Технические требования к системе хранения журналов (логов) простой электронной подписи (ПЭП)

Платформа «Заплатка»

Версия 1.0 от 18.02.2026

Настоящий документ устанавливает обязательный минимальный набор данных, которые должны фиксироваться и храниться в информационной системе Платформы для обеспечения доказательной силы документов, подписанных простой электронной подписью (ПЭП).

Требования сформированы в соответствии с Федеральным законом № 63-ФЗ «Об электронной подписи» и судебной практикой, применяемой при рассмотрении споров, связанных с электронными документами.

Цель хранения логов — предоставить суду или иным уполномоченным органам доказательства того, что конкретный документ был подписан конкретным Пользователем в определённое время и с определённого устройства.

1. Общие положения

Настоящий документ определяет обязательные требования к журналам регистрации событий, связанных с использованием простой электронной подписи (ПЭП) на Платформе.

Логи используются для подтверждения факта подписания электронных документов Пользователями и должны обеспечивать возможность последующего анализа и предоставления доказательств в судебных разбирательствах.

2. Состав фиксируемой информации

Для каждого действия, связанного с подписанием документа (отправка кода, ввод кода, успешное подписание), в базе данных должны фиксироваться следующие параметры:

  1. ID пользователя — уникальный идентификатор Пользователя в системе (целое число или UUID).
  2. Номер телефона — номер мобильного телефона, на который отправлен одноразовый код подтверждения.
  3. ID сессии подписания — уникальный идентификатор сессии подписания, создаваемый при начале процедуры (UUID).
  4. Тип действия — фиксируемое событие: запрос кода, успешный ввод кода или ошибка ввода (ENUM: request, success, fail).
  5. Дата и время события — точное время события в часовом поясе сервера (формат YYYY-MM-DD HH:MM:SS.ms).
  6. IP-адрес — IP-адрес устройства, с которого было инициировано действие.
  7. User-Agent — строка User-Agent, идентифицирующая браузер или устройство пользователя.
  8. ID документа — идентификатор подписываемого документа (договор, соглашение и т.д.).
  9. Хэш документа — криптографический хэш документа (например SHA-256), подтверждающий его неизменность.
  10. Результат операции — успешное или неуспешное завершение действия (с указанием причины ошибки).

3. Требования к хранению

  1. Логи должны храниться в защищённой базе данных с журналированием изменений (например WAL) и регулярным резервным копированием.
  2. Изменение или удаление записей логов вручную запрещено. Управление сроком хранения допускается только автоматическими механизмами архивирования или удаления.
  3. Минимальный срок хранения логов составляет не менее 1 года с даты подписания документа.
  4. По истечении срока хранения данные могут быть архивированы или удалены, если иное не предусмотрено действующим законодательством.

4. Доступ к логам

  1. Доступ к журналам должен быть ограничен строго определённым кругом сотрудников (например, администраторами безопасности или юридическим отделом).

5. Интеграция с процессом подписания

5.1 При отправке SMS-кода:

  1. создаётся запись с типом события request;
  2. фиксируются IP-адрес, User-Agent, номер телефона, ID сессии и ID документа;
  3. код подтверждения хранится только в зашифрованном виде (хэш), сам код в логах не сохраняется.

5.2 При вводе кода:

  1. система проверяет соответствие введённого кода сохранённому хэшу;
  2. создаётся запись с результатом операции (success или fail).

5.3 При успешном подписании документа:

  1. дополнительно фиксируется хэш документа и его версия;
  2. в самом документе сохраняется ссылка на ID сессии подписания.

6. Формат экспорта для суда

Платформа должна обеспечивать возможность формирования официальной выписки из журналов событий по конкретному документу или договору.

Выписка должна содержать:

  1. дату и время всех событий подписания;
  2. IP-адреса пользователей;
  3. номера телефонов (полные или маскированные);
  4. информацию об устройстве пользователя (User-Agent);
  5. хэш документа и его версию.

Сформированная выписка должна быть подписана электронной подписью Оператора (при наличии) либо заверена уполномоченным представителем компании.