Государственная канцелярия \rПриказ N 130-A от 26.03.2015 о некоторых мерах по исполнению Постановления Правительства № 1090 от 31 декабря 2013 г. о правительственной электронной услуге аутентификации и контроля доступа (MPass)
ГОСУДАРСТВЕННАЯ КАНЦЕЛЯРИЯ
П Р И К А З
о некоторых мерах по исполнению Постановления Правительства
№ 1090 от 31 декабря 2013 г. о правительственной электронной
услуге аутентификации и контроля доступа (MPass)
№ 130-А от 26.03.2015
(в силу 15.05.2015)
Мониторул Офичиал ал Р.Молдова № 115-123 ст. 281 от 15.05.2015
* * *
Утратил силу: 22.01.2022
Постановление Правительства N 239 от 13.10.2021
ЗАРЕГИСТРИРОВАН:
Министерство юстиции
Республики Молдова
№ 1039 от 22.04.2015 г.
Министр ________ Владимир ГРОСУ
В целях исполнения подпунктов 2)–4) пункта 5 Постановления Правительства № 1090 от 31 декабря 2013 года "О правительственной электронной услуге аутентификации и контроля доступа (MPass)"
ПРИКАЗЫВАЮ:
1. Утвердить:
Правила о порядке интеграции поставщиков идентификационной информации и поставщиков утверждений с правительственной электронной услугой аутентификации и контроля доступа (MPass), в соответствии с приложением № 1;
Правила о порядке интеграции бенефициаров услуги MPass с правительственной электронной услугой аутентификации и контроля доступа (MPass), в соответствии с приложением № 2;
Типовое соглашение об оказании услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass), в соответствии с приложением № 3;
Типовой договор об оказании услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass), в соответствии с приложением № 4.
2. Министерствам, другим подведомственным Правительству центральным административным органам и организационным структурам, входящим в сферу их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, а также публичные учреждения, в которых министерство, Государственная канцелярия или другой центральный административный орган выступает в качестве учредителя) заключать с Центром электронного управления (E-Government) соглашения об оказании услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass) согласно образцам, утвержденным Государственной канцелярией.
3. Рекомендовать другим публичным органам, государственным предприятиям, а также другим юридическим лицам частного права заключать с Центром электронного управления (E-Government) соглашения или, исходя из обстоятельств, договоры об оказании услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass) согласно образцам, приведенным в приложениях № 3 и № 4 настоящего приказа.
4. Контроль за исполнением настоящего приказа возложить на Государственную канцелярию.
5. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.
| ЗАМ. ГЕНЕРАЛЬНОГО СЕКРЕТАРЯ | |
| ПРАВИТЕЛЬСТВА | Роман КАЗАН |
| № 130-A. Кишинэу, от 26 марта 2015 г. |
Приложение № 1
к Приказу Генерального
секретаря Правительства
№ 130-А от 26 марта 2015 г.
ПРАВИЛА
о порядке интеграции поставщиков идентификационной информации
и поставщиков утверждений с правительственной электронной
услугой аутентификации и контроля доступа (MPass)
Раздел I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Правила о порядке интеграции поставщиков идентификационной информации и поставщиков утверждений с правительственной электронной услугой аутентификации и контроля доступа (MPass) (в дальнейшем – Правила) разработаны в целях обеспечения внедрения положений Постановления Правительства № 1090 от 31 декабря 2013 года о правительственной электронной услуге аутентификации и контроля доступа (MPass).
2. Правила устанавливают совокупность организационных, административных и технических мер, которые необходимо принять для осуществления процесса интеграции поставщиков идентификационной информации, и поставщиков утверждений (в дальнейшем – Поставщики) с правительственной электронной услугой аутентификации и контроля доступа (MPass) (в дальнейшем – услуга MPass), определяют полномочия участников процесса интеграции и регламентируют другие отношения, сопутствующие этому процессу.
3. Процесс интеграции начинается с принятия заявления об интеграции и завершается запуском в производство интегрированной услуги путем подписания Владельцем и Поставщиком акта о запуске в производство технического решения интеграции услуг по подтверждению идентичности и/или поставке авторизационной информации.
4. Владелец выполняет интеграционные работы в пределах способностей и выделенных финансовых ресурсов.
Раздел II
ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
5. Для целей настоящих Правил используются понятия и их определения, установленные в пункте 2 Положения о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденного Постановлением Правительства № 1090 от 31 декабря 2013 года.
Раздел III
УЧАСТВУЮЩИЕ СТОРОНЫ
6. Участники процесса интеграции Поставщиков с услугой MPass:
1) владелец услуги MPass (в дальнейшем – Владелец) – лицо, назначенное Постановлением Правительства;
2) поставщик идентификационной информации (IdentityProvider) – организационная структура, уполномоченная подтверждать в автоматизированном порядке идентичность пользователя посредством информационных систем;
3) поставщик утверждений (ClaimsProvider) – организационная структура, поставляющая информацию, дополнительную к поставляемой поставщиком идентификационной информации в отношении идентичности аутентифицированного пользователя, в целях использования поставщиками электронных услуг в процессе предоставления доступа к информационным системам;
4) технико-технологический оператор услуги MPass – лицо, назначенное Постановлением Правительства;
5) администратор услуги MPass – лицо, назначенное Владельцем услуги MPass, которое обладает неограниченным доступом ко всем компонентам системы в целях полного управления услугой MPass.
Раздел IV
ПОЛНОМОЧИЯ УЧАСТНИКОВ
7. В процессе интеграции Владелец осуществляет следующие полномочия:
1) рассматривает заявления об интеграции, поданные поставщиками идентификационной информации и поставщиками утверждений, и отвечает им в соответствии с положениями настоящих Правил;
2) требует от поставщиков идентификационной информации интегрировать услуги по подтверждению идентичности с услугой MPass;
3) требует от поставщиков утверждений интегрировать услуги по поставке авторизационной информации с услугой MPass;
4) назначает контактное лицо, ответственное за координирование мероприятий по интеграции;
5) разрабатывает, утверждает и предоставляет поставщикам идентификационной информации и поставщикам утверждений, по запросу, техническую документацию по интеграции;
6) может запрашивать от поставщиков идентификационной информации и поставщиков утверждений документы, подтверждающие соответствие законодательству комплекса процедур и технологических средств поставщиков, используемых для подтверждения идентичности, регистрации пользователей, управления идентификационной информацией и других релевантных процессов аутентификации и авторизации. В случае несоответствия законодательству Владелец приостанавливает процесс интеграции до устранения несоответствий;
7) обеспечивает поставщикам идентификационной информации и поставщикам утверждений техническую помощь в процессе интеграции;
8) обеспечивает выполнение технико-технологических работ по интеграции услуг по подтверждению идентичности и услуг по поставке авторизационной информации поставщиков идентификационной информации и поставщиков утверждений с услугой MPass;
9) заключает с поставщиками услуг идентификационной информации соглашения или, исходя из обстоятельств, договоры о предоставлении услуг по подтверждению идентичности;
10) заключает с поставщиками утверждений соглашения или, исходя из обстоятельств, договоры о предоставлении услуг по поставке авторизационной информации;
11) публикует на своей официальной странице в Интернете информацию об услугах по подтверждению идентичности и по поставке авторизационной информации, интегрированных с услугой MPass.
8. В процессе интеграции поставщики идентификационной информации и поставщики утверждений осуществляют следующие полномочия:
1) рассматривают требования по интеграции, предъявленные Владельцем;
2) обращаются к Владельцу с запросом об интеграции с услугой MPass собственных услуг по подтверждению идентичности или, исходя из обстоятельств, по поставке авторизационной информации;
3) назначает контактное лицо, ответственное за координирование мероприятий по интеграции;
4) обеспечивает техническую помощь, в том числе техническую документацию, для специфических компонентов, необходимых для выполнения работ по интеграции;
5) обеспечивает, по обстоятельствам, поставку Владельцу специфических интеграционных компонентов, в том числе пакеты программного обеспечения (software) и/или оснащение для интеграции этих компонентов с услугой MPass;
6) предоставляет доступ к тестовой среде и производственной среде своих информационных систем, подтверждающих идентичность, для выполнения и утверждения работ по интеграции с услугой MPass;
7) обеспечивает соответствие законодательству собственного комплекса процедур и технологических средств, используемых для подтверждения идентичности, регистрации пользователей, управления идентификационной информацией и других релевантных процессов аутентификации и авторизации, и в этой связи по запросу Владельца представляет документы, подтверждающие соответствие законодательству;
8) утверждает результаты тестирования интеграционного решения, выполненного Владельцем;
9) заключает с Владельцем соглашение или, исходя из обстоятельств, договор о предоставлении услуг по подтверждению идентичности и/или по поставке авторизационной информации;
10) публикует на своей официальной странице в Интернете информацию об услугах по подтверждению идентичности и по поставке авторизационной информации, интегрированных с услугой MPass.
9. В процессе интеграции технико-технологический оператор услуги MPass обеспечивает, по требованию Владельца, необходимую техническую помощь в процессе интеграции, в том числе работы по реконфигурации технической инфраструктуры для обеспечения доступа или безопасности решения.
10. Администратор услуги MPass обеспечивает, по требованию Владельца, оказание необходимой технической помощи для процесса интеграции, в том числе выполнение работ.
11. Участники процесса интеграции должны принимать необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также от других незаконных действий, меры, призванные обеспечить адекватный уровень конфиденциальности и безопасности рисков, связанных с обработкой и характером обрабатываемых данных, в соответствии с требованиями законодательства о защите персональных данных.
Раздел V
ПРОЦЕСС ИНТЕГРАЦИИ ПОСТАВЩИКОВ ИДЕНТИФИКАЦИОННОЙ ИНФОРМАЦИИ
12. Процесс интеграции услуг по подтверждению идентичности с услугой MPass включает следующие последовательные действия:
1) Поставщик идентификационной информации или Владелец выражает свое намерение по интеграции с услугой MPass посредством запроса, адресованного второй стороне.
2) В течение 5 рабочих дней сторона, которой было адресовано обращение, отвечает на запрос.
3) Владелец и Поставщик идентификационной информации заключают соглашение об оказании услуг по подтверждению идентичности.
4) Владелец и Поставщик идентификационной информации назначают контактных лиц, ответственных за координирование мероприятий по интеграции.
5) Поставщик идентификационной информации предоставляет техническую информацию по интеграции средств по подтверждению идентичности, а также технические средства подтверждения (software и hardware), необходимые для тестирования интеграции.
6) Поставщик идентификационной информации предоставляет представителям Владельца доступ к среде, в которой будет осуществляться тестирование интегрированного решения.
7) Владелец начинает техническую, административную и организационную подготовку мероприятий по интеграции, в том числе работы по реконфигурации и изменению услуги MPass для последующего оперирования интегрированного решения по подтверждению идентичности.
8) Владелец утверждает технологическое решение по подтверждению идентичности Поставщика идентификационной информации. В этих целях Поставщик идентификационной информации представляет документы, доказывающие соответствие решения законодательству.
9) Владелец обеспечивает выполнение технико-технологических мер по интеграции решения по подтверждению идентичности Поставщика идентификационной информации с услугой MPass, в том числе экспериментальную эксплуатацию в соответствии с положениями раздела VI настоящих Правил.
10) Владелец обеспечивает выполнение работ по тестированию интегрированного решения и представление результатов тестирования на утверждение Поставщику идентификационной информации.
11) Поставщик идентификационной информации утверждает результаты тестирования и подтверждает правильность интегрированного решения.
12) Владелец при помощи Поставщика идентификационной информации, Администратора услуги MPass, Технико-технологического оператора услуги MPass запускает в производство услугу по подтверждению идентичности, интегрированную с услугой MPass.
13) Поставщик идентификационной информации подписывает акт запуска в производство технического решения по интеграции услуг по подтверждению идентичности с услугой MPass, представленный Владельцем.
14) Владелец и Поставщик идентификационной информации публикуют на своих официальных страницах в Интернете информацию о техническом решении услуги по подтверждению идентичности, интегрированной с услугой Mpass.
Раздел VI
ПРОЦЕСС ИНТЕГРАЦИИ ПОСТАВЩИКОВ УТВЕРЖДЕНИЙ
13. Процесс интеграции услуг по поставке авторизационной информации с услугой MPass включает следующие последовательные действия:
1) Владелец или Поставщик утверждений выражает свое намерение по интеграции с услугой MPass посредством запроса, адресованного второй стороне.
2) В течение 5 рабочих дней сторона, которой было адресовано обращение, отвечает на запрос.
