← Polska

Rozporządzenie Rady Ministrów z dnia 7 sierpnia 2002 r. w sprawie określenia warunków technicznych o organizacyjnych dla kwalifikowanych podmiotów świ

Obsah (7)§ 49§ 16§ 21§ 14§ 36§ 15§ 37

DZIENNIK USTAW RZECZYPOSPOLITEJ POLSKIEJ Warszawa, dnia 12 sierpnia 2002 r. Nr 128 TREÂå: Poz.: ROZPORZÑDZENIE RADY MINISTRÓW 1094 — z dnia 7 sierpnia 2002 r. w sprawie okreÊlenia warunków technicznyc

lit. a i b, oraz zapobiegajà zarzàdzaniu urzàdzeniem niezgodnie z zakresem;

  1. W przypadku gdy uwierzytelnienie dost´pu odbywa si´ w bezpiecznym urzàdzeniu do sk∏adania podpisów elektronicznych za pomocà has∏a, u˝ytkownik powinien mieç mo˝liwoÊç zmiany has∏a. Po kilkukrotnym, nast´pujàcym bezpoÊrednio po sobie, podaniu b∏´dnych danych uwierzytelniajàcych nast´puje blokada komponentu technicznego lub modu∏u kluczowego. W komponencie technicznym lub module kluczowym mo˝e zostaç wykorzystany mechanizm dodatkowego uwierzytelnienia w celu wprowadzenia nowego has∏a i nowego limitu maksymalnej liczby nieudanych kolejnych uwierzytelnieƒ, po których nast´puje blokada.
  2. W przypadku u˝ycia oprogramowania publicznego uwierzytelnienie, o którym mowa w ust. 2, przeprowadza si´ za pomocà bezpiecznej Êcie˝ki zapewniajàcej integralnoÊç danych, a w przypadku u˝ycia has∏a, równie˝ jego poufnoÊç, o ile wprowadzanie has∏a lub cech biometrycznych nie odbywa si´ wprost do komponentu technicznego, a za pomocà oprogramowania podpisujàcego.
  3. W przypadku u˝ycia oprogramowania publicznego, transmisj´ danych, które majà byç podpisane lub poÊwiadczone elektronicznie, lub ich skrótu z oprogramowania podpisujàcego do komponentu technicznego przeprowadza si´ za pomocà bezpiecznego kana∏u.
  4. Komponenty techniczne generujàce dane s∏u˝àce do sk∏adania i weryfikacji bezpiecznego podpisu elektronicznego zapewniajà mechanizmy, zgodnie z którymi generowanie nast´puje wy∏àcznie pod nadzorem uprawnionej osoby. §
  5. Komponenty techniczne: 1) posiadajà obudowy, które zapewniajà wykazanie prób nielegalnego otwarcia lub penetracji; 2) sprawdzajà integralnoÊç zawartoÊci pami´ci, w której sà zapisane dane s∏u˝àce do sk∏adania bezpiecznego podpisu elektronicznego, poÊwiadczenia elektronicznego, prywatnego klucza infrastruktury lub has∏a, o którym mowa w § 4 ust. 2, oraz kodu programu, a w przypadku stwierdzenia b∏´du integralnoÊci odmawiajà u˝ycia i informujà u˝ytkownika o b∏´dzie; 3) sprawdzajà dane podpisywane lub poÊwiadczane elektronicznie okresowo, co najmniej w ramach testów po w∏àczeniu zasilania lub co najmniej przed ka˝dym u˝yciem tych danych; a) administrator urzàdzenia, b) podpisujàcy lub poÊwiadczajàcy; 6) sà dostarczane razem z instrukcjà u˝ytkowania, zawierajàcà informacj´ o wymaganej konfiguracji u˝ytkowania; w instrukcji u˝ytkowania powinna byç opisana metoda, za pomocà której u˝ytkownik b´dzie mia∏ mo˝liwoÊç potwierdzania u˝ywanej konfiguracji.
  6. Komponenty techniczne powinny posiadaç certyfikaty zgodnoÊci, zaÊwiadczajàce spe∏nienie wymagaƒ okreÊlonych w Polskich Normach, a w przypadku braku takich norm, spe∏nienie wymagaƒ okreÊlonych w dokumentach,

§ 49: 1) w ust. 2 pkt 2 — dla poziomu E3 z minimalnà si∏à mechanizmów zabezpieczajàcych, okre

Êlonà jako „wysoka”, albo poziomu bezpieczniejszego lub 2) w ust. 2 pkt 8 — dla poziomu 3 albo bezpieczniejszego, lub 3) w ust. 1 pkt 4 — dla poziomu EAL4 albo bezpieczniejszego.

