GYVENTOJŲ REGISTRO TARNYBOS PRIE
LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS DIREKTORIAUS
Į S A K Y M A S
DĖL VALSTYBĖS TARNAUTOJO SERTIFIKATO TAISYKLIŲ PATVIRTINIMO
2012 m. vasario 21 d. Nr. (29)4R-9
Vilnius
PATVIRTINTA
Gyventojų registro tarnybos prie
Lietuvos Respublikos vidaus
reikalų ministerijos direktoriaus
2012 m. vasario 21 d. įsakymu Nr. (29)4R-9
VALSTYBĖS TARNAUTOJO SERTIFIKATO TAISYKLĖS
I. BENDROSIOS NUOSTATOS
1. Valstybės tarnautojo sertifikato taisyklės (toliau – taisyklės) nustato į valstybės tarnautojų pažymėjimų kontaktines elektronines laikmenas įrašomų skaitmeninių sertifikatų sudarymo ir tvarkymo reikalavimus, šiuos sertifikatus sudarančio sertifikavimo paslaugų teikėjo bei sertifikatų naudotojų teises, pareigas ir atsakomybę.
3. Pagal šias taisykles yra sudaromi dviejų rūšių sertifikatai:
3.1. valstybės tarnautojo elektroninio parašo kvalifikuotas sertifikatas, naudojamas valstybės tarnautojui pasirašant oficialius elektroninius dokumentus kvalifikuotu elektroniniu parašu;
4. Šiose taisyklėse vartojamos sąvokos:
Kompromitacija – privačiojo kriptografinio rakto atskleidimas, pavogimas, modifikavimas, neteisėtas panaudojimas arba kitoks privačiojo kriptografinio rakto saugos pažeidimas.
Kriptografinis saugumo modulis – elektroninio parašo formavimo ir tikrinimo duomenims generuoti ir saugoti bei elektroniniam parašui kurti naudojama techninė ir programinė įranga.
Kriptografinių raktų pora – matematiškai susijusių privačiojo ir viešojo kriptografinių raktų pora.
Kvalifikuotas elektroninis parašas – saugus elektroninis parašas, sukurtas saugia parašo formavimo įranga ir patvirtintas kvalifikuotu sertifikatu.
Negaliojančių sertifikatų sąrašas – sertifikavimo paslaugų teikėjo periodiškai leidžiamas sertifikatų, kurių galiojimas nutrauktas ar sustabdytas, sąrašas.
Privatusis kriptografinis raktas – unikalūs elektroninio parašo formavimo duomenys.
Privačiojo kriptografinio rakto aktyvavimo duomenys – duomenys, kuriuos būtina įvesti, norint pasinaudoti parašo formavimo duomenimis. Pagal šias taisykles sudaromiems sertifikatams – valstybės tarnautojų pažymėjimuose esančių kontaktinių elektroninių laikmenų aktyvavimo duomenys (slaptažodžiai).
Sertifikatais pasitikinčios šalys – fiziniai ir juridiniai asmenys, gaunantys sertifikavimo paslaugų teikėjo sudarytus sertifikatus ir jais patvirtintus elektroninius parašus bei pasitikintys sertifikatuose nurodyta informacija.
Sertifikato savininkas – valstybės tarnautojas, kurio vardu sudaromas sertifikatas.
Sertifikatų naudotojai – sertifikatų savininkai ir sertifikatais pasitikinčios šalys.
Sertifikavimo paslaugų teikėjo sertifikatas – sertifikavimo paslaugų teikėjo viešojo kriptografinio rakto sertifikatas.
Viešasis kriptografinis raktas – į sertifikatą įrašomi unikalūs elektroninio parašo tikrinimo duomenys.
Personalo administravimo tarnyba – institucijos, kurioje valstybės tarnautojas eina valstybės tarnautojo pareigas, administracijos struktūrinis padalinys arba valstybės tarnautojas, vykdantis personalo administravimo funkcijas, pagal šias taisykles kartu su valstybės tarnautojo pažymėjimu išduodantis valstybės tarnautojams sudaromus sertifikatus, teikiantis prašymus atnaujinti sertifikatus valstybės tarnautojo pažymėjime bei atsakingas už prašymuose pateiktų duomenų patikrinimą ir valstybės tarnautojų asmens tapatybės nustatymą.
Valstybės tarnautojams sudaromi sertifikatai – valstybės tarnautojo elektroninio parašo kvalifikuotas sertifikatas ir valstybės tarnautojo atpažinimo elektroninėje erdvėje sertifikatas.
Kitos šiose taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos elektroninio parašo įstatyme (Žin., 2000, Nr. 61-1827) (toliau – Elektroninio parašo įstatymas), Reikalavimuose kvalifikuotus sertifikatus sudarantiems sertifikavimo paslaugų teikėjams, Reikalavimuose elektroninio parašo įrangai, Kvalifikuotus sertifikatus sudarančių sertifikavimo paslaugų teikėjų registravimo tvarkoje ir Elektroninio parašo priežiūros reglamente, patvirtintuose Lietuvos Respublikos Vyriausybės 2002 m. gruodžio 31 d. nutarimu Nr. 2108 (Žin., 2003, Nr. 2-47).
5. Elektroninio parašo kūrimą, tikrinimą, galiojimą, parašo naudotojų teises ir atsakomybę, sertifikavimo paslaugas, įskaitant kvalifikuotų sertifikatų sudarymo ir tvarkymo paslaugas ir reikalavimus jų teikėjams, bei atsakomybę nustato Elektroninio parašo įstatymas.
