Постановление № 375 от 10.06.2020
oб утверждении Концепции Автоматизированной информационной системы "Регистр представительских полномочий на основании электронной подписи" (MPower) и Положения о порядке ведения Регистра представительских полномочий на основании электронной подписи
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
об утверждении Концепции Автоматизированной информационной системы
«Регистр представительских полномочий на основании электронной
подписи» (MPower) и Положения о порядке ведения Регистра
представительских полномочий на основании
электронной подписи
№ 375 от 10.06.2020
(в силу 26.06.2020)
Мониторул Офичиал ал Р. Молдова № 153-158 ст. 507 от 26.06.2020
* * *
На основании статьи 12 и пункта c) части (4) статьи 44 Закона № 91/2014 об электронной подписи и электронном документе (Официальный монитор Республики Молдова, 2014 г., № 174-177, ст.397), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Учредить Регистр представительских полномочий на основании электронной подписи, сформированный Автоматизированной информационной системой «Регистр представительских полномочий на основании электронной подписи» (MPower).
2. Утвердить:
1) Концепцию Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower), согласно приложению № 1;
2) Положение о порядке ведения Регистра представительских полномочий на основании электронной подписи, согласно приложению № 2.
3. Назначить публичное учреждение «Агентство электронного управления» в качестве владельца и держателя Регистра представительских полномочий на основании электронной подписи.
4. Публичному учреждению «Агентство электронного управления» в качестве владельца и держателя Регистра представительских полномочий на основании электронной подписи обеспечить внедрение, функционирование и развитие Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower).
5. Министерствам, Государственной канцелярии и другим подведомственным Правительству центральным административным органам и организационным структурам, входящим в сферу их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, публичные учреждения, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя), публичным органам/учреждениям и автономным государственным организациям, подведомственным или учрежденным Правительством, а также юридическим лицам частного права, которые предоставляют публичные услуги в пределах компетенций, предусмотренных законом:
1) внести предложения публичному учреждению «Агентство электронного управления» относительно заполнения классификатора предоставляемых услуг, для которых могут быть предоставлены представительские полномочия на основании электронной подписи;
2) создать, посредством Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower), определенные виды полномочий, относящихся к оказываемым ими услугам, для которых физические лица или юридические лица публичного права или частного права могут предоставить представительские полномочия;
3) признать и принять действительные представительские полномочия, предоставленные на основе видов полномочий, определенных посредством Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower);
4) предоставить представительские полномочия посредством Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower), которые будут использоваться во взаимодействии с поставщиками услуг;
5) пересмотреть в 6-месячный срок со дня опубликования настоящего постановления нормативную и регламентирующую основу, связанную с процессом предоставления услуг физическим лицам или юридическим лицам публичного права или частного права, чтобы иметь возможность использовать представительские полномочия, предоставляемые посредством Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower);
6) разработать и утвердить в 6-месячный срок со дня заполнения классификатора предоставляемых услуг, для которых могут быть созданы представительские полномочия на основании электронной подписи, после согласования с публичным учреждением «Агентство электронного управления» планы по интеграции существующих электронных публичных услуг и сопутствующих информационных систем с Автоматизированной информационной системой «Регистр представительских полномочий на основании электронной подписи» (MPower);
7) интегрировать в 12-месячный срок со дня заполнения публичным учреждением «Агентство электронного управления» классификатора предоставляемых услуг, для которых могут быть созданы представительские полномочия на основании электронной подписи, за счет собственных финансовых средств имеющиеся информационные системы с Автоматизированной информационной системой «Регистр представительских полномочий на основании электронной подписи» (MPower), для автоматизированного использования предоставленных через нее представительских полномочий;
8) при развитии новых информационных систем обеспечить их интеграцию с Автоматизированной информационной системой «Регистр представительских полномочий на основании электронной подписи» (MPower) для автоматизированного использования определенных через нее полномочий.
6. Другие публичные органы и учреждения, кроме отмеченных в пункте 5, в том числе органы местного публичного управления, а также физические лица или юридические лица частного права могут пользоваться Автоматизированной информационной системой «Регистр представительских полномочий на основании электронной подписи» (MPower) в соответствии с настоящим постановлением.
7. Публичному учреждению «Агентство электронного управления»:
1) обеспечивать непрерывное развитие Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower), в том числе в целях интеграции новых информационных систем;
2) в целях продвижения электронных услуг разрешать, без взимания платежей, физическим лицам и юридическим лицам публичного права или частного права использование Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower);
3) обеспечивать заполнение классификатора услуг, предоставляемых государственными органами, для которых могут быть созданы представительские полномочия на основании электронной подписи, с их информированием о возможности интеграции имеющихся информационных систем;
4) обеспечивать необходимые инструменты для автоматизированного доступа, предоставления и управления доступом к Автоматизированной информационной системе «Регистр представительских полномочий на основании электронной подписи» (MPower) через правительственную услугу аутентификации и контроля доступа (MPass) для всех субъектов Регистра;
5) обеспечивать необходимые инструменты для импорта представительских полномочий из регистров и информационных систем публичных органов и учреждений, указанных в пункте 5.
8. В целях реализации настоящего постановления учредителю публичного учреждения «Агентство электронного управления» совместно с публичным учреждением «Агентство электронного управления» ежегодно оценивать затраты, необходимые для непрерывного администрирования и развития Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower), и вносить предложения Министерству финансов о запросе финансовых средств, в соответствии с положениями Закона о публичных финансах и бюджетно-налоговой ответственности № 181/2014, для их включения в закон о государственном бюджете на соответствующий год.
9. Настоящее постановление вступает в силу с даты опубликования.
| ПРЕМЬЕР-МИНИСТР | Ион КИКУ |
| Контрасигнует: | |
| министр экономики | |
| и инфраструктуры | Сергей РАЙЛЯН |
| № 375. Кишинэу, 10 июня 2020 г. | |
Приложение № 1
к Постановлению Правительства
№ 375/2020
КОНЦЕПЦИЯ
Автоматизированной информационной системы
«Регистр представительских полномочий на основании
электронной подписи» (MPower)
ВВЕДЕНИЕ
Развитие в последние годы электронных услуг для граждан и бизнес-среды увеличило, местами довольно значительно, количество транзакций, совершаемых в онлайн-среде, но также выявило и ряд пробелов в этих услугах. Одним из них является то, что, несмотря на существование услуг, которые предоставляются исключительно в режиме онлайн, на данном этапе не реализована функциональность полномочий для конечных пользователей по определенным операциям, которые могут выполняться в рамках информационных систем, и/или они ограничены различными правами, например: право электронного подписания и отправки отчетов/информации или право только на создание отчетов, без права подписания и др.
В некоторых случаях публичные органы и поставщики услуг создают специализированные регистры, в которых хранятся эти представительские полномочия. Однако эти регистры используются только на ведомственном уровне и не облегчают взаимодействие пользователей с точки зрения онлайн-транзакций с государственными органами.
Предыдущая практика, применяемая для решения вышеупомянутых проблем, заключалась в создании сертификатов открытых ключей для юридических лиц, которые содержали идентификационный номер юридического лица (IDNO), идентификационный номер физического лица (IDNP) и должность, занимаемую данным лицом в рамках организации. При отсутствии механизма отзыва и/или повторной выдачи этих сертификатов юридические лица были уязвимы, потому что при увольнении или освобождении от занимаемой должности физического лица, указанного в таких сертификатах, оно могло совершать сделки в течение значительного периода времени, считающиеся как имеющие юридическую силу до момента распространения информации об отзыве таких сертификатов.
Кроме того, в случае услуг, которыми граждане могли воспользоваться через уполномоченного лица, действующие механизмы предоставления представительских полномочий предполагают взаимодействие, при необходимости, либо с нотариусом, с целью оформления нотариально заверенной доверенности, либо с представителем поставщика услуг. Например, получить справку о несудимости можно лично заявителем соответствующей услуги или через уполномоченного. На данный момент для получения справки о несудимости уполномоченный должен представить поставщику соответствующей услуги нотариально заверенную доверенность. Однако, исходя из положений Гражданского кодекса Республики Молдова № 1107/2002, предоставление представительских полномочий, касающихся получения некоторых документов от имени представителя, не подлежит обязательному нотариальному заверению.
Запрашивание нотариально заверенных доверенностей в контексте предоставления услуг, в ущерб неаутентифицированному представительскому полномочию, обусловлено необходимостью гарантирования того, что подписи настоящие, что помогает избежать мошенничества.
Использование нотариально заверенных доверенностей для доступа от имени представителя либо к публичным, либо к частным услугам приводит к дополнительным финансовым усилиям и затягивает оказание услуги.
