Hotărâre nr. 291 din 24.04.2024
cu privire la modificarea unor hotărâri ale Guvernului (consolidarea ecosistemului guvernamental de identitate digitală)
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
cu privire la modificarea unor hotărâri ale Guvernului
(consolidarea ecosistemului guvernamental
de identitate digitală)
nr. 291 din 24.04.2024
(în vigoare 08.06.2024)
Monitorul Oficial al R. Moldova nr.199-201 art. 408 din 08.05.2024
* * *
În temeiul art.22 lit.b) şi d) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2004, nr.6-12, art.44), cu modificările ulterioare, Guvernul
HOTĂRĂŞTE:
1. L punctul 11 subpunctul 9) din anexa nr.1 la Hotărârea Guvernului nr.760/2010 cu privire la Instituţia publică "Agenţia de Guvernare Electronică" (Monitorul Oficial al Republicii Moldova, 2010, nr.150-152, art.832), cu modificările ulterioare, după cuvintele "prestarea serviciilor" se introduce textul " , inclusiv a serviciilor de încredere necalificate,".
2. Regulamentul privind serviciul electronic guvernamental integrat de semnătură electronică (MSign), aprobat prin Hotărârea Guvernului nr.405/2014 (Monitorul Oficial al Republicii Moldova, 2014, nr.147-151, art.445), cu modificările ulterioare, se modifică după cum urmează:
1) la punctul 2, noţiunea "furnizor de semnătură electronică" va avea următorul cuprins:
"furnizor de semnătură electronică – prestator de servicii de încredere calificat sau prestator de servicii de încredere necalificat";
2) la punctul 4, cuvintele "avansate calificate" se substituie cu cuvintele "calificate sau semnăturii electronice avansate";
3) la punctul 12, cuvântul "avansate" se exclude.
3. La punctul 19 din anexa la Regulamentul privind administrarea tehnică şi menţinerea resurselor şi sistemelor informaţionale de stat, aprobat prin Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2018, nr.157-166, art.474), cu modificările ulterioare, cuvântul "MobiSign" se substituie cu cuvântul "EvoSign".
4. Hotărârea Guvernului nr.324/2022 cu privire la serviciul guvernamental de identitate şi semnătură electronică mobilă (MobiSign) (Monitorul Oficial al Republicii Moldova, 2022, nr.151-157, art.382), cu modificările ulterioare, se modifică după cum urmează:
1) în denumire şi în tot textul hotărârii, cuvântul "MobiSign" se substituie cu cuvântul "EvoSign";
2) în hotărâre:
a) la punctul 3, după cuvintele "în calitate de posesor", se introduc cuvintele "şi deţinător";
b) punctul 4 se abrogă;
c) punctul 5:
la subpunctul 1), textul "corectivă şi adaptivă, precum" se exclude;
se completează cu subpunctele 3)-6) cu următorul cuprins:
"3) va asigura prestarea serviciilor de certificare pentru crearea semnăturii electronice avansate prin intermediul serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign);
4) va crea şi va gestiona, prin derogare de la prevederile pct.27-29 din Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat, infrastructura de cheie publică (PKI) pentru generarea şi păstrarea securizată a cheilor private necesare pentru funcţionarea serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign);
5) va asigura mijloacele tehnice şi/sau de program configurate, utilizate pentru punerea în aplicare a datelor de creare/verificare a semnăturii electronice;
6) va asigura verificarea identităţii persoanei, recepţionarea cererilor de certificare a cheii publice, de revocare a certificatului cheii publice şi de suspendare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign) de la distanţă, utilizând mijloace digitale sau cu prezenţa fizică, prin intermediul:
a) centrelor multifuncţionale ale Agenţiei Servicii Publice;
b) misiunilor diplomatice/oficiilor consulare;
c) altor prestatori de servicii de înregistrare";
d) punctul 6 se abrogă;
e) punctul 7 va avea următorul cuprins:
