Hotărâre nr. 74 din 31.01.2024
cu privire la serviciul guvernamental de identificare a persoanei de la distanţă
GUVERNUL REPUBLICII MOLDOVA
H O T Ă R Â R E
cu privire la serviciul guvernamental de
identificare a persoanei de la distanţă
nr. 74 din 31.01.2024
(în vigoare 14.04.2024)
Monitorul Oficial al R. Moldova nr. 98-100 art. 233 din 14.03.2024
* * *
În temeiul art.22 lit.c) şi d) din Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat (Monitorul Oficial al Republicii Moldova, 2004, nr.6-12, art.44), cu modificările ulterioare, Guvernul
HOTĂRĂŞTE:
1. Se aprobă Conceptul serviciului guvernamental de identificare a persoanei de la distanţă (se anexează).
2. Se desemnează Instituţia Publică Agenţia de Guvernare Electronică în calitate de posesor şi deţinător al serviciului guvernamental de identificare a persoanei de la distanţă.
3. Instituţia Publică Agenţia de Guvernare Electronică:
1) va asigura implementarea şi dezvoltarea continuă a serviciului guvernamental de identificare a persoanei de la distanţă;
2) va asigura integrarea serviciului guvernamental de identificare a persoanei de la distanţă cu serviciul guvernamental de identitate şi semnătură electronică mobilă (MobiSign), în vederea stabilirii identităţii de la distanţă a solicitanţilor de certificare a cheii publice;
3) va asigura furnizarea serviciului guvernamental de identificare a persoanei de la distanţă;
4) va aproba condiţiile contractuale privind prestarea serviciilor de stabilire a identităţii persoanei prin intermediul serviciului guvernamental de identificare a persoanei de la distanţă şi regulile de utilizare aferente;
5) va aproba tarifele pentru furnizarea serviciului guvernamental de identificare a persoanei de la distanţă.
4. Entităţile publice implicate în procesul de implementare a serviciului guvernamental de identificare a persoanei de la distanţă vor întreprinde acţiunile necesare pentru ajustarea cadrului normativ aferent.
5. Funcţionarea şi dezvoltarea continuă a serviciului guvernamental de identificare a persoanei de la distanţă se vor asigura din contul şi în limitele mijloacelor financiare alocate anual de la bugetul de stat Cancelariei de Stat, pentru Instituţia Publică Agenţia de Guvernare Electronică, precum şi din alte surse legale.
6. Realizarea prevederilor prezentei hotărâri se va efectua din contul şi în limitele alocaţiilor aprobate în legile bugetare anuale şi din alte surse neinterzise de legislaţie.
| PRIM-MINISTRU | Dorin RECEAN |
| Contrasemnează: | |
| Viceprim-ministru, | |
| ministrul dezvoltării | |
| economice şi digitalizării | Dumitru Alaiba |
| Nr.74. Chişinău, 31 ianuarie 2024. | |
Aprobat
prin Hotărârea Guvernului nr.74/2024
CONCEPTUL
serviciului guvernamental de identificare a persoanei de la distanţă
INTRODUCERE
Transformarea digitală a schimbat modul în care cetăţenii şi mediul de afaceri interacţionează cu administraţia publică, având un impact semnificativ asupra serviciilor publice şi asupra proceselor administrative. În ultimii ani, progresele în tehnologia digitală au transformat sectorul public, făcându-l mai eficient, transparent şi accesibil cetăţenilor.
În acest context, Guvernul, cu sprijinul partenerilor de dezvoltare, implementează o serie de politici pentru a stimula utilizarea serviciilor electronice, transformarea digitală a sectorului public, digitalizarea economiei Republicii Moldova, dezvoltarea comerţului electronic etc.
Un factor-cheie în transformarea digitală este implementarea identităţii digitale – o componentă esenţială a infrastructurii pe care se va construi viitorul sistemelor de e-guvernare şi de e-servicii private. O identitate digitală cu capacitatea deplină de a face acţiuni online obligatorii din punct de vedere legal – oriunde şi oricând – oferă un avantaj imens cetăţenilor, companiilor şi guvernului deopotrivă.
Ecosistemul e-identităţii este o parte esenţială a strategiei digitale a oricărui guvern, axată pe procese digitalizate, sigure, fără hârtie, durabile şi pe cooperarea transfrontalieră sau transorganizaţională. Nevoia de identificare şi de semnătură electronică apare ori de câte ori este nevoie de a lega o decizie sau o tranzacţie de o anumită persoană sau de o entitate şi de a asigura integritatea datelor.
Evoluţia rapidă a tehnologiei a contribuit la apariţia unor noi oportunităţi în domeniul managementului identităţii digitale, prin crearea condiţiilor tehnice de identificare şi de înregistrare de la distanţă a solicitanţilor de identitate digitală.
