BIZLEXLegislația Republicii Moldova
Ordine

Ordin nr.62 din 28.08.2026 cu privire la aprobarea Normelor privind standardele referitoare la serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate

Tipul documentului
Ordine
Data adoptării
28.08.2026

SERVICIUL DE INFORMAŢII ŞI SECURITATE

O R D I N

cu privire la aprobarea Normelor privind standardele referitoare

la serviciile calificate de păstrare a semnăturilor electronice

 calificate şi a sigiliilor electronice calificate

nr. 62  din  28.08.2026

 (în vigoare 03.09.2026) 

Monitorul Oficial al R. Moldova nr. 413-416 art. 748 din 03.09.2026

* * *

UE

În temeiul art.35 alin.(2) lit.f) din Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere (Monitorul Oficial al Republicii Moldova, 2022, nr.170-176, art.317),

ORDON:

Prezentul ordin transpune Regulamentul de punere în aplicare (UE) 2025/1946 al Comisiei din 29 septembrie 2025 de stabilire a normelor de aplicare a Regulamentului (UE) nr.910/2014 al Parlamentului European şi al Consiliului în ceea ce priveşte serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate, CELEX: 32025R1946, publicat în Jurnalul Oficial al Uniunii Europene L 2025/1946 din 30 septembrie 2025.

1. Se aprobă Normele privind standardele de referinţă pentru serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate (se anexează).

2. Prezentul ordin intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova.

Aprobate

prin Ordinul directorului Serviciului de Informaţii

şi Securitate al Republicii Moldova

nr.62 din 28 august 2026

NORME

privind standardele de referinţă pentru serviciile calificate de păstrare

a semnăturilor electronice calificate şi a sigiliilor electronice calificate

I. DISPOZIŢII GENERALE

1. Prezentele Norme stabilesc lista standardelor de referinţă aplicabile pentru serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate (în continuare - Norme), în conformitate cu prevederile Legii nr.124/2022 privind identificarea electronică şi serviciile de încredere.

2. Serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate asigură integritatea pe termen lung, autenticitatea, dovada existenţei şi accesibilitatea probelor de păstrare ale acestor semnături electronice şi sigilii electronice.

3. Serviciile calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate sunt furnizate în mod independent sau ca parte a unui alt serviciu de încredere calificat, cum ar fi serviciile calificate de arhivare electronică.

4. Prestatorii de servicii de încredere care furnizează servicii calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate sunt obligaţi să aplice standardele şi cerinţele prevăzute în prezentele Norme în cadrul proceselor operaţionale, tehnice şi organizaţionale aferente prestării serviciului.

5. În cazul în care standardele menţionate în prezentele Norme fac trimitere la acte normative sau mecanisme instituţionale ale altor jurisdicţii, aceste referinţe se interpretează, în măsura aplicabilităţii, prin raportare la legislaţia Republicii Moldova şi la standardele sau schemele de certificare recunoscute la nivel internaţional în cazul existenţei acestora.

6. Standardele SM ETSI TS 119 511 V1.1.1 şi SM ETSI TS 119 172-4 V1.1.1 se aplică ca standarde de referinţă pentru prestarea serviciilor calificate de păstrare a semnăturilor electronice calificate şi a sigiliilor electronice calificate de către prestatorii de servicii de încredere din Republica Moldova.

7. Aplicarea standardelor prevăzute la pct.6 se realizează cu adaptările stabilite în prezentele Norme.

II. LISTA STANDARDELOR DE REFERINŢĂ ŞI SPECIFICAŢIILE PENTRU

SERVICIILE CALIFICATE DE PĂSTRARE A SEMNĂTURILOR ELECTRONICE

CALIFICATE ŞI A SIGILIILOR ELECTRONICE CALIFICATE

8. Standardele SM ETSI TS 119 511 V1.1.1 şi SM ETSI TS 119 172-4 V1.1.1 se aplică cu următoarele adaptări, în conformitate cu legislaţia naţională privind serviciile de încredere.

9. Adaptări pentru SM ETSI TS 119 511:

9.1. La punctul 2.1 Referinţe normative:

- [1] ETSI EN 319 401 V3.1.1 (2024-06) "Semnături electronice şi infrastructuri (ESI); Cerinţe de politică generală pentru prestatorii de servicii de încredere".

- [2] ETSI TS 119 612 (V2.3.1) "Semnături electronice şi infrastructuri (ESI); Listele sigure".

