Ordin nr.57 din 03.10.2024 privind aprobarea cerinţelor tehnice în domeniul serviciilor de încredere calificate
SERVICIUL DE INFORMAŢII ŞI SECURITATE
O R D I N
privind aprobarea cerinţelor tehnice în domeniul
serviciilor de încredere calificate
nr. 57 din 03.10.2024
(în vigoare 10.10.2024)
Monitorul Oficial al R. Moldova nr. 423-426 art. 789 din 10.10.2024
* * *
În temeiul art.35 alin.(2) lit.f) din Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere (Monitorul Oficial al Republicii Moldova, 2022, nr.170-176, art.317),
ORDON:
1. Se aprobă Cerinţele tehnice în domeniul serviciilor de încredere calificate (se anexează).
2. Se abrogă Ordinul directorului Serviciului de Informaţii şi Securitate al Republicii Moldova nr.69/2016 "Cu privire la aprobarea Normelor tehnice în domeniul semnăturii electronice avansate calificate (Monitorul Oficial al Republicii Moldova, 2016, nr.115-116, art.1201), cu modificările ulterioare.
3. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.
| DIRECTOR | Alexandru MUSTEAŢA |
| Nr.57. Chişinău, 3 octombrie 2024. | |
Aprobate
prin Ordinul directorului Serviciului
de Informaţii şi Securitate al Republicii Moldova
nr.57 din 03.10.2024
CERINŢELE TEHNICE
ÎN DOMENIUL SERVICIILOR DE ÎNCREDERE CALIFICATE
I. DISPOZIŢII GENERALE
1. Cerinţele tehnice în domeniul serviciilor de încredere calificate (în continuare - Cerinţe) stabilesc normele şi cerinţele de conformitate cu standardele şi recomandările în domeniul serviciilor de încredere calificate, principiile de formare a infrastructurii cheilor publice, în special:
1) Cerinţele pentru cheile publice şi cheile private aferente serviciilor de încredere calificate;
2) Cerinţele pentru semnăturile electronice calificate şi sigilii electronice calificate;
3) Cerinţele pentru certificatele calificate pentru semnături electronice sau pentru sigilii electronice;
4) Cerinţele pentru mărcile temporale electronice calificate;
5) Cerinţele pentru serviciile de distribuţie electronică înregistrată calificate;
6) Cerinţele pentru certificatele calificate pentru autentificarea unei pagini web;
7) Cerinţele pentru listele sigure.
II. CERINŢELE PENTRU CHEILE PUBLICE ŞI CHEILE
PRIVATE AFERENTE SERVICIILOR DE ÎNCREDERE CALIFICATE
2. Cheia privată şi cheia publică a prestatorului de servicii de încredere calificat se creează prin intermediul dispozitivului de creare a semnăturii electronice calificate, setat în FIPS mode, în conformitate cu cerinţele standardului FIPS 140-2 Security Requirements For Cryptographic Modules, nivelele 3 sau 4, sau să fie certificate de Common Criteria cel puţin "EAL4", sau SM EN 419 211Profiluri de protecţie pentru dispozitive securizate de creare a semnăturii sau SM EN 419 221 Profiluri de protecţie pentru module criptografice TSP.
3. Lungimea minimă a cheilor publice şi cheilor private constituie:
1) a utilizatorilor serviciilor de încredere calificate - 2048 biţi pentru algoritmul RSA şi 256 de biţi pentru algoritmul ECC;
2) a prestatorilor de servicii de încredere calificaţi- 4096 biţi pentru algoritmul RSA şi 384 biţi pentru algoritmul ECC.
4. Termenul de valabilitate al cheii private a utilizatorului serviciilor de încredere calificate şi al certificatului cheii publice, ce corespunde cheii private, constituie:
1) până la 2 ani inclusiv - pentru lungimea cheilor publice şi private minimum de 2048 biţi, pentru algoritmul RSA;
2) până la 3 ani inclusiv - pentru lungimea cheilor publice şi private minimum de 3072 biţi, pentru algoritmul RSA şi 256 de biţi pentru algoritmul ECC;
3) până la 5 ani - pentru lungimea cheilor publice şi private minimum de 4096 biţi, pentru algoritmul RSA şi 384 biţi pentru algoritmul ECC.