Verificarea identităţii este procesul prin care un furnizor de servicii colectează şi validează informaţii despre un solicitant şi verifică dacă informaţiile colectate şi validate aparţin efectiv solicitantului. Actualmente, această acţiune este realizată de către un operator de verificare a identităţii, care este prezent fizic în acelaşi loc cu solicitantul în momentul extragerii informaţiilor şi verificării actului de identitate a solicitantului. Însă creşterea pieţei digitale a făcut ideea identificării unei persoane de la distanţă mai atractivă, deoarece aceasta permite clienţilor aflaţi la distanţă fizică să acceseze astfel de servicii. Abilitatea de verificare a identificării de la distanţă promovează şi creşte posibilitatea tranzacţiilor electronice, asigurând în acelaşi timp şi validitatea identităţilor partenerilor implicaţi în tranzacţie.
O soluţie de identificare electronică de la distanţă este necesară în multe domenii ale activităţilor sociale şi economice. Necesitatea stringentă în această etapă este de a asigura o soluţie calitativă şi securizată de identificare de la distanţă a viitorilor utilizatori ai serviciului guvernamental de identitate şi semnătură electronică mobilă (MobiSign) şi de a furniza o opţiune viabilă pentru prestatorii de servicii (de exemplu, prestatorii de servicii financiar-bancare), de a interacţiona şi de a identifica clienţii de la distanţă, fără prezenţa acestora la un ghişeu fizic. Pentru a evita dispersarea investiţiilor, implementarea diferitelor standarde şi lăsarea în urmă a multor alte sectoare vitale, cum ar fi serviciile publice, educaţia şi asistenţa medicală, implementarea de către Instituţia Publică Agenţia de Guvernare Electronică a unei soluţii unificate, multifuncţionale şi accesibile publicului este considerată cea mai potrivită soluţie pentru mediul de afaceri şi pentru cetăţeni.
Unul dintre punctele forte ale unei soluţii de identificare de la distanţă reutilizabile este feedback-ul pozitiv pe care îl oferă toţi subiecţii participanţi. Atunci când un solicitant face primul contact fizic cu orice jucător din ecosistem, rezultatul, pozitiv sau negativ, poate fi împărtăşit şi utilizat pentru a îmbunătăţi şi a perfecţiona în continuare procesul general de identificare de la distanţă. Această buclă de feedback continuă întăreşte securitatea şi eficacitatea sistemului, oferind beneficii tuturor părţilor interesate şi implicate.
În acest sens, proiectul "Republica Moldova: Sprijin acordat Agenţiei de Guvernare Electronică în dezvoltarea platformei digitale multifuncţionale Electronic Know Your Customer (eKYC+)", iniţiat de Instituţia Publică Agenţia de Guvernare Electronică împreună cu Consiliul Economic şi susţinut financiar de Banca Europeană pentru Reconstrucţie şi Dezvoltare, este un răspuns direct la această nevoie stringentă de instrumente de identificare electronică de la distanţă a clienţilor şi pentru Republica Moldova. Proiectul îşi propune să contribuie la eficientizarea interacţiunii dintre cetăţeni şi reprezentanţii mediului de afaceri, dintre cetăţeni şi autorităţile publice, la dinamizarea tranzacţiilor electronice, la facilitarea dezvoltării serviciilor electronice şi la creşterea ratei de adopţie a identităţii digitale în rândul populaţiei Republicii Moldova, prin implementarea unui mecanism eficient, fiabil şi modern de stabilire de la distanţă a identităţii persoanelor.
Capitolul I
DISPOZIŢII GENERALE
1. Serviciul guvernamental de identificare a persoanei de la distanţă (e-KYC) (în continuare – serviciu e-KYC) este o soluţie prin intermediul căreia se realizează acţiunile de identificare şi de verificare a identităţii persoanei fizice în baza actelor de identitate prezentate, a imaginilor capturate şi a informaţiilor comunicate de persoana fizică sau a celor preluate din surse externe de date utilizând mijloace digitale.
2. Serviciul e-KYC reprezintă un ansamblu de resurse şi de tehnologii informaţionale, de mijloace tehnice de program şi de metodologii aflate în interconexiune, care are drept scop oferirea unui mecanism de identificare a persoanei de la distanţă reutilizabil, sigur şi uşor de folosit pentru diferite cazuri, în care este necesară verificarea identităţii persoanei conform nivelului de asigurare solicitat.
