Hotărâre nr. 324 din 18.05.2022
cu privire la serviciul guvernamental de identitate şi semnătură electronică mobilă (EvoSign)
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
cu privire la serviciul guvernamental de identitate
şi semnătură electronică mobilă (EvoSign)
nr. 324 din 18.05.2022
(în vigoare 20.06.2022)
Monitorul Oficial al R. Moldova nr.151-157 art. 382 din 20.05.2022
* * *
Notă: În denumire şi în tot textul hotărârii, cuvântul "MobiSign" se substituie cu cuvântul "EvoSign" conform Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024
În temeiul art.22 lit.c) şi d) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2004, nr.6-12, art.44), cu modificările ulterioare, Guvernul
HOTĂRĂŞTE:
1. Se instituie serviciul guvernamental de identitate şi semnătură electronică mobilă (EvoSign).
2. Se aprobă:
1) Conceptul serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign), conform anexei nr.1;
2) Regulamentul privind modul de funcţionare şi utilizare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign), conform anexei nr.2.
3. Se desemnează Instituţia Publică Agenţia de Guvernare Electronică în calitate de posesor şi deţinător al serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign).
[Pct.3 completat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Pct.4 abrogat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
5. Instituţia Publică Agenţia de Guvernare Electronică:
1) va asigura crearea, mentenanţa şi dezvoltarea continuă a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign);
2) va asigura disponibilitatea aplicaţiei mobile prin publicarea pe principalele platforme/magazine online de aplicaţii mobile<
3) va asigura prestarea serviciilor de certificare pentru crearea semnăturii electronice avansate prin intermediul serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign);
4) va crea şi va gestiona, prin derogare de la prevederile pct.27-29 din Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat, infrastructura de cheie publică (PKI) pentru generarea şi păstrarea securizată a cheilor private necesare pentru funcţionarea serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign);
5) va asigura mijloacele tehnice şi/sau de program configurate, utilizate pentru punerea în aplicare a datelor de creare/verificare a semnăturii electronice;
6) va asigura verificarea identităţii persoanei, recepţionarea cererilor de certificare a cheii publice, de revocare a certificatului cheii publice şi de suspendare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign) de la distanţă, utilizând mijloace digitale sau cu prezenţa fizică, prin intermediul:
a) centrelor multifuncţionale ale Agenţiei Servicii Publice;
b) misiunilor diplomatice/oficiilor consulare;
c) altor prestatori de servicii de înregistrare.
[Pct.5 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Pct.6 abrogat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
7. Ministerul Afacerilor Externe şi Instituţia Publică Agenţia Servicii Publice, prin intermediul entităţilor menţionate în pct.5 subpct. 6) lit.a) şi b), în condiţiile acordului semnat cu Agenţia de Guvernare Electronică, vor realiza, fără perceperea unor plăţi, verificarea identităţii persoanei, recepţionarea cererilor de certificare a cheii publice, de revocare a certificatului cheii publice şi de suspendare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign).
[Pct.7 în redacţia Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
71. Identificarea persoanei de la distanţă conform pct.5 subpct. 6) se va realiza cu utilizarea serviciilor electronice de identificare furnizate direct de către Agenţia de Guvernare Electronică sau prin intermediul băncilor.
[Pct.71 introdus prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
8. Instituţia Publică Agenţia de Guvernare Electronică va presta, fără perceperea unor plăţi, serviciile aferente procesului de certificare a cheii publice, precum şi serviciile de creare şi verificare a semnăturii electronice prin intermediul serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign).
[Pct.8 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
9. Entităţile publice implicate în procesul de implementare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign) vor întreprinde acţiunile necesare pentru ajustarea cadrului normativ aferent.
10. În scopul implementării prezentei hotărâri, Cancelaria de Stat în comun cu Instituţia Publică Agenţia de Guvernare Electronică vor estima anual costurile necesare pentru prestarea şi dezvoltarea continuă a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign), iar Ministerul Finanţelor, în conformitate cu prevederile Legii finanţelor publice şi responsabilităţii bugetar-fiscale nr.181/2014, va propune alocarea în legea bugetului de stat pentru anul respectiv a mijloacelor bugetare necesare în acest sens.
[Pct.10 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
| PRIM-MINISTRU | Natalia GAVRILIŢA |
| Contrasemnează: | |
| Viceprim-ministru | |
| pentru digitalizare | Iurie Ţurcanu |
| Nr.324. Chişinău, 18 mai 2022. | |
Anexa nr.1
la Hotărârea Guvernului nr.324/2022
CONCEPTUL
serviciului guvernamental de identitate şi semnătură
electronică mobilă (EvoSign)
INTRODUCERE
Ecosistemul de identitate şi semnătură electronică este o parte esenţială a strategiei digitale a oricărui guvern de accedere către procese digitalizate, sigure, fără hârtie, durabile şi cooperarea transfrontalieră sau transorganizaţională. Cererea de semnături electronice apare de fiecare dată când este nevoie de a lega o decizie sau o tranzacţie de o anumită persoană sau entitate şi de a asigura integritatea datelor. Posibilitatea de a conduce toate afacerile şi interacţiunile din domeniul digital a devenit mai presantă, deoarece contactul fizic în contextul actual este limitat.
În Republica Moldova, serviciile electronice există în majoritatea sectoarelor guvernamentale şi reprezintă un canal de livrare mai uşor şi mai convenabil decât canalele tradiţionale de prestare a serviciilor publice.
Totuşi, de cele mai multe ori, pentru a avea acces la serviciile electronice, persoanele fizice şi juridice trebuie să dispună de o identitate electronică, care se bazează pe infrastructura cheilor publice (PKI) naţională.
Datele statistice pentru anul 2021 indică faptul că circa 200 de mii de persoane dispun de o identitate electronică, care se bazează pe infrastructura cheilor publice (PKI) naţională, ceea ce reprezintă circa 9-10% din populaţia adultă a Republicii Moldova.
Pe lângă lipsa cunoştinţelor de utilizare, a conştientizării avantajelor şi oportunităţilor oferite de instrumentele de semnătură electronică şi reticenţa faţă de serviciile electronice, unul dintre impedimentele frecvent invocat îl reprezintă cheltuielile aferente obţinerii şi utilizării certificatului calificat al cheii publice. În cele mai multe cazuri, costul de obţinere şi utilizare a certificatului cheii publice împiedică utilizatorii ocazionali, în special persoanele fizice, să meargă la ghişeu pentru a-l obţine.