5. Cheile private şi cheile publice ale prestatorului de servicii de încredere calificate se administrează în conformitate cu recomandările:
1) IETF RFC 4210 Internet X.509 Public Key Infrastructure; Certificate Management Protocol (CMP);
2) IETF RFC 6712 Internet X.509 Public Key Infrastructure - HTTP Transfer for the Certificate Management Protocol (CMP);
3) IETF RFC 4211 Internet X.509 Public Key Infrastructure Certificate Request Message Format (CRMF).
6. Cheile private ale prestatorilor de servicii de încredere calificate se creează şi se păstrează pe suporturi materiale ce realizează funcţii criptografice - dispozitive de creare a semnăturilor sau a sigiliilor electronice calificate. Operaţiunile criptografice de creare a cheii publice şi a cheii private a prestatorilor de servicii de încredere calificaţi şi de creare a semnăturii electronice calificate cu utilizarea cheii private a prestatorului trebuie să fie efectuate în microcipul suportului material.
7. Cheile private ale utilizatorilor serviciilor de încredere calificate se creează şi se păstrează pe dispozitive de creare a semnăturilor electronice sau a sigiliilor electronice calificate.
III. CERINŢELE PENTRU SEMNĂTURILE ŞI
SIGILIILE ELECTRONICE CALIFICATE
8. Semnăturile şi sigiliile electronice calificate trebuie să corespundă prevederilor cel puţin unuia din următoarele standarde:
1) SM ETSI EN 319 132 Semnături electronice şi infrastructuri (ESI). Semnături digitale în format XAdES (SM ETSI TS 103 171 Semnături electronice şi infrastructuri (ESI), Profil de bază XAdES; SM ETSI TS 101 903 Semnături electronice şi infrastructuri (ESI). Semnături electronice avansate XML (XAdES));
2) SM ETSI EN 319 122 Semnături electronice şi infrastructuri (ESI). Semnături digitale în format CAdES ( SM ETSI TS 103 173 Semnături electronice şi infrastructuri (ESI), Profil de bază CAdES; SM ETSI TS 101 733 Semnături electronice şi infrastructuri (ESI). Semnături electronice avansate CMS (CAdES));
3) SM ETSI EN 319 142 Semnături electronice şi infrastructuri (ESI). Semnături digitale în format PAdES. Partea 1: Elemente de construcţie şi semnături de bază PAdES (SM ETSI TS 103 172 Semnături electronice şi infrastructuri (ESI), Profil de bază PAdES; SM ETSI TS 102 778 Semnături electronice şi infrastructuri (ESI). Profil PDF avansat al semnăturii electronice);
4) SM ETSI EN 319 162 Semnături electronice şi infrastructuri (ESI). Containere de semnături asociate (ASiC) (SM ETSI TS 103 174 Semnături electronice şi infrastructuri (ESI). Profil de bază ASiC).
9. Crearea şi verificarea semnăturii electronice calificate şi a sigiliului electronic calificat trebuie să corespundă cerinţelor prevăzute în următoarele standarde sau recomandări:
1) SM ISO/CEI 9796 Tehnologia informaţiei. Tehnici de securitate. Scheme de semnături digitale care restabilesc mesaje;
2) SM SR ISO/CEI 14888 Tehnologia informaţiei. Tehnici de securitate. Semnături digitale cu supliment;
3) IETF RFC 3447 Public Key Cryptography Standards PKCS#1: RSA Cryptography Specifications, versiunea 2.1;
4) FIPS Publication 186-3 Digital Signature Standard (DSS).
10. Prestatorii de servicii de încredere calificaţi trebuie să utilizeze funcţia hash SHA-256 sau o funcţie hash mai complexă.
11. Algoritmii funcţiei hash trebuie să corespundă cerinţelor prevăzute de unul din următoarele standarde:
1) SM ISO/CEI 10118-1 Tehnologia informaţiei. Tehnici de securitate. Funcţii hash;
2) FIPS Publication 180-3 Secure Hash Standard (SHS).