- [5] FIPS PUB 140-3 (2019) "Cerinţe de securitate pentru modulele criptografice".

- [6] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei (1) de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce priveşte adoptarea sistemului european de certificare a securităţii cibernetice bazat pe criterii comune (EUCC).

- [7] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/482 în ceea ce priveşte standardele internaţionale aplicabile şi de rectificare a regulamentului de punere în aplicare respectiv.

- [8] Grupul european pentru certificarea securităţii cibernetice, Subgrupul privind criptografia: "Mecanismele criptografice convenite" publicate de Agenţia Uniunii Europene pentru Securitate Cibernetică ("ENISA").

- [9] ETSI TS 119 172-4 V1.1.1 (2021-05) "Semnături electronice şi infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure".

- [10] ISO/IEC 15408: 2022 (părţile 1-5) "Securitatea informaţiilor, securitatea cibernetică şi protecţia vieţii private - Criterii de evaluare pentru securitatea IT".

9.2. La punctul 3.1 Termeni:

- dispozitiv criptografic securizat: dispozitiv care stochează cheia privată a utilizatorului, protejează această cheie împotriva compromiterii şi îndeplineşte funcţii de semnare sau de decriptare în numele utilizatorului.

9.3. La punctul 6.4 Profiluri de păstrare:

- OVR-6.4-08A [WTS][WOS] Durata preconizată a dovezilor trebuie să fie conformă cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- Nota 3 - necompletată.

9.4. La punctul 6.5 Politica de păstrare a dovezilor:

- OVR-6.5-04A Algoritmii criptografici utilizaţi trebuie să fie conformi cu mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- Nota 1 - necompletată.

9.5. La punctul 7.2 Resurse umane:

- OVR-7.2-02 Personalul prestatorului de servicii de păstrare (PSP) cu roluri de încredere şi, dacă este cazul, subcontractanţii săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerinţa privind "cunoştinţele de specialitate, experienţa şi calificările" prin formare şi acreditări oficiale sau prin experienţă efectivă sau printr-o combinaţie a celor două.

- OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puţin o dată la 12 luni) privind noile ameninţări şi practicile actuale în materie de securitate.

9.6. La punctul 7.5 Comenzi criptografice:

- OVR-7.5-05 [CONDIŢIONAT] Atunci când PSP semnează o dovadă de păstrare (sau o parte a acesteia), cheia de semnătură privată a PSP este păstrată şi utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:

(a) criteriile comune de evaluare a securităţii IT, astfel cum sunt stabilite în ISO/IEC 15408 [10] sau în criteriile comune de evaluare a securităţii IT, versiunea CC: 2022, părţile 1-5, publicate de participanţii la Acordul privind recunoaşterea certificatelor de criterii comune în domeniul securităţii informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau

(b) EUCC [6] [7] şi certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau

(c) până la 31.12.2030, FIPS PUB 140-3 [5] nivelul 3.

Această certificare se referă la un obiectiv de securitate sau un profil de protecţie sau un proiect de modul şi o documentaţie de securitate care îndeplinesc cerinţele prezentului document, pe baza unei analize a riscurilor şi ţinând seama de măsurile de securitate fizice şi de altă natură, fără caracter tehnic.

În cazul în care dispozitivul criptografic securizat beneficiază de o certificare EUCC [6][7], dispozitivul respectiv se configurează şi se utilizează în conformitate cu certificarea respectivă.

- OVR-7.5-06 [CONDIŢIONAT] - necompletat.

- OVR-7.5-07 [CONDIŢIONAT] Atunci când PSP semnează o dovadă de păstrare (sau o parte a acesteia), orice copie de rezervă a cheilor de semnătură private ale PSP trebuie protejată pentru ca integritatea şi confidenţialitatea acesteia să fie garantată de către dispozitivul criptografic securizat înainte de a fi stocată în afara dispozitivului respectiv.

- OVR-7.5-08A Cheia de semnătură privată a unui PSP este exportată şi importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export şi import sunt efectuate în condiţii de siguranţă şi în conformitate cu certificarea dispozitivelor respective.

9.7. La punctul 7.8 Securitatea reţelelor:

- OVR-7.8-03 Scanarea vulnerabilităţii solicitată de REQ-7.8-13 din ETSI EN 319 401 [1] se efectuează cel puţin o dată pe trimestru.

- OVR-7.8-04 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319 401 [1] se efectuează cel puţin o dată pe an.

