Государственная канцелярия \rПриказ N 451-a от 06.07.2015 об утверждении Типового соглашения и Типового договора об использовании интегрированной правительственной электронной услуги цифровой подписи (MSign)
ГОСУДАРСТВЕННАЯ КАНЦЕЛЯРИЯ
П Р И К А З
oб утверждении Типового соглашения и Типового договора
об использовании интегрированной правительственной
электронной услуги цифровой подписи (MSign)
№ 451-А от 06.07.2015
(в силу 14.08.2015)
Мониторул Офичиал ал Р.Молдова № 213-222 ст. 620 от 14.08.2015
* * *
Утратил силу: 22.01.2022
Постановление Правительства N 239 от 13.10.2021
ЗАРЕГИСТРИРОВАНО:
Министерство юстиции Республики Молдова
№ 1056 от 29 июля 2015 г.
Министр __________ Владимир ГРОСУ
В целях исполнения подпункта 7) пункта 6) Постановления Правительства № 405 от 2 июня 2014 г. "Об интегрированной правительственной электронной услуге цифровой подписи"
ПРИКАЗЫВАЮ:
1. Утвердить:
Типовое соглашение об использовании интегрированной правительственной электронной услуги цифровой подписи (MSign) согласно приложению № 1;
Типовой договор об использовании интегрированной правительственной электронной услуги цифровой подписи (MSign) согласно приложению № 2.
2. Министерствам, другим подведомственным Правительству центральным административным органам и организационным структурам, находящимся в сфере их компетенции (подведомственные административные органы, деконцентрированные и подведомственные общественные службы, а также публичные учреждения, в которых министерство, Государственная канцелярия или другой центральный административный орган выступают в качестве учредителя), автономным публичным учреждениям, а также юридическим лицам частного права, предоставляющим публичные услуги в пределах компетенций, предусмотренных законом, и обладающим информационными системами, заключить с Центром электронного управления (E-Government) соглашения об использовании интегрированной правительственной электронной услуги цифровой подписи (MSign) на основе образцов, утвержденных Государственной канцелярией.
3. Рекомендовать публичным органам и юридическим лицам частного права заключить с Центром электронного управления (E-Government) соглашения или, в случае необходимости, договоры об использовании интегрированной правительственной электронной услуги цифровой подписи (MSign) на основе образцов, утвержденных настоящим приказом.
4. Контроль за исполнением настоящего приказа возложить на Государственную канцелярию.
5. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.
| ЗАМЕСТИТЕЛЬ ГЕНЕРАЛЬНОГО | |
| СЕКРЕТАРЯ ПРАВИТЕЛЬСТВА | Роман КАЗАН |
| № 451-А. Кишинэу, 6 июля 2015 г. |
Приложение № 1
к Приказу Генерального
секретаря Правительства
№ 451-А от 6 июля 2015 г.
ТИПОВОЕ СОГЛАШЕНИЕ
об использовании интегрированной правительственной
электронной услуги цифровой подписи (MSign)
№_______
|
мун.Кишинэу |
"___" ____________ 20___ |
I. СТОРОНЫ СОГЛАШЕНИЯ
1. Публичное учреждение Центр электронного управления (E-Government) (в дальнейшем – Поставщик), представленное
___________________________________________________________________________________,
(фамилия, имя, занимаемая должность)
который(ая) действует на основании Устава, утвержденного Постановлением Правительства № 760 от 18 августа 2010 года,
с одной стороны, и
___________________________________________________________________________________
(название публичного органа/учреждения/государственного предприятия)
(в дальнейшем – Бенефициар), представленный (ая)
__________________________________________________________________________________,
(фамилия, имя, занимаемая должность)
который(ая) действует на основании
___________________________________________________________________, с другой стороны,
(название Регламента/Устава)
называемые в дальнейшем вместе "Стороны", а по отдельности – "Сторона",
руководствуясь Стратегической программой технологической модернизации управления (е-Преобразование), утвержденной Постановлением Правительства № 710 от 20 сентября 2011 года и Постановлением Правительства № 405 от 2 июня 2014 года "Об интегрированной правительственной электронной услуге цифровой подписи (MSign)",
в целях налаживания тесного сотрудничества в области обеспечения органов центрального публичного управления инфокоммуникационными технологиями (в дальнейшем – ИКТ) при оказании на территории Республики Молдова публичных услуг физическим и юридическим лицам, в том числе для повышения качества публичных электронных услуг,
будучи уверенными в том, что общие действия будут стимулировать внедрение продвинутых ИКТ в деятельность центральных публичных органов, других публичных и частных учреждений,
договорились о нижеследующем:
II. ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
2. Значения понятий, которые используются в настоящем Соглашении, определены п.2 Положения об интегрированной правительственной электронной услуге цифровой подписи (MSign), утвержденного Постановлением Правительства № 405 от 2 июня 2014 года.