IV. CERINŢE PENTRU VALIDAREA SEMNĂTURII
ŞI SIGILIULUI ELECTRONIC CALIFICAT
[Denumirea cap.IV în redacţia Ordinului SIS nr.40 din 19.06.2026, în vigoare 26.06.2026]
[Pct.12-18 abrogate prin Ordinul SIS nr.39 din 19.06.2026, în vigoare 26.06.2026]
V. CERINŢELE PENTRU MĂRCILE TEMPORALE
ELECTRONICE CALIFICATE
19. Mărcile temporale trebuie să corespundă prevederilor următoarelor standarde:
1) SM EN 319 422 Semnături electronice şi infrastructuri (ESI). Profiluri pentru protocolul de marcare temporală şi pentru marca temporală;
2) SM EN 319 421 Semnături electronice şi infrastructuri (ESI). Cerinţe de politică şi de securitate pentru furnizorii de servicii de încredere care emit mărci temporale;
3) IETF RFC 3161 Internet X.509 Public Key Infrastructure Time-Stamp Protocol;
4) IETF RFC 5905: Network Time Protokol Version 4: Protocol and Algoritms Specification.
20. Termenul de valabilitate a cheii private a serviciului de marcă temporală electronică calificată (TSP), serviciului de verificare on-line a statutului certificatului (OCSP), serviciului de validare a datelor şi protocolul serverului de certificare (DVCS) şi a certificatului cheii publice, ce corespunde cheii private a serviciului, constituie 5 ani.
VI. CERINŢELE PENTRU SERVICIILE DE DISTRIBUŢIE ELECTRONICĂ
ÎNREGISTRATĂ CALIFICATE ŞI PENTRU VALIDAREA SEMNĂTURII
ŞI SIGILIULUI ELECTRONIC CALIFICAT
[Pct.21 abrogat prin Ordinul SIS nr.40 din 19.06.2026, în vigoare 26.06.2026]
22. Validarea semnăturii electronice calificate şi sigiliului electronic calificat trebuie să corespundă cerinţelor:
1) standardului SM ETSI TS 119 172-4 Semnături electronice şi infrastructuri (ESI). Politici de semnătură. Partea 4: Reguli de aplicabilitate a semnăturii (politica de validare) pentru semnăturile/sigiliile electronice europene calificate care utilizează liste de încredere;
2) standardului SM ETSI TS 102 853 Semnături electronice şi infrastructuri (ESI). Proceduri şi politici de validare a semnăturii;
3) recomandărilor IETF RFC 3029 Data Validation and Certification Server Protocols (DVCS).
VII. CERINŢELE PENTRU CERTIFICATELE CALIFICATE
PENTRU AUTENTIFICAREA UNEI PAGINI WEB
23. Certificatele calificate pentru autentificarea unei pagini web trebuie să corespundă prevederilor a cel puţin unuia din următoarele standarde:
1) SM EN 319 412-4 Semnături electronice şi infrastructuri (ESI). Profiluri de certificate. Partea 4: Profil de certificat pentru certificatele de site-uri web;
2) SM EN 319 411-1 Semnături electronice şi infrastructuri (ESI). Cerinţe de politică şi de securitate pentru furnizorii de servicii de încredere care emit certificate. Partea 1: Cerinţe generale;
3) SM EN 319 411-2 Semnături electronice şi infrastructuri (ESI). Cerinţe de politică şi de securitate pentru furnizorii de servicii de încredere care emit certificate. Partea 2: Cerinţe pentru furnizorii de servicii de încredere care emit certificate calificate UE;
4) SM ETSI EN 319 412-5 Semnături electronice şi infrastructuri (ESI). Profiluri de certificate. Partea 5: QCStatements;
5) SM ISO/IEC 9594-8:2021 Tehnologia informaţiei. Interconexiunea sistemelor deschise. Partea 8: Linie directoare. Structura certificatului cheii-publice şi a atributului.
VIII. CERINŢELE PENTRU LISTELE SIGURE
[Pct.24-27 abrogate prin Ordinul SIS nr.58 din 20.08.2026, în vigoare 26.08.2026]