فصل اول: اسناد
فصل اول: اسناد
فصل اول: اسناد
در تجارت الكترونیك و به تبع آن مبادلات اسناد و دادههای تجاری اشخاص باید مطمئن باشند كه انتقالها، ایمن و قابل اثبات و مشروع هستند. تنها با این دلگرمیاشخاص میتوانند در تجارت الكترونیكی فعالیت كنند، زیرا عدم وجود هر یك از خصیصههای فوق در انتقال دادهها میتواند آسیبهای عمدهای به اشخاص حقیقی یا حقوقی وارد كند. مفاهیمیكه در ذیل بررسی میشود هر كدام در تجارت جهانی حقیقی همتاهایی دارند، اما در دنیای الكترونیكی باید دقیقتر مورد ارزیابی واقع شوند.
گفتار اول: مفهوم سند و اسناد الكترونیكی
در دنیای تجارت الكترونیكی اسناد الكترونیكی از جایگاه ویژهای برخوردارند و بدون وجود آنها تجارت در دنیای مجازی هیچ مفهومینخواهد داشت و از طرفی بهاین دلیل كه امضای الكترونیكی را تنها میتوان بر روی مدارك الكترونیكی- و نه كاغذی- انجام داد، ضرورت دارد كه مفهوم اسناد الكترونیكی بررسی شود.
قانون تجارت الكترونیك تعریفی از مدرك الكترونیكی به دست نمیدهد و تنها در بند«الف» ماده۲ در تعریف داده پیام چنین مقرر میدارد: هر نمادی از واقعه، اطلاعات یا مفهوم است كه با وسایل الكترونیكی، نوری و یا فناوری جدید اطلاعات تولید، ارسال، دریافت، ذخیره یا پردازش میشود. باید افزود كه ق.ت.ا همواره از ایمنی و اطمینان سیستمهای اطلاعاتی و رایانهای سخن به میان میآورد.این تصریح فی نفسه دارای اهمیت است. زیرا بدونایمنی و اطمینان، داده پیام و امضای الكترونیكی از هر نظر فاقد اعتبار خواهد بود. بنابراین، چنانچه قانون مذكور نیز به حق تصریح دارد، قابلیت پذیرش اسناد الكترونیكی نیازمند وجود ركن اساسی اطمینان و ایمنی میباشد. به همین دلیل است كه ق.ت.ا از موجودیت كامل و بدون تغییر داده پیام به مفهوم عدم خدشه به تمامیت داده پیام در جریان اعمال تصدی سیستم از قبیل ارسال، ذخیره یا نمایش اطلاعات، سخن به میان میآورد. بند«هـ» ماده۲ یا در بندهای «ح»و«ط» به ترتیب سیستمهای اطلاعاتی ایمن و رویه ایمن را تعریف میكنند.
اما میتوان گفت كه اسناد الكترونیكی دادههاییهستند كه در مواردی مثل اسناد تجاری خاص با فرمتهای ویژه و در موارد دیگر بدون توجه به فرمت و قالب آنها و فقط با توجه به محتوای سند در شكل الكترونیكی بوسیله دستگاههای پردازشگر مثل رایانه بوجود آمدهاند، پیش نویس لایحه اصلاح قانون تجارت در بخش اسناد الكترونیكی، اسناد الكترونیكی تجاری را به دو نوع اسناد الكترونیكی اصل و جایگزین تقسیم میكند كه منظور از سند اصل را، همان سند اصیل پردازش شده در دستگاه و سند جایگزین را رونوشت مصدق آن میداند.
البته اسناد الكترونیكی در فضای مجازی مسائل زیادی را به خود اختصاص میدهند كه امضای الكترونیكی فقط مشكل امنیتی و اسناد آنها را به اشخاص، حل كرده است. حائز اهمیت است كه اسناد نیازمند ثبت و ذخیره برای مراجعه جهت توجیه یا استناد به عنوان ادله میباشند و میدانیم كه هیچ مدركی را نمیتوان بر یك دستگاه پردازشگر برای مدت طولانی بدون تغییر نگهداری نمود. زیرا جریان پیشرفت تكنولوژی و به روز رسانی سخت افزار و نرمافزارهای پشتیبانیكننده از اسناد، موجب میشود كه اسناد، غیر قابل دسترس و ناخوانا گردند واین معضلی است كه امروزه حقوق با آن دست به گریبان است. زیرا برای این كه اسناد برای همیشه در دسترس باشند، باید آنها را نیز به همراه آلات وابسته به آن به روزرسانی كرد و این امر موجب میشود كه اسناد قابلیت حقوقی خود را از دست بدهند، زیرا چنین سندی دیگر یك سند اصل نیست واین مشكل اهل فن و حقوقدانان را واداشته تا وارد یك مسئله جدید تحت عنوان آرشیوهای الكترونیكی شوند.
قابلیت نگهداری و ثبت اسناد تجاری الكترونیكی
به همان دلایلی كه اسناد تجاری در دنیای تجارت حقیقی نگهداری و ثبت میشوند، لازم است در مورد اسناد تجاری الكترونیكی نیز این امر انجام گیرد. در حقیقت عوامل غیر قابل پیش بینی و منافع طرفین معاملات و اشخاص ثالثایجاب میكند كه آرشیوی در این مورد وجود داشته باشد. اسناد با ارزش قانونی ذخیره میشوند بدین منظور كه احتمالاً در آینده به دلالت آنها نیاز شود.
به طوركلی در آرشیو اسناد چهار نكته اساسی وجود دارد:
۱ - ایجاد امضا:
بدین منظور كه امضا بوسیله دارنده قانونی كلید (امضاكننده) به وجود آمده است. در ثانی پس از امضا، سند برای طرف مقابل ارسال و توسط وی دریافت شده است.