III. ПРЕДМЕТ СОГЛАШЕНИЯ
3. Предметом настоящего Соглашения является использование Бенефициаром услуг по применению и проверке подлинности цифровой подписи (в дальнейшем – Услуги), предоставляемой интегрированной правительственной электронной услугой цифровой подписи (MSign).
4. Порядок оказания Услуг, составляющих предмет настоящего Соглашения, правила и процессы взаимодействия между Сторонами, оговоренный уровень Услуг установлены в Правилах оказания и использования Услуги MSign из приложения № 1 к настоящему Соглашению, которое является его составляющей частью.
5. Порядок интеграции Бенефициара с интегрированной правительственной электронной услугой цифровой подписи (MSign) установлен в Правилах интеграции бенефициаров с интегрированной правительственной электронной услугой цифровой подписи (MSign) из приложения № 2 к настоящему Соглашению, которое является составляющей частью настоящего Соглашения.
6. Стороны договариваются взаимно признавать сертификаты открытых ключей при выполнении положений настоящего Соглашения в соответствии с законодательством Республики Молдова.
IV. ПРИЕМКА И ОПЛАТА УСЛУГ. СТОИМОСТЬ УСЛУГ
7. Услуги, составляющие предмет настоящего Соглашения, оказываются Бенефициару бесплатно.
8. Поставщик – по ходатайству Бенефициара, представляет в 10-дневный срок от поступления ходатайства документ о приемке (приемке-сдаче) предоставленных услуг.
9. Документ о принятии услуг сопровождается отчетом об уровне и объеме услуг. Отчет об уровне и объеме услуг содержит измерения по показателям относительно объема и уровня услуг.
10. Бенефициар принимает оказание услуг, подписывая соответствующие документы, либо предъявляет Поставщику свои претензии. Если в течение 5 (пяти) рабочих дней Поставщик не получает ответ, документы об оказании услуг считаются подписанными Бенефициаром.
11. Стоимость услуг, оказанных Поставщику в соответствии с настоящим Соглашением, устанавливается на основе методологии расчета тарифов на платные услуги, утвержденной Правительством и опубликованной на сайте Поставщика; эти расходы несет Поставщик в пределах финансовых средств, предусмотренных государственным бюджетом на эти цели.
V. ПОРЯДОК ОКАЗАНИЯ УСЛУГ
12. В целях оказания и использования услуги MSign Поставщик и Бенефициар взаимодействуют исключительно через назначенных ответственных лиц. Процедура назначения ответственных лиц установлена в приложении № 1 к настоящему Соглашению.
13. Порядок запрашивания, оказания, получения доступа, использования и приостановления услуги MSign установлен в приложении № 1 к настоящему Соглашению.
VI. ОБЯЗАННОСТИ СТОРОН
14. В целях выполнения положений настоящего Соглашения на Поставщика возлагаются следующие обязательства:
a) обеспечивать непрерывное функционирование услуги MSign в строгом соответствии с приложением № 1 к настоящему Соглашению;
b) назначать лиц, ответственных за взаимодействие с Бенефициаром, в соответствии с приложением № 1 к настоящему Соглашению;
c) информировать Бенефициара об уязвимостях в системах Бенефициара, интегрированных с услугой MSign (уязвимостях, которые могут сказаться на услугах, оказываемых в соответствии с настоящим Соглашением), сразу же, как только Поставщику становится известно о подобных уязвимостях;
d) предоставлять Бенефициару методологическую помощь и техническую поддержку для интеграции его публичных услуг с услугой MSign в соответствии с приложением № 2 к настоящему Соглашению.
