LIETUVOS BANKO VALDYBOS LIETUVOS BANKO VALDYBOS NUTARIMAS DĖL NEBANKINIO SEKTORIAUS ĮMONIŲ SERTIFIKATŲ SISTEMOS TAISYKLIŲ PATVIRTINIMO 2009 m. vasario 12 d. Nr. 21 Vilnius Vadovaudamasi Lietuvos Respublikos Lietuvos banko įstatymo (Žin., 1994, Nr. 99-1957; 2001, Nr. 28-890; 2003, Nr. 61-2755; 2004, Nr. 54-1830) 8 straipsniu, Lietuvos banko valdyba nutaria: 1. Patvirtinti Nebankinio sektoriaus įmonių sertifikatų sistemos taisykles (pridedama). 2. Nustatyti, kad šis nutarimas įsigalioja 2009 m. vasario 23 d. VALDYBOS PIRMININKAS REINOLDIJUS ŠARKINAS PATVIRTINTA Lietuvos banko valdybos 2009 m. vasario 12 d. nutarimu Nr. 21 NEBANKINIO SEKTORIAUS ĮMONIŲ SERTIFIKATŲ SISTEMOS TAISYKLĖS I. BENDROSIOS NUOSTATOS 1. Nebankinio sektoriaus įmonių sertifikatų sistemos taisyklės (toliau – taisyklės) nustato Nebankinio sektoriaus įmonių sertifikatų sistemos (toliau – sistema) paskirtį, sistemos veikimą, dalyvių teises ir pareigas, dalyvavimo sąlygas, sistemos duomenų apsaugos reikalavimus ir veikimą ypatingosiomis sąlygomis. 2. Taisyklėse vartojamos sąvokos: 2.1. Atšauktų sertifikatų sąrašas (CRL – Certificate Revocation List) – sertifikavimo paslaugų teikėjo periodiškai leidžiamas, jo pasirašomas sąrašas sertifikatų, kurių galiojimas nutrauktas arba sustabdytas. 2.2. Autentifikavimas – deklaruojamos tapatybės patvirtinimas. 2.3. Elektroninis parašas – duomenys, kurie įterpiami, prijungiami arba logiškai susiejami su kitais duomenimis pastarųjų autentiškumui patvirtinti ir (
- ar)pasirašančiam asmeniui identifikuoti. 2.4. Registravimo paslaugų teikėjas – Lietuvos banko struktūrinis padalinys, nustatantis sistemos dalyvio ir jo įgaliotųjų darbuotojų, prašančių sudaryti sertifikatą arba pakeisti sertifikato galiojimo statusą, tapatybę ir suteikiantis sistemos dalyvio įgaliotiesiems darbuotojams Lietuvos banko informacinių sistemų prieigos teises. 2.5. Sertifikatas – elektroninis liudijimas, kuris susieja elektroninio parašo tikrinimo duomenis su pasirašančiu asmeniu ir patvirtina arba leidžia nustatyti asmens tapatybę. 2.6. Sertifikato savininkas – sistemos dalyvio įgaliotas darbuotojas, kuriam sertifikavimo paslaugų teikėjas sudaro sertifikatą. 2.7. Sertifikavimo paslaugų teikėjas – Lietuvos banko struktūrinis padalinys, sudarantis ir tvarkantis sertifikatus sistemoje, pateikiantis juos sertifikato savininkui. 2.8. Sistema – pagal šias taisykles veikianti Lietuvos banko valdoma sertifikatų sudarymo ir tvarkymo informacinė sistema. 2.9. Sistemos dalyvis – sistemoje registruota nebankinio sektoriaus įmonė, teikianti duomenis internetu į Lietuvos banko informacines sistemas. 2.10. Sistemos operatorius – Lietuvos bankas. 2.11. Slaptasis asmens identifikavimo kodas – slaptažodis, naudojamas asmens, prašančio pakeisti sertifikato galiojimo statusą, tapatybei nustatyti. 2.12. Šifravimo raktų pora – iš dviejų dalių sudaryti elektroniniai duomenys: pagal vieną jų dalį (privatųjį raktą) kuriamas elektroninis parašas, o pagal kitą dalį (viešąjį raktą) tikrinamas elektroninis parašas. II. SISTEMOS PASKIRTIS 3. Sistema skirta aprūpinti nebankinio sektoriaus įmones, teikiančias duomenis Lietuvos bankui, sertifikatais, naudojamais asmeniui autentifikuoti arba autentifikuoti ir duomenims pasirašyti Lietuvos banko informacinėse sistemose. 