  1. Komponenty techniczne sprawdzajà komplementarnoÊç danych s∏u˝àcych do sk∏adania lub weryfikacji bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego i odpowiednio kluczy infrastruktury, po ich wytworzeniu lub wprowadzeniu do urzàdzeƒ, jak równie˝ umo˝liwiajà weryfikacj´ komplementarnoÊci tych danych lub kluczy oraz udost´pniajà wynik weryfikacji na ˝àdanie oprogramowania podpisujàcego. §
  2. Bezpieczne urzàdzenie do sk∏adania podpisów elektronicznych oraz bezpieczne urzàdzenie do weryfikacji podpisów elektronicznych majà mo˝liwoÊç obliczania i prezentowania przynajmniej jednej z funkcji skrótu w stosunku do danych s∏u˝àcych do weryfikacji bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego, b´dàcych dla osoby sk∏adajàcej bezpieczny podpis elektroniczny lub weryfikujàcego bezpieczny podpis elektroniczny punktem zaufania. §
  3. Dane, które majà byç podpisane lub poÊwiadczone elektronicznie, przygotowywane przez oprogramowanie podpisujàce, powinny odpowiadaç danym transmitowanym do komponentu technicznego, z zastrze˝eniem ust.
  4. Je˝eli oprogramowanie przygotowuje skrót danych, które majà byç podpisane lub poÊwiadczone elektronicznie, za pomocà jednej z funkcji skrótu, a nast´pnie transmituje ten skrót, musi on dotyczyç prezentowanych przez oprogramowanie danych, które majà zostaç podpisane lub poÊwiadczone elektronicznie; mo˝e równie˝ dotyczyç w szczególnoÊci prezentowanego atrybutu podpisu.
  5. Wykaz algorytmów szyfrowych i funkcji skrótu wykorzystywanych do tworzenia bezpiecznych podpi- Dziennik Ustaw Nr 128 — 8196 — sów elektronicznych i poÊwiadczeƒ elektronicznych zawiera za∏àcznik nr 1 do rozporzàdzenia.
  6. Je˝eli oprogramowanie podpisujàce sk∏ada si´ z kilku elementów dzia∏ajàcych na ró˝nych urzàdzeniach, urzàdzenia te zapewniajà, ˝e wymieniane mi´dzy tymi elementami dane uwierzytelniajàce u˝ytkownika w stosunku do urzàdzenia oraz dane, które majà byç podpisane lub poÊwiadczone elektronicznie, transmituje si´ w sposób zapewniajàcy ich integralnoÊç i poufnoÊç.
  7. Bezpieczne urzàdzenia do sk∏adania podpisów elektronicznych zapewniajà do∏àczenie do bezpiecznego podpisu elektronicznego atrybutu podpisu, o którym mowa w § 2 pkt 4 lit. a.
  8. Bezpieczne urzàdzenia do sk∏adania podpisów elektronicznych zapewniajà mo˝liwoÊç prezentacji przeznaczonych do podpisania danych, w szczególnoÊci przez okreÊlenie oprogramowania s∏u˝àcego do edycji danych lub przez informacje zawarte w atrybucie podpisu.
  9. Przes∏anie has∏a lub danych biometrycznych do komponentu technicznego umo˝liwia jego odblokowanie i sk∏adanie bezpiecznych podpisów elektronicznych lub poÊwiadczeƒ elektronicznych.
  10. U∏atwienia ograniczajàce liczb´ czynnoÊci, jakie musi wykonaç podpisujàcy lub poÊwiadczajàcy przy sk∏adaniu pojedynczego bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego, muszà byç ograniczone czasem ich trwania lub liczbà sk∏adanych bezpiecznych podpisów elektronicznych lub poÊwiadczeƒ elektronicznych.
  11. Oprogramowanie publiczne niszczy dane, które by∏y transmitowane przez bezpiecznà Êcie˝k´ lub bezpieczny kana∏, po zakoƒczeniu procesu generowania bezpiecznego podpisu elektronicznego.
  12. Bezpieczne urzàdzenia do sk∏adania podpisów elektronicznych umo˝liwiajà niszczenie danych s∏u˝àcych do sk∏adania bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego i kluczy infrastruktury na ˝àdanie osoby sk∏adajàcej bezpieczny podpis elektroniczny lub podmiotu Êwiadczàcego us∏ugi certyfikacyjne, w stopniu uniemo˝liwiajàcym ich odtworzenie na podstawie analizy zapisów w urzàdzeniach, w których by∏y tworzone, przechowywane lub stosowane.
  13. Oprogramowanie podpisujàce stosowane przy sk∏adaniu bezpiecznych podpisów elektronicznych powinno posiadaç deklaracj´ zgodnoÊci, zgodnà z normà, o której mowa w § 49 ust. 1 pkt
  14. §
  15. Oprogramowanie weryfikujàce powinno zapewniaç, ˝e prezentowane przez nie podczas weryfikacji bezpiecznego podpisu elektronicznego dane b´dà odpowiada∏y danym podpisywanym, bez wzgl´du na format danych podpisywanych, którym mo˝e byç w szczególnoÊci plik tekstowy, graficzny, dêwi´kowy lub wizualny. W przypadku braku mo˝liwoÊci odtworzenia podczas weryfikacji danych podpisanych w formie identycznej z u˝ytà podczas podpisywania, zrozumia∏ej dla weryfikujàcego, oprogramowanie weryfikujàce powinno informowaç o tym weryfikujàcego. Poz. 1094
  16. Oprogramowanie weryfikujàce podaje wynik weryfikacji bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego w chwili dokonywania weryfikacji lub w momencie wskazanym przy wywo∏aniu procesu weryfikacji bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego, jako: 1) poprawnie zweryfikowany — gdy bezpieczny podpis elektroniczny lub poÊwiadczenie elektroniczne jest poprawne w rozumieniu specyfikacji zastosowanego algorytmu szyfrowego, a kwalifikowany certyfikat lub zaÊwiadczenie certyfikacyjne zawierajàce dane s∏u˝àce do jego weryfikacji oraz u˝yta Êcie˝ka certyfikacji sà wa˝ne w rozumieniu § 13; 2) negatywnie zweryfikowany — gdy bezpieczny podpis elektroniczny lub poÊwiadczenie elektroniczne jest niepoprawne w rozumieniu specyfikacji zastosowanego algorytmu szyfrowego lub kwalifikowany certyfikat albo zaÊwiadczenie certyfikacyjne zawierajàce dane s∏u˝àce do jego weryfikacji sà niewa˝ne; 3) niekompletnie zweryfikowany — gdy bezpieczny podpis elektroniczny lub poÊwiadczenie elektroniczne jest poprawne w rozumieniu specyfikacji zastosowanego algorytmu szyfrowego, ale podczas weryfikacji nie uda∏o si´ potwierdziç, ˝e kwalifikowany certyfikat lub zaÊwiadczenie certyfikacyjne s∏u˝àce do jego weryfikacji oraz u˝yta Êcie˝ka certyfikacji zawiera wa˝ne w okreÊlonym czasie poÊwiadczenia elektroniczne, w szczególnoÊci gdy kwalifikowany certyfikat s∏u˝àcy do weryfikacji tego podpisu jest zawieszony.
  17. W przypadkach,

ust. 2 pkt 2 i 3, oprogramowanie weryfikujàce podaje przyczyn´ braku mo˝liwoÊci poprawnego zweryfikowania bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego.

  1. Je˝eli do danych podpisanych elektronicznie lub poÊwiadczonych elektronicznie jest do∏àczony wi´cej ni˝ jeden bezpieczny podpis elektroniczny lub poÊwiadczenie elektroniczne, oprogramowanie weryfikujàce informuje i wskazuje przy prezentowaniu wyniku weryfikacji, który z podpisów lub poÊwiadczeƒ zosta∏ przez to oprogramowanie zweryfikowany. §
  2. Oprogramowanie weryfikujàce umo˝liwia, na ˝yczenie weryfikujàcego, prezentacj´ zawartoÊci co najmniej nast´pujàcych pól kwalifikowanego certyfikatu s∏u˝àcego do weryfikacji bezpiecznego podpisu elektronicznego, okreÊlonych w szczegó∏owych wymaganiach dotyczàcych kwalifikowanego certyfikatu i zaÊwiadczenia certyfikacyjnego oraz listy uniewa˝nionych i zawieszonych certyfikatów: 1) podmiotu Êwiadczàcego us∏ugi certyfikacyjne, który wyda∏ kwalifikowany certyfikat; 2) okresu wa˝noÊci kwalifikowanego certyfikatu; 3) imienia i nazwiska lub nazwy powszechnej albo pseudonimu posiadacza kwalifikowanego certyfikatu; 4) sposobu wykorzystania danych s∏u˝àcych do sk∏adania podpisu elektronicznego; 5) polityki certyfikacji. Dziennik Ustaw Nr 128 — 8197 — Poz. 1094
  3. Szczegó∏owe wymagania dotyczàce kwalifikowanego certyfikatu i zaÊwiadczenia certyfikacyjnego oraz listy uniewa˝nionych i zawieszonych certyfikatów zawiera za∏àcznik nr 2 do rozporzàdzenia. ne jako niekrytyczne, których wartoÊci nie muszà byç rozpoznawane przez bezpieczne urzàdzenia s∏u˝àce do sk∏adania podpisu elektronicznego i bezpieczne urzàdzenia do weryfikacji podpisu elektronicznego.
  4. W przypadku gdy zamiast imienia i nazwiska lub nazwy powszechnej w kwalifikowanym certyfikacie wyst´puje pseudonim, jest to jednoznacznie wskazywane. §
  5. Polityki certyfikacji dla kwalifikowanych certyfikatów okreÊlajà parametry algorytmów szyfrowych u˝ywanych do Êwiadczenia us∏ug certyfikacyjnych przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne, co najmniej takie same jak okreÊlone w wymaganiach dla algorytmów szyfrowych.
  6. Oprogramowanie weryfikujàce pokazuje powiàzane z danymi podpisanymi wszystkie atrybuty podpisu na ˝yczenie weryfikujàcego oraz ostrzega weryfikujàcego o braku mo˝liwoÊci jednoznacznej interpretacji danych zawartych w atrybutach bezpiecznego podpisu elektronicznego.
  7. Oprogramowanie weryfikujàce stosowane przy weryfikacji bezpiecznych podpisów elektronicznych powinno posiadaç deklaracj´ zgodnoÊci, zgodnie z normà, o której mowa w § 49 ust. 1 pkt
  8. §
  9. Bezpieczne urzàdzenia s∏u˝àce do sk∏adania lub weryfikacji podpisu elektronicznego jednoznacznie rozpoznajà wartoÊci pól,