"7. Ministerul Afacerilor Externe şi Instituţia Publică Agenţia Servicii Publice, prin intermediul entităţilor menţionate în pct.5 subpct. 6) lit.a) şi b), în condiţiile acordului semnat cu Agenţia de Guvernare Electronică, vor realiza, fără perceperea unor plăţi, verificarea identităţii persoanei, recepţionarea cererilor de certificare a cheii publice, de revocare a certificatului cheii publice şi de suspendare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign).";
f) se completează cu punctul 71 cu următorul cuprins:
"71. Identificarea persoanei de la distanţă conform pct.5 subpct. 6) se va realiza cu utilizarea serviciilor electronice de identificare furnizate direct de către Agenţia de Guvernare Electronică sau prin intermediul băncilor.";
g) la punctul 8, cuvintele "Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică" se substituie cu cuvintele "Instituţia Publică Agenţia de Guvernare Electronică";
h) la punctul 10, cuvintele "Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică şi" se exclud;
3) anexa nr.1:
a) la alineatul şase din introducere, cuvântul "avansată" se exclude, iar la ultimul alineat, cuvântul "avansată" se substituie cu cuvântul "fiind";
b) la punctul 2, cuvântul "calificate" se exclude;
c) la punctul 4 subpunctul 4), cuvintele "crearea precondiţiilor pentru" se exclud;
d) la punctul 7:
subpunctul 1) va avea următorul cuprins:
"1) Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere";
subpunctele 10) şi 18) se exclud;
e) punctele 11 şi 12 vor avea următorul cuprins:
"11. Posesorul şi deţinătorul serviciului EvoSign este Instituţia Publică Agenţia de Guvernare Electronică, care exercită inclusiv rolul de prestator de servicii de încredere necalificat (în continuare – posesor sau prestator de servicii de încredere necalificat);
12. Administratorul tehnic al serviciului EvoSign este Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică, care îşi exercită atribuţiile în conformitate cu cadrul normativ în materie de administrare tehnică şi de menţinere a sistemelor informaţionale de stat.";
f) la punctul 13, cuvintele "de către prestatorul de servicii de certificare sau" se exclud;
g) la punctul 14, cuvintele "prestatorul de servicii de certificare" se substituie cu cuvintele "prestatorul de servicii de încredere necalificat";
h) la punctul 22, textul "infrastructura unică a cheii publice (PKI) a Guvernului" se substituie cu textul "infrastructura cheii publice (PKI) a prestatorului de servicii de încredere necalificat";
i) punctul 25 subpunctul 1):
litera a):
la alineatul întâi, cuvintele "la prestatorul de servicii de certificare sau" se exclud;
la alineatul al treilea, cuvintele "de prestatorul de servicii de certificare sau" se exclud;
la alineatul al cincilea, cuvintele "perechii de chei pentru semnare" se substituie cu cuvintele "perechilor de chei pentru autentificare şi pentru semnare";
la alineatul al şaselea, cuvântul "cheii" se substituie cu cuvântul "cheilor", iar cuvintele "prestatorul de servicii de certificare" se substituie cu cuvintele "prestatorul de servicii de încredere necalificat";
la alineatul al optulea, cuvintele "prestatorul de servicii de certificare" se substituie cu cuvintele "prestatorul de servicii de încredere necalificat", iar cuvintele "şi avizat de către organul competent în domeniul semnăturii electronice" se exclud;
litera b):
la alineatul al şaselea, cuvântul "perechii" se substituie cu cuvântul "perechilor";
la alineatul al şaptelea, cuvintele "a cheii la prestatorul de servicii de certificare" se substituie cu cuvintele "a cheilor la prestatorul de servicii de încredere necalificat";
se completează cu litera c) cu următorul cuprins:
"c) de la distanţă utilizând mijloace digitale:
solicitantul:
descarcă aplicaţia mobilă a serviciului EvoSign pe propriul dispozitiv;
selectează din aplicaţia mobilă a serviciului EvoSign opţiunea de înregistrare prin intermediul unui serviciu de identificare a persoanei de la distanţă;
completează formularul solicitării de identificare a persoanei de la distanţă;