Un factor important care contribuie la creşterea acestui cost este necesitatea deţinerii unui dispozitiv fizic care stochează în siguranţă cheia privată utilizată pentru a crea semnătura electronică calificată. Există mai multe tipuri de dispozitive de creare a semnăturii electronice, cum ar fi cartela SIM, dispozitivul USB specializat sau cartela criptografică. Toate acestea încorporează un cip criptografic specializat care garantează prin construcţia sa secretul cheii private a deţinătorului. Utilizarea dispozitivelor fizice specializate presupune costuri de achiziţie şi probleme logistice legate de depozitarea, transportul şi distribuţia acestora, în special deoarece acestea sunt realizate într-un mod reglementat. De asemenea, dispozitivele fizice pot fi pierdute, uzate sau distruse fizic prin neglijenţă. Totodată, utilizarea dispozitivelor fizice implică dependenţa de capacităţile de stocare şi algoritmice ale cipului criptografic utilizat. Necesitatea unor modificări ale capacităţii de stocare sau ale algoritmilor implementaţi de producătorul dispozitivului poate duce la necesitatea de a schimba dispozitivul fizic.
O soluţie de identificare mobilă bazată pe infrastructura cheilor publice (PKI) oferă cel puţin acelaşi nivel de securitate ca şi soluţiile bazate pe dispozitive specializate cu cip. Cu toate acestea, există mai multe avantaje semnificative. De exemplu, nu este nevoie de cititoare de carduri şi software corespunzător. Soluţiile mobile sunt, de asemenea, mai uşor şi mai convenabil de utilizat, inclusiv din afara teritoriului Republicii Moldova.
În acest sens, se propune instituirea serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign), care va oferi un grad similar de securitate a cheilor private în comparaţie cu soluţiile existente bazate pe dispozitive specializate, dar fără a fi necesară utilizarea acestora. Soluţia respectivă se bazează pe algoritmi criptografici avansaţi, iar securitatea unei implementări similare în unele state din Uniunea Europeană a fost certificată ca fiind calificată şi în conformitate cu Regulamentul (UE) nr.910/2014 al Parlamentului European şi al Consiliului din 23 iulie 2014 privind identificarea electronică şi serviciile de încredere pentru tranzacţiile electronice pe piaţa internă şi de abrogare a Directivei 1999/93/CE, publicat în Jurnalul Oficial al Uniunii Europene L 257 din 28 august 2014.
[Introducerea modificată prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Introducerea modificată prin Hot. Guv. nr.207 din 12.04.2023, în vigoare 13.05.2023]
Capitolul I
DISPOZIŢII GENERALE
1. Serviciul guvernamental de identitate şi semnătură electronică mobilă (EvoSign) (în continuare – serviciul EvoSign) este o soluţie de identitate electronică bazată pe aplicaţii mobile şi are ca obiectiv principal oferirea instrumentului de autentificare şi semnare a documentelor electronice, inclusiv prin intermediul sistemelor informaţionale integrate cu serviciul electronic guvernamental integrat de semnătură electronică (MSign) şi serviciul guvernamental de autentificare şi control al accesului (MPass).
2. Serviciul EvoSign este parte componentă a sistemelor informaţionale de stat ale Republicii Moldova şi reprezintă un ansamblu de resurse şi tehnologii informaţionale, mijloace tehnice de program şi metodologii, aflate în interconexiune, care are drept scop oferirea unui mecanism eficient, fiabil şi modern de identificare electronică şi creare a semnăturilor electronice avansate prin intermediul aplicaţiei mobile.
[Pct.2 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
3. În sensul prezentului Concept se utilizează următoarele noţiuni de bază:
date de identificare personală – set de date care permit stabilirea identităţii unei persoane fizice;
dispozitivul utilizatorului – orice dispozitiv inteligent (telefon sau tabletă) aflat în posesia utilizatorului, care este compatibil cu aplicaţia mobilă a serviciului EvoSign;
identitate electronică – date de identificare a persoanelor în format electronic reprezentând în mod unic o persoană fizică.
4. Obiectivele de bază specifice stabilite pentru serviciul EvoSign sunt:
1) implementarea unui model distribuit de identificare şi înregistrare a utilizatorilor;
2) facilitarea utilizării identităţii electronice şi a creării semnăturii electronice de către cetăţenii Republicii Moldova aflaţi în străinătate;
3) sporirea accesibilităţii serviciilor de aplicare a semnăturii electronice şi, implicit, a serviciilor electronice disponibile;
4) înregistrarea la distanţă a utilizatorilor şi automatizarea procesului de verificare a identităţii.
[Pct.4 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
5. Principiile de bază ale serviciului EvoSign sunt:
1) principiul legalităţii, care presupune crearea şi exploatarea serviciului EvoSign în conformitate cu legislaţia naţională;
2) principiul conformităţii prelucrării datelor cu caracter personal, prin care se înţelege prelucrarea datelor cu caracter personal ale beneficiarilor serviciului EvoSign în conformitate cu prevederile art.4 din Legea nr.133/2011 privind protecţia datelor cu caracter personal;
3) principiul neexcesivităţii şi pertinenţei prelucrării datelor cu caracter personal, care relevă necesitatea limitării volumului datelor cu caracter personal prelucrate, în aşa fel încât să fie prelucrate doar informaţiile relevante şi necesare în contextul realizării sarcinilor serviciului EvoSign;
4) principiul integrităţii datelor, care presupune păstrarea conţinutului şi interpretarea univocă în condiţiile unor acţiuni accidentale. Integritatea datelor se consideră a fi păstrată dacă datele nu au fost denaturate sau distruse;
5) principiul confidenţialităţii informaţiei, care se referă la restricţionarea accesului persoanelor neautorizate la informaţia cu accesibilitate limitată, în conformitate cu legislaţia, în scopul neadmiterii ingerinţei în viaţa privată a subiecţilor datelor cu caracter personal sau a cauzării prejudiciilor persoanelor juridice;
6) principiul îndrumării procesului de utilizare a serviciului EvoSign, care garantează accesul operativ la informaţie al utilizatorului, în limitele competenţei stabilite prin actele normative şi nivelul de acces;
7) principiul securităţii informaţionale, care presupune asigurarea nivelului integrităţii, exclusivităţii, accesibilităţii şi eficienţei protecţiei datelor împotriva pierderii, denaturării, deteriorării, modificării, accesului şi utilizării neautorizate. Securitatea serviciului EvoSign presupune rezistenţa la atacuri, protecţia caracterului confidenţial al informaţiei, a integrităţii şi pregătirea pentru lucru atât la nivel de sistem, cât şi la nivel de date prezentate în această informaţie;
8) principiul compatibilităţii serviciului EvoSign cu sistemele informaţionale partajate existente în ţară;
9) principiul îmbunătăţirii continue, care presupune ajustarea serviciului EvoSign la practicile şi recomandările internaţionale;
10) principiul modularităţii şi scalabilităţii, ce reprezintă posibilitatea de a dezvolta serviciul EvoSign fără modificarea componentelor create anterior.