Путем использования Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower) (в дальнейшем – АИС «MPower») в качестве механизма предоставления представительских полномочий, для которых законодательство не предусматривает необходимости нотариального заверения, снижаются риски подделки подписей и расходы представителя.
В данном контексте АИС «MPower» является эффективным способом решения этих проблем путем предоставления безопасного, гибкого и удобного механизма управления представительскими полномочиями физическими лицами и юридическими лицами, с возможностью проверки существования и действительности этих полномочий со стороны публичных органов Республики Молдова.
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. АИС «MPower» представляет собой информационную систему, состоящую из совокупности взаимосвязанных ресурсов и информационных технологий, технических программных средств и методологий, предназначенных для регистрации представительских полномочий на основании электронной подписи, предоставляемых физическими лицами или юридическими лицами другим физическим лицам или юридическим лицам.
2. АИС «MPower» формирует информационный ресурс Регистр представительских полномочий на основании электронной подписи (в дальнейшем – Регистр).
3. Для целей настоящей Концепции используются следующие основные понятия:
1) представительское полномочие на основании электронной подписи – односторонний юридический акт физического лица или юридического лица публичного или частного права (представляемого), созданный и подписанный в рамках АИС «MPower», в соответствии с которым оно уполномочивает другое физическое или юридическое лицо (представителя) представлять его и действовать в отношении третьих лиц от его имени и за его счет;
2) поставщик услуг – юридическое лицо публичного или частного права, использующее АИС «MPower» для определения видов полномочий, связанных с предоставляемыми им услугами, для которых могут быть предоставлены представительские полномочия;
3) определенный вид полномочия – модель (шаблон) полномочия, относящаяся к услуге, которая создана поставщиком соответствующей услуги через АИС «MPower» и предназначена для использования физическими лицами или юридическими лицами публичного или частного права для наделения представительскими полномочиями.
4. Цель создания АИС «MPower» заключается в формировании информационного ресурса (Регистр представительских полномочий на основании электронной подписи), в котором содержится информация о представительских полномочиях, предоставляемых физическими лицами и юридическими лицами публичного или частного права. АИС «MPower» предоставляет физическим лицам и юридическим лицам публичного права или частного права эффективный, надежный и современный механизм предоставления, проверки действительности и отзыва представительских полномочий на основании электронной подписи.
5. Основными специфическими целями, установленными для АИС «MPower», являются:
1) упрощение процесса предоставления и отзыва представительских полномочий;
2) снижение затрат на предоставление представительских полномочий;
3) автоматизация процесса регистрации в информационных системах публичных органов предоставленных представительских полномочий.
6. Основными задачами, реализуемыми АИС «MPower», являются:
1) создание и подписание представительских полномочий, подписанных в электронном виде;
2) проверка действительности представительских полномочий, подписанных в электронном виде;
3) ведение в электронном виде Регистра;
4) обеспечение конфиденциальности, безопасности и защиты персональных данных, содержащихся в представительских полномочиях;
5) генерирование статистик и отчетов;
6) обеспечение взаимоподключения с другими государственными информационными системами в целях проверки представительских полномочий.
7. АИС «MPower» может развиваться путем назначения новых задач, с учетом положений правовых норм. Для расширения области использования АИС «MPower» будут рассмотрены и определены решения относительно процедуры электронного нотариального заверения представительских полномочий, для адаптации информационной системы и сценариев, в которых законодательство предусматривает нотариальное заверение (E-Notar).
8. Основными принципами, на основе которых будет разработана и внедрена АИС «MPower», являются:
1) принцип легитимности – функции и операции, осуществляемые в системе ее пользователями, носят законный характер, в соответствии с правами человека и национальным законодательством;
2) принцип аутентичности – данные, хранящиеся и представленные системой, являются аутентичными. Аутентичность данных сертифицирована наличием регистрации их создания, а также электронной подписью, применяемой к этим электронным документам. Аутентичность электронных документов обеспечивает также неприкосновенность данных;
3) принцип идентификации – информационным пакетам присваивается классификационный код на страновом уровне, с помощью которого можно однозначно их идентифицировать и на них ссылаться;
4) принцип обоснованности данных – ввод данных в АИС «MPower» осуществляется только на основании записей в документах, одобренных в качестве источников информации;
5) принцип аудита системы – система записывает информацию о происходящих изменениях, чтобы сделать возможным воссоздание истории документа или его состояния на более ранней стадии;
6) принцип конфиденциальности информации – персональная ответственность, в соответствии с законодательством, лиц, отвечающих за обработку информации в АИС «MPower», за ее неавторизованное использование и распространение;
7) принцип ориентирования на пользователя (usability) – структура, содержание, средства доступа и навигация сфокусированы на пользователях системы;
8) принцип расширяемости – составляющие системы предлагают средства корректировки и расширения существующих функциональностей для соответствия будущим потребностям;
9) принцип использования открытых стандартов применяется для обеспечения как интероперабельности с внешними системами, так и сохранения информации, в соответствии с законодательством;
10) принцип безопасности – обеспечение желаемого уровня целостности, исключительности, доступности и эффективности защиты данных от утери, искажения, разрушения и неавторизованного использования. Безопасность системы подразумевает устойчивость к атакам и защиту конфиденциального характера, целостности и подготовку к работе как АИС «MPower», так и ее данных.
Глава II
РЕГУЛИРУЮЩАЯ ОСНОВА АИС «MPower»
9. Разработка АИС «MPower» продиктована положениями части (3) статьи 12 Закона № 91/2014 об электронной подписи и электронном документе и включена в План действий Правительства на 2020-2023 годы, утвержденный Постановлением Правительства № 636/2019.
10. Создание и функционирование АИС «MPower» регулируется, в частности, следующими нормативными актами:
1) Гражданский кодекс Республики Молдова № 1107/2002;
2) Закон № 982/2000 о доступе к информации;
3) Закон № 467/2003 об информатизации и государственных информационных ресурсах;
4) Закон № 71/2007 о регистрах;
5) Закон № 91/2014 об электронной подписи и электронном документе;
6) Закон № 133/2011 о защите персональных данных;
7) Закон № 142/2018 об обмене данными и интероперабельности;
8) Национальная стратегия развития информационного общества «Цифровая Молдова 2020», утвержденная Постановлением Правительства № 857/2013;
9) Концепция электронного правления, утвержденная Постановлением Правительства № 733/2006;
10) Постановление Правительства № 709/2011 о некоторых мерах в области е-Преобразования управления;
11) Стратегическая программа технологической модернизации управления (е-Преобразование), утвержденная Постановлением Правительства № 710/2011;
12) Положение о деятельности поставщиков сертификационных услуг в области применения электронной подписи, утвержденное Постановлением Правительства № 1140/2017;
13) Положение о порядке применения электронной подписи в электронных документах служащими юридических лиц публичного права в рамках электронной циркуляции этих документов, утвержденное Постановлением Правительства № 1141/2017;
14) Постановление Правительства № 562/2006 о создании государственных автоматизированных информационных систем и ресурсов;
15) Требования по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные Постановлением Правительства № 1123/2010;
16) Минимальные обязательные требования к кибербезопасности, утвержденные Постановлением Правительства № 201/2017;
17) Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем;
18) Положение о порядке использования платформы интероперабельности (MConnect), утвержденное Постановлением Правительства № 211/2019;
19) Положение об использовании, администрировании и развитии общей технологической платформы (MCloud), утвержденное Постановлением Правительства № 128/2014;
20) Положение об интегрированной правительственной электронной услуге электронной подписи (MSign), утвержденное Постановлением Правительства № 405/2014;
21) Положение о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденное Постановлением Правительства № 1090/2013;
22) Положение о правительственной электронной услуге протоколирования (MLog), утвержденное Постановлением Правительства № 708/2014;
23) Программа об интероперабельной основе, утвержденной Постановлением Правительства № 656/2012;
24) Технический регламент «Процессы жизненного цикла программного обеспечения» RT 38370656-002: 2006, утвержденный Приказом министра информационного развития № 78/2006;
25) Приказ министра информационного развития № 94/2009 об утверждении некоторых технических регламентов.