15. В целях выполнения положений настоящего Соглашения на Бенефициара возлагаются следующие обязанности:
a) интегрировать свои электронные услуги с услугой MSign в строгом соответствии с Правилами из приложения № 2 к настоящему Соглашению;
b) использовать услуги в строгом соответствии с приложением № 1 к настоящему Соглашению;
c) обеспечивать технические и организационные мощности, которые позволяли бы эффективно и безопасно использовать услугу MSign;
d) назначать ответственных лиц и обеспечивать взаимодействие этих лиц с Поставщиком в соответствии с приложением № 1 к настоящему Соглашению;
e) незамедлительно информировать Поставщика об уязвимостях услуг, оказываемых в соответствии с настоящим Соглашением, сразу же, как только ему становится известно о подобных уязвимостях;
f) предоставлять Поставщику – по требованию – информацию об использовании Услуг в целях улучшения качества Услуг.
VII. ОТВЕТСТВЕННОСТЬ И ПРАВА СТОРОН
16. Поставщик несет ответственность за:
a) действия и бездействия, возлагающиеся на него в соответствии с положениями настоящего Соглашения;
b) действия и бездействия назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Соглашением, и по отношению к взятым обязательствам;
c) достоверность и точность данных, которые содержатся в электронных документах и сообщениях, в том числе технологических, издаваемых Поставщиком в процессе оказания Услуг, составляющих предмет настоящего Соглашения;
d) хранение, обработку и использование персональных данных в рамках услуги MSign в соответствии с положениями законодательства о защите персональных данных;
e) устранение недостатков, которые влекут за собой уязвимости услуги MSign, в том числе тех, о которых уведомил Бенефициар.
17. Бенефициар несет ответственность за:
a) действия и бездействия, возлагающиеся на него в соответствии с положениями настоящего Соглашения;
b) действия и бездействия назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Соглашением, и по отношению к взятым обязательствам;
c) достоверность и точность данных, которые содержатся в электронных документах и сообщениях, в том числе технологических, издаваемых Бенефициаром или его информационными системами в процессе использования Услуг, составляющих предмет настоящего Соглашения;
d) порядок, в котором услуги используются Бенефициаром и его авторизованными лицами, а также за все последствия их использования;
e) хранение, обработку и использование персональных данных, полученных в процесс использования услуги MSign, в соответствии с положениями законодательства о защите персональных данных;
f) устранение недостатков, которые влекут за собой уязвимости информационных систем Бенефициара, интегрированных с услугой MSign, в том числе тех, о которых уведомил Поставщик.
18. Поставщик вправе:
a) запрашивать у Бенефициара и получать от него мнение относительно используемых услуг;
b) приостанавливать оказание услуг в случае масштабных инцидентов либо кризисных ситуаций на срок до 3 дней с информированием Бенефициара о причинах приостановления услуги и сроках возобновления ее оказания. В случае если оказание услуги невозможно возобновить в установленные сроки, Стороны будут сотрудничать для определения альтернативных решений;
c) приостановить оказание услуг в случае, если их дальнейшее оказание сопряжено с существенными рисками безопасности для государственных информационных ресурсов, с одновременным уведомлением Бенефициара.
19. Бенефициар вправе:
a) использовать услугу MSign для применения и проверки подлинности электронной подписи в любой из своих информационных систем;
b) выдвигать Поставщику претензии относительно оказываемых услуг.
20. За несоблюдение обязательств, взятых настоящим Соглашением, Поставщик и Бенефициар несут ответственность в соответствии с законодательством Республики Молдова.
VIII. КОНФИДЕНЦИАЛЬНОСТЬ ИНФОРМАЦИИ
21. Каждая Сторона обязуется сохранять конфиденциальность информации, полученной в связи и вследствие исполнения обязательств, взятых в соответствии с настоящим Соглашением, которую другая сторона однозначно относит к конфиденциальной.
22. Стороны обязуются обеспечивать защиту информации, в том числе персональных данных, в соответствии с положениями действующего законодательства.
23. С информацией, документацией и результатами конфиденциального характера могут ознакомиться только лица, имеющие право доступа к этой информации, они могут обрабатываться только согласно заявленной в начале цели и с соблюдением положений действующего законодательства.
24. В частных случаях в целях осуществления настоящего Соглашения Стороны могут сообща договориться относительно предоставления информации представителям публичных властей, а также другим организациям, задействованным в осуществлении настоящего Соглашения.
25. Поставщик может использовать информацию, полученную в результате осуществления настоящего Соглашения, с целью обеспечить нормальную функциональность услуги MSign, в том числе для ее расширения, освоения и продвижения.