3) Если ответ положительный, Владелец и Поставщик утверждений заключают соглашение об оказании услуг по поставке авторизационной информации.
4) Владелец и Поставщик утверждений назначают контактных лиц, ответственных за координирование мероприятий по интеграции.
5) Поставщик утверждений подключает услуги по поставке авторизационной информации к платформе интероперабельности в соответствии с процедурами по интеграции услуги и информирует Владельца о завершении интеграции, в том числе предоставляет технические детали о выполненном интеграционном пункте.
6) Владелец развивает механизмы автоматизированного потребления авторизационной информации, предоставленной Поставщиком утверждений посредством платформы интероперабельности.
7) Поставщик утверждений утверждает соответствие решения, внедренного Владельцем.
8) Владелец запускает в производство технологическое решение, интегрирующее услуги по поставке авторизационной информации Поставщика утверждений.
9) Поставщик утверждений подписывает акт запуска в производство технического решения по интеграции услуг по поставке авторизационной информации с услугой MPass, представленный Владельцем.
10) Владелец и Поставщик утверждений публикуют общие сведения о техническом решении интеграции услуг по поставке авторизационной информации с услугой MPass.
Раздел VII
ЭКСПЕРИМЕНТАЛЬНАЯ ЭКСПЛУАТАЦИЯ
14. Владелец выполняет работы по интеграции на основе тестовой среды услуги MPass и среды, выделенной Поставщиком для интеграционных работ.
15. Владелец запрашивает и Поставщик оказывает помощь в решении технических трудностей, возникших в процессе интеграции.
16. Поставщик тестирует техническое соответствие интеграционного решения в экспериментальном порядке и, в случае выявления несоответствий, сообщает о них Владельцу для их устранения.
Приложение № 2
к Приказу Генерального
секретаря Правительства
№ 130-А от 26 марта 2015 г.
ПРАВИЛА
о порядке интеграции бенефициаров услуги МРаss с правительственной
электронной услугой аутентификации и контроля доступа (MPass)
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Правила о порядке интеграции бенефициаров с правительственной электронной услугой аутентификации и контроля доступа (MPass) (в дальнейшем – Правила) разработаны с целью обеспечения внедрения положений Постановления Правительства № 1090 от 31 декабря 2013 г. "О правительственной электронной услуге аутентификации и контроля доступа (MPass)" в части, касающейся интеграции бенефициаров с услугой MPass.
2. Правила устанавливают комплекс организационных, административных и технических мер, которые необходимо принять для реализации интеграции правительственной электронной услуги аутентификации и контроля доступа (в дальнейшем – услуга MPass) в технико-технологическую инфраструктуру бенефициаров услуги MPass, а также регулируют всю совокупность отношений между владельцем услуги MPass и бенефициарами этой услуги, установленных в рамках процесса интеграции.
Глава II
ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
3. Для целей настоящих Правил используются термины и определения, установленные п.2 Положения о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденного Постановлением Правительства № 1090 от 31 декабря 2013 г.
Глава III
УЧАСТНИКИ ПРОЦЕССА ИНТЕГРАЦИИ
4. Участниками процесса интеграции бенефициаров с услугой MPass являются:
1) владелец услуги MPass (в дальнейшем – Владелец) – лицо, назначенное постановлением Правительства;
2) бенефициар услуги MPass (в дальнейшем – Бенефициар) – поставщики публичных услуг и поставщики услуг из частного сектора, обладатели информационных систем, интегрированных с услугой MPass;
3) технико-технологический оператор услуги MPass – лицо, назначенное Постановлением Правительства;
4) администратор услуги MPass – лицо, назначенное Владельцем услуги, которое имеет неограниченный доступ ко всем разделам системы в целях полного управления услугой MPass;
5) администратор доступа – лицо, назначенное бенефициарами услуги MPass, которое уполномочено предоставлять аутентифицированным идентичностям права в информационных системах, интегрированных с услугой MPass;
6) пользователь услуги MPass – лицо, у которого есть собственный профиль в рамках услуги MPass.
Глава IV
ПОЛНОМОЧИЯ УЧАСТНИКОВ
5. В процессе интеграции Владелец осуществляет следующие полномочия:
1) рассматривает заявки на интеграцию услуги MPass раньше, чем поставщики публичных услуг и поставщики услуг из частного сектора, отвечает им в соответствии с положениями настоящих правил;
2) назначает контактное лицо, ответственное за координацию процесса интеграции;
3) разрабатывает, утверждает и предоставляет, по требованию, поставщикам публичных услуг и поставщикам услуг из частного сектора техническую документацию по интеграции;
4) регистрирует поставщиков публичных услуг и, при необходимости, поставщиков услуг из частного сектора в качестве бенефициаров услуги MPass в тестовой среде и производственной среде услуги MPass;
5) предоставляет функцию администратора доступа ответственному лицу, назначенному Бенефициаром;
6) обеспечивает предоставление технической помощи по интеграции поставщикам публичных услуг и поставщикам услуг из частного сектора или, в случае необходимости, бенефициарам;
7) утверждает соответствие технологического решения по интеграции бенефициаров;
8) может делегировать свои полномочия администратору услуги MPass;
9) заключает с Бенефициаром соглашение или, при необходимости, договор о предоставлении услуг по подтверждению идентичности и/или по поставке идентификационных сведений.
6. В процессе интеграции Бенефициар осуществляет следующие полномочия:
1) запрашивает у Владельца интеграцию услуг по подтверждению идентичности и по поставке идентификационных сведений с собственными информационными системами;
2) назначает администратора доступа для собственных информационных систем;
3) назначает контактное лицо, ответственное за координацию процесса интеграции;
4) обеспечивает из собственных финансовых ресурсов проведение технико-технологических мероприятий по интеграции услуги MPass в свои информационные системы, в том числе проверяет соответствие технического решения по интеграции;
5) получает и обеспечивает безопасность закрытого ключа и актуальность используемых сертификатов открытых ключей;
6) запрашивает у Владельца техническую помощь в урегулировании технических трудностей, возникших в процессе интеграции.
7. В процессе интеграции Технико-технологический оператор услуги MPass обеспечивает, по запросу Владельца, техническую помощь, необходимую для процесса интеграции, включая работы по реконфигурации технической инфраструктуры с целью обеспечения доступа или безопасности решения.
8. В процессе интеграции Администратор услуги MPass осуществляет следующие полномочия:
1) обеспечивает, по запросу Владельца, предоставление технической помощи, необходимой для процесса интеграции, в том числе выполнение работ;
2) выполняет другие полномочия, делегированные Владельцем.
9. Администратор доступа осуществляет следующие полномочия:
1) присваивает функции конечным пользователям электронной интегрированной услуги Бенефициара в соответствии с его запросами;
2) актуализирует регистрационные атрибуты электронных интегрированных услуг Бенефициара.
10. Участники процесса интеграции должны принять организационные и технические меры, необходимые для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также от других незаконных действий, меры, призванные обеспечить адекватный уровень безопасности и конфиденциальности относительно рисков, связанных с обработкой и характером обработанных данных, в соответствии с требованиями законодательства о защите персональных данных.
Глава V
ПРОЦЕСС ИНТЕГРАЦИИ
11. Процесс интеграции услуги MPass включает следующие действия в нижеуказанном порядке:
1) Поставщик услуг подает Владельцу запрос об интеграции в соответствии с положениями главы VI настоящих Правил.
2) Владелец проверяет подлинность документов, представленных поставщиком публичных услуг, или, в зависимости от случая, поставщиком услуг из частного сектора, и регистрирует его в качестве Бенефициара тестовой среды. С этого момента поставщик публичных услуг или, в зависимости от случая, поставщик услуг из частного сектора получает статус Бенефициара услуги MPass.
3) Владелец предоставляет Бенефициару техническую документацию по интеграции. Техническая документация, описанная в главе VII настоящих Правил, детализирует технический процесс аутентификации и авторизации конечных пользователей.
4) Владелец присваивает функцию Администратора доступа лицу, назначенному Бенефициаром. Этот атрибут идентичности обеспечивает доступ к функции администрирования профиля Бенефициара в тестовой среде услуги MPass.
5) Бенефициар инициирует техническую, административную и организационную подготовку интеграции. Владелец и технико-технологический оператор услуги MPass предоставляют техническую помощь, необходимую для интеграции.
6) Бенефициар предпринимает технические меры по интеграции услуги MPass, включая экспериментальную эксплуатацию и утверждение соответствия собственной интегрированной услуги в соответствии с главой IX настоящих Правил.
7) Бенефициар тестирует соответствие интегрированного решения и передает Владельцу результаты тестирования в соответствии с главой IX настоящих Правил. Владелец утверждает соответствие внедрения и подтверждает его правильность.
8) Владелец регистрирует Бенефициара в производственной среде услуги MPass и предоставляет необходимые реквизиты для производственной интеграции.
9) Бенефициар конфигурирует свое техническое решение в рамках своей производственной среды для интеграции с производственной средой услуги MPass и запускает в производство свою услугу, интегрированную с услугой MPass.
Глава VI
РЕГИСТРАЦИЯ БЕНЕФИЦИАРОВ
12. Поставщик услуг заранее обеспечивает регистрацию электронной идентичности в рамках услуги MPass для руководства и администратора доступа Бенефициара.
13. Бенефициар должен обладать сертификатами открытого ключа для тестирования и оперирования каждой услугой, которая будет интегрирована с MPass.
14. Поставщик публичных услуг и поставщик услуг из частного сектора регистрируются как Бенефициар услуги MPass путем подачи заявки на интеграцию и подписания с Владельцем соглашения или, при необходимости, договора о предоставлении услуг по аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass). Владелец рассматривает запрос и отвечает поставщику публичных услуг или, при необходимости, поставщику услуг из частного сектора в течение 10 рабочих дней.
15. После одобрения запроса Владелец подписывает с Бенефициаром соглашение или, при необходимости, договор о предоставлении услуг по аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass).
16. Для интеграции своей информационной системы с услугой MPass Бенефициар представляет Владельцу следующие атрибуты информационной системы:
1) название и описание информационной системы;
2) сертификат открытого ключа информационной системы;
3) список атрибутов идентичности, включая характерные для информационной системы, которые будут предоставлены со стороны услуги MPass в результате аутентификации.
17. Информация об информационной системе будет отображаться конечным пользователям после их первой аутентификации в данной информационной системе или после изменения этой информации.
18. Конечный пользователь знакомится с информацией, указанной в пункте 16 настоящих Правил, и дает согласие на то, чтобы его персональные данные передавались в информационную систему, интегрированную с услугой MPass.
19. Бенефициар должен обеспечить загрузку сертификатов открытого ключа в профили собственных информационных систем из услуги MPass и правильно конфигурировать эти профили в собственной инфраструктуре.
20. Услуга MPass автоматически генерирует по одному единому идентификатору для каждой интегрированной информационной системы и извещает об этом едином идентификаторе Бенефициару. Бенефициар обеспечивает конфигурацию этого идентификатора в соответствующей информационной системе, которая служит впоследствии для идентификации информационной системы во взаимодействии с услугой MPass.
21. Бенефициар обеспечивает целостность и безопасность закрытых ключей, используемых в своих информационных системах. Во избежание компрометации сертификатов открытого ключа в тестовой среде и в производственной среде используются разные сертификаты.
Глава VII
АУТЕНТИФИКАЦИЯ И АВТОРИЗАЦИЯ ПОЛЬЗОВАТЕЛЕЙ
22. Аутентификация и авторизация в услуге MPass основана на открытых технологических стандартах/протоколах, подробно описанных в технической документации по интеграции, предоставленной Владельцем.
23. Бенефициар должен гарантировать, что информационная система передает аутентифицированному пользователю информацию об аутентификации.
Глава VIII
ИНТЕГРАЦИЯ НОВЫХ ЭЛЕКТРОННЫХ УСЛУГ
ОДНОГО И ТОГО ЖЕ БЕНЕФИЦИАРА
24. Владелец обеспечивает Бенефициару возможность интегрировать несколько информационных систем.
25. Бенефициары должны зарегистрировать каждую свою новую электронную услугу с услугой MPass. Недопустимо оперировать несколькими специфическими услугами под одной регистрацией в услуге MPass.
Глава IX
УТВЕРЖДЕНИЕ СООТВЕТСТВИЯ ИНТЕГРАЦИИ
26. Владелец обеспечивает внятное описание процедуры утверждения соответствия интеграции как части технической документации.
27. Бенефициар проверяет соответствие интегрированного решения с процедурой утверждения в период экспериментальной эксплуатации. Бенефициару необходимо устранить все обнаруженные несоответствия.