Глава III
ФУНКЦИОНАЛЬНОЕ ПРОСТРАНСТВО АИС «MPower»
11. Основными функциями АИС «MPower» являются:
1) формирование информационного ресурса (Регистр). Основными функциями в процессе формирования базы данных АИС «MPower» являются функции регистрации, обновления данных и снятия с учета информационных объектов (изменение статуса объекта, например архивирование);
2) организация доступа к данным. Данные, содержащиеся в банке данных АИС «MPower», предоставляются пользователям для организации процесса информационного обмена. Каждый пользователь данных АИС «MPower» будет получать доступ и использовать эти данные только в законных целях в соответствии с присвоенными правами пользователя. АИС «MPower» обеспечит пользователям автоматизированный доступ в систему после аутентификации через правительственную услугу аутентификации и контроля доступа (MPass). В то же время АИС «MPower» осуществит автоматизированную идентификацию администратора юридического лица в соответствии с данными из Государственного регистра правовых единиц;
3) многостороннее обеспечение функционирования АИС «MPower». Данная функция предполагает взаимодействие и интеграцию с другими государственными информационными системами или правительственными электронными услугами;
4) интероперабельность. Обмен данными обеспечивается через платформу интероперабельности (MConnect) со всеми государственными регистрами, с которыми взаимодействуют публичные органы;
5) аудит пользователей. АИС «MPower» содержит собственный механизм протоколирования всех бизнес-событий, связанных с ее использованием. Любое действие пользователей документируется в специальных электронных регистрах, показывая время и пользователя, который выполнил действие. Для каждого действия пользователя в запротоколированном событии сохраняются данные, которые были изменены. АИС «MPower» протоколирует параллельно через правительственную электронную услугу протоколирования (MLog) критические бизнес-события. Все действия, которые протоколируются параллельно посредством правительственной электронной услуги протоколирования (MLog), могут быть настроены в параметрах администрирования;
6) обеспечение качества информации осуществляется путем создания и поддержания компонентов системы качества, основанных на принципе процессного подхода;
7) безопасность и конфиденциальность. АИС «MPower» должна соответствовать следующим требованиям в области безопасности и конфиденциальности:
a) разрешать защиту данных через адекватные механизмы безопасности;
b) обеспечивать целостность информации и аутентичность сторон посредством механизмов аутентификации, предусматривающих использование квалифицированных сертификатов открытых ключей, выданных в соответствии с Законом № 91/2014 об электронной подписи и электронном документе;
c) применять соответствующие политики безопасности на уровне веб-услуг;
8) обслуживание. Система должна постоянно обеспечиваться необходимой поддержкой и обслуживанием в соответствии с оговоренным уровнем обслуживания (SLA).
12. АИС «MPower» включает следующие основные функциональные контуры:
1) контур представляемого/представителя, который обеспечивает следующие специфические функции:
a) управление (предоставление, визуализация и отзыв) представительским полномочием;
b) принятие представительского полномочия и отказ от него;
c) скачивание представительского полномочия;
d) учет представительских полномочий;
2) контур поставщиков услуг, который обеспечивает следующие специфические функции:
a) импорт в АИС «MPower» представительских полномочий из собственных информационных систем;
b) управление (создание, изменение и удаление) определенными видами полномочий в рамках АИС «MPower»;
c) проверка действительности представительского полномочия;
d) учет проверок действительности представительских полномочий;
3) контур документов, обеспечивающий функции учета:
a) входных документов в АИС «MPower»;
b) технологических документов АИС «MPower»;
c) выходных документов АИС «MPower»;
4) контур администрирования и мониторинга, который обеспечивает следующие специфические функции:
a) обеспечение логической целостности АИС «MPower»;
b) администрирование баз данных АИС «MPower»;
c) управление резервными копиями;
d) протоколирование системных событий;
e) мониторинг эффективности системы;
f) техническая поддержка и обслуживание.
13. АИС «MPower» будет представлять собой информационную систему, которая облегчит предоставление физическими лицами и юридическими лицами публичного права или частного права (представляемыми) представительских полномочий физическому лицу или юридическому лицу (представителю).
14. Специфические функции АИС «MPower» могут развиваться путем присвоения новых задач.
Глава IV
ОРГАНИЗАЦИОННАЯ СТРУКТУРА АИС «MPower»
15. Собственником Регистра является государство.
16. Владельцем и держателем Регистра является Публичное учреждение «Агентство электронного управления», которое обеспечивает создание и эксплуатацию АИС «MPower».
17. Техническим администратором АИС «MPower» является Публичное учреждение «Служба информационных технологий и кибернетической безопасности», которое осуществляет свои полномочия в соответствии с нормативной базой в области технического администрирования и обслуживания государственных информационных систем.
18. Регистраторами данных в Регистре являются:
1) администраторы юридических лиц, которые будут предоставлять и отзывать представительские полномочия в рамках системы;
2) лица, уполномоченные юридическими лицами, которые будут предоставлять и отзывать представительские полномочия в рамках системы;
3) физические лица, которые смогут предоставлять и отзывать полномочия на имя других лиц, а также принимать или отклонять предоставленные им представительские полномочия;
4) ответственные лица и операторы поставщиков услуг, которые смогут импортировать представительские полномочия из существующих информационных систем.
19. Поставщиком данных является физическое лицо или юридическое лицо публичного права или частного права, которое поставляет данные, относящиеся к информационным объектам Регистра.
20. Получателем данных Регистра является поставщик услуг.
Глава V
ДОКУМЕНТЫ И/ИЛИ ЭЛЕКТРОННЫЕ ЗАПИСИ АИС «MPower»
21. Основные документы АИС «MPower» классифицируются следующим образом:
1) входные документы;
2) выходные документы;
3) технологические документы.
22. Входными документами АИС «MPower» считаются:
1) заявление о предоставлении представительских полномочий;
2) заявление об отзыве представительских полномочий.
23. Выходными документами АИС «MPower» считаются:
1) представительское полномочие;
2) уведомление о предоставлении, импорте, принятии, отклонении, истечении срока действия или отзыве представительского полномочия.
24. Технологическими документами АИС «MPower» считаются:
1) документы, содержащие информацию об импорте представительского полномочия из сторонних систем;
2) документы, подтверждающие действительность представительского полномочия;
3) шаблоны формуляров;
4) технологические документы, касающиеся параметров системы;
5) документы, содержащие аудиторские записи о действиях пользователей в рамках АИС «MPower»;
6) сводные отчеты и статистики по использованию системы.
Глава VI
ИНФОРМАЦИОННОЕ ПРОСТРАНСТВО АИС «MPower»
25. Совокупность основных информационных объектов, представляющих информационный ресурс АИС «MPower», определяется в зависимости от ее назначения и включает в себя:
1) представляемого:
a) юридическое лицо – информационный объект, заимствованный из Государственного регистра правовых единиц;
b) физическое лицо – информационный объект, заимствованный из Государственного регистра населения;
2) представителя:
a) юридическое лицо – информационный объект, заимствованный из Государственного регистра правовых единиц;
b) физическое лицо – информационный объект, заимствованный из Государственного регистра населения;
3) поставщика услуг – юридическое лицо публичного права или частного права, которое в контексте предоставляемых им услуг создает определенные виды полномочий;
4) представительское полномочие – документ, выданный АИС «MPower», посредством которого представляемый, на основании определенных видов полномочий, уполномочивает представителя представлять его и действовать по отношению к третьим лицам от его имени и за его счет.
26. Идентификатором информационного объекта «представляемый» является:
1) государственный идентификационный номер юридического лица (IDNO) – для пользователей юридических лиц;
2) государственный идентификационный номер физического лица (IDNP) – для пользователей физических лиц.
27. Идентификатором информационного объекта «представитель» является:
1) государственный идентификационный номер юридического лица (IDNO) – для пользователей юридических лиц;
2) государственный идентификационный номер физического лица (IDNP) – для пользователей физических лиц.
28. Идентификатор информационного объекта «поставщик услуг» состоит из государственного идентификационного номера юридического лица публичного права или частного права (IDNO).
29. Идентификатор информационного объекта «представительское полномочие» состоит из комплексного (буквенно-цифрового) единого идентификационного кода, случайно сгенерированного АИС «MPower».
30. Заимствованные информационные объекты – «физическое лицо» и «юридическое лицо» – первоначально регистрируются и идентифицируются в других системах, а именно в Государственном регистре населения и Государственном регистре правовых единиц, для которых непосредственно в АИС «MPower» сохраняются только государственные идентификационные номера (IDNP или IDNO) – в этом случае не допускается изменение идентификатора. Все необходимые дополнительные данные доступны из Государственного регистра населения или Государственного регистра правовых единиц, а при необходимости – заполняются или доступны из других государственных информационных систем.
