Внедрение электронного документооборота в ЛПУ невозможно без чёткого регламента использования электронной подписи. Квалифицированная электронная подпись (КЭП) применяется для сдачи отчётности, заключения договоров, обмена с ЕМИАС, МЭДО, страховыми компаниями и Росстатом. Однако, чтобы подписанные документы имели юридическую силу, а ключи не были скомпрометированы, в организации должно быть утверждено Положение об использовании электронной подписи. Разберём, какие разделы обязательно включить и на что обратить внимание руководителям и IT-специалистам.
Для чего разрабатывается Положение
Положение разрабатывается в соответствии с Федеральным законом № 63-ФЗ «Об электронной подписи», а также законами «Об информации», «О персональных данных» и подзаконными актами (постановление № 1044, приказы Минкомсвязи, Минфина). Цель документа — установить единые требования к подписанию первичных учётных электронных документов, регистров бухгалтерского учёта и информационному обмену с третьими лицами (госорганами, фондами, контрагентами).
Положение обязательно для всех сотрудников, которые используют электронную подпись в работе. Ознакомление с ним под подпись означает присоединение к системе внутреннего электронного документооборота (договор присоединения по ст. 428 ГК РФ).
Основные понятия
В документе важно закрепить ключевые термины:
| Термин | Определение |
|---|---|
| Владелец ключа ЭП | Лицо, которому выдан ключ ЭП в установленном порядке |
| Ключ электронной подписи | Уникальная последовательность символов для создания подписи |
| Ключ проверки ЭП | Уникальная последовательность, однозначно связанная с ключом подписи |
| Компрометация | Утрата (утеря, хищение, изъятие, передача третьему лицу) исключительного права владения ключом, носителем или PIN-кодом |
| Сертификат ключа проверки ЭП | Документ, подтверждающий принадлежность ключа проверки владельцу (выдаётся удостоверяющим центром) |
| Система ЭДО | Аппаратно-программный комплекс для обмена электронными сообщениями с использованием ЭП |
| Средства ЭП (СЭП) | Криптографические средства для создания и проверки подписи, генерации ключей |
Виды электронной подписи
Положение должно различать:
- Простая электронная подпись — используется уникальное имя учётной записи и пароль. Не допускается для документов, содержащих государственную тайну.
- Усиленная неквалифицированная ЭП — применяется в специально определённых целях.
- Усиленная квалифицированная ЭП (КЭП) — имеет полную юридическую силу, требует использования сертифицированных СКЗИ и ключевых носителей (токенов).
Кто имеет право подписи
В Положении перечисляются должностные лица, наделённые правом подписи квалифицированной ЭЦП. Обычно это:
- руководитель организации (главный врач);
- председатель комиссии по поступлению и выбытию активов;
- председатель инвентаризационной комиссии;
- председатель приемочной комиссии;
- главный бухгалтер (и его заместители).
Для других сотрудников (например, юристов, контрактных управляющих) право подписи оформляется отдельным приказом.
Лица, обеспечивающие функционирование системы ЭП
В организации назначаются:
- Администратор безопасности — отвечает за генерацию, выдачу и регистрацию ключей ЭП, установку средств ЭП на рабочие места, контроль соблюдения правил обращения, ведение адресной книги владельцев сертификатов.
- Системный администратор — обеспечивает техническое сопровождение рабочих мест, установку и настройку СЭП, инструктаж пользователей.
Оба назначаются приказом из числа сотрудников IT-подразделения или службы безопасности.
Порядок получения, установки и настройки ЭП
- Пользователи получают простую ЭП самостоятельно или с помощью администратора.
- Усиленная квалифицированная ЭП оформляется через администратора, который заказывает её в удостоверяющем центре. Срок сертификата — 1 год.
- Администратор ведёт реестр пользователей ЭП, где фиксирует: ФИО, должность, структурное подразделение, инвентарный номер компьютера, номер кабинета, идентификатор ЭП, номер ключевого носителя, срок действия сертификата.
- Установка СЭП производится администратором в присутствии пользователя. После установки пользователь проверяет работоспособность и подписывает акт выполненных работ (или делает запись в журнале установки).
- Носитель (токен — eToken, RuToken и др.) защищается PIN-кодом и выдается пользователю под подпись. Передача токена или PIN-кода другим лицам запрещена.
Продление, замена и отзыв ЭП
- Для продления срока действия сертификата пользователь подаёт служебную записку руководителю подразделения. Администратор в течение установленного срока (например, 5 дней) направляет запрос в удостоверяющий центр.
- Замена носителя производится при физическом повреждении или утрате. Пользователь сдаёт повреждённый носитель администратору, тот в 7-дневный срок выдаёт новый.
- При компрометации ключа (утеря, хищение, передача третьему лицу) пользователь обязан немедленно сообщить администратору. Администратор в течение нескольких рабочих дней оформляет замену.
- Отзыв ЭП происходит при прекращении полномочий сотрудника (увольнение, смена должности). Основание — локальный нормативный акт. Администратор готовит заявление в удостоверяющий центр, после подтверждения отзыва регистрирует его в журнале, а пользователь сдаёт носитель.