IX. РАСХОДЫ
26. Расходы, связанные с осуществлением положений настоящего Соглашения, несет каждая из Сторон.
27. В целях выполнения полномочий в рамках настоящего Соглашения Стороны предусмотрят в своих бюджетах финансовые средства в соответствии с действующим законодательством.
28. Все расходы, связанные с интеграцией услуг Бенефициара с услугой MSign, в том числе связанные с возможными изменениями информационных систем Бенефициара, обеспечением безопасных каналов коммуникации, а также другие расходы, сопутствующие подключению и интеграции, несет Бенефициар.
X. ФОРС-МАЖОРНЫЕ ОБСТОЯТЕЛЬСТВА
29. Стороны не несут ответственности за полное либо частичное невыполнение своих обязательств, если их невыполнение стало следствием обстоятельств, определяемых как форс-мажорные: наводнение, пожар, землетрясение, война или военные действия, забастовка, иные обстоятельства, не зависящие от воли Сторон, которые наступили после подписания настоящего Соглашения и которые непосредственно повлияли на его исполнение, если наступление указанных обстоятельств подтверждается соответствующими документами, выданными в соответствии с действующим законодательством.
30. Сторона, которая не в состоянии выполнять свои обязательства, должна в течение максимум 10 (десяти) дней с момента наступления вышеуказанных обстоятельств уведомить в письменном виде другую Сторону о предполагаемых сроках устранения последствий соответствующих обстоятельств.
31. Если форс-мажорные обстоятельства сохраняются больше 30 (тридцати) дней со дня получения уведомления, направленного в соответствии с п.32 настоящего Соглашения, Стороны обязуются собраться и решить, какие меры следует принять для дальнейшего исполнения настоящего Соглашения.
XI. РАЗРЕШЕНИЕ СПОРОВ
32. Разногласия и споры, возникающие между Сторонами в связи с настоящим Соглашением, урегулируются через прямые переговоры между Сторонами.
33. В случае если прямые переговоры не привели к результату, споры любого рода, возникшие между Сторонами насчет исполнения настоящего Соглашения, будут рассматриваться рабочей группой, созданной в этой связи вышестоящим органом/вышестоящими органами или, в случае необходимости, учредителем/учредителями Сторон.
34. Предварительная процедура разрешения споров, установленная п.34 и 35 настоящего Соглашения, не ограничивает право Сторон обращаться после этой процедуры в судебную инстанцию.
XII. ОКОНЧАТЕЛЬНЫЕ ПОЛОЖЕНИЯ
35. Настоящее Соглашение заключается на неопределенный срок и вступает в силу со дня подписания Сторонами.
36. Настоящее Соглашение может быть расторгнуто, изменено и/или дополнено с согласия Сторон через дополнительные соглашения, которые будут составными частями настоящего Соглашения.
37. Все приложения, дополнительные соглашения, уведомления и другие документы, прилагающиеся к настоящему Соглашению, являются составными частями Соглашения и становятся обязательными с момента их подписания уполномоченными представителями Сторон.
38. В случае реорганизации или изменения названий Сторон их полномочия по выполнению положений настоящего Соглашения перейдут к соответствующим правопреемникам.
39. Для решения вопросов, которые не регламентируются настоящим Соглашением, Стороны будут руководствоваться положениями действующего законодательства Республики Молдова.
40. Стороны подписали настоящее Соглашение в Кишинэу ________ в двух экземплярах-подлинниках, каждый на румынском языке и с равной юридической силой.
XIII. АДРЕСА И БАНКОВСКИЕ ДАННЫЕ СТОРОН
|
ПОСТАВЩИК Центр электронного управления (E – Government ) Почтовый адрес: мун. Кишинэу, Площадь Великого национального собрания,1 Телефон: Банк: Код банка: Казначейский счет: Расчетный счет: Фискальный код: |
БЕНЕФИЦИАР Почтовый адрес: Телефон: Банк: Код банка: Казначейский счет: Расчетный счет: Фискальный код: |
XIV. ПОДПИСИ СТОРОН:
|
ПОСТАВЩИК ________________ М. П. ИСПОЛНИТЕЛЬНЫЙ ДИРЕКТОР |
БЕНЕФИЦИАР ________________________________________ (фамилия, имя, занимаемая должность) М. П. |
Приложение № 1
к Типовому соглашению об использовании
интегрированной правительственной электронной
услуги цифровой подписи (MSign)
ПРАВИЛА
оказания и использования интегрированной правительственной
электронной услуги цифровой подписи (MSign)
1. Цель Правил
Целью настоящих Правил является установление уровня качества при оказании услуги MSign, процессов взаимодействия Поставщика с Бенефициаром для оказания и использования Услуг применения и проверки подлинности электронной подписи, предоставляемых услугой MSign, а также индивидуальную ответственность Поставщика и Бенефициара в этих процессах.