pkt 1.1.1—1.1.7 oraz w pkt 3.1—3.6 za∏àcznika nr 2 do rozporzàdzenia, oraz wyst´pujàce pola rozszerzeƒ oznaczone jako krytyczne. §

  1. Bezpieczne urzàdzenia s∏u˝àce do sk∏adania podpisu elektronicznego zapewniajà, ˝e dane s∏u˝àce do sk∏adania bezpiecznego podpisu elektronicznego b´dà wykorzystywane w sposób okreÊlony w pkt 1.2.3 za∏àcznika nr 2 do rozporzàdzenia. Rozdzia∏ 3 Podstawowe wymagania organizacyjne i techniczne dotyczàce polityk certyfikacji dla kwalifikowanych certyfikatów §
  2. Maksymalny okres wa˝noÊci kwalifikowanego certyfikatu przewidziany przez polityk´ certyfikacji wynosi nie wi´cej ni˝ 2 lata. §
  3. Wa˝noÊç kwalifikowanego certyfikatu i znacznika czasu okreÊla si´ na podstawie odpowiedniej Êcie˝ki certyfikacji.
  4. Âcie˝ka certyfikacji zostaje zweryfikowana poprawnie, gdy wszystkie zaÊwiadczenia certyfikacyjne i kwalifikowane certyfikaty zawarte w Êcie˝ce, o której mowa w ust. 1, sà w okreÊlonym czasie wa˝ne i posiadajà identyfikatory polityk certyfikacji z okreÊlonego przez weryfikujàcego zbioru dopuszczalnych polityk certyfikacji.
  5. Âcie˝ka certyfikacji, o której mowa w ust. 1, zawiera zaÊwiadczenie certyfikacyjne, okreÊlone w art. 23 ust. 2 ustawy. §
  6. Listy uniewa˝nionych i zawieszonych certyfikatów, zwane dalej „listami CRL”, listy uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych oraz kwalifikowane certyfikaty, wydawane w ramach polityk certyfikacji, zawierajà wszystkie obligatoryjne pola wymienione w za∏àczniku nr 2 do rozporzàdzenia.
  7. Polityka certyfikacji mo˝e dopuszczaç, aby kwalifikowane certyfikaty, wydawane w ramach polityki certyfikacji, zawiera∏y dodatkowe pola rozszerzeƒ oznacza-
  8. Wymagania dla algorytmów szyfrowych okreÊla za∏àcznik nr 3 do rozporzàdzenia.
  9. Polityki certyfikacji wskazujà identyfikatory obiektów dotyczàcych struktury u˝ycia algorytmów szyfrowych przewidzianych dla danej polityki certyfikacji wraz z funkcjami skrótu.
  10. Liczby b´dàce parametrami algorytmów szyfrowych, które wed∏ug specyfikacji algorytmu sà liczbami pierwszymi, powinny wype∏niaç kryteria testów sprawdzajàcych cechy liczb pierwszych w ten sposób, ˝e mogà dawaç b∏´dny wynik z prawdopodobieƒstwem nie wi´kszym ni˝ 2–
  11. Procedury stosowane przy tworzeniu danych s∏u˝àcych do sk∏adania lub weryfikacji bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego u˝ywajà jako argumentu ciàgu losowego pochodzàcego ze êród∏a generujàcego ciàg losowy w oparciu o zjawisko fizyczne. Argument ciàgu losowego musi byç tej samej d∏ugoÊci co parametry sk∏adajàce si´ na tworzone dane.
  12. Procedury stosowane przy tworzeniu losowych parametrów algorytmów szyfrowych,

ust. 1, ró˝nych dla ka˝dego u˝ycia algorytmu w celu z∏o˝enia bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego, u˝ywajà jako argumentu ciàgu losowego pochodzàcego ze êród∏a generujàcego ciàg losowy w oparciu o zjawisko fizyczne lub ciàgu pseudolosowego. W obu przypadkach nale˝y zapewniç, ˝e prawdopodobieƒstwo przypadkowego, ponownego wygenerowania takiego samego ciàgu by∏o nie wi´ksze ni˝ wi´ksza z dwóch wartoÊci 2–128 lub 2–k, przy czym przez „k” nale˝y rozumieç okreÊlonà w bitach d∏ugoÊç tworzonych losowych parametrów. 7. Ciàg pseudolosowy, o którym mowa w ust. 6, jest tworzony w oparciu o generator okreÊlony w normie, o której mowa w § 49 ust. 2 pkt 1, lub w oparciu o inny generator, zapewniajàcy co najmniej takie samo bezpieczeƒstwo stosowania. 8. Badanie jakoÊci generatorów losowych opartych na zjawiskach fizycznych,

ust. 5 i 6, wykonuje si´ z wykorzystaniem proponowanych testów statystycznych lub z wykorzystaniem innego zestawu testów, zapewniajàcych co najmniej takie samo bezpieczeƒstwo stosowania generatorów.

  1. Wykaz testów statystycznych proponowanych do badania jakoÊci generatorów losowych zawiera za∏àcznik nr 4 do rozporzàdzenia. §
  2. Polityka certyfikacji okreÊla sposób stosowania przez kwalifikowane podmioty Êwiadczàce us∏ugi certyfikacyjne kluczy infrastruktury do zapewnienia poufnoÊci i integralnoÊci podczas transmisji lub przecho- Dziennik Ustaw Nr 128 — 8198 — wywania zg∏oszeƒ certyfikacyjnych, kluczy u˝ytkowników, rejestrów lub dzienników zdarzeƒ do weryfikacji dost´pu do urzàdzeƒ i oprogramowania lub do dystrybucji i uzgadniania kluczy w odpowiednich protoko∏ach. §
  3. Polityka certyfikacji okreÊla minimalne parametry asymetrycznych algorytmów szyfrowych stosujàcych klucze infrastruktury,

§ 16

, odpowiednie do wymagaƒ zawartych w za∏àczniku nr 3 do rozporzàdzenia, je˝eli podmiot u˝ywa algorytmów w nim wymienionych. §