Требования к парольной политике и безопасности рабочих мест
Для рабочих станций, с которых работают с КЭП, устанавливаются обязательные требования:
- Парольная политика (для входа в ОС, BIOS, шифрования):
- длина пароля — не менее 8 символов (в Положении оставляют空白 для заполнения);
- обязательное использование букв верхнего и нижнего регистра, цифр и спецсимволов (@ # $ & * %);
- запрет на легко вычисляемые сочетания (имена, фамилии, телефоны, даты рождения, USER, ADMIN);
- при смене пароля новое значение должно отличаться от предыдущего не менее чем в 4 позициях;
- личный пароль нельзя никому сообщать;
- периодичность смены — не реже 1 раза в 3 месяца (но не более 90 дней).
- Конфигурация компьютера:
- только стандартные (не изменённые, не отладочные) версии ОС;
- исключена загрузка другой ОС;
- отключено удалённое управление и модификация настроек;
- отключены все неиспользуемые ресурсы (протоколы, сервисы);
- режимы безопасности ОС — на максимальном уровне;
- пользователям назначены минимально возможные права;
- максимально ограничен доступ к системному реестру, файлам, временным файлам, журналам, файлу подкачки, кэшируемой информации.
- Дополнительно:
- организовано удаление временных файлов и файлов подкачки после сеанса работы с КЭП;
- регулярно устанавливаются обновления безопасности ОС и антивирусные базы;
- подключение к интернету допускается только с проверкой всех загружаемых файлов на вирусы и закладки;
- используются система аудита и антивирусная защита.
Что категорически запрещается
Администраторам и пользователям запрещено:
- несанкционированное копирование ключевых носителей;
- разглашение содержимого носителей или передача их посторонним;
- вывод ключевой информации на дисплей или принтер;
- использование ключевых носителей в режимах, не предусмотренных штатной работой;
- внесение изменений в ПО средств КЭП;
- запись на ключевой носитель посторонней информации;
- оставление компьютера с КЭП без контроля после ввода ключа;
- использование ключа, по которому подано заявление на изменение статуса сертификата (до официального уведомления);
- использование ключа при аннулированном, прекращённом или приостановленном сертификате;
- удаление ключевой информации с носителя до истечения срока действия сертификата.
Хранение и использование носителей ключевой информации
- Носитель (токен) является персональным, выдается под подпись, не подлежит передаче другим лицам.
- Хранение должно исключать несанкционированный доступ.
- Пользователь обязан обеспечить все меры по сохранности токена и PIN-кода.
- Запрещено использовать токен на других рабочих местах.
Действия при компрометации
Если владелец ключа обнаружил, что конфиденциальность нарушена (утеря, кража, передача третьему лицу), он обязан:
- Немедленно прекратить использование ключа.
- Сообщить администратору безопасности.
- Обратиться в удостоверяющий центр (через администратора) для прекращения действия сертификата.
Администратор регистрирует в журнале время и причину прекращения действия ЭП.
Ответственность владельца электронной подписи
Владелец ключа несёт персональную ответственность за:
- сохранение в тайне ключа ЭП, ключа проверки и PIN-кода;
- использование ЭП только в интересах организации;
- своевременное уведомление о компрометации;
- соблюдение порядка обращения с ключевой документацией.
За негативные последствия, наступившие из-за несоблюдения обязанностей или нарушения требований, виновный сотрудник привлекается к дисциплинарной, материальной, административной или уголовной ответственности (в зависимости от тяжести последствий).
Оформление доверенностей с использованием ЭП
Положение может регламентировать и этот вопрос:
- Электронные доверенности от имени организации оформляются с использованием усиленной квалифицированной ЭП.
- Если доверенность удостоверяется нотариально, подпись доверителя на электронном документе ставится в присутствии нотариуса с использованием КЭП, а нотариус проверяет подпись в соответствии с законом.
Практические рекомендации для ЛПУ
- Разработайте и утвердите Положение об использовании ЭП. Оно должно быть адаптировано под структуру вашей организации (перечень должностей, сроки, ответственных).
- Назначьте приказом администратора безопасности и системного администратора — даже если это один человек, функции должны быть разграничены документально.
- Ведите реестры и журналы — учёта пользователей, выданных носителей, установки СЭП, отзывов и компрометаций. Это поможет при расследовании инцидентов.
- Проводите инструктажи всех владельцев КЭП под подпись. Объясните запреты (не оставлять токен в компьютере, не передавать PIN-код, не копировать ключи).
- Настройте рабочие места в соответствии с требованиями — минимальные права пользователей, отключение неиспользуемых служб, регулярные обновления.
- Установите лицензионные антивирусы и СКЗИ (сертифицированные ФСТЭК/ФСБ). Не экономьте на безопасности.
- Контролируйте сроки действия сертификатов — за 1–2 месяца до истечения инициируйте продление.
- При увольнении сотрудника немедленно отзывайте его сертификат и изымайте токен. Не допускайте, чтобы уволенный мог использовать ключ.
- Используйте только доверенные удостоверяющие центры, аккредитованные Минцифры. Проверяйте, чтобы сертификаты соответствовали требованиям для работы с ЕМИАС и госсистемам.
Положение об использовании электронной подписи — это не просто формальный документ, а основа юридически значимого электронного документооборота в медицинской организации. Оно защищает учреждение от рисков, связанных с неправомерным использованием ключей, утечкой информации и спорами о подлинности подписанных документов. Чёткое распределение прав и обязанностей, строгие требования к безопасности и персональная ответственность владельцев ключей позволяют использовать КЭП эффективно и безопасно.