6. Į valstybės tarnautojams sudaromus sertifikatus įrašomus valstybės tarnautojo duomenis nustato Valstybės tarnautojo pažymėjimo forma, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2002 m. liepos 11 d. įsakymu Nr. 338 (Žin., 2002, Nr. 77-3309; 2009, Nr. 139-6133).
7. Elektroninius parašus tvirtinant sertifikatais, sudaromais ir tvarkomais pagal šias taisykles, turi būti naudojama saugi parašo formavimo įranga – valstybės tarnautojo pažymėjimas, kurio kontaktinėje elektroninėje laikmenoje saugomi kriptografiniai raktai ir juos atitinkantys sertifikatai.
8. Šių taisyklių unikalus identifikatorius yra 1.3.6.1.4.1.31912.1.3.1 (1 priedas). Sertifikavimo paslaugų teikėjas, valstybės tarnautojams sudarytuose sertifikatuose įrašydamas šių taisyklių unikalų identifikatorių, pažymi, kad jo sudaromi sertifikatai atitinka šių taisyklių reikalavimus, ir patvirtina, kad prisiima visus šiose taisyklėse nustatytus įsipareigojimus ir atsakomybę.
II. SERTIFIKAVIMO PASLAUGŲ TEIKĖJO TEIKIAMOS PASLAUGOS, TEISĖS, PAREIGOS IR ATSAKOMYBĖ
10. Sertifikavimo paslaugų teikėjo veikla turi būti organizuojama vadovaujantis sertifikavimo paslaugų teikėjo tvirtinamais sertifikavimo veiklos nuostatais, kuriuose turi būti nustatyta sertifikatų sudarymo ir tvarkymo paslaugų teikimo tvarka, atitinkanti šių taisyklių reikalavimus.
11. Sertifikavimo paslaugų teikėjo vadovas ar kitas teisės aktų suteiktus įgaliojimus turintis asmuo:
12. Sertifikavimo paslaugų teikėjas teikia šias sertifikavimo paslaugas:
12.1. valstybės tarnautojų registravimas – priima prašymus išduoti sertifikatus, tikrina juose pateiktus duomenis, būtinus sertifikatams sudaryti, įsitikina prašymus teikiančių asmenų tapatybe;
12.2. sertifikatų sudarymas – iš valstybės tarnautojo duomenų ir viešojo kriptografinio rakto sudaro sertifikatus;
12.4. valstybės tarnautojo pažymėjimo kontaktinės elektroninės laikmenos aktyvavimo duomenų (slaptažodžių) išdavimas – sudaro ir teikia valstybės tarnautojo pažymėjimo kontaktinės elektroninės laikmenos aktyvavimo duomenis (slaptažodžius);
12.5. saugios parašo formavimo įrangos parengimas ir teikimas – rengia ir teikia valstybės tarnautojams saugią parašo formavimo įrangą;
12.6. sertifikatų statuso valdymas – sustabdo sertifikato galiojimą, atšaukia sertifikato galiojimo sustabdymą ar nutraukia sertifikato galiojimą;
12.7. informacijos apie sertifikatų statusą teikimas – kaupia informaciją apie negaliojančius sertifikatus specialioje duomenų bazėje, iš kurios duomenų formuojami negaliojančių sertifikatų sąrašai bei kurios duomenys pagal užklausas teikiami tikrinant sertifikato statusą;
13. Sertifikavimo paslaugų teikėjas gali dalies ar visų sertifikavimo veiklos funkcijų vykdymą perduoti trečiosioms šalims. Atsakomybė už visas teikiamas sertifikavimo paslaugas ir vykdomą sertifikavimo veiklą tenka sertifikavimo paslaugų teikėjui.
14. Sertifikavimo paslaugų teikėjo pareigos:
14.2. vykdyti prašymus sustabdyti arba nutraukti sertifikato galiojimą gavus tinkamos formos prašymą;
14.4. nedelsiant atšaukti sertifikato galiojimo sustabdymą, gavus sertifikato savininko arba Vyriausybės nustatytos teisėsaugos institucijos, kurios prašymu sertifikato galiojimas buvo sustabdytas, prašymą;
15. Sertifikavimo paslaugų teikėjas atsako už:
15.3. tai, kad sudarytame sertifikate nurodytas valstybės tarnautojas yra privataus rakto, atitinkančio sertifikate nurodytą viešąjį raktą, turėtojas;
16. Sertifikavimo paslaugų teikėjo finansinės atsakomybės įsipareigojimams užtikrinti sertifikavimo veiklos civilinės atsakomybės draudimo suma nustatoma vadovaujantis Lietuvos Respublikos ryšių reguliavimo tarnybos direktoriaus 2011 m. balandžio 19 d. įsakymu Nr. 1V-408 „Dėl minimalios draudiminės sumos kvalifikuotus sertifikatus sudarantiems sertifikavimo paslaugų teikėjams nustatymo“ (Žin., 2011, Nr. 48-2350).
