Немецкий апелляционный суд постановил, что документ, подвергшийся цифровой обработке — сфотографированный и отправленный по электронной почте — с юридической точки зрения не является подделкой, поскольку очевидно, что это всего лишь фотография документа, а не оригинал. В нём отсутствует строка для подписи. Это не несет за собой никакого уголовного наказания. Если ваша программа обеспечения соблюдения нормативных требований по-прежнему рассматривает "выглядит официально" как подтверждение подлинности, это решение должно беспокоить вас даже больше, чем очередное предупреждение о уязвимости «нулевого дня». Ниже: о чем постановил баварский суд, почему эта проблема выходит далеко за пределы Германии и в каких случаях ваши механизмы проверки документов незаметно опираются на правовую основу, которая больше не действует. Решение этой проблемы лежит не в правовой, а в архитектурной плоскости.
Решение суда
Само дело было довольно банальным: женщина отредактировала подлинное письмо юридической фирмы, распечатала его, сфотографировала и отправила изображение через WhatsApp и по электронной почте. Баварский высший региональный суд (BayObLG) оправдал её по обоим возможным обвинениям. Во-первых, "документ" в понимании немецкого права должен представлять собой материализованное заявление, в котором указаны данные о выдающем лице и имеет доказательную ценность - Подпись играет в этом ключевую роль. Без неё суд признал, что имеется лишь не имеющий обязательной силы проект с не имеет доказательной силы. Во-вторых, состав преступления, связанного с фальсификацией доказательственных данных, также не был применим: файл изображения, который явно представляет собой лишь фотографию документа, выступает в качестве вторичного доказательства, не является первоначальным перевозчиком, указанным в декларации, поэтому он также не подпадает под действие этого закона.
Это не просто немецкая проблема
Масштабы и степень изощрённости мошенничества растут уже сейчас, независимо от аргументации того или иного суда. Глобальное исследование PwC по экономическим преступлениям и мошенничеству Исследование показало, что чуть более половины опрошенных организаций сталкивались с мошенничеством в течение последних двух лет — это самый высокий показатель за всю 20-летнюю историю опроса, причем мошенничество, совершаемое с использованием онлайн-платформ, стало одной из наиболее быстрорастущих категорий.
Добавьте к этому генеративный ИИ — и картина станет ещё хуже. Прогнозы Gartner что к 2026 году примерно 30% предприятий перестанут полагаться исключительно на автономные инструменты проверки личности, в частности потому, что созданные с помощью ИИ дипфейки теперь обходят биометрическую проверку по лицу, а количество атак типа «инъекции» на эти системы за один год выросло на 200%.
Федеральные ведомства США пришли к тому же выводу со стороны обороны. В совместном рекомендательном документе от АНБ, ФБР и CISA в нем описывается, как угрозы, связанные с синтетическими медиа, распространились на различные секторы, и даются конкретные рекомендации по их смягчению для организаций, которые больше не могут исходить из того, что медиа — будь то визуальные материалы или документальные источники — соответствуют тому, чем кажутся на первый взгляд.
Подводя итог: юридическая лазейка в одной юрисдикции в сочетании с глобальной «гонкой вооружений» в сфере производственного оборудования приводит к появлению «слепого пятна» в системе соблюдения нормативных требований, причем не имеет значения, где зарегистрирована ваша организация.
Как может выглядеть решение этой проблемы
Лежащий в основе этого механизм хорошо известен в криптографии и в настоящее время всё чаще применяется для обеспечения целостности документов: хеширование в сочетании с временной маркировкой.
- Проверяйте файл на подлинность, а не его содержимое. Односторонний криптографический хеш преобразует любой файл — договор, документ, скан, набор данных — в уникальный отпечаток. Этот отпечаток ничего не раскрывает о содержании файла; он изменяется только в том случае, если изменяется сам файл, даже на один байт.
- Закрепите отпечаток пальца снаружи. Фиксация временной метки этого отпечатка в публичной блокчейн-сети (чаще всего выбирают Bitcoin или Ethereum) создает запись, которую ни одна организация — включая ту, которая её создала, — не контролирует и не может изменить задним числом. Содержимое файла никогда не загружается и не раскрывается; фиксируется только отпечаток, что по своей сути обеспечивает принцип «нулевого знания».
- Это может быть проверено независимо, позже, кем угодно. В любой момент впоследствии повторное хеширование файла и его сравнение с закрепленным отпечатком позволяют с математической точностью определить, соответствует ли файл тому, что было запечатано. Отсутствие совпадения означает, что файл не изменился. Несоответствие обнаруживается немедленно любым пользователем, выполняющим проверку, — не только той стороной, которая запечатала файл.
Ничто из этого не мешает кому-либо редактировать файл — это можно предотвратить лишь путем лишения его доступа. Однако это гарантирует, что редактирование не останется незамеченным и его невозможно будет правдоподобно отрицать. Именно к этому выводу не смог прийти немецкий суд: сфотографированный, неподписанный документ не несет в себе никакой доказательной силы, но файл с внешне закреплённой, независимо проверяемой временной меткой содержит именно тот вид доказательства, которого, по мнению суда, не хватало — независимо от того, какая юрисдикция задаёт этот вопрос.
Аргументы в пользу обоснованности цифровых доказательств
Речь идет о разрыве между сроками погашения инструментов, а не о гипотетическом сценарии - Теперь у вас есть конкретное судебное решение, отчет «Большой четверки» о мошенничестве и совместное рекомендательное письмо правительства США, и все они указывают на одну и ту же проблему. Представьте это так своему совету директоров или аудиторскому комитету: речь идет не о новой крупной статье бюджета, а об обновлении политики — многоуровневом доверии к документам и внеплановой проверке — которое устраняет пробел, для покрытия которого ваши существующие механизмы контроля изначально не были созданы. Инвестиции в инструментарий могут последовать после того, как политика будет введена в действие, а уязвимость задокументирована.
.
Хотите узнать, как на практике выглядит независимая проверка честности?
Попробуйте бесплатно — без каких-либо обязательств:
Верификатор истины для создателей ИС: https://truth-verifier.com/landing
Верификатор правды для журналистов: https://truthverifier.news/landing
Свяжитесь с нами, чтобы обсудить внедрение Truth Enforcer в вашей компании: https://www.connecting-software.com/truth-enforcer-sign-up/

По адресу Франсиско РодригесМенеджер по продукции
"Я пишу о том, как программные интеграции могут адаптироваться к бизнес-среде и отвечать требованиям конкретной отрасли. Я хочу показать предприятиям путь к рационализации процессов, устранению узких мест и обеспечению соответствия нормативным требованиям путем предоставления командам и руководителям высшего звена необходимых инструментов".
Связанные чтения
Второй компонент цифрового доверия: почему целостность данных должна быть неотъемлемой частью кошелька EUDI
Область рисков несоблюдения нормативных требований в конвейерах искусственного интеллекта
Руководители по информационной безопасности в государственном секторе СНГ: целостность данных в облаке за пределами архитектуры «Zero Trust»