3. În sensul prezentului Concept, se utilizează următoarele noţiuni de bază:
atribute de identitate – subset al datelor de identificare trimise de serviciul de identificare a persoanei de la distanţă către serviciul client;
beneficiar al serviciului e-KYC – persoană fizică sau juridică, posesor al unui serviciu client care utilizează serviciul de identificare a persoanei de la distanţă pentru a identifica persoane fizice, în vederea înregistrării acestora în calitate de clienţi sau pentru a le presta servicii;
componentă de securitate – componenta electronică a unui act de identitate electronic, utilizat ca suport de stocare securizat pentru datele de identificare, şi fotografia deţinătorului legitim al actului;
comunicare în câmp apropiat (Near Field Communication) – tehnologie de comunicare fără fir (wireless) pe distanţe scurte, care permite schimbul de date între dispozitive compatibile aflate la o distanţă până la câţiva centimetri, în continuare – NFC;
detectare biometrică a vitalităţii feţei (Biometric Liveness Detection) – tehnică utilizată pentru a detecta o tentativă de falsificare pentru a determina dacă sursa unei probe biometrice este o fiinţă umană vie sau o reprezentare falsă. Acest lucru se realizează prin algoritmi care analizează datele colectate de la senzorii biometrici pentru a determina dacă sursa este în direct sau reprodusă;
date biometrice – date cu caracter personal rezultate în urma prelucrărilor tehnice specifice, referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice, care permit sau confirmă identificarea unică a acesteia;
date de identificare – set de date cu caracter personal, inclusiv date biometrice colectate şi verificate de către serviciul de identificare a persoanei de la distanţă, în vederea verificării identităţii unei persoane fizice;
dispozitiv al solicitantului – orice dispozitiv inteligent (telefon sau tabletă) aflat în posesia solicitantului, care este compatibil cu serviciul e-KYC;
dosar electronic de evidenţă – element reţinut de serviciul e-KYC, care colectează datele relevante ce urmează să fie păstrate pentru soluţionarea litigiilor sau în cazul unei investigaţii şi în special în vederea furnizării de probe în instanţă;
identificarea persoanei de la distanţă prin mijloace digitale – proces de identificare şi de verificare a identităţii persoanei fizice în baza actelor de identitate prezentate, a măsurătorilor semnalmentelor biometrice faciale, a comparării de imagini şi a informaţiilor comunicate de persoana fizică şi/sau preluate din surse de date externe, utilizând mijloace digitale;
mijloace digitale – mijloace ce utilizează tehnologii digitale inovatoare care folosesc, printre altele, mijloace video, inteligenţa artificială şi/sau procese de învăţare automată (machine learning), cum ar fi aplicaţiile care realizează identificarea unei persoane şi/sau verificări ale actelor de identitate (prin capturi de imagini digitale, măsurători ale semnalmentelor biometrice faciale, comparare de imagini), tehnologia de comunicare în câmp apropiat (Near Field Communication) încorporată în actele de identitate electronice;
mijloace video – mijloace de identificare de la distanţă ce utilizează tehnologii care presupun fie transmiterea audiovideo de succesiuni de imagini în mişcare, în timp real, în cadrul unei videoconferinţe cu prezenţa unui operator uman, fie transmiterea de succesiuni de imagini în mişcare reprezenta capturi video cu persoana fizică, fără prezenţa unui operator uman, cu verificarea acestora cu sau fără implicarea unui operator uman;
rezultat al verificării identităţii de la distanţă – toate informaţiile trimise de serviciul e-KYC către serviciul client, inclusiv verdictul (reuşit sau nereuşit) al verificării de la distanţă a identităţii, motivul eşecului, dacă există, atributele de identitate ale solicitantului, solicitate de serviciul client şi verificate de către furnizorul de servicii de identificare, precum şi orice date suplimentare solicitate de serviciul client;
serviciu client – serviciu sau grup de servicii la care solicitantul doreşte să se identifice, utilizând serviciul e-KYC;
surse externe de date – sisteme informaţionale şi registre de stat sau private;
zonă de citire automată (Machine Readable Zone MRZ) – zonă a unui act de identitate care conţine informaţii personale ale titularului şi este concepută pentru a fi citită automat de către dispozitivele sau sistemele de recunoaştere optică a caracterelor (în continuare – MRZ).
4. Obiectivele serviciului e-KYC sunt următoarele:
1) automatizarea procesului de identificare a persoanei de la distanţă;
2) implementarea unor mijloacelor digitale reutilizabile de identificare a persoanei de la distanţă;
3) utilizarea tehnologiilor emergente pentru a spori securitatea şi eficacitatea procesului de identificare a persoanei de la distanţă;
4) reutilizarea serviciilor guvernamentale de platformă şi a sistemelor informaţionale de stat pentru eficientizarea procesului de identificare a persoanei de la distanţă;
5) creşterea numărului de utilizatori de servicii de încredere calificate, prin facilitarea înregistrării acestora de la distanţă;
6) reducerea costurilor operaţionale de identificare a persoanei de la distanţă;
7) celeritatea procesului de identificare a persoanei de la distanţă.
5. Principiile de bază ale serviciului e-KYC sunt următoarele:
1) legalităţii, care presupune crearea şi exploatarea serviciului e-KYC în conformitate cu legislaţia naţională;
2) conformităţii prelucrării datelor cu caracter personal, prin care se înţelege prelucrarea datelor cu caracter personal ale beneficiarilor serviciului e-KYC, în conformitate cu prevederile art.4 din Legea nr.133/2011 privind protecţia datelor cu caracter personal;
3) confidenţialităţii informaţiei, care se referă la restricţionarea accesului persoanelor neautorizate la informaţia cu accesibilitate limitată, în conformitate cu legislaţia, în scopul neadmiterii ingerinţei în viaţa privată a subiecţilor datelor cu caracter personal sau a cauzării prejudiciilor persoanelor juridice;
4) îndrumării procesului de utilizare a serviciului e-KYC, care garantează accesul operativ la informaţie al utilizatorului, în limitele competenţei stabilite prin actele normative şi prin nivelul de acces;
5) securităţii informaţionale, care presupune asigurarea nivelului integrităţii, exclusivităţii, accesibilităţii şi eficienţei protecţiei datelor împotriva prelucrării neautorizate. Securitatea serviciului e-KYC presupune rezistenţa la atacuri, protecţia caracterului confidenţial al informaţiei, al integrităţii şi pregătirea pentru lucru atât la nivel de sistem, cât şi la nivel de date prezentate în această informaţie;
6) compatibilităţii serviciului e-KYC cu sistemele informaţionale partajate existente în ţară;
7) îmbunătăţirii continue, care presupune ajustarea serviciului e-KYC la practicile şi la recomandările internaţionale;
8) modularităţii şi scalabilităţii, ce reprezintă posibilitatea de a dezvolta serviciul e-KYC, fără modificarea componentelor create anterior.