۲ - اثبات امضای اولیه:
بدین معنا كه امضا در زمان تولید یك امضای قانونی بوده و به جهات خاصی مثلاً ابطال یا تعلیق كلید از اعتبار نیفتاده است.
۳ - ذخیره سازی:
بدین معنا كه اسناد باید در موقعیت و مكان مناسب به منظور حفظ قابلیت قانونی آنها نگهداری شوند.
۴ - ترافع:
اگر در مورد اسناد فوقالذكر ترافعی حاصل شد، باید هویت امضاكننده و صحت امضای وی مجدداً بررسی گردد.
به منظور رسیدن به نكته چهارم است كه آرشیو امضاهای الكترونیكی معنا مییابد و اهمیت حفظ امضاهای الكترونیكی در آرشیوها مشخص میشود. یكی از خصوصیات اسناد تجاری الكترونیكی قابلیت حفظ آنها با حجم اندك و برای یك دوره طولانی است و در این مورد امضاهای الكترونیكی نقش مهمی ایفا میكنند كه در بررسی ذیل بدان میپردازیم.
الف: نگهداری اسناد الكترونیكی اصیل
اولین بار موسسه استاندارد سازی اتحادیه اروپا دست به یك بررسی گسترده در مورد فعالیتهای امضای الكترونیكی زد و اولین نتیجه این فعالیتها یك گزارش كارشناسی در مورد استاندارد سازی امضاها در آینده بود. این گزارش تصدیق میكند كه آرشیوهای ایمن نقش بسیار مهمی در پشتیبانی امضای الكترونیكی بازی میكنند. چنانچه ممكن است مدتها بعد از ایجاد امضا برای گواهی یا تعیین هویت به آنها نیاز شود. بنابراین فقط كافی نیست كه یك سند در زمان حاضر قابل دسترسی و استناد باشد، بلكه باید برای سالهای آینده ذخیره شود و قابل استناد گردد. به منظور قابلیت استناد آن باید گواهینامهای كه امضاكننده از آن استفاده كرده است در زمان ایجاد امضا معتبر بوده باشد. هر چند كه ممكن است مدتی از آن زمان باطل شده یا معلق شده باشد. زمان ایجاد امضا كه بوسیله مهرهای زمان نگار ثبت شدهاند ارزش بسیار مهمیدر بایگانی دادهها ایفا میكنند. زیرا بوسیله این زمان بسیاری از مسایل حقوقی اثبات میشود. مثل اهلیت اشخاص در زمان امضای سند و یا اعتبار كلید خصوصی در همان زمان و... تمام اشخاصی كه به این آرشیو مراجعه میكنند با مراجعه به مهرهای زمان كه بر اسناد الصاق شده است ازاین مورد اطمینان حاصل میكنند.
در كنار اسناد الكترونیكی، امضاهای الكترونیكی نیز نگهداری میشوند، زیرا برای تطبیق اسنادی مطابق با اسناد ذخیره شده در آرشیو دادههای دیجیتالی امضا قطعاً لازم است. اما این تنها شرط ممكن نیست، زیرا به هر حال دادههای الكترونیكی تحت تاثیر گذر ایام و تغییرات فرمتهای برنامهها و بسیاری عوامل دیگر قابلیت خود را از دست داده و از بین میروند. بدین منظور این دادهها همواره باید به روزرسانی شوند. به روزرسانی این دادهها باید همراه با راهحلهایی باشد كه مشكلات حقوقی در پینداشته باشد. مثلاً اگر امضاكننده برای بازسازی امضا و سند سابق خویش سالها بعد با یك كلید خصوصی كه به روز رسانی شده امضا و سند را به روز رسانی كند این یك مثال غیر قابل قبول در دنیای حقوق است، زیرا این یك سند جدید است كه با تغییر در دادههای سند سابقایجاد شده است.
حتی توافقات طرفین مبادله نیز نمیتواند سند و امضای سابق را بدین شكل تغییر دهد. به هر حال این وظیفه علم حقوق نیست كه راهحلی برای این مشكلات پیدا كند، اما قطعاً این راه حلها نباید به گونهای باشند كه معضلات حقوقی ایجاد كنند. زیرا اولین وظیفه هر علم توسعه آرامش و آسایش انسانهاست.اما میتوان گفت كه سرویس دهندگان آرشیوهای الكترونیكی در نگهداری اسناد و امضاهای الكترونیكی وظایف و تعهدات خاصی دارند و از آنجا كه نگهداری این امور مهم بدانها واگذار شده است، باید مسئولیت هرگونه آسیب و صدمه ناشی از فعالیت و سیستم آرشیو را به اسناد، امضاها، اشخاص حقیقی و حقوقی كه به آنها اعتماد نمودهاند بپذیرند. در حقیقت این آرشیوها در حفظ و نگهداری دادهها تعهد دارند و برای تضمین این امر نیاز به بیمههای قوی دارند. در حال حاضر شاید بهترین راه برای حفظ امنیت دادهها در بلند مدت تولید امضاهایی با قابلیت ماندگاری طولانی باشد.
ب: نگهداری اسناد الكترونیكی جایگزین
یكی از مزایای مبادله الكترونیكی اسناد تجاریاین است كه در عین مبادله سریع، دادههای الكترونیكی قابل چاپ و دریافت در عالم حقیقی تجارت هستند به همین منظور قانون یوتا مقرر میدارد:«اگر فرستنده یك سند الكترونیكی از ذخیره یا پرینت بوسیله دریافتكننده جلوگیری كند، آن سند علیه دریافتكننده سندیت نخواهد داشت». پیشنویس لایحه اصلاح قانون تجارت در ماده ۴۱۳ اعلام میدارد: «سند تجاری الكترونیكی به دو روش به وجود میآید. سند تجاری الكترونیكی اصل و سند جایگزین آن كه منظور از سند جایگزین را در ماده ۴۱۴ قانون فوق همان سند پرینت شده میداند. به هر حال آنچه مورد بحث است اسنادی است كه پس از دریافت از خروجی یك دستگاه الكترونیكی صادر شدهاند.»