  1. Polityka certyfikacji zapewnia, ˝e dane s∏u˝àce do sk∏adania poÊwiadczenia elektronicznego stosowane przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne do poÊwiadczeƒ elektronicznych lub klucze chroniàce te dane sà dzielone na cz´Êci wed∏ug schematu progowego stopnia (m, n), gdzie wartoÊç „m” wynosi co najmniej 2, natomiast n > m +
  2. Ka˝dà z cz´Êci przechowuje si´ w modu∏ach kluczowych.
  3. Dane,

ust. 1, pojawiajà si´ w pe∏nej formie wy∏àcznie w komponencie technicznym. §

  1. Polityka certyfikacji przewiduje, ˝e klucze infrastruktury wykorzystywane do zapewnienia poufnoÊci przekazu podpisywanych danych przez osob´ sk∏adajàcà bezpieczny podpis elektroniczny lub do zapewnienia poufnoÊci przekazu danych s∏u˝àcych do sk∏adania bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne przechowuje si´ w indywidualnych modu∏ach kluczowych lub komponentach technicznych. Kilka modu∏ów kluczowych lub komponentów technicznych, b´dàcych pod kontrolà jednej lub wi´cej osób, mo˝e zawieraç te same dane zwiàzane z zapewnieniem poufnoÊci podpisywanych lub poÊwiadczanych danych. §
  2. Polityka certyfikacji mo˝e przewidywaç, ˝e kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne mo˝e je Êwiadczyç za poÊrednictwem podleg∏ych punktów rejestracji.
  3. Punkty rejestracji mogà zajmowaç si´ bezpoÊrednià obs∏ugà klientów, w szczególnoÊci mogà tworzyç zg∏oszenia certyfikacyjne i przechowywaç dokumenty,

§ 21ust. 1 pkt 2 i 3. § 21. 1. Polityka certyfikacji, okre

Êlajàc minimalne warunki identyfikacji osób, którym sà wydawane kwalifikowane certyfikaty, wskazuje, ˝e: 1) kwalifikowane podmioty Êwiadczàce us∏ugi certyfikacyjne lub podleg∏e im punkty rejestracji w ramach polityk certyfikacji potwierdzajà to˝samoÊç osoby ubiegajàcej si´ o wydanie kwalifikowanego certyfikatu na podstawie wa˝nego dowodu osobistego lub paszportu, z zastrze˝eniem ust. 2; 2) umow´ o wydanie kwalifikowanego certyfikatu wnioskodawca podpisuje w∏asnor´cznie; 3) osoba potwierdzajàca w imieniu kwalifikowanego podmiotu Êwiadczàcego us∏ugi certyfikacyjne to˝samoÊç wnioskodawcy poÊwiadcza dokonanie tego potwierdzenia w∏asnor´cznym podpisem oraz podaniem swojego numeru PESEL w pisemnym Poz. 1094 oÊwiadczeniu o potwierdzeniu to˝samoÊci wnioskodawcy, z zastrze˝eniem ust.

  1. W przypadku gdy osoba ubiegajàca si´ o wydanie kwalifikowanego certyfikatu posiada wa˝ny kwalifikowany certyfikat, potwierdzenie jej to˝samoÊci nie wymaga przedstawienia wa˝nego dowodu osobistego lub paszportu, a dane niezb´dne do zg∏oszenia certyfikacyjnego mogà byç opatrzone bezpiecznym podpisem elektronicznym tej osoby, o ile posiadany kwalifikowany certyfikat i certyfikat, którego dotyczy zg∏oszenie certyfikacyjne, jest wydawany przez ten sam podmiot i w ramach tej samej polityki certyfikacji.
  2. Umowa o wydanie kwalifikowanego certyfikatu zawiera co najmniej nast´pujàce dane wnioskodawcy: 1) imi´, nazwisko; 2) dat´ i miejsce urodzenia; 3) numer PESEL; 4) seri´, numer i rodzaj dokumentu to˝samoÊci oraz oznaczenie organu wydajàcego dowód osobisty lub paszport, na podstawie którego potwierdzono to˝samoÊç wnioskodawcy.
  3. W przypadku, o którym mowa w ust. 2, podmiot Êwiadczàcy us∏ugi certyfikacyjne sprawdza prawdziwoÊç danych podanych przez osob´ ubiegajàcà si´ o kwalifikowany certyfikat przez porównanie ich z danymi zawartymi w umowie dotyczàcej kwalifikowanego certyfikatu uwierzytelniajàcego bezpieczny podpis elektroniczny, którego u˝yto do podpisania umowy.
  4. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne mo˝e za zgodà w∏aÊciciela kwalifikowanego certyfikatu wpisaç do kwalifikowanego certyfikatu dodatkowe informacje o jego posiadaczu do pól rozszerzeƒ,

§ 14ust.

  1. Rozdzia∏ 4 Szczegó∏owe warunki techniczne i organizacyjne, które muszà spe∏niç kwalifikowane podmioty Êwiadczàce us∏ugi certyfikacyjne §
  2. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne zapewnia, ˝e bezpieczny podpis elektroniczny oraz poÊwiadczenie elektroniczne sà tworzone w oparciu o algorytmy szyfrowe i funkcje skrótu okreÊlone w za∏àczniku nr 1 do rozporzàdzenia. §
  3. Kwalifikowane certyfikaty lub znaczniki czasu sà wydawane przez kwalifikowane podmioty Êwiadczàce us∏ugi certyfikacyjne, zgodnie z wybranà przez podmiot i okreÊlonà we wniosku o wpis do rejestru kwalifikowanych podmiotów Êwiadczàcych us∏ugi certyfikacyjne politykà certyfikacji. §
  4. Wydajàc kwalifikowany certyfikat, podmiot Êwiadczàcy us∏ugi certyfikacyjne: 1) potwierdza to˝samoÊç osoby i prawdziwoÊç danych identyfikacyjnych zawartych w zg∏oszeniu certyfikacyjnym oraz, w przypadkach gdy jest to konieczne, potwierdza, ˝e dane s∏u˝àce do sk∏adania bezpiecznego podpisu elektronicznego komplementarne z danymi s∏u˝àcymi do weryfikacji bezpiecznego podpisu elektronicznego znajdujàcymi si´ w zg∏oszeniu certyfikacyjnym znajdujà si´ Dziennik Ustaw Nr 128 — 8199 — w posiadaniu osoby starajàcej si´ o kwalifikowany certyfikat; 2) zapewnia, ˝e zg∏oszenie certyfikacyjne b´dzie zawiera∏o czas jego przygotowania z minimalnà dok∏adnoÊcià do jednej minuty, bez koniecznoÊci synchronizacji czasu; 3) zapewnia, ˝e zg∏oszenie certyfikacyjne b´dzie opatrzone podpisem elektronicznym Inspektora do spraw Rejestracji, o którym mowa w § 36 ust. 2 pkt 2, zapewniajàcym integralnoÊç podpisanych danych.
  5. Czas poczàtku wa˝noÊci kwalifikowanego certyfikatu powinien byç zsynchronizowany z czasem, o którym mowa w § 31, i nie mo˝e byç wczeÊniejszy ni˝ moment jego wydania. §
  6. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne, przetwarzajàc klucze infrastruktury lub dane s∏u˝àce do sk∏adania bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego, zapewnia, aby: 1) dane, których ujawnienie spowoduje brak skutecznoÊci mechanizmów zabezpieczajàcych, w szczególnoÊci prywatne klucze infrastruktury i dane s∏u˝àce do sk∏adania bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego, by∏y wysy∏ane drogà elektronicznà w postaci zaszyfrowanej zapewniajàcej poufnoÊç tych danych lub przez przekazywanie modu∏ów kluczowych lub komponentów technicznych bezpiecznymi kana∏ami ∏àcznoÊci; 2) dane s∏u˝àce do weryfikacji bezpiecznego podpisu lub poÊwiadczenia elektronicznego i publiczne klucze infrastruktury by∏y wysy∏ane do u˝ytkowników w sposób zapewniajàcy ich integralnoÊç i autentycznoÊç, przy czym samo zastosowanie zaÊwiadczeƒ certyfikacyjnych, w których pola: wydawca i w∏aÊciciel,

