Специфика использования электронной почты в деятельности организаций
Придание юридической силы документам электронной почты подразумевает наличие у них следующих реквизитов: наименование организации и/или структурного подразделения — автора; дата; регистрационный индекс и подпись7.
При работе с электронной почтой в качестве аналога собственноручной подписи могут использоваться различные средства: простая электронная подпись, электронная цифровая подпись и др.
В качестве простой электронной подписи может рассматриваться, например, изображение собственноручной подписи автора, полученное путем сканирования и вставленное в документ. Также простой электронной подписью является указание в конце текста сообщения электронной почты имени и фамилии автора.
Возможность использования простой электронной подписи предусмотрена ст. 161 Гражданского кодекса Республики Беларусь, а также законодательством по делопроизводству.
Необходимо учитывать, что простая электронная подпись сама по себе не гарантирует подлинности документа и не подтверждает факт внесения в него несанкционированных изменений. С учетом этого ее использование чаще всего ограничено лишь рамками одной организации или нескольких, связанных договорными отношениями.
Наиболее широко применяемым юридически значимым средством удостоверения документов в электронном виде является ЭЦП. Порядок ее использования ранее регламентировался Законом Республики Беларусь № 357-3 от 10.01.2000 г. «Об электронном документе». С января 2011 г. вместо указанного Закона вступил в силу закон Республики Беларусь № 113-3 от 28.12.2009 г. «Об электронном документе и электронной цифровой подписи». В нем в качестве основного средства удостоверения документов в электронном виде также рассматривается ЭЦП.
Ключевым преимуществом ЭЦП перед иными существующими аналогами собственноручной подписи является то, что она предоставляет гарантии подтверждения авторства, а также неизменности документа после его создания. Вместе с тем ее использование влечет за собой некоторые проблемы.
Согласно белорусскому законодательству, электронное сообщение, подписанное ЭЦП, которая подтверждает его неизменность, будет характеризоваться подлинностью и целостностью и, соответственно, иметь юридическую силу. При этом для официального признания ЭЦП используемые средства ее выработки и проверки должны быть сертифицированы в соответствии с требованиями нормативных правовых актов Республики Беларусь, в том числе государственных стандартов.
Если же с помощью ЭЦП подписано не само электронное сообщение, а приложение к нему, то с точки зрения законодательства их статус будет различным. В отношении приложения в данном случае следует говорить о подлинности и юридической силе, тогда как электронное сообщение, играющее роль сопроводительного электронного письма или конверта, можно назвать лишь информационным сообщением, не имеющим с официальной точки зрения юридической и доказательной силы, так как его неизменность и аутентичность не удостоверены надлежащим образом.
Использование ЭЦП не является единственным способом удостоверения сообщения электронной почты (ЭП). Законодательством Республики Беларусь допускается ситуация, при которой стороны при обмене электронными сообщениями заранее могут договориться о признании официальными документами сообщений, отправляемых друг другу по электронной почте, без удостоверения при помощи ЭЦП.
В отношении внутренних документов порядок удостоверения документов электронной почты без использования ЭЦП закрепляется в Инструкции по делопроизводству организации и/или иных локальных нормативных правовых актов. При этом в случае, если эти и другие локальные нормативные правовые акты организация решится издавать также в электронном виде, они должны быть удостоверены при помощи ЭЦП.
При отсутствии у документов электронной почты ЭЦП необходимо предусматривать порядок, при котором используемые для их хранения программно-технические средства позволят сохранить и подтвердить их подлинность и целостность, а также доступность на протяжении всего жизненного цикла. Подобный порядок может предусматривать применение программно-технических средств разграничения и индивидуализации доступа работников к системе электронной почты организации. В том числе каждому работнику может назначаться индивидуальный набор прав для ознакомления, создания, удаления документов электронной почты и распоряжения ими, а также вестись протоколирование действий сотрудников при использовании системы электронной почты организации.
В случае обмена документами по электронной почте со сторонними лицами и организациями порядок их удостоверения без применения сертифицированных ЭЦП необходимо закрепить в письменном соглашении, заключаемом с корреспондентами, с которыми предполагается осуществлять обмен юридически значимыми документами в электронном виде. Подобное соглашение целесообразно заключать с постоянными корреспондентами, электронная переписка с которыми имеет значительный объем. При необходимости соглашение может заключаться и между сторонами, использующими для удостоверения пересылаемых документов ЭЦП.