31. Информационные объекты представляют собой совокупность данных, которые их характеризуют:
1) данные об информационном объекте «представляемый»/ «представитель»/ «поставщик услуг» (юридическое лицо):
a) IDNO;
b) название;
c) данные об администраторе (государственный идентификационный номер (IDNP), имя и фамилия);
d) контактные данные (номер телефона, e-mail и т.д.);
e) качество юридического лица (представляемый/ представитель/ поставщик услуг);
2) данные об информационном объекте «представляемый»/ «представитель» (физическое лицо):
a) IDNP;
b) персональные идентификационные данные лица (имя и фамилия);
c) контактные данные (номер телефона, e-mail и т.д.);
d) качество физического лица (представляемый/представитель);
3) данные об информационном объекте «представительское полномочие»:
a) ID – идентификационный номер;
b) заголовок;
c) дата и время выдачи акта;
d) данные о представляемом: фамилия/имя и государственный идентификационный номер представляемого (IDNP) – в случае физических лиц или название и государственный идентификационный номер представляемого (IDNO), а также имя/фамилия и государственный идентификационный номер администратора (IDNP) – в случае юридических лиц;
e) данные о представителе: фамилия/имя и государственный идентификационный номер представителя (IDNP) – в случае физических лиц или название и государственный идентификационный номер представителя (IDNO), а также имя/фамилия и государственный идентификационный номер администратора (IDNP) – в случае юридических лиц;
f) наименование и государственный идентификационный номер поставщика услуг (IDNO), в контексте услуг которого должен быть реализован акт представительства;
g) объект представительского полномочия;
h) срок действия представительского полномочия.
32. Для заимствованных информационных объектов «физическое лицо» и «юридическое лицо», государственный идентификационный номер (IDNP) и персональные идентификационные данные (имя и фамилия), в случае физического лица, и государственный идентификационный номер (IDNO), название и данные, относящиеся к администратору (государственный идентификационный номер (IDNP), фамилия и имя), в случае юридического лица, будут доступны из Государственного регистра населения и, соответственно, Государственного регистра правовых единиц. Остальные данные, специфичные для этих информационных объектов, в случае необходимости, будут дополнены или взяты из других государственных информационных систем.
33. Основной сценарий представляет собой перечень событий, относящихся к управляемым информационным объектам, а именно:
1) поставщики услуг, в зависимости от специфики услуг, в целях облегчения процесса предоставления представительских полномочий, используемых в контексте соответствующих услуг, создают определенные виды полномочий. Определенный вид полномочия – это модель (шаблон) полномочия, связанная с поставщиком услуг и предоставляемой им услугой;
2) представляемый на основе видов полномочий, определенных в АИС «MPower», наделяет представительским полномочием, содержащим право или набор прав, другую идентичность – представителя, тем самым разрешая уполномоченной стороне новые компетенции. Представительское полномочие имеет жизненный цикл, проходя через различные состояния: отредактировано/удалено, создано, подписано, принято/отклонено, приостановлено/отозвано, визуализировано и утверждено;
3) каждое представительское полномочие подписывается представляемым. Представительские полномочия подписываются усиленной квалифицированной электронной подписью, уполномоченным администратором/представителем от имени юридического лица публичного права или частного права и, соответственно, физическим лицом от своего имени;
4) по желанию, в зависимости от объекта представительского полномочия, некоторые представительские полномочия могут быть подписаны, например, свидетелем. Представительские полномочия, для действительности которых закон или юридический акт предусматривают обязательность подписания двумя или более лицами, подписываются ими в электронном виде;
5) представляемый может отозвать или приостановить выданное им представительское полномочие;
6) представитель может принять или отклонить представительское полномочие, посредством которого его наделили определенными полномочиями;
7) представительские полномочия действительны с момента их подписания в Регистре или с другой более поздней даты, указанной представляемым, и прекращаются в соответствии с условиями Гражданского кодекса Республики Молдова № 1107/2002;
8) поставщик услуг проверяет действительность представительского полномочия, выданного в контексте оказываемых им услуг. Проверка может осуществляться оператором или информационной системой поставщика услуг через программный интерфейс АИС «MPower».
34. Для надлежащего функционирования АИС «MPower» идентифицированы как минимум следующие классификаторы:
1) классификатор услуг, для которых могут быть предоставлены представительские полномочия;
2) перечень поставщиков услуг, которые могут импортировать представительские полномочия из своих систем и регистров.
35. В целях правильного формирования информационного ресурса Регистра он будет взаимодействовать через платформу интероперабельности (MConnect) со следующими информационными ресурсами:
1) Государственным регистром населения – для проверки информации о физическом лице при регистрации пользователя в рамках системы, а также на различных этапах процесса предоставления или отзыва представительских полномочий на основании электронной подписи;
2) Государственным регистром правовых единиц – для проверки информации о юридическом лице при регистрации пользователя в рамках системы, а также на различных этапах процесса предоставления или отзыва представительских полномочий на основании электронной подписи.
36. АИС «MPower» будет интегрироваться со следующими правительственными электронными услугами:
1) платформой интероперабельности (MConnect) – для обмена данными с государственными регистрами и информационными системами;
2) правительственной электронной услугой аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа в рамках системы;
3) интегрированной правительственной электронной услугой электронной подписи (MSign) – для подписания электронных документов, в основном используемой в процессе предоставления или отзыва представительских полномочий;
4) правительственной электронной услугой уведомления (MNotify) – для передачи уведомлений в рамках системы, в частности, для отправки уведомлений лицам, предоставляющим полномочия, и уполномоченным лицам, о предоставлении полномочия или о его истечении;
5) правительственной электронной услугой протоколирования (MLog) – безопасным и гибким инструментом протоколирования и аудита, используемым для обеспечения учета операций (событий), производимых в АИС «MPower».
Глава VII
ТЕХНОЛОГИЧЕСКОЕ ПРОСТРАНСТВО АИС «MPower»
37. АИС «MPower» будет развиваться, предусматривая многоуровневую архитектуру (имея, по крайней мере, следующие уровни – базу данных, логику приложения и пользовательский интерфейс). Использование модульной архитектуры позволяет слабое связывание между компонентами, в котором ответственности каждого компонента специализированы, позволяет добавление новых модулей без изменений в готовые программные модули.
38. Техническая платформа будет использовать открытые стандарты и будет совместима с системами, которые тоже используют непатентованные стандарты, а также с уже существующими стандартами.
39. Архитектура программно-аппаратного комплекса, перечень программных продуктов и технических средств, используемых при создании информационной инфраструктуры, определяется владельцем на последующих этапах развития системы, с учетом:
1) внедрения решения на основе SOA (Service Oriented Architecture – сервис-ориентированная архитектура программного обеспечения), которое дает возможность повторно использовать некоторые функции системы с новыми функциональностями, не влияя на функционирование системы;
2) внедрения функциональностей архивирования (backup) и восстановления данных в случае инцидентов.
40. Технологическая платформа АИС «MPower»:
1) обеспечивает единые форматы представления данных и общие протоколы обмена данными;
2) предоставляет механизмы обеспечения согласованности баз данных АИС «MPower» с механизмами информационных систем других публичных органов. Согласованность соблюдается с точки зрения классификаторов, номенклатур, полноты и др.;
3) предоставляет разработчикам программного обеспечения формальную и методологическую основу, способствующую созданию и внедрению системы менеджмента информационной безопасности.
41. Программные продукты и оборудование АИС «MPower» должны соответствовать следующим требованиям:
1) обеспечивать возможность хранения больших объемов информации;
2) обеспечивать возможность функционального расширения и вычислительной мощности (расширяемость и масштабируемость);
3) использовать единую систему классификации и кодирования;
4) функционировать на различных аппаратных платформах;
5) обеспечивать высокую надежность;
6) обеспечивать согласованность и полноту информации;
7) поддерживать возможность модернизации в процессе эксплуатации.
42. АИС «MPower» будет размещена на общей правительственной технологической платформе (MCloud), которая разрешает доступ, по требованию, на основе сети, к настраиваемой совокупности виртуализируемых вычислительных ресурсов (например, сетям, серверам, оборудованию для хранения, приложениям и услугам) и которые могут быть быстро предоставлены в распоряжение с минимальными усилиями по администрированию или взаимодействию с поставщиком этих услуг. Таким образом, АИС «MPower» можно будет легко расширять по вертикали, путем расширения используемых аппаратных ресурсов, для размещения необходимого количества пользователей как в нормальном рабочем режиме, так и в пиковые периоды.
43. Пользовательский интерфейс АИС «MPower» будет автоматически адаптироваться к различным разрешениям дисплея и доступен на румынском, русском и английском языках.
44. Пользовательский интерфейс АИС «MPower» будет реализован с использованием прогрессивных технологий для веб-приложений и функционировать на мобильных устройствах.
45. Учитывая важность АИС «MPower» в рамках государственных информационных ресурсов Республики Молдова, необходима высокая готовность и бесперебойный доступ к системе. По этой причине все решение будет построено в режиме высокой готовности (24 часа в сутки, 7 дней в неделю).
Глава VIII
ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
46. Информационная безопасность предполагает защиту АИС «MPower» на всех этапах процессов создания, обработки, хранения и передачи данных, случайных или преднамеренных действий искусственного или естественного характера, которые приводят к нанесению ущерба владельцу и пользователям информационных ресурсов и информационной инфраструктуры.