za∏àczniku nr 2 do rozporzàdzenia, sà identyczne, nie zapewnia wystarczajàcego poziomu pewnoÊci co do autentycznoÊci danych lub klucza. § 26.

  1. Serwery oraz stacje robocze systemu teleinformatycznego wykorzystywane przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne do Êwiadczenia us∏ug certyfikacyjnych ∏àczy si´ za pomocà logicznie wydzielonej, co najmniej dwusegmentowej sieci wewn´trznej.
  2. Sieç, o której mowa w ust. 1, musi spe∏niaç nast´pujàce wymagania: 1) dost´p do sieci z zewnàtrz odbywa si´ tylko za poÊrednictwem serwerów zlokalizowanych w strefie, w której serwery w niej zgromadzone mogà kontaktowaç si´ bez koniecznoÊci u˝ycia Êluzy bezpieczeƒstwa tylko mi´dzy sobà, natomiast w przypadku transmisji informacji z segmentem sieci wewn´trznej muszà korzystaç z poÊrednictwa wewn´trznej Êluzy bezpieczeƒstwa; w przypadku transmisji z zewn´trznà siecià teleinformatycznà muszà korzystaç z poÊrednictwa zewn´trznej Êluzy bezpieczeƒstwa; 2) segment sieci, w którym znajduje si´ serwer dokonujàcy poÊwiadczeƒ elektronicznych, jest oddzie- Poz. 1094 lony od segmentu pod∏àczonego do strefy, o której mowa w pkt 1, za pomocà Êluzy bezpieczeƒstwa lub urzàdzenia poÊredniczàcego w wymianie danych mi´dzy siecià wewn´trznà i sieciami zewn´trznymi, rozpoznajàcego dane przychodzàce spoza sieci wewn´trznej na podstawie adresu i portu docelowego i rozsy∏ajàcego je do odpowiednich adresów w sieci wewn´trznej; 3) Êluzy bezpieczeƒstwa sieci konfiguruje si´ w taki sposób, ˝e pozwalajà na realizacj´ wy∏àcznie tych protoko∏ów i us∏ug, które sà niezb´dne do realizacji us∏ug certyfikacyjnych.
  3. Âluzy bezpieczeƒstwa,

ust. 2 pkt 1, muszà posiadaç co najmniej klas´ E3 wed∏ug normy, o której mowa w § 49 ust. 2 pkt 2, lub zapewniaç co najmniej taki sam stopieƒ bezpieczeƒstwa. §

  1. Dane s∏u˝àce do sk∏adania poÊwiadczenia elektronicznego kwalifikowanych certyfikatów, wykorzystywane przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne w ramach danej polityki certyfikacji, mogà byç dodatkowo wykorzystywane wy∏àcznie do poÊwiadczania kluczy infrastruktury, list CRL, list uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych. §
  2. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne wydajàcy kwalifikowane certyfikaty tworzy zapasowy oÊrodek przetwarzania danych, zapewniajàcy mo˝liwoÊç wykonywania obowiàzku, o którym mowa w § 29, w przypadku awarii podstawowych urzàdzeƒ. §
  3. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne wydajàcy kwalifikowane certyfikaty zapewnia mo˝liwoÊç ich uniewa˝nienia oraz tworzenia i publikowania list CRL i list uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych równie˝ w przypadku awarii, w szczególnoÊci przez u˝ycie zapasowego oÊrodka przetwarzania danych, z zachowaniem obowiàzku okreÊlonego w § 33 ust.
  4. §
  5. PoÊwiadczenia elektroniczne, kwalifikowane certyfikaty, listy CRL, listy uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych oraz znaczniki czasu powinny spe∏niaç wymagania zawarte w odpowiednich Polskich Normach, a w razie ich braku — wymagania okreÊlone w dokumentach,

§ 49: 1) w ust. 2 pkt 3—5 — dla po

Êwiadczeƒ elektronicznych; 2) w ust. 2 pkt 6 — dla znaczników czasu; 3) w ust. 1 pkt 3 lub ust. 2 pkt 7 — dla kwalifikowanych certyfikatów, list CRL oraz list uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych.

  1. W przypadku gdy bezpieczne urzàdzenie do sk∏adania lub weryfikacji podpisów elektronicznych stosuje inny ni˝ okreÊlony w ust. 1 pkt 1 format podpisu elektronicznego, kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne, który umieÊci∏ takie urzàdzenie w wykazie, o którym mowa w art. 10 ust. 1 pkt 8 ustawy, format ten rejestruje i opatruje identyfikatorem obiektu zawartym w odpowiednim atrybucie podpisu, o ile taki format nie zosta∏ wczeÊniej zarejestrowany i opatrzony identyfikatorem obiektu przez inny podmiot. Dziennik Ustaw Nr 128 — 8200 —
  2. Szczegó∏owy opis struktur danych,

ust. 1, zapisuje si´ przy u˝yciu formalnej notacji okreÊlonej w normie wskazanej w § 49 ust.1 pkt 1. 4. Szczegó∏owe opisy struktur danych,

ust. 1 i 2, wykorzystywane przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne udost´pnia si´ nieodp∏atnie odbiorcy us∏ug certyfikacyjnych na jego wniosek. §