نگهداری این گونه اسناد به معنای حفاظت عملی آنها برای یك مدت طولانی است. اما به راستی نگهداری این گونه اسناد كه بافت الكترونیكی دارند، چگونه است؟ این اسناد كاغذی شامل دادههای دیجیتالی هستند. پس باید با روشی امضا شده باشند كه مناسب با اسناد كاغذی باشد. زیرا دادههای دیجیتالی در بسیاری موارد بر روی كاغذ نامفهومند و تطبیق آنها دشوار و یا ناممكن است. هر چند كه برخی از امضاهای الكترونیكیاین خواسته را تامین میكنند اما در مقابل، كاستیهای بسیاری در فضای سایبر دارند كه مبادله اسناد را به خطر میاندازند. سسیتم قانونی فعلی فقط در مورد اسناد كاغذی و ثبت و بایگانی آنها تدوین شده است، در حالی كهاین یك نیاز روز افزون است كه نحوه ثبت و اعتبار بخشی از آنها در دنیای كاغذ به شكل قانونی بیان شود.
امروزه تكنولوژی درایجاد دستگاههایی برای حفظ دادههای دیجیتالی پس از پرینت گام مهمیبرداشته است. فناوریهایmedia sec سیستمهایی را توسعه دادهاند كه در مدارك الكترونیكی كه به شكل چاپ شده ظاهر میشوند اصالت را به ثبوت میرسانند. اما با تمام این موارد باز هم همان روش سنتی برابر با اصل كردن دفاتر اسناد رسمی درصورتی كه یك سردفتر برایجاد این اسناد نظارت داشته باشد راه حل معتدلانهای به نظر میرسد.
گفتار دوم: انتساب اسناد تجاری
آنچه از لحاظ حقوقی موضوعیت دارد آن است كه بتوان عمل یا سندی را به شخصی منتسب نمود. به همین دلیل امروزه امضای الكترونیك یكی از عوامل مهم و تعیینكننده در اعتبار اسناد شناخته میشود. اما واضح است كه هرگونه امضای الكترونیكی قدرت اعتبار بخشیدن را به اسناد ندارد و شرایط خاصی در مورد این فناوری وجود دارد كه فقط با جمع بودن كلیه شرایط امضای الكترونیكی به سند اعتبار خواهد بخشید.
بند۱: قابلیت امضای الكترونیك
برای جلوگیری از بروز مشكلات و حملات اینترنتی و ایمن سازی فضای مجازی وب، مراكزی در جهان بوجود آمدهاند كه خدمات گواهینامههای امضا و اسناد الكترونیكی را انجام میدهند. قانون تجارت الكترونیك ایران در این مورد اصول وحدت كلید امضاكننده و انحصار كلید خصوصی و قابلیت تشخیص وضوح تغییرات در دادهها را پذیرفته است. اما حقیقت این است كه بین كلید امضا و مالك آن ارتباط بسیار ضعیفی وجود دارد، زیرا به راههای مختلف این احتمال وجود دارد كه امضاكننده، مالك كلید نباشد. بنابراین بسیار مهم است كه امضای استفاده شده در سند به وسیله یك نرمافزار ایمن بوجود آمده و اثبات این امضا بر مبنای یك گواهی معتبر از مرجع صدور گواهینامه صورت گرفته باشد.
الف: اعتبار كلید خصوصی
به منظور ایمنی امضا، تنها اطمینان از این امر كه مالك كلید خصوصی شخص خاصی است كافی نیست، بلكه باید ازاین امر اطمینان حاصل شود كه تنها كسی كه كلید را مورد استفاده قرار میدهد، شخص مزبور است. این همان قاعدهای است كه در تمام قوانین امضاهای جهان پذیرفته شده است و قانون تجارت الكترونیك ایران نیز از آن با عنوان انحصاری بودن یاد میكند. عوامل مختلفی اعتبار كلید خصوصی را به خطر میاندازد. مثلاً مالك كلید ممكن است با بیدقتی رمز كلید را برای شخص باهوشی آشكار كند و یا دستگاهی كه كلید بر روی آن ذخیره شده مورد سرقت واقع شود و یا از كلید خصوصی كپی برداری شود. در موارد بسیار استثنائی این امكان وجود دارد كه سازنده نرمافزار كلید خصوصی مشابه آن را تولید كرده و در اختیار دیگران قرار دهد یا خود از آن استفاده كند. در این بین نرمافزارهای تولید امضا مهمترین بخش تولید امضا را به خود اختصاص دادهاند. این نرمافزارها هم برای تولید امضا و هم برای اثبات امضا توسط اشخاص مورد استفاده قرار میگیرند. منظور از اعتباراین نرمافزارها این است كه به طوری طراحی شده باشند كه ضریب دقت و ایمنی امضا را در طول ایجاد و استفاده از دادههای الكترونیكی از لحاظ فنی تضمین نمایند.