III. SERTIFIKATŲ NAUDOTOJŲ TEISĖS IR PAREIGOS
17. Sertifikato savininkas turi:
17.1. teikti sertifikavimo paslaugų teikėjui tikslią ir išsamią informaciją šių taisyklių ir sertifikavimo veiklos nuostatų nustatyta tvarka;
17.2. naudoti savo kriptografinius raktus ir juos atitinkančius sertifikatus tik elektroniniams parašams sudaryti ir valstybės tarnautojo atpažinimo elektroninėje erdvėje procedūrai vykdyti pagal konkrečiame sertifikate nurodytus sertifikato naudojimo paskirties apribojimus;
17.3. užtikrinti tinkamą valstybės tarnautojo pažymėjime esančių parašo formavimo duomenų apsaugą nuo neteisėto panaudojimo;
17.4. nedelsiant informuoti sertifikavimo paslaugų teikėją, jei dar nepasibaigus sertifikato galiojimo terminui įvyko bent vienas iš šių įvykių:
17.4.2. atskleisti valstybės tarnautojo pažymėjimo kontaktinės elektroninės laikmenos aktyvavimo duomenys;
IV. MOKESČIAI
19. Sertifikavimo paslaugų teikėjas gali nustatyti mokesčius už sertifikavimo paslaugas, išskyrus:
19.1. už sertifikato taisyklių ir sertifikavimo veiklos nuostatų skelbimą bei negaliojančių sertifikatų sąrašo teikimą;
19.2. už užklausų sistemos, teikiančios informaciją apie sertifikato statusą jo tikrinimo metu, paslaugas;
V. INFORMACIJOS SKELBIMAS IR SAUGOJIMAS
20. Sertifikavimo paslaugų teikėjas turi viešai publikuoti ir, prieš sudarydamas sertifikatą, pateikti būsimam sertifikato savininkui sertifikatų sudarymo ir tvarkymo sąlygų dokumentą, kuris skirtas geriau susipažinti su pagrindiniais sertifikavimo veiklos aspektais, tačiau nekeičia ir nepavaduoja sertifikato taisyklių ar sertifikavimo veiklos nuostatų.
21. Sertifikatų sudarymo ir tvarkymo sąlygų dokumente turi būti nurodyta:
21.8. informacija apie sertifikavimo paslaugų teikėjo garantinius įsipareigojimus bei draudimo programas;
21.9. taikomų sutarčių, sertifikavimo veiklos nuostatų, sertifikatų taisyklių ir kitų susijusių dokumentų identifikacija ir nuorodos;
21.13. informacija apie sertifikavimo paslaugų teikėjo statusą: kvalifikuotas sertifikavimo paslaugų teikėjas ir/arba akredituotas sertifikavimo paslaugų teikėjas;
22. Sertifikavimo paslaugų teikėjas sertifikatų savininkų asmens duomenis privalo tvarkyti ir saugoti Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804) nustatyta tvarka. Sudaryti sertifikatai ir juose esantys valstybės tarnautojų duomenys viešai neskelbiami.
VI. SERTIFIKAVIMO VEIKLOS REIKALAVIMAI
24. Sertifikavimo veiklos procedūros, saugumo, techniniai ir personalo reikalavimai, kurie privalo užtikrinti sertifikavimo paslaugų teikėjo veiklos patikimumą, turi būti detalizuoti sertifikavimo veiklos nuostatuose ir atitikti šių taisyklių nuostatas.
I. SERTIFIKAVIMO PASLAUGŲ TEIKĖJO SERTIFIKATŲ SUDARYMO IR TVARKYMO REIKALAVIMAI
26. Sertifikavimo paslaugų teikėjo kriptografiniai raktai turi būti sudaromi fiziškai saugioje aplinkoje.
27. Sertifikavimo paslaugų teikėjo kriptografiniams raktams sudaryti ir saugoti turi būti naudojama įranga, atitinkanti vieno iš šių dokumentų reikalavimus:
27.1. JAV Nacionalinio standartų ir technologijų instituto standarto FIPS PUB 140-2 „Saugos reikalavimai kriptografiniams moduliams“, pagal kurio vertinimo kriterijus turi būti naudojama ne žemesnio kaip trečiojo saugumo lygmens (Level 3) įranga;
27.2. Lietuvos standarto LST CWA 14167-2:2005 „Sertifikavimo paslaugų teikėjų pasirašymo operacijų kriptografinis modulis su atkūrimo galimybe. Apsaugos profilis“;
28. Sertifikavimo paslaugų teikėjo sudaromų kriptografinių raktų ilgis ir elektroninio parašo kūrimo algoritmas turi būti tinkami kvalifikuotiems sertifikatams tvirtinti.
29. Sertifikavimo paslaugų teikėjo privačiųjų kriptografinių raktų saugumui užtikrinti turi būti naudojamos tokios techninės priemonės ir procedūros, kurios užtikrintų tinkamą privačiojo kriptografinio rakto apsaugą nuo neteisėto atskleidimo ar naudojimo, garantuotų privataus kriptografinio rakto konfidencialumą ir vientisumą.
30. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad privatus kriptografinis raktas būtų laikomas ir naudojamas tik kartu su įranga, kuri atitinka šių taisyklių 27 punkto reikalavimus.
31. Jei sertifikavimo paslaugų teikėjo privatieji kriptografiniai raktai ar jų kopijos saugomi ar laikomi ne kriptografiniame saugumo modulyje, jie turi būti šifruojami. Šifravimui turi būti naudojamas toks privačiojo kriptografinio rakto ilgis ir algoritmas, kurie užtikrintų sertifikavimo paslaugų teikėjo privačiųjų kriptografinių raktų saugumą ir atsparumą kriptografinėms atakoms visą privačiųjų kriptografinių raktų galiojimo laikotarpį.
