Elektronische Signatur (ES)
Eine elektronische Signatur ist ein Dokumentattribut, das durch kryptografische Transformation entsteht und Echtheit und Urheberschaft bestätigt.
Inhalt
Was ist eine elektronische Signatur
Eine elektronische Signatur (ES) ist eine Information in elektronischer Form, die einem signierten Dokument beigefügt wird und es ermöglicht, den Unterzeichner zu identifizieren und die Unveränderlichkeit des Dokuments zu bestätigen. Die rechtliche Regelung erfolgt durch das Bundesgesetz Nr. 63-FZ „Über die elektronische Signatur“. Die ES wird häufig im elektronischen Dokumentenverkehr, in staatlichen Diensten, im Bankbetrieb und in Unternehmensinformationssystemen eingesetzt. Die Verwendung einer elektronischen Signatur beschleunigt Geschäftsprozesse erheblich und senkt die Kosten des papierbasierten Dokumentenflusses. Zur Erzeugung und Prüfung elektronischer Signaturen werden zertifizierte Kryptografische Informationsschutzmittel (KIS) verwendet.
Eine elektronische Signatur ist ein Analogon einer handschriftlichen Unterschrift in der digitalen Welt. Sie bietet drei Schlüsseleigenschaften: Integrität (das Dokument wurde nach der Unterzeichnung nicht verändert), Echtheit (die Signatur gehört einer bestimmten Person) und Nichtabstreitbarkeit (der Unterzeichner kann die Signatur nicht abstreiten).
Nach Angaben des Ministeriums für digitale Entwicklung werden bis 2025 mehr als 90 % des rechtsverbindlichen Dokumentenflusses in Russland mithilfe elektronischer Signaturen abgewickelt. Dies ist auf die aktive Entwicklung des elektronischen Staates und die Digitalisierung von Geschäftsprozessen zurückzuführen.
Arten elektronischer Signaturen
Es gibt drei Arten elektronischer Signaturen. Einfache ES — Login-Passwort, SMS-Code, bestätigt die Urheberschaft. Verstärkte nicht qualifizierte ES — basiert auf kryptografischen Algorithmen, bestätigt Urheberschaft und Unveränderlichkeit. Verstärkte qualifizierte ES (QES) — entspricht 63-FZ, verwendet zertifizierte KIS, hat die höchste Rechtskraft und ist einer handschriftlichen Unterschrift gleichgestellt. Die QES wird von akkreditierten Zertifizierungsstellen (CA) ausgestellt. Seit 2022 können Einzelpersonen die QES bei den Zertifizierungsstellen des Föderalen Steuerdienstes Russlands erhalten, und juristische Personen sowie Einzelunternehmer — bei vertrauenswürdigen Vertretern des Föderalen Steuerdienstes oder in kommerziellen CA.
Eine einfache ES wird für die internen Bedürfnisse von Organisationen und in Systemen mit geringen Sicherheitsanforderungen verwendet. Eine verstärkte nicht qualifizierte ES wird in Unternehmens-Dokumentenmanagementsystemen eingesetzt, wo die Bestätigung von Urheberschaft und Unveränderlichkeit erforderlich ist, aber keine Interaktion mit staatlichen Stellen erforderlich ist.
Eine qualifizierte ES ist am besten geschützt und hat volle Rechtskraft. Sie wird für die Interaktion mit staatlichen Stellen, die Teilnahme an öffentlichen Beschaffungen, die Abgabe von Steuermeldungen und in anderen Szenarien verwendet, die ein maximales Vertrauensniveau erfordern.
So erhalten Sie eine elektronische Signatur
Für den Erhalt einer QES müssen Sie sich an eine akkreditierte Zertifizierungsstelle wenden, Ausweisdokumente vorlegen und ein Identifikationsverfahren durchlaufen. Die Gültigkeitsdauer eines QES-Zertifikats beträgt 15 Monate. Juristische Personen müssen zusätzlich Dokumente über die Registrierung und die Befugnisse des Leiters vorlegen.
Seit 2022 können Einzelpersonen eine QES kostenlos bei den Zertifizierungsstellen des Föderalen Steuerdienstes Russlands erhalten. Juristische Personen und Einzelunternehmer können eine QES bei vertrauenswürdigen Vertretern des Föderalen Steuerdienstes oder in kommerziellen CA erhalten. Die Kosten einer QES für juristische Personen liegen je nach CA und Funktionsumfang zwischen 3.000 und 10.000 Rubel.
Für die Arbeit mit einer QES müssen Sie ein zertifiziertes KIS (zum Beispiel CryptoPro CSP) installieren, einen Schlüsselträger (Token oder Smartcard) erhalten und Ihren Arbeitsplatz konfigurieren. Für Organisationen mit vielen Mitarbeitern wird die Verwendung einer Cloud-Elektroniksignatur empfohlen, bei der private Schlüssel in Hardware-HSM-Modulen auf den Servern der CA gespeichert werden.
Maschinenlesbare Vollmacht (MRV)
Seit dem 1. September 2024 sind Anforderungen zur verpflichtenden Verwendung maschinenlesbarer Vollmachten (MRV) bei der Unterzeichnung elektronischer Dokumente im Namen einer juristischen Person durch Mitarbeiter, die aufgrund einer Vollmacht handeln, in Kraft getreten. Eine MRV ist ein elektronisches Dokument im XML-Format, das mit der QES des Leiters signiert ist und die Befugnisse des Mitarbeiters bestätigt.
Die MRV ermöglicht die Automatisierung der Prüfung von Mitarbeiterbefugnissen und die Reduzierung der Risiken der Unterzeichnung von Dokumenten durch unbefugte Personen. Sie wird im Einheitlichen MRV-Register des Föderalen Steuerdienstes Russlands gespeichert und kann für alle elektronischen Dokumente verwendet werden, die eine Signatur erfordern.