Настоящие Правила являются приложением к Соглашению, являются его составляющей частью и обеспечивают функциональные рамки для оказания Поставщиком Услуг и для их использования Бенефициаром.
2. Понятия и определения, аббревиатуры
Принцип "наилучшее усилие" – ситуация, при которой Поставщик прилагает все старания для того, чтобы оказывать Услуги на самом возможно высоком уровне качества, но без того, чтобы гарантировать соответствие параметрам качества, предусмотренным настоящими Правилами;
Часы работы – временной интервал между 8:00 и 17:00 в рабочие дни в соответствии с законодательством Республики Молдова;
СЗК – Служба заботы о клиентах;
ТСОПУ (RTAAP) – Телекоммуникационная сеть органов публичного управления.
3. Уровень Услуг
3.1. Период наличия
Услуги доступны 7 дней в неделю в непрерывном режиме. Гарантируемым периодом для оговоренного уровня наличия Услуг является временной период с 8:00 до 20:00 в рабочие дни. Вне этого периода Поставщик обеспечит наличие Услуг на основе принципа "наилучшее усилие".
3.2. Уровень наличия
Уровень наличия Услуг устанавливает время функционирования/нефункционирования оказываемых Услуг и гарантируемый уровень их качества. Уровень наличия Услуг определен следующими параметрами.
Гарантируемый уровень наличия Услуг составляет не менее 99,5% в среднем в месяц в гарантируемый период наличия. Это означает, что совокупно в течение месяца время незапланированного неналичия Услуг в гарантируемый период наличия не превысит 3,6 часа. Это время не включает запланированные работы по обслуживанию
Услуга MSign считается имеющейся в наличии, если конечные пользователи могут применять и проверять подлинность электронной подписи. Время отклика на запросы доступа к Услуге MSign не превысит 3 секунд, подсчитанных на сервере (время не включает сетевые задержки и время, необходимое поставщикам электронной подписи для применения и проверки подлинности электронной подписи).
3.3. Уровень доступности
Бенефициар и его конечные пользователи пользуются доступом к Услугам через сеть Интернет. Обеспечить свое подключение к Интернету входит в обязанности Бенефициара и конечных пользователей.
3.4. Непрерывность и восстановление
Поставщик внедряет процедуры непрерывности, призванные обеспечить возможность восстановления доступности Услуг в случае инцидента в соответствии с требованиями, указанными в таблице 1.
Таблица 1
| Название компонента | Тип резервного копирования | Периодичность создания | Период хранения | Место размещения |
|
Услуга MSign |
Полное | Еженедельно | 3 недели | Дата-центр |
| Инкрементное | Ежедневно | 7 дней | Дата-центр | |
| Дифференциальное | Раз в час | Круглосуточно | Дата-центр |
В случае инцидентов, сказавшихся на целостности данных Услуги MSign, Поставщик обеспечит восстановление услуги следующим образом:
объективное время на восстановление (RTO) – не более 4 часов;
объективный момент для восстановления (RPO) – 24 часа.
Указанное выше объективное время на восстановление действительно в период рабочего времени. Вне периода рабочего времени Поставщик обеспечит наличие Услуг на основе принципа "наилучшее усилие".
3.5. Работы по обслуживанию
Для поддержания оговоренного уровня Услуг Поставщик проводит работы по обслуживанию. Тип работ по обслуживанию и обязанности Поставщика в плане уведомления Бенефициара, их период и их продолжительность установлены в таблице 2.