- OVR-7.8-05 Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele şi accesările care nu sunt necesare pentru desfăşurarea activităţii PSP.

9.8. La punctul 7.14 Monitorizare criptografică:

- OVR-7.14-03A Evaluarea algoritmilor criptografici din OVR-7.14.01 şi OVR-7.14.02 respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securităţii cibernetice şi publicate de ENISA [8].

- NOTA - necompletată.

9.9. La punctul 7.12 Încetarea activităţii TSP şi planul privind încetarea activităţii TSP:

- OVR-7.12-01A Planul privind încetarea activităţii TSP respectă cerinţele prevăzute în Legea 124/2022 privind identificarea electronică şi serviciile de încredere.

9.10. La punctul 7.17 Lanţul de aprovizionare:

- OVR-7.17-01 Se aplică cerinţele specificate în ETSI EN 319 401 [1] clauza 7.14.

9.11. La Anexa A (normativă): Serviciu calificat de păstrare pentru QES:

- OVR-A-02 [PDS][PDS+PGD]:

(a) serviciul de păstrare păstrează toate informaţiile necesare pentru verificarea statutului de calificat al semnăturii sau sigiliului electronic care nu ar fi disponibile publicului până la sfârşitul perioadei de păstrare;

(b) serviciul de păstrare trebuie să se asigure că, în orice moment al perioadei de păstrare, informaţiile păstrate sunt de aşa natură încât, atunci când sunt furnizate ca date de intrare pentru procesul specificat în clauza 4.4 din ETSI TS 119 172-4 [9], rezultatul acestui proces stabileşte în mod clar dacă semnătura sau sigiliul digital era sau nu, la momentul conservării sale, adecvat(ă) din punct de vedere tehnic pentru implementarea unei semnături electronice calificate sau a unui sigiliu electronic calificat.

- OVR-A-03 [PDS][PDS+PGD] Marcajele temporale utilizate în cadrul dovezilor privind păstrarea sunt marcaje temporale calificate în conformitate cu prevederile Legii nr.124/2022 privind identificarea electronică şi serviciile de încredere.

10. Adaptări pentru SM ETSI TS 119 172-4:

10.1. La punctul 2.1 Referinţe normative:

- [1] ETSI EN 319 102-1 V1.4.1 (2024-06) "Semnături electronice şi infrastructuri de încredere (ESI); Proceduri pentru crearea şi validarea semnăturilor digitale AdES; Partea 1: Creare şi validare".

- Toate trimiterile la "ETSI TS 119 102-1 [1]" se interpretează ca trimiteri la "ETSI EN 319 102-1 [1]".

- [2] ETSI TS 119 612 (V2.3.1) "Semnături electronice şi infrastructuri (ESI); Listele sigure".

- [13] ETSI TS 119 101 V1.1.1 (2016-03) "Semnături electronice şi infrastructuri (ESI); Cerinţe de politică şi de securitate pentru cererile de creare şi validare a semnăturii".

10.2. La punctul 4.2 Constrângeri de validare şi proceduri de validare, cerinţa REQ-4.2-03, secţiunea "X.509 Constrângeri de validare", litera (c):

- (i) în cazul în care un certificat al entităţii finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;

- (ii) în cazul în care un certificat al entităţii finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la "eitherCheck", astfel cum este definit în ETSI TS 119 172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;

- (iii) în cazul în care un certificat al entităţii finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119 172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;

- (iv) în cazul în care un certificat al entităţii finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119 172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 0 pentru certificatul de semnare, asigurându-se că informaţiile privind revocarea sunt acceptate numai dacă au fost eliberate după cea mai bună dată de semnare. Nu se stabileşte nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele care însoţesc marcaje temporale.

10.3. La punctul 4.3 Cerinţe privind validarea semnăturii şi practicile de verificare a normelor privind aplicabilitatea:

- REQ-4.3-02 Cererile de validare a semnăturilor trebuie să fie conforme cu ETSI TS 119 101 [13].

10.4. La punctul 4.4 Procesul de verificare a aplicabilităţii tehnice (sau a normelor privind aplicabilitatea tehnică):

- REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eşuează, atunci:

- procesul se opreşte;

- semnătura se stabileşte din punct de vedere tehnic ca fiind nedeterminată, şi anume nu este nici o semnătură electronică calificată , nici un sigiliu electronic calificat;

- rezultatul de mai sus şi rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare referitor la normele privind aplicabilitatea semnăturii.