32. Sertifikavimo paslaugų teikėjo privačiųjų kriptografinių raktų atsarginės kopijos turi būti daromos ir saugomos bei privatieji kriptografiniai raktai iš jų atstatomi tik saugioje aplinkoje.
33. Sertifikavimo paslaugų teikėjo privačiųjų kriptografinių raktų atsarginių kopijų saugumo lygis turi būti lygiavertis kriptografinių raktų saugumo lygmeniui ar už jį aukštesnis.
34. Sertifikavimo paslaugų teikėjas savo interneto svetainėje turi skelbti savo viešuosius kriptografinius raktus, užtikrindamas juos sudarančių duomenų vientisumą ir autentiškumą.
35. Sertifikavimo paslaugų teikėjas savo privačiuosius kriptografinius raktus ir jų atsargines kopijas turi saugoti ir laikyti taip, kad autorizuotoms trečiosioms šalims nebūtų sudarytos sąlygos juos dešifruoti.
36. Sertifikavimo paslaugų teikėjas turi garantuoti tinkamą jo privačiųjų kriptografinių raktų naudojimą. Jis turi užtikrinti, kad:
36.1. valstybės tarnautojams sudaromiems sertifikatams ir negaliojančių sertifikatų sąrašams tvirtinti naudojami sertifikavimo paslaugų teikėjo privatieji kriptografiniai raktai nebūtų naudojami jokiais kitais tikslais;
II. SERTIFIKATAMS TVIRTINTI NAUDOJAMOS KRIPTOGRAFINĖS ĮRANGOS SUDARYMO IR TVARKYMO REIKALAVIMAI
38. Sertifikavimo paslaugų teikėjas atsako už kriptografinių saugumo modulių saugumą ir tinkamą naudojimą viso jų gyvavimo ciklo metu:
38.1. sertifikavimo paslaugų teikėjas turi užtikrinti, kad kriptografiniai saugumo moduliai, naudojami sertifikatams, užklausų sistemos teikiamiems pranešimams apie sertifikato būseną ir negaliojančių sertifikatų sąrašams tvirtinti, nebuvo pažeisti iki jų pateikimo sertifikavimo paslaugų teikėjui, taip pat jų sandėliavimo metu, ir veikia tinkamai;
38.2. sertifikavimo paslaugų teikėjas turi užtikrinti jo privačiųjų kriptografinių raktų generavimo, kopijų darymo ir atstatymo procedūrų vykdymo dvigubą kontrolę, procedūrų vykdymą pavedant ne mažiau kaip dviem darbuotojams, einantiems aukštos atsakomybės pareigas;
III. VALSTYBĖS TARNAUTOJAMS SUDAROMŲ SERTIFIKATŲ SUDARYMO IR TVARKYMO REIKALAVIMAI
Valstybės tarnautojų registravimas
39. Sertifikavimo paslaugų teikėjas, vykdydamas registravimo funkcijas, privalo:
39.1. pasirašytinai supažindinti valstybės tarnautoją su sertifikatų sudarymo ir tvarkymo sąlygomis;
39.3. užtikrinti, kad valstybės tarnautojui sudarytame sertifikate, atsižvelgiant į sertifikato rūšį, būtų nurodyti visi reikiami valstybės tarnautojo duomenys;
39.4. nustatyti surinktų duomenų saugojimo terminą, adekvatų laikotarpiui, per kurį šie duomenys gali būti reikalingi įrodymams teisminiuose procesuose pateikti;
40. Sertifikavimo paslaugų teikėjas privalo saugoti šią informaciją:
40.1. visą valstybės tarnautojo tapatybei nustatyti naudotą informaciją, taip pat tapatybės nustatymui naudotų dokumentų kopijas, personalo administravimo tarnybos darbuotojo, atlikusio valstybės tarnautojo tapatybės nustatymą, identifikavimo duomenys;
40.2. prašymus išduoti valstybės tarnautojo pažymėjimą, kuriuose turi būti sertifikato savininko parašu patvirtinta, kad jis susipažino ir sutinka su sertifikatų sudarymo ir tvarkymo sąlygomis, gavo valstybės tarnautojo pažymėjimą bei šio pažymėjimo kontaktinės elektroninės laikmenos aktyvavimo duomenis (slaptažodį).
Sertifikatų sudarymas
41. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad:
41.2. kriptografinių raktų poros būtų sudaromos naudojant algoritmus, kurie atitinka kvalifikuoto elektroninio parašo saugumui keliamus reikalavimus;
41.3. būtų naudojami tik kvalifikuotam elektroniniam parašui sudaryti tinkami kriptografinių raktų ilgiai ir elektroninių parašų kūrimo algoritmai;
42. Kriptografinių raktų poroms generuoti ir saugoti turi būti naudojama saugi elektroninio parašo formavimo įranga, atitinkanti Lietuvos standarto LST CWA 14169 „Saugūs parašo kūrimo įtaisai EAL 4+“ reikalavimus, keliamus trečiojo tipo saugiai parašo formavimo įrangai (SSCD Type 3).