28. Владелец может оценить результаты тестирования соответствия, представленные Бенефициаром, а может самостоятельно воспроизвести шаги процедуры утверждения. При обнаружении несоответствия Владелец сообщает о них Бенефициару и требует их устранения.
Глава X
ВЫДЕЛЕНИЕ АТРИБУТОВ АВТОРИЗАЦИИ ДЛЯ УСЛУГ БЕНЕФИЦИАРА
29. Владелец обеспечивает возможность выделения или отзыва атрибутов авторизации для пользователей на основе их единого идентификатора.
30. Администратор доступа Бенефициара авторизует или отзывает атрибуты авторизации для конечных пользователей. При следующей аутентификации интегрированные информационные системы получат актуализированный список атрибутов авторизации аутентифицированной идентичности для соответствующей авторизации.
Глава XI
ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
31. Владелец не обеспечивает оснащение конечных пользователей техническими средствами идентификации для использования в услуге MPass.
Приложение № 3
к Приказу Генерального
секретаря Правительства
№ 130-А от 26 марта 2015 г.
ТИПОВОЕ СОГЛАШЕНИЕ
об оказании услуг аутентификации и авторизации посредством
правительственной электронной услуги аутентификации
и контроля доступа (MPass)
№ _______
| мун.Кишинэу |
____ ___________ 20____ |
I. СТОРОНЫ СОГЛАШЕНИЯ
1. Публичное учреждение "Центр электронного управления (E – Government)" (в дальнейшем – Поставщик), представленное
________________________________________________________________,
(фамилия, имя, занимаемая должность)
которое действует на основании Устава, утвержденного Постановлением Правительства № 760 от 18 августа 2010 года, с одной стороны, и
________________________________________________________________
(название публичного органа / учреждения / государственного предприятия)
(в дальнейшем – Бенефициар), представленный
________________________________________________________________,
(фамилия, имя, занимаемая должность)
который действует на основании
________________________________________________________________
(название Регламента / Устава)
с другой стороны, называемые в дальнейшем вместе "Стороны", а по отдельности – "Сторона",
руководствуясь Стратегической программой технологической модернизации управления (е-Преобразование), утвержденной Постановлением Правительства № 710 от 20 сентября 2011 года, и Постановлением Правительства № 1090 от 31 декабря 2013 года "О правительственной электронной услуге аутентификации и контроля доступа (MPass)",
в целях организации тесного сотрудничества в области обеспечения органов центрального публичного управления информационными и коммуникационными технологиями (в дальнейшем – ИКТ) для предоставления публичных услуг физическим и юридическим лицам на территории Республики Молдова, а также для повышения качества публичных электронных услуг,
убежденные в том, что совместные действия будут стимулировать внедрение продвинутых ИКТ в деятельность органов центрального публичного управления, других публичных и частных учреждений,
договорились о следующем:
II. ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
2. Понятия, используемые в настоящем Соглашении, имеют значения, определенные в пункте 2 Положения о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденного Постановлением Правительства № 1090 от 31 декабря 2013 года.
III. ПРЕДМЕТ СОГЛАШЕНИЯ
3. Предметом настоящего Соглашения является оказание Поставщиком Бенефициару услуг аутентификации и авторизации посредством услуги MPass (в дальнейшем – услуги), которые заключаются в проверке идентичности пользователей для информационных систем Бенефициара, использующие имеющиеся средства подтверждения идентичности лица в рамках услуги MPass, а также в предоставлении достоверной дополнительной информации, связанной с этой идентичностью, для использования информационными системами Бенефициара для разрешения доступа к информационным ресурсам.
4. Порядок оказания услуг, составляющих предмет настоящего Соглашения, правила и процессы взаимодействия между Сторонами, оговоренный уровень услуг установлены в Правилах оказания и использования услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass), приведенных в приложении к настоящему Соглашению, которое является его составной частью.
5. Стороны договариваются взаимно признавать сертификаты открытых ключей для выполнения положений настоящего Соглашения в соответствии с законодательством Республики Молдова.
IV. СТОИМОСТЬ УСЛУГ. ПРИНЯТИЕ И ОПЛАТА УСЛУГ
6. Услуги, составляющие предмет настоящего Соглашения, оказываются Бенефициару бесплатно.
7. Поставщик, по запросу Бенефициара, представляет ежемесячно акты об оказании и принятии услуг.
8. Акты об оказании и принятии услуг сопровождаются отчетами об уровне услуг. Отчеты об уровне услуг содержат измерения показателей объема и уровня услуг.
9. Бенефициар подписывает акты об оказании и принятии услуг или предъявляет Поставщику свои претензии. Если в течение 5 (пяти) рабочих дней Поставщик не получает ответа, акты об оказании и принятии услуг считаются подписанными Бенефициаром.
10. Стоимость услуг, оказываемых Поставщиком согласно настоящему Соглашению, устанавливается на основе методологии расчета тарифов на платные услуги, утвержденной Правительством и опубликованной на сайте Поставщика, и оплачивается Поставщиком за счет финансовых средств, предусмотренных в государственном бюджете для этих целей.
V. ПОРЯДОК ОКАЗАНИЯ УСЛУГ
11. В целях оказания и использования услуг Поставщик и Бенефициар взаимодействуют исключительно через назначенных ответственных лиц. Процедура назначения ответственных лиц установлена в приложении к настоящему Соглашению.
12. Порядок запроса, оказания, получения доступа, использования и приостановления услуг установлен в приложении к настоящему Соглашению.
VI. ОБЯЗАТЕЛЬСТВА СТОРОН
13. В целях выполнения положений настоящего Соглашения на Поставщика возлагаются следующие обязательства:
1) обеспечить функционирование услуги MPass в строгом соответствии с приложением к настоящему Соглашению;
2) назначить лиц, ответственных за взаимодействие с Бенефициаром, согласно приложению к настоящему Соглашению;
3) незамедлительно информировать Бенефициара об уязвимостях в системах Бенефициара, выявленных Поставщиком на основе оказываемых услуг в соответствии с Соглашением;
4) обеспечить эффективное функционирование услуги MPass, в том числе соблюдение законодательства о защите персональных данных, безопасности, архивации, а также мониторинг и оценку эффективности услуг;
5) оказывать Бенефициару методологическую поддержку в процессе интеграции его публичных услуг с услугой MPass.
14. В целях выполнения положений настоящего Соглашения на Бенефициара возлагаются следующие обязательства:
1) использовать услуги в строгом соответствии с Правилами, установленными в приложении к настоящему Соглашению;
2) обеспечить необходимую техническую и организационную инфраструктуру для эффективного и безопасного использования услуги MPass;
3) назначить лиц, ответственных за взаимодействие с Поставщиком;
4) обеспечить взаимодействие своих ответственных лиц с Поставщиком, согласно приложению к настоящему Соглашению;
5) незамедлительно информировать Поставщика об обнаруженных им уязвимостях услуг;
6) предоставлять Поставщику запрошенную информацию об использовании услуг в целях улучшения качества услуг;
7) запрашивать от Поставщика минимальный набор атрибутов идентичности, в том числе персональных данных, необходимых и достаточных для оказания своих услуг.
VII. ОТВЕТСТВЕННОСТЬ И ПРАВА СТОРОН
15. За несоблюдение обязательств, взятых настоящим Соглашением, Поставщик и Бенефициар несут ответственность в соответствии с действующим законодательством Республики Молдова.
16. Поставщик несет ответственность за:
1) деятельность, действия и бездействие, возлагаемые на него в соответствии с положениями настоящего Соглашения;
2) действия и бездействие своих назначенных ответственных лиц в отношении оказания услуг, предусмотренных настоящим Соглашением, и в отношении взятых обязательств.
17. Бенефициар несет ответственность за:
1) деятельность, действия и бездействие, возлагаемые на него в соответствии с положениями настоящего Соглашения;
2) действия и бездействие своих назначенных ответственных лиц в отношении оказания услуг, предусмотренных настоящим Соглашением, и в отношении взятых обязательств;
3) достоверность и точность данных в документах, предоставляемых в процессе оказания услуг, составляющих предмет настоящего Соглашения;
4) порядок использования услуг Бенефициаром и его назначенными лицами, а также за все последствия их использования;
5) обработку персональных данных, полученных в процессе использования услуги MPass, в соответствии с законодательством о защите персональных данных.
18. Поставщик вправе:
1) приостановить оказание услуг на срок до 3 (трех) рабочих дней в случаях масштабных инцидентов или в кризисных ситуациях с уведомлением Бенефициара о причинах приостановления оказания услуги и сроках ее возобновления. В случае невозможности возобновления услуги в установленные сроки, Стороны взаимодействуют для изыскания альтернативных вариантов решений;
2) приостановить оказание услуг в случае если дальнейшее оказание услуг сопряжено с существенным риском в плане безопасности для информационных ресурсов государственного значения с одновременным уведомлением Бенефициара;
3) запрашивать и получать от Бенефициара информацию feedback об используемых услугах.
19. Бенефициар вправе:
1) использовать услугу MPass для аутентификации пользователей в любой из своих информационных систем;
2) администрировать перечень своих услуг, интегрированных с услугой MPass, и их свойства, используя механизмы самообслуживания;
3) предъявлять Поставщику претензии по оказываемым услугам.
VIII. КОНФИДЕНЦИАЛЬНОСТЬ ИНФОРМАЦИИ
20. Каждая Сторона берет на себя обязательство сохранять конфиденциальность информации, полученной в связи и вследствие выполнения взятых обязательств в соответствии с настоящим Соглашением, которую другая сторона четко квалифицирует как конфиденциальную.
21. Стороны обязуются обеспечить защиту информации, в том числе персональных данных, в соответствии с положениями действующего законодательства и наиболее успешным опытом в данной сфере.
22. С информацией, документацией и результатами конфиденциального характера могут ознакомиться только лица, имеющие право доступа к такой информации, и при соблюдении положений действующего законодательства.
23. В отдельных случаях, в целях выполнения настоящего Соглашения Стороны могут по обоюдному согласию договориться о предоставлении информации представителям публичных властей, также другим организациям, участвующим в выполнении настоящего Соглашения.
IX. РАСХОДЫ
24. Расходы, связанные с выполнением положений настоящего Соглашения, несет каждая из Сторон.
25. В целях исполнения полномочий в рамках настоящего Соглашения Стороны предусмотрят финансовые средства в своих бюджетах в соответствии с действующим законодательством.
26. Все расходы, связанные с интеграцией услуг Бенефициара с услугой MPass, в том числе с изменением информационных систем Бенефициара, обеспечением безопасных коммуникационных каналов, а также других сопутствующих подключению расходов несет Бенефициар.
X. ФОРС-МАЖОРНЫЕ ОБСТОЯТЕЛЬСТВА
27. Стороны не несут ответственность за полное либо частичное невыполнение своих обязательств, если их невыполнение стало следствием обстоятельств, определяемых как форс-мажорные: наводнение, пожар, землетрясение, война или военные действия, забастовка, иные обстоятельства, не зависящие от воли Сторон, которые наступили после подписания настоящего Соглашения и которые непосредственно повлияли на его исполнение, если наступление указанных обстоятельств подтверждается соответствующими документами в соответствии с положениями законодательства.
28. Сторона, которая не в состоянии выполнять свои обязательства, должна в срок до 10 (десяти) рабочих дней с момента наступления вышеуказанных обстоятельств уведомить в письменной форме другую Сторону о предполагаемых сроках устранения соответствующих обстоятельств.
29. Если форс-мажорные обстоятельства сохраняются больше 30 (тридцати) календарных дней со дня получения уведомления в соответствии с п.28 настоящего Соглашения, Стороны обязуются собраться и решить, какие меры следует принять для дальнейшего исполнения настоящего Соглашения.
XI. РАЗРЕШЕНИЕ СПОРОВ
30. Разногласия и конфликты, возникшие между Сторонами в связи с настоящим Соглашением, будут решаться путем прямых переговоров между Сторонами.
31. В случае если путь прямых переговоров оказывается неэффективным, споры любого рода, возникшие между Сторонами в связи с исполнением настоящего Соглашения, рассматриваются специальной рабочей группой, созданной для этой цели вышестоящим органом /вышестоящими органами, либо, исходя из обстоятельств, учредителем/учредителями Сторон.
32. Предварительная процедура разрешения споров, установленная п.30 и п.31 настоящего Соглашения, не ограничивает право Сторон обращаться после этой процедуры в судебные инстанции.
XII. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
33. Настоящее Соглашение заключается на неограниченный срок и вступает в силу со дня подписания Сторонами.