4. Sistemos veikla grindžiama saugumo, veiksmingumo, patvarumo ir atviro dalyvavimo principais. III. SISTEMOS VEIKIMAS 5. Sistemos dalyvio registracija: 5.1. Sistemos dalyvis paskiria įgaliotuosius darbuotojus veikti jo vardu. Šiems fiziniams asmenims išduodami sertifikatai. 5.2. Sistemos dalyvio įgaliotasis darbuotojas, siekiantis gauti sertifikatą, privalo sistemos interneto svetainėje http://www.lb.lt/lt/paslaugos/nsiss/ atlikti šiuos veiksmus: 5.2.1. susipažinti su sistemos taisyklėmis ir patvirtinti, kad susipažino; 5.2.2. leisti sistemos operatoriui naudoti ir saugoti savo asmens duomenis Lietuvos banko informacinėse sistemose; 5.2.3. pateikti savo ir atstovaujamo sistemos dalyvio duomenis tapatybei nustatyti, nurodyti Lietuvos bankui teikiamų duomenų tipą. 5.3. Registravimo paslaugų teikėjas patikrina pateiktus tapatybės duomenis, užregistruoja sistemos dalyvį ir sertifikato savininką ir suteikia atitinkamos Lietuvos banko informacinės sistemos prieigos teises. Sertifikato savininkas gauna pranešimą apie registracijos rezultatus. 5.4. Prireikus registravimo paslaugų teikėjas gali sustabdyti registravimo procesą ir pareikalauti papildomai pateikti dokumentus ir paaiškinimus, būtinus sprendimams priimti. 5.5. Jeigu registravimo paslaugų teikėjas atsisako išduoti sertifikatą, apie tai nedelsiant pranešama prašymą pateikusiam asmeniui, nurodant tokio sprendimo priežastį. 5.6. Tais atvejais, kai išduotas sertifikatas naudojamas ne tik tapatybei informacinėse sistemose nustatyti, bet ir sudaryti elektroninį parašą, sistemos dalyvis privalo pasirašyti sutartį su Lietuvos banku, kurioje nustatoma tokio elektroninio parašo teisinė galia. 6. Sertifikato ir šifravimo raktų poros sukūrimas: 6.1. Sistemos dalyvio įgaliotasis darbuotojas, siekiantis gauti sertifikatą, interneto naršykle sukuria unikalią šifravimo raktų porą tame kompiuteryje, kuriame atliko 5.2 punkte nurodytus veiksmus. Sistemos operatoriui perduodamas tik viešasis šifravimo raktų poros raktas. 6.2. Po sėkmingai atliktos registracijos procedūros ne vėliau kaip per vieną darbo dieną viešojo rakto pagrindu sukuriamas sertifikatas ir apie tai informuojamas sertifikato savininkas. 6.3. Sertifikato savininkui pirmą kartą jungiantis prie Lietuvos banko informacinių sistemų naudojant sertifikatą, perduodamas slaptasis asmens identifikavimo kodas. 6.4. Sistemos dalyvis gali turėti kelis sertifikatų savininkus, t. y. sistemos dalyvis gali įgalioti kelis savo darbuotojus veikti sistemos dalyvio vardu to paties tipo duomenims perduoti arba dirbti su skirtingų tipų duomenimis. 6.5. Sertifikate įrašoma: 6.5.1. sertifikato savininko asmens tapatybės duomenys; 6.5.2. sistemos dalyvio asmens tapatybės duomenys; 6.5.3. viešojo rakto, kurį atitinkantį privatųjį raktą kontroliuoja šis asmuo, reikšmė; 6.5.4. sertifikato galiojimo pradžios ir sertifikato galiojimo pabaigos laikas; 6.5.5. unikalus sertifikato identifikatorius; 6.5.6. sertifikavimo paslaugų teikėjo asmens tapatybės duomenys; 6.5.7. sertifikavimo paslaugų teikėjo elektroninis parašas. 