43. Sertifikatų sudarymo procesas ir sudaryti sertifikatai turi atitikti šiuos reikalavimus:
43.1. sudaromi kvalifikuoti sertifikatai turi atitikti Europos Parlamento ir Tarybos 1999 m. gruodžio 13 d. direktyvos Nr. 1999/93/EB „Dėl Bendrijos elektroninių parašų reguliavimo sistemos“ I ir II prieduose ir Lietuvos Respublikos elektroninio parašo įstatyme kvalifikuotiems sertifikatams nustatytus reikalavimus;
43.2. sertifikato sudarymo procedūra turi būti saugiai susieta su sertifikatų savininkų registravimo procedūra;
43.3. sertifikato sudarymo procedūra turi būti saugiai susieta su kriptografinių raktų poros sudarymo procedūra;
44. Pasikeitus sertifikate įrašytiems sertifikato savininko duomenims, sertifikate įrašytuose duomenyse pastebėjus klaidų ar keičiant sertifikatą atitinkančių kriptografinių raktų ilgį, turi būti sudaromas naujas sertifikatas. Tokie sertifikatų atnaujinimo būdai, kaip naujų duomenų įrašymas į anksčiau sudarytą sertifikatą ar naujo sertifikato išdavimas nekeičiant asmeniui sudarytų kriptografinių raktų, pagal šias taisykles sudaromiems sertifikatams netaikomi.
Sertifikatų išdavimo reikalavimai
45. Sudarytą sertifikatą jo savininkas turi atsiimti asmeniškai per personalo administravimo tarnybą ir raštu patvirtinti sertifikato, saugios parašo formavimo įrangos ir valstybės tarnautojo pažymėjimo kontaktinės elektroninės laikmenos aktyvavimo duomenų priėmimo faktą.
Sertifikatų galiojimo nutraukimas ir sustabdymas
47. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad sertifikatų galiojimo nutraukimas ir sustabdymas būtų vykdomas tinkamai ir laiku, pagal gautus įgaliotų asmenų patvirtintus prašymus.
48. Sertifikavimo paslaugų teikėjo veiklos nuostatuose turi būti nustatyta sertifikatų galiojimo nutraukimo ir sustabdymo procedūros, kuriose turi būti nurodyta:
49. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad:
49.2. prašymai nutraukti ar sustabdyti sertifikato galiojimą yra autentiški ir teisėti pagal sertifikavimo veiklos nuostatų reikalavimus;
49.3. maksimalus laikotarpis nuo prašymo nutraukti ar sustabdyti sertifikato galiojimą gavimo iki informacijos apie sertifikato statuso pasikeitimą pateikimo būtų ne ilgesnis nei 24 valandos;
51. Sertifikavimo paslaugų teikėjas, išduodamas sertifikatą, privalo informuoti sertifikato savininką apie sertifikato galiojimo nutraukimo ir sustabdymo būdus.
52. Informaciją apie sertifikato statusą sertifikavimo paslaugų teikėjas teikia:
52.1. negaliojančių sertifikatų sąraše, kuris turi būti atnaujinamas ne rečiau kaip kartą per 24 valandas. Kiekviename negaliojančių sertifikatų sąraše turi būti nurodytas kito negaliojančių sertifikatų sąrašo paskelbimo laikas;
53. Informacija apie sertifikato statusą turi būti teikiama 7 dienas per savaitę, 24 valandas per parą. Jei dėl priežasčių, tiesiogiai nepriklausančių nuo sertifikavimo paslaugų teikėjo veiklos, sutrinka informacijos apie sertifikato statusą teikimas, sertifikavimo paslaugų teikėjas turi imtis visų įmanomų priemonių jam atstatyti per laikotarpį, nustatytą šias taisykles įgyvendinančiuose sertifikavimo veiklos nuostatuose.
IV. SERTIFIKAVIMO PASLAUGŲ TEIKĖJO VEIKLOS REIKALAVIMAI
Saugumo valdymas
55. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad jo vykdoma sertifikavimo veikla atitiktų informacijos saugos valdymui keliamus įstatymų ir kitų teisės aktų reikalavimus.
56. Sertifikavimo paslaugų teikėjas privalo:
56.1. suformuoti saugumo valdymo grupę ir jos darbuotojams pavesti:
56.2. užtikrinti nuolatinę sertifikavimo paslaugų teikėjo valdomos informacijos apsaugą ir infrastruktūros priežiūrą;
56.3. užtikrinti, kad visi informacijos saugumui įtakos turintys pakeitimai būtų patvirtinti sertifikavimo paslaugų teikėjo saugumo valdymo grupės;
56.4. užtikrinti, kad būtų apibrėžtos, įgyvendinamos, prižiūrimos ir dokumentuojamos visos su sertifikavimo paslaugų teikėjo įrenginiais, sistemomis ir informacija susijusios saugumo valdymo priemonės ir procedūros;
56.6. periodiškai atlikti saugumo ir veiklos procedūrų reikalavimams nustatyti būtiną rizikos analizę ir jos vertinimą;
Personalo patikimumo kontrolė
57. Sertifikavimo paslaugų teikėjo darbuotojai turi turėti aukštąjį išsilavinimą bei žinių, patirties ir kvalifikaciją, kurių reikia siūlomoms paslaugoms teikti.
58. Sertifikavimo paslaugų teikėjo saugumo politikoje nustatytos už saugą atsakingų darbuotojų pareigos ir atsakomybės turi būti nurodytos šių asmenų pareigybių aprašymuose. Aukštos atsakomybės pareigybės, nuo kurių tiesiogiai priklauso sertifikavimo paslaugų teikėjo veikla ir saugumas, turi būti tiksliai ir aiškiai apibrėžtos.
