Постановление № 291 от 24.04.2024
о внесении изменений в некоторые постановления Правительства (укрепление правительственной экосистемы цифровой идентичности)
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
о внесении изменений в некоторые постановления Правительства
(укрепление правительственной экосистемы цифровой идентичности)
№ 291 от 24.04.2024
(в силу 08.06.2024)
Мониторул Офичиал ал Р. Молдова № 199-201 ст. 408 от 08.05.2024
* * *
На основании пунктов b) и d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6–12, ст.44), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Подпункт 9) пункта 11 приложения № 1 к Постановлению Правительства № 760/2010 о публичном учреждении "Агентство электронного управления" (Официальный монитор Республики Молдова, 2010 г., № 150–152, ст.832), с последующими изменениями, после слов "предоставление услуг" дополнить текстом ", в том числе неквалифицированных доверительных услуг,".
2. В Положение об интегрированной правительственной электронной услуге электронной подписи (MSign), утвержденное Постановлением Правительства № 405/2014 (Официальный монитор Республики Молдова, 2014 г., № 147–151, ст.445), с последующими изменениями, внести следующие изменения:
1) в пункте 2 понятие "поставщик электронной подписи" изложить в следующей редакции:
"поставщик электронной подписи – квалифицированный поставщик доверительных услуг или неквалифицированный поставщик доверительных услуг;";
2) в пункте 4 слова "усиленной квалифицированной электронной подписи" заменить словами "квалифицированной электронной подписи или усиленной электронной подписи";
3) в пункте 12 слово "усиленной" исключить.
3. В пункте 19 приложения к Положению о техническом администрировании и обслуживании государственных информационных ресурсов и систем, утвержденному Постановлением Правительства № 414/2018 о мерах по консолидации центров обработки данных в государственном секторе и рационализации администрирования государственных информационных систем (Официальный монитор Республики Молдова, 2018 г., № 157–166, ст.474), с последующими изменениями, слово "MobiSign" заменить словом "EvoSign".
4. В Постановление Правительства № 324/2022 о правительственной услуге мобильной электронной идентичности и подписи (MobiSign) (Официальный монитор Республики Молдова, 2022 г., № 151–157, ст.382), с последующими изменениями, внести следующие изменения:
1) в названии и по всему тексту постановления слово "MobiSign" заменить словом "EvoSign";
2) в постановлении:
a) пункт 3 после слова "владельцем" дополнить словами "и держателем";
b) пункт 4 признать утратившим силу;
c) в пункте 5:
в подпункте 1) слова "корректирующее и адаптивное" исключить;
дополнить подпунктами 3)–6) следующего содержания:
"3) обеспечить предоставление сертификационных услуг для создания усиленной электронной подписи посредством правительственной услуги мобильной электронной идентичности и подписи (EvoSign);
4) в отступление от положений пунктов 27–29 Постановления Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем, создать и управлять инфраструктурой открытого ключа (PKI) для создания и безопасного хранения закрытых ключей, необходимых для функционирования правительственной услуги мобильной электронной идентичности и подписи (EvoSign);
5) обеспечить конфигурированные технические и/или программные средства, используемые для внедрения данных, касающихся создания/проверки электронной подписи;
6) обеспечить проверку идентичности лица, прием заявок на сертификацию открытого ключа, отзыв сертификата открытого ключа и приостановку правительственной услуги мобильной электронной идентичности и подписи (EvoSign) удаленно с использованием электронных средств или с физическим присутствием через:
а) многофункциональные центры государственного учреждения "Агентство государственных услуг";
b) дипломатические миссии/консульские учреждения;
с) других поставщиков регистрационных услуг.";
d) пункт 6 признать утратившим силу;
e) пункт 7 изложить в следующей редакции:
"7. Министерству иностранных дел и государственному учреждению "Агентство государственных услуг" через организации, указанные в литерах а) и b) подпункта 6) пункта 5, в соответствии с условиями соглашения, подписанного с публичным учреждением "Агентство электронного управления", реализовать предоставление на безвозмездной основе проверку идентичности лица, прием заявок на сертификацию открытого ключа, отзыв сертификата открытого ключа и приостановку правительственной услуги мобильной электронной идентичности и подписи (EvoSign).";
f) дополнить пунктом 71 следующего содержания:
"71. Дистанционная идентификация личности в соответствии с подпунктом 6) пункта 5 осуществляется с использованием электронных услуг идентификации, предоставляемых непосредственно публичным учреждением "Агентство электронного управления", или через банки.";
g) в пункте 8 слова "публичному учреждению "Служба информационных технологий и кибернетической безопасности" заменить словами "Публичному учреждению "Агентство электронного управления"";
h) в пункте 10 слова "публичным учреждением "Служба информационных технологий и кибернетической безопасности" и" исключить;
3) в приложении № 1:
a) во введении в абзаце шестом и в последнем абзаце слово "усиленная" в любой грамматической форме исключить";