Capitolul II
CADRUL NORMATIV AL SERVICIULUI e-KYC
6. Crearea şi funcţionarea serviciului e-KYC este reglementată de actele normative din domeniul implementării şi exploatării sistemelor informatice, al tehnologiilor informaţionale şi comunicaţiilor, inclusiv de prevederile prezentei hotărâri, după cum urmează:
1) Legea nr.1069/2000 cu privire la informatică;
2) Legea nr.467/2003 cu privire la informatizare şi la resursele informaţionale de stat;
3) Legea nr.308/2017 cu privire la prevenirea şi combaterea spălării banilor şi finanţării terorismului;
4) Legea nr.142/2018 cu privire la schimbul de date şi interoperabilitate;
5) Legea nr.133/2011 privind protecţia datelor cu caracter personal;
6) Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere;
7) Legea nr.148/2023 privind accesul la informaţiile de interes public;
8) Hotărârea Guvernului nr.562/2006 cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat;
9) Hotărârea Guvernului nr.708/2014 privind serviciul electronic guvernamental de jurnalizare (MLog);
10) Cerinţele minime obligatorii de securitate cibernetică, aprobate prin Hotărârea Guvernului nr.201/2017;
11) Hotărârea Guvernului nr.414/2018 cu privire la măsurile de consolidare a centrelor de date în sectorul public şi de raţionalizare a administrării sistemelor informaţionale de stat;
12) Regulamentul privind modul de utilizare a platformei de interoperabilitate (MConnect), aprobat prin Hotărârea Guvernului nr.211/2019;
13) Regulamentul privind utilizarea, administrarea şi dezvoltarea platformei tehnologice comune (MCloud), aprobat prin Hotărârea Guvernului nr.128/2014;
14) Regulamentul privind serviciul electronic guvernamental integrat de semnătură electronică (MSign), aprobat prin Hotărârea Guvernului nr.405/2014;
15) Regulamentul privind serviciul electronic guvernamental de autentificare şi control al accesului (MPass), aprobat prin Hotărârea Guvernului nr.1090/2013;
16) Regulamentul privind modul de funcţionare şi utilizare a serviciului guvernamental de notificare electronică (MNotify), aprobat prin Hotărârea Guvernului nr.376/2020;
17) Regulamentul privind utilizarea, administrarea şi dezvoltarea Portalului guvernamental al unităţilor de drept, aprobat prin Hotărârea Guvernului nr.412/2020;
18) Regulamentul privind utilizarea, administrarea şi dezvoltarea Portalului guvernamental al cetăţeanului, aprobat prin Hotărârea Guvernului nr.413/2020;
19) Hotărârea Guvernului nr.153/2021 pentru aprobarea Conceptului Sistemului informaţional "Registrul resurselor şi sistemelor informaţionale de stat" şi a Regulamentului privind modul de ţinere a Registrului resurselor şi sistemelor informaţionale de stat;
20) Hotărârea Guvernului nr.324/2022 cu privire la serviciul guvernamental de identitate şi semnătură electronică mobilă (MobiSign);
21) Procedura de identificare a persoanei fizice de la distanţă utilizând mijloace digitale, aprobată prin Hotărârea Guvernului nr.977/2023;
22) Reglementarea tehnică "Procesele ciclului de viaţă al software-ului" RT 38370656-002:2006, aprobată prin Ordinul ministrului dezvoltării informaţionale nr.78/2006.
Capitolul III
SPAŢIUL FUNCŢIONAL AL SERVICIULUI e-KYC
7. Serviciul e-KYC are un design modular şi poate fi dezvoltat prin implementarea sau prin integrarea de noi funcţionalităţi specifice activităţilor de identificare de la distanţă a persoanelor, ţinând cont de capacităţile de reutilizare ale acestora şi de posibilităţile de îmbunătăţire a experienţei utilizatorilor în procesul de înregistrare sau de solicitare a unui serviciu de către aceştia. În serviciul e-KYC se vor implementa următoarele contururi funcţionale de bază:
1) colectarea datelor pentru identificarea persoanei de la distanţă:
a) completarea formularului de solicitare a identificării de la distanţă;
b) scanarea actului de identitate şi preluarea informaţiilor din MRZ;
c) citirea informaţiilor de pe componenta de securitate a actului de identitate prin tehnologia NFC;
d) înregistrarea feţei solicitantului utilizând instrucţiunile de verificare afişate pe ecranul acestuia în timpul apelului video;
e) preluarea datelor tehnice şi a adresei IP (Internet Protocol) a dispozitivului solicitantului;
2) validarea datelor prezentate şi stabilirea identităţii persoanei:
a) verificarea autenticităţii actului de identitate şi a datelor pe care le conţine cu datele din Registrul de stat al populaţiei;
b) conversia în date a imaginilor preluate (crearea amprentei faciale) şi compararea acestora cu cea citită de pe componenta de securitate a actului de identitate, după caz, cu cele din Registrul de stat al populaţiei;
c) realizarea verificării biometrice a vitalităţii feţei solicitantului;
d) verificarea numărului de telefon sau a adresei electronice a solicitantului prin folosirea unui sistem de parole unice (OTP-One Time Password);
3) confirmarea identităţii şi furnizarea în regim automatizat a atributelor de identitate ale solicitanţilor către beneficiarii serviciului e-KYC;
4) generarea unei cereri sau a unei solicitări de înregistrare de la distanţă şi transmiterea acesteia în regim automatizat către serviciul client;
5) crearea dosarului electronic de evidenţă şi remiterea către serviciul client a datelor conform condiţiilor contractuale.