Таблица 2
| Тип работ по обслуживанию | Уведомление Бенефициара | Период и продолжительность работ |
| Рутинные работы по обслуживанию | За 5 дней | Продолжительность этих работ не превысит 4 часа |
| Серьезные работы по обслуживанию | За 10 дней | Продолжительность этих работ не превысит 24 часа |
| Экстренные работы по обслуживанию, которые если их не выполнить незамедлительно, могут привести к неналичию Услуг либо могут сказаться на их функциональности | С незамедлительным уведомлением сразу после того, как было принято решение приступить к ним | Могут осуществляться в любой период. Их продолжительность не превысит 2-х часов. Результаты выполнения работ будут доведены до сведения Бенефициара по запросу |
Поставщик осуществляет работы по обслуживанию с минимальным воздействием на параметры функциональности и наличия Услуг. О периоде работ Поставщик проинформирует Бенефициара в уведомлении.
4. Поддержка и жалобы
4.1. Ответственные лица
Поставщик назначает лицо, ответственное за взаимодействие с Бенефициаром, и информирует Бенефициара официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3 дней с момента подписания Соглашения. Замена ответственного лица будет происходить по той же процедуре.
Бенефициар назначает лицо, ответственное за взаимодействие с Поставщиком, и уведомляет Поставщика официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3 дней с момента подписания Соглашения. Замена ответственного лица будет происходить по той же процедуре.
4.2. Служба заботы о клиентах
Операциональная поддержка при использовании Услуг обеспечивается Поставщиком через Службу заботы о клиентах. Бенефициар может связаться с СЗК в следующих целях:
- чтобы сообщить об инциденте или о проблеме, связанной с использованием Услуг;
- чтобы ходатайствовать о выполнении определенной работы и действий, которые в соответствии с настоящим Соглашением относятся к ответственности Поставщика;
- чтобы запросить информацию и консультации относительно использования Услуг.
Поставщик создает лицам, назначенным Бенефициаром, пользовательские аккаунты в рамках Системы Service Desk (SSD). Для каждого ответственного лица будут направлены данные доступа к SSD. Ответственные лица Бенефициара после доступа к SSD изменяют пароль, установленный изначально Поставщиком. Если у ответственных лиц уже есть такие аккаунты, этот этап пропускается.
Все действия в рамках SSD, выполненные с использованием аккаунтов ответственных лиц Бенефициара, присваиваются исключительно Бенефициару и ответственность за них возлагает на себя исключительно Бенефициар.
Поставщик может разрабатывать, сохранять в настоящем состоянии и предоставлять в распоряжение Бенефициару руководства пользователя по услуге MSign. Также в распоряжение Бенефициара может быть предоставлена другая полезная информация насчет наиболее частых вопросов, проблем и решений.
В случае если Бенефициар сталкивается с какими-либо сложностями в использовании Услуг MSign, он предпримет следующие действия в указанном порядке:
- справится с руководствами пользователя с тем, чтобы обеспечить правильность своих действий и действий своих пользователей и найти возможные решения;
- справится с другой полезной информацией, предоставленной ему Поставщиком (к примеру, веб-страница СЗК);
- обратится в СЗК.
Поставщик обеспечивает Бенефициару возможность связаться со СЗК следующими способами:
- передача запроса через веб-интерфейс SSD: <Адрес Help Desk>;
- отправка e-mail-сообщений на адрес: <Адрес e-mail>
- осуществление телефонного звонка на телефонный номер: <Телефонный номер >.
График работы СЗК соответствует рабочим часам, определенным настоящими Правилами.
Все запросы Бенефициара будут зарегистрированы в СЗК, используемой Поставщиком.
Бенефициар пользуется доступом к значимой для него информации из SSD, в том числе: запросы услуг, запросы информации, зарегистрированные инциденты, отчеты об уровне услуг. Бенефициар может пользоваться SSD через назначенных ответственных лиц. Поставщик предоставляет соответствующим лицам руководства пользователя для SSD. При доступе к SSD ответственные лица Бенефициара сверяются с этими руководствами.
4.3. Управление инцидентами
4.3.1. Классификация инцидентов
Инцидентом, сопутствующим Услугам, считается любое незапланированное событие, которое сказалось либо могло сказаться на функциональности, наличии и эксплуатационных качествах Услуг.
Поставщик и Бенефициар тесно взаимодействуют для предупреждения инцидентов и оперативного устранения произошедших с тем, чтобы свести к минимуму их воздействие на Услуги. Усилия и приоритетность при устранении инцидента должны учитывать правила, установленные в этом разделе.