59. Visoms sertifikavimo paslaugų teikėjo pareigybėms turi būti parengti ir patvirtinti pareigybių aprašymai.
60. Pareigybių aprašymai turi būti parengti atsižvelgiant į konkrečios pareigybės paskirtį, veiklos sritį ir funkcijas. Pareigybei turi būti priskirtas atitinkamas atsakomybės lygis, kuris nustatomas atsižvelgiant į konkrečiai pareigybei nustatytas pareigas ir jai priskirtą prieigos lygį.
61. Atsižvelgiant į pareigybės paskirtį ir funkcijas, nustatomi pareigybei užimti reikalingi įgūdžių ir patirties reikalavimai.
62. Į vadybines pareigas priimami darbuotojai turi išmanyti elektroninio parašo technologijas ir turėti informacijos saugumo ir rizikos valdymo patirties.
63. Aukštos atsakomybės pareigas užimantys sertifikavimo paslaugų teikėjo darbuotojai turi vengti bet kokių interesų konfliktų, kurie gali turėti įtakos sertifikavimo paslaugų teikėjo veiklos objektyvumui.
64. Sertifikavimo paslaugų teikėjas turi nustatyti šias aukštos atsakomybės pareigas ir joms priskirti tokią atsakomybę:
64.1. saugumo pareigūnas – atsakingas už saugumo politikos vykdymą, sertifikavimo paslaugų teikėjo valdomų sertifikatų sudarymo ir tvarkymo procedūrų tvirtinimą;
64.2. sistemos administratorius – atsakingas už sertifikavimo paslaugų teikėjo sertifikatų valdymui naudojamų sistemų diegimą, konfigūravimą ir priežiūrą;
64.3. sistemos operatorius – atsakingas už sertifikavimo paslaugų teikėjo sertifikatų valdymo sistemų naudojimą;
Fizinio saugumo kontrolė
66. Sertifikavimo paslaugų teikėjas turi užtikrinti prieigos prie kritinių sertifikavimo paslaugų teikėjo sistemų fizinę apsaugą ir sumažinti fizinio pažeidimo riziką iki priimtino lygio.
67. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad:
67.1. fizinė prieiga prie sertifikatų sudarymo, saugios parašo formavimo įrangos rengimo ir sertifikatų galiojimo nutraukimo ar sustabdymo įrangos būtų suteikta tik autorizuotam personalui;
67.2. būtų įgyvendintos turto apsaugos priemonės, skirtos užtikrinti turto apsaugą nuo praradimo, sugadinimo, kompromitacijos ir apsaugoti nuo veiklos sustabdymo;
68. Fizinei apsaugai užtikrinti sertifikavimo paslaugų teikėjas turi nustatyti specialią patalpų zoną, kurioje turi būti vykdomos sertifikatų sudarymo ir saugios parašo formavimo įrangos rengimo procedūros. Bet kokios bendrai su kitomis organizacijomis naudojamos patalpos turi būti už šios zonos ribų.
69. Sertifikavimo paslaugų teikėjas turi įgyvendinti šias patalpų, kuriose laikoma jo įranga, fizinės apsaugos ir apsaugos nuo aplinkos poveikio priemones:
69.3. komunalinių paslaugų (pvz., elektros energijos, telekomunikacijų) teikimo apsaugą nuo sutrikimų;
Procedūrų saugumo kontrolė
70. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad sertifikavimo veiklai naudojamos sistemos veiktų saugiai ir tinkamai, o sutrikimų rizika būtų minimali.
71. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad:
71.1. sertifikavimo paslaugų teikėjo įrangos ir jo valdomos informacijos vientisumas būtų apsaugotas nuo kompiuterinių virusų ir kitų programinių pažeidimų;
71.2. veikimo sutrikimų padariniai turi būti minimizuoti naudojant pranešimų apie incidentus ir reagavimo į juos procedūras;
71.3. sertifikavimo paslaugų teikėjo sistemose naudojami informacijos kaupikliai ir laikmenos būtų apsaugoti nuo gedimų, vagysčių, nesankcionuotos prieigos ar susidėvėjimo;
71.5. informacijos kaupikliai ir laikmenos, kuriose saugoma jautri informacija, būtų sunaikinti iš karto po to, kai jie tampa nereikalingi veiklai vykdyti;
71.6. visų aukštos atsakomybės pareigybių vykdomos veiklos procedūros būtų tiksliai apibrėžtos ir įgyvendintos;
72. Sertifikavimo paslaugų teikėjo saugumo užtikrinimo procedūros turi būti atskirtos nuo kitų veiklos procedūrų. Saugumo užtikrinimo procedūros apima:
Prieigos prie sistemų valdymas
74. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad prieiga prie sertifikavimo paslaugų teikėjo sistemų būtų suteikta tik tinkamai autorizuotam personalui.