8. Serviciul e-KYC va implementa următoarele funcţionalităţi de sistem:
1) schimbul de date cu sistemele informaţionale externe – realizat prin consumarea interfeţelor destinate schimbului reciproc de date prin platforma de interoperabilitate (MConnect), precum şi integrarea sistemelor informaţionale partajate (MPass, MSign, MLog, MNotify etc.);
2) înregistrarea, stocarea şi păstrarea securizată a datelor colectate (imagini foto/video, amprentă facială, date despre solicitanţi etc.);
3) executarea procedurilor automatizate – funcţionalităţi de declanşare şi de funcţionare în regim automatizat a unui şir de funcţionalităţi ale serviciului e-KYC, în vederea utilizării raţionale a resurselor server, a lansării serviciilor specifice funcţionării acestuia şi a furnizării la momentul oportun a datelor pentru utilizatori;
4) administrarea sistemului;
5) asigurarea integrităţii logice a serviciului e-KYC;
6) asigurarea securităţii şi protecţiei informaţiei în cadrul serviciului e-KYC;
7) gestionarea copiilor de rezervă;
8) expedierea notificărilor;
9) jurnalizarea evenimentelor de sistem;
10) monitorizarea performanţei serviciului e-KYC;
11) suportul tehnic şi mentenanţa.
9. Serviciul e-KYC poate fi dezvoltat prin implementarea de noi funcţionalităţi, în conformitate cu prevederile cadrului normativ aplicabil.
10. Interfaţa utilizatorului în serviciul e-KYC:
1) va oferi o interfaţă ergonomică, intuitivă şi accesibilă tuturor tipurilor de utilizatori. Interfaţa utilizatorului serviciului e-KYC va reprezenta un design grafic, echilibrat, distinct şi adaptabil pentru majoritatea dispozitivelor utilizate (smartphone, tabletă, calculator desktop, notebook);
2) va furniza o interfaţă în limbile română (implicit), engleză şi rusă. Pentru facilitarea utilizatorilor, soluţia informatică va dispune de un sistem de ajutor contextual online (versiunea în limba română – obligatorie) la nivelul fiecărei interfeţe utilizator;
3) va furniza o interfaţă personalizată fiecărei categorii de utilizatori şi de aplicaţii, în funcţie de categoriile utilizatorilor (drepturile şi rolurile acestora).
Capitolul IV
STRUCTURA ORGANIZAŢIONALĂ A SERVICIULUI e-KYC
11. Proprietarul serviciului e-KYC este statul.
12. Posesorul şi deţinătorul serviciului e-KYC este Instituţia Publică Agenţia de Guvernare Electronică (în continuare – posesor).
13. Administratorul tehnic al serviciului e-KYC este Instituţia Publică Serviciul Tehnologia Informaţiei şi Securitate Cibernetică, care îşi exercită atribuţiile în conformitate cu cadrul normativ în materie de administrare tehnică şi de menţinere a sistemelor informaţionale de stat.
14. Utilizatorii serviciului e-KYC:
1) solicitantul – persoana fizică a cărei identitate urmează să fie dovedită pentru a deveni utilizator sau beneficiar al unui serviciu, inclusiv al unui serviciu de încredere calificat, prestat în conformitate cu Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere;
2) beneficiarul serviciului e-KYC – prestatorul de servicii care deţine sisteme informaţionale şi prestează solicitanţilor anumite servicii (de încredere, publice, financiar-bancare etc.), inclusiv în mod digital.
Capitolul V
SPAŢIUL INFORMAŢIONAL AL SERVICIULUI e-KYC
15. Totalitatea obiectelor informaţionale de bază, care reprezintă resursa informaţională a serviciului e-KYC, se determină în funcţie de destinaţia acestuia şi include:
1) solicitantul;
2) beneficiarul serviciului e-KYC;
3) dispozitivul solicitantului;
4) solicitarea de identificare;
5) rezultatul verificării;
6) solicitarea de înregistrare de la distanţă.
16. Identificatorul obiectului informaţional "solicitantul" este numărul de identificare de stat al persoanei fizice (IDNP).
17. Identificatorul obiectului informaţional "beneficiarul serviciului e-KYC" este numărul de identificare de stat al unităţii de drept (IDNO), după caz, numărul de identificare de stat al persoanei fizice (IDNP)/codul fiscal atribuit în modul stabilit de legislaţie.