47. Обеспечение информационной безопасности будет осуществляться в соответствии с Минимальными обязательными требованиями кибернетической безопасности, утвержденными Постановлением Правительства № 201/2017. Для управления рисками безопасности будет внедрена общая политика безопасности. Персонал, задействованный в использовании и администрировании АИС «MPower», будет обучен относительно рисков безопасности, которым он может подвергаться. Политика безопасности будет включать положения, касающиеся организации периодических аудитов безопасности для проверки политики и соблюдения правил безопасности, а также для определения областей, требующих улучшения.
48. Угрозами информационной безопасности являются:
1) незаконный сбор и использование данных;
2) нарушение технологии обработки данных;
3) внедрение в программно-аппаратные продукты компонентов, выполняющих функции, не предусмотренные в документации, относящейся к этим продуктам;
4) разработка и распространение программ, влияющих на нормальное функционирование информационных и телекоммуникационных систем, а также систем информационной безопасности;
5) уничтожение, повреждение, подавление радиоэлектроники или разрушение средств и систем обработки данных, телекоммуникаций и коммуникаций;
6) воздействие на системы с паролем-ключом защиты автоматизированных систем обработки и передачи данных;
7) взлом ключей и средств криптографической защиты информации;
8) утечка информации по техническим каналам;
9) внедрение электронных устройств для перехвата информации в технических средствах обработки, хранения и передачи данных, используя системы коммуникаций, а также в служебных помещениях органов публичного управления;
10) уничтожение, повреждение, разрушение или хищение носителей механической или другой информации;
11) перехват данных в сетях передачи данных и в линиях связи, декодирование этой информации и наложение ложной информации;
12) использование несертифицированных национальных и международных информационных технологий, средств защиты информации, средств информатизации, телекоммуникаций и связи при создании и развитии телекоммуникационной информационной инфраструктуры;
13) несанкционированное подключение к информационным ресурсам в банках и базах данных;
14) нарушение правовых ограничений на распространение информации;
15) нарушение положений Закона № 133/2011 о защите персональных данных.
49. АИС «MPower» обеспечивает следующие цели безопасности:
1) аутентификацию – гарантирует, что ограниченные зоны АИС «MPower» будут доступны только пользователям с идентичностью, проверенной через правительственную электронную услугу аутентификации и контроля доступа (MPass);
2) авторизацию – гарантирует, что пользователи, прошедшие аутентификацию через правительственную электронную услугу аутентификации и контроля доступа (MPass), могут подключаться к услугам и данным, соответствующим их правам доступа:
3) конфиденциальность – гарантирует, что данные, зарегистрированные в АИС «MPower», не могут быть доступны неавторизованной третьей стороне;
4) целостность – гарантирует, что данные, зарегистрированные в АИС «MPower», не были изменены или испорчены неавторизованной третьей стороной;
5) неприкосновенность – гарантирует, что представительские полномочия, предоставленные через АИС «MPower», на основании определенных видов полномочий, не могут быть позже отвергнуты поставщиками услуг.
50. Для достижения целей безопасности, упомянутых в пункте 49, АИС «MPower» располагает рядом механизмов безопасности:
1) файрволом – фильтр файрвола является частью технической архитектуры технологической платформы (MCloud) для обеспечения механизма защиты от внешних пользователей;
2) антивирусом/антиспамом – аппаратные и/или программные решения обеспечивают антивирусную и антиспамовую защиту для всех серверов. Файлы сканируются при загрузке в систему. Если обнаружен зараженный файл, процедура загрузки останавливается и файл отклоняется;
3) системой обнаружения вторжений – система обнаружения вторжений, которая включает всех пользователей на всех серверах;
4) безопасной коммуникацией (передачей данных) между веб-серверами и пользователями – обмен конфиденциальной информацией защищен;
5) систематическим резервным копированием сохраненных данных – позволяет быстро и надежно восстанавливать данные в случае инцидента, который привел к потере или повреждению данных;
6) инструментом регистрации аудиторских событий – все действия, выполняемые пользователями, независимо от того, успешны они или нет (например, пробные, но неудачные соединения), отслеживаются и регистрируются в журналах АИС «MPower» с ограниченным доступом для неавторизованных пользователей.
51. В рамках АИС «MPower» обеспечивается генерирование и хранение аудиторских записей безопасности для операций по обработке персональных данных, в соответствии с главой VIII Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123/2010. К аудиторским записям операций и их результатам имеет доступ Национальный центр защиты персональных данных; они ему предоставляются в целях расследования потенциальных нарушений режима обработки/защиты персональных данных.
52. Рабочая сессия в АИС «MPower» блокируется, по запросу пользователя или автоматически, после максимум 15 минут неактивного периода пользователя, что делает невозможным дальнейшее пользование до тех пор, пока пользователь не разблокирует рабочую сессию методом повторного прохождения процедур идентификации и аутентификации.
53. Электронная подпись обеспечивает аутентичность и неприкосновенность.
54. Пользователям АИС «MPower» будет авторизован доступ только к функциональным блокам и данным, для которых у них есть необходимые разрешения, в соответствии с ролями каждого из них.
55. Учитывая необходимость круглосуточного функционирования АИС «MPower» для обеспечения непрерывного предоставления электронных публичных услуг, инфраструктура АИС «MPower» будет содержать избыточные схемы, включающие резервные узлы, которые будут принимать нагрузку системы в течение периода, пока главная система находится в процессе технического обслуживания или восстановления.
Глава IX
ЗАКЛЮЧЕНИЕ
56. Учитывая важность внедрения АИС «MPower» для реформирования и модернизации публичных услуг, создания универсальных центров по оказанию услуг и снижения административного бремени для бизнес-среды, необходимо согласовать усилия всех заинтересованных сторон публичного сектора. Это предполагает, по крайней мере, следующие действия:
1) разработку технического решения;
2) интеграцию с информационными системами поставщиков услуг, обладающих регистрами/ информационными системами, содержащими представительские полномочия, для обеспечения их импорта;
3) корректировку нормативных рамок и положений о предоставлении публичных услуг, с тем чтобы исключить необходимость физического присутствия представителей юридических лиц для получения электронных публичных услуг;
4) налаживание существующих электронных публичных услуг для использования данных АИС «MPower».
57. Для разработки и развития технического решения АИС «MPower» будут использоваться финансовые ресурсы, выделенные для этой цели в рамках проекта «Модернизация правительственных услуг» (ПМПУ). Операционная устойчивость АИС «MPower» будет обеспечиваться из государственного бюджета.
Приложение № 2
к Постановлению Правительства
№ 375/2020
ПОЛОЖЕНИЕ
о порядке ведения Регистра представительских полномочий
на основании электронной подписи
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение о порядке ведения Регистра представительских полномочий на основании электронной подписи (MPower) (в дальнейшем – Положение) устанавливает правила относительно порядка ведения Регистра представительских полномочий на основании электронной подписи (MPower) (в дальнейшем – Регистр) в результате функционирования Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (в дальнейшем – АИС «MPower») в процессе предоставления или отзыва представительских полномочий на основании электронной подписи (в дальнейшем – представительское полномочие).
2. Регистр является составной частью государственных информационных ресурсов Республики Молдова. Формирование данного информационного ресурса осуществляется посредством функционирования АИС «MPower».
3. АИС «MPower» предназначена для предоставления физическим лицам и юридическим лицам публичного права и частного права эффективного, надежного и современного механизма предоставления, проверки действительности и отзыва представительских полномочий.
4. Регистр организован таким образом, чтобы обеспечить простоту, эффективность, доступность и транспарентность процессов регистрации и доступа.
5. Регистр содержит данные об уполномоченных лицах, представляемых лицах, объекте, дате предоставления и сроке действия представительских полномочий, а также другую информацию о предоставлении или отзыве представительских полномочий.
6. Понятия, используемые в настоящем Положении, взяты из Закона № 71/2007 о регистрах, Гражданского кодекса Республики Молдова № 1107/2002 и Концепции Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower).
Глава II
СУБЪЕКТЫ ПРАВООТНОШЕНИЙ В ОБЛАСТИ СОЗДАНИЯ,
ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИЯ РЕГИСТРА
7. Субъектами в области создания, эксплуатации и использования Регистра являются:
1) собственник;
2) владелец;
3) держатель;
4) регистратор;
5) поставщик данных;
6) получатель данных.
8. Собственником Регистра является государство. Финансовые ресурсы для развития, обслуживания и эксплуатации Регистра обеспечиваются за счет государственного бюджета и других финансовых средств в соответствии с законодательством.
9. Владельцем и держателем Регистра является Публичное учреждение «Агентство электронного управления» (в дальнейшем – владелец).