  1. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne wykorzystujàcy przy Êwiadczeniu us∏ug oznaczenie czasu, w szczególnoÊci przy znakowaniu czasem, tworzeniu rejestrów zdarzeƒ oraz tworzeniu listy CRL, stosuje rozwiàzania zapewniajàce synchronizacj´ z Mi´dzynarodowym Wzorcem Czasu (Coordinated Universal Time), zwanym dalej ,,UTC’’, z dok∏adnoÊcià do 1 sekundy. §
  2. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne wydajàcy kwalifikowane certyfikaty zapewnia mo˝liwoÊç zg∏oszenia wniosku o uniewa˝nienie kwalifikowanego certyfikatu przez ca∏à dob´.
  3. Procedury zg∏oszenia, o którym mowa w ust. 1, uzgadnia si´ z osobà ubiegajàcà si´ o wydanie kwalifikowanego certyfikatu, najpóêniej w momencie jego wydania.
  4. Posiadacza kwalifikowanego certyfikatu informuje si´ o koniecznoÊci niezw∏ocznego zg∏oszenia wniosku o uniewa˝nienie kwalifikowanego certyfikatu w momencie podejrzenia utraty lub ujawnienia swoich danych s∏u˝àcych do sk∏adania bezpiecznego podpisu elektronicznego innej osobie. §
  5. Lista CRL wydana w ramach polityki certyfikacji powinna zapewniç okreÊlenie czasu uniewa˝nienia lub zawieszenia kwalifikowanego certyfikatu z dok∏adnoÊcià do jednej sekundy.
  6. Oprogramowanie stosowane do uniewa˝niania lub zawieszania kwalifikowanych certyfikatów i uniewa˝niania zaÊwiadczeƒ certyfikacyjnych dokonuje automatycznie zapisu czasu uniewa˝nienia lub zawieszenia i umieszcza go odpowiednio na liÊcie CRL lub liÊcie uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych, u˝ywajàc do tego czasu rzeczywistego.
  7. Czas mi´dzy odebraniem zg∏oszenia o uniewa˝nieniu lub zawieszeniu kwalifikowanego certyfikatu a opublikowaniem listy CRL nie mo˝e byç d∏u˝szy ni˝ jedna godzina.
  8. Zaktualizowana lista CRL, o której mowa w ust. 1, jest wydawana nie rzadziej ni˝ raz dziennie.
  9. Dost´p do list CRL i list uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych dla odbiorców us∏ug certyfikacyjnych jest nieodp∏atny. §
  10. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne zapewnia, aby komponenty techniczne, stosowane przez ten podmiot do Êwiadczenia us∏ug w ramach danej polityki certyfikacji, nie by∏y stosowane do ˝adnego innego celu, w tym do Êwiadczenia us∏ug w ramach innej polityki certyfikacji, oraz zapewnia, ˝e do Êwiadczenia us∏ugi znakowania czasem i wydawania kwalifikowanych certyfikatów zostanà u˝yte oddzielne komponenty techniczne. Poz. 1094 §
  11. W systemie teleinformatycznym wykorzystywanym przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne do tworzenia danych s∏u˝àcych do sk∏adania bezpiecznego podpisu elektronicznego lub poÊwiadczenia elektronicznego stosuje si´ mechanizmy zabezpieczajàce przed nieupowa˝nionym dost´pem.
  12. Ka˝dy dost´p do systemu jest monitorowany, a ka˝de u˝ycie systemu w celu wygenerowania danych s∏u˝àcych do sk∏adania bezpiecznego podpisu elektronicznego jest rejestrowane. §
  13. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne zapewnia szczegó∏owe udokumentowanie i opisanie wszystkich elementów stosowanego przez niego systemu teleinformatycznego, bezpoÊrednio zwiàzanych ze Êwiadczeniem us∏ug certyfikacyjnych.
  14. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne zapewnia obs∏ug´ systemów teleinformatycznych przez: 1) osoby nadzorujàce wdro˝enie i stosowanie wszystkich procedur bezpiecznej eksploatacji systemów teleinformatycznych wykorzystywanych przy Êwiadczeniu us∏ug certyfikacyjnych, zwane dalej „Inspektorami Bezpieczeƒstwa”; 2) osoby, które zatwierdzajà przygotowane zg∏oszenia certyfikacyjne lub potwierdzajà tworzenie listy CRL, zwane dalej „Inspektorami do spraw Rejestracji”; 3) osoby, które instalujà, konfigurujà i zarzàdzajà systemem i siecià teleinformatycznà, zwane dalej „Administratorami Systemu”; 4) osoby, które wykonujà sta∏à obs∏ug´ systemu teleinformatycznego, w tym wykonujàce kopie zapasowe, zwane dalej „Operatorami Systemu”; 5) osoby, które analizujà zapisy rejestrów zdarzeƒ majàcych miejsce w systemach teleinformatycznych wykorzystywanych przy Êwiadczeniu us∏ug certyfikacyjnych, zwane dalej „Inspektorami do spraw Audytu”.
  15. Funkcja, o której mowa w ust. 2 pkt 1, nie mo˝e byç ∏àczona z ˝adnà z funkcji wymienionych w ust. 2 pkt 3 i
  16. Funkcja, o której mowa w ust. 2 pkt 5, nie mo˝e byç ∏àczona z ˝adnà z funkcji wymienionych w ust. 2 pkt 1—
  17. §
  18. Systemy i sieci teleinformatyczne wykorzystywane przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne przy Êwiadczeniu us∏ug certyfikacyjnych powinny umo˝liwiaç rejestrowanie zdarzeƒ zapisanych w rejestrach zdarzeƒ.
  19. Przy tworzeniu rejestrów zdarzeƒ stosuje si´ nast´pujàce zasady: 1) w rejestrach zdarzeƒ zapisuje si´ informacje dotyczàce: a) ˝àdania Êwiadczenia us∏ug certyfikacyjnych normalnie udost´pnianych przez system lub us∏ug niewykonywanych przez system, informa- Dziennik Ustaw Nr 128 — 8201 — Poz. 1094 cji o wykonaniu lub niewykonaniu us∏ugi oraz o przyczynie jej niewykonania,
  20. Kopie zapasowe tworzy si´ z wykorzystaniem technik zapewniajàcych integralnoÊç danych. b) istotnych zdarzeƒ zwiàzanych ze zmianami w Êrodowisku systemu, w tym w podsystemie zarzàdzania kluczami i certyfikatami, w szczególnoÊci tworzenia kont i rodzaju przydzielanych uprawnieƒ,
  21. Przy tworzeniu kopii zapasowych powinny byç obecne co najmniej dwie spoÊród osób,

§ 36ust.

2.

  1. c)instalacji nowego oprogramowania lub aktualizacje,
  2. d)rozpocz´cia i przerwania funkcji rejestrujàcych zdarzenia,
  3. e)zmian w konfiguracji funkcji rejestrujàcych zdarzenia, w tym w szczególnoÊci ka˝dà modyfikacj´ czasu systemowego,
  4. f)czasu tworzenia kopii zapasowych,
  5. g)czasu archiwizowania rejestrów zdarzeƒ,
  6. h)zamykania, otwierania i ponownego uruchamiania po zamkni´ciu systemu,
  7. i)negatywnych wyników testów,

§ 15ust. 8, j) wszystkich zg∏oszeƒ uniewa˝nienia kwalifikowanego certyfikatu oraz wszystkich wiadomo

Êci z tym zwiàzanych, a w szczególnoÊci wys∏ane i odebrane komunikaty o zg∏oszeniach przesy∏ane w relacjach posiadacza kwalifikowanego certyfikatu z kwalifikowanym podmiotem Êwiadczàcym us∏ugi certyfikacyjne; 2) ka˝dy wpis do rejestru zdarzeƒ zawiera co najmniej nast´pujàce informacje:

  1. a)dat´ i czas wystàpienia zdarzenia z dok∏adnoÊcià do jednej sekundy,
  2. b)rodzaj zdarzenia,
  3. c)identyfikator lub inne dane pozwalajàce na okreÊlenie osoby odpowiedzialnej za zaistnienie zdarzenia,
  4. d)okreÊlenie, czy zdarzenie dotyczy operacji zakoƒczonej sukcesem czy b∏´dem; 3) systemy teleinformatyczne stosowane przez kwalifikowane podmioty Êwiadczàce us∏ugi certyfikacyjne umo˝liwiajà przeglàdanie rejestrów zdarzeƒ co najmniej w zakresie informacji,

pkt 2, i zapewniajà uprawnionym osobom dokonujàcym przeglàdu zawartoÊci czytelnà form´ zapisów umo˝liwiajàcà ich interpretacj´; 4) zmiany zapisów dotyczàcych zarejestrowanych zdarzeƒ sà zabronione; 5) system zawiera mechanizmy zapewniajàce zachowanie integralnoÊci rejestru zdarzeƒ w stopniu uniemo˝liwiajàcym ich modyfikacj´ po przeniesieniu do archiwum.

