Нені білу қажет
PDF-ке ЭЦҚ қоюда көрінетін қолтаңба бейнесі мен электрондық цифрлық қолтаңбаның өзін ажырату маңызды. Құжат бетіндегі қолтаңба бейнесі оқырманға кімнің қол қойғанын көрсетуі мүмкін, бірақ PDF-тің тұтастығын немесе ЭЦҚ-ның түпнұсқалығын өздігінен растамайды.
Мысалы, қазақстандық компанияның келісім үйлестірушісі бекітілген жеткізу шартының PDF нұсқасын қол қоюға жібереді. Оның міндеті — тек қол қойылған файлды алу емес, кейін нақты қай нұсқаға кім қол қойғанын және қол қойылғаннан кейін құжаттың өзгермегенін тексеруге мүмкіндік беретін дәлелдерді сақтау.
Жұмысты үш нысанға бөліп қарастырған дұрыс:
- қол қоюға бекітілген PDF;
- ЭЦҚ қойылған PDF;
- қол қою және тексеру нәтижелерін байланыстыратын жазба.
Қажет болған жағдайда бекітілген PDF-тің хэші оның нақты нұсқасын сәйкестендіру үшін сақталады. Ал ЭЦҚ қойылғаннан кейін құжаттың тұтастығы қолтаңбаны криптографиялық тексеру арқылы расталады.
Бұл айырмашылық маңызды: PDF-ке ЭЦҚ қосылған кезде файлға жаңа қолтаңба деректері енгізіледі, сондықтан қол қоюға дейінгі және қол қойылғаннан кейінгі файлдың толық хэштері, әдетте, бірдей болмайды. Хэшті «қол қоюға дейінгі файл = қол қойылған файл» деп салыстыру ЭЦҚ тексеруінің орнына жүрмейді.
Қазақстанда ЭЦҚ-ға қатысты қолданыстағы негізгі талаптар Қазақстан Республикасының Цифрлық кодексінде белгіленген. Кодекстің 49-бабында ЭЦҚ электрондық құжаттың анықтығын, оның тиесілілігін және мазмұнының өзгермейтіндігін растайтын цифрлық жазба ретінде айқындалады. Сол бапта ЭЦҚ-ның қол қоюшының өз қолымен қойған қолтаңбасына тең заңды күшке ие болуы үшін орындалатын шарттар да көрсетілген.
Практикалық тұрғыдан жұмыс реті бес кезеңге бөлінеді: PDF нұсқасын бекіту → қол қоюшы мен сертификатты тексеру → ЭЦҚ қою → қолтаңба мен құжат тұтастығын тексеру → PDF пен дәлелдерді сақтау.
PDF нұсқасын қол қою алдында бекітіңіз
ЭЦҚ қоюға тек соңғы бекітілген PDF жіберілуі керек.
Жеткізу шарты үшін кемінде мыналарды тексеріңіз:
- шарт тараптарының атаулары;
- жеткізу нысанасы;
- баға және төлем талаптары;
- мерзімдер;
- қосымшалар;
- қол қоюшылар;
- файл нұсқасы.
Түзету режимі, ашық пікірлер, уақытша мәтін немесе ауыстырылуы тиіс қосымша қалған болса, қол қою ағынын бастамаңыз.
Бекітілген нұсқаны кейін анықтау үшін шарт идентификаторын, файл атауын, нұсқа нөмірін, бекіту күнін және қажет болса бет санын тіркеуге болады.
Қатаң нұсқа бақылауы қолданылатын ұйымда PDF-тің хэшін де есептеп сақтауға болады. Бұл хэш қол қойылғаннан кейінгі файлмен тең болуы үшін емес, бекітілген бастапқы PDF-ті нақты сәйкестендіру үшін пайдаланылады.
Мысалы, тіркеу жазбасы мынадай болуы мүмкін:
Егер қол қою алдында PDF-ке өзгеріс енгізілсе, бұрынғы нұсқаны үнсіз алмастырмаңыз. Жаңа нұсқа жасаңыз, оны қайта бекітіңіз және сәйкестендіру деректерін жаңартыңыз.