6.6. Sudarytas sertifikatas galioja nuo jame įrašyto sertifikato galiojimo pradžios iki jame įrašyto sertifikato galiojimo pabaigos, išskyrus atvejus, kai sertifikato galiojimas nutraukiamas anksčiau laiko. Sertifikato galiojimo laikas – 3 metai. 6.7. Pasikeitus sertifikato galiojimo statusui, apie tai nedelsiant informuojamas sertifikato savininkas. 7. Sertifikato galiojimo nutraukimas: 7.1. Nutraukus sertifikato galiojimą, sertifikato galiojimas nebepratęsiamas. 7.2. Sertifikato galiojimo nutraukimas atgaline data negalimas. 7.3. Sertifikato galiojimo nutraukimą gali inicijuoti sistemos dalyvis, sertifikato savininkas arba sistemos operatorius. 7.4. Sertifikato galiojimas nutraukiamas šiais atvejais: 7.4.1. jei pasikeitė sertifikate įrašyti duomenys arba paaiškėjo, kad sudarant sertifikatą buvo panaudoti neteisingi duomenys; 7.4.2. sertifikato savininkui praradus privačiojo rakto kontrolę; 7.4.3. sistemos dalyviui nutraukus sertifikato savininko įgaliojimus; 7.4.4. jeigu sistemos dalyvis ir (
- ar)sertifikato savininkas pažeidžia šių taisyklių reikalavimus; 7.4.5. jei nutraukiama sertifikavimo sutartis su sistemos dalyviu; 7.4.6. kai pažeidžiamas sertifikavimo paslaugų teikėjo privačiojo rakto ir naudojamos sertifikatų valdymo sistemos saugumas, keliantis pavojų sudarytų sertifikatų patikimumui; 7.4.7. jei dėl sistemos sutrikimų sistemos operatorius nebegali užtikrinti tolesnio sertifikato tvarkymo; 7.4.8. jei nuo sertifikato galiojimo sustabdymo dienos praėjo vienas mėnuo ir sertifikato galiojimo sustabdymas nebuvo atšauktas. 7.5. Sistemos dalyviai ir sertifikatų savininkai prašymus nutraukti sertifikato galiojimą su juose nurodyta priežastimi gali pateikti sistemos operatoriui vienu iš išvardytų būdų: 7.5.1. užpildyti prašymą, skelbiamą interneto svetainėje http://www.lb.lt/lt/paslaugos/nsiss/, patvirtintą galiojančiu sertifikatu; 7.5.2. pateikti dalyvio patvirtintą prašymą raštu; 7.5.3. siųsti telekomunikaciniu ryšiu (internetu, el. paštu, faksu arba telefonu), jei asmuo patvirtina savo prašymą įvardydamas slaptąjį asmens identifikavimo kodą. 7.6. Sistemos operatorius gali nutraukti sertifikato galiojimą savo sprendimu. 7.7. Sertifikato galiojimas nutraukiamas ne vėliau nei per 1 darbo dieną po prašančiojo tapatybės patikrinimo. 8. Sertifikato galiojimo sustabdymas: 8.1. Sertifikato galiojimo sustabdymą gali inicijuoti sistemos dalyvis, sertifikato savininkas, sistemos operatorius arba teisėsaugos institucijos. 8.2. Sertifikato galiojimas sustabdomas šiais atvejais: 8.2.1. sistemos dalyvio arba sertifikato savininko prašymu; 8.2.2. teisėsaugos institucijų reikalavimu, siekiant užkirsti kelią nusikalstamoms veikoms; 8.2.3. kilus įtarimui, kad sertifikato savininkas prarado privačiojo rakto kontrolę; 8.2.4. kilus įtarimui, kad sistemos dalyvis ir (
