§ 3 Vyhláška Úřadu pro ochranu osobních údajů o upřesnění podmínek stanovených v § 6 a 17 zákona o elektronickém podpisu a o upřesnění požadavků na nástroje elektronického podpisu – Bezpečnost postupu při vydávání kvalifikovaných certifikátů a provozování seznamu kvalifikovaných certifikátů, které byly zneplatněny
Vyhláška Úřadu pro ochranu osobních údajů o upřesnění podmínek stanovených v § 6 a 17 zákona o elektronickém podpisu a o upřesnění požadavků na nástroje elektronického podpisu · 366/2001 Sb. · § 3 · IT právo a ochrana dat
Stručně: Paragraf 3 vyhlášky 366/2001 stanovuje bezpečnostní pravidla pro poskytovatele certifikačních služeb při vydávání a zneplatňování kvalifikovaných certifikátů.
§ 3 Bezpečnost postupu při vydávání kvalifikovaných certifikátů a provozování seznamu kvalifikovaných certifikátů, které byly zneplatněny
(1) Poskytovatel certifikačních služeb vydávající kvalifikované certifikáty podepisuje zaručeným elektronickým podpisem kvalifikované certifikáty a seznamy kvalifikovaných certifikátů, které byly zneplatněny. Tento zaručený elektronický podpis musí být založený na kvalifikovaném certifikátu poskytovatele certifikačních služeb vydávajícího kvalifikované certifikáty.
(2) Nástroj elektronického podpisu používaný pro podepisování podle odstavce 1 nelze použít pro jiné účely.
(3) Uvedení do provozu a změna provozního režimu nástroje elektronického podpisu používaného pro podepisování podle odstavce 1 vyžadují, aby je prováděly současně nejméně dvě fyzické osoby, které jsou pro tuto činnost určeny poskytovatelem certifikačních služeb vydávajícím kvalifikované certifikáty.
(4) V případě, že jsou data pro vytváření elektronického podpisu používána pro podepisování vydávaných kvalifikovaných certifikátů a pro podepisování seznamu kvalifikovaných certifikátů, které byly zneplatněny, nelze je použít pro jiné účely.
(5) Poskytovatel certifikačních služeb vydávající kvalifikované certifikáty zajistí dostupnost svého kvalifikovaného certifikátu nejméně dvěma na sobě nezávislými způsoby.
(6) Seznam kvalifikovaných certifikátů, které byly zneplatněny, je provozován tak, aby jeho dostupnost byla zajištěna nejméně dvěma na sobě nezávislými způsoby, které umožňují dálkový přístup a jsou nepřetržitě dostupné.
(7) Doba mezi ukončením platnosti kvalifikovaného certifikátu a zveřejněním údaje o ukončení této platnosti v seznamu kvalifikovaných certifikátů, které byly zneplatněny, může činit nejvýše 12 hodin. Tento údaj obsahuje číslo kvalifikovaného certifikátu unikátní u poskytovatele certifikačních služeb vydávajícího kvalifikované certifikáty, datum a čas s uvedením hodiny, minuty a sekundy, od kdy byl kvalifikovaný certifikát zneplatněn.
Paragraf 3 vyhlášky 366/2001 stanovuje bezpečnostní pravidla pro poskytovatele certifikačních služeb při vydávání a zneplatňování kvalifikovaných certifikátů.
Co to znamená v praxi
Poskytovatel certifikačních služeb musí podepisovat kvalifikované certifikáty a seznamy zneplatněných certifikátů zaručeným elektronickým podpisem, který je založen na jeho vlastním kvalifikovaném certifikátu.
Nástroj pro tento podpis a data pro vytváření podpisu nesmí být použity k jiným účelům.
Uvedení do provozu nebo změna provozního režimu tohoto nástroje musí provádět současně nejméně dvě určené osoby.
Poskytovatel musí zajistit dostupnost svého kvalifikovaného certifikátu a seznamu zneplatněných certifikátů nejméně dvěma nezávislými způsoby.
Informace o zneplatnění certifikátu musí být zveřejněna v seznamu nejpozději do 12 hodin od ukončení platnosti.
Na co si dát pozor
Doba mezi zneplatněním certifikátu a zveřejněním informace v seznamu nesmí překročit 12 hodin.
Údaj o zneplatnění musí obsahovat unikátní číslo certifikátu, datum a přesný čas (hodina, minuta, sekunda) zneplatnění.