b) в пункте 2 слово "квалифицированных" исключить;
c) в подпункте 4) пункта 4 слова "создание предпосылок для удаленной регистрации" заменить словами "удаленная регистрация";
d) в пункте 7:
подпункт 1) изложить в следующей редакции:
"1) Законом № 124/2022 об электронной идентификации и доверительных услугах";
подпункты 10) и 18) исключить;
e) пункты 11 и 12 изложить в следующей редакции:
"11. Владельцем и держателем услуги EvoSign является публичное учреждение "Агентство электронного управления", которое также выполняет роль неквалифицированного поставщика доверительных услуг (в дальнейшем – неквалифицированный владелец или поставщик доверительных услуг);
12. Техническим администратором услуги EvoSign является публичное учреждение "Служба информационных технологий и кибернетической безопасности", которое осуществляет свои обязанности в соответствии с нормативной базой в сфере технического администрирования и обслуживания государственных информационных систем.";
f) в пункте 13 слова "поставщиком сертификационных услуг или" исключить;
g) в пункте 14 слова "поставщику сертификационных услуг" заменить словами "неквалифицированному поставщику доверительных услуг";
h) в пункте 22 слова "единой инфраструктурой открытого ключа (PKI) Правительства" заменить словами "инфраструктурой открытого ключа (PKI) неквалифицированного поставщика доверительных услуг";
i) в подпункте 1) пункта 25:
в литере а):
в абзаце первом слова "у поставщика сертификационных услуг или" исключить;
в абзаце третьем слова "поставщиком сертификационных услуг или" исключить;
в абзаце пятом слова "пары ключей для подписи" заменить словами "пар ключей для идентификации и подписи";
в абзаце шестом слово "ключа" заменить словом "ключей", а слова "поставщику сертификационных услуг" заменить словами "неквалифицированному поставщику доверительных услуг";
в абзаце восьмом слова "поставщик сертификационных услуг" в любой грамматической форме заменить словами "неквалифицированный поставщик доверительных услуг" в соответствующей грамматической форме, а слова "и заверенным компетентным органом в области электронной подписи" исключить;
в литере b):
в абзаце шестом слово "пары" заменить словом "пар";
в абзаце седьмом слова "ключа поставщику сертификационных услуг" заменить словами "ключей неквалифицированному поставщику доверительных услуг";
дополнить литерой с) следующего содержания:
"c) используя удаленно цифровые средства:
заявитель:
скачивает мобильное приложение услуги EvoSign на свое устройство;
выбирает в мобильном приложении услуги EvoSign опцию регистрации посредством услуги удаленной идентификации личности;
заполняет бланк заявки для удаленной идентификации личности;
дает согласие на прохождение идентификации и выражает согласие с целью идентификации, а также соглашается на создание фотографий, получение изображений и/или сбор данных о себе и о документе, удостоверяющем его личность;
сканирует документ, удостоверяющий личность, путем оптического распознавания зоны MRZ и считывания при помощи технологии NFC данных, внесенных в защитный компонент документа, удостоверяющего личность;
проходит автоматизированную биометрическую аутентификацию личности. Проверка личности заявителя осуществляется на основе сопоставления биометрических параметров лица и биометрического определения живости лица (Biometric Liveness Detection) с использованием алгоритма глубокого обучения. Во время сеанса проверки личности для определения живости биометрических параметров лица заявителя производится сравнение между снимком, взятым из видеопотока селфи, и изображениями лица, считываемыми из защитной составляющей документа, удостоверяющего личность, и/или взятыми из Государственного реестра населения;
следуя инструкциям, отображаемым на экране, принимает заявку на сертификацию открытого ключа;
услуга удаленной идентификации личности в автоматическом режиме:
проверяет номер телефона или адрес электронной почты заявителя с помощью системы одноразовых паролей (OTP-One Time Password);
извлекает дополнительные данные из внешних источников (государственные реестры, частные реестры и т.д.);
фиксирует фото- и видеоизображения, а также обеспечивает взаимодействие с заявителем для биометрического определения живости лица (Biometric Liveness Detection);
подтверждает и проверяет подлинность и согласованность доказательств, собранных в процессе идентификации и проверки личности заявителя;
подтверждает идентификацию заявителя;
генерирует и представляет для принятия заявителем заявку на сертификацию открытого ключа;
после подтверждения идентификации заявителя и принятия им заявки на сертификацию открытого ключа происходит генерация пар ключей для аутентификации и подписания;
осуществляется разделение закрытых ключей на две части с сохранением одной части ключа в устройстве пользователя в зашифрованном с помощью PIN-кода и/или биометрии виде и передачей другой части ключа неквалифицированному поставщику доверительных услуг для регистрации;
осуществляется подписание и регистрация сертификата открытого ключа;";
j) пункт 26 изложить в следующей редакции:
"26. В рамках услуги EvoSign процесс аутентификации и подписания происходит исключительно по инициативе и под контролем пользователя, при этом безопасность закрытого ключа обеспечивается тем, что каждый раз участвуют обе стороны: приложение услуги EvoSign, установленное на устройстве пользователя, и услуга EvoSign, управляемая неквалифицированным поставщиком доверительных услуг. В то же время во всех сценариях использования ни одна из сторон не может воспроизвести весь закрытый ключ.";
k) пункт 31 признать утратившим силу;
l) в пункте 32 слово "сертификационных" заменить словом "доверительных", а третье предложение исключить;
m) пункт 34 изложить в следующей редакции:
"34. Закрытый ключ, сгенерированный на стороне владельца сервиса EvoSign, создается с использованием программных технических средств, которые обеспечивают доступ к нему исключительно по запросу пользователя. В результате генерирования пар ключей, при котором используются криптографические технологии на основе алгоритма RSA разделения закрытого ключа, и слияния раздельно сгенерированных открытых ключей на устройстве пользователя и в модуле аппаратной безопасности (HSM) происходит вычисление объединенного открытого ключа, для которого обеспечивается сертификация.";
n) в Заключении пункт 3 изложить в следующей редакции:
"Повторно используя услуги удаленной идентификации личности, решение также предоставляет возможность идентифицировать и регистрировать пользователей удаленно с помощью автоматизированных механизмов, которые проверяют предоставленные заявителями данные, включая документы, фотографии и видеозаписи, на основе государственных записей и других источников данных проверки.";
4) в приложении № 2:
a) пункт 5 изложить в следующей редакции:
"5. Владелец услуги EvoSign обладает следующими полномочиями:
1) обеспечивает организационные, юридические и финансовые условия для внедрения услуги EvoSign;
2) устанавливает цели и функциональные возможности услуги EvoSign в соответствии с настоящим постановлением;
3) устанавливает технические и организационные меры защиты и безопасности услуги EvoSign;
4) утверждает условия использования услуги EvoSign и политику конфиденциальности;
5) обеспечивает обслуживание и непрерывное развитие услуги EvoSign путем добавления новых компонентов, которые могут использоваться пользователями;
6) обеспечивает предоставление услуг по регистрации и сертификации открытого ключа и сопутствующих услуг в соответствии с действующей нормативной базой;
7) обеспечивает сконфигурированные технические и/или программные средства, используемые для введения в действие данных по созданию/проверке электронной подписи;
8) контролирует процесс регистрации и обработки данных в рамках услуги EvoSign;
9) обеспечивает безопасность и защиту данных;
10) обеспечивает регистрацию, решение и устранение ошибок, неисправностей и инцидентов, влияющих на нормальное функционирование услуги EvoSign;
11) организует мероприятия по обучению и продвижению использования услуги EvoSign;
12) осуществляет иные полномочия, необходимые для надлежащего функционирования услуги EvoSign.";
b) пункт 6 дополнить подпунктом 3) следующего содержания:
"3) в случае обнаружения ошибок и упущений запрашивать у пользователей обновление и исправление предоставленной информации.";
c) пункт 7 дополнить подпунктами 3)-9) следующего содержания:
"3) осуществлять проверку идентичности лица и прием заявок на сертификацию открытого ключа в целях удаленного оказания услуг по сертификации открытого ключа с использованием электронных средств или с физическим присутствием при посредстве третьих лиц;
4) обеспечивать присвоение ролей и прав доступа к интерфейсам услуги EvoSign и его данным;
5) обеспечивать бесперебойное функционирование услуги EvoSign;
6) предоставлять необходимую поддержку пользователям, имеющим доступ к услуге EvoSign;
7) информировать пользователей об изменениях технических условий функционирования услуги EvoSign;
8) осуществлять организационно-технические меры, необходимые для обеспечения защиты и конфиденциальности информации, хранящейся в базе данных услуги EvoSign, в том числе от уничтожения, изменения, блокирования, копирования, распространения и от иных противозаконных действий, а также меры, направленные на обеспечение надлежащего уровня безопасности в отношении рисков, связанных с обработкой и характером обрабатываемых данных;
9) обеспечивать безопасный доступ к информации, предоставляемой услугой EvoSign, соблюдение условий безопасности и правил ее использования.";
d) пункты 8, 9 и 10 признать утратившими силу;
e) в пункте 11:
в подпункте 1) слова "поставщику сертификационных услуг" заменить словами "неквалифицированному поставщику доверительных услуг";
в подпункте 2) слово "держателя" заменить словами "неквалифицированного поставщика доверительных услуг";
в подпункте 8) слово "держателя" заменить словом "владельца";
в подпунктах 9) и 10) слова "или держателю" исключить;
f) в пункте 16 слово "квалифицированным" исключить, а слово "сертификационных" заменить словом "доверительных";
g) в пункте 17 слово "квалифицированным" исключить;
h) в пункте 25 слово "держателем" заменить словом "владельцем".
| ПРЕМЬЕР-МИНИСТР | Дорин РЕЧАН |
| Контрасигнует: | |
| Зам. премьер-министра, | |
| министр экономического | |
| развития и цифровизации | Думитру Алайба |
| № 291. Кишинэу, 24 апреля 2024 г. | |