Capitolul II
CADRUL NORMATIV-JURIDIC AL SERVICIULUI EvoSign
6. Implementarea serviciului EvoSign este inclusă în Planul de acţiuni al Guvernului pentru anii 2021-2022, aprobat prin Hotărârea Guvernului nr.235/2021.
7. Crearea şi funcţionarea serviciului EvoSign este reglementată, în particular, de următoarele acte normative:
1) Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere;
2) Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat;
3) Legea nr.142/2018 cu privire la schimbul de date şi interoperabilitate;
4) Legea nr.133/2011 privind protecţia datelor cu caracter personal;
5) Hotărârea Guvernului nr.562/2006 cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat;
6) Cerinţele faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal, aprobate prin Hotărârea Guvernului nr.1123/2010;
7) Cerinţele minime obligatorii de securitate cibernetică, aprobate prin Hotărârea Guvernului nr.201/2017;
8) Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat;
9) Regulamentul privind modul de utilizare a platformei de interoperabilitate (MConnect), aprobat prin Hotărârea Guvernului nr.211/2019;
[Subpct.10) abrogat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
11) Regulamentul privind utilizarea, administrarea şi dezvoltarea platformei tehnologice guvernamentale comune (MCloud), aprobat prin Hotărârea Guvernului nr.128/2014;
12) Regulamentul privind serviciul electronic guvernamental integrat de semnătură electronică (MSign), aprobat prin Hotărârea Guvernului nr.405/2014;
13) Regulamentul privind serviciul electronic guvernamental de autentificare şi control al accesului (MPass), aprobat prin Hotărârea Guvernului nr.1090/2013;
14) Regulamentul privind serviciul electronic guvernamental de jurnalizare (MLog), aprobat prin Hotărârea Guvernului nr.708/2014;
15) Regulamentul privind modul de funcţionare şi utilizare a serviciului guvernamental de notificare electronică (MNotify), aprobat prin Hotărârea Guvernului nr.376/2020;
16) Regulamentul privind utilizarea, administrarea şi dezvoltarea Portalului guvernamental al cetăţeanului, aprobat prin Hotărârea Guvernului nr.413/2020;
17) Reglementarea tehnică "Procesele ciclului de viaţă al software-ului" RT 38370656-002:2006, aprobată prin Ordinul ministrului dezvoltării informaţionale nr.78/2006;
[Pct.7 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
Capitolul III
SPAŢIUL FUNCŢIONAL AL SERVICIULUI EvoSign
8. Funcţiile de bază ale serviciului EvoSign sunt:
1) înregistrarea identităţilor electronice şi a datelor de identificare personală aferente acestora;
2) furnizarea informaţiilor pentru identificarea electronică a persoanei în procesul de autentificare în cadrul sistemelor informaţionale;
3) crearea semnăturilor electronice pentru semnarea documentelor electronice.
9. În corespundere cu funcţiile sale de bază, serviciul EvoSign va avea următoarele contururi funcţionale de bază:
1) conturul "Spaţiul prestatorului de servicii de înregistrare", care asigură următoarele funcţii specifice:
a) verificarea identităţii persoanei şi a datelor de identificare personală ale acesteia;
b) generarea cererii de certificare a cheii publice;
c) confirmarea identităţilor electronice şi înregistrarea datelor de identificare personală aferente acestora;
2) conturul "Spaţiul operatorului centrului de suport", care asigură următoarele funcţii specifice:
a) asigurarea accesului la datele de înregistrare şi de contact ale utilizatorului disponibile în serviciul EvoSign;
b) asigurarea accesului la istoricul utilizatorului din cadrul serviciului EvoSign;
c) suspendarea/restabilirea serviciului EvoSign;
d) revocarea certificatului cheii publice a utilizatorului;
3) conturul "Spaţiul utilizatorului serviciului EvoSign", care asigură următoarele funcţii specifice:
a) generarea perechii de chei publice şi private;
b) crearea şi modificarea codului PIN şi/sau setarea metodelor de păstrare sigură a informaţiei – autentificarea biometrică;
c) depunerea cererii pentru eliberarea repetată a certificatului cheii publice;
d) solicitarea suspendării/revocării identităţii electronice şi a certificatului cheii publice înregistrate;
4) conturul "Spaţiul de autoservire a utilizatorului serviciului EvoSign", care asigură următoarele funcţii specifice:
a) gestionarea listei dispozitivelor proprii înregistrate pentru utilizarea serviciului EvoSign;
b) vizualizarea istoricului propriu privind utilizarea serviciului EvoSign;
c) înregistrarea identităţii electronice şi a datelor de identificare personală, folosind altă soluţie de semnătură electronică;
5) conturul "Administrare şi control", care asigură următoarele funcţii specifice:
a) administrarea serviciului EvoSign;
b) asigurarea integrităţii logice a serviciului EvoSign;
c) gestionarea rolurilor operatorilor;
d) asigurarea securităţii şi protecţiei informaţiei în cadrul serviciului EvoSign;
e) gestionarea copiilor de rezervă;
f) jurnalizarea evenimentelor de sistem;
g) monitorizarea performanţei serviciului EvoSign;
h) suportul tehnic şi mentenanţa.
Capitolul IV
STRUCTURA ORGANIZAŢIONALĂ A SERVICIULUI EvoSign
10. Proprietarul serviciului EvoSign este statul.
11. Posesorul şi deţinătorul serviciului EvoSign este Instituţia Publică Agenţia de Guvernare Electronică, care exercită inclusiv rolul de prestator de servicii de încredere necalificat (în continuare – posesor sau prestator de servicii de încredere necalificat).
[Pct.11 în redacţia Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
12. Administratorul tehnic al serviciului EvoSign este Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică, care îşi exercită atribuţiile în conformitate cu cadrul normativ în materie de administrare tehnică şi de menţinere a sistemelor informaţionale de stat.
[Pct.12 în redacţia Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
13. Utilizatorii serviciului EvoSign sunt titularii certificatelor cheii publice, identificaţi şi înregistraţi de către un prestator de servicii de înregistrare, care beneficiază de funcţionalităţile de identificare electronică şi creare a semnăturii electronice.
[Pct.13 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
14. Prestatorul de servicii de înregistrare este persoana care prestează servicii privind verificarea identităţii solicitantului, înregistrarea şi transmiterea cererii de certificare a cheii publice către prestatorul de servicii de încredere necalificat în numele solicitantului semnăturii electronice şi are acces la funcţionalităţile serviciului EvoSign destinate înregistrării cererii de certificare a cheii publice şi verificării identităţii solicitantului.