- ar)sertifikato savininkas pažeidžia šių taisyklių reikalavimus. 8.3. Sistemos dalyviai ir sertifikatų savininkai prašymus sustabdyti sertifikato galiojimą su juose nurodyta priežastimi pateikia sistemos operatoriui vienu iš šių taisyklių 7.5 punkte nustatytų būdų. Teisėsaugos institucijos prašymus sustabdyti sertifikato galiojimą su juose nurodyta priežastimi pateikia sistemos operatoriui raštu. Sistemos operatorius gali sustabdyti sertifikato galiojimą savo sprendimu. 8.4. Sertifikato galiojimas sustabdomas nedelsiant gavus prašymą ir patikrinus prašančiojo tapatybę. 8.5. Sustabdžius sertifikato galiojimą, sertifikato galiojimą galima pratęsti pateikus prašymą atšaukti sertifikato galiojimo sustabdymą. 8.6. Neatšaukus sertifikato galiojimo sustabdymo per vieną mėnesį nuo jo sustabdymo dienos, sertifikato galiojimas nutraukiamas. 9. Sertifikato galiojimo sustabdymo atšaukimas: 9.1. Prašymą atšaukti sertifikato galiojimo sustabdymą šių taisyklių 7.5.2 arba 7.5.3 punktuose numatytu būdu gali pateikti tik tas sistemos dalyvis arba sertifikato savininkas, kurio prašymu sertifikato galiojimas buvo sustabdytas. Teisėsaugos institucijos prašymus atšaukti sertifikato galiojimo sustabdymą pateikia sistemos operatoriui raštu. Sistemos operatorius gali atšaukti sertifikato galiojimo sustabdymą savo sprendimu. 9.2. Sertifikavimo paslaugų teikėjas atšaukia sertifikato galiojimo sustabdymą, jei iš asmens, kurio prašymu sertifikato galiojimas buvo sustabdytas, per vieną mėnesį nuo sertifikato sustabdymo dienos gaunamas prašymas atšaukti sertifikato galiojimo sustabdymą ir sertifikato galiojimo sustabdymo priežastį paneigiančią informaciją. 10. Sertifikato atnaujinimas: 10.1. Pasikeitus sertifikate esančiai informacijai arba pasibaigus sertifikato galiojimui, išduodamas naujas sertifikatas. 10.2. Likus ne daugiau kaip 45 kalendorinėms dienoms iki sertifikato galiojimo pabaigos, sertifikato savininkas gauna sistemos pranešimą, kad jis gali pakeisti sertifikatą nauju. Sertifikato savininkas patvirtina pageidavimą gauti naują sertifikatą ir jam sukuriamas naujas sertifikatas ir nauja šifravimo raktų pora, o senieji panaikinami. 10.3. Jei sertifikato savininkas nepasikeičia sertifikato šių taisyklių 10.2 punkte nustatytu būdu, pasibaigus sertifikato galiojimui jis gali gauti naują sertifikatą pateikęs prašymą įprastine tvarka. 11. Sertifikatų, kurių galiojimas sustabdytas arba nutrauktas, identifikatoriai nurodomi atšauktų sertifikatų sąraše. Atšauktų sertifikatų sąrašas atnaujinamas ne vėliau kaip kitą darbo dieną net ir tuo atveju, jei per laikotarpį nuo ankstesnio šio sąrašo atnaujinimo nebuvo pakeistas nei vieno sertifikato galiojimo statusas. Atšauktų sertifikatų sąraše nurodoma data ir laikas, kada šis sąrašas bus atnaujintas. 12. Registracijos ir sertifikatų duomenų tvarkymas: 12.1. Sistemoje sudaryto sertifikato duomenys tvarkomi sistemoje visą sertifikato galiojimo laikotarpį. 12.2. Sertifikatų duomenys, atšauktų sertifikatų sąrašai ir įvykių žurnalai kaupiami sistemoje visą jos gyvavimo laiką ir saugomi sistemos archyve 10 metų po sistemos veiklos nutraukimo. 12.3. Registravimo metu surinktus duomenis, dokumentus arba jų kopijas registravimo paslaugų teikėjas kaupia visą sistemos gyvavimo laiką ir saugo 10 metų po sistemos veiklos nutraukimo. 12.4. Asmuo, pateikęs užklausą raštu arba elektroniniu būdu, gali gauti savo sertifikato kopiją iš sistemos. 