18. Identificatorul obiectului informaţional "dispozitivul solicitantului" constituie un cod unic de identificare, transmis în procesul de înregistrare a dispozitivului în cadrul serviciului e-KYC.
19. Identificatorii obiectelor informaţionale "solicitarea de identificare", "rezultatul verificării" şi "solicitarea de înregistrare de la distanţă" sunt constituiţi din coduri unice de identificare atribuite de serviciul e-KYC.
20. Obiectele informaţionale împrumutate "persoana fizică" şi "unitate de drept" sunt iniţial înregistrate şi identificate în Registrul de stat al populaţiei şi Registrul de stat al unităţilor de drept, pentru care în serviciul e-KYC se menţin numai numerele de identificare, caz în care nu se admite modificarea identificatorului. Toate datele suplimentare necesare sunt accesibile din Registrul de stat al populaţiei sau din Registrul de stat al unităţilor de drept, iar la necesitate sunt completate sau accesate din alte sisteme informaţionale de stat.
21. Obiectele informaţionale reprezintă totalitatea de date care le caracterizează şi sunt determinate în funcţie de destinaţia acestora, incluzând următoarele:
1) datele obiectului informaţional "solicitantul":
a) numele şi prenumele;
b) IDNP;
c) date de contact (telefon, adresa poştei electronice etc.);
d) alte date relevante;
2) date despre obiectul informaţional "beneficiarul serviciului e-KYC":
a) denumirea, după caz, numele şi prenumele;
b) IDNO, după caz, IDNP/codul fiscal atribuit în modul stabilit de legislaţie;
c) date de contact (telefon, adresa poştei electronice etc.);
d) sistemul informaţional integrat cu serviciul e-KYC şi date despre acesta;
3) date despre obiectul informaţional "dispozitivul solicitantului":
a) denumirea;
b) ID – numărul de identificare;
c) adresa IP şi datele tehnice ale dispozitivului solicitantului;
4) datele despre obiectul informaţional "solicitarea de identificare";
a) ID – numărul de identificare;
b) date despre solicitant;
c) conţinutul solicitării;
d) data şi ora iniţierii procesului de identificare;
e) datele actului de identitate utilizat în procesul de identificare;
f) imaginile faciale preluate în procesul de identificare;
g) rezultatul verificării identităţii de la distanţă;
h) date despre alte probe colectate în procesul de identificare;
i) consimţământul solicitantului;
j) date despre beneficiarul serviciului e-KYC;
5) date despre obiectul informaţional "rezultatul verificării":
a) ID – numărul de identificare;
b) verdictul verificării identităţii de la distanţă (reuşit sau nereuşit);
c) motivele care au generat verdictul "nereuşit";
d) data la care a fost emis verdictul;
e) rezultatul verificării identităţii de la distanţă, trimis serviciului client;
6) date despre obiectul informaţional "solicitarea de înregistrare de la distanţă":
a) ID – numărul de identificare;
b) numele şi prenumele solicitantului;
c) IDNP;
d) conţinutul solicitării;
e) consimţământul solicitantului;
f) date despre destinatarul solicitării;
g) alte date relevante stabilite conform condiţiilor contractuale.
22. Scenariul de bază al serviciului e-KYC reprezintă o listă a proceselor aferente obiectelor informaţionale gestionate, şi anume:
1) iniţierea de către solicitant a procesului de identificare de la distanţă:
a) solicitantul trebuie să deţină un act de identitate valabil, care dispune de componenta de securitate, şi un dispozitiv care are o cameră funcţională şi acceptă tehnologia NFC;
b) descarcă şi instalează aplicaţiile necesare;
c) vizualizează informaţiile despre procesul de identificare a persoanei de la distanţă;
d) examinează şi acceptă termenele şi condiţiile de utilizare a serviciului e-KYC;
2) colectarea datelor pentru identificare:
a) solicitantul completează formularul solicitării;
b) pentru identificarea solicitantului, acesta scanează actul de identitate prin recunoaşterea optică a zonei MRZ şi prin citirea NFS a datelor înscrise pe componenta de securitate a actului de identitate;
c) solicitantul îşi dă consimţământul în vederea parcurgerii procesului de identificare şi asupra scopului identificării, precum şi pentru realizarea de fotografii, de capturi de imagini şi/sau pentru colectarea de date personale, precum şi ale actului de identitate;
d) serviciul e-KYC preia date suplimentare din surse externe în mod automatizat;
e) serviciul e-KYC asigură efectuarea înregistrărilor foto/video;
f) serviciul e-KYC realizează interacţiunea cu solicitantul pentru detectarea biometrică a vitalităţii feţei solicitantului din imaginile preluate (Biometric Liveness Detection);
3) validarea datelor colectate. În această etapă, serviciul e-KYC, în mod automatizat:
a) verifică numărul de telefon şi/sau adresa poştei electronice a solicitantului prin folosirea unui sistem de parole unice (OTP-One Time Password);
b) verifică autenticitatea actului de identitate şi a datelor pe care le conţine, confruntându-le cu datele din Registrul de stat al populaţiei;