ب: اعتبار و قابلیت گواهینامه
قانون نمونه آنسیترال گواهینامه را به یك پیام اطلاعاتی یا هر ركورد دیگری اطلاق میكند كه ارتباط بین فرد صاحب امضا و اطلاعاتی كه بر اساس آن، امضا ایجاد میشود را تایید میكند. ارائه دهنده خدمات مربوط به گواهینامه به شخصی گفته میشود كه گواهینامههای مربوطه را صادر نموده و ممكن است دیگر خدمات مرتبط با امضای الكترونیكی را نیز ارائه نماید. متناظر با هر گواهی یك كلید خصوصی وجود دارد. پیامهایی را كه با یك گواهی رمز شدهاند، تنها با كلید خصوصی مربوط به همان گواهی میتوان رمزگشایی كرد و بالعكس. گواهی قابل جعل نمیباشد، یعنی دارنده گواهی، كلید خصوصی متناظر با آن را در اختیار دارد، علتاین امر امضای مراكز گواهی است كه تولید آن بدون دسترسی به كلید خصوصی مركز، غیر ممكن است. مالك گواهینامه، نباید كلید خصوصی آن را در اختیار دیگران قرار دهد، اما خود گواهی یك سند عمومی است كه میتوان آن را به همه نشان داد. مركز گواهی فقط پس از اطمینان از صحت هویت فرد و تحت قوانین معینی برای وی گواهی صادر میكند. در صورتی كه دارنده گواهی قوانین استفاده از آن را نقض كند یا كلید خصوصی وی افشا شود، گواهی او توسط مركز گواهی باطل میشود. یك گواهینامه باید عناصر ذیل را در خود جای دهد:
• نام مراجع صدور گواهینامه
• نام شخصی كه گواهی برای او صادر شده است
• نوع گواهینامه كه محدودیتهای گواهینامه را برای مالك آن نشان میدهد
• دوره اعتبار گواهینامه
• شرایط گواهینامه مثلاً این كه گواهینامه حداكثر برای صدور چند سند تجاری قابل استفاده است
بند۲: مشكلات تبادل اسناد تجاری
مشكلات تجارت الكترونیك و به تبع آن تبادل اسناد در فضای سایبر بسیار زیاد است. در این بحث تلاش شده است تا بارزترین و مهم ترین این مشكلات مطرح شوند.
الف: سرقت اطلاعات
مهمترین مشكل در تبادل دادههای الكترونیكی سرقت اطلاعات یا دریافت غیر مجاز دادهها میباشد. واضح است كه این امر چه اختلال عظیمی در دنیای تجارت و روابط تجاری و خصوصی افراد در بر خواهد داشت. بسیاری از اشخاص از تبادل دادهها دراین فضا وحشت دارند كه مبنای آن ترس از لو رفتن اطلاعات شخصی آنها و یا شماره كارتهای اعتباری آنها و... به دست هكرهای رایانهای و شیادان و استفاده غیر مجاز از آنها میباشد. البته امروزهاین نگرانی با ظهور روش رمزنگاری كلیدهای عمومی و به كارگیری آن در امنیت جاواها كمتر شده و روش فوق نفوذ در تبادلات را تقریباً غیر ممكن میكند.
ب: برنامههای فریبنده
همیشهایجاد رمزهای خوب نمیتواند به معنای ایجاد امنیت خوب باشد، بخصوص در یك سیستم تجاری وسیع نقاط حساس بسیار زیادی وجود دارند كه ممكن است به وسیله برنامههای فوق مورد تعرض و بهره برداری واقع شوند، مثل جاواهای فریبنده. بدین طریق كه شخصی با استفاده از آن خود را سرویس دهنده قانونی معرفی كرده و از مشتریان سرویس دهنده حقیقی هزینههای غیر قانونی دریافت كند. این امر كاملاً امكانپذیر است مگر این كه تمهیدات پیشگیریكنندهای انجام شده باشد.
ج: پروتكلهای خاص
مشكل دیگر در تبادل اسناد تجاری وجود پروتكلهایی است كه هر كدام فرمتهایی را برای مبادله پیامها تعریف میكنند. چرا كه برنامه نویسان حرفهای همیشه سعی كردهاند برنامههایی را برای هدایت تجارت الكترونیكیایجاد كنند. اغلب این برنامهها هزینه بسیار زیادی را در این نوع تجارت طلب میكنند و از طرفی این پروتكلها در بعضی از سیستمهای تجاری عملاً پاسخگو نیستند.
مثلاً بسیاری از شركتها برای انتقال سند تجاری و كارتهای اعتباری پروتكلهای خاص خود را دارند و در برخی موارد این پروتكلها با سیستم شركتهای دیگر سازگاری ندارند. به هر حالایجاد یك پروتكل كه همه شركتها را پوشش دهد هم بسیار حجیم است و هم مدیریت آن بسیار سخت و غیر قابل تصور میباشد.
گفتار سوم: نقش اشخاص ثالث در مبادلات اسناد تجاری الكترونیكی
هرگاه صاحب امضا آن را به سندی ضمیمه كند، بدینمعناست كه قصد امضای آن سند را داشته و محتویات سند را پذیرفته است. دراین حالت امضاكننده، امضای خود را با انتخاب از یك دكمه یا منوی دستگاهی كه كلید امضا در آن ذخیره شده، اعمال میكند اما یك امضای الكترونیكی به تنهایی برای اثبات سه دلیل فوق كفایت نمیكند. زیرا در دنیای مجازی كه اشخاص قادر به دیدن یكدیگر نیستند و موضوعات به طور ملموس نزد آنها موجود نیست، اعمال یك كلید به تنهایی نه هویت و نه قصد طرف مقابل را اثبات میكند. از طرفی دریافتكنندگان اسناد نیز نیاز به طرف مورد اعتمادی دارند تا دعاوی احتمالی ناشی از مبادله اسناد را تضمین كند.
بند۱: مراجع صدور گواهینامه و وابستههای آن
برای اینكه به یك گواهی اعتماد كنیم،این گواهی باید توسط شخصی كه مورد اعتماد ماست امضا شده باشد. مبنای ایجاد اعتماد سراسری وجود یك شخص ثالث مورد اعتماد همگان میباشد. این شخص را مرجع صدور گواهیCA مینامیم. گواهی مستند رسمیبرای تضمین تعلق شناسه به كلید است. گواهی میتواند شامل اطلاعات مربوط به:
۱. كلید
۲. شناسه صاحب كلید
۳. نوع كاربرد كلید
۴. دوره اعتبار سند
۵. اطلاعاتی كه میتواند برای بررسی صحت شناسه و كلید استفاده شود.