Қол қоюшы мен ЭЦҚ сертификатын тексеріңіз
PDF бекітілгеннен кейін кімнің қол қоятынын және қандай ЭЦҚ қолданылатынын анықтаңыз.
Қазақстан Республикасының Цифрлық кодексіндегі талаптар бойынша ЭЦҚ-ның заңдық әсерін бағалағанда тек сертификаттың бар-жоғына қарау жеткіліксіз. ЭЦҚ-ның түпнұсқалығы сертификаты бар ашық кілт арқылы расталуы, қол қоюшы тиісті жабық кілтті заңды түрде иеленуі және ЭЦҚ сертификатта көрсетілген мәліметтерге сәйкес пайдаланылуы керек.
Сонымен қатар сертификатты берген куәландырушы орталықтың мәртебесі де маңызды. Қазақстандық ЭЦҚ үшін Кодексте Қазақстан Республикасында аккредиттелген куәландырушы орталық қарастырылған. Шетелдік сертификаттар қолданылатын трансшекаралық сценарийлерде Қазақстан Республикасының сенім білдірілген үшінші тарабына қатысты талаптар ескеріледі.
Практикалық тексеруде мыналарды қараңыз:
- сертификат иесінің деректері;
- қол қоюшының шарттағы тұлғамен сәйкестігі;
- сертификатты берген куәландырушы орталық;
- сертификаттың қолданылу мерзімі;
- сертификаттың кері қайтарылу мәртебесі;
- сертификат тізбегінің сенімді түбірге дейін тексерілуі;
- қол қоюшының шартқа қол қоюға қажетті өкілеттігі.
Соңғы тармақты сертификатпен шатастырмау керек. Сертификат белгілі бір кілттің иесін сәйкестендіруге көмектеседі, бірақ адамның компания атынан нақты шартқа қол қою өкілеттігін автоматты түрде дәлелдемейді. Қажет болған жағдайда мұндай өкілеттік ұйымның ішкі құжаттары, лауазымы, сенімхат немесе басқа тиісті негіз арқылы тексеріледі.
Жабық ЭЦҚ кілтін немесе оның құпиясөзін басқа қызметкерге бермеу керек. Қол қою операциясын кілтті заңды түрде иеленетін тұлға немесе қолданылатын жүйеде рұқсат етілген тиісті механизм орындауға тиіс.
Бекітілген PDF-ке ЭЦҚ қойыңыз
Қол қою алдында жүйеге жүктелген файлдың бекітілген нұсқа екеніне тағы бір рет көз жеткізіңіз.
Егер ұйым бекітілген PDF үшін хэш сақтаса, дәл осы кезеңде жүктелген файлдың хэшін сол бастапқы мәнмен салыстыруға болады. Сәйкестік файлдың қол қою ағынына енгізілгенге дейін өзгермегенін көрсетеді.
Одан кейін:
- қажетті қол қоюшыны таңдаңыз;
- тиісті сертификатты пайдаланыңыз;
- бірнеше қол қоюшы болса, белгіленген ретті тексеріңіз;
- көрінетін қолтаңба блогы қолданылса, оны шарт мәтінін жаппайтын жерге орналастырыңыз;
- қол қою әрекетін аяқтаңыз.
Қол қою аяқталғаннан кейін жүйе жасаған PDF бастапқы бекітілген PDF-тен бөлек файл болып саналады.
Осы жерде хэштерді дұрыс түсіну маңызды.
Бекітілген PDF хэші — қол қоюға қандай файл жіберілгенін анықтайды.
ЭЦҚ қойылған PDF хэші — қажет болған жағдайда дайын файлдың дәл сол көшірмесін кейін сәйкестендіруге көмектеседі.
Олардың бірдей болуы талап етілмейді.
Егер қол қойылған PDF-тің кейін дәл сол байттар жиынында сақталғанын бақылау қажет болса, қол қою аяқталғаннан кейін оның жеке хэшін есептеп, осы мәнді кейін сол қол қойылған файлмен салыстыруға болады.