10. Владелец наделен следующими полномочиями:
1) обеспечивает создание и эксплуатацию АИС «MPower»;
2) обеспечивает юридические, организационные и финансовые условия для создания и ведения Регистра;
3) утверждает процедуры, правила и инструкции по вводу, накоплению, хранению, заполнению, исправлению, систематизации и использованию данных, а также по функционированию Регистра;
4) регулирует оговоренный уровень услуг;
5) обеспечивает ведение Регистра в соответствии с правилами ведения Регистра;
6) обеспечивает непрерывное функционирование, администрирование и развитие АИС «MPower», в соответствии с оговоренным уровнем услуг и в пределах выделенного бюджета;
7) участвует, согласно оговоренному уровню услуг, в расследовании, урегулировании, устранении ошибок, выявленных или сообщенных пользователями АИС «MPower»;
8) обеспечивает регистрацию объектов, подлежащих регистрации;
9) обеспечивает аутентичность, полноту и целостность данных Регистра;
10) устанавливает цели и функциональные задачи АИС «MPower»;
11) осуществляет мониторинг процесса регистрации и обработки данных в Регистре;
12) обеспечивает доступ регистраторов, поставщиков, получателей в соответствии с установленными правами доступа и делегированными полномочиями;
13) обеспечивает безопасность и защиту данных Регистра;
14) устанавливает технические и организационные меры защиты и безопасности Регистра;
15) отслеживает и корректирует требования по безопасности и соответствию АИС «MPower» в области защиты персональных данных;
16) выполняет другие функции, необходимые для обеспечения надлежащего функционирования АИС «MPower».
11. Владелец гарантирует сохранение Регистра до принятия решения о его ликвидации. В случае ликвидации данные и документы, содержащиеся в нем, передаются в архив, согласно законодательству.
12. Регистраторы данных в Регистре:
1) администраторы юридических лиц, которые будут предоставлять и отзывать представительские полномочия в рамках системы;
2) лица, уполномоченные юридическими лицами, которые будут предоставлять и отзывать представительские полномочия в рамках системы;
3) физические лица, которые смогут предоставлять и отзывать полномочия на имя других лиц, а также принимать или отклонять представительские полномочия, которые были им предоставлены;
4) ответственные лица и операторы поставщиков услуг, которые смогут импортировать представительские полномочия из существующих информационных систем.
13. Поставщиком данных является физическое лицо или юридическое лицо публичного права или частного права, которое поставляет данные, относящиеся к информационным объектам Регистра.
14. Получателем данных Регистра являются поставщики услуг.
Глава III
ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТОВ ПРАВООТНОШЕНИЙ В ОБЛАСТИ
СОЗДАНИЯ, ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИЯ РЕГИСТРА
Раздел 1
Права и обязанности владельца
15. Владелец Регистра имеет право:
1) развивать, в зависимости от своей компетенции, нормативную базу относительно Регистра;
2) предлагать решения по совершенствованию и повышению эффективности процесса функционирования Регистра, а также внедрять их;
3) осуществлять надзор за соблюдением требований информационной безопасности пользователями Регистра, фиксировать случаи и попытки их нарушения;
4) инициировать процедуру приостановки прав доступа к Регистру для пользователей, которые не соблюдают общепринятые правила, стандарты и нормы в области информационной безопасности.
16. Владелец Регистра обязан:
1) обеспечивать присвоение ролей и прав доступа к интерфейсу и данным Регистра;
2) осуществлять мониторинг и надзор за просмотрами информации Регистра;
3) выявлять допущенные нарушения и составлять отчет о просмотренных данных;
4) обеспечивать функционирование и ведение Регистра в соответствии с нормативной базой;
5) обеспечивать бесперебойное функционирование Регистра;
6) предоставлять необходимую поддержку пользователям, которые имеют доступ к Регистру, относительно использования комплекса связанных с ним программных средств;
7) устанавливать технические условия функционирования Регистра;
8) осуществлять организационно-технические меры, необходимые для обеспечения защиты и конфиденциальности информации, хранящейся в Регистре, в том числе от разрушения, изменения, блокировки, копирования, распространения, а также от других незаконных действий. Данные меры направлены на обеспечение адекватного уровня безопасности в отношении рисков, связанных с обработкой и характером обработанных данных;
9) обеспечивать внедрение организационно-технических мер, необходимых для обеспечения режима конфиденциальности и безопасности персональных данных в соответствии с законодательством в области защиты персональных данных;
10) обеспечивать безопасный доступ к информации, содержащейся в Регистре, соблюдение условий безопасности и правил его эксплуатации;
11) использовать информацию, полученную из базы данных Регистра, только в целях, установленных законодательством.
Раздел 2
Права и обязанности регистратора
17. Регистратор имеет право:
1) визуализировать и печатать информацию Регистра, согласно назначенной роли;
2) просматривать информационное пространство АИС «MPower» в пределах назначенной роли;
3) просматривать информацию, содержащуюся в Регистре и представленную им;
4) скачивать электронную версию в формате PDF предоставленных представительских полномочий;
5) выдвигать владельцу предложения по изменению нормативных актов, регулирующих функционирование Регистра;
6) запрашивать и получать от владельца методологическую и практическую поддержку относительно функционирования Регистра;
7) запрашивать и получать от владельца информацию об оговоренном уровне услуг в соответствии с показателями, установленными в технических приложениях;
8) выдвигать владельцу предложения по улучшению и повышению эффективности функционирования Регистра.
18. Регистратор обязан:
1) обеспечивать правильность, аутентичность и достоверность данных, введенных в Регистр;
2) обеспечивать актуализацию данных, введенных в Регистр;
3) принимать меры во избежание неавторизованного доступа третьих лиц;
4) использовать функциональности АИС «MPower» исключительно по назначению и в строгом соответствии с законодательством;
5) использовать полученную из Регистра информацию только для целей, установленных законодательством.
Раздел 3
Права и обязанности других категорий субъектов
19. Каждый субъект имеет право:
1) участвовать во внедрении и развитии Регистра;
2) вносить владельцу Регистра предложения по изменению нормативных актов, регулирующих функционирование Регистра;
3) запрашивать и получать от владельца Регистра методологическую и практическую помощь относительно его функционирования;
4) запрашивать и получать от владельца информацию, касающуюся оговоренного уровня услуг в соответствии с показателями, установленными в технических приложениях;
5) запрашивать и получать от владельца Регистра доступ к данным/информации Регистра в соответствии с целью обработки и назначенной ролью;
6) визуализировать данные/ информацию/ документы Регистра в соответствии с установленными правами доступа, исходя из имеющихся полномочий и функций, без права изменять эти данные/ информацию/ документы;
7) вносить владельцу Регистра предложения по улучшению и повышению эффективности его функционирования.
20. В зависимости от назначенных ролей, субъекты обязаны:
1) обеспечивать правильность, аутентичность и конфиденциальность представленных данных/ информации/ документов;
2) обеспечивать актуализацию представленных данных/ информации/ документов;
3) обеспечивать доступ и использование данных/ информации/ документов Регистра в соответствии с присвоенными ролями и законной целью их использования;
4) осуществлять действия по обеспечению информационной безопасности, документировать случаи и попытки ее нарушения, а также предпринимать меры, необходимые для предотвращения и ликвидации последствий;
5) обеспечивать безопасный доступ к информации, содержащейся в Регистре, соблюдение условий безопасности и правил его эксплуатации;
6) принимать необходимые организационные и технические меры по обеспечению режима конфиденциальности и безопасности персональных данных в соответствии с инструкциями владельца Регистра;
7) использовать информацию, полученную из базы данных Регистра, только в целях, установленных законодательством;
8) доводить до сведения владельца Регистра в течение суток любую ситуацию (инциденты, не входящие в компетенцию участника), которая может негативно повлиять на выполнение функций участника.
21. Каждое юридическое лицо публичного права или частного права, которое обязано разрабатывать определенные виды полномочий, связанные с услугами, которые оно предоставляет, а также действует по собственной инициативе, а также те, кто обязан импортировать представительские полномочия из собственных информационных систем, будут назначать и менять в индивидуальном порядке в рамках АИС «MPower» ответственных лиц и операторов, которые будут осуществлять соответствующую деятельность.
Глава IV
ВЕДЕНИЕ И ОБЕСПЕЧЕНИЕ ФУНКЦИОНИРОВАНИЯ РЕГИСТРА
22. Регистр ведется в электронном виде через АИС «MPower».
23. Регистр ведется на румынском языке, а разработанный программный продукт переводится на русский и английский языки.
24. Владелец Регистра осуществляет его администрирование с помощью комплекса программно-технических средств, в соответствии с настоящим Положением.