معمولاً امضای الكترونیكی به همراه یك گواهینامه تشخیص هویت كه از سوی مرجع گواهینامه صادر میشود، پیش بینی شده است. در این میان مراجعی حضور دارند كه مرجع صدور گواهینامه را در تولید و كنترل یك امضا پشتیبانی میكنند. به طور خلاصه میتوان آنها را به شرح ذیل نام برد:
الف: سرویس اصلی
برای از بین بردن جعل هویت و جعل كلید عمومی افراد به طرف سوم مطمئنی نیاز است تا وظیفه تشخیص و تایید هویت را به عهده داشته باشد. به این طرف سوم كه وظیفه اصلی را در هدایت و مدیریت كلیدها بر عهده دارد، مركز صدور گواهی یا Certificate Authority و اختصاراً CA گفته میشود.
این مركز برای صدور گواهینامه و تایید هویت سرویس گیرنده و سرویس دهنده میباشد و بدین صورت عمل میكند كه پس از درخواست گواهینامه از طرف كاربر، CA به آن دو كلید خصوصی و عمومی میدهد كه كلید خصوصی در اختیار كاربر قرار میگیرد و باید در جای امنی ذخیره شود. CA با استفاده از كلید عمومی و مشخصات كاربر برای آن گواهینامهای صادر میكند، كه این گواهینامه شامل مشخصات كاربر و تاریخ اعتبار آن و امضای صادركننده گواهینامه میباشد.
ب: سرویسهای فرعی
سرویسهای فرعی سرویسهایی غیر از مركز صدور گواهینامه هستند كه امور امضای دیجیتال و مسایل مربوط به تجارت الكترونیك و انتقال اسناد تجاری را پشتیبانی میكنند. این خدمات جزء وظایف اصلی یك مركز صدور گواهی نیستند، اما این امكان وجود دارد كه مراكز صدور گواهی چنین خدماتی را نیز تقبل كنند. به هر حال این سرویسها موسسات یا شركتهای امین و قابل اعتمادی هستند كه باید بر اساس اصول امنیتی فعالیت كنند و همین امنیت میتواند موجب تكامل خدمات این سرویسها گردد. در ذیل به انواع این مراجع كه در طی فعالیت یك امضای الكترونیك بدانها نیاز است و مسئولیتهای ناشی از خدمات آنها میپردازیم:
• سرویس بایگانی: مرجعی است كه ثبتها را برای یك مرجع گواهی امضا نگهداری میكند. این ثبتها ممكن است به منظور امور بازرگانی و به درخواست اشخاص و یا بر طبق قانون نگهداری شوند. این بایگانیها برای اثبات امور مربوط به امر امضای الكترونیك و گواهینامه مثلاً در موارد تعلیق یا ابطال گواهینامه و... قابلیت استناد دارند. طبعاً تنها نگهداری ایمن این اسناد میتواند آنها را به عنوان ادله الكترونیكی مطرح سازد.
• سرویس تایید اطلاعات: مرجعی است كه به مرجع صدور گواهینامه در امر تایید اطلاعات مربوط به امضاها مساعدت میكند. این مرجع وظیفه دارد صحت اطلاعات امضاها و گواهینامهها را بررسی و در صورت درستی آنها را تایید كند.
• سرویسهای فنی برای پیشگیری از جرائم: مرجعی است كه مطلوبیت و كفایت سیستمهای فنی را بررسی و حراست میكند. پشتیبانی از مسائل فنی امضاهای دیجیتال و دستگاههای مهر زمان و امور فنی گواهینامهها در ارتباطات مهم تجاری و معاملات مهم و اسناد تجاری و... بر عهده این مرجع میباشد.
فراهم كردنایمنی فنی از سویاین مرجع اعتماد اشخاص را به انتقال دادهها و یا اسناد تجاری خود از طریق فرمهای الكترونیكی زیاد میكند.این مرجع میتواند تایید كند كه آیا در اسناد مبادله شده امضای الكترونیكی وجود داشته یا خیر؟ این كه آیا گواهینامههای مورد استفاده اعتبار دارند یا خیر؟ این كه آیا امضاهایی كه مورد استفاده واقع شدهاند در زمان اعتبار گواهینامه مورد استفاده واقع شدهاند و مطابقت با كلید عمومیامضا دارند یا خیر؟ این كه آیا گواهینامه اشخاص معلق یا باطل شده است یا خیر؟ در نهایت همین مرجع است كه به دادههای اطلاعاتی معاملات تجاری كه امضای دیجیتالی شده و مهر زمان به آنها الصاق شده است را به طور مناسبی در محفظههای الكترونیكی قرار میدهد.
• سرویس بیمه: مرجعی است كه مرجع صدور گواهینامه را در امر مسئولیتهای مالیش پشتیبانی میكند.
• سرویس تولید كلیدها: مرجعی است كه كلیدهای خصوصی و عمومی امضای الكترونیك را كه اصطلاحاً به آنها كلیدهای جفتی گفته میشود، تولید میكند. این مرجع وظیفه بسیار حساسی در تولید كلیدها بر عهده دارد، چون از هر زوج كلید فقط باید یك نوع تولید شود. پس به كار گرفتن اشخاص كاملاً امین و مورد اعتماد نقش اساسی دراین امر دارد.
• سرویس تایید پیامها: مرجعی كه دادهها را به تابعهای هش تبدیل میكند، برای این كه دادهها در طول مبادله تغییر نكنند. تایید الصاق مهر زمان به دادهها از وظایف این مرجع میباشد.