Любой инцидент классифицируется с точки зрения воздействия и степени срочности. Воздействие инцидента характеризует его последствия для наличия и эксплуатационных качеств Услуг. Срочность инцидента характеризует оперативность, с которой его следует устранить для того, чтобы свести к минимуму воздействие инцидента на Бенефициара.
Приоритетность эскалации и устранения инцидентов устанавливается в зависимости от воздействия и срочности инцидента. Алгоритм, применяемый для установления приоритетности инцидента, определен в таблицах 3, 4 и 5.
Таблица 3
Установление приоритетности устранения инцидентов
| Степень срочности инцидента | Уровень воздействия инцидента | |||
| Высокий | Средний | Пониженный | ||
| Срочность | Высокая | Критический | Высокий | Средний |
| Средняя | Высокий | Средний | Пониженный | |
| Пониженная | Средний | Пониженный | Незначительный | |
Таблица 4
Оценка срочности инцидента
| Степень срочности | Описание степени срочности |
| Высокая | Срочность инцидента считается "Высокой" в одном или нескольких из следующих случаев:
- ущерб, причиненный инцидентом, возрастает крайне быстро; - существуют виды деятельности и операции, решающие для деятельности Бенефициара, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить высокие правовые риски и риски в плане безопасности (защиты) информации. |
| Средняя | Срочность инцидента считается "Средней" в одном или нескольких из следующих случаев:
- ущерб, причиненный инцидентом, существенно возрастает со временем; - существуют важные для деятельности Бенефициара виды деятельности и операции, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить умеренные правовые риски либо риски в плане безопасности информации. |
| Пониженная | Срочность инцидента считается "Пониженной" в одном или нескольких из следующих случаев:
- ущерб, причиненный инцидентом, со временем не возрастает либо возрастает относительно немного; - виды деятельности и операции, на которых он сказался, не нужно продолжать незамедлительно; - не существует значительных правовых рисков либо рисков в плане безопасности информации. |
Таблица 5
Оценка воздействия инцидента
| Уровень воздействия | Описание уровня воздействия |
| Высокий | Воздействие инцидента считается "Высоким" в одном или нескольких из следующих случаев:
- ключевые виды деятельности Бенефициара прерваны; - инцидент заметен и за пределами организации Бенефициара и сказывается на внешних пользователях, на репутации и имидже Бенефициара; - для Бенефициара существуют серьезные правовые и финансовые риски; - в системах Бенефициара произошли существенные потери информации, имеющей решающее значение. |
| Средний | Воздействие инцидента считается "Средним" в одном или нескольких из следующих случаев:
- важные виды деятельности Бенефициара прерваны или осуществление ключевых видов деятельности затруднено; - инцидент сказался на внутренних пользователях и на незначительном числе внешних пользователей; - для Бенефициара существуют существенные правовые и финансовые риски; - в системах Бенефициара произошли несущественные потери информации. |
| Пониженный | Воздействие инцидента считается "Пониженным" в одном или нескольких из следующих случаев:
- несущественные внутренние виды деятельности Бенефициара прерваны или затруднено осуществление важных видов деятельности; - инцидент сказался только на внутренних пользователях Бенефициара. |
4.3.2. Уведомление об инцидентах и их устранение
Любой инцидент, сопутствующий Услугам, доводится Бенефициаром до сведения СЗК в соответствии с процедурами, установленными в разделе "Служба заботы о клиентах". Во всех случаях инцидента предпочтительным способом уведомления об инциденте будет уведомление через SSD. Исключением станет случай, когда SSD недоступна для ответственных лиц Бенефициара. В таком случае об инциденте уведомляют через e-mail или телефонным звонком в СЗК.
Поставщик отреагирует на инциденты, о которых уведомил Бенефициар, в соответствии с правилами из таблицы № 6. Правила применяются на период часов работы. Вне часов работы устранение инцидентов осуществляется в соответствии с принципом "наилучшее усилие".
Таблица 6
Устранение инцидентов в зависимости от их приоритетности
| Приоритетность инцидента | Время реагирования Поставщика | Время на устранение |
| Критическая | 5 минут | максимум за 2 часа |
| Высокая | 15 минут | максимум за 4 часа |
| Средняя | 1 час | максимум за 8 часов |
| Пониженная | 2 часа | до начала следующего рабочего дня |
| Несущественная | 4 часа | наилучшее усилие |
При уведомлении об инциденте Бенефициар устанавливает уровень воздействия и степень срочности устранения инцидента, руководствуясь правилами классификации инцидента. Затем приоритетность устранения инцидента определяется в соответствии с алгоритмом из раздела "Классификация инцидентов".