34. Настоящее Соглашение может быть расторгнуто, изменено и/или дополнено с обоюдного согласия Сторон путем заключения дополнительных соглашений, которые становятся неотъемлемыми составляющими частями настоящего Соглашения.
35. Все приложения, дополнительные соглашения, уточнения и другие документы, прилагаемые к настоящему Соглашению, являются неотъемлемыми составляющими частями Соглашения и становятся обязательными с момента их подписания уполномоченными представителями обеих Сторон.
36. В случае реорганизации или изменения названия Сторон их функции по исполнению положений настоящего Соглашения переходят к их правопреемникам.
37. Для решения вопросов, которые не регламентируются настоящим Соглашением, Стороны будут руководствоваться положениями действующего законодательства Республики Молдова.
38. Стороны подписали настоящее Соглашение _______, в двух подлинных экземплярах, каждый на румынском языке и с одинаковой юридической силой.
XIII. АДРЕСА, РЕКВИЗИТЫ И БАНКОВСКИЕ ДАННЫЕ СТОРОН
| ПОСТАВЩИК | БЕНЕФИЦИАР |
| Центр электронного управления | |
| (E – Government) | |
| Почтовый адрес: мун.Кишинэу, | Почтовый адрес: |
| Площадь Великого Национального Собрания, 1 | |
| Телефон: | Телефон: |
| Банк: | Банк: |
| Код банка: | Код банка: |
| Казначейский счет: | Казначейский счет: |
| Расчетный счет: | Расчетный счет: |
| Фискальный код: | Фискальный код: |
XIV. ПОДПИСИ СТОРОН:
| ПОСТАВЩИК | БЕНЕФИЦИАР |
| ___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
Приложение
к Типовому соглашению об оказании услуг
аутентификации и авторизации посредством
правительственной электронной услуги
аутентификации и контроля доступа (MPass)
ПРАВИЛА
оказания и использования услуг аутентификации и авторизации посредством
правительственной электронной услуги аутентификации
и контроля доступа (MPass)
1. Цель Правил
Цель настоящих Правил состоит в установлении уровня качества при оказании услуги MPass, процессов взаимодействия между Поставщиком и Бенефициаром для оказания и использования услуг, а также индивидуальной ответственности Поставщика и Бенефициара в рамках этих процессов.
Настоящие Правила являются приложением к Соглашению, его составляющей частью и обеспечивают функциональные рамки для оказания услуг Поставщиком и их использования Бенефициаром.
В соответствии с Соглашением обе Стороны обязаны соблюдать и применять Правила при оказании и использовании услуг.
2. Термины, определения и аббревиатуры
Принцип "наилучшее усилие" – ситуация, при которой Поставщик прилагает все старания для того, чтобы оказывать услуги на самом возможно высоком уровне качества, но без гарантирования соответствия параметрам качества, предусмотренным настоящими Правилами;
часы работы – временной интервал между 8:00 и 17:00 в рабочие дни согласно законодательству Республики Молдова;
СПК – Служба поддержки клиентов;
ТСОПУ (RTAAP) – Телекоммуникационная система органов публичного управления;
RTO – допустимое время восстановления;
RPO – допустимая точка восстановления.
3. Уровень услуг
3.1. Период наличия
Услуги имеются в наличии 7 дней в неделю в непрерывном режиме. Гарантируемым периодом для оговоренного уровня наличия услуги является временной период с 8:00 до 20:00 в рабочие дни. Вне гарантируемого периода Поставщик обеспечивает наличие услуг на основе принципа "наилучшее усилие".
3.2. Уровень наличия
Гарантированный уровень наличия услуг устанавливает время функционирования/ нефункционирования оказываемых услуг и гарантированный уровень показателей их эффективности. Уровень наличия услуг определяется следующими параметрами.
Гарантированный уровень наличия услуг составляет не менее 99,5% в гарантированный период наличия. Это означает, что совокупно в течение месяца время неналичия услуг в гарантированный период наличия 3,6 часа. Это время не включает плановые работы по обслуживанию.
Услуга MPass считается в наличии, если эксплуатационные возможности аутентификации и авторизации доступны запросам конечных пользователей. Время отклика на подобные запросы доступа к услуге MPass не должно превышать 3 секунд обработки на сервере (время не включает задержки в сети).
3.3. Уровень доступности
Услуги доступны Бенефициару и конечным пользователям в сети Интернет. Бенефициар и конечный пользователь обеспечивает свое подключение к Интернету.
3.4. Непрерывность и восстановление
Поставщик внедряет процедуры непрерывности, обеспечивающие возможность восстановления наличия услуг в случаях инцидентов, согласно требованиям, приведенным в таблице 1.
|
Таблица 1 |
||||
| Название компонента | Вид резервного копирования | Периодичность создания | Период хранения | Место хранения |
| Услуга MPass | Полный | Еженедельно | 3 недели | Дата-центр |
| Инкрементный | Ежедневно | 7 дней | Дата-центр | |
В случае инцидентов, сказавшихся на целостности данных услуги MPass, Поставщик обеспечит ее восстановление следующим образом:
объективное время на восстановление (RTO) – не более 4 часов;
объективный момент для восстановления (RPO) – 1 день.
Вышеуказанное объективное время на восстановление предусмотрено на период рабочего времени. Вне периода рабочего времени Поставщик обеспечивает наличие услуг на основе принципа "наилучшее усилие".
3.5. Работы по обслуживанию
Для поддержания оговоренного уровня услуг Поставщик осуществляет работы по обслуживанию. Тип работ по обслуживанию и обязательства Поставщика по уведомлению Бенефициара, периоду и продолжительности этих работ установлены в таблице 2.
|
Таблица 2 |
||
| Тип работ по обслуживанию | Уведомление Бенефициара | Период и продолжительность работ |
| Рутинные работы по обслуживанию | Предварительно за 5 рабочих дней | Продолжительность таких работ не превысит 4 часов |
| Основные работы по обслуживанию | Предварительно за 10 рабочих дней | Продолжительность таких работ не превысит 24 часов |
| Срочные работы по обслуживанию, которые, если их не выполнить незамедлительно, могут привести к неналичию услуг, либо сказаться на их функциональности | С незамедлительным уведомлением о возникновении необходимости приступить к ним | Могут осуществляться в любой период. Их продолжительность не превысит 2 часов. Результаты выполнения работ доводятся до сведения Бенефициара по запросу |
Поставщик осуществляет работы по обслуживанию с минимальным воздействием на функциональность и наличие услуг. Поставщик сообщает Бенефициару период выполнения работ уведомлением.
4. Поддержка и жалобы
4.1. Ответственные лица
Поставщик назначает лицо, ответственное за взаимодействие с Бенефициаром, и информирует Бенефициара официальным письмом о назначенном лице и его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3 рабочих дней с момента подписания Соглашения. Замена ответственного лица осуществляется по аналогичной процедуре.
Бенефициар назначает лицо, ответственное за взаимодействие с Поставщиком и информирует его официальным письмом о назначенном лице и его контактных данных в течение не более 3 рабочих дней с момента подписания Соглашения. Замена ответственного лица осуществляется по аналогичной процедуре.
4.2. Служба поддержки клиентов
Операционная поддержка в процессе использования услуг обеспечивается Поставщиком посредством Службы поддержки клиентов. Бенефициар может обращаться в СПК в следующих целях:
- чтобы сообщить об инциденте или о проблеме, связанной с использованием услуг;
- чтобы ходатайствовать о выполнении определенной работы и действий, которые относятся к ответственности Поставщика, согласно настоящему Соглашению;
- чтобы запросить информацию и консультацию по использованию услуг.
Поставщик создает аккаунты пользователя в рамках Системы Service Desk (SSD) для лиц, назначенных Бенефициаром. Каждому ответственному лицу отправляются данные доступа к SSD. Ответственные лица Бенефициара входят в SSD и меняют пароль, изначально установленный Поставщиком. В случаях, когда ответственные лица уже обладают такими аккаунтами, этот этап пропускается.
Ответственность за все действия в рамках SSD, осуществляемые с использованием аккаунтов ответственных лиц Бенефициара, несет исключительно Бенефициар.
Поставщик может разрабатывать, актуализировать и предоставлять Бенефициару справочники пользователя для услуги MPass. Бенефициару может также предоставляться и другая информация технической поддержки о наиболее частых вопросах, проблемах и решениях.
В случае если Бенефициар сталкивается с какими-либо сложностями в использовании услуги MPass, он может предпринять следующие действия – в указанном порядке:
- воспользоваться справочниками пользователя с тем, чтобы обеспечить правильность своих действий и действий своих пользователей и найти возможные решения;
- ознакомиться с другой информацией поддержки, предоставленной Поставщиком (например, на веб-странице СПК);
- обратиться в СПК.
Поставщик обеспечивает Бенефициару возможность связаться со Службой поддержки клиентов следующими способами:
- передача запроса через веб-интерфейс Системы Service Desk: <Адрес Help Desk>;
- отправка e-mail на адрес: <Адрес e-mail>;
- осуществление телефонного звонка на телефонный номер: <Телефонный номер>.
График работы СПК соответствует часам работы, установленным настоящими Правилами.
Все запросы Бенефициара регистрируются в СПК, которой оперирует Поставщик.
Бенефициар обладает доступом к значимой для него информации из Системы Service Desk, в том числе: запросы услуг, запросы информации, зарегистрированные инциденты, отчеты об уровне услуг. Бенефициар может пользоваться Системой Service Desk через назначенных ответственных лиц. Поставщик обеспечивает предоставление соответствующим лицам справочников по использованию SSD. Ответственные лица Бенефициара руководствуются этими справочниками для работы с SSD.
4.3. Управление инцидентами
4.3.1. Классификация инцидентов
Инцидентом, сопутствующим услугам, считается любое незапланированное событие, которое сказалось либо могло сказаться на функциональности, доступности и показателях эффективности услуг.
Поставщик и Бенефициар тесно взаимодействуют для предотвращения инцидентов и оперативного устранения произошедших с тем, чтобы свести к минимуму их воздействие на услуги. Усилия и приоритетность в устранении инцидента должны учитывать правила, установленные в этом разделе.
Любой инцидент классифицируется с точки зрения воздействия и срочности. Воздействие инцидента характеризует его последствия для наличия и эксплуатационных качеств услуги. Срочность инцидента характеризует оперативность, с которой его следует устранить для того, чтобы свести к минимуму воздействие инцидента на Бенефициара.
Приоритетность эскалации и устранения инцидентов устанавливается в зависимости от воздействия и срочности инцидента. Алгоритм, применяемый для установления приоритетности инцидента, определен в таблицах 3, 4 и 5.
|
Таблица 3 Установление приоритетности устранения инцидентов |
||||
| Степень срочности инцидента | Уровень воздействия инцидента | |||
| Высокий | Средний | Низкий | ||
| Срочность | Высокая | Критическая | Высокая | Средняя |
| Средняя | Высокая | Средняя | Низкая | |
| Низкая | Средняя | Низкая | Незначительная | |
|
Таблица 4 Оценка срочности инцидента |
|
| Степень срочности | Описание степени срочности |
| Высокая | Срочность инцидента считается "Высокой" в одном или нескольких следующих случаях:
- ущерб, причиненный инцидентом, возрастает крайне быстро; - существуют критические виды деятельности и операции для деятельности Бенефициара, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить высокие правовые риски или риски в плане безопасности (защиты) информации |
| Средняя | Срочность инцидента считается "Средней" в одном или нескольких следующих случаях:
- ущерб, причиненный инцидентом, существенно возрастает со временем; - существуют важные для деятельности Бенефициара виды деятельности и операции, которые должны осуществляться незамедлительно; - оперативное реагирование может предупредить умеренные правовые риски или риски в плане безопасности (защиты) информации |
| Низкая | Срочность инцидента считается "Низкой" в одном или нескольких следующих случаях:
- ущерб, причиненный инцидентом, со временем относительно немного возрастает; - виды деятельности и операции, на которых он сказался, не нужно продолжать незамедлительно; - не существует значительных правовых рисков или рисков в плане безопасности (защиты) информации |
|
Таблица 5 Оценка воздействия инцидента |
|
| Уровень воздействия | Описание уровня воздействия |
| Высокий | Воздействие инцидента считается "Высоким" в одном или нескольких следующих случаях:
- ключевые виды деятельности Бенефициара прерваны; - инцидент заметен и за пределами организации Бенефициара и сказывается на внешних пользователях, на репутации и имидже Бенефициара; - существуют серьезные правовые и финансовые риски для Бенефициара; - в системах Бенефициара произошли существенные потери информации, имеющей решающее значение |
| Средний | Воздействие инцидента считается "Средним" в одном или нескольких следующих случаях:
- важные виды деятельности Бенефициара прерваны или осуществление ключевых видов деятельности затруднено; - инцидент сказался на внутренних пользователях и на незначительном числе внешних пользователей; - существуют значительные правовые и финансовые риски для Бенефициара; - в системах Бенефициара произошли несущественные потери информации |
| Низкий | Воздействие инцидента считается "Низким" в одном или нескольких следующих случаях:
- несущественные внутренние виды деятельности Бенефициара прерваны или осуществление важных видов деятельности затруднено; - инцидент сказался только на внутренних пользователях Бенефициара |
4.3.2. Уведомление об инцидентах и их устранение
Любой инцидент, сопутствующий услугам, доводится Бенефициаром до сведения СПК в соответствии с процедурами, установленными в разделе Служба поддержки клиентов. Во всех случаях инцидента наиболее предпочтительный способ сообщения об инциденте – посредством SSD, за исключением ситуаций, когда SSD недоступна ответственным лицам Бенефициара. В этом случае об инциденте уведомляют по e-mail или по телефонному звонку в СПК.