c) realizează conversia în date a imaginilor preluate (crearea amprentei faciale) şi compară datele obţinute cu cele din Registrul de stat al populaţiei. Verificarea identităţii solicitantului este efectuată pe baza potrivirii feţei şi a detectării biometrice a vitalităţii feţei solicitantului printr-un algoritm de învăţare profundă. În timpul sesiunii de verificare a identităţii se face o comparaţie între un instantaneu luat dintr-un flux video selfie cu imaginea persoanei preluată din Registrul de stat al populaţiei, după caz, citită de pe componenta de securitate a actului de identitate, pentru a determina vitalitatea feţei solicitantului;
d) efectuează verificarea autenticităţii şi consistenţei altor date colectate în procesul de identificare de la distanţă, prin compararea acestora cu datele din surse externe de date;
4) verificarea automatizată de către serviciul e-KYC a datelor colectate în vederea stabilirii identităţii solicitantului;
5) serviciul e-KYC, după stabilirea identităţii persoanei, comunică în regim automatizat serviciului client rezultatul procesului de identificare a persoanei de la distanţă, inclusiv verdictul (reuşit sau nereuşit), motivul eşecului, dacă este cazul, atributele de identitate referitoare la solicitantul verificat şi alte date suplimentare solicitate de către serviciul client, care nu sunt parte a procesului de identificare a persoanei de la distanţă, dar care sunt utilizate de către serviciul client pentru înregistrarea în calitate de client a solicitantului sau pentru prestarea unui serviciu;
6) generarea unei cereri sau a unei solicitări de înregistrare de la distanţă şi transmiterea acesteia în regim automatizat către serviciul client (pas opţional stabilit în baza contractului cu beneficiarul serviciului e-KYC);
7) crearea dosarului electronic de evidenţă.
Capitolul VI
SPAŢIUL TEHNOLOGIC AL SERVICIULUI e-KYC
23. La dezvoltarea serviciului e-KYC se va aplica arhitectura multinivel (având cel puţin următoarele niveluri: baza de date, logica de aplicaţie şi interfaţa cu utilizatorul) şi principiile agile. Utilizarea unei astfel de arhitecturi şi a unor astfel de principii va permite o cuplare redusă între componente, în care responsabilităţile fiecăreia sunt specializate, precum şi implementarea iterativă, operarea modificărilor şi flexibilitate în implementare.
24. Serviciul e-KYC va fi găzduit pe platforma tehnologică guvernamentală comună (MCloud) şi va utiliza soluţii de identificare video care folosesc algoritmi avansaţi pentru a evalua şi a confirma autenticitatea feţei solicitantului, asigurându-se că persoana în cauză este vie şi prezintă semne clare de vitalitate. Prelucrarea datelor cu caracter personal în procesul de identificare a persoanei se va realiza în conformitate cu prevederile Legii nr.133/2011 privind protecţia datelor cu caracter personal.
25. În scopul descurajării activităţilor frauduloase şi al furnizării probelor în cadrul procedurilor judiciare, serviciul e-KYC va păstra datele colectate în procesul de identificare a persoanei.
26. Serviciul e-KYC va putea fi uşor extins prin creşterea capacităţilor şi resurselor utilizate, pentru a acomoda numărul necesar de utilizatori atât în regim normal de lucru, cât şi în perioadele de vârf.
27. Sistemul de comunicaţii se va baza pe infrastructura şi pe echipamentul reţelelor guvernamentale care includ posibilitatea conectării redundante la internet. Infrastructura va fi planificată în modul corespunzător, pentru a oferi nivelurile adecvate de performanţă şi capacitate.
28. Interfeţele de utilizare a serviciului e-KYC se vor adapta automat la diverse rezoluţii de afişare şi vor fi disponibile în limbile română, rusă şi engleză.
29. Interfeţele de utilizare a platformei e-KYC vor fi implementate folosind tehnologii progresive pentru aplicaţii web şi vor fi funcţionale pe dispozitivele mobile.
30. Având în vedere locul şi rolul serviciului e-KYC în cadrul serviciilor electronice, este necesară o disponibilitate înaltă şi accesul neîntrerupt la acesta. Din acest motiv, întreaga soluţie va fi construită în regim de înaltă disponibilitate (24 de ore, 7 zile pe săptămână).
Capitolul VII
ASIGURAREA SECURITĂŢII INFORMAŢIONALE
31. Securitatea informaţională presupune protecţia serviciului e-KYC în toate etapele proceselor de creare, de procesare, de stocare şi de transmitere a datelor, de acţiuni accidentale sau intenţionate, cu caracter artificial sau natural, care au ca rezultat cauzarea prejudiciului posesorului şi utilizatorilor resurselor informaţionale, precum şi infrastructurii informaţionale.
32. Asigurarea securităţii informaţiei va fi realizată în conformitate cu Cerinţele minime obligatorii de securitate cibernetică, aprobate prin Hotărârea Guvernului nr.201/2017. Personalul implicat în utilizarea şi administrarea serviciului e-KYC va fi instruit în ceea ce priveşte riscurile de securitate la care poate fi expus.
