ORDIN nr. 888 din 5 septembrie 2011
În scurt
Acest ordin modifică și completează procedura de acordare, suspendare și retragere a deciziei de acreditare a furnizorilor de servicii de certificare.
Ce reglementează
- Condițiile, conținutul și durata de valabilitate a deciziei de acreditare a furnizorilor de servicii de certificare.
- Cerințele privind personalul, inclusiv calificările și numărul minim de angajați.
- Cerințele tehnice, inclusiv arhitectura sistemului de certificare și disponibilitatea acestuia.
- Procedura de acreditare și notificarea modificărilor.
Cine este vizat
- Furnizorii de servicii de certificare.
- Instituțiile din domeniul apărării, ordinii publice și siguranței naționale care emit certificate calificate pentru nevoi proprii.
Puncte cheie
- Furnizorii de servicii de certificare trebuie să aibă cel puțin 5 persoane angajate și să asigure o schemă de personal care acoperă roluri specifice (operator cereri, operator emitere, administrator sistem, administrator securitate, auditor intern).
- Sistemul de certificare trebuie să aibă o disponibilitate lunară de 99,98% și să dispună de un sediu de rezervă.
- Furnizorii trebuie să notifice autoritatea cu 10 zile înainte de orice modificare a soluției tehnice sau a procedurilor de lucru, iar autoritatea poate solicita reînnoirea acreditării dacă modificările afectează major serviciile.
- Furnizorii acreditați trebuie să testeze anual nivelul de securitate al sistemului informatic și să prezinte un raport de testare autorității.
Textul legii
ORDIN nr. 888 din 5 septembrie 2011 pentru modificarea şi completarea Ordinului ministrului comunicaţiilor şi societăţii informaţionale nr. 473/2009 privind procedura de acordare, suspendare şi retragere a deciziei de acreditare a furnizorilor de servicii de certificare Publicat în MONITORUL OFICIAL nr. 717 din 12 octombrie 2011 Având în vedere prevederile art. 36 şi 37 din Legea nr. 455/2001 privind semnătura electronică, precum şi ale art. 16-20 din Normele tehnice şi metodologice pentru aplicarea Legii nr. 455/2001 privind semnătura electronică, aprobate prin Hotărârea Guvernului nr. 1.259/2001, cu modificările ulterioare, în temeiul art. 4 alin.
- a)utilizării a cel puţin 5 persoane angajate în baza unor contracte individuale de muncă cu normă întreagă sau prin încheierea de contracte de prestări de servicii cu societăţi comerciale ori persoane fizice autorizate. ... Persoanele implicate în generarea şi gestionarea de certificate trebuie: (
- i)să deţină diplomă de absolvire a unei forme de învăţământ superior de lungă durată, eliberată de o instituţie de învăţământ superior acreditată, având înscrisă una dintre următoarele specializări: automatică, calculatoare, informatică, matematică, fizică, cibernetică, electronică; sau (îi) să deţină diplomă de masterat în una dintre specializările menţionate la pct. (i). Angajaţii implicaţi în generarea şi gestionarea de certificate trebuie să aibă cunoştinţe în domeniul securităţii informatice, dovedite prin studii universitare sau postuniversitare în acest domeniu ori prin deţinerea cel puţin a uneia dintre certificările ISO/IEC 27001, CISA, CISM, LPT sau CISSP recunoscute la nivel internaţional. Orice modificare a schemei de personal va fi notificată către autoritate în termen de 10 zile lucrătoare de la producerea acesteia;
- b)utilizării unei scheme de personal care să asigure un flux continuu de emitere, suspendare şi revocare a certificatelor şi segregarea rolurilor angajaţilor, asigurând acoperirea cel puţin a următoarelor roluri: operator pentru gestionarea cererilor de certificare (cel puţin două persoane), operator pentru verificarea cererilor şi emiterea certificatelor (cel puţin două persoane), administrator al sistemului de certificare, administrator de securitate şi auditor intern. Schema de personal va fi înaintată autorităţii; ...