Поставщик реагирует на инциденты, о которых уведомил Бенефициар, в соответствии с правилами, установленными в таблице 6. Правила применяются на период часов работы. Вне часов работы устранение инцидентов осуществляется в соответствии с принципом "наилучшее усилие".
|
Таблица 6 Устранение инцидентов в зависимости от их приоритетности |
||
| Приоритетность инцидента | Время реагирования Поставщика | Время на устранение |
| Критическая | 5 минут | максимум 2 часа |
| Высокая | 15 минут | максимум 4 часа |
| Средняя | 1 час | максимум 8 часов |
| Низкая | 2 часа | до начала следующего рабочего дня |
| Несущественная | 4 часа | Наилучшее усилие |
При уведомлении об инциденте Бенефициар устанавливает уровень воздействия и степень срочности устранения инцидента, учитывая правила классификации инцидента. Затем определяется приоритетность устранения инцидента в соответствии с алгоритмом раздела "Классификация инцидентов".
СПК Поставщика может связаться с лицом, уведомившим об инциденте, для уточнения информации, предоставленной Бенефициаром. По обоюдному согласию с этим лицом Поставщик может пересмотреть уровень воздействия и степень срочности устранения инцидента. Бенефициар также имеет возможность в дальнейшем пересмотреть первоначально установленную классификацию. Пересмотр может потребоваться в зависимости от прогресса в устранении инцидента.
Поставщик определяет причину инцидента и меры, которые необходимо предпринять для устранения инцидента. На всем протяжении устранения инцидента Поставщик предоставляет Бенефициару информацию о прогрессе, достигнутом в устранении инцидента.
Ответственные лица Поставщика могут ходатайствовать о привлечении к устранению инцидента ответственных лиц Бенефициара. Взаимодействие необходимо для того, чтобы снизить воздействие инцидента и оперативно устранить его.
Инцидент считается устраненным, когда услуги восстановлены для Бенефициара на уровне, установленном в соответствии с настоящими Правилами. После устранения инцидента СПК Поставщика изменяет статус инцидента в рамках SSD и уведомляет об этом Бенефициара. В случае если Бенефициар не согласен с уровнем устранения инцидента, он может ходатайствовать о повторном открытии инцидента. В противном же случае инцидент считается закрытым.
Все инциденты, о которых уведомил Бенефициар, регистрируются в рамках SSD. В SSD хранится информация об истории действий, сопутствующих управлению инцидентом, до его полного устранения. Бенефициар может открыть Регистр сообщенных инцидентов и посмотреть историческую информацию по его управлению.
Поставщик может использовать информацию о произошедших инцидентах в целях улучшения качества услуг и недопущения повторения инцидентов.
Поставщик убедительно рекомендует Бенефициару уведомлять о любом инциденте либо подозрении инцидента. Это позволит неуклонно улучшать уровень оказываемых услуг.
4.3.3. Эскалация инцидентов
В случае если инцидент не может быть устранен в оговоренное время, Стороны могут принять решение о переводе инцидента на более высокий уровень полномочий. По обоюдному согласию Стороны договариваются о создании совместных рабочих групп и их поименном составе, чтобы включиться в оперативное устранение инцидента.
4.4. Жалобы и коммуникация
Коммуникация между сторонами осуществляется предпочтительно через Систему Service Desk, предоставляемую Поставщиком. Вместе с тем, по своему усмотрению, Бенефициар может связаться по e-mail или телефону с контактным лицом Поставщика. Также он может принять решение о том, чтобы направить официальные письма в адрес руководства Поставщика. Содержание направленных сообщений и писем может касаться: предложений об улучшении услуг, предложений об оптимизации взаимодействия между сторонами, жалоб относительно уровня услуг, запросов информации и т.д.
Поставщик, в свою очередь, может передавать информацию и запросы Бенефициару. Они могут быть адресованы ответственным лицам Бенефициара или руководству Бенефициара. Поставщик вправе запрашивать мнение Бенефициара об используемых услугах с целью улучшения качества услуг и опыта Бенефициара в использовании услуг.
На все направленные между сторонами сообщения и письма стороны обязуются дать ответ, если таковой запрошен, в течение не более 5 рабочих дней
5. Внедрение услуг
5.1. Техническая документация
Поставщик разрабатывает и актуализирует техническую документацию, сопутствующую услуге MPass. Документация должна содержать достаточную информацию для того, чтобы команда софтовых разработчиков Бенефициара могла разработать интерфейсы для интеграции систем Бенефициара с услугой MPass.
Поставщик информирует Бенефициара о новых версиях и существенных изменениях в предназначенной Бенефициару сопутствующей технической документации услуги MPass.
5.2. Тестовая среда
Для осуществления функционального тестирования услуги MPass и интеграции систем Бенефициара с услугой MPass Поставщик предоставляет Бенефициару среду для тестирования услуги MPass. Бенефициар может использовать тестовую среду в следующих случаях:
- при регистрации новой публичной услуги в рамках услуги MPass, для осуществления тестирования;
- при возникновении значительных проблем в производственной среде. В этих случаях использование тестовой среды может запрашивать как Бенефициар, так и Поставщик;
- при внедрении важных изменений для услуги MPass.
Взаимодействие со средой тестирования услуги MPass осуществляется аналогично взаимодействию с производственной средой. Цифровые сертификаты, используемые в среде тестирования взаимодействия с услугой MPass, должны отличаться от используемых в производственной среде.
За получение и правильное использование цифровых сертификатов несет ответственность Бенефициар.
5.3. Внедрение изменений в рамках услуги MPass
Поставщик может внедрять, по мере необходимости, инфраструктурные или функциональные изменения, сопутствующие услуге MPass. Для этих изменений может потребоваться предварительное тестирование внедрения как в тестовой среде, так и в производственной среде. Поставщик должен заблаговременно, за 5 рабочих дней, уведомить Бенефициара о необходимости тестирования и сообщить ему план тестирования.
Бенефициар обязан участвовать в тестировании, осуществляемом по инициативе Поставщика, согласно плану тестирования.
6. Оказание услуг MPass
6.1. Регистрация публичной услуги в рамках услуги MPass
Регистрация Бенефициара и его услуг в рамках услуги MPass осуществляется в соответствии с Правилами интеграции бенефициаров услуги MPass.
6.2. Оперирование услуги MPass
Поставщик обеспечивает нормальное функционирование и наличие услуги MPass на установленном уровне.
Поставщик может в дальнейшем дополнять/изменять функции, существующие в рамках услуги MPass, в соответствии с процедурами, установленными настоящими Правилами.
6.3. Урегулирование разногласий
Любые разногласия, возникшие между Сторонами, будут урегулированы общими усилиями и путем тесного взаимодействия между Сторонами. В этих целях будут применяться следующие правила:
a) Стороны создают совместную рабочую группу для урегулирования разногласий. Каждая из сторон направляет в состав рабочей группы не менее 2 представителей. По обоюдному согласию в состав рабочей группы могут быть включены представители третьих сторон, в том числе: Государственная канцелярия, подконтрактные стороны, независимые эксперты и др.;
b) в случае необходимости Стороны подготовят доказательства, имеющие значение для аспектов, ставших предметом разногласия;
c) рабочая группа собирается и рассматривает предмет разногласий и существующие доказательства по данному предмету. Стороны применяют положения Договора и настоящие Правила для прояснения всех спорных аспектов и определения справедливого решения для возникших разногласий. В этих целях могут быть заслушаны (либо получены в письменном виде) мнения внешних членов, привлеченных в состав рабочей группы, а также результаты экспертизы существующих электронных доказательств;
d) заключение рабочей группы вносится в протокол, подписанный членами рабочей группы от обеих Сторон.
Определение справедливого для обеих Сторон решения в пределах обязательств, взятых Сторонами, предпочтительнее во всех случаях возникновения разногласий. В ситуации, когда подобное решение невозможно найти, Сторонам надлежит действовать в соответствии с положениями Соглашения.
6.4. Отчеты об уровне услуг
Поставщик выступает за прозрачность в оказании услуг Бенефициару. В этих целях Поставщик регулярно предоставляет Бенефициару отчеты об уровне услуг. Структура и содержание соответствующих отчетов устанавливается Поставщиком. Бенефициар может вносить предложения относительно содержания отчетов о мониторинге услуг. Виды отчетов, периодичность и порядок их представления установлены в таблице 7.
|
Таблица 7 |
|||
| Вид отчета | Содержание | Назначение | Периодичность |
| Отчет об уровне услуг | Уровень наличия услуги MPass, плановое приостановление, доложенные инциденты, запросы о поддержке | Отчет представляется в целях обеспечения прозрачности оказания услуг на оговоренном Поставщиком уровне | Ежемесячно, в электронном варианте, доступном на SSD. По запросу Бенефициара – на бумажном носителе |
| Отчет об объеме услуг | Количество взаимодействий конечных пользователей с услугой MPass, классифицированное по видам взаимодействия | Отчет представляется в целях использования для исчисления уровня использования Бенефициаром услуг, поставляемых Поставщиком | Ежемесячно, в электронном варианте, а по запросу Бенефициара – на бумажном носителе |
6.5. Принятие услуг
Принятие услуг осуществляется в соответствии с положениями, предусмотренными в Соглашении и настоящих Правилах. В процессе принятия услуг Бенефициар анализирует информацию, содержащуюся в отчетах об уровне услуг. Бенефициар может запрашивать дополнительную информацию, подтверждающую данные, указанные в соответствующих отчетах.
7. Приостановление оказания услуг
Бенефициар может приостановить использование услуги MPass для определенной публичной услуги в соответствии с условиями, предусмотренными в пункте IX Соглашения.
8. Безопасность информации
Стороны договариваются по обоюдному согласию взаимодействовать и сотрудничать для управления рисками в области безопасности информации, которые могут сказаться на услугах Поставщика и на системах Бенефициара, зависящих от услуг Поставщика.
Поставщик несет ответственность за технологическую и функциональную безопасность услуги MPass.
Бенефициар несет ответственность за безопасное использование услуг, предоставляемых Поставщиком.
В случае инцидента, связанного с безопасностью информации, Сторона, установившая факт инцидента, незамедлительно уведомляет и другую Сторону, если инцидент может сказаться и на ней. Стороны согласовывают меры, которые необходимо предпринять для снижения воздействия инцидента и для его устранения.
По требованию одной из Сторон вторая Сторона принимает надлежащие меры в целях сбора и сохранения доказательств, которые могут потребоваться в процессе расследования инцидента и юридического доказательства ответственности за инцидент. В этих целях могут приниматься следующие меры:
- сбор и сохранение лог-файлов;
- создание полных резервных копий систем, их хранение в условиях, обеспечивающих целостность созданных резервных копий;
- составление протоколов о создании резервных копий при участии не менее 3 специалистов. Желательно присутствие представителей второй Стороны;
- формальное ведение регистра сохраненных доказательств (chain of custody).
После устранения инцидента, связанного с безопасностью, Стороны составляют индивидуальные отчеты об управлении инцидентом. Стороны составляют по обоюдному согласию план действий по предупреждению повторения аналогичных инцидентов.
9. Подписи сторон:
| ПОСТАВЩИК | БЕНЕФИЦИАР |
| ___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
Приложение № 4
к Приказу Генерального
секретаря Правительства
№ 130-А от 26 марта 2015 г.