• سرویسهای مهر زمان: مرجعی كه مهر زمان را به امضاهای الكترونیكی و دادههای مبادلاتی و ثبتهای الكترونیكی و ... ضمیمه میكند. این سرویسها ازبعد اینكه نظارت بر تاریخ ارسال و دریافت دارند كه اهم مسایل حقوقی را در بر میگیرد. مثلاً مسایل مربوط به اهلیت اشخاص و یا اعتبار كلید امضا، نقش بسیار مهمی در تبادل اسناد ایفا میكنند. بنابراین جداگانه به آنها میپردازیم:
۱ - سرویسهای دیجیتال زمان نگار
در بحث امضاهای سنتی، سر دفتر اسناد رسمی بسیاری از مشكلات حقوقی را با ثبت امضاها و اسناد و تاریخنگاری آنها حل میكند. این در حالی است كه در فضای گسترده سایبر امضاهای دیجیتال و حتی مراجع صدور گواهینامه بدون پشتوانههای خاص قادر به حل این مشكلات نیستند.
مشكل بزرگی كه در امضاهای الكترونیكی وجود دارد مسئله مدیریت كلید خصوصی میباشد. زیرا اگر كسی غیر از مالك به كلید دسترسی پیدا كند قادر خواهد بود اسنادی را به عنوان مالك امضا كند. بعلاوه اگر شخص مالك نیز در مواردی بخواهد امضای خود را انكار كند میتواند از مسئله فاش شدن هویت كلید استفاده كند، حتی اگر حقیقتاً این طور نباشد. در این جاست كه مسئول كنترل امضاهای الكترونیك باید بتوانداین امر را اثبات كند كه آیا امضاكننده حقیقی بوده است یا خیر؟ سرویسهای دیجیتال زماننگار، این مشكل را حل میكنند.
میتوان گفت كه مهر زمان به طور ساده قسمتی از وظایف سر دفتر اسناد رسمی را انجام میدهد و نقش بسیار عمدهای در تامین امنیت اسناد الكترونیكی دارد تا جایی كه میتوان گفت اگر به یك سند الكترونیكی مهر ثبت زمان ضمیمه نشده باشد، آن سند اعتبار حقوقی نخواهد داشت.
۲ - مهرهای ثبت زمان
مهمترین مزایای دادههای دیجیتالاین است كه با حجم كم و سرعت انتقال زیاد قادر به ابقا و نگهداری برای مدت طولانی نیز میباشند. اما این امر را نیز نباید از نظر دور داشت كه آنها معایب خاص خود را نیز دارند. روشهای معمول اثبات قانونی قضایا كه در دنیای حقیقی رایج است اغلب در فضای الكترونیكی منجر به شكست میشود. اثبات زمانها و اثبات سن اشخاص و همچنین اثبات هویت اشخاص مشكل بزرگی است كه در فضای تجارت الكترونیك همواره وجود دارد. با توجه به این قضایا میتوان گفت مهرهای ثبت زمان خدمت ویژهای به دنیای تجارت الكترونیك كردهاند.
۳ - سیستم مهرهای ثبت زمان
در یك سند تجاری الكترونیكی در مورد امضای خاص آن چند مساله مهم وجود دارد كه نیاز به اثبات دارد:
• سند بوسیله چه كسی امضا شده است؟(تشخیص هویت)
• سند در چه زمانی امضا شده است؟(تشخیص اهلیت شخص و تایید اعتبار امضا)
• سند در چه مكانی امضا شده است؟(تشخیص قانون حاكم)
به طوركلی پاسخ سوالات فوق در مرحله ایجاد امضا مجهول است، مگر این كه شخص ثالث امینی بر این مرحله نظارت دقیق داشته باشد. در این مورد سرویسهای زمان نگار این وظیفه را بر عهده دارند. مهرهای ثبت زمان به وسیله این سرویسها به اسناد ضمیمه میشوند. بدینصورت كه شخص قبل از امضای دادههای الكترونیكی خود از سرویس دهنده زمان نگار درخواست تاییدیهای میكند كه نوعی نشانه الكترونیكی است و قبل از امضای دادهها باید به آنها ضمیمه شود. سپس شخص، دادههای الكترونیكی خویش را امضا كرده و در این بخش به دادههای هش شده بوسیله سرویس مزبور مهر ثبت زمان الصاق میگردد. زمان امضای سند معدلی است بین الصاق نشانه الكترونیكی اولیه و الصاق مهر ثبت زمان كه غیر قابل تغییر است و این زمان بوسیله سرویس دهنده نیز ثبت میگردد.
هر چند در هر مباحثهای ازاین نوع، بحث ازاین مطلب نیز به میان خواهد آمد كه آیا امنیت این سیستم به حدی است كه بتوان بر آن تكیه كرد؟ اما به هر حال این تعیین زمان از نظر حقوقی اهمیت بسزایی در اسناد الكترونیكی دارد و با فرض یك سیستم امنیتی قوی این نوع سرویس در قسمت خاص وظایف خود میتواند همچون یك دفتر اسناد رسمیعمل نماید.
گفتار چهارم: تعهدات و مسئولیتهای مشتری و مراجع تایید اعتبار و مراجع خدمات مربوط به گواهینامه
به موجب قانون نمونه انسیترال، افراد فوق الذكر میبایستی مراقبتهای لازم و معقولی را بعمل آورند تا از خدمات مربوطه استفاده غیر مجاز نشود. در غیر این صورت، آن اشخاص مسئول تبعات و پیامدهای قانونی ناشی از قصور خود خواهند بود. طرف تاییدكننده اعتبار به درستی بایستی تبعات ناشی از قصورش را در تایید اعتبار امضای الكترونیكی (چنانچه آن امضا دارای اثر قانونی باشد) به عهده بگیرد.