Für die sichere Aufbewahrung des privaten Schlüssels werden geschützte Datenträger verwendet: Token (JaCarta PKI, Rutoken EDS) und vom FSB Russlands zertifizierte Smartcards. Produkte des Unternehmens Fintech, wie SINTEZM-T, sind ein zertifiziertes KIS zur Erzeugung und Prüfung elektronischer Signaturen, das die volle rechtliche Bedeutung elektronischer Dokumente im Rahmen des elektronischen Dokumentenverkehrs gewährleistet.
Häufig gestellte Fragen
Wie kann ich eine elektronische Signatur erstellen?
Der schnellste Weg ist der Erhalt einer kostenlosen Signatur über die Anwendung Gosklyuch (ein verifiziertes Gosuslugi-Konto ist erforderlich). Für Unternehmen (GmbH/Einzelunternehmer) ist der zuverlässigste Weg die Kontaktaufnahme mit der Zertifizierungsstelle des Föderalen Steuerdienstes Russlands oder deren vertrauenswürdigen Vertretern. Sie können eine QES auch bei kommerziellen akkreditierten Zertifizierungsstellen wie Kontur oder Tensor erhalten. Für die Arbeit mit einer Signatur benötigen Sie ein Kryptografisches Informationsschutzmittel, zum Beispiel CryptoPro CSP.
Wo finde ich meine elektronische Signatur?
Informationen über elektronische Signaturzertifikate, die auf Ihren Namen ausgestellt wurden, finden Sie im persönlichen Konto des Gosuslugi-Portals im Abschnitt „Profil“ — „Elektronische Signatur“. Die physische Signaturdatei (privater Schlüssel) wird auf einem geschützten Datenträger (Token) oder im Register der Zertifizierungsstelle gespeichert. Wenn Sie Ihre Signatur nicht finden können, wenden Sie sich an die CA, bei der sie ausgestellt wurde.
Kann ich über Gosuslugi eine elektronische Signatur erstellen?
Ja, über Gosuslugi ist es am einfachsten, eine nicht qualifizierte (ENES) oder qualifizierte elektronische Signatur (QES) mithilfe der offiziellen Anwendung Gosklyuch zu erhalten. Der Prozess ist kostenlos und aus der Ferne möglich. Für eine QES müssen Sie Ihre Identität bestätigen (durch Biometrie mit einem ausländischen Pass neuen Formats oder persönlich im MFC). Dies ist ein bequemer Weg, um eine rechtsverbindliche Signatur für persönliche Bedürfnisse und Geschäfte zu erhalten.
Wie sieht eine elektronische Signatur aus?
Eine elektronische Signatur hat kein einheitliches visuelles Erscheinungsbild. In PDF und Word kann sie wie ein rechteckiger Stempel mit Informationen über den Eigentümer, Datum und Uhrzeit der Unterzeichnung aussehen. Sie kann auch als separate Datei mit der Erweiterung .sig, .sgn oder .p7s dargestellt werden. Die Signatur selbst ist kein Bild, sondern eine Reihe kryptografischer Daten, die die Urheberschaft bestätigen. Ihre Echtheit wird mithilfe der Public-Key-Infrastruktur (PKI) überprüft.
Wer stellt eine elektronische Signatur aus?
Elektronische Signaturen werden von akkreditierten Zertifizierungsstellen (CA) ausgestellt. Für Leiter von Organisationen und Einzelunternehmer wird eine Signatur kostenlos bei der CA des Föderalen Steuerdienstes Russlands ausgestellt. Für Einzelpersonen und Mitarbeiter von Organisationen — bei kommerziellen akkreditierten CA (zum Beispiel Tensor, SKB Kontur). Die vollständige Liste der akkreditierten Stellen veröffentlicht das Ministerium für digitale Entwicklung auf dem Gosuslugi-Portal. Beim Erhalt einer Signatur für Mitarbeiter ist eine maschinenlesbare Vollmacht des Leiters erforderlich.
Was ist eine maschinenlesbare Vollmacht (MRV)?
Eine maschinenlesbare Vollmacht (MRV) ist ein elektronisches Dokument im XML-Format, das die Befugnisse eines Mitarbeiters bestätigt, elektronische Dokumente im Namen einer juristischen Person zu unterzeichnen. Seit dem 1. September 2024 ist die MRV bei der Verwendung einer QES durch Mitarbeiter verpflichtend. Die MRV wird mit der QES des Leiters signiert und im Einheitlichen MRV-Register des Föderalen Steuerdienstes Russlands gespeichert. Dies vereinfacht die Prüfung von Befugnissen im elektronischen Dokumentenverkehr erheblich.
Wie lange ist eine elektronische Signatur gültig?
Die Gültigkeitsdauer eines Zertifikats der qualifizierten elektronischen Signatur (QES) beträgt 15 Monate (1 Jahr + 3 Monate) für die meisten Zertifikatstypen. Für Einzelpersonen kann der Zeitraum bis zu 3 Jahre betragen. Nach Ablauf des Zertifikats wird die Signatur ungültig — mit einer abgelaufenen Signatur unterzeichnete Dokumente verlieren ihre Rechtskraft. Sie müssen das Zertifikat rechtzeitig bei der Zertifizierungsstelle neu ausstellen. Wir empfehlen auch, sich mit dem Konzept der Tokenisierung vertraut zu machen.
Weitere Begriffe in «Informationssicherheit»
War diese Information hilfreich?
Schützen Sie Ihr Netzwerk noch heute
Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, elektronische signatur (es) auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.