ТИПОВОЙ ДОГОВОР
об оказании услуг аутентификации и авторизации посредством
правительственной электронной услуги аутентификации
и контроля доступа (MPass)
№ _______
| мун.Кишинэу |
____ ___________ 20____ |
I. СТОРОНЫ ДОГОВОРА
1. Публичное учреждение Центр электронного управления (E-Government) (в дальнейшем – Поставщик), расположенное по адресу: мун.Кишинэу, площадь Великого национального собрания, 1, в лице
___________________________________________________________________,
(фамилия, имя, занимаемая должность)
действующее на основании Устава, утвержденного Постановлением Правительства № 760 от 18 августа 2010 г., с одной стороны, и
___________________________________________________________________
(название юридического лица частного права)
(далее – Бенефициар),
расположенное по адресу: ____________________________________________,
в лице ______________________________________________________________,
(фамилия, имя, занимаемая должность)
действующего на основании
_____________________________________________________________________
(название Регламента / Устава)
с другой стороны,
вместе именуемые в дальнейшем "Стороны", а по отдельности "Сторона",
руководствуясь Стратегической программой технологической модернизации управления (е-Преобразование), утвержденной Постановлением Правительства № 710 от 20 сентября 2011 г. и Постановлением Правительства № 1090 от 31 декабря 2013 г. "О правительственной электронной услуге аутентификации и контроля доступа (MPass)",
с целью организации тесного сотрудничества в области обеспечения органов центрального публичного управления информационно-коммуникационными технологиями (в дальнейшем – ИКТ) по предоставлению на территории Республики Молдова публичных услуг физическим и юридическим лицам, в том числе по повышению качества публичных электронных услуг,
являясь убежденными в том, что совместные действия будут стимулировать внедрение передовых ИКТ в деятельность органов центрального публичного управления, других публичных и частных учреждений,
согласились о нижеследующем:
II. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ
2. Термины, используемые в настоящем Договоре, имеют значения, установленные в п.2 Положения о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденного Постановлением Правительства № 1090 от 31 декабря 2013 г.
III. ПРЕДМЕТ ДОГОВОРА
3. Предметом настоящего Договора является предоставление Поставщиком Бенефициару услуг по аутентификации и авторизации посредством услуги MPass (в дальнейшем – услуги), которые состоят в проверке идентичности пользователя для информационных систем Бенефициара, использующей имеющиеся средства по подтверждению идентичности в рамках услуги MPass, а также предоставление дополнительной аутентичной информации, связанной с этими идентичностями, для ее использования информационными системами Бенефициара в предоставлении доступа к информационным ресурсам.
4. Порядок предоставления услуг, являющихся предметом настоящего Договора, правила и процессы взаимодействия между Сторонами, согласованный уровень услуг изложены в Правилах предоставления и использования услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass), в приложении к настоящему Договору (далее Правила), которое является его неотъемлемой частью.
5. Стороны соглашаются взаимно признавать сертификаты открытых ключей в реализации положений настоящего Договора в соответствии с законодательством Республики Молдова.
IV. ПРИНЯТИЕ УСЛУГ
6. Поставщик представляет Бенефициару ежемесячно до пятого числа месяца, следующего за отчетным периодом, акты о выполнении и принятии услуг.
7. Акты о выполнении и принятии услуг должны сопровождаться отчетами об уровне обслуживания. Отчеты об уровне обслуживания содержат измерения для показателей объема и уровня обслуживания.
8. Бенефициар подписывает акты о выполнении и принятии услуг или предъявляет Поставщику свои претензии. Если в течение 5 (пяти) рабочих дней Поставщик не получает ответа, акты о выполнении и принятии услуг считаются подписанными Бенефициаром.
9. В соответствии с настоящим Договором услуги считаются выполненными Поставщиком и принятыми Бенефициаром с момента подписания актов о выполнении и принятии услуг.
V. СТОИМОСТЬ ДОГОВОРА
10. Стоимость услуг устанавливается в соответствии с методологией расчета тарифов на платные услуги, предоставляемые Поставщиком, утвержденной Правительством и опубликованной на сайте Поставщика.
11. Во всех случаях стоимость услуг оплачивается Бенефициаром Поставщику ежемесячно в соответствии с фактурами, выставленными Поставщиком, на основе отчетов об объеме сделок, предоставленных Поставщиком, на его счет со следующими банковскими данными:
___________________________________________________________________
___________________________________________________________________
___________________________________________________________________.
12. Оплата производится путем перечисления на счет Поставщика, указанный в п.11 настоящего Договора, ежемесячно до 10 числа следующего месяца.
13. За несвоевременную оплату оказанных услуг, согласно настоящему Договору, взимается штраф в размере 1% от суммы задолженности, рассчитанной за каждый день просрочки.
VI. ПОРЯДОК ПРЕДОСТАВЛЕНИЯ УСЛУГ
14. В целях предоставления и использования услуг Поставщик и Бенефициар взаимодействуют исключительно через назначенных ответственных лиц. Порядок назначения ответственных лиц определяется в приложении к настоящему Договору.
15. Порядок запрашивания, предоставления, доступа, использования и приостановления услуг определяется в приложении к настоящему Договору.
VII. ОБЯЗАННОСТИ СТОРОН
16. В целях реализации положений настоящего Договора Поставщик обязуется:
1) обеспечивать функционирование услуги MPass в строгом соответствии с приложением к настоящему Договору;
2) назначать лиц, ответственных за взаимодействие с Бенефициаром, в соответствии с приложением к настоящему Договору;
3) информировать Бенефициара об уязвимостях в системах Бенефициара, которые основываются на услугах, предоставляемых в соответствии с настоящим Договором, сразу же после того, как о подобных уязвимостях становится известно Поставщику;
4) обеспечивать эффективную функциональность услуги MPass, включая соблюдение законодательства о защите персональных данных, безопасности, архивировании, а также мониторинг и оценку достижений услуг;
5) предоставлять Бенефициару методологическую поддержку для интеграции его услуг с услугой MPass;
17. В целях реализации положений настоящего Договора Бенефициар обязуется:
1) использовать услуги в строгом соответствии с приложением к настоящему Договору;
2) обеспечивать технический и организационный потенциал, позволяющий безопасное и эффективное использование услуги MPass;
3) назначать лиц, ответственных за взаимодействие с Поставщиком;
4) обеспечивать взаимодействие своих ответственных лиц с Поставщиком в соответствии с приложением к настоящему Договору;
5) незамедлительно информировать Поставщика об уязвимостях услуг с момента, когда подобные уязвимости становятся ему известными;
6) предоставлять по запросу Поставщика информацию об использовании услуг с целью улучшения их качества;
7) запрашивать минимальный набор атрибутов идентичности, включая те, которые составляют персональные данные, необходимых и достаточных для предоставления своих услуг;
8) оплачивать ежемесячно стоимость предоставленных услуг в соответствии с фактурами, выставленными Поставщиком.
VIII. ОТВЕТСТВЕННОСТЬ И ПРАВА СТОРОН
18. За невыполнение взятых на себя обязательств по настоящему Договору Поставщик и Бенефициар несут ответственность в соответствии с законодательством Республики Молдова.
19. Поставщик несет ответственность за:
1) деятельность и действия, осуществляемые им в соответствии с положениями настоящего Договора, а также за допущенное бездействие;
2) действия и бездействие назначенных ответственных лиц по предоставлению услуг, предусмотренных настоящим Договором, в отношении взятых обязательств.
20. Бенефициар несет ответственность за:
1) деятельность и действия, осуществляемые им в соответствии с положениями настоящего Договора, а также за допущенное бездействие;
2) действия и бездействие назначенных ответственных лиц по предоставлению услуг, предусмотренных настоящим Договором, в отношении взятых обязательств;
3) достоверность и точность данных, содержащихся в документах, выданных в процессе предоставления услуг, являющихся предметом настоящего Договора;
4) методы использования услуг Бенефициаром и его уполномоченными лицами, а также за все последствия их использования;
5) обработку персональных данных, полученных в процессе использования услуги MPass, в соответствии с законодательством о защите персональных данных;
6) оплату в установленные сроки стоимости услуг, предоставляемых Поставщиком.
21. Поставщик имеет право:
1) приостановить предоставление услуг в случае крупных инцидентов или кризисных ситуаций на период до 3 рабочих дней, с информированием Бенефициара о причинах приостановления услуги и сроках ее возобновления. В случае если услуга не может быть возобновлена в установленные сроки, Стороны будут сотрудничать в целях поиска альтернативных решений;
2) приостановить предоставление услуг в случае, если их дальнейшее предоставление предполагает значительные риски безопасности для государственных информационных ресурсов, с одновременным уведомлением Бенефициара;
3) приостановить предоставление услуг, если Бенефициар не оплатил стоимость Договора в соответствии с главой V настоящего Договора;
4) запрашивать и получать от Бенефициара информацию feedback об используемых услугах;
22. Бенефициар имеет право:
1) использовать услугу MPass для аутентификации пользователей в любой из своих информационных систем;
2) администрировать перечень своих услуг, интегрированных с услугой MPass, и их свойства, используя механизмы самообслуживания;
3) выдвигать Поставщику претензии относительно предоставляемых услуг.
IX. КОНФИДЕНЦИАЛЬНОСТЬ ИНФОРМАЦИИ
23. Каждая Сторона берет на себя обязательство сохранять конфиденциальность информации, полученной в связи с и после исполнения взятых обязательств по настоящему Договору, которая была четко квалифицирована как конфиденциальная другой Стороной.
24. Стороны обязуются обеспечивать защиту информации, включая персональные данные, в соответствии с положениями действующего законодательства и в соответствии с передовым опытом в данной области.
25. Информация, документация и результаты, носящие конфиденциальный характер, могут быть доступны только лицам с правом доступа к этой информации с соблюдением положений действующего законодательства.
26. В отдельных случаях в целях выполнения настоящего Договора Стороны могут договориться по взаимному согласию о предоставлении информации представителям публичных органов, а также другим организациям, участвующим в реализации настоящего Договора.
X. РАСХОДЫ
27. Все расходы, связанные с интеграцией платных услуг Бенефициара в услугу MPass, включая изменение информационных систем Бенефициара, обеспечение безопасных каналов связи, а также другие расходы, связанные с подключением, покрываются Бенефициаром.
XI. ФОРС-МАЖОР
28. Стороны не несут ответственности за частичное или полное неисполнение своих обязательств, если их неисполнение является результатом обстоятельств, определенных как форс-мажор: наводнение, пожар, землетрясение, война или военные действия, забастовки, другие обстоятельства, которые не зависят от воли Сторон, наступили после подписания настоящего Договора и непосредственно повлияли на его исполнение, если наступление указанных обстоятельствах подтверждается соответствующими документами, согласно правовым положениям.
29. Сторона, которая не в состоянии выполнить свои обязательства, должна уведомить в письменной форме другую Сторону в срок до 10 (десяти) рабочих дней с момента возникновения упомянутых выше обстоятельств о предполагаемых сроках устранения данных обстоятельств.
30. Если обстоятельства форс-мажора длятся более 30 (тридцати) календарных дней от даты получения уведомления в соответствии с п.29 настоящего Договора, Стороны обязуются провести встречу для принятия решения о мерах, которые должны быть предприняты по дальнейшему исполнению настоящего Договора.
XII. УРЕГУЛИРОВАНИЕ СПОРОВ
31. Разногласия и споры, возникающие между Сторонами в связи с настоящим Договором, разрешаются путем прямых переговоров между Сторонами.
32. В случае если путь прямых переговоров не приносит результата, споры любого характера, возникающие между сторонами в связи с исполнением настоящего Договора, подлежат рассмотрению рабочей группой, созданной ad-hoc вышестоящим/вышестоящими органом/органами или, в зависимости от случая, учредителем/учредителями Сторон.
33. Предварительная процедура урегулирования споров, установленная п.31 и 32 настоящего Договора, не ограничивает право Сторон обращаться после этой процедуры в судебную инстанцию.
XIII. СРОК ДЕЙСТВИЯ, ИЗМЕНЕНИЕ И РАСТОРЖЕНИЕ ДОГОВОРА
34. Настоящий Договор вступает в силу с момента его подписания и действует в течение 1 (одного) года.
35. Срок данного Договора продлевается автоматически на последующие периоды продолжительностью в 1 (один) год, если ни одна из Сторон не уведомила другую Сторону о своем намерении расторгнуть договорные отношения не позднее, чем за 90 (девяносто) календарных дней до истечения срока действия Договора.
36. Изменения действующих нормативных рамок служат в качестве основы для внесения изменений в положения настоящего Договора.
37. Изменение положений настоящего Договора производится только с письменного согласия обеих Сторон, составленного в виде дополнительных соглашений, которые являются неотъемлемой частью настоящего Договора и действуют, если подписаны уполномоченными лицами обеих Сторон.