13. Prašymai registruotis sistemoje ir gauti sertifikatą, nutraukti, sustabdyti sertifikato galiojimą arba atšaukti sertifikato galiojimo sustabdymą priimami ir apdorojami Lietuvos banko darbo laiku. IV. TEISĖS IR PAREIGOS 14. Sistemos dalyvis turi teisę: 14.1. pateikti sistemos operatoriui klausimus apie sertifikato naudojimo tvarką, taikymo sritį ir apribojimus; 14.2. gauti informaciją apie sertifikatų galiojimą. 15. Sistemos dalyvis privalo: 15.1. paskirti įgaliotąjį darbuotoją, kurio vardu sudaromas sertifikatas ir kuris teikia Lietuvos bankui sistemos dalyvio statistines ataskaitas arba kitus duomenis; 15.2. patvirtinti sistemos operatoriui savo ir sertifikato savininko tapatybės duomenų teisingumą ir, jeigu duomenys keistųsi, nedelsdamas pranešti sistemos operatoriui; 15.3. nedelsdamas pranešti sistemos operatoriui apie sertifikato savininko kontroliuojamo privačiojo rakto neteisėtą atskleidimą, naudojimą ar praradimą arba įgaliojimų pasikeitimą; 15.4. įpareigoti sertifikato savininką nedelsiant pranešti sistemos operatoriui apie privačiojo rakto kontrolės praradimą; 15.5. užtikrinti sertifikato savininko privačiojo rakto naudojimo kontrolę, nustatyti įsipareigojimus ir atsakomybę; 15.6. tais atvejais, kai išduotas sertifikatas naudojamas elektroniniam parašui sudaryti, dalyvis privalo su Lietuvos banku pasirašyti sutartį, kurioje nustatoma tokio elektroninio parašo teisinė galia. 16. Sertifikato savininkas turi teisę: 16.1. gauti sertifikatą pagal registravimo paslaugų teikėjui pateiktus duomenis; 16.2. pateikti sistemos operatoriui klausimus apie sertifikato naudojimo tvarką, taikymo sritį ir apribojimus; 16.3. gauti informaciją apie sertifikatų galiojimą. 17. Sertifikato savininkas privalo: 17.1. teikti registravimo paslaugų teikėjui tikslią ir išsamią informaciją, reikalingą sertifikatams sudaryti ir asmens tapatybei nustatyti; 17.2. nedelsdamas pranešti registravimo paslaugų teikėjui apie duomenų, nurodytų sertifikate, pasikeitimus; 17.3. naudoti sertifikatus tik Lietuvos banko informacinėse sistemose; 17.4. tinkamai pasirūpinti, kad jo privačiuoju raktu nepasinaudotų kiti asmenys; 17.5. saugoti ir neatskleisti tretiesiems asmenims slaptojo asmens identifikavimo kodo, naudojamo keičiant sertifikato galiojimo statusą; 17.6. nedelsdamas pranešti sistemos operatoriui, jeigu privačiojo rakto kontrolė būtų prarasta; 17.7. leisti sistemos operatoriui naudoti ir saugoti asmens duomenis sertifikavimo tikslams. 18. Sistemos operatorius turi teisę: 18.1. prireikus pareikalauti papildomų dokumentų ir paaiškinimų, būtinų sistemos dalyvio ir (
- ar)jo įgaliotojo darbuotojo tapatybei nustatyti ir sprendimams priimti; 18.2. prireikus sustabdyti sertifikato galiojimą be išankstinio sertifikato savininko įspėjimo. 19. Sistemos operatorius privalo: 19.1. užtikrinti, kad sertifikatų sistemos veikla atitiktų šias taisykles; 19.2. konsultuoti sertifikato naudojimo klausimais; 19.3. skelbti sistemos veiklos informaciją Lietuvos banko interneto svetainėje; 19.4. užtikrinti sistemos privačiųjų šifravimo raktų konfidencialumą ir jų naudojimą pagal paskirtį – sertifikatų ir atšauktų sertifikatų sąrašams sudaryti; 19.5. vykdyti sertifikatų galiojimo sustabdymo, nutraukimo arba galiojimo sustabdymo atšaukimo prašymus, kaip tai numatyta šiose taisyklėse; 19.6. užtikrinti asmens duomenų apsaugą pagal Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymą ir kitus teisės aktus; 19.7. informuoti sistemos dalyvį apie sistemos veiklos pakeitimus. V. SISTEMOS DUOMENŲ APSAUGOS REIKALAVIMAI 20. Sistemos duomenų apsauga organizuojama vadovaujantis Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu, Lietuvos banko informacinių sistemų apsaugą reglamentuojančiais dokumentais ir kitais teisės aktais. 