33. Serviciul e-KYC asigură următoarele obiective de securitate:
1) autentificarea – garantează că zonele restricţionate ale serviciului e-KYC vor fi accesibile doar utilizatorilor cu o identitate verificată;
2) autorizarea – garantează că utilizatorii autentificaţi pot accesa serviciile şi datele care corespund drepturilor lor de acces;
3) confidenţialitatea – garantează că datele înregistrate în serviciul e-KYC nu pot fi accesate de un terţ neautorizat;
4) integritatea – garantează că datele înregistrate în serviciul e-KYC nu au fost modificate sau alterate de o parte terţă neautorizată;
5) nonrepudierea – garantează că datele înregistrate în serviciul e-KYC nu pot fi negate mai târziu;
6) contrapunerea – garantează veridicitatea rezultatelor contrapunerii datelor la remiterea către beneficiarul serviciului e-KYC a confirmării identificării solicitantului de la distanţă şi a rezultatului verificării.
34. O condiţie importantă a securităţii este necesitatea păstrării înregistrărilor de audit pentru analiza integrităţii sistemului şi pentru monitorizarea activităţii utilizatorilor. Orice acţiune a utilizatorilor se documentează în registre electronice speciale, indicând momentul şi utilizatorul care a efectuat acţiunea. Pentru fiecare acţiune a utilizatorului se salvează datele care au fost modificate în evenimentul jurnalizat. Serviciul e-KYC jurnalizează evenimentele critice de business prin intermediul serviciului electronic guvernamental de jurnalizare (MLog). Acţiunile care sunt jurnalizate prin intermediul serviciului electronic menţionat pot fi configurate în opţiunile de administrare. Serviciul e-KYC jurnalizează local evenimente ce ţin de buna funcţionare a sistemului.
35. În procesul de elaborare a serviciului e-KYC, pentru asigurarea securităţii informaţiei, se va ţine cont de algoritmii şi de protocoalele existente pe piaţă, cu respectarea cadrului legal al Republicii Moldova.
36. Adiţional, urmează a fi efectuate acţiuni organizatorice, tehnologice şi de program de asigurare a securităţii informaţionale, în conformitate cu standardele internaţionale, precum şi aprobate la nivel naţional.
37. Accesul la conţinutul bazei de date va fi limitat în funcţie de drepturile şi rolurile specifice utilizatorilor. Fiecare categorie de utilizatori va avea acces la o interfaţă personalizată (diferită de cea a altor categorii de utilizatori) pentru vizualizarea şi gestionarea informaţiei bazei de date, precum şi pentru operarea cu datele la care vor avea acces.
38. Indiferent de nivelul de acces al utilizatorului, niciun utilizator nu trebuie să posede dreptul de a suprima direct înregistrările bazei de date (se va schimba doar statutul corespunzător al înregistrării ce urmează a fi eliminată). De asemenea, nu se va admite modificarea directă a informaţiilor din baza de date. Toate inserările şi actualizările în baza de date se vor face exclusiv prin intermediul unor formulare electronice specializate, cu parcurgerea completă a unor fluxuri de lucru implementate.
39. La nivel fizic, politica de asigurare a securităţii informaţionale va fi realizată prin intermediul unor module automate de generare a copiilor de rezervă ale fişierelor şi a bazelor de date şi aplicaţiilor informaţionale aflate în producţie. Posesorul serviciului e-KYC va dispune de posibilitatea de definire a politicii de generare automată a copiilor de rezervă.
40. Pentru asigurarea unui nivel adecvat al securităţii informaţionale a serviciului e-KYC, se va elabora şi implementa o politică de securitate informaţională. Aceasta va detalia totalitatea compartimentelor de securitate, rolurile, drepturile şi obligaţiile fiecărui actor al sistemului informaţional în cauză. Pentru asigurarea veridicităţii informaţiei, se va crea o politică care va defini mecanismele de validare a informaţiei introduse în cadrul serviciului e-KYC sau a celei extrase din acesta.
ÎNCHEIERE
Prezentul Concept conţine descrierea principalelor aspecte organizaţionale, metodologice şi tehnologice în baza cărora este concepută şi implementată soluţia de identificare şi de verificare a identităţii persoanei de la distanţă.
Implementarea soluţiei creează condiţiile necesare pentru înregistrarea utilizatorilor de la distanţă prin mecanisme parţial automatizate sau complet automatizate, care ar verifica datele transmise de către solicitanţii de semnătură, inclusiv fotografii şi înregistrări video, pe baza înregistrărilor de stat şi a altor surse de date de verificare.
Serviciul e-KYC îşi propune să fie unul flexibil şi adaptabil, ţinând cont de sursele de date emergente şi de progresele tehnologice, cum ar fi generarea în timp real a videoclipurilor false etc. Prin implementarea diferitelor criterii bazate pe cazuri de utilizare, pe accesul solicitantului la dovezi şi la nivelurile de asigurare necesare, sistemul asigură o abordare personalizată a verificării identităţii. În plus, soluţia va calcula un scor total de risc, folosind coeficienţi configurabili. Aceasta îşi păstrează şi capacitatea de a se opune întregului proces, dacă va fi necesar.
Totodată, implementarea serviciului e-KYC generează oportunitatea de identificare şi de verificare a identităţii persoanelor străine posesoare a unui act de identitate biometric emis de către un alt stat.