38. Любая из Сторон имеет право расторгнуть настоящий Договор, уведомив другую Сторону не позднее чем за 30 (тридцать) календарных дней до расторжения. В случае расторжения Договора все обязательства, которые необходимо было выполнить до расторжения, должны быть выполнены в полном объеме и в соответствии с положениями настоящего Договора.
XIV. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
39. Настоящий Договор составлен в двух подлинных экземплярах на румынском языке, по одному для каждой стороны, с одинаковой юридической силой.
40. Все приложения, дополнительные соглашения, спецификации и другие документы, прилагаемые к настоящему Договору, составляют неотъемлемую часть Договора и становятся обязательными после их подписания уполномоченными представителями Сторон.
41. В случае реорганизации или изменения названия Сторон их функции, касающихся исполнения положений настоящего Договора, переходят к соответствующим правопреемникам.
42. В случае реорганизации, изменения адреса, телефонных номеров, факса, места поставки и других данных, указанных в настоящем Договоре, Сторона, которая осуществила эти изменения, обязана сообщить другой Стороне о них в письменном виде в течение 48 часов с момента появления изменений.
43. В решении вопросов, которые не регулируются настоящим Договором, Стороны руководствуются положениями действующего законодательства Республики Молдова.
XV. АДРЕС, РЕКВИЗИТЫ И БАНКОВСКИЕ ДАННЫЕ СТОРОН
| ПОСТАВЩИК | БЕНЕФИЦИАР |
| Центр электронного управления | |
| (E – Government) | |
| Почтовый адрес: мун.Кишинэу, | Почтовый адрес: |
| Площадь Великого Национального Собрания, 1 | |
| Телефон: | Телефон: |
| Банк: | Банк: |
| Код банка: | Код банка: |
| Казначейский счет: | Казначейский счет: |
| Расчетный счет: | Расчетный счет: |
| Фискальный код: | Фискальный код: |
XVI. ПОДПИСИ СТОРОН:
| ПОСТАВЩИК | БЕНЕФИЦИАР |
| ___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
Приложение
к Типовому договору об оказании услуг
аутентификации и авторизации
посредством правительственной
электронной услуги аутентификации
и контроля доступа (MPass)
ПРАВИЛА
предоставления и использования услуг аутентификации и авторизации
посредством правительственной электронной услуги аутентификации
и контроля доступа (MPass)
1. Цель Правил
Цель настоящих Правил заключается в определении уровня качества при предоставлении услуги MPass, процессов взаимодействия Поставщика с Бенефициаром в рамках предоставления и использования услуг, а также индивидуальных обязанностей Поставщика и Бенефициара в рамках этих процессов.
Настоящие Правила являются приложением к Договору, являются его неотъемлемой частью и обеспечивают функциональные рамки для предоставления услуг Поставщиком и их использования Бенефициаром.
Согласно Договору обе Стороны обязаны соблюдать и применять настоящие Правила при предоставлении и использовании услуг.
2. Термины, определения и аббревиатуры
Принцип "наилучшее усилие" – ситуация, при которой Поставщик прилагает все старания для того, чтобы оказывать услуги на самом возможно высоком уровне качества, но без гарантирования соответствия параметрам качества, предусмотренным настоящими Правилами;
часы работы – временной интервал между 8:00 и 17:00 в рабочие дни, в соответствии с законодательством Республики Молдова;
СПК – Служба поддержки клиентов;
ТСОПУ (RTAAР) – Телекоммуникационная система/структура (сеть) органов публичного управления
RTO – допустимое время восстановления;
RPO – допустимая точка восстановления.
3. Уровень услуг
3.1. Период доступности
Услуги доступны круглосуточно 7 дней в неделю в непрерывном режиме. Гарантированный период для согласованного уровня доступности – с 8.00 до 20.00 в рабочие дни. Вне этих периодов Поставщик обеспечивает доступность услуг на основе принципа "наилучших усилий".
3.2. Уровень наличия
Уровень доступности услуг устанавливает время функционирования/нефункционирования предоставляемых услуг и уровень их гарантированного выполнения. Уровень доступности услуг определяется следующими параметрами.
Гарантированный уровень доступности услуг составляет минимум 99,5% в среднем в месяц в период гарантированной доступности. Это означает, что в течение одного месяца совокупное время незапланированных простоев услуг в период гарантированной доступности не должно превышать 3,6 часа. Это время не включает плановые работы по техническому обслуживанию.
Услуга MPass считается в наличии, если эксплуатационные возможности аутентификации и авторизации могут быть доступны конечному пользователю. Время отклика на запросы для доступа к услуге MPass не должно превышать 3 секунд, подсчитанных на сервере (время не включает задержки в сети) .
3.3. Уровень доступности
Услуги могут запрашиваться Бенефициаром и конечным пользователем посредством сети Интернет. Ответственность за обеспечение подключения к Интернету несут Бенефициар и конечный пользователь.
3.4. Непрерывность и восстановление
Поставщик внедряет процедуры непрерывности, призванные обеспечить возможность восстановления доступности услуг в случае инцидента, согласно требованиям таблицы 1.
|
Таблица 1 |
||||
| Название составляющей | Тип резервного копирования |
Периодичность создания |
Срок хранения | Место хранения |
| Услуга MPass | Полное | Еженедельно | 3 недели | Дата-Центр |
| Добавочное | Ежедневно | 7 дней | Дата-Центр | |
В случае инцидентов, затронувших целостность данных услуги MPass, Поставщик обеспечивает восстановление услуги следующим образом:
допустимое время восстановления (RTO) – не более 4 часов;
допустимая точка для восстановления (RPO) – 1 день.
Допустимое время восстановления, указанное выше, действительно в рабочее время. Вне этих периодов Поставщик обеспечивает доступность услуг на основе принципа "наилучших усилий".
3.5. Работы по техническому обслуживанию
Для поддержания согласованного уровня обслуживания Поставщик осуществляет работы по техническому обслуживанию. Тип работ по техническому обслуживанию и обязательства Поставщика по уведомлению Бенефициара, их период и продолжительность установлены в таблице 2.
|
Таблица 2 |
||
| Тип работ по техническому обслуживанию | Уведомление Бенефициара | Период и продолжительность работ |
| Рутинные работы по обслуживанию | Предварительно за 5 рабочих дней | Продолжительность этих работ не превышает 4 часов |
| Основные работы по обслуживанию | Предварительно за 10 рабочих дней | Продолжительность этих работ не превышает 24 часов |
| Срочные работы по обслуживанию, которые, если их не выполнить немедленно, могут привести к недоступности услуг или повлиять на их функционирование | С немедленным уведомлением, как только было принято решение об их инициировании | Могут быть выполнены в любое время. Их продолжительность не превысит 2 часов. Результаты осуществления работ будут доводиться до сведения Бенефициара по запросу |
Поставщик выполняет работы по техническому обслуживанию с минимальным воздействием на параметры функциональности и доступности услуг. О периоде работ Поставщик сообщает Бенефициару в уведомлении.
4. Поддержка и рекламации
4.1. Ответственные лица
Поставщик назначает лицо, ответственное за взаимодействие с Бенефициаром, и информирует его официальным письмом о назначенном лице и его контактной информации (имя, фамилия, должность, номер телефона, e-mail и т.д.) в течение не более 3 рабочих дней после подписания Договора. Замена ответственного лица производится в соответствии с той же процедурой.
Бенефициар назначает лицо, ответственное за взаимодействие с Поставщиком, и информирует его официальным письмом о назначенном лице и его контактной информации (имя, фамилия, должность, номер телефона, e-mail и т.д.) в течение не более 3 рабочих дней после подписания Договора. Замена ответственного лица производится в соответствии с той же процедурой.
4.2. Служба поддержки клиентов
Оперативная поддержка при использовании услуг обеспечивается Поставщиком через Службу поддержки клиентов (СПК). Бенефициар может связаться с СПК в следующих целях:
- для сообщения об инциденте или проблеме, связанной с использованием услуг;
- для выполнения запроса об определенных видах деятельности и действий, которые входят в обязанности Поставщика в соответствии с настоящим Договором;
- для получения информации и консультаций по использованию услуг.
Поставщик создает учетные записи пользователя в рамках Системы Service Desk (SSD) для лиц, назначенных Бенефициаром. Для каждого ответственного лица будут отправлены данные для доступа в SSD. Ответственные лица Бенефициара входят в SSD и изменяют пароль, первоначально установленный Поставщиком. В случае если подобные учетные записи уже используются ответственными лицами, этот шаг опускается.
Все действия в рамках SSD, реализуемые с использованием учетных записей ответственных лиц Бенефициара, приписываются и обеспечиваются исключительно Бенефициаром.
Поставщик может разрабатывать, поддерживать в текущем состоянии и предоставлять в распоряжение Бенефициара справочники пользователя услугой MPass. Другая дополнительная информация о наиболее часто задаваемых вопросах, проблемах и решениях для пользователя может также предоставляться Бенефициару.
В случае если Бенефициар сталкивается с трудностями любого рода при использовании услуги MPass, он может предпринять в указанном порядке следующие действия:
- воспользоваться справочниками пользователя для обеспечения правильности своих действий и действий своих пользователей и выявления возможных решений;
- воспользоваться другой дополнительной информацией, предоставленной Поставщиком (например, на веб-сайте СПК);
- обратиться в СПК.
Поставщик предоставляет Бенефициару возможность связаться с СПК следующим образом:
- передать запрос через веб-интерфейс Системы Service Desk: <Адрес HelpDesk>;
- отправить e-mail по адресу: <Адрес e-mail>
- позвонить на телефонный номер: <Номер телефона>.
График работы СПК соответствует рабочим часам, установленным настоящими Правилами.
Все запросы Бенефициара регистрируются СПК, управляемой Поставщиком.
Получатель имеет доступ к релевантной для него информации SSD, включая: запросы на услуги, запросы на информацию, зарегистрированные инциденты, отчеты об уровне обслуживания. Бенефициар может получить доступ к SSD через назначенных ответственных лиц. Поставщик предоставляет в распоряжение соответствующим лицам справочники по пользованию SSD. Ответственные лица Бенефициара руководствуются при доступе к SSD этими справочниками.
4.3. Управление инцидентами
4.3.1. Классификация инцидентов
Инцидентом, связанным с услугами, считается любое незапланированное событие, которое повлияло или может повлиять на функциональность, доступность и показатели эффективности услуг.
Поставщик и Бенефициар тесно сотрудничают в плане предотвращения инцидентов и оперативного их решения с тем, чтобы свести к минимуму их влияние на услуги. Усилия и приоритет при разрешении инцидента должны определяться с учетом правил, установленных в этой сфере.
Любой инцидент классифицируется с точки зрения влияния и срочности. Влияние инцидента характеризуется его последствиями на доступность и производительность услуг. Срочность инцидента характеризует оперативность, с которой он должен быть решен для того, чтобы свести к минимуму влияние инцидента на Бенефициара.
Приоритет эскалации и решения инцидентов определяется в зависимости от влияния и срочности инцидента. Применяемый алгоритм для определения приоритета инцидента установлен в таблицах 3, 4 и 5.
|
Таблица 3 Определение приоритета решения инцидентов |
||||
| Степень срочности инцидента | Уровень влияния инцидента | |||
| Высокий | Средний | Низкий | ||
| Срочность | Высокая | Критический | Высокий | Средний |
| Средняя | Высокий | Средний | Низкий | |
| Низкая | Средний | Низкий | Незначительный | |
|
Таблица 4 Оценка срочности инцидента |
|
| Степень срочности | Описание степени срочности |
| Высокая | Срочность инцидента считается "Высокой" в одном или в ряде следующих случаев:
- ущерб, причиненный в результате инцидента, растет чрезвычайно быстро; - существуют действия и операции, критические для деятельности Бенефициара, которые должны быть выполнены немедленно; - немедленное реагирование может предотвратить основные правовые риски или риски для безопасности (защиты) информации |
| Средняя | Срочность инцидента оценивается как "Средняя" в одном или в ряде следующих случаев:
- ущерб, причиненный в результате инцидента, возрастает значительно с течением времени; - существуют действия и операции, важные для деятельности Бенефициара, которые должны быть выполнены немедленно; - оперативное реагирование может предотвратить умеренные правовые риски или риски для безопасности информации |
| Низкая | Срочность инцидента считается "Низкой" в одном или в ряде следующих случаев:
- ущерб, причиненный инцидентом, не растет или относительно мало растет во времени; - действия и операции, которые были затронуты, не требуют немедленного продолжения; - не существует значительных правовых рисков или рисков для безопасности информации |
|
Таблица 5 Оценка влияния инцидента |
|
| Уровень влияния | Описание уровня влияния |
| Высокий | Уровень влияния инцидента считается "Высоким" в одном или в ряде следующих случаев:
- ключевые виды деятельности Бенефициара прерваны; - инцидент замечен за пределами организации Бенефициара и влияет на внешних пользователей, репутацию и имидж Бенефициара; - существуют значительные правовые и финансовые риски для Бенефициара; - имеются значительные потери критической информации в рамках систем Бенефициара |
| Средний | Уровень влияния инцидента считается "Средним" в одном или в ряде следующих случаев:
- важные виды деятельности Бенефициара прерваны или ключевая деятельность осуществляется с трудом; - инцидент затронул внутренних пользователей и незначительное количество внешних пользователей; - существуют значительные правовые и финансовые риски для Бенефициара; - имеются незначительные потери информации в рамках систем Бенефициара |
| Низкий | Уровень влияния инцидента считается "Низким" в одном или в ряде следующих случаев:
- внутренняя незначительная деятельность Бенефициара прервана или важные мероприятия осуществляются с трудом; - инцидент затронул лишь внутренних пользователей Бенефициара |
4.3.2. Отчетность и решение инцидентов
О любом инциденте, связанном с услугами, Бенефициар сообщает в Службу поддержки клиентов, в соответствии с процедурами, установленными в главе "Служба поддержки клиентов". Во всех случаях инцидента предпочтителен способ сообщения об инциденте через SSD. Исключение – когда SSD недоступен для ответственных лиц Бенефициара. В этом случае об инциденте сообщается по e-mail или по телефону СПК.