- c)utilizării unei arhitecturi distribuite a sistemului de certificare şi sistemului de înregistrare, separând logic şi fizic funcţionalităţile publice: înregistrarea cererilor de certificate, registrul de certificate şi validarea cererilor de emitere a certificatelor. Furnizorul trebuie să dovedească disponibilitatea lunară de 99,98% a soluţiei de emitere, publicare şi validare a certificatelor, precum şi a registrului de certificare. Disponibilitatea reprezintă capacitatea sistemelor informatice ale furnizorului de a se afla în stare de funcţionare în orice moment din intervalul de observaţie de o lună calendaristică. Disponibilitatea se calculează după formula: ... D = [(To-Tî)/To]*100 [%], unde: To = durata unei luni calendaristice, aproximată la 30 de zile * 24 de ore * 60 de minute = 43.200 de minute; Tî = durata însumată a întreruperilor de serviciu în minute. Arhitectura tehnică şi dovada îndeplinirii condiţiilor de disponibilitate a soluţiei vor fi înaintate autorităţii;
- d)deţinerii sau utilizării unui sediu de rezervă pentru continuarea operaţiunilor în cazul apariţiei unui eveniment care să împiedice utilizarea sediului principal. Sediul de rezervă trebuie să răspundă aceloraşi condiţii tehnice ca şi sediul principal şi să parcurgă aceleaşi proceduri de audit. Documentaţia privind sediul de rezervă şi rapoartele de audit vor fi înaintate autorităţii; ...
- e)certificărilor legate de sistemul de management al calităţii şi management al securităţii informaţionale, certificate în conformitate cu standardele ISO 9001 şi, respectiv, ISO 27001 sau Standardele naţionale de protecţie a informaţiilor clasificate definite prin Hotărârea Guvernului nr. 585/2002 ori ultimele versiuni ale acestora sau standardele care le înlocuiesc. Rapoartele de audit vor fi înaintate autorităţii." ... 3. Articolul 3^2 se modifică şi va avea următorul cuprins: "Art. 3^2. -
- Articolul 3^3 se modifică şi va avea următorul cuprins: "Art. 3^
- - Pentru instituţiile din domeniul apărării, ordinii publice şi siguranţei naţionale care emit certificate calificate ce urmează a fi folosite exclusiv pentru nevoi proprii şi ale căror sisteme de generare, evidenţă şi distribuţie fac parte dintr-un sistem informatic acreditat pentru gestionarea informaţiilor clasificate secret de stat, cuantumul garanţiei se stabileşte anual, prin decizia autorităţii de reglementare şi supraveghere specializate în domeniu, la propunerea conducerii instituţiilor respective, proporţional cu prejudiciile create în anul anterior, stabilite prin decizii judecătoreşti definitive. Extensia certificatului va conţine menţiuni referitoare la limitări privind utilizarea."
- Articolul 3^4 se modifică şi va avea următorul cuprins: "Art. 3^
- -
- Articolul 3^5 se abrogă.
- Articolul 3^6 se modifică şi va avea următorul cuprins: "Art. 3^
- - Verificarea informaţiilor din cererea de eliberare a certificatului va fi realizată atât la înregistrarea cererii, cât şi la emiterea certificatului, în conformitate cu prevederile art. 19 din Legea nr. 455/2001 privind semnătura electronică."
- Articolul 3^7 se modifică şi va avea următorul cuprins: "Art. 3^
- - Autoritatea poate dispune suspendarea activităţii furnizorului de servicii de certificare până la încetarea cauzelor care au determinat luarea măsurii şi în următoarele situaţii:
- furnizorul nu îndeplineşte cerinţele privind personalul sau nu anunţă modificarea schemei de personal, aşa cum este prevăzut la art. 3^1 lit. a) şi b);
- furnizorul nu asigură disponibilitatea soluţiei sau nu anunţă modificările tehnice, aşa cum este prevăzut la art. 3^1 lit. c) şi art. 3^4;
- furnizorul nu mai îndeplineşte cerinţele tehnice definite la art. 3^1 lit. d) şi e)."
- Articolul 3^8 se modifică şi va avea următorul cuprins: "Art. 3^
- - În cazurile prevăzute la art. 3^7, autoritatea are dreptul de a emite pretenţii asupra scrisorii de garanţie bancară sau a poliţei de asigurare, în limita prejudiciului."
- După anexa nr. 3 se introduce o nouă anexă, anexa nr. 4, al cărei cuprins este prevăzut în anexa la prezentul ordin. Articolul II Prevederile prezentului ordin intră în vigoare la 30 de zile de la publicarea sa în Monitorul Oficial al României, Partea I. Ministrul comunicaţiilor şi societăţii informaţionale, Valerian Vreme Bucureşti, 5 septembrie
- Nr.
- Anexa ───── (Anexa nr. 4 la Ordinul nr. 473/2009) ───────────────────────────────────── PROCEDURĂ DE ACREDITARE _________