21. Sistemoje nustatytos administracinės, techninės, programinės ir kitos priemonės, apsaugančios sistemos duomenis nuo sunaikinimo, neteisėto pakeitimo, naudojimo arba atskleidimo. VI. SISTEMOS VEIKIMAS YPATINGOSIOMIS SĄLYGOMIS 22. Ypatingosios sąlygos gali susidaryti, jei dėl rizikos veiksnių sutriktų sertifikatų sistemos veikla ir sistemos dalyviai nebegalėtų įprastu būdu naudotis sistema. Ypatingosios sąlygos neapima nenugalimos jėgos (force majeure) aplinkybių. 23. Sistemos veiklos sutrikimas, keičiantis sistemos dalyvių aptarnavimo eigą, gali būti bent vienas iš šių praradimų: 23.1. sistemos prieinamumo; 23.2. sistemos konfidencialumo; 23.3. sistemos vientisumo. 24. Praradus sistemos prieinamumą, sistemos operatorius Lietuvos banko interneto svetainėje http://www.lb.lt/lt/paslaugos/nsiss/, jei jos prieinamumas nėra prarastas, paskelbia apie tai, kad sistema nepasiekiama. 25. Praradus sistemos konfidencialumą, kai atskleidžiamas sertifikato savininko slaptasis asmens identifikavimo kodas, sistemos operatorius atlieka šiuos veiksmus: 25.1. praneša apie tai sertifikato savininkui, kurio prašymu sudarytas sertifikatas su atskleistu slaptuoju asmens identifikavimo kodu; 25.2. nutraukia šio sertifikato galiojimą; 25.3. sudaro naują sertifikatą pagal pateiktą naują prašymą. 26. Praradus sistemos konfidencialumą, kai prarandamas sistemos operatoriaus privačiojo rakto konfidencialumas, sistemos operatorius atlieka šiuos veiksmus: 26.1. praneša apie tai visiems sistemos dalyviams; 26.2. nutraukia visų sudarytų sertifikatų galiojimą; 26.3. sukuria naują sistemos operatoriaus šifravimo raktų porą; 26.4. sudaro naujus asmenų sertifikatus pagal pateiktus naujus prašymus. 27. Praradus sistemos vientisumą, sistemos operatorius atlieka šiuos veiksmus: 27.1. nutraukia tų sertifikatų, kurie buvo sudaryti jau praradus sistemos vientisumą, galiojimą ir praneša apie tai tiems sistemos dalyviams, kurių sertifikatų galiojimas nutraukiamas; 27.2. atkuria informaciją iš atsarginių kopijų, padarytų dar nepraradus sistemos vientisumo, ir pakartoja visas sistemos operacijas, atliktas laikotarpiu nuo tos datos, kurią atitinka atkurta informacija, iki realaus laiko datos. VII. UŽMOKESTIS 28. Sertifikatai išduodami ir tvarkomi nemokamai. VIII. SISTEMOS VEIKLOS NUTRAUKIMAS 29. Apie planuojamą sertifikavimo veiklos nutraukimą Lietuvos bankas privalo informuoti visus sistemos dalyvius likus ne mažiau kaip 3 mėnesiams iki šios veiklos nutraukimo dienos. Lietuvos bankui nutraukus sertifikavimo veiklą, nutraukiamas visų sudarytų sertifikatų galiojimas. IX. BAIGIAMOSIOS NUOSTATOS 30. Taisyklės, jų pakeitimai ir sistemos operatoriaus duomenys ryšiui palaikyti viešai skelbiami Lietuvos banko interneto svetainėje http://www.lb.lt/lt/paslaugos/nsiss/. _________________