Поставщик реагирует на инциденты, о которых сообщил Бенефициар, в соответствии с правилами в таблице 6. Правила применимы в период рабочего времени. Вне рабочего времени решение инцидентов основано на принципе "наилучших усилий".
|
Таблица 6 Решение инцидентов в зависимости от их приоритетов |
||
| Приоритет инцидента | Время реагирования Поставщика | Время решения |
| Критический | 5 минут | Не более 2 часов |
| Высокий | 15 минут | Не более 4 часов |
| Средний | 1 час | Не более 8 часов |
| Низкий | 2 часа | До начала следующего рабочего дня |
| Незначительный | 4 часа | Наилучшие усилия |
При сообщении об инциденте Бенефициар определяет уровень влияния и уровень срочности решения инцидента на основе правил по классификации инцидента. Впоследствии приоритет решения инцидента определяется согласно алгоритму в разделе "Классификация инцидентов".
СПК Поставщика может связаться с лицом, сообщившим об инциденте, чтобы уточнить информацию, представленную Бенефициаром. По согласованию с ним Поставщик может пересмотреть уровень влияния и уровень срочности решения инцидента. Бенефициар также имеет возможность впоследствии пересмотреть установленную первоначально классификацию. Пересмотр может быть необходим в зависимости от прогрессов в решении инцидента.
Поставщик устанавливает причины инцидента и определяет меры, которые необходимо предпринять для разрешения инцидента. На всем протяжении решения инцидента Поставщик предоставляет Бенефициару информацию о прогрессе, достигнутом в урегулировании инцидента.
Ответственные лица Поставщика могут попросить участия в управлении инцидентом ответственных лиц Бенефициара. Сотрудничество необходимо для уменьшения влияния инцидента и его оперативного решения.
Инцидент считается решенным, когда услуга восстановлена для Бенефициара на уровне, установленном в соответствии с настоящими Правилами. После разрешения инцидента СПК Поставщика изменяет статус инцидента в рамках SSD и информирует Бенефициара об этом. В случае несогласия с уровнем решения инцидента Бенефициар может запросить повторное открытие инцидента. В противном случае инцидент считается закрытым.
Все инциденты, о которых сообщает Бенефициар, регистрируются в SSD. В SSD хранится информация об истории действий, относящихся к управлению инцидентом до полного его урегулирования. Бенефициар может входить в Регистр сообщаемых инцидентов и просматривать историческую информацию, связанную с их управлением.
Поставщик может использовать информацию о случившихся инцидентах в целях улучшения качества услуг и недопущения повторения инцидентов.
Поставщик способствует тому, чтобы Бенефициар сообщал о любом инциденте или подозрении на инцидент. Это позволяет непрерывно улучшать уровень предоставляемых услуг.
4.3.3. Эскалация инцидента
В случае если инцидент не может быть решен в согласованные сроки, Стороны присваивают инциденту более высокий уровень влияния. Стороны совместно договариваются о формировании смешанных рабочих групп и их персональном составе для вмешательства в оперативное решение инцидента.
4.4. Рекламации и коммуникации
В преференциальном режиме коммуникации между Сторонами будут осуществляться посредством SSD, предоставленной Поставщиком. Бенефициар может, однако, по своему усмотрению, связаться по e-mail или по телефону с контактным лицом Поставщика. Также он может принять решение направить официальные письма в адрес руководства Поставщика. Содержание сообщений и писем может относиться к: предложениям по улучшению услуг, предложениям по оптимизации взаимодействия между Сторонами, рекламациям по поводу уровня обслуживания, запросам информации и т.д.
Поставщик, в свою очередь, может обратиться с информацией и запросами к Бенефициару. Они могут быть адресованы ответственному лицу Бенефициара или руководству Бенефициара. Поставщик имеет право запрашивать мнение Бенефициара об используемых услугах с целью улучшения качества услуг и опыта Бенефициара в использовании услуг.
На все сообщения и письма, отправленные друг другу Сторонами, они обязуются представлять ответ в случае его запрашивания в течение не более 5 рабочих дней.
5. Внедрение услуг
5.1.Техническая документация
Поставщик разрабатывает и поддерживает в актуальном состоянии техническую документацию, касающуюся услуги MPass. Документация содержит достаточную информацию для того, чтобы команда разработчиков программного обеспечения Бенефициара могла создавать интерфейсы для интеграции своих систем с услугой MPass.
Поставщик информирует Бенефициара о новых версиях и важных изменениях в технической документации, соответствующей услуге MPass, предназначенной для Бенефициара.
5.2. Тестовая среда
Для осуществления функционального тестирования услуги MPass и интеграции систем Бенефициара с услугой MPass Поставщик предоставляет в распоряжение Бенефициару тестовую среду для услуги MPass. Тестовая среда может использоваться Бенефициаром в следующих случаях:
- при регистрации новой публичной услуги в рамках услуги Mpass с целью проведения тестирования;
- при появлении значительных проблем в производственной среде. В таких ситуациях использование тестовой среды может быть запрошено как Бенефициаром, так и Поставщиком;
- при внедрении важных изменений для услуги MPass.
Взаимодействие с тестовой средой услуги MPass осуществляется аналогично взаимодействию с производственной средой. Цифровые сертификаты, используемые в тестовой среде для взаимодействия с MPass, должны отличаться от тех, которые используются в производственной среде.
Получение и правильное использование цифровых сертификатов является обязанностью Бенефициара.
5.3. Внедрение изменений в услугу MPass
Поставщик может внедрять по необходимости инфраструктурные или функциональные изменения, связанные с услугой MPass. Эти изменения могут потребовать предварительного тестирования внедрения как в тестовой, так и в производственной среде. Поставщик предварительно проинформирует Бенефициара за 5 рабочих дней о необходимости проведения тестирования и сообщит ему план тестирования.
Бенефициар обязан участвовать в тестированиях, инициированных Поставщиком, в соответствии с планом тестирования.
6. Предоставление услуг MPass
6.1. Регистрация публичной услуги в рамках услуги MPass
Регистрация Бенефициара и его услуг в рамках услуги MPass осуществляется в соответствии с Правилами интеграции бенефициаров с услугой MPass.
6.2. Оперирование услугой MPass
Поставщик обеспечивает надлежащее функционирование и доступность услуги MPass на установленном уровне.
Функции, доступные в рамках услуги MPass, могут быть впоследствии дополнены/изменены Поставщиком в соответствии с процедурами, установленными в настоящих Правилах.
6.3. Разрешение разногласий
Любые разногласия, возникающие между Сторонами, разрешаются совместными усилиями и в тесном сотрудничестве. С этой целью применяются следующие правила:
a) Стороны формируют совместную рабочую группу с целью разрешения разногласий. Каждая из Сторон делегирует не менее двух человек в рабочую группу. По взаимному согласию в рабочую группу могут быть приняты представители третьих сторон, включая Государственную канцелярию, субподрядчиков, независимых экспертов и т.д.
b) в случае необходимости Стороны подготавливают доказательства, имеющие отношение к аспектам, которые стали предметом разногласия;
c) рабочая группа созывается для рассмотрения предмета разногласий и существующих по данному вопросу доказательств. Стороны будут действовать в соответствии с положениями Договора и настоящими Правилами с целью разъяснения всех аспектов спора и нахождения справедливого решения по появившимся расхождениям. В этих целях могут быть заслушаны (или представлены в письменной форме) мнения внешних членов, созванных в рамках рабочей группы, а также результаты экспертизы существующих электронных доказательств;
d) заключение рабочей группы будет зафиксировано в протоколе, подписанном членами рабочей группы с обеих Сторон.
Нахождение справедливого решения для Сторон в рамках взятых ими обязательств предпочтительно во всех спорных случаях. В случае если такое решение не может быть найдено, Стороны действуют в соответствии с положениями Договора.
6.4. Отчетность об уровне обслуживания
Поставщик выступает за транспарентное предоставление услуг Бенефициару. В этих целях Поставщик будет регулярно представлять Бенефициару отчеты об уровне обслуживания. Структура и содержание данных отчетов устанавливаются Поставщиком. Бенефициар может вносить предложения по содержанию отчетов о мониторинге услуг. Представленные отчеты, порядок и регулярность их представления изложены в таблице 7.
|
Таблица 7 |
|||
| Тип отчета | Содержание | Назначение | Регулярность |
| Отчет об уровне обслуживания | Уровень доступности услуги MPass, плановые отключения, сообщения об инцидентах, запросы о поддержке | Отчет представлен в целях обеспечения транспарентности в предоставлении услуг на согласованном с Поставщиком уровне | Ежемесячно в электронном виде, доступный в SSD. По требованию Бенефициара – на бумажном носителе |
| Отчет об объеме услуг | Количество взаимодействий конечных пользователей с услугой MPass, категоризация по типу взаимодействия | Отчет составлен для помощи при расчетах уровня использования услуг Поставщика Бенефициаром | Ежемесячно в электронном виде, а по требованию Бенефициара – на бумажном носителе |
6.5. Приемка услуг
Приемка услуг производится в соответствии с положениями, предусмотренными в Договоре и настоящих Правилах. При приемке услуг Бенефициар анализирует содержащуюся в отчетах информацию об уровне обслуживания. Бенефициар может потребовать дополнительную информацию, подтверждающую данные, указанные в соответствующих отчетах.
7. Прекращение оказания услуг
Бенефициар может в любое время прекратить использование услуги MPass для определенной услуги.
8. Безопасность информации
Стороны согласились сотрудничать и работать вместе в целях проактивного управления рисками информационной безопасности, которые могут повлиять на услуги Поставщика и системы Бенефициара, зависимые от услуг Поставщика.
Поставщик является ответственным за технологическую и функциональную безопасность услуги MPass.
Бенефициар несет ответственность за безопасное использование услуг, предоставляемых Поставщиком.
В случае инцидента, связанного с информационной безопасностью, Сторона, констатирующая инцидент, немедленно информирует другую Сторону, если она тоже может пострадать в результате инцидента. Стороны будут координировать действия, которые необходимо принять с целью уменьшения последствий инцидента и его решения.
По просьбе одной из Сторон другая Сторона примет необходимые меры с целью сбора и сохранения доказательств, которые могут оказаться необходимыми при расследовании инцидента и для юридического доказательства ответственности за инцидент. В этих целях могут быть предприняты следующие действия:
- сбор и сохранение лог-файлов;
- выполнение полного резервного копирования для систем, их сохранение в условиях, которые обеспечивают целостность сделанных резервных копий;
- составление протоколов о выполнении резервного копирования с участием не менее 3 специалистов. Присутствие представителей другой Стороны желательно;
- формальное сохранение регистра о наличии сохранившихся доказательств (chain of custody).
После разрешения инцидента, связанного с безопасностью, Стороны составят индивидуальные отчеты об управлении инцидентом, согласованно подготовят план действий по предотвращению повторения подобных инцидентов.
9. Подписи сторон:
| ПОСТАВЩИК | БЕНЕФИЦИАР |
| ___________________________________________
М.П. (фамилия, имя, занимаемая должность) |
___________________________________________
М.П. (фамилия, имя, занимаемая должность) |