بند۱: موارد ضمانت مرجع صدور گواهینامه
یك مرجع صدور گواهینامه در قرارداد اشتراك باید مسایل ذیل را در مقابل مشتری تضمین كند.
• مسئولیت هرگونه اغلاط مادی در متن قرارداد كه موجب ابطال گواهینامه شود بر عهده مرجع صدور است.
• در صورت بروز هرگونه اشتباه در اطلاعات گواهینامه چه در بدو تصویب گواهینامه و چه در مدت اعتبار آن در صورتی كهاین اشتباه ناشی از عدم مراقبت متعارف و مدیریت ناصحیح مرجع صدور گواهی باشد، مرجع صدور گواهی ضامن است.
لازم به ذكر است كه دراین موارد مرجع صدور گواهینامه نه تنها در مقابل طرف اصلی قرارداد (مشتری) بلكه در مقابل اشخاص ثالث كه در اثر كوتاهی وی متحمل خسارت شدهاند، مسئول میباشد. اما تفاوت در نوع مسئولیتاین دو میباشد زیرا در مقابل مشتری یك مسئولیت قراردادی و در مقابل اشخاص ثالث مسئولیت قهری دارد. یعنی به محض تخلف از متن قرارداد در مقابل مشتری مسئول است و مشتری برای دریافت خسارات ناشی از تخلف از قرارداد نیاز به اثبات تقصیر مرجع گواهینامه ندارد و نیاز ندارد اثبات كند كه در اثر تخلف وی متحمل خسارتی شده است، اما شخص ثالثی كه در نتیجه بیمبالاتی و بیاحتیاطی مرجع صدور گواهینامه درگیر نوعی ضرر شده است، چه باید بكند؟ قاعدهاین است كه شخص ثالثی كه دخیل در قرارداد نیست برای دریافت خسارات خود نیاز به اثبات تقصیر دارد. قانون مسئولیت مدنی مبنای جبران این نوع خسارت است. واردكننده زیان ملزم است كه تمام زیانهای ناشی از فعل یا ترك فعل خود را كه به زیاندیده وارد گردیده جبران كند. هدف قواعد مسئولیت مدنی نیز این است كه هیچ زیان ناروایی جبران نشده باقی نماند. اما باید در مورد مراجع صدور گواهینامه قائل به تفكیك شویم. این مورد را به شكل ذیل بررسی میكنیم. در قانون اتحادیه اروپا این امر به صراحت ذكر شده است: «سرویس دهنده گواهی امضا كه گواهی معتبر امضا صادر میكند و یا گواهی معتبری را ضمانت مینماید، مسئول هرگونه خساراتی است كه برای اشخاص حقوقی یا حقیقی استفادهكننده از گواهی پدید آید. سرویس دهنده گواهی امضا در شرایط زیر میتواند از پذیرش مسئولیت خودداری كند:
• ثابت كند كه سهل انگاری و اهمالی ننموده است.
• ثابت كند خساراتی كه به كاربر وارد شده است، ناشی از تجاوز از حدود و شرایط كاربرد گواهی امضا میباشد.
• ثابت كند خساراتی كه به كاربر وارد شده است ناشی از به كار بردن گواهی امضای معتبر در معاملاتی با ارزش، فراتر از حدود تعیین شده برای گواهی امضا بوده است.»
• پس در قانون فوق اصل بر مسئولیت مرجع صدور گواهینامه است و خود وی باید اثبات نماید كه مرتكب اهمالی نشده است و میان طرف قرارداد و غیره نیز هیچ تفاوتی وجود ندارد. با كمی دقت در مضمون فوق در مییابیم كه این شرط در اثر تسلسلی است كه مرجع صدور گواهینامه بر گواهینامه دارد. به طوری كه اشخاص ثالث بدون هیچ گونه تاثیری باید به مرجع مزبور اعتماد كرده و محتوی گواهینامه را بپذیرند و از طرفی میتوان گفت كه رجوع اشخاص ثالث به مراجع صدور گواهینامه و اعتماد كاملی كه دراین زمینه ابراز میدارند اگر كاملاً یك قرارداد نباشد یك مبنای تعهدساز است. از سویی استقرار اثبات تقصیر بر شخص ثالثی كه هیچ تسلطی بر موضوع توافق ندارد، امری غیر عقلائی است. پس طبیعی است كه مسئولیت مراجع گواهی را در مورد طرف قرارداد و اشخاص ثالث بپذیریم، مگراین كه خود او بتواند اثبات كند كه تقصیری نكرده است.
اما در هر حال بدان معنا نیست كه اگر فرضاً مشتری به نوعی موجب تحریف گواهینامه شود این امر ظهور در ضمانت مرجع گواهی امضا دارد. مشتری برای اجتناب از خسارت باید اقداماتی انجام دهد كه برای جلوگیری از آن لازم است و طبعاً یكی از وظایف مرجع صدور گواهینامه آگاه ساختن مشتریان بر این نكات است. در چنین مواردی میتوان گفت مشتری با اقدام علیه خود موجب ورود خسارت شده است. پس مسئولیت مرجع صدور گواهی منتفی است.
در هر صورت مجریان خدمات گواهینامه باید شرایط دیگری نیز برای انجام این وظیفه داشته باشند كه میتوان به شرح ذیل برشمرد:
• بهرهگیری از پرسنل قابل اعتماد كه دارای دانش تخصصی و تجربه برای ارائه خدمات گواهینامه باشند و از شرایط امنیتی مزبور اطلاعات كافی داشته باشند و هنگام قراردادهای امضای الكترونیكی در حد متعارف، به مالك كلید آموزش دهند.
• بهرهگیری از دستاوردها و سیستمهای اطلاعات ایمن كه به طور مناسبی در مقابل دستیابی غیر مجاز و جرح و تعدیل محافظت شوند.