  1. Rejestry zdarzeƒ dotyczàce instalacji nowego oprogramowania lub jego aktualizacji, archiwizacji lub kopii zapasowych mogà byç tworzone w formie innej ni˝ elektroniczna. §
  2. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne tworzy kopie zapasowe rejestrów zdarzeƒ.
  3. CzynnoÊci Operatora Systemu polegajàce na tworzeniu kopii zapasowych nadzoruje bezpoÊrednio Inspektor Bezpieczeƒstwa. §
  4. W celu rozpoznania ewentualnych nieuprawnionych dzia∏aƒ Administrator Systemu i Inspektor do spraw Audytu analizujà informacje,

§ 37ust.

2 pkt 1, przynajmniej raz w ka˝dym dniu roboczym. § 40. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne, archiwizujàc informacje: 1) przechowuje przez co najmniej 20 lat:

  1. a)wszystkie kwalifikowane certyfikaty i zaÊwiadczenia certyfikacyjne, których by∏ wydawcà,
  2. b)wszystkie listy CRL i listy uniewa˝nionych zaÊwiadczeƒ certyfikacyjnych, których by∏ wydawcà,
  3. c)umowy o Êwiadczenie us∏ug certyfikacyjnych,

art. 14 ustawy, d) dokumenty,

§ 21ust.

1 pkt 2 i 3; 2) przechowuje przez co najmniej 3 lata wszystkie stworzone przez siebie rejestry zdarzeƒ w sposób umo˝liwiajàcy ich elektroniczne przeglàdanie. §

  1. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne jest obowiàzany zatrudniaç pracowników posiadajàcych wiedz´, kwalifikacje i doÊwiadczenie odpowiednie do pe∏nienia funkcji zwiàzanych z us∏ugami certyfikacyjnymi, w szczególnoÊci obejmujàce dziedziny: 1) automatycznego przetwarzania danych w sieciach i systemach teleinformatycznych; 2) mechanizmów zabezpieczania sieci i systemów teleinformatycznych; 3) kryptografii, podpisów elektronicznych i infrastruktury klucza publicznego; 4) sprz´tu i oprogramowania stosowanego do elektronicznego przetwarzania danych. §
  2. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne w ramach polityk certyfikacji zapewnia stosowanie Êrodków ochrony fizycznej pomieszczeƒ wsz´dzie tam, gdzie sà tworzone i u˝ywane dane s∏u˝àce do sk∏adania bezpiecznego podpisu lub poÊwiadczenia elektronicznego oraz sà przechowywane informacje zwiàzane z niezaprzeczalnoÊcià bezpiecznego podpisu elektronicznego weryfikowanego na podstawie wydanych przez te podmioty kwalifikowanych certyfikatów, w szczególnoÊci umowy, o której mowa w art. 14 ustawy.
  3. Ârodki ochrony fizycznej pomieszczeƒ,

ust. 1, obejmujà co najmniej instalacje systemów kontroli dost´pu lub procedur kontroli wejÊcia, Dziennik Ustaw Nr 128 — 8202 — Poz. 1094 systemu ochrony przeciwpo˝arowej oraz systemu alarmowego w∏amania i napadu klasy SA3 lub wy˝szej, zgodnie z w∏aÊciwà Polskà Normà. 3) norma ISO/IEC 9594-8 — Information technology — Open Systems Interconnection — The Directory: Authentication framework;

  1. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne wprowadza zabezpieczenia chroniàce system teleinformatyczny przed zagro˝eniami fizycznymi i Êrodowiskowymi, polegajàce na: 4) norma ISO/IEC 15408 — Information technology — Security techniques — Evaluation criteria for IT security, wydana przez International Organization for Standardization; 1) fizycznej ochronie dost´pu; 5) norma PN-ISO/IEC 9834 — Technika informatyczna — Wspó∏dzia∏anie systemów otwartych — Procedury organów rejestracji OSI; 2) ochronie przed skutkami naturalnych katastrof; 3) ochronie przeciwpo˝arowej; 4) ochronie przed awarià infrastruktury; 5) ochronie przed zalaniem wodà, kradzie˝à, w∏amaniem i napadem; 6) norma PN-EN 45014 — Ogólne kryteria deklaracji zgodnoÊci sk∏adanej przez dostawc´; 7) norma ISO 3166 — Codes for the representation of countries and their subdivisions; 6) odtwarzaniu systemu po katastrofie. 8) norma ISO/IEC 4217 — Codes for representation of currencies and funds. §
  2. W zakresie Êwiadczenia us∏ugi znakowania czasem do kwalifikowanego podmiotu Êwiadczàcego us∏ugi certyfikacyjne nie stosuje si´ wymagaƒ okreÊlonych w rozporzàdzeniu dotyczàcych zg∏oszeƒ certyfikacyjnych, punktów rejestracji i list CRL.
  3. W siedzibie ministerstwa obs∏ugujàcego ministra w∏aÊciwego do spraw gospodarki sà udost´pniane nast´pujàce mi´dzynarodowe normy, standardy, zalecenia, raporty i specyfikacje techniczne: §
  4. W przypadku Êwiadczenia us∏ugi znakowania czasem przez kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne, ka˝dy znacznik czasu wystawiony przez taki podmiot powinien zawieraç identyfikator polityki certyfikacji, zgodnie z którà zosta∏ wydany. 1) norma ANSI X9.17 — Financial Institution Key Management (Wholesale), wydana przez American National Standards Institute; 2) ITSEC v 1.2 wydany przez Komisj´ Europejskà, Dyrektoriat XIII/F, w 1991 r.; §
  5. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne polegajàce na znakowaniu czasem mo˝e sprawdzaç autentycznoÊç zg∏oszenia ˝àdania us∏ugi i nie realizowaç jej, gdy zg∏oszenie nie odpowiada prawid∏owemu formatowi lub pochodzi od osoby, która nie jest uprawniona do odbioru tej us∏ugi lub której to˝samoÊç nie mo˝e byç potwierdzona. 3) specyfikacja techniczna ETSI TS 101 733 — Electronic Signature Format, wydana przez European Telecommunications Standards Institute; §
  6. Kwalifikowany podmiot Êwiadczàcy us∏ug´ znakowania czasem do∏àcza do ka˝dej wys∏anej w ramach tej us∏ugi wiadomoÊci elektronicznej niepowtarzalny numer seryjny. 5) dokument PKCS#7 Cryptographic Message Syntax Standard, wydany przez RSA Security; §
  7. Kwalifikowany podmiot Êwiadczàcy us∏ugi certyfikacyjne polegajàce na znakowaniu czasem Êwiadczy t´ us∏ug´ wy∏àcznie za pomocà wytworzonych specjalnie dla tej us∏ugi danych s∏u˝àcych do sk∏adania poÊwiadczenia elektronicznego. §
  8. Kwalifikowany podmiot Êwiadczàcy us∏ug´ znakowania czasem zapisuje w rejestrach zdarzeƒ,

§ 37, informacje o b∏´dach w dzia∏aniu êród∏a czasu, o którym mowa w § 31.