PDF-тегі ЭЦҚ мен сертификатты тексеріңіз
Қол қою аяқталғаннан кейін негізгі бақылау нүктесі — файлдың сыртқы көрінісі емес, ЭЦҚ тексеру нәтижесі.
Пайдаланылатын тексеру құралы кемінде қолтаңбаның түпнұсқалығын және қол қойылған деректердің тұтастығын тексеруге мүмкіндік беруі керек.
ЭЦҚ-ның түпнұсқалығы
Тексеру құралы қолтаңбаны сертификатпен байланысты ашық кілт арқылы тексереді.
Сәтті нәтиже криптографиялық қолтаңбаның осы кілтке сәйкес келетінін көрсетеді. Оны шарттағы қол қоюшының деректерімен бірге бағалау қажет.
Құжаттың тұтастығы
ЭЦҚ тексеруі қолтаңба қорғайтын мазмұнға қол қойылғаннан кейін рұқсат етілмеген өзгеріс енгізілген-енгізілмегенін анықтауға мүмкіндік береді.
Бұл тексеруді бүкіл PDF файлының қол қоюға дейінгі хэшін қол қойылған файлдың хэшімен салыстырумен алмастыруға болмайды.
Егер PDF бірнеше адамның қолын жинауға арналған болса, кейінгі қолтаңбалардың қосылуы файлдың байттық құрамын өзгертеді. Дұрыс қол қою форматы мұндай жағдайда алдыңғы қолтаңбалардың күйін жеке тексеруге мүмкіндік беруі тиіс.
Сертификат тізбегі
Сертификаттың өзін ғана емес, оның сенім тізбегін де тексеріңіз.
Тексеру барысында:
- қол қоюшы сертификаты;
- аралық сертификаттар, егер қолданылса;
- сенімді түбір сертификат;
- сертификаттардың тексеру мәртебесі
қарастырылады.
Сертификат тізбегінің құрылуы оның сенімді куәландырушы орталыққа дейін апаратынын тексеруге көмектеседі. Бірақ тізбек жалғыз өзі сертификаттың сол сәтте жарамды екенін немесе оның кері қайтарылмағанын дәлелдемейді — бұл үшін сертификат мәртебесін де тексеру қажет.
Қазақстан Республикасының Ұлттық куәландырушы орталығы өзінің негізгі сертификаттарын және кері қайтарылған сертификаттарға қатысты ақпаратты ресми инфрақұрылым арқылы жариялайды.
Сертификаттың қолданылу мерзімі мен мәртебесі
Қол қою немесе тексеру кезінде сертификаттың мерзімі мен кері қайтарылу мәртебесін қараңыз.
«Сертификаттың мерзімі бүгін өтіп кеткен болса, бұрын жасалған барлық қолтаңба автоматты түрде жарамсыз» деген қорытынды жасау дұрыс емес. Ұзақ мерзімді тексеруде қол қою кезіндегі сертификат мәртебесі, қол қою уақытына қатысты сенімді дәлелдер және қолданылатын тексеру механизмі маңызды болуы мүмкін.
Сондықтан жай ғана сертификаттағы аяқталу күнін қарағаннан гөрі, қол қою форматына сәйкес тексеру құралы берген толық нәтижеге сүйенген дұрыс.
Уақыт белгісі
Егер қол қою процесінде сенімді уақыт белгісі қолданылса, оның тексеру нәтижесін де сақтаңыз.
Уақыт белгісі барлық PDF немесе барлық ЭЦҚ үшін міндетті деген жалпы ереже емес. Оның қажеттілігі қолданылатын қол қою әдісіне, шарт талаптарына, ұйым саясатына және нақты құқықтық жағдайға байланысты анықталады.
Тексеру нәтижесін қалай тіркеуге болады
Корпоративтік процесте «тексеру сәтті өтті» деген бір жолдық жазба жеткіліксіз болуы мүмкін.