îşi dă consimţământul în vederea parcurgerii procesului de identificare şi asupra scopului identificării, precum şi pentru realizarea de fotografii, de capturi de imagini şi/sau colectare de date ale sale şi ale actului de identitate;
realizează scanarea actului de identitate prin recunoaşterea optică a zonei MRZ şi prin citirea prin NFC a datelor înscrise pe componenta de securitate a acestuia;
parcurge procesul de verificare automatizată a identităţii biometrice. Verificarea identităţii solicitantului este efectuată pe baza potrivirii semnalmentelor biometrice faciale şi a detectării biometrice a vitalităţii feţei (Biometric Liveness Detection) printr-un algoritm de învăţare profundă. În timpul sesiunii de verificare a identităţii, pentru a determina vivacitatea semnalmentelor biometrice faciale ale solicitantului, se face o comparaţie între un instantaneu luat dintr-un flux video selfie cu imaginile persoanei citite de pe componenta de securitate a actului de identitate şi/sau preluate din Registrul de stat al populaţiei;
urmând instrucţiunile afişate pe ecran, acceptă cererea de certificare a cheii publice;
serviciul de identificare a persoanei de la distanţă, în mod automatizat:
verifică numărul de telefon sau adresa de e-mail a solicitantului prin folosirea unui sistem de parole unice (OTP-One Time Password);
preia date suplimentare din surse externe (registre de stat, registre private etc.);
înregistrează imagini foto şi video şi asigură interacţiunea cu solicitantul pentru detectarea biometrică a vitalităţii feţei (Biometric Liveness Detection);
validează şi verifică autenticitatea şi consistenţa probelor colectate în procesul identificării şi verificării identităţii solicitantului;
confirmă identificarea solicitantului;
generează şi expune, pentru acceptare de către solicitant, cererea de certificare a cheii publice;
după confirmarea identificării solicitantului şi după acceptarea de către acesta a cererii de certificare a cheii publice, are loc generarea perechilor de chei pentru autentificare şi pentru semnare;
se efectuează împărţirea cheilor private în două părţi, cu salvarea unei părţi a cheii în dispozitivul utilizatorului în formă criptată, cu ajutorul PIN-ului şi/sau al biometriei, şi transmiterea spre înregistrare a celeilalte părţi a cheii la prestatorul de servicii de încredere necalificat;
se efectuează semnarea şi înregistrarea certificatului cheii publice";
j) punctul 26 va avea următorul cuprins:
"26. În cadrul serviciului EvoSign, procesul de autentificare şi de semnare are loc exclusiv la iniţiativa şi sub controlul utilizatorului, securitatea cheii private fiind asigurată de faptul că sunt implicate, de fiecare dată, ambele părţi: aplicaţia serviciului EvoSign instalată pe dispozitivul utilizatorului şi serviciul EvoSign gestionat de către prestatorul de servicii de încredere necalificat. În acelaşi timp, în cadrul tuturor scenariilor de utilizare, niciuna dintre părţi nu poate să restabilească întreaga cheie privată.";
k) punctul 31 se abrogă;
l) la punctul 32, cuvântul "certificare" se substituie cu cuvintele "încredere necalificată", iar enunţul trei se exclude;
m) punctul 34 va avea următorul cuprins:
"34. Cheia privată generată pe partea posesorului serviciului EvoSign se creează utilizând mijloace tehnice de program, asigurându-se accesul la aceasta exclusiv la solicitarea utilizatorului. Ca urmare a generării perechilor de chei, utilizând tehnologiile criptografice în baza algoritmului RSA de partajare a cheii private şi a fuziunii cheilor publice generate separat pe dispozitivul utilizatorului şi modulul de securitate hardware (HSM), are loc calcularea unei chei publice combinate, pentru care se asigură certificarea.";
n) în Încheiere, alineatul al treilea va avea următorul cuprins:
"Reutilizând servicii de identificare a persoanei de la distanţă, soluţia oferă, de asemenea, posibilitatea de identificare şi de înregistrare a utilizatorilor de la distanţă prin mecanisme automatizate care verifică datele transmise de către solicitanţi, inclusiv documentele, fotografiile şi înregistrările video, pe baza înregistrărilor de stat şi a altor surse de date de verificare.";