§

  1. W Polskim Komitecie Normalizacyjnym sà udost´pniane nast´pujàce normy mi´dzynarodowe: 1) norma ISO/IEC 8824 — Information technology — Open Systems Interconnection — Specification of Abstract Syntax Notation One (ASN.1), wydana przez International Organization for Standardization; 2) norma ISO/IEC 15946-2 — Information technology — Security techniques — Cryptographic techniques based on elliptic curves — Part 2: Digital signatures, do wydania przez International Organization for Standardization; 4) specyfikacja techniczna ETSI TS 101 903 — XML Advanced Electronic Signatures (XAdES), wydana przez European Telecommunications Standards Institute; 6) specyfikacja techniczna ETSI TS 101 861 — Time Stamping Profile, wydana przez European Telecommunications Standards Institute; 7) zalecenie ITU-T Recommendation X.509 — Information technology — Open Systems Interconnection — The Directory: Public-key and attribute certificate frameworks, wydane równie˝ jako norma mi´dzynarodowa ISO/IEC 9594-8 — Information technology — Open Systems Interconnection — The Directory: Authentication framework; 8) norma FIPS PUB 140 Security Requirements for Cryptographic Modules, wydana przez National Institute of Standards and Technology. Rozdzia∏ 5 Przepis koƒcowy §
  2. Rozporzàdzenie wchodzi w ˝ycie z dniem 16 sierpnia 2002 r. Prezes Rady Ministrów: w z. M. Pol Dziennik Ustaw Nr 128 — 8203 — Poz. 1094 Za∏àczniki do rozporzàdzenia Rady Ministrów z dnia 7 sierpnia 2002 r. (poz. 1094) Za∏àcznik nr 1 WYKAZ ALGORYTMÓW SZYFROWYCH I FUNKCJI SKRÓTU WYKORZYSTYWANYCH DO TWORZENIA BEZPIECZNYCH PODPISÓW ELEKTRONICZNYCH I POÂWIADCZE¡ ELEKTRONICZNYCH Dziennik Ustaw Nr 128 — 8204 — Poz. 1094 Za∏àcznik nr 2 SZCZEGÓ¸OWE WYMAGANIA DOTYCZÑCE KWALIFIKOWANEGO CERTYFIKATU I ZAÂWIADCZENIA CERTYFIKACYJNEGO ORAZ LISTY UNIEWA˚NIONYCH I ZAWIESZONYCH CERTYFIKATÓW Dziennik Ustaw Nr 128 — 8205 — Poz. 1094 Dziennik Ustaw Nr 128 — 8206 — Poz. 1094 Dziennik Ustaw Nr 128 — 8207 — Poz. 1094 Dziennik Ustaw Nr 128 — 8208 — Poz. 1094 Dziennik Ustaw Nr 128 — 8209 — Poz. 1094 Dziennik Ustaw Nr 128 — 8210 — Poz. 1094 Dziennik Ustaw Nr 128 — 8211 — Poz. 1094 Dziennik Ustaw Nr 128 — 8212 — Poz. 1094 Dziennik Ustaw Nr 128 — 8213 — Poz. 1094 Dziennik Ustaw Nr 128 — 8214 — Poz. 1094 Dziennik Ustaw Nr 128 — 8215 — Poz. 1094 Dziennik Ustaw Nr 128 — 8216 — Poz. 1094 Dziennik Ustaw Nr 128 — 8217 — Poz. 1094 Dziennik Ustaw Nr 128 — 8218 — Poz. 1094 Dziennik Ustaw Nr 128 — 8219 — Poz. 1094 Dziennik Ustaw Nr 128 — 8220 — Poz. 1094 Dziennik Ustaw Nr 128 — 8221 — Poz. 1094 Dziennik Ustaw Nr 128 — 8222 — Poz. 1094 Dziennik Ustaw Nr 128 — 8223 — Poz. 1094 Dziennik Ustaw Nr 128 — 8224 — Poz. 1094 Dziennik Ustaw Nr 128 — 8225 — Poz. 1094 Dziennik Ustaw Nr 128 — 8226 — Poz. 1094 Za∏àcznik nr 3 WYMAGANIA DLA ALGORYTMÓW SZYFROWYCH Dziennik Ustaw Nr 128 — 8227 — Poz. 1094 Za∏àcznik nr 4 WYKAZ TESTÓW STATYSTYCZNYCH PROPONOWANYCH DO BADANIA JAKOÂCI GENERATORÓW LOSOWYCH Dziennik Ustaw Nr 128 — 8228 — Poz. 1094 i 1095 1095 ROZPORZÑDZENIE MINISTRA FINANSÓW z dnia 6 sierpnia 2002 r. zmieniajàce rozporzàdzenie w sprawie dotacji przedmiotowej do kolejowych przewozów pasa˝erskich. Na podstawie art. 72 ust. 3 ustawy z dnia 26 listopada 1998 r. o finansach publicznych (Dz. U. Nr 155, poz. 1014, z 1999 r. Nr 38, poz. 360, Nr 49, poz. 485, Nr 70, poz. 778 i Nr 110, poz. 1255, z 2000 r. Nr 6, poz. 69, Nr 12, poz. 136, Nr 48, poz. 550, Nr 95, poz. 1041, Nr 119, poz. 1251 i Nr 122, poz. 1315, z 2001 r. Nr 45, poz. 497, Nr 46, poz. 499, Nr 88, poz. 961, Nr 98, poz. 1070, Nr 100, poz. 1082, Nr 102, poz. 1116, Nr 125, poz. 1368 i Nr 145, poz. 1623 oraz z 2002 r. Nr 41, poz. 363 i 365, Nr 74, poz. 676 i Nr 113, poz. 984) zarzàdza si´, co nast´puje: §
  3. W rozporzàdzeniu Ministra Finansów z dnia 10 czerwca 2002 r. w sprawie dotacji przedmiotowej do kolejowych przewozów pasa˝erskich (Dz. U. Nr 77, poz. 696) wprowadza si´ nast´pujàce zmiany: 1) w § 3 pkt 1 otrzymuje brzmienie: „1) jednorazowych z ulgà 37%, 49%, 78%, 95% i 100%,”; 2) w § 4 wyrazy „52%” zast´puje si´ wyrazami „65,29%”;

🔗 Do źródła urzędowego

Wyjaśnienie AI na podstawie urzędowego tekstu ustawy. Orientacyjne, nie zastępuje porady prawnej.