СЗК Поставщика может связаться с лицом, уведомившем об инциденте, для уточнения информации, предоставленной Бенефициаром. По обоюдному согласию с этим лицом Поставщик может пересмотреть уровень воздействия и степень срочности устранения инцидента. Также у Бенефициара есть возможность впоследствии пересмотреть первоначально установленную классификацию. Пересмотр может потребоваться в зависимости от прогресса в устранении инцидента.
Поставщик определяет причину инцидента и меры, которые необходимо предпринять для его устранения. На всем протяжении устранения инцидента Поставщик предоставляет Бенефициару информацию о прогрессе, достигнутом в устранении инцидента.
Ответственные лица Поставщика могут ходатайствовать о привлечении к устранению инцидента ответственных лиц Бенефициара. Взаимодействие необходимо для того, чтобы снизить воздействие инцидента и оперативно устранить его.
Инцидент считается устраненным, когда услуга восстановлена для Бенефициара на уровне, установленном в соответствии с настоящими Правилами. После устранения инцидента СЗК Поставщика изменяет статус инцидента в рамках SSD и информирует об этом факте Бенефициара. В случае если Бенефициар не согласен с уровнем устранения инцидента, он может ходатайствовать о повторном открытии инцидента. В противном же случае инцидент считается закрытым.
Все инциденты, о которых уведомил Бенефициар, регистрируются в рамках SSD. В SSD хранится информация об истории действий, сопутствующих управлению инцидентами. Бенефициар может открывать и просматривать эту историю.
Поставщик может использовать информацию о произошедших инцидентах с целью улучшить качество услуг и не допустить повторения инцидентов.
Поставщик убедительно рекомендует Бенефициару уведомлять о любом инциденте либо подозрении насчет инцидента. Это позволит неуклонно улучшать уровень оказываемых услуг.
4.3.3. Эскалация инцидентов
В случае если инцидент не может быть устранен в оговоренное время, Стороны могут принять решение об эскалации инцидента на более высокий уровень полномочий. По обоюдному согласию Стороны договорятся о создании совместных рабочих групп, которые вмешаются в оперативное устранение инцидента, и их именном составе.
4.4. Жалобы и коммуникация
Коммуникацию между сторонами предпочтительнее осуществлять через SSD, предоставляемую Поставщиком. Вместе с тем по своему усмотрению Бенефициар может связаться по e-mail или телефону с контактным лицом Поставщика. Также он может принять решение направить официальные письма на адрес руководства Поставщика. Содержание направленных сообщений и писем может касаться: предложений об улучшении услуг, предложений об оптимизации взаимодействия между Сторонами, жалоб относительно уровня услуг, запросов информации и т. д.
Поставщик, в свою очередь, может передавать Бенефициару информацию и запросы. Они могут быть адресованы ответственным лицам Бенефициара или руководству Бенефициара. Поставщик вправе ходатайствовать о мнении Бенефициара относительно используемых услуг с целью улучшить качество услуг и опыт Бенефициара в их использовании.
На все направленные между сторонами сообщения и письма Стороны обязуются дать ответ, если таковой запрошен, в течение не более 5 рабочих дней.
5. Внедрение услуг
5.1. Техническая документация
Поставщик разрабатывает и поддерживает актуальность технической документации, сопутствующей Услуге MSign. Документация содержит достаточную информацию для того, чтобы команда разработчиков ПО (soft) Поставщика могла интегрировать его системы с Услугой MSign.
Поставщик проинформирует Бенефициара по e-mail о новых версиях и важных изменениях в технической документации, сопутствующей Услуге MSign.
5.2. Тестовая среда
Для проведения функционального тестирования Услуги MSign и интеграции систем Бенефициара с Услугой MSign Поставщик предоставит в распоряжение Бенефициара тестовую среду для Услуги MSign. Бенефициар сможет использовать тестовую среду в следующих случаях:
- при интеграции новой информационной системы Бенефициара с Услугой MSign – для проведения тестирований;
- при возникновении значительных проблем в производственной среде. В таких случаях запросы об использовании тестовой среды могут направлять как Бенефициар, так