4) în anexa nr.2:
a) punctul 5 va avea următorul cuprins:
"5. Posesorul serviciului EvoSign are următoarele atribuţii:
1) asigură condiţiile organizatorice, juridice şi financiare pentru implementarea serviciului EvoSign;
2) stabileşte scopurile şi funcţionalităţile serviciului EvoSign, în conformitate cu prezenta hotărâre;
3) stabileşte măsurile tehnice şi organizatorice de protecţie şi de securitate a serviciului EvoSign;
4) aprobă termenele şi condiţiile de utilizare a serviciului EvoSign şi politica de confidenţialitate;
5) asigură mentenanţa şi dezvoltarea continuă a serviciului EvoSign prin adăugarea de noi componente ce pot fi folosite de utilizatori;
6) asigură prestarea serviciilor de înregistrare şi de certificare a cheii publice şi a serviciilor aferente, conform cadrului normativ aplicabil;
7) asigură mijloacele tehnice şi/sau de program configurate, utilizate pentru punerea în aplicare a datelor de creare/verificare a semnăturii electronice;
8) controlează procesul de înregistrare şi de prelucrare a datelor în cadrul serviciului EvoSign;
9) asigură securitatea şi protecţia datelor;
10) asigură înregistrarea, soluţionarea şi înlăturarea erorilor, a disfuncţionalităţilor şi a incidentelor care afectează funcţionarea normală a serviciului EvoSign;
11) organizează activităţi de instruire şi de promovare privind utilizarea serviciului EvoSign;
12) exercită alte atribuţii necesare pentru asigurarea bunei funcţionări a serviciului EvoSign.";
b) punctul 6 se completează cu subpunctul 3) cu următorul cuprins:
"3) să solicite de la utilizatori, în cazul detectării erorilor şi omisiunilor, actualizarea şi corectarea informaţiei furnizate.";
c) punctul 7 se completează cu subpunctele 3)-9) cu următorul cuprins:
"3) să realizeze verificarea identităţii persoanei şi recepţionarea cererilor de certificare a cheii publice, în scopul prestării serviciilor de certificare a cheii publice de la distanţă, utilizând mijloace digitale sau cu prezenţă fizică, prin intermediul unor părţi terţe;
4) să asigure atribuirea rolurilor şi a drepturilor de acces la interfeţele serviciului EvoSign şi la datele acestuia;
5) să asigure funcţionarea neîntreruptă a serviciului EvoSign;
6) să acorde suportul necesar utilizatorilor care au acces la serviciul EvoSign;
7) să informeze utilizatorii despre modificările condiţiilor tehnice de funcţionare a serviciului EvoSign;
8) să efectueze măsurile organizatorice şi tehnice necesare pentru asigurarea protecţiei şi confidenţialităţii informaţiei stocate în baza de date a serviciului EvoSign, inclusiv împotriva distrugerii, modificării, blocării, copierii, răspândirii, precum şi împotriva altor acţiuni ilicite, măsuri menite să asigure un nivel de securitate adecvat în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate;
9) să asigure accesul securizat la informaţia conţinută în serviciul EvoSign, precum şi respectarea condiţiilor de securitate şi a regulilor de exploatare a acestuia.";
d) punctele 8, 9 şi 10 se abrogă;
e) punctul 11:
la subpunctul 1), cuvintele "prestatorul de servicii de certificare" se substituie cu cuvintele "prestatorul de servicii de încredere";
la subpunctul 2), cuvântul "deţinătorului" se substituie cu cuvintele "prestatorului de servicii de încredere necalificat";
la subpunctul 8), cuvântul "deţinător" se substituie cu cuvântul "posesor";
la subpunctele 9) şi 10), cuvintele "sau deţinătorului" se exclud";
f) la punctul 16, cuvântul "calificate" se exclude, iar cuvântul "certificare" se substituie cu cuvântul "încredere";
g) la punctul 17, cuvântul "calificate" se exclude;
h) la punctul 25, cuvântul "deţinător" se substituie cu cuvântul "posesor".
| PRIM-MINISTRU | Dorin RECEAN |
| Contrasemnează: | |
| Viceprim-ministru, | |
| ministrul dezvoltării | |
| economice şi digitalizării | Dumitru Alaiba |
| Nr.291. Chişinău, 24 aprilie 2024. | |