Законодательно не запрещается заключать такие договоры в устной форме, однако в силу необходимости подробной регламентации всех аспектов обмена электронными сообщениями наиболее приемлемым представляется именно заключение письменного соглашения.
Стороны, заключающие соглашение об обмене юридически значимыми документами посредством электронной почты, должны использовать совместимые программно-технические средства. Совместимость подразумевает возможность программно-технических средств воспроизводить пересылаемые документы без искажения и формы внешнего представления, проверять подлинность ЭЦП, которыми будут подписываться документы, и т.д.
В соглашении необходимо подробно регламентировать порядок удостоверения и обмена документами ЭП. В частности, следует определить:
• адреса электронной почты;
• категории документов;
• требования к их оформлению;
• периодичность проверки сторонами электронной почты;
• перечень оснований для отказа в регистрации и рас
смотрении поступающих по электронной почте документов;
• способы удостоверения документов;
• форматы файлов, в которых допускается их пересылать.
При определении порядка удостоверения пересылаемых посредством электронной почты документов на основе соглашения в качестве альтернативы использованию сертифицированных средств ЭЦП может рассматриваться технология создания и проверки цифровых подписей S/MIME, поддерживаемая широко распространенным программным обеспечением для работы с электронной почтой.
Документированная информация, пересылаемая посредством системы электронной почты организации, подлежит защите на протяжении всего ее жизненного цикла8.
Целями защиты информации являются недопущение неправомерного доступа, уничтожения (утраты), модификации (изменения), копирования, распространения и/или предоставления информации, блокирования правомерного доступа к ней, а также иных неправомерных действий. Для достижения указанных целей могут применяться правовые, организационные и технические (программно-технические) меры. К правовым относятся меры по закреплению ответственности работников за нарушение установленного порядка защиты, определению перечня защищаемых сведений, прав и порядка доступа к защищаемой информации, заключению соглашений (договоров) со сторонними организациями и частными лицами о порядке защиты предоставляемой им или получаемой от них информации, а также установлению ответственности за нарушение такого порядка и т.д.
Организационные меры включают организацию особого режима допуска на территории (в помещения), где может быть осуществлен доступ к информации, разграничение доступа к ней по кругу лиц и характеру сведений и т.д. Помимо этого, в организации должен быть определен порядок действий при возникновении угроз для используемой системы защиты корпоративной ЭП, в том числе чрезвычайных и непредотвратимых обстоятельств, и ликвидации их последствий.
К техническим (программно-техническим) мерам по защите информации относятся меры по использованию надежных средств хранения информации, а также ее защиты, в том числе криптографических средств, систем контроля доступа к информации и регистрации его фактов, средств бесперебойного электропитания и т.д.
Для защиты информации в случаях, определенных законодательством, должны применяться программно-технические средства, сертифицированные в установленном порядке или имеющие положительное экспертное заключение по результатам государственной экспертизы. В частности, в государственных информационных системах должны использоваться средства ЭЦП и шифрования, сертифицированные в установленном порядке уполномоченными органами Национальной системы подтверждения соответствия Республики Беларусь.
Устанавливаемые в организации правила защиты документов ЭП должны предусматривать порядок доступа различных работников к ним в зависимости от предоставлен пых полномочий на ознакомление и работу с определенными категориями информации.
Доступ к системе ЭП организации может предоставляться работникам с использованием системы парольного доступа. Для эффективного применения подобной системы в локальных нормативных правовых актах организации необходимо закрепить правила использования паролей.
При внедрении персонального парольного доступа к документам ЭП (в том числе персональным почтовым ящикам) необходимо предусмотреть, чтобы в случае увольнения работника или его длительного отсутствия доступ к таким документам (почтовым ящикам), ограниченный паролем данного работника, мог быть предоставлен уполномоченным лицам (службе ДОУ, службе безопасности, лицу, заменяющему отсутствующего работника (временно исполняющему его обязанности) и т.д.).
Для защиты информации от уничтожения нужно использовать программно-технические средства ее резервного копирования. В этих целях в организации необходимо разработать график выполнения процедур резервного копирования, в котором указываются:
• категории документов ЭП, подлежащих резервному копированию;
• частота резервного копирования;
• устройства хранения и места размещения файлов резервных копий;
• работники, выполняющие процедуры резервного копирования и отвечающие за сохранность резервных копий (системные администраторы, работники отдела информационных технологий, ответственные работники структурных подразделений и т.д.).