75. Sertifikavimo paslaugų teikėjas turi užtikrinti:
75.1. sertifikavimo paslaugų teikėjo vidinio kompiuterių tinklo apsaugą nuo pasiekiamumo išoriniais tinklais;
75.3. sistemos naudotojų, tarp jų ir sistemos operatorių, administratorių bei kitų naudotojų, kuriems suteikta tiesioginės prieigos teisė, administravimą;
75.4. sistemos naudotojų registracijos duomenų valdymą, sistemoje atliekamų svarbių veiksmų fiksavimą;
75.5. prieigos kontrolės nuostatas atitinkančius prieigos prie sistemos duomenų ir funkcijų apribojimus;
75.6. aukštos atsakomybės pareigų atskyrimą, atskiriant sistemos administravimo ir operacines funkcijas;
75.7. sertifikatų sudarymo ir tvarkymo kritines operacijas atliekančio personalo identifikavimą ir autentifikavimą;
76. Sertifikavimo paslaugų teikėjas, siekdamas laiku reaguoti į galimus neteisėtus veiksmus, turi:
76.1. sertifikatų sudarymo, jų galiojimo nutraukimo ir sustabdymo sistemose naudoti nuolatinio stebėjimo ir signalizavimo sistemą, skirtą nustatyti ir registruoti bandymus prieiti prie sistemos išteklių;
77. Sertifikavimo paslaugų teikėjas privalo naudoti patikimas, nuo modifikacijos apsaugotas sistemas. Įgyvendinant bet kokį sistemos plėtros projektą, saugumo reikalavimų analizė turi būti atliekama projektavimo ir poreikių nustatymo etape.
78. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad saugumo valdymo priemonės būtų įgyvendintos visose tiesiogiai ar netiesiogiai su sertifikavimo veikla susijusiose informacinėse sistemose.
Veiklos sutrikimų ir tęstinumo valdymas
80. Sertifikavimo paslaugų teikėjas turi užtikrinti, kad bet kokių gedimų atveju, tarp jų ir sertifikavimo paslaugų teikėjo privačiųjų kriptografinių raktų kompromitacijos atveju, nedelsiant būtų imtasi visų galimų priemonių kuo greičiau atstatyti sertifikavimo veiklą.
81. Sertifikavimo paslaugų teikėjas turi sudaryti veiklos tęstinumo, esant sutrikimams arba įtariant privačiojo kriptografinio rakto kompromitaciją, planą.
82. Kompromitacijos atveju, sertifikavimo paslaugų teikėjas turi nedelsiant imtis šių minimalių veiksmų:
82.1. informuoti visus sertifikatų naudotojus, pasitikinčias puses ir kitus su sertifikavimo paslaugų teikėjo veikla susijusius asmenis;
82.2. nurodyti, kad kompromituotu privačiuoju kriptografiniu raktu pasirašyti sertifikatai, per užklausų sistemą išsiųsti pranešimai apie sertifikatų būseną ir negaliojančių sertifikatų sąrašai negali būti laikomi patikimais;
Sertifikavimo paslaugų teikimo nutraukimas arba perdavimas
83. Nutraukdamas sertifikavimo paslaugų teikimą, sertifikavimo paslaugų teikėjas turi:
83.1. ne vėliau nei prieš vieną mėnesį apie tai informuoti visus sertifikatų naudotojus ir elektroninio parašo priežiūros instituciją;
83.2. nutraukti visų trečiųjų šalių įgaliojimus veikti sertifikavimo paslaugų teikėjo vardu teikiant sertifikavimo paslaugas;
83.3. per vieną mėnesį po paskelbimo apie numatomą sertifikavimo paslaugų teikimo nutraukimą visus sudarytus sertifikatus ir elektroninio parašo priežiūros institucijos nustatytą informaciją, susijusią su sertifikatų sudarymu ir tvarkymu, privalo perduoti veiklos perėmėjui arba elektroninio parašo priežiūros institucijai. Veiklos perėmėjas turi užtikrinti informacijos apie sertifikatų statusą teikimo paslaugos teikimą.
Įrašų kaupimas ir archyvavimas
85. Sertifikavimo paslaugų teikėjas, siekdamas pateikti teisingos sertifikavimo veiklos įrodymus teisminiuose procesuose, privalo kaupti įrašus apie visas sertifikatų sudarymo ir tvarkymo operacijas.
86. Incidentų bei specifinių veiklos įvykių faktai ir jų aplinkybės turi būti dokumentuojamos ir archyvuojamos. Sertifikavimo paslaugų teikėjas privalo saugoti valstybės tarnautojų registracijos informaciją ir informaciją apie esminius sertifikavimo paslaugų teikėjo aplinkos, kriptografinių raktų ir sertifikatų valdymo įvykius.
