В Казахстане изменили правила облачной ЭЦП: лицо будут проверять при создании и использовании ключа
С 24 августа в Казахстане действуют новые правила облачной ЭЦП: проверка лица, пароль, защищенное хранение ключей и контроль операций.
С 24 августа в Казахстане начинают действовать новые правила хранения закрытых ключей электронной цифровой подписи в удостоверяющих центрах. Они подробно устанавливают, как должны создаваться, храниться и использоваться облачные ключи ЭЦП, включая обязательную многофакторную аутентификацию и проверку лица. Правила утверждены приказом № 474/НҚ от 11 августа 2026 года.
Документ зарегистрировали в Министерстве юстиции 12 августа. Он заменяет прежние правила, действовавшие с 2020 года, и принят во исполнение нового Цифрового кодекса Казахстана.
Фото или видео для проверки лица использовать не получится
При создании облачного закрытого ключа ЭЦП пользователь должен дать согласие на сбор и обработку персональных данных, пройти многофакторную аутентификацию и установить пароль.
Биометрическая проверка проводится по изображению лица, причем система должна убедиться, что перед камерой находится живой человек. В правилах прямо указано, что проверка должна исключать использование фотографии, видеозаписи или другого имитирующего материала.
Такая же процедура предусмотрена при использовании облачного ключа. Для подписания документа потребуется многофакторная аутентификация, включающая подтверждение пароля и биометрическую проверку лица.
Само требование использовать биометрию для облачной ЭЦП не является полностью новым. Оно присутствовало и в прежних правилах. Новый документ подробнее закрепляет порядок проверки и прямо предусматривает защиту от попытки пройти ее с помощью фотографии или видео.
Пароль от облачного ключа не будет храниться в удостоверяющем центре
Облачный закрытый ключ создается внутри специального аппаратного криптографического модуля HSM. Согласно правилам, ключ не должен извлекаться из этого оборудования в открытом виде.
После создания он хранится в HSM в зашифрованном состоянии. Для его защиты используется пароль, который устанавливает сам владелец. Удостоверяющий центр этот пароль не хранит, в системе остается только его хэш для проверки.
Есть важная деталь для пользователей: восстановить забытый пароль нельзя. Если владелец его потеряет, использование соответствующего облачного ключа ЭЦП станет невозможным.
Ключи будут защищены даже от физического вскрытия оборудования
Отдельные требования установлены к самим аппаратным модулям HSM. Они должны соответствовать установленному уровню безопасности и иметь физическую защиту от вскрытия корпуса.
При нарушении целостности корпуса HSM система должна автоматически удалить закрытые ключи удостоверяющего центра.
Резервные копии облачных ключей разрешено создавать только в зашифрованном виде. Для восстановления предусмотрена схема разделения ключа шифрования как минимум по принципу «три из пяти»: получить доступ к резервной копии можно только при наличии необходимого количества отдельных компонентов.
Каждое использование ЭЦП будут записывать
Удостоверяющий центр обязан вести журнал основных действий с облачным ключом. Фиксироваться будут:
- создание облачного закрытого ключа ЭЦП;
- его использование;
- удаление ключа.
В журнал попадут идентификатор владельца, дата и время операции, источник события, IP-адрес, описание действия и информация о том, успешно ли оно завершилось.
Такие записи должны храниться три года после окончания срока действия сертификата.
При самом подписании электронного документа файл или его хэш передается непосредственно в HSM. После завершения операции переданные для подписания данные храниться там не должны.
Облачное хранилище должно находиться в Казахстане
Программное и аппаратное обеспечение, на котором работает облачное хранилище закрытых ключей ЭЦП, должно размещаться на территории Казахстана.
Если обнаружится компрометация облачного ключа, удостоверяющий центр обязан отозвать соответствующий сертификат. Сам ключ также удаляется из облачного хранилища после отзыва или окончания срока действия сертификата.
Новые правила вступают в силу 24 августа 2026 года. Они заменяют приказ 2020 года и последующие изменения к нему, одновременно приводя порядок хранения облачных ключей ЭЦП в соответствие с Цифровым кодексом Казахстана.