25. В Регистре регистрируются следующие информационные объекты:
1) представляемый:
a) юридическое лицо – информационный объект, заимствованный из Государственного регистра правовых единиц;
b) физическое лицо – информационный объект, заимствованный из Государственного регистра населения;
2) представитель:
a) юридическое лицо – информационный объект, заимствованный из Государственного регистра правовых единиц;
b) физическое лицо – информационный объект, заимствованный из Государственного регистра населения;
3) поставщик услуг – юридическое лицо публичного права или частного права, которое в контексте предоставляемых им услуг создает определенные виды полномочий;
4) представительское полномочие – документ, выданный АИС «MPower», посредством которого представляемый, на основании определенных видов полномочий, уполномочивает представителя представлять его и действовать по отношению к третьим лицам от его имени и за его счет.
26. Для заимствованных информационных объектов: «физическое лицо» и «юридическое лицо», государственный идентификационный номер (IDNP) и персональные идентификационные данные (фамилия и имя), в случае физического лица, и государственный идентификационный номер (IDNO), название и данные, относящиеся к администратору (государственный идентификационный номер (IDNP), имя и фамилия), в случае юридического лица, будут доступны из Государственного регистра населения и, соответственно, Государственного регистра правовых единиц. Остальные данные, специфичные для этих информационных объектов, при необходимости, дополняются и просматриваются из других государственных информационных систем.
27. Основной сценарий является следующим:
1) поставщики услуг в зависимости от специфики услуг в целях облегчения процесса предоставления представительских полномочий, используемых в контексте соответствующих услуг, создают определенные виды полномочий. Определенный вид полномочия – это модель (шаблон) полномочия, связанная с поставщиком услуг и предоставляемой им услугой;
2) представляемый на основе видов полномочий, определенных в АИС «MPower», наделяет представительским полномочием, содержащим право или набор прав, другую идентичность – представителя, тем самым разрешая уполномоченной стороне новые компетенции. Представительское полномочие имеет жизненный цикл, проходя через различные состояния: отредактировано/удалено, создано, подписано, принято/отклонено, приостановлено/отозвано, визуализировано и утверждено;
3) каждое представительское полномочие подписывается представляемым;
4) по желанию, в зависимости от объекта представительского полномочия, некоторые представительские полномочия могут быть подписаны, например, свидетелем;
5) представляемый может отозвать или приостановить выданное им представительское полномочие;
6) представитель может принять или отклонить представительское полномочие, посредством которого его наделили определенными полномочиями;
7) представительские полномочия действительны с момента их выдачи посредством АИС «MPower» или с другой более поздней даты, указанной представляемым, и прекращаются в соответствии с условиями Гражданского кодекса Республики Молдова № 1107/2002;
8) поставщик услуг проверяет действительность представительского полномочия, выданного в контексте оказываемых им услуг. Проверка может осуществляться оператором или информационной системой поставщика услуг через программный интерфейс АИС «MPower».
Глава V
РЕГИСТРАЦИЯ ДАННЫХ В РЕГИСТРЕ
28. Представляемый для выдачи представительского полномочия в обязательном порядке заполняет данные о представителе, данные о поставщике услуг, в контексте услуг которого предоставляются полномочия, и данные, касающиеся объекта и срока действия представительского полномочия.
29. После полного или частичного ввода данных, указанных в пункте 28, представительскому полномочию присваивается комплексный (буквенно-цифровой) единый идентификационный код, случайно сгенерированный АИС «MPower».
30. Регистрация в Регистре представительского полномочия производится в момент его подписания подписантом, через интегрированную правительственную электронную услугу (MSign).
31. Представительское полномочие, хранящееся в регистрах и информационных системах публичных учреждений/органов, регистрируется в Регистре в момент реализации его импорта в рамках АИС «MPower».
32. Представительскому полномочию, импортированному в Регистр, АИС «MPower» присваивает случайно сгенерированный комплексный (буквенно-цифровой) единый идентификационный код.
33. Единый идентификационный код, присваиваемый представительскому полномочию, является уникальным, неизменным и не может быть присвоен другим представительским полномочиям, в том числе после его удаления из Регистра.
Глава VI
ИЗМЕНЕНИЕ, ДОПОЛНЕНИЕ И УДАЛЕНИЕ
ДАННЫХ ИЗ РЕГИСТРА
34. Изменение и/или дополнение данных в рамках Регистра осуществляется регистраторами Регистра.
35. Изменение и/или дополнение данных в рамках Регистра может быть реализовано регистраторами, которые их представили.
36. Регистр обеспечивает возможность доступа и визуализации информации на любом этапе изменения и/или дополнения данных, а также учет всех изменений и дополнений. Все произведенные в Регистре изменения хранятся в хронологическом порядке.
37. После предоставления, до отзыва или истечения срока действия, представительское полномочие хранится в Регистре для визуализации и проверки его действительности.
38. Представительское полномочие, в том числе содержащиеся в нем персональные данные, будут храниться в Регистре в течение трех лет после истечения срока действия или отзыва представительского полномочия, а затем архивироваться в соответствии с законодательством.
39. По истечении срока хранения в Регистре представительское полномочие, в том числе содержащиеся в нем персональные данные, удаляются АИС «MPower» из Регистра, с регистрацией соответствующих событий.
Глава VII
ПРАВОВОЙ РЕЖИМ ИСПОЛЬЗОВАНИЯ ДАННЫХ РЕГИСТРА
40. Доступ к данным Регистра обусловлен ролью пользователя. Таким образом, регистратор имеет технический доступ к данным Регистра, что предполагает ввод, изменение и удаление данных, зарегистрированных им. Остальные пользователи имеют информационный доступ к данным Регистра, что предполагает визуализацию данных только в индивидуальном формате, разрешенном для каждого отдельного пользователя. В некоторых случаях регистратор может иметь роль пользователя с ограниченным информационным доступом к данным.
41. Запрещается использование данных Регистра в целях, противоречащих закону.
42. Персональные данные физических лиц используются в соответствии с законодательством о защите персональных данных.
43. Получатель данных Регистра не вправе изменять данные, полученные из Регистра, а при их использовании обязан указывать их источник.
44. Данные, полученные из Регистра, не могут быть переданы третьим лицам, если законодательство или международные договоры, стороной которых Республика Молдова является, не предусматривают иного.
Глава VIII
ВЗАИМОДЕЙСТВИЕ С ПОСТАВЩИКАМИ ИНФОРМАЦИИ
45. Данные в Регистре актуализируются и оперативно синхронизируются с данными в рамках государственных регистров и информационных систем.
46. АИС «MPower» осуществляет доступ, в пределах компетенции, к государственным регистрам и информационным системам, предусмотренным в пункте 35 Концепции Автоматизированной информационной системы «Регистр представительских полномочий на основании электронной подписи» (MPower).
47. Доступ к информации государственных регистров и информационных систем обеспечивается через правительственную платформу интероперабельности (MConnect).
Глава IX
МЕНЕДЖМЕНТ ПОЛЬЗОВАТЕЛЕЙ В РАМКАХ РЕГИСТРА
И ПРОЦЕССЫ АДМИНИСТРИРОВАНИЯ
48. Менеджмент пользователей будет осуществляться назначенными администраторами посредством модуля управления ролями и пользователями в рамках АИС «MPower».
49. Как для обеспечения возможности оперативного вмешательства, так и для децентрализации управления пользователями и правами доступа будет осуществляться распределение прав в соответствии с процессами администрирования:
1) администрирование системы/инфраструктуры;
2) администрирование содержания;
3) администрирование пользователей;
4) администрирование безопасности.
50. Системный администратор будет управлять операционными системами (системное администрирование) и информационной системой. Также системный администратор будет выполнять основные настройки процессов, редактирование форм и администрирование пользователей. Функции системного администратора присваиваются владельцу Регистра.
51. Техническим администратором АИС «MPower» является публичное учреждение «Служба информационных технологий и кибернетической безопасности», которое осуществляет свои полномочия в соответствии с нормативной базой в области технического администрирования и обслуживания государственных информационных систем.
