Кодовый росчерк: как бизнес может потерять миллионы через электронную подпись
Есть тихий риск для бизнеса, который не отражается в отчетности и не попадает в чек-листы комплаенса. В критический момент документы организации могут оказаться юридически ничтожными, потому что подписаны неквалифицированной электронной подписью (НЭП), работающей с нарушениями. Компании теряют десятки миллионов рублей просто из-за того, что не могут быть уверены в легитимности полученной подписи. О скрытом, но серьезном риске для бизнеса в колонке для Forbes рассуждает генеральный директор «СТКрипт» Дарья Верестникова.
«Выглядело как простая формальность»
Как эксперт в области цифровых услуг с использованием электронной подписи, организации мобильного документооборота и PKI (Public Key Infrastructure, набор мер и политик, позволяющих развертывать и управлять онлайн-шифрованием с открытым ключом), я знаю целый ряд таких неочевидных кейсов. Вот несколько примеров.
Российская IT-компания разрабатывала программный продукт. Часть работ выполняли штатные сотрудники, часть — внешние подрядчики. Документы оформлялись в электронном виде: договоры, акты, соглашения о передаче исключительных прав на результаты разработки.
Проблемы возникли, когда компания начала переговоры с потенциальным инвестором, который проводил стандартную юридическую проверку. Одним из ключевых вопросов стала принадлежность прав на продукт, и выяснилось, что ряд документов о передаче прав был подписан неквалифицированной электронной подписью (НЭП), сертификаты которых ранее перевыпускались. Аудитор указал, что подписание происходило в системе электронного документооборота (ЭДО) с «облачной подписью» и подтверждением по СМС, которой многие контрагенты пользовались уже несколько лет. Сертификаты перевыпускались с использованием несертифицированного средства, а значит, такие документы можно оспорить.
На первый взгляд, это выглядело как простая формальность. Однако для инвестора вопрос оказался принципиальным. В итоге было предложено повторно оформить документы на бумажном носителе либо в электронном виде, но уже с использованием сертифицированных средств электронной подписи. Все закончилось благополучно: контрагенты согласились, и документы повторно оформили в соответствии со всеми требованиями.
То есть возникла ситуация, когда стоимость компании и ее инвестиционная привлекательность оказались напрямую связаны с тем, насколько корректно были перевыпущены сертификаты электронных подписей нескольких участников проекта. Документы, которые годами считались надлежащим подтверждением прав на программный продукт, неожиданно превратились в источник юридических рисков.
Еще один случай. Крупная IT-компания планировала судиться с бывшим менеджером из-за нарушения NDA — соглашения о неразглашении коммерческой тайны: уйдя к конкуренту, менеджер увел с собой клиентскую базу. Потери компания оценила примерно в 400 млн рублей.