[Pct.14 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
Capitolul V
SPAŢIUL INFORMAŢIONAL AL SERVICIULUI EvoSign
15. Totalitatea obiectelor informaţionale de bază care reprezintă resursa informaţională a serviciului EvoSign se determină în funcţie de destinaţia acestora şi include:
1) utilizatorul serviciului EvoSign;
2) prestatorul de servicii de înregistrare;
3) dispozitivul utilizatorului;
4) solicitarea de înregistrare;
5) solicitarea de autentificare;
6) solicitarea de semnare;
7) certificatul cheii publice.
16. Identificatorul obiectului informaţional "utilizatorul serviciului EvoSign" este numărul de identificare de stat al persoanei fizice (IDNP).
17. Identificatorul obiectului informaţional "prestatorul de servicii de înregistrare" este numărul de identificare de stat al persoanei juridice (IDNO), după caz, numărul de identificare de stat al persoanei fizice (IDNP).
18. Identificatorul obiectului informaţional "dispozitivul utilizatorului" reprezintă un cod unic de identificare, transmis în procesul de înregistrare a dispozitivului în cadrul serviciului EvoSign.
19. Identificatorul obiectului informaţional "solicitarea de înregistrare" este constituit de un cod unic de identificare, atribuit de serviciul EvoSign.
20. Identificatorul obiectului informaţional "solicitarea de autentificare" este constituit de un cod unic de identificare, atribuit de serviciul EvoSign.
21. Identificatorul obiectului informaţional "solicitarea de semnare" este constituit de un cod unic de identificare, atribuit de serviciul EvoSign.
22. Identificatorul obiectului informaţional "certificatul cheii publice" este constituit de un număr de serie unic, atribuit de infrastructura cheii publice (PKI) a prestatorului de servicii de încredere necalificat.
[Pct.22 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
23. Obiectele informaţionale "solicitarea de autentificare" şi "solicitarea de semnare" se păstrează temporar în cadrul serviciului EvoSign din raţiuni tehnologice, pentru facilitarea proceselor de autentificare, respectiv de semnare a documentelor electronice, după care în regim automatizat se şterg.
24. Obiectele informaţionale reprezintă totalitatea de date care le caracterizează:
1) datele obiectului informaţional "utilizatorul serviciului EvoSign":
a) numele şi prenumele;
b) IDNP;
c) datele de contact (telefon, adresa poştei electronice (e-mail) etc.);
2) datele despre obiectul informaţional "prestatorul de servicii de înregistrare":
a) denumirea, după caz numele şi prenumele;
b) IDNO, după caz IDNP;
c) datele de contact (telefon, adresa poştei electronice (e-mail) etc.);
3) datele despre obiectul informaţional "dispozitivul utilizatorului":
a) denumirea;
b) ID – numărul de identificare;
c) cheile dispozitivului;
4) datele despre obiectul informaţional "solicitarea de înregistrare":
a) ID – numărul de identificare;
b) conţinutul solicitării stabilit conform cadrului normativ;
5) datele despre obiectul informaţional "solicitarea de autentificare":
a) ID – numărul de identificare;
b) ID – dispozitivul utilizatorului;
6) datele despre obiectul informaţional "solicitarea de semnare":
a) ID – numărul de identificare;
b) ID – dispozitivul utilizatorului;
c) documentele spre semnare;
7) datele despre obiectul informaţional "certificatul cheii publice":
a) ID – numărul de identificare;
b) conţinutul certificatului stabilit conform cadrului normativ.
25. Scenariile de bază ale serviciului EvoSign reprezintă o listă a evenimentelor aferente obiectelor informaţionale gestionate, şi anume:
1) în cazul înregistrării identităţii utilizatorului serviciului EvoSign:
a) la prestatorul de servicii de înregistrare:
solicitantul descarcă aplicaţia mobilă a serviciului EvoSign pe propriul dispozitiv;
pentru stabilirea identităţii, solicitantul prezintă un act de identitate, ale cărui date sunt verificate de prestatorul de servicii de înregistrare în conformitate cu datele de identificare ale solicitantului actualizate şi disponibile în cadrul Registrului de stat al populaţiei;
după stabilirea identităţii, solicitantul scanează codul QR expus în cadrul aplicaţiei serviciului EvoSign;
are loc generarea perechilor de chei pentru autentificare şi pentru semnare;
se efectuează împărţirea cheii private în două părţi, cu salvarea unei părţi a cheilor în dispozitivul utilizatorului în formă criptată cu ajutorul PIN-ului şi/sau al biometriei şi transmiterea spre înregistrare a celeilalte părţi a cheii la prestatorul de servicii de încredere necalificat;
se efectuează semnarea şi înregistrarea certificatului cheii publice;
în cazul înregistrării la prestatorul de servicii de înregistrare, acesta realizează verificarea identităţii solicitantului, înregistrarea şi transmiterea cererii de certificare a cheii publice către prestatorul de servicii de încredere necalificat în numele solicitantului semnăturii electronice, în conformitate cu regulamentul aprobat de către prestatorul de servicii de încredere necalificat;
b) folosind altă soluţie de semnătură electronică, fără necesitatea prezenţei fizice la un prestator de servicii de înregistrare:
solicitantul descarcă aplicaţia mobilă a serviciului EvoSign pe propriul dispozitiv;
solicitantul selectează din aplicaţia mobilă a serviciului EvoSign modalitatea de înregistrare, folosind altă soluţie de semnătură electronică al cărei utilizator este;
solicitantul introduce datele de verificare şi datele sale de contact;
solicitantul semnează cererea de certificare a cheii publice prin intermediul serviciului electronic guvernamental integrat de semnătură electronică (MSign);
are loc generarea perechilor de chei pentru autentificare şi semnare;
se efectuează împărţirea cheii private în două părţi, cu salvarea unei părţi a cheii în dispozitivul utilizatorului în formă criptată cu ajutorul PIN-ului şi/sau al biometriei şi transmiterea spre înregistrare a celeilalte părţi a cheilor la prestatorul de servicii de încredere necalificat;
se efectuează semnarea şi înregistrarea certificatului cheii publice
c) de la distanţă utilizând mijloace digitale:
solicitantul:
descarcă aplicaţia mobilă a serviciului EvoSign pe propriul dispozitiv;
selectează din aplicaţia mobilă a serviciului EvoSign opţiunea de înregistrare prin intermediul unui serviciu de identificare a persoanei de la distanţă;
completează formularul solicitării de identificare a persoanei de la distanţă;