87. Sertifikavimo paslaugų teikėjas privalo fiksuoti:
87.1. visus sertifikavimo paslaugų teikėjo naudojamos kriptografinės įrangos gyvavimo ciklo įvykius;
88. Sertifikavimo paslaugų teikėjas privalo užtikrinti, kad dokumentuose būtų fiksuojama ši registracijos metu gauta informacija:
89. Duomenys turi būti saugomi sertifikavimo veiklos nuostatuose nustatytą laiką. Visą saugojimo laiką duomenys turi būti pasiekiami ir apsaugoti nuo praradimo bei sugadinimo. Sertifikavimo paslaugų teikėjas privalo:
89.2. užtikrinti, kad įrašai būtų saugomi Lietuvos Respublikos dokumentų ir archyvų įstatymo (Žin., 1995, Nr. 107-2389; 2004, Nr. 57-1982) nustatyta tvarka;
89.3. užtikrinti, kad būtų fiksuojamas tikslus su sertifikavimo paslaugų teikėjo veikla, sertifikatų ar kriptografinių raktų gyvavimo ciklu susijusių svarbių įvykių laikas;
89.4. su sertifikatais susijusių įrašų saugojimo terminas turi būti nustatytas atsižvelgiant į laikotarpį, per kurį sertifikavimo paslaugų teikėjas turi teikti sertifikavimo veiklos teisinius įrodymus kvalifikuotų elektroninių parašų tikrumui įrodyti;
VII. SERTIFIKAVIMO PASLAUGŲ TEIKĖJO VEIKLOS ORGANIZAVIMO BENDRIEJI REIKALAVIMAI
90. Sertifikavimo paslaugų teikėjas turi užtikrinti jo vykdomos veiklos patikimumą šiomis priemonėmis:
90.2. veikla turi būti vykdoma vadovaujantis Lietuvos Respublikos įstatymais ir kitais teisės aktais;
90.6. turi būti užtikrintas finansinis stabilumas ir numatyti kiti ištekliai, reikalingi tinkamai įgyvendinti taisykles;
91. Sertifikavimo paslaugų teikėjo vykdoma sertifikatų sudarymo, jų galiojimo nutraukimo ir sustabdymo veikla turi būti nepriklausoma.
VIII. TAISYKLIŲ ADMINISTRAVIMAS
93. Sertifikatų naudotojai turi vadovautis taisyklių, kurių unikalus identifikatorius įrašytas sertifikate, redakcija. Patvirtinus naują taisyklių redakciją, ji nedelsiant skelbiama sertifikavimo paslaugų teikėjo tinklalapyje. Ankstesnė taisyklių redakcija perkeliama į tinklalapio skyrių, paženklintą kaip taisyklių ir nuostatų archyvas.
95. Taisyklių pakeitimai gali būti:
95.1. esminiai, kuriuos atlikus keičiamas ir taisyklių unikalus identifikatorius; apie šiuos pakeitimus turi būti pranešama sertifikatų naudotojams;
96. Neesminiais pakeitimais laikomi rekomendacinio, paaiškinamojo, tikslinamojo pobūdžio informacijos arba už taisyklių tvarkymą atsakingų asmenų kontaktinių duomenų pakeitimai.
Kitais atvejais pakeitimai yra esminiai. Visais atvejais, kai taisyklių pakeitimai yra susiję su sertifikavimo paslaugų saugumo lygio keitimu, taisyklių pakeitimai yra esminiai.
97. Atlikus esminius pakeitimus, keičiamas naujos taisyklių redakcijos versijos pirmas skaitmuo (1 priedas) bei atitinkamas unikalaus taisyklių identifikatoriaus dokumento versijos elementas (paskutinis skaitmuo). Atlikus neesminius pakeitimus, keičiamas naujos taisyklių redakcijos versijos antrasis skaitmuo.
98. Taisyklių priežiūros, keitimo ir tvirtinimo procedūros vykdomos tokia tvarka:
98.1. taisyklių pakeitimus gali inicijuoti sertifikavimo paslaugų teikėjas arba sertifikatų naudotojai;
98.2. už saugumo politiką atsakingi sertifikavimo paslaugų teikėjo darbuotojai:
98.2.1. per vienerius metus nuo vėliausios taisyklių redakcijos paskelbimo peržiūri ir įsitikinta taisyklių aktualumu;
98.2.2. peržiūros metu nustačius poreikį keisti taisykles, inicijuoja taisyklių keitimą ir rengia naują taisyklių redakciją;
98.3. esminių pakeitimų atveju parengtas naujos taisyklių redakcijos projektas turi būti teikiamas suinteresuotoms šalims pastaboms ir pasiūlymams, paskelbiant projektą internete ne trumpesniam kaip 30 kalendorinių dienų laikotarpiui. Atsižvelgus į per 30 dienų gautas pastabas arba per šį laikotarpį negavus pastabų, taisyklių nauja redakcija teikiama tvirtinti;
Valstybės tarnautojo sertifikato taisyklių
1 priedas
VALSTYBĖS TARNAUTOJO SERTIFIKATO TAISYKLIŲ UNIKALAUS IDENTIFIKATORIAUS REIKŠMĖS IR TAISYKLIŲ VERSIJA
Taisyklių unikalus identifikatorius
Pavadinimas |
Reikšmė |
ISO |
1 |
ISO pripažinta organizacija |
3 |
JAV Gynybos departamentas |
6 |
Internetas |
1 |
Privati įmonė |
4 |
IANA registruota privati įmonė |
1 |
Gyventojų registro tarnyba |
31912 |
Sertifikatų tvarkymo skyrius |
1 |
Dokumento tipas (Valstybės tarnautojo sertifikato taisyklės) |
3 |
Dokumento versijos pirmasis skaitmuo |
1 |
Valstybės tarnautojo sertifikato taisyklių
2 priedas
TAISYKLES ADMINISTRUOJANČIO DARBUOTOJO KONTAKTINĖ INFORMACIJA
Įstaiga |
Gyventojų registro tarnyba prie Lietuvos Respublikos vidaus reikalų ministerijos |
Asmuo |
Marija Norkevičienė |
Pareigos |
Gyventojų registro tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos direktorius |
Adresas |
A. Vivulskio g. 4 A, LT-03220 Vilnius |
Tel. |
(8 5) 271 6069 |
Faks. |
(8 5) 271 6250 |
URL: |
http://www.nsc.vrm.lt/ |
El. paštas: |
marija.norkeviciene@vrm.lt |