52. Пользователи Регистра делятся на следующие категории:
1) публичный пользователь – категория пользователей, которые получают доступ к АИС «MPower» без аутентификации. Эта категория пользователей имеет возможность проверить действительность представительских полномочий на основе их уникального номера, присвоенного в рамках Регистра;
2) представляемый – категория аутентифицированных пользователей, администраторов/ уполномоченных представителей юридических лиц публичного права или частного права, а также физические лица, имеющие доступ к функциональностям, предназначенным для управления и скачивания представительских полномочий;
3) представитель – категория аутентифицированных пользователей, которые имеют доступ к функциональностям, предназначенным для визуализации, принятия и отказа от предоставленного ему представительского полномочия;
4) соподписавшийся – категория аутентифицированных пользователей, которые имеют доступ к специфическим функциональностям, предназначенным для контрасигнования представительского полномочия в качестве свидетеля, гаранта, члена совета и т.д., для обеспечения его действительности;
5) ответственное лицо поставщика услуг – категория аутентифицированных пользователей, сотрудников юридических лиц публичного права или частного права, имеющих доступ к специфическим функциональностям, предназначенным для создания определенных видов полномочий и/или импорта представительских полномочий, которыми они владеют в собственных регистрах или информационных системах. Эта категория пользователей имеет доступ к функциям назначения ролей в рамках АИС «MPower» для операторов поставщика услуг;
6) оператор поставщика услуг – категория аутентифицированных пользователей, сотрудников юридических лиц публичного права или частного права, имеющих доступ к специфическим функциональностям, предназначенным для проверки представительских полномочий и/или импорта представительских полномочий, которыми они владеют в собственных регистрах или информационных системах, в контексте предоставления услуги;
7) системный администратор – категория аутентифицированных пользователей, сотрудников владельца, ответственных за администрирование АИС «MPower». Эта категория пользователей имеет расширенный доступ к функциональностям системы, администрирует классификаторы системы, располагает инструментами конфигурации и настройки системы и ее функций и осуществляет мониторинг активности пользователей.
53. Один пользователь в АИС «MPower» может представлять несколько юридических лиц или действовать от своего имени. С этой целью в рамках АИС «MPower» пользователь указывает, действует ли он от своего имени или от имени юридического лица, имя которого он упоминает.
54. При первой аутентификации через правительственную услугу аутентификации и контроля доступа (MPass) в рамках системы каждому пользователю присваивается уникальный идентификатор и роль, от которой зависит право доступа к информационным объектам.
55. АИС «MPower» автоматически назначает или приостанавливает роль, от которой зависит уровень доступа к функциональностям системы, руководителю поставщиков услуг, который будет обладать возможностью дальнейшего назначения ответственных лиц.
56. Ответственные лица, сотрудники поставщиков услуг, на основе внутренних распоряжений, назначают роль, от которой зависит уровень доступа к функциональностям АИС «MPower», сотрудникам поставщиков услуг, которые выступают в качестве оператора.
57. Право доступа к АИС «MPower» не является постоянным, оно может быть отозвано при обстоятельствах, предусмотренных пунктом 58. Ввод и/или изменение данных в АИС «MPower» от имени или профиля чужого пользователя строго запрещено и будет считаться неавторизованным доступом. Пользователи должны убедиться, что конфиденциальность закрытого ключа, а также профиля пользователя не были нарушены.
58. Право доступа пользователей к системе отзывается:
1) по решению поставщиков услуг в случае ответственных лиц и операторов;
2) при нарушении правил использования системы;
3) при обнаружении нарушения информационной безопасности со стороны пользователя системы.
59. Авторизация пользователей осуществляется в соответствии с установленным уровнем доступа, и пользователи могут получить доступ к функциональностям или имеющейся информации в соответствии с уровнем доступа (например, пользователь, который авторизуется в АИС «MPower» в качестве оператора поставщика услуг, не имеет возможности получить доступ к функциональностям для предоставления или отзыва представительских полномочий).
60. Процесс аутентификации и авторизации осуществляется через веб-портал mpower.gov.md.
61. Механизмом аутентификации в рамках АИС «MPower» является правительственная услуга аутентификации и контроля (MPass).
Глава X
ОБЕСПЕЧЕНИЕ ЗАЩИТЫ И БЕЗОПАСНОСТИ
ИНФОРМАЦИИ РЕГИСТРА
62. Данные Регистра относятся к категории персональных данных. Обеспечение безопасности, конфиденциальности и целостности обрабатываемых данных в рамках Регистра осуществляется субъектами АИС «MPower» со строгим соблюдением требований к обеспечению безопасности персональных данных при их обработке в рамках информационных систем, утвержденных нормативными актами.
63. Меры защиты и безопасности информации личного характера в Регистре являются составной частью работ по созданию, развитию и эксплуатации Регистра и осуществляются непрерывно всеми субъектами АИС «MPower».
64. Объектами обеспечения защиты и безопасности информации в Регистре считается весь комплекс программно-аппаратных средств, обеспечивающих реализацию информационных процессов:
1) база данных, информационные системы, операционные системы, системы управления базами данных и другие приложения, которые обеспечивают функционирование Регистра;
2) телекоммуникационные системы, сети, серверы, компьютеры и другие технические средства обработки информации.
65. Защита информации личного характера в Регистре на уровне владельца Регистра осуществляется следующими методами:
1) обеспечением мер защиты данных путем использования криптографических методов передачи информации через правительственные сети передачи данных;
2) исключением неавторизованного доступа к данным Регистра, с использованием функциональностей по аутентификации правительственной услуги аутентификации и контроля доступа для электронных услуг (MPass);
3) предотвращением специальных технических и программных действий, приводящих к разрушению, искажению данных или вызывающих сбои в функционировании технического и программного комплекса;
4) плановым периодическим созданием резервных копий данных и файлов программных средств;
5) выполнением всех мер, связанных с обеспечением восстановления и непрерывности функционирования Регистра в случае инцидентов.
66. Защита информации личного характера в Регистре на уровне пользователей АИС «MPower» осуществляется следующими методами:
1) предотвращение преднамеренных и/или непреднамеренных действий, которые могут привести к разрушению или искажению данных Регистра;
2) мониторинг процесса эксплуатации Регистра посредством механизма протоколирования, осуществляемого его владельцем.
67. Пользователям АИС «MPower» авторизован доступ только к функциональным блокам и данным, для которых у них есть необходимые разрешения, в соответствии с ролью каждого из них.
68. Электронная подпись – это способ безопасности, который обеспечивает аутентичность и неприкосновенность.
69. Субъекты АИС «MPower», за исключением представляемого и представителя, разрабатывают и внедряют политику информационной безопасности для обеспечения соблюдения общепринятых правил, стандартов и норм в области информационной безопасности, включая:
1) идентичность лица, ответственного за политику безопасности;
2) главные организационно-технические меры, необходимые для обеспечения функционирования Регистра;
3) внутренние процедуры, исключающие случаи несанкционированного изменения программных средств и/или информации в Регистре;
4) обязанности персонала субъекта АИС «MPower» по обеспечению информационной безопасности;
5) процедуры внутреннего контроля субъекта АИС «MPower» по соблюдению условий информационной безопасности.
70. Каждый субъект АИС «MPower», за исключением представляемого и представителя, назначает лицо, непосредственно подчиненное руководителю учреждения, ответственное за разработку, внедрение и мониторинг соблюдения положений политики информационной безопасности.
71. Каждый субъект АИС «MPower», за исключением представляемого и представителя, обеспечивает информирование и обучение пользователей методам и приемам противодействия информационным опасностям.
Глава XI
КОНТРОЛЬ И ОТВЕТСТВЕННОСТЬ
72. АИС «MPower» подлежит внутреннему и внешнему контролю. Внутренний контроль осуществляется владельцем, а внешний контроль проводится ежегодно авторизованными органами публичной администрации.
73. Ответственность за организацию функционирования АИС «MPower» лежит на ее владельце.
74. Сотрудники, ответственные за обеспечение функционирования системы и регистрации данных, исходя из обстоятельств, несут гражданскую ответственность, ответственность за правонарушение или уголовную ответственность, в соответствии с законодательством, за аутентичность, надежность, целостность информации, а также за ее хранение/накапливание и использование.
75. Все субъекты АИС «MPower», исходя из обстоятельств, несут гражданскую ответственность, ответственность за правонарушение или уголовную ответственность, в соответствии с законодательством, за обработку, раскрытие и передачу информации из системы, содержащей персональные данные, третьим лицам, вразрез положениям законодательства.
76. Хранение Регистра обеспечивается владельцем до принятия решения о его ликвидации. В случае ликвидации содержащиеся в нем данные и документы передаются в архив, в соответствии с законодательством.
77. Для обеспечения эффективной и бесперебойной функциональности АИС «MPower» информационный обмен данными АИС «MPower» обеспечивается в режиме нон-стоп.
78. Функционирование АИС «MPower» приостанавливается техническим администратором после предварительного согласования с владельцем, в случае возникновения одной из следующих ситуаций:
1) во время проведения профилактических работ комплекса программно-аппаратных средств АИС «MPower»;
2) при нарушении требований системы информационной безопасности, если она представляет опасность для функционирования АИС «MPower»;
3) в случае возникновения технических трудностей в функционировании комплекса программно-аппаратных средств АИС «MPower»;
4) по письменному заявлению владельца.
79. В случае возникновения технических трудностей в функционировании комплекса программно-аппаратных средств АИС «MPower» по вине третьих лиц возможна приостановка функционирования АИС «MPower», с информированием субъектов через доступные технические средства.