îşi dă consimţământul în vederea parcurgerii procesului de identificare şi asupra scopului identificării, precum şi pentru realizarea de fotografii, de capturi de imagini şi/sau colectare de date ale sale şi ale actului de identitate;
realizează scanarea actului de identitate prin recunoaşterea optică a zonei MRZ şi prin citirea prin NFC a datelor înscrise pe componenta de securitate a acestuia;
parcurge procesul de verificare automatizată a identităţii biometrice. Verificarea identităţii solicitantului este efectuată pe baza potrivirii semnalmentelor biometrice faciale şi a detectării biometrice a vitalităţii feţei (Biometric Liveness Detection) printr-un algoritm de învăţare profundă. În timpul sesiunii de verificare a identităţii, pentru a determina vivacitatea semnalmentelor biometrice faciale ale solicitantului, se face o comparaţie între un instantaneu luat dintr-un flux video selfie cu imaginile persoanei citite de pe componenta de securitate a actului de identitate şi/sau preluate din Registrul de stat al populaţiei;
urmând instrucţiunile afişate pe ecran, acceptă cererea de certificare a cheii publice;
serviciul de identificare a persoanei de la distanţă, în mod automatizat:
verifică numărul de telefon sau adresa de e-mail a solicitantului prin folosirea unui sistem de parole unice (OTP-One Time Password);
preia date suplimentare din surse externe (registre de stat, registre private etc.);
înregistrează imagini foto şi video şi asigură interacţiunea cu solicitantul pentru detectarea biometrică a vitalităţii feţei (Biometric Liveness Detection);
validează şi verifică autenticitatea şi consistenţa probelor colectate în procesul identificării şi verificării identităţii solicitantului;
confirmă identificarea solicitantului;
generează şi expune, pentru acceptare de către solicitant, cererea de certificare a cheii publice;
după confirmarea identificării solicitantului şi după acceptarea de către acesta a cererii de certificare a cheii publice, are loc generarea perechilor de chei pentru autentificare şi pentru semnare;
se efectuează împărţirea cheilor private în două părţi, cu salvarea unei părţi a cheii în dispozitivul utilizatorului în formă criptată, cu ajutorul PIN-ului şi/sau al biometriei, şi transmiterea spre înregistrare a celeilalte părţi a cheii la prestatorul de servicii de încredere necalificat;
se efectuează semnarea şi înregistrarea certificatului cheii publice;
2) în cazul autentificării în cadrul sistemelor informaţionale:
a) utilizatorul accesează interfaţa web a serviciului guvernamental de autentificare şi control al accesului (MPass);
b) din soluţiile de autentificare disponibile în cadrul serviciului guvernamental de autentificare şi control al accesului (MPass) utilizatorul selectează serviciul EvoSign;
c) utilizatorul introduce codul PIN sau foloseşte autentificarea biometrică pentru a confirma autentificarea în aplicaţia serviciului EvoSign;
d) după ce serviciul EvoSign finalizează procesul de autentificare, serviciul guvernamental de autentificare şi control al accesului (MPass) primeşte confirmarea de autentificare;
3) în cazul semnării unui document în format electronic:
a) după ce accesează interfaţa web a serviciului electronic guvernamental integrat de semnătură electronică (MSign), utilizatorul selectează soluţia de semnare "Serviciul EvoSign";
b) utilizatorul introduce codul PIN pentru aprobarea semnării documentului sau documentelor în interfaţa aplicaţiei serviciului EvoSign;
c) după ce serviciul EvoSign finalizează procesul de semnare, serviciul electronic guvernamental integrat de semnătură electronică (MSign) primeşte documentele finale semnate.
[Pct.25 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
26. În cadrul serviciului EvoSign, procesul de autentificare şi de semnare are loc exclusiv la iniţiativa şi sub controlul utilizatorului, securitatea cheii private fiind asigurată de faptul că sunt implicate, de fiecare dată, ambele părţi: aplicaţia serviciului EvoSign instalată pe dispozitivul utilizatorului şi serviciul EvoSign gestionat de către prestatorul de servicii de încredere necalificat. În acelaşi timp, în cadrul tuturor scenariilor de utilizare, niciuna dintre părţi nu poate să restabilească întreaga cheie privată.
[Pct.26 în redacţia Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Pct.26 modificat prin Hot. Guv. nr.207 din 12.04.2023, în vigoare 13.05.2023]
27. Serviciul EvoSign va fi găzduit pe platforma tehnologică guvernamentală comună (MCloud).
28. Serviciul EvoSign va interacţiona cu următoarele sisteme informaţionale:
1) platforma de interoperabilitate (MConnect) – pentru schimbul de date cu registrele şi sistemele informaţionale de stat;
2) serviciul guvernamental de autentificare şi control al accesului (MPass) – pentru identificarea electronică în cadrul sistemelor informaţionale;
3) serviciul electronic guvernamental integrat de semnătură electronică (MSign) – pentru semnarea electronică a documentelor electronice;
4) serviciul electronic guvernamental de jurnalizare (MLog) – pentru jurnalizarea evenimentelor;
5) serviciul electronic guvernamental de notificare (MNotify) – pentru notificarea utilizatorilor;
6) Portalul guvernamental al cetăţeanului – pentru autoservirea în cadrul serviciului EvoSign.
Capitolul VI
SPAŢIUL TEHNOLOGIC AL SERVICIULUI EvoSign
29. La dezvoltarea serviciului EvoSign se va aplica arhitectura multinivel (având cel puţin următoarele nivele – baza de date, logica de aplicaţie şi interfaţa cu utilizatorul) şi principiile agile. Utilizarea unei astfel de arhitecturi şi a unor astfel de principii va permite o cuplare redusă între componente, în care responsabilităţile fiecărei componente sunt specializate, precum şi implementarea iterativă, operarea modificărilor şi flexibilitate în implementare.
30. Spaţiul informaţional va utiliza standarde deschise şi va fi compatibil cu sisteme care, la fel, utilizează standarde nonproprietare, precum şi cu standardele deja existente.
[Pct.31 abrogat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
32. Serviciul EvoSign este bazat pe algoritmi criptografici avansaţi, simetrici şi asimetrici. Principiul de bază de funcţionare al acestuia constă în faptul utilizării cheii private distribuite pentru algoritmii asimetrici RSA, care presupune generarea unei perechi de chei pe dispozitivul mobil al utilizatorului şi a unei alte perechi de chei pe dispozitivul securizat al prestatorului serviciilor de încredere necalificată.