• دارا بودن منابع مالی كافی برای این كه قادر باشند تعهدات خود را اجرا كنند و در صورت بروز خسارت قادر به جبران آن باشند.
• این مراجع باید امكان لغو سریع گواهینامههای باطل شده و تعلیق گواهینامههای مشكوك و تمدید گواهینامههای واجد شرایط را داشته باشند و گواهینامههای معلق و ابطالی و تمدید شده را فی الفور اعلام كنند.
• مجریان در صورت تغییر مقررات خاص خود باید بدون تاخیر، این تغییرات را به اطلاع مشتریان و هر ذینفعی برسانند.
اما در مورد كلید خصوصی امضا چه میتوان گفت؟ در مورد فوق چه كسی مسئولیت را بر عهده دارد؟ آیا مسئولیت بر عهده مرجع سازنده كلید است یا بار مسئولیت را دارنده و مالك كلید به دوش میكشد؟ طبعاً اگر مقصر شناخته شود نیازی به طرح این سوال نیست اما مساله این است كه مسئولیت بدوی بر عهده چه كسی است؟ برای پاسخ بدین سوال باید به مبنای مسئولیت در موارد پیشین دقت كنیم. میتوان گفت در مورد مسئولیت مراجع صدور گواهینامه در امور مربوط به گواهینامهها، یك مبنای حقوقی و یك مبنای اخلاقی برای مسئولیت وجود دارد.
مبنای حقوقی تسلط خاص آنها بر گواهینامههاست، به شكلی كه قادرند هرگونه دخل و تصرفی در آن بنمایند و مبنای اخلاقی اعتماد عامه مردم به آنها به عنوان یك مرجع امین میباشد. مردمیكه در حالت عادی هیچ تسلطی بر گواهینامهها ندارند و این اعتماد از یك مسئولیت صرف اخلاقی فراتر رفته و شكل یك قرار داد را به خود میگیرد تا جایی كه طرف مقابل با تضمین گواهی مرجع مذكور وارد معامله یا مبادله با مالك كلید میشود و طبعاً مرجع گواهی در حد تضمیناتی كه داده ضامن است. مشاهده میكنیم كه هر دوی این عناصر در مورد مالك كلید و مرجع سازنده كلید نیز وجود دارد. با این تفاوت كه معتمد مستقیم و یا طرف قرارداد مستقیم در این میان شخص مالك كلید است و نه سازنده آن. البته میتوان گفت كه اشخاص با اعتماد به مالك كلید در واقع به طور ضمنی به سازنده كلید نیز اطمینان كردهاند. اما آنچه در اینجا مطرح است اعتبار شخصی است كه طرف مستقیم معامله قرار گرفته است و چه بسا كه در اغلب موارد طرف مقابل هرگز از وجود سازنده اطلاع نداشته باشد و صد البته كه این به معنای نفی مسئولیت سازنده كلید نیست و فقط مسئولیت بدوی مالك كلید را اثبات میكند و در هر برهه و به هر شكلی كه مشخص شود سازنده از كلید به طریقی سوءاستفاده كرده است، طبعاً مسئولیت بر وی مستقر میگردد.
بند۲: مسئولیت مشتریان مراجع صدور گواهینامه
وظایف و مسئولیتهای مشتری را میتوان به شرح ذیل برشمرد:
• مشتری باید در هنگام درخواست گواهینامه به مراجع صدور، اطلاعات صحیح بدهد. مشتری ضامن صحت اطلاعاتی است كه جهت صدور گواهینامه در اختیار مرجع صدور گواهینامه میگذارد و همچنین اطلاعاتی كه با اظهارات وی در گواهینامه گنجانده شده است.
• مشتری باید با مقررات و سیستمیكه با آن كار خواهد كرد آشنا باشد و كتباً آن را تایید كند. طبیعی است كه تبعات این تایید به خود او باز میگردد.
• مشتری باید كتباً اعلام كند كه از محدودیتهای اعمال شده در گواهینامه مطلع است و آنها را اجرا خواهد نمود.
• در صورتی كه مشتری اطلاعات خویش را گم كند یا به نحوی از لو رفتن آن مطلع شود یا در صورت بروز شك بهاین موارد كه ممكن است اطلاعات در اختیار شخص دیگری قرار گرفته باشد، باید بلاتاخیر فسخ یا ابطال گواهینامه خود را به طور كتبی از مرجع صدور گواهینامه درخواست كند. مشتری باید تضمین كند كه اسناد و اطلاعات مربوط به كلید خصوصی خود را در اختیار هیچ شخص غیر مجازی قرار ندهد و در صورتی كه به طور متعارف در مورد حفظ اطلاعات مربوط به گواهینامه اقدام نكند، مسئول است.
• مشتریان نسبت به خسارات وارد شده به اشخاصی كه به گواهینامه او اعتماد كرده باشند و در اثراین اعتماد و فعل مشتری به آنان خسارتی وارده شده باشد، مسئول هستند. مثلاً در صورتی كه به طور متعارف در مورد حفظ اطلاعات مربوط به گواهینامه اقدام نكرده باشد و یا اثبات شود شخص ثالثی از اطلاعات مشتری استفاده كرده و مشتری با وجود اطلاع بر آن تعلیق یا فسخ آن را درخواست نكرده است.
• هر امضای الكترونیكی با یك كلید خصوصی تولید میشود و همراه با كلید خصوصی زوج كلید عمومیتولید میشود كه با آن رمز گشایی صورت میگیرد. مشتری باید تضمین دهد كه از كلید خصوصی استفاده كند كه متناظر با كلید عمومیلیست شده در گواهینامه است.
و در نهایت استفاده از گواهینامه صرفاً برای مقاصد قانونی مجاز است.







نسخه جدید قانون همراه با پشتیبانی از گوشی های لمسی و امکانات جدید آماده به روز رسانی است.