Постановление № 324 от 18.05.2022
о правительственной услуге мобильной электронной идентичности и подписи (EvoSign)
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
о правительственной услуге мобильной электронной
идентичности и подписи (EvoSign)
№ 324 от 18.05.2022
(в силу 20.06.2022)
Мониторул Офичиал ал Р. Молдова № 151-157 ст. 382 от 20.05.2022
* * *
Примечание: В названии и по всему тексту постановления слово "MobiSign" заменить словом "EvoSign" согласно Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024
На основании пунктов c) и d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6–12, ст.44), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Учредить правительственную услугу мобильной электронной идентичности и подписи (EvoSign).
2. Утвердить:
1) Концепцию правительственной услуги мобильной электронной идентичности и подписи (EvoSign), согласно приложению 1;
2) Положение о порядке функционирования и использования правительственной услуги мобильной электронной идентичности и подписи (EvoSign), согласно приложению 2.
3. Назначить публичное учреждение "Агентство электронного управления" владельцем и держателем правительственной услуги мобильной электронной идентичности и подписи (EvoSign).
[Пкт.3 дополнен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Пкт.4 утратил силу согласно Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
5. Публичному учреждению "Агентство электронного управления":
1) обеспечить создание, обслуживание, а также непрерывное развитие правительственной услуги мобильной электронной идентичности и подписи (EvoSign);
2) обеспечить доступ к мобильному приложению путем публикации на основных платформах / интернет-магазинах мобильных приложений;
3) обеспечить предоставление сертификационных услуг для создания усиленной электронной подписи посредством правительственной услуги мобильной электронной идентичности и подписи (EvoSign);
4) в отступление от положений пунктов 27–29 Постановления Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем, создать и управлять инфраструктурой открытого ключа (PKI) для создания и безопасного хранения закрытых ключей, необходимых для функционирования правительственной услуги мобильной электронной идентичности и подписи (EvoSign);
5) обеспечить конфигурированные технические и/или программные средства, используемые для внедрения данных, касающихся создания/проверки электронной подписи;
6) обеспечить проверку идентичности лица, прием заявок на сертификацию открытого ключа, отзыв сертификата открытого ключа и приостановку правительственной услуги мобильной электронной идентичности и подписи (EvoSign) удаленно с использованием электронных средств или с физическим присутствием через:
а) многофункциональные центры государственного учреждения "Агентство государственных услуг";
b) дипломатические миссии/консульские учреждения;
с) других поставщиков регистрационных услуг.
[Пкт.5 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Пкт.6 утратил силу согласно Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
7. Министерству иностранных дел и государственному учреждению "Агентство государственных услуг" через организации, указанные в литерах а) и b) подпункта 6) пункта 5, в соответствии с условиями соглашения, подписанного с публичным учреждением "Агентство электронного управления", реализовать предоставление на безвозмездной основе проверку идентичности лица, прием заявок на сертификацию открытого ключа, отзыв сертификата открытого ключа и приостановку правительственной услуги мобильной электронной идентичности и подписи (EvoSign).
[Пкт.7 в редакции Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
71. Дистанционная идентификация личности в соответствии с подпунктом 6) пункта 5 осуществляется с использованием электронных услуг идентификации, предоставляемых непосредственно публичным учреждением "Агентство электронного управления", или через банки.
[Пкт.71 введен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
8. Публичному учреждению "Агентство электронного управления" предоставлять на безвозмездной основе услуги, относящиеся к процессу сертификации открытого ключа, а также услуги по созданию и проверке электронной подписи посредством правительственной услуги мобильной электронной идентичности и подписи (EvoSign).
[Пкт.8 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
9. Публичным организациям, участвующим в процессе внедрения правительственной услуги мобильной электронной идентичности и подписи (EvoSign), предпринять необходимые действия для корректировки сопутствующей нормативной базы.
10. Государственной канцелярии совместно с публичным учреждением "Агентство электронного управления" в целях реализации настоящего постановления ежегодно оценивать затраты, необходимые для предоставления и непрерывного развития правительственной услуги мобильной электронной идентичности и подписи (EvoSign), а Министерству финансов в соответствии с положениями Закона № 181/2014 о публичных финансах и бюджетно-налоговой ответственности предусматривать выделение на эти цели в законе о государственном бюджете на соответствующий год необходимых бюджетных средств.
[Пкт.10 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
| ПРЕМЬЕР-МИНИСТР | Наталья ГАВРИЛИЦА |
| Контрасигнует: | |
| зам. премьер-министра | |
| по цифровому развитию | Юрие ЦУРКАНУ |
| № 324. Кишинэу, 18 мая 2022 г. | |
Приложение 1
к Постановлению Правительства
№ 324/2022
КОНЦЕПЦИЯ
правительственной услуги мобильной электронной
идентичности и подписи (EvoSign)
ВВЕДЕНИЕ
Экосистема электронной идентичности и подписи является важной частью цифровой стратегии любого правительства по достижению оцифрованных, безопасных, безбумажных, устойчивых процессов и трансграничного или трансорганизационного сотрудничества. Запрос на электронные подписи появляется каждый раз, когда требуется привязать решение или транзакцию к определенному лицу или субъекту и обеспечить целостность данных. Возможность проводить все сделки и взаимодействия в цифровой среде стала еще насущнее в текущем контексте в связи с ограничением физического контакта.
В Республике Молдова электронные услуги действуют в большинстве правительственных секторов и представляют собой более простой и удобный канал доставки, чем традиционные каналы предоставления публичных услуг.
Однако в большинстве случаев, чтобы получить доступ к электронным услугам, физические и юридические лица должны обладать электронной идентичностью, которая основана на национальной инфраструктуре открытых ключей (PKI).
Статистические данные за 2021 год свидетельствуют о том, что около 200 тысяч человек обладают электронной идентичностью, которая основана на национальной инфраструктуре открытых ключей (PKI), что составляет около 9–10% взрослого населения Республики Молдова.
Наряду с отсутствием знаний об использовании, осознания преимуществ и возможностей, предоставляемых инструментами электронной подписи, с нежеланием пользоваться электронными услугами часто упоминаемым препятствием являются расходы, связанные с получением и использованием квалифицированного сертификата открытого ключа. В большинстве случаев стоимость получения и использования сертификата открытого ключа препятствует случайным пользователям, в частности физическим лицам, воспользоваться окном для его получения.
Важным фактором, способствующим увеличению этой стоимости, является необходимость владения физическим устройством, которое надежно сохраняет закрытый ключ, используемый для создания квалифицированной электронной подписи. Существует ряд разновидностей устройств для создания электронной подписи, такие как SIM-карта, специализированное USB-устройство или криптографическая карта. Все они включают в себя специализированный криптографический чип, который в силу своей конструкции гарантирует секретность закрытого ключа держателя. Использование специализированных физических устройств предполагает затраты на приобретение и логистические проблемы, связанные с их хранением, транспортировкой и распределением, в частности потому, что они осуществляются в регламентируемом порядке. Физические устройства могут быть также потеряны, изношены или физически уничтожены по неосторожности. Вместе с тем использование физических устройств подразумевает зависимость от сохраняющей способности и алгоритмических возможностей используемого криптографического чипа. Необходимость изменения емкости хранилища или алгоритмов, введенных производителем устройства, может привести к необходимости замены физического устройства.
Решение для мобильной идентификации на основе инфраструктуры открытых ключей (PKI) обеспечивает, по крайней мере, такой же уровень безопасности, что и решения на основе специализированных устройств с чипом. Вместе с тем существует ряд значительных преимуществ. Например, отсутствует необходимость в считывателях карт и соответствующем программном обеспечении. Мобильные решения также проще и удобнее в использовании, в том числе за пределами Республики Молдова.
В связи с этим предлагается учредить правительственную услугу мобильной электронной идентичности и подписи (EvoSign), которая обеспечит степень безопасности закрытых ключей, аналогичную обеспечиваемой существующими решениями на основе специализированных устройств, но без необходимости использования последних. Это решение основано на продвинутых криптографических алгоритмах, и безопасность подобного инструмента в некоторых государствах Европейского Союза сертифицирована как квалифицированная, и в соответствии с Регламентом (ЕС) № 910/2014 Европейского Парламента и Совета от 23 июля 2014 года об электронной идентификации и доверительных услугах для электронных транзакций на внутреннем рынке и об отмене Директивы 1999/93/EC, опубликованным в Официальном журнале Европейского Союза L 257 от 28 августа 2014 года.
[Введение изменено Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Введение изменено Пост. Прав. N 207 от 12.04.2023, в силу 13.05.2023]
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Правительственная услуга мобильной электронной идентичности и подписи (EvoSign) (в дальнейшем – услуга EvoSign) представляет собой решение для электронной идентификации, основанное на мобильных приложениях, главная цель которого – предоставление инструмента аутентификации и подписания электронных документов, в том числе через информационные системы в составе правительственной интегрированной электронной услуги электронной подписи (MSign) и правительственной электронной услуги аутентификации и контроля доступа (MPass).
2. Услуга EvoSign является составной частью государственных информационных систем Республики Молдова и представляет собой совокупность взаимосвязанных информационных ресурсов и технологий, технических программных средств и методологий, целью которой является предоставление эффективного, надежного и современного механизма электронной идентификации и создания усиленных электронных подписей с помощью мобильного приложения.
[Пкт.2 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
3. Для целей настоящей Концепции используются следующие основные понятия:
персональные идентификационные данные – набор данных, позволяющих установить личность физического лица;
устройство пользователя – любое смарт-устройство (телефон или планшет), которое находится во владении пользователя, совместимое с мобильным приложением услуги EvoSign;
электронная идентичность – идентификационные данные лиц в электронном виде, являющиеся уникальными характеристиками физического лица.
4. Основными специфическими целями, установленными для услуги EvoSign, являются:
1) внедрение распространенной модели идентификации и регистрации пользователей;
2) упрощение использования электронной идентичности и создания электронной подписи гражданами Республики Молдова, находящимися за рубежом;
3) повышение доступности услуг по применению электронной подписи и, опосредованно, действующих электронных услуг;
4) удаленная регистрация пользователей и автоматизации процесса проверки идентичности.
[Пкт.4 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
5. Основными принципами услуги EvoSign являются:
1) принцип законности, который предполагает создание и эксплуатацию услуги EvoSign в соответствии с национальным законодательством;
2) принцип соответствия обработки персональных данных, под которым понимается обработка персональных данных бенефициаров услуги EvoSign в соответствии с положениями статьи 4 Закона № 133/2011 о защите персональных данных;
3) принцип неизбыточности и релевантности обработки персональных данных, подчеркивающий необходимость ограничения объема обрабатываемых персональных данных, с тем чтобы обработке подвергалась только информация, соответствующая и необходимая в контексте реализации задач услуги EvoSign;
4) принцип целостности данных, который предполагает сохранение содержания и однозначную интерпретацию в условиях непредвиденных действий. Целостность данных считается сохраненной, если данные не были искажены или уничтожены;
5) принцип конфиденциальности информации, касающийся ограничения доступа неавторизованных лиц к информации с ограниченным доступом в соответствии с законодательством с целью недопущения вмешательства в частную жизнь субъектов персональных данных или причинения ущерба юридическим лицам;
6) принцип направления процесса использования услуги EvoSign, который гарантирует оперативный доступ пользователя к информации в пределах компетенций, установленных нормативными актами и уровнем доступа;
7) принцип информационной безопасности, который предполагает обеспечение уровня целостности, исключительности, доступности и эффективности защиты данных от утери, порчи, искажения, повреждения, изменения, неавторизованного доступа и использования. Безопасность услуги EvoSign подразумевает устойчивость к атакам, защиту конфиденциального характера и целостности информации, подготовку к работе как на системном уровне, так и на уровне данных, представленных в этой информации;
8) принцип совместимости услуги EvoSign с существующими в стране информационными системами общего доступа;
9) принцип непрерывного улучшения, который предполагает приведение услуги EvoSign в соответствие с международными практиками и рекомендациями;
10) принцип модульности и масштабируемости, который означает возможность развития услуги EvoSign без изменения ранее созданных компонентов.
Глава II
НОРМАТИВНО-ПРАВОВАЯ БАЗА УСЛУГИ EvoSign
6. Внедрение услуги EvoSign включено в План действий Правительства на 2021–2022 годы, утвержденный Постановлением Правительства № 235/2021.
7. Создание и функционирование услуги EvoSign регулируются, в частности, следующими нормативными актами:
1) Законом № 124/2022 об электронной идентификации и доверительных услугах;
2) Законом № 467/2003 об информатизации и государственных информационных ресурсах;
3) Законом № 142/2018 об обмене данными и интероперабельности;
4) Законом № 133/2011 о защите персональных данных;
5) Постановлением Правительства № 562/2006 о создании государственных автоматизированных информационных систем и ресурсов;
6) Требованиями по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденными Постановлением Правительства № 1123/2010;
7) Минимальными обязательными требованиями кибернетической безопасности, утвержденными Постановлением Правительства № 201/2017;
8) Постановлением Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем;
9) Положением о порядке использования платформы интероперабельности (MConnect), утвержденным Постановлением Правительства № 211/2019;
[Подпкт.10) утратил силу согласно Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
11) Положением об использовании, администрировании и развитии общей правительственной технологической платформы (MCloud), утвержденным Постановлением Правительства № 128/2014;
12) Положением об интегрированной правительственной электронной услуге электронной подписи (MSign), утвержденным Постановлением Правительства № 405/2014;
13) Положением о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденным Постановлением Правительства № 1090/2013;
14) Положением о правительственной электронной услуге протоколирования (MLog), утвержденным Постановлением Правительства № 708/2014;
15) Положением о порядке функционирования и использования правительственной услуги электронного уведомления (MNotify), утвержденным Постановлением Правительства № 376/2020;
16) Положением об использовании, администрировании и развитии Правительственного портала гражданина, утвержденным Постановлением Правительства № 413/2020;
17) Техническим регламентом "Процессы жизненного цикла программного обеспечения" RT 38370656-002:2006, утвержденным Приказом министра информационного развития № 78/2006;
[Пкт.7 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
Глава III
ФУНКЦИОНАЛЬНОЕ ПРОСТРАНСТВО УСЛУГИ EvoSign
8. Основными функциями услуги EvoSign являются:
1) регистрация электронных идентичностей и связанных с ними данных персональной идентификации;
2) предоставление информации для электронной идентификации лица в процессе аутентификации в информационных системах;
3) создание электронных подписей для подписания электронных документов.
9. В соответствии с основными функциями услуга EvoSign имеет следующие основные функциональные контуры:
1) контур "Пространство поставщика регистрационных услуг", который обеспечивает следующие специфические функции:
a) проверку идентичности лица и его данных персональной идентификации;
b) генерирование заявки на сертификацию открытого ключа;
c) подтверждение электронных идентичностей и регистрацию связанных с ними данных персональной идентификации;
2) контур "Пространство оператора центра поддержки", который обеспечивает следующие специфические функции:
a) доступ к регистрационным и контактным данным пользователя, имеющимся в услуге EvoSign;
b) обеспечение доступа к истории пользователя в рамках услуги EvoSign;
c) приостановку / восстановление услуги EvoSign;
d) отзыв сертификата открытого ключа пользователя;
3) контур "Пространство пользователя услуги EvoSign", который обеспечивает следующие специфические функции:
a) генерирование пары открытого и закрытого ключей;
b) создание и изменение PIN-кода и/или настройку методов безопасного хранения информации – биометрическая аутентификация;
c) подачу заявки на повторную выдачу сертификата открытого ключа;
d) запрос приостановки / отзыва электронной идентичности и сертификата зарегистрированного открытого ключа;
4) контур "Пространство самообслуживания пользователя услуги EvoSign", который обеспечивает следующие специфические функции:
a) управление списком собственных устройств, зарегистрированных для использования услуги EvoSign;
b) визуализацию собственной истории использования услуги EvoSign;
c) регистрацию электронной идентичности и данных персональной идентификации с использованием другого решения для электронной подписи;
5) контур "Администрирование и контроль", который обеспечивает следующие специфические функции:
a) администрирование услуги EvoSign;
b) обеспечение логической целостности услуги EvoSign;
c) управление ролями операторов;
d) обеспечение безопасности и защиты информации в рамках услуги EvoSign;
e) управление резервными копиями;
f) протоколирование системных событий;
g) мониторинг эффективности услуги EvoSign;
h) техническую поддержку и обслуживание.
Глава IV
ОРГАНИЗАЦИОННАЯ СТРУКТУРА УСЛУГИ EvoSign
10. Собственником услуги EvoSign является государство.
11. Владельцем и держателем услуги EvoSign является публичное учреждение "Агентство электронного управления", которое также выполняет роль неквалифицированного поставщика доверительных услуг (в дальнейшем – неквалифицированный владелец или поставщик доверительных услуг).
[Пкт.11 в редакции Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
12. Техническим администратором услуги EvoSign является публичное учреждение "Служба информационных технологий и кибернетической безопасности", которое осуществляет свои обязанности в соответствии с нормативной базой в сфере технического администрирования и обслуживания государственных информационных систем.
[Пкт.12 в редакции Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
13. Пользователями услуги EvoSign являются обладатели сертификатов открытого ключа, идентифицированные и зарегистрированные Техническим администратором услуги EvoSign является публичное учреждение "Служба информационных технологий и кибернетической безопасности", которое осуществляет свои обязанности в соответствии с нормативной базой в сфере технического администрирования и обслуживания государственных информационных систем. поставщиком регистрационных услуг, который использует функциональные возможности электронной идентификации и создания электронной подписи.
[Пкт.13 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
14. Поставщик регистрационных услуг является лицом, оказывающим услуги по проверке идентичности заявителя, регистрации и передаче заявки на сертификацию открытого ключа неквалифицированному поставщику доверительных услуг от имени заявителя электронной подписи, и имеет доступ к функциональным возможностям услуги EvoSign, предназначенным для регистрации заявки на сертификацию открытого ключа и проверки идентичности заявителя.
[Пкт.14 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
Глава V
ИНФОРМАЦИОННОЕ ПРОСТРАНСТВО УСЛУГИ EvoSign
15. Совокупность основных информационных объектов, представляющих информационный ресурс услуги EvoSign, определяется в зависимости от его назначения и включает:
1) пользователя услуги EvoSign;
2) поставщика регистрационных услуг;
3) устройство пользователя;
4) запрос на регистрацию;
5) запрос на аутентификацию;
6) запрос на подписание;
7) сертификат открытого ключа.
16. Идентификатором информационного объекта "пользователь услуги EvoSign" является государственный идентификационный номер физического лица (IDNP).
17. Идентификатором информационного объекта "поставщик регистрационных услуг" является государственный идентификационный номер юридического лица (IDNO), при необходимости – государственный идентификационный номер физического лица (IDNP).
18. Идентификатор информационного объекта "устройство пользователя" представляет собой уникальный идентификационный код, передаваемый в процессе регистрации устройства в рамках услуги EvoSign.
19. Идентификатором информационного объекта "запрос на регистрацию" является уникальный идентификационный код, присвоенный услугой EvoSign.
20. Идентификатором информационного объекта "запрос на аутентификацию" является уникальный идентификационный код, присвоенный услугой EvoSign.
21. Идентификатором информационного объекта "запрос на подписание" является уникальный идентификационный код, присвоенный услугой EvoSign.
22. Идентификатором информационного объекта "сертификат открытого ключа" является уникальный серийный номер, присвоенный инфраструктурой открытого ключа (PKI) неквалифицированного поставщика доверительных услуг.
[Пкт.22 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
23. Информационные объекты "запрос на аутентификацию" и "запрос на подпись" временно хранятся в рамках услуги EvoSign из технологических соображений для облегчения процессов аутентификации и, соответственно, подписания электронных документов, а затем автоматически удаляются.
24. Информационные объекты представляют собой совокупность данных, которые их характеризуют:
1) данные информационного объекта "пользователь услуги EvoSign":
a) фамилия и имя;
b) IDNP;
c) контактные данные (телефон, адрес электронной почты (e-mail) и др.);
2) данные об информационном объекте "поставщик регистрационных услуг":
a) название, при необходимости фамилия и имя;
b) IDNO, при необходимости IDNP;
c) контактные данные (телефон, адрес электронной почты (e-mail) и др.);
3) данные об информационном объекте "устройство пользователя":
a) название;
b) ID – идентификационный номер;
c) ключи устройства;
4) данные об информационном объекте "запрос на регистрацию":
a) ID – идентификационный номер;
b) содержание запроса, установленное в соответствии с нормативной базой;
5) данные об информационном объекте "запрос на аутентификацию":
a) ID – идентификационный номер;
b) ID – устройство пользователя;
6) данные об информационном объекте "запрос на подписание":
a) ID – идентификационный номер;
b) ID – устройство пользователя;
c) документы для подписания;
7) данные об информационном объекте "сертификат открытого ключа":
a) ID – идентификационный номер;
b) содержание сертификата, установленное в соответствии с нормативной базой.
25. Основные сценарии услуги EvoSign представляют собой перечень событий, связанных с управляемыми информационными объектами, а именно:
1) в случае регистрации идентичности пользователя услуги EvoSign:
a) у поставщика регистрационных услуг:
заявитель загружает на свое устройство мобильное приложение услуги EvoSign;
для установления идентичности заявитель представляет удостоверение личности, данные которого проверяются поставщиком регистрационных услуг в соответствии с идентификационными данными заявителя, обновленными и доступными в Государственном регистре населения;
после установления идентичности заявитель сканирует предоставленный QR-код в рамках приложения услуги EvoSign;
происходит генерирование пар ключей для идентификации и подписи;
осуществляется разделение закрытого ключей на две части с сохранением одной части ключа в устройстве пользователя в зашифрованном виде с помощью PIN-кода и/или биометрии и передачей другой части ключа неквалифицированному поставщику доверительных услуг для регистрации;
осуществляется подписание и регистрация сертификата открытого ключа;
в случае регистрации у неквалифицированного поставщика доверительных услуг последний осуществляет проверку идентичности заявителя, регистрацию и передачу заявки на сертификацию открытого ключа поставщику сертификационных услуг от имени заявителя электронной подписи в соответствии с положением, утвержденным неквалифицированным поставщиком доверительных услуг;
b) при использовании другого решения электронной подписи, без необходимости физического присутствия у поставщика регистрационных услуг:
заявитель загружает на свое устройство мобильное приложение услуги EvoSign;
заявитель выбирает в мобильном приложении услуги EvoSign способ регистрации, используя другое решение электронной подписи, пользователем которого является;
заявитель вводит данные для проверки и свои контактные данные;
заявитель подписывает заявку на сертификацию открытого ключа посредством интегрированной правительственной электронной услуги электронной подписи (MSign);
происходит генерирование пар ключей для аутентификации и подписания;
осуществляется разделение закрытого ключа на две части с сохранением одной части ключа в устройстве пользователя в зашифрованном виде с помощью PIN-кода и/или биометрии и передачей другой части ключей неквалифицированному поставщику доверительных услуг для регистрации;
осуществляется подписание и регистрация сертификата открытого ключа;
c) используя удаленно цифровые средства:
заявитель:
скачивает мобильное приложение услуги EvoSign на свое устройство;
выбирает в мобильном приложении услуги EvoSign опцию регистрации посредством услуги удаленной идентификации личности;
заполняет бланк заявки для удаленной идентификации личности;
дает согласие на прохождение идентификации и выражает согласие с целью идентификации, а также соглашается на создание фотографий, получение изображений и/или сбор данных о себе и о документе, удостоверяющем его личность;
сканирует документ, удостоверяющий личность, путем оптического распознавания зоны MRZ и считывания при помощи технологии NFC данных, внесенных в защитный компонент документа, удостоверяющего личность;
проходит автоматизированную биометрическую аутентификацию личности. Проверка личности заявителя осуществляется на основе сопоставления биометрических параметров лица и биометрического определения живости лица (Biometric Liveness Detection) с использованием алгоритма глубокого обучения. Во время сеанса проверки личности для определения живости биометрических параметров лица заявителя производится сравнение между снимком, взятым из видеопотока селфи, и изображениями лица, считываемыми из защитной составляющей документа, удостоверяющего личность, и/или взятыми из Государственного реестра населения;
следуя инструкциям, отображаемым на экране, принимает заявку на сертификацию открытого ключа;
услуга удаленной идентификации личности в автоматическом режиме:
проверяет номер телефона или адрес электронной почты заявителя с помощью системы одноразовых паролей (OTP-One Time Password);
извлекает дополнительные данные из внешних источников (государственные реестры, частные реестры и т.д.);
фиксирует фото- и видеоизображения, а также обеспечивает взаимодействие с заявителем для биометрического определения живости лица (Biometric Liveness Detection);
подтверждает и проверяет подлинность и согласованность доказательств, собранных в процессе идентификации и проверки личности заявителя;
подтверждает идентификацию заявителя;
генерирует и представляет для принятия заявителем заявку на сертификацию открытого ключа;
после подтверждения идентификации заявителя и принятия им заявки на сертификацию открытого ключа происходит генерация пар ключей для аутентификации и подписания;
осуществляется разделение закрытых ключей на две части с сохранением одной части ключа в устройстве пользователя в зашифрованном с помощью PIN-кода и/или биометрии виде и передачей другой части ключа неквалифицированному поставщику доверительных услуг для регистрации;
осуществляется подписание и регистрация сертификата открытого ключа;
2) в случае аутентификации в рамках информационных систем:
a) пользователь входит в веб-интерфейс правительственной услуги аутентификации и контроля доступа (MPass);
b) из решений для аутентификации, доступных в рамках правительственной услуги аутентификации и контроля доступа (MPass), пользователь выбирает услугу EvoSign;
c) пользователь вводит PIN-код или использует биометрическую аутентификацию для подтверждения аутентификации в приложении услуги EvoSign;
d) после того, как услуга EvoSign завершает процесс аутентификации, правительственная услуга аутентификации и контроля доступа (MPass) получает подтверждение аутентификации;
3) в случае подписания документа в электронном виде:
a) после входа в веб-интерфейс услуги интегрированной правительственной электронной услуги электронной подписи (MSign) пользователь выбирает в качестве решения для подписания услугу EvoSign;
b) пользователь вводит PIN-код для утверждения подписания документа или документов в интерфейсе приложения услуги EvoSign;
c) после того как услуга EvoSign завершает процесс подписания, интегрированная правительственная электронная услуга электронной подписи (MSign) получает финальные подписанные документы.
[Пкт.25 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
26. В рамках услуги EvoSign процесс аутентификации и подписания происходит исключительно по инициативе и под контролем пользователя, при этом безопасность закрытого ключа обеспечивается тем, что каждый раз участвуют обе стороны: приложение услуги EvoSign, установленное на устройстве пользователя, и услуга EvoSign, управляемая неквалифицированным поставщиком доверительных услуг. В то же время во всех сценариях использования ни одна из сторон не может воспроизвести весь закрытый ключ.
[Пкт.26 в редакции Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Пкт.26 изменен Пост. Прав. N 207 от 12.04.2023, в силу 13.05.2023]
27. Услуга EvoSign размещена на общей правительственной технологической платформе (MCloud).
28. Услуга EvoSign взаимодействует со следующими информационными системами:
1) платформа интероперабельности (MConnect) – для обмена данными с государственными информационными системами и регистрами;
2) правительственная электронная услуга аутентификации и контроля доступа (MPass) – для электронной идентификации в рамках информационных систем;
3) интегрированная правительственная электронная услуга электронной подписи (MSign) – для электронного подписания электронных документов;
4) правительственная электронная услуга протоколирования (MLog) – для протоколирования событий;
5) правительственная услуга электронного уведомления (MNotify) – для уведомления пользователей;
6) Правительственный портал гражданина – для самообслуживания в рамках услуги EvoSign.
Глава VI
ТЕХНОЛОГИЧЕСКОЕ ПРОСТРАНСТВО УСЛУГИ EvoSign
29. В развитии услуги EvoSign применяются многоуровневая архитектура (имеющая, по меньшей мере, следующие уровни: база данных, логика приложения и пользовательский интерфейс) и гибкие принципы. Использование такой архитектуры и таких принципов делает возможным слабое межкомпонентное связывание, при котором области ответственности каждого компонента специализированы, а также итеративное внедрение, внесение изменений и гибкость при внедрении.
30. Информационное пространство использует открытые стандарты и совмещается с системами, которые тоже используют непатентованные стандарты, а также с уже существующими стандартами.
[Пкт.31 утратил силу согласно Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
32. Услуга EvoSign основана на усиленных симметричных и асимметричных криптографических алгоритмах. Основной принцип ее работы заключается в использовании закрытого ключа, распределенного для асимметричных алгоритмов RSA, предполагающем генерирование одной пары ключей на мобильном устройстве пользователя и другой пары ключей – на защищенном устройстве поставщика сертификационных доверительных услуг.
[Пкт.32 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Пкт.32 дополнен Пост. Прав. N 207 от 12.04.2023, в силу 13.05.2023]
33. При использовании ресурсов устройства пользователя запускается процесс генерации пары ключей и разделения закрытого ключа. Компонент закрытого ключа хранится исключительно под контролем пользователя в зашифрованном виде на основе PIN-кода, введенного пользователем.
34. Закрытый ключ, сгенерированный на стороне владельца сервиса EvoSign, создается с использованием программных технических средств, которые обеспечивают доступ к нему исключительно по запросу пользователя. В результате генерирования пар ключей, при котором используются криптографические технологии на основе алгоритма RSA разделения закрытого ключа, и слияния раздельно сгенерированных открытых ключей на устройстве пользователя и в модуле аппаратной безопасности (HSM) происходит вычисление объединенного открытого ключа, для которого обеспечивается сертификация.
[Пкт.34 в редакции Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Пкт.34 в редакции Пост. Прав. N 207 от 12.04.2023, в силу 13.05.2023]
35. В процессе применения электронной подписи пользователь прямо подтверждает применение электронной подписи вводом секретного PIN-кода, определенного при генерации пары ключей для подписания, который может быть изменен только пользователем.
36. Услуга EvoSign легко масштабируется за счет расширения используемых аппаратных ресурсов в целях адаптации к необходимому количеству пользователей как в обычном режиме работы, так и в пиковые периоды.
37. Система коммуникаций основана на инфраструктуре и оборудовании правительственных сетей, которые включают возможность избыточного подключения к интернету. Существующая инфраструктура спланирована таким образом, чтобы обеспечивать адекватные уровни производительности и мощности.
38. Интерфейс мобильных приложений услуги EvoSign автоматически адаптируется к различным разрешениям дисплея и доступен на румынском, русском и английском языках.
39. Принимая во внимание место и роль услуги EvoSign в рамках электронных услуг, необходимо обеспечить высокую готовность и бесперебойный доступ к ней. Исходя из этого все решение выстроено в режиме высокой готовности (24 часа в сутки, 7 дней в неделю).
Глава VII
ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
40. Информационная безопасность предполагает защиту услуги EvoSign на всех этапах процессов создания, обработки, хранения и передачи данных от случайных или преднамеренных действий искусственного или естественного характера, которые приводят к нанесению ущерба владельцу и пользователям информационных ресурсов и информационной инфраструктуры.
41. Обеспечение информационной безопасности реализуется в соответствии с Минимальными обязательными требованиями кибернетической безопасности, утвержденными Постановлением Правительства № 201/2017. Персонал, задействованный в использовании и администрировании услуги EvoSign, обучается определению рисков безопасности, которым он может подвергаться.
42. Услуга EvoSign обеспечивает следующие цели безопасности:
1) аутентификация – гарантирующая, что зоны с ограничениями доступа услуги EvoSign будут доступны только пользователям с проверенной идентичностью;
2) авторизация – гарантирующая, что аутентифицированные пользователи могут подключаться к услугам и данным, соответствующим их правам доступа;
3) конфиденциальность – гарантирующая, что данные, зарегистрированные в услуге EvoSign, не могут быть доступны неавторизованной третьей стороне;
4) целостность – гарантирующая, что данные, зарегистрированные в услуге EvoSign, не были изменены или испорчены неавторизованной третьей стороной;
5) неприкосновенность – гарантирующая, что данные, зарегистрированные в услуге EvoSign, невозможно впоследствии отрицать.
43. В дополнение к механизмам безопасности, специфичным для общей правительственной технологической платформы (MCloud), услуга EvoSign располагает следующими механизмами:
1) распространение мобильного приложения исключительно через платформы/ интернет-магазины мобильных приложений;
2) подписание мобильного приложения закрытым ключом при его компиляции;
3) безопасная коммуникация (передача данных) между веб-серверами, мобильным приложением и пользователями – защищенный обмен конфиденциальной информацией;
4) инструмент протоколирования – любое действие пользователя документируется в специальных электронных регистрах с указанием времени и пользователя, выполнившего действие. Для каждого действия пользователя в протоколируемом событии сохраняются данные, которые были изменены. Услуга EvoSign протоколирует критические бизнес-события посредством правительственной электронной услуги протоколирования (MLog). Действия, которые протоколируются посредством правительственной электронной услуги протоколирования (MLog), можно настраивать в параметрах администрирования. Услуга EvoSign протоколирует локально события, связанные с надлежащим функционированием системы.
ЗАКЛЮЧЕНИЕ
Настоящая Концепция содержит описание главных организационных, методологических и технологических аспектов, в соответствии с которыми разрабатывается и внедряется решение по мобильной электронной идентичности и подписи.
Реализация услуги EvoSign позволит внедрить распространенную модель идентификации и регистрации пользователей с привлечением значительного числа поставщиков регистрационных услуг с большим географическим охватом при ограниченных логистических усилиях и затратах.
Повторно используя услуги удаленной идентификации личности, решение также предоставляет возможность идентифицировать и регистрировать пользователей удаленно с помощью автоматизированных механизмов, которые проверяют предоставленные заявителями данные, включая документы, фотографии и видеозаписи, на основе государственных записей и других источников данных проверки.
Для использования услуги EvoSign как на территории Республики Молдова, так и за рубежом пользователю необходимы его смарт-устройство (телефон или планшет) и подключение к интернету.
Внедрение услуги EvoSign будет осуществляться при финансовой поддержке Программы развития Организации Объединенных Наций (ПРООН) в Молдове.
[Заключение изменено Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
Приложение 2
к Постановлению Правительства
№ 324/2022
ПОЛОЖЕНИЕ
о порядке функционирования и использования правительственной
услуги мобильной электронной идентичности и подписи (EvoSign)
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение о порядке функционирования и использования правительственной услуги мобильной электронной идентичности и подписи (EvoSign) (в дальнейшем – Положение) разработано с целью регулирования порядка организации и функционирования правительственной услуги мобильной электронной идентичности и подписи (EvoSign) (в дальнейшем – услуга EvoSign).
2. Услуга EvoSign организована таким образом, чтобы гарантировать, что процессы регистрации электронных идентичностей, электронной идентификации в рамках информационных систем и создания электронной подписи были простыми, эффективными, доступными и прозрачными.
3. Понятия, используемые в настоящем Положении, соответствуют определениям понятий, данным в пункте 3 приложения 1.
Глава II
СУБЪЕКТЫ ПРАВООТНОШЕНИЙ В ОБЛАСТИ СОЗДАНИЯ,
ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИЯ УСЛУГИ EvoSign
4. Субъекты в области создания, эксплуатации и использования услуги EvoSign перечислены в главе IV приложения 1.
5. Владелец услуги EvoSign обладает следующими полномочиями:
1) обеспечивает организационные, юридические и финансовые условия для внедрения услуги EvoSign;
2) устанавливает цели и функциональные возможности услуги EvoSign в соответствии с настоящим постановлением;
3) устанавливает технические и организационные меры защиты и безопасности услуги EvoSign;
4) утверждает условия использования услуги EvoSign и политику конфиденциальности;
5) обеспечивает обслуживание и непрерывное развитие услуги EvoSign путем добавления новых компонентов, которые могут использоваться пользователями;
6) обеспечивает предоставление услуг по регистрации и сертификации открытого ключа и сопутствующих услуг в соответствии с действующей нормативной базой;
7) обеспечивает сконфигурированные технические и/или программные средства, используемые для введения в действие данных по созданию/проверке электронной подписи;
8) контролирует процесс регистрации и обработки данных в рамках услуги EvoSign;
9) обеспечивает безопасность и защиту данных;
10) обеспечивает регистрацию, решение и устранение ошибок, неисправностей и инцидентов, влияющих на нормальное функционирование услуги EvoSign;
11) организует мероприятия по обучению и продвижению использования услуги EvoSign;
12) осуществляет иные полномочия, необходимые для надлежащего функционирования услуги EvoSign.
[Пкт.5 в редакции Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
6. Владелец имеет право:
1) разрабатывать и развивать через Государственную канцелярию на основе своих компетенций нормативную базу для услуги EvoSign;
2) предлагать решения по совершенствованию и повышению эффективности процесса функционирования услуги EvoSign, а также применять их в сотрудничестве с держателем;
3) в случае обнаружения ошибок и упущений запрашивать у пользователей обновление и исправление предоставленной информации.
[Пкт.6 дополнен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
7. Владелец обязан:
1) обеспечивать внедрение организационных и технических мер, необходимых для обеспечения режима конфиденциальности и безопасности данных в соответствии с применяемой нормативной базой;
2) использовать информацию, доступную в услуге EvoSign, только в целях, установленных настоящим Положением и применяемой нормативной базой;
3) осуществлять проверку идентичности лица и прием заявок на сертификацию открытого ключа в целях удаленного оказания услуг по сертификации открытого ключа с использованием электронных средств или с физическим присутствием при посредстве третьих лиц;
4) обеспечивать присвоение ролей и прав доступа к интерфейсам услуги EvoSign и его данным;
5) обеспечивать бесперебойное функционирование услуги EvoSign;
6) предоставлять необходимую поддержку пользователям, имеющим доступ к услуге EvoSign;
7) информировать пользователей об изменениях технических условий функционирования услуги EvoSign;
8) осуществлять организационно-технические меры, необходимые для обеспечения защиты и конфиденциальности информации, хранящейся в базе данных услуги EvoSign, в том числе от уничтожения, изменения, блокирования, копирования, распространения и от иных противозаконных действий, а также меры, направленные на обеспечение надлежащего уровня безопасности в отношении рисков, связанных с обработкой и характером обрабатываемых данных;
9) обеспечивать безопасный доступ к информации, предоставляемой услугой EvoSign, соблюдение условий безопасности и правил ее использования.
[Пкт.7 дополнен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
[Пкт.8,9,10 утратили силу согласно Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
11. Пользователь имеет право:
1) подавать заявку на сертификацию открытого ключа, отзыв сертификата открытого ключа и приостановку услуги EvoSign неквалифицированному поставщику доверительных услуг или поставщику регистрационных услуг;
2) передавать заявку на сертификацию открытого ключа с электронной подписью на электронный адрес неквалифицированного поставщика доверительных услуг;
3) бесплатно скачивать мобильное приложение услуги EvoSign с мобильных платформ;
4) получать доступ к функциональностям услуги EvoSign в соответствии с настоящим Положением и соответствующими сроками и условиями использования;
5) настраивать некоторые параметры взаимодействия с услугой EvoSign и сопутствующими системами;
6) получать доступ к информационному пространству услуги EvoSign в пределах присвоенной роли;
7) использовать право доступа к персональным данным и право вмешательства в персональные данные в соответствии с положениями законодательства в области защиты персональных данных;
8) запрашивать и получать от владельца методологическую и практическую помощь по использованию услуги EvoSign;
9) представлять владельцу предложения по изменению нормативных актов, регулирующих функционирование услуги EvoSign;
10) представлять владельцу предложения по улучшению и повышению эффективности функционирования услуги EvoSign.
[Пкт.11 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
12. Пользователь обязан:
1) использовать функциональные возможности услуги EvoSign в соответствии с настоящим Положением и сопутствующими правилами использования;
2) предъявлять удостоверение личности в процессе проверки идентичности и подачи заявки на сертификацию открытого ключа;
3) создавать PIN-код и/или настраивать методы безопасного хранения информации – биометрическая аутентификация;
4) соблюдать технические условия использования услуги EvoSign;
5) принимать меры во избежание неавторизованного доступа к своему устройству третьих лиц;
6) не пользоваться устройствами, использующими операционные системы, не авторизованные производителем устройства;
7) обеспечивать аутентичность и достоверность контактных данных, включенных в услугу EvoSign.
13. Поставщик регистрационных услуг имеет право:
1) получать доступ к информационному пространству услуги EvoSign в пределах назначенной роли;
2) запрашивать и получать от держателя методологическую и практическую помощь по вопросам использования услуги EvoSign в процессе проверки идентичности заявителей и приема заявок на сертификацию открытого ключа, отзыва сертификата открытого ключа и приостановления услуги EvoSign.
14. Поставщик регистрационных услуг обязан:
1) сверять данные из удостоверения личности, представленного заявителем, с данными, полученными из Государственного регистра населения;
2) обеспечивать правильность, аутентичность, актуальность и достоверность данных, введенных в услугу EvoSign;
3) оказывать поддержку заявителю в процессе подачи заявки на сертификацию открытого ключа и регистрацию в услуге EvoSign;
4) предпринимать меры по предотвращению неавторизованного доступа третьих лиц;
5) использовать функциональные возможности услуги EvoSign в соответствии с настоящим Положением и сопутствующими правилами использования;
6) осуществлять действия по обеспечению информационной безопасности, документировать случаи и попытки ее нарушения, а также предпринимать меры, необходимые для предотвращения и ликвидации последствий.
Глава III
ОБЕСПЕЧЕНИЕ ЗАЩИТЫ И БЕЗОПАСНОСТИ ИНФОРМАЦИИ
15. Обеспечение безопасности, конфиденциальности и целостности обрабатываемых данных в рамках услуги EvoSign осуществляется ее субъектами при строгом соблюдении требований к обеспечению информационной безопасности и положений законодательства в области защиты персональных данных.
16. В соответствии с положениями применяемой нормативной базы сертификат открытого ключа и информация о сертификате открытого ключа, прикрепленном к усиленным электронным подписям, хранятся поставщиком доверительных услуг не менее 15 лет с даты отзыва или истечения срока действия сертификата.
[Пкт.16 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
17. По истечении срока, предусмотренного в пункте 16, сертификат открытого ключа и информация о сертификате открытого ключа, прикрепленном к усиленным электронным подписям, удаляются, а соответствующие события регистрируются.
[Пкт.17 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
18. Меры по защите и безопасности данных в услуге EvoSign являются составной частью работ по созданию, развитию и эксплуатации услуги EvoSign и обновляются всеми субъектами услуги EvoSign.
19. Информационная безопасность услуги EvoSign обеспечивается путем применения методов и выполнения действий, описанных в Плане обеспечения непрерывности услуги EvoSign, и операционных процедур.
20. Объектами обеспечения защиты и безопасности информации в рамках услуги EvoSign считается весь комплекс программно-аппаратных средств, обеспечивающих реализацию информационных процессов:
1) база данных, информационные системы, операционные системы, системы управления базами данных и другие приложения, которые обеспечивают функционирование услуги EvoSign;
2) электронные коммуникационные системы, сети, серверы, компьютеры и другие технические средства обработки информации.
21. Защита информации в рамках услуги EvoSign на уровне держателя осуществляется следующими методами:
1) обеспечение мер защиты данных путем использования криптографических методов передачи информации по правительственным сетям передачи данных;
2) исключение неавторизованного доступа к данным услуги EvoSign;
3) предотвращение специальных технических и программных действий, приводящих к разрушению, искажению данных или вызывающих сбои в функционировании программно-технического комплекса;
4) плановое периодическое создание резервных копий данных и файлов программных средств;
5) выполнение всех мер, связанных с обеспечением восстановления и непрерывности функционирования услуги EvoSign в случае инцидентов.
22. Информационный обмен осуществляется при использовании программно-аппаратных средств только через защищенные каналы, что обеспечивает целостность и безопасность данных.
23. Для обеспечения эффективного и бесперебойного функционирования услуги EvoSign информационный обмен данными услуги EvoSign осуществляется в непрерывном режиме.
24. Пользователи услуги EvoSign имеют полномочия доступа только к функциональностям и данным, для которых у них есть необходимые разрешения в соответствии с ролями каждого из них.
25. Функционирование услуги EvoSign приостанавливается владельцем с информированием субъектов через доступные технические средства в одной из следующих ситуаций:
1) во время проведения профилактических работ комплекса программно-аппаратных средств услуги EvoSign;
2) при нарушении требований системы информационной безопасности, если это представляет опасность для функционирования услуги EvoSign;
3) в случае возникновения технических трудностей, которые делают невозможным использование и функционирование услуги EvoSign в оптимальных условиях.
[Пкт.25 изменен Пост.Прав. N 291 от 24.04.2024, в силу 08.06.2024]
26. Приостановка функционирования услуги EvoSign осуществляется при обеспечении минимального влияния на качество услуг, предоставляемых пользователям.
Глава IV
ОТВЕТСТВЕННОСТЬ
27. Субъекты, в полномочия которых входят администрирование услуги EvoSign, ввод данных, предоставление информации и обеспечение функционирования услуги EvoSign, несут личную ответственность согласно законодательству за полноту, аутентичность, достоверность, целостность информации, а также за ее хранение и использование.
28. Все субъекты услуги EvoSign несут ответственность согласно законодательству за обработку, раскрытие и передачу информации, содержащей персональные данные, третьим лицам в нарушение положений законодательства.