість надійного захисту підписувачем чи створювачем (уповноваженим представником створювача) електронної печатки особистого ключа від використання іншими особами.
Відповідно законодавство не передбачає виключного порядку використання засобу кваліфікованого електронного підпису, а лише встановлює відповідні правила, яких варто дотримуватись при цьому. З цього випливає, що кваліфікований електронний підпис не обов’язкового має бути на фізичному носії. Наприклад, кваліфікований електронний підпис може міститись на хмарному сховищі, якщо кваліфікований надавач електронних довірчих послуг зможе забезпечити надійний захист такого сховища та недопустити компрометацію електронного ключа.
Нагадуємо, що згідно частини 33 статті 1 Закону № 2155, компрометація особистого ключа – будь-яка подія, що призвела або може призвести до несанкціонованого доступу до особистого ключа.