[Pct.32 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Pct.32 completat prin Hot. Guv. nr.207 din 12.04.2023, în vigoare 13.05.2023]
33. Utilizând resursele dispozitivului utilizatorului, are loc declanşarea procesului de generare a perechii de chei şi divizarea cheii private. O componentă a cheii private este păstrată exclusiv sub controlul utilizatorului în formă criptată, în baza PIN-ului introdus de utilizator.
34. Cheia privată generată pe partea posesorului serviciului EvoSign se creează utilizând mijloace tehnice de program, asigurându-se accesul la aceasta exclusiv la solicitarea utilizatorului. Ca urmare a generării perechilor de chei, utilizând tehnologiile criptografice în baza algoritmului RSA de partajare a cheii private şi a fuziunii cheilor publice generate separat pe dispozitivul utilizatorului şi modulul de securitate hardware (HSM), are loc calcularea unei chei publice combinate, pentru care se asigură certificarea.
[Pct.34 în redacţia prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Pct.34 în redacţia Hot. Guv. nr.207 din 12.04.2023, în vigoare 13.05.2023]
35. În procesul aplicării semnăturii electronice, utilizatorul în mod expres confirmă aplicarea semnăturii electronice prin introducerea PIN-ului secret, definit la generarea perechii de chei pentru semnare, care poate fi schimbat doar de către utilizator.
36. Serviciul EvoSign va putea fi uşor scalat, prin extinderea resurselor hardware utilizate, pentru a acomoda numărul necesar de utilizatori, atât în regim normal de lucru, cât şi în perioadele de vârf.
37. Sistemul de comunicaţii se va baza pe infrastructura şi echipamentul reţelelor guvernamentale, care includ posibilitatea conectării redundante la internet. Infrastructura existentă va fi planificată în mod corespunzător, pentru a oferi nivelurile adecvate de performanţă şi capacitate.
38. Interfaţa aplicaţiilor mobile ale serviciului EvoSign se va adapta automat la diverse rezoluţii de afişare şi va fi disponibilă în limbile română, rusă şi engleză.
39. Având în vedere locul şi rolul serviciului EvoSign în cadrul serviciilor electronice, este necesară asigurarea unei disponibilităţi înalte şi a accesului neîntrerupt la acesta. Din acest motiv, întreaga soluţie va fi construită în regim de înaltă disponibilitate (24 de ore pe zi, 7 zile pe săptămână).
Capitolul VII
ASIGURAREA SECURITĂŢII INFORMAŢIONALE
40. Securitatea informaţională presupune protecţia serviciului EvoSign, la toate etapele proceselor de creare, procesare, stocare şi transmitere a datelor, de acţiuni accidentale sau intenţionate, cu caracter artificial sau natural, care au ca rezultat cauzarea prejudiciului posesorului şi utilizatorilor resurselor informaţionale şi infrastructurii informaţionale.
41. Asigurarea securităţii informaţiei va fi realizată în conformitate cu Cerinţele minime obligatorii de securitate cibernetică, aprobate prin Hotărârea Guvernului nr.201/2017. Personalul implicat în utilizarea şi administrarea serviciului EvoSign va fi instruit în ceea ce priveşte riscurile de securitate la care poate fi expus.
42. Serviciul EvoSign asigură următoarele obiective de securitate:
1) autentificarea – garantează că zonele restricţionate ale serviciului EvoSign vor fi accesibile doar utilizatorilor cu o identitate verificată;
2) autorizarea – garantează că utilizatorii autentificaţi pot accesa serviciile şi datele care corespund drepturilor lor de acces;
3) confidenţialitatea – garantează că datele înregistrate în serviciul EvoSign nu pot fi accesate de o parte terţă neautorizată;
4) integritatea – garantează că datele înregistrate în serviciul EvoSign nu au fost modificate sau alterate de o parte terţă neautorizată;
5) nonrepudierea – garantează că datele înregistrate în serviciul EvoSign nu pot fi negate mai târziu.
43. Suplimentar mecanismelor de securitate specifice platformei tehnologice guvernamentale comune (MCloud), serviciul EvoSign dispune de următoarele mecanisme:
1) distribuirea aplicaţiei mobile exclusiv prin intermediul platformelor/magazinelor online de aplicaţii mobile;
2) semnarea aplicaţiei mobile cu cheia privată la compilarea acesteia;
3) comunicarea sigură (transferuri de date) între serverele web, aplicaţie mobilă şi utilizatori – schimbul de informaţii confidenţiale este securizat;
4) instrumentul de jurnalizare – orice acţiune a utilizatorilor se documentează în registre electronice speciale, arătând momentul şi utilizatorul care a efectuat acţiunea. Pentru fiecare acţiune a utilizatorului se salvează în evenimentul jurnalizat datele care au fost modificate. Serviciul EvoSign jurnalizează evenimentele de business critice prin intermediul serviciului electronic guvernamental de jurnalizare (MLog). Acţiunile care sunt jurnalizate prin intermediul serviciului electronic guvernamental de jurnalizare (MLog) pot fi configurate în opţiunile de administrare. Serviciul EvoSign jurnalizează local evenimente ce ţin de buna funcţionare a sistemului.
ÎNCHEIERE
Prezentul Concept conţine descrierea principalelor aspecte organizaţionale, metodologice şi tehnologice în conformitate cu care este concepută şi implementată soluţia de identitate şi semnătură electronică mobilă.
Implementarea serviciului EvoSign va permite implementarea unui model distribuit de identificare şi înregistrare a utilizatorilor cu implicarea unui număr semnificativ de prestatori de servicii de înregistrare cu o acoperire geografică mare, cu efort şi costuri logistice reduse.
Reutilizând servicii de identificare a persoanei de la distanţă, soluţia oferă, de asemenea, posibilitatea de identificare şi de înregistrare a utilizatorilor de la distanţă prin mecanisme automatizate care verifică datele transmise de către solicitanţi, inclusiv documentele, fotografiile şi înregistrările video, pe baza înregistrărilor de stat şi a altor surse de date de verificare.
Pentru utilizarea serviciului EvoSign, atât de pe teritoriul Republicii Moldova, cât şi din străinătate, utilizatorul va avea nevoie de dispozitivul său inteligent (telefon sau tabletă) şi de conexiune la internet.
Implementarea serviciului EvoSign se va realiza cu suportul financiar al Programului Naţiunilor Unite pentru Dezvoltare (PNUD) Moldova.
[Încheierea modificată prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
Anexa nr.2
la Hotărârea Guvernului nr.324/2022
REGULAMENT
privind modul de funcţionare şi utilizare a serviciului guvernamental
de identitate şi semnătură electronică mobilă (EvoSign)
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul privind modul de funcţionare şi utilizare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign) (în continuare – Regulament) este elaborat în vederea reglementării modului de organizare şi funcţionare a serviciului guvernamental de identitate şi semnătură electronică mobilă (EvoSign) (în continuare – serviciul EvoSign).