Кейін шартты қайта қараған кезде қандай файл тексерілгенін түсіну үшін жазбада мыналарды байланыстыру пайдалы:
- шарт идентификаторы;
- қол қойылған PDF-тің идентификаторы немесе файл атауы;
- қажет болса, қол қойылған PDF хэші;
- қол қоюшы;
- сертификаттың сәйкестендіру деректері;
- сертификатты берген орталық;
- қол қою күні мен уақыты;
- ЭЦҚ тексеру нәтижесі;
- құжат тұтастығын тексеру нәтижесі;
- сертификат мәртебесін тексеру нәтижесі;
- тексеру күні мен уақыты;
- тексеруді орындаған жүйе немесе тұлға.
Мұндай жазба Legal, Compliance, Procurement немесе ішкі аудит тобына кейін нақты қандай файлдың, қандай сертификатпен және қандай нәтиже бойынша тексерілгенін анықтауға мүмкіндік береді.
ЭЦҚ қойылған PDF пен дәлелдерді бірге сақтаңыз
Қол қою аяқталғаннан кейін шарт қалтасында тек финалдық PDF қана қалмауы керек.
Ұйымның талаптарына қарай пакетке мыналар кіруі мүмкін:
- бекітілген бастапқы PDF;
- оның нұсқа идентификаторы;
- қажет болса, бекітілген PDF хэші;
- ЭЦҚ қойылған PDF;
- қажет болса, қол қойылған PDF хэші;
- қол қою оқиғалары;
- қол қоюшылар туралы деректер;
- сертификат туралы деректер;
- ЭЦҚ тексеру нәтижесі;
- уақыт белгісіне қатысты деректер, егер қолданылса;
- аудит журналы;
- шартты бекіту дәлелдері.
Бекітілген және қол қойылған файлдарды бірінің үстінен бірін жазып сақтамаған дұрыс. Екі нұсқаның да рөлі бөлек: біріншісі не мақұлданғанын көрсетеді, екіншісі қол қою нәтижесін сақтайды.
Қол қойылған файлға кейін өзгеріс қажет болса, оны үнсіз редакциялаудың орнына жаңа нұсқа жасап, қажетті бекіту және қол қою процесін қайта жүргізіңіз.
Сақтау мерзімі мен қолжетімділік құқықтары нақты құжат түріне, қолданылатын заңнамаға және ұйымның ішкі саясатына сәйкес белгіленеді.
Nota Sign арқылы Қазақстандағы және трансшекаралық қол қою ағындарын басқару
Келісімдер саны артқан сайын файл нұсқасын, қол қоюшыларды, сертификаттарды және тексеру дәлелдерін қолмен байланыстыру күрделене түседі.
Nota Sign қолдау көрсетілетін провайдерлер мен конфигурациялар арқылы Қазақстандағы ЭЦҚ-мен қол қою сценарийлерін және трансшекаралық қол қою ағындарын ұйымдастыруға мүмкіндік береді. Бір workflow ішінде шарттың нұсқасын, қол қоюшыларды, қол қою ретін және қол қою оқиғаларын байланыстырып басқаруға болады.
Трансшекаралық сценарийде шетелдік электрондық қолтаңбаның Қазақстанда қалай танылатынын бөлек тексеру қажет. Қазақстан Республикасының Цифрлық кодексі бұл мақсатта Қазақстан Республикасының сенім білдірілген үшінші тарапы арқылы шетелдік ЭЦҚ түпнұсқалығын растау механизмін қарастырады.
Платформа қандай ЭЦҚ нақты шарт үшін заң бойынша міндетті екенін өздігінен анықтамайды. Қол қою тәсілін таңдау құжат түріне, тараптарға, қол қою өкілеттігіне, қолданылатын құқыққа және ұйым саясатына байланысты жүргізіледі.
Nota Sign бұл шешім қабылданғаннан кейін құжатты, қол қою процесін және тиісті дәлелдерді бір ағынға байланыстырып басқаруға көмектеседі.