2. Serviciul EvoSign este organizat astfel încât să asigure ca procesele de înregistrare a identităţilor electronice, de identificare electronică în cadrul sistemelor informaţionale şi de creare a semnăturii electronice să fie simple, eficiente, accesibile şi transparente.
3. Noţiunile utilizate în prezentul Regulament sunt corespunzătoare definiţiilor noţiunilor de la pct.3 din anexa nr.1.
Capitolul II
SUBIECŢII RAPORTURILOR JURIDICE ÎN DOMENIUL CREĂRII,
EXPLOATĂRII ŞI UTILIZĂRII SERVICIULUI EvoSign
4. Subiecţii din domeniul creării, exploatării şi utilizării serviciului EvoSign sunt indicaţi în capitolul IV din anexa nr.1.
5. Posesorul serviciului EvoSign are următoarele atribuţii:
1) asigură condiţiile organizatorice, juridice şi financiare pentru implementarea serviciului EvoSign;
2) stabileşte scopurile şi funcţionalităţile serviciului EvoSign, în conformitate cu prezenta hotărâre;
3) stabileşte măsurile tehnice şi organizatorice de protecţie şi de securitate a serviciului EvoSign;
4) aprobă termenele şi condiţiile de utilizare a serviciului EvoSign şi politica de confidenţialitate;
5) asigură mentenanţa şi dezvoltarea continuă a serviciului EvoSign prin adăugarea de noi componente ce pot fi folosite de utilizatori;
6) asigură prestarea serviciilor de înregistrare şi de certificare a cheii publice şi a serviciilor aferente, conform cadrului normativ aplicabil;
7) asigură mijloacele tehnice şi/sau de program configurate, utilizate pentru punerea în aplicare a datelor de creare/verificare a semnăturii electronice;
8) controlează procesul de înregistrare şi de prelucrare a datelor în cadrul serviciului EvoSign;
9) asigură securitatea şi protecţia datelor;
10) asigură înregistrarea, soluţionarea şi înlăturarea erorilor, a disfuncţionalităţilor şi a incidentelor care afectează funcţionarea normală a serviciului EvoSign;
11) organizează activităţi de instruire şi de promovare privind utilizarea serviciului EvoSign;
12) exercită alte atribuţii necesare pentru asigurarea bunei funcţionări a serviciului EvoSign.
[Pct.5 în redacţia Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
6. Posesorul are dreptul:
1) să elaboreze şi să dezvolte, prin intermediul Cancelariei de Stat, în baza competenţelor sale, cadrul normativ cu privire la serviciul EvoSign;
2) să propună soluţii de perfecţionare şi eficientizare a procesului de funcţionare a serviciului EvoSign, precum şi să le pună în aplicare în colaborare cu deţinătorul;
3) să solicite de la utilizatori, în cazul detectării erorilor şi omisiunilor, actualizarea şi corectarea informaţiei furnizate.
[Pct.6 completat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
7. Posesorul este obligat:
1) să asigure implementarea măsurilor organizatorice şi tehnice necesare pentru asigurarea regimului de confidenţialitate şi securitate a datelor în conformitate cu cadrul normativ aplicabil;
2) să utilizeze informaţia disponibilă în serviciul EvoSign doar în scopurile stabilite de prezentul Regulament şi cadrul normativ aplicabil;
3) să realizeze verificarea identităţii persoanei şi recepţionarea cererilor de certificare a cheii publice, în scopul prestării serviciilor de certificare a cheii publice de la distanţă, utilizând mijloace digitale sau cu prezenţă fizică, prin intermediul unor părţi terţe;
4) să asigure atribuirea rolurilor şi a drepturilor de acces la interfeţele serviciului EvoSign şi la datele acestuia;
5) să asigure funcţionarea neîntreruptă a serviciului EvoSign;
6) să acorde suportul necesar utilizatorilor care au acces la serviciul EvoSign;
7) să informeze utilizatorii despre modificările condiţiilor tehnice de funcţionare a serviciului EvoSign;
8) să efectueze măsurile organizatorice şi tehnice necesare pentru asigurarea protecţiei şi confidenţialităţii informaţiei stocate în baza de date a serviciului EvoSign, inclusiv împotriva distrugerii, modificării, blocării, copierii, răspândirii, precum şi împotriva altor acţiuni ilicite, măsuri menite să asigure un nivel de securitate adecvat în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate;
9) să asigure accesul securizat la informaţia conţinută în serviciul EvoSign, precum şi respectarea condiţiilor de securitate şi a regulilor de exploatare a acestuia.
[Pct.7 completat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
[Pct.8,9,10 abrogate prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
11. Utilizatorul are dreptul:
1) să depună cererea de certificare a cheii publice, de revocare a certificatului cheii publice şi de suspendare a serviciului EvoSign la prestatorul de servicii de încredere sau la prestatorul de servicii de înregistrare;
2) să transmită cererea de certificare a cheii publice semnată electronic la adresa electronică a prestatorului de servicii de încredere necalificat;
3) să descarce gratuit aplicaţia mobilă a serviciului EvoSign de pe platformele mobile;
4) să acceseze funcţionalităţile serviciului EvoSign în conformitate cu prezentul Regulament şi termenele şi condiţiile de utilizare aferente;
5) să seteze unele preferinţe de interacţiune cu serviciul EvoSign şi sistemele aferente;
6) să acceseze spaţiul informaţional al serviciului EvoSign, în limitele rolului atribuit;
7) să exercite dreptul de acces la datele cu caracter personal şi dreptul de intervenţie asupra datelor cu caracter personal în conformitate cu prevederile legislaţiei din domeniul protecţiei datelor cu caracter personal;
8) să solicite şi să primească de la posesor asistenţă metodologică şi practică de utilizare a serviciului EvoSign;
9) să înainteze posesorului propuneri privind modificarea actelor normative care reglementează funcţionarea serviciului EvoSign;
10) să înainteze posesorului propuneri privind îmbunătăţirea şi sporirea eficacităţii funcţionării serviciului EvoSign.
[Pct.11 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
12. Utilizatorul este obligat:
1) să utilizeze funcţionalităţile serviciului EvoSign în conformitate cu prezentul Regulament şi regulile de utilizare aferente;
2) să prezinte un act de identitate în procesul de verificare a identităţii şi depunere a cererii de certificare a cheii publice;
3) să creeze codul PIN şi/sau să seteze metodele de păstrare sigură a informaţiei – autentificarea biometrică;
4) să respecte condiţiile tehnice de utilizare a serviciului EvoSign;
5) să întreprindă măsuri pentru evitarea accesului neautorizat al persoanelor terţe la dispozitivul său;
6) să nu folosească dispozitive care utilizează sisteme de operare neautorizate de producătorul dispozitivului;
7) să asigure autenticitatea şi veridicitatea datelor de contact incluse în serviciul EvoSign.
13. Prestatorul de servicii de înregistrare are dreptul:
1) să acceseze spaţiul informaţional al serviciului EvoSign, în limitele rolului atribuit;
2) să solicite şi să primească de la deţinător asistenţă metodologică şi practică de utilizare a serviciului EvoSign în procesul de verificare a identităţii solicitanţilor şi recepţionare a cererilor de certificare a cheii publice, de revocare a certificatului cheii publice şi de suspendare a serviciului EvoSign.
14. Prestatorul de servicii de înregistrare este obligat:
1) să verifice corespunderea datelor din actul de identitate prezentat de solicitant cu datele recepţionate din Registrul de stat al populaţiei;
2) să asigure corectitudinea, autenticitatea, actualitatea şi veridicitatea datelor introduse în serviciul EvoSign;
3) să ofere suport solicitantului în procesul de depunere a cererii de certificare a cheii publice şi de înregistrare în serviciul EvoSign;
4) să întreprindă măsuri pentru evitarea accesului neautorizat al persoanelor terţe;
5) să utilizeze funcţionalităţile serviciului EvoSign în conformitate cu prezentul Regulament şi regulile de utilizare aferente;
6) să efectueze acţiunile de asigurare a securităţii informaţiei, să documenteze cazurile şi tentativele de încălcare a acesteia, precum şi să întreprindă măsurile ce se impun pentru prevenirea şi lichidarea consecinţelor.
Capitolul III
ASIGURAREA PROTECŢIEI ŞI A SECURITĂŢII INFORMAŢIEI
15. Asigurarea securităţii, confidenţialităţii şi integrităţii datelor prelucrate în cadrul serviciului EvoSign se efectuează de către subiecţii acestuia, cu respectarea strictă a cerinţelor faţă de asigurarea securităţii informaţiei şi a prevederilor legislaţiei din domeniul protecţiei datelor cu caracter personal.
16. În conformitate cu prevederile cadrului normativ aplicabil, certificatul cheii publice şi informaţia cu privire la certificatul cheii publice ataşat semnăturilor electronice avansate sunt păstrate de către prestatorul de servicii de încredere cel puţin 15 ani de la data revocării sau expirării certificatului.
[Pct.16 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
17. La expirarea termenului prevăzut la pct.16, certificatul cheii publice şi informaţia cu privire la certificatul cheii publice ataşat semnăturilor electronice avansate sunt radiate, cu înregistrarea evenimentelor corespunzătoare.
[Pct.17 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
18. Măsurile de protecţie şi securitate a datelor din serviciul EvoSign reprezintă o parte componentă a lucrărilor de creare, dezvoltare şi exploatare a serviciului EvoSign şi se actualizează de către toţi subiecţii serviciului EvoSign.
19. Securitatea informaţională a serviciului EvoSign se asigură prin aplicarea metodelor şi efectuarea acţiunilor descrise în Planul de continuitate al serviciului EvoSign şi a procedurilor operaţionale.
20. Obiecte ale asigurării protecţiei şi securităţii informaţiei din serviciul EvoSign se consideră tot complexul de mijloace software şi hardware care asigură realizarea proceselor informaţionale:
1) baza de date, sistemele informaţionale, sistemele operaţionale, sistemele de gestiune a bazelor de date şi alte aplicaţii care asigură funcţionarea serviciului EvoSign;
2) sistemele de comunicaţii electronice, reţele, servere, calculatoare şi alte mijloace tehnice de prelucrare a informaţiei.
21. Protecţia informaţiei din serviciul EvoSign la nivel de deţinător se efectuează prin următoarele metode:
1) asigurarea măsurilor de protecţie a datelor, prin folosirea metodelor criptografice de transmitere a informaţiei prin reţelele de transport de date guvernamentale;
2) excluderea accesului neautorizat la datele din serviciul EvoSign;
3) prevenirea acţiunilor speciale tehnice şi de program care duc la distrugerea, denaturarea datelor sau care cauzează defecţiuni în funcţionarea complexului tehnic şi de program;
4) efectuarea periodică planificată a copiilor de rezervă ale datelor şi fişierelor mijloacelor de program;
5) efectuarea tuturor măsurilor pentru asigurarea restabilirii şi continuităţii funcţionării serviciului EvoSign în cazul incidentelor.
22. Schimbul informaţional se efectuează cu utilizarea mijloacelor software şi hardware, doar prin canale securizate, asigurând integritatea şi securitatea datelor.
23. Pentru asigurarea funcţionalităţii eficiente şi neîntrerupte a serviciului EvoSign, schimbul informaţional de date al serviciului EvoSign este asigurat în regim nonstop.
24. Utilizatorii serviciului EvoSign sunt autorizaţi să acceseze doar funcţionalităţile şi datele pentru care au permisiunile necesare, conform rolurilor fiecăruia.
25. Funcţionarea serviciului EvoSign se suspendă de către posesor, cu informarea subiecţilor prin mijloacele tehnice disponibile, în următoarele situaţii:
1) în timpul efectuării lucrărilor profilactice ale complexului de mijloace software şi hardware al serviciului EvoSign;
2) la încălcarea cerinţelor sistemului securităţii informaţiei, dacă aceasta prezintă pericol pentru funcţionarea serviciului EvoSign;
3) în cazul apariţiei dificultăţilor tehnice ce fac imposibilă utilizarea şi funcţionarea în condiţii optime a serviciului EvoSign.
[Pct.25 modificat prin Hot.Guv. nr.291 din 24.04.2024, în vigoare 08.06.2024]
26. Suspendarea funcţionării serviciului EvoSign se efectuează asigurându-se un impact minim asupra calităţii serviciilor livrate utilizatorilor.
Capitolul IV
RĂSPUNDEREA
27. Subiecţii în ale căror atribuţii intră administrarea serviciului EvoSign, introducerea datelor, furnizarea informaţiilor şi asigurarea funcţionării serviciului EvoSign poartă răspundere personală, în conformitate cu legislaţia, pentru completitudinea, autenticitatea, veridicitatea, integritatea informaţiei, precum şi pentru păstrarea şi utilizarea acesteia.
28. Toţi subiecţii serviciului EvoSign poartă răspundere conform legislaţiei pentru prelucrarea, divulgarea şi transmiterea informaţiei ce conţine date cu caracter personal persoanelor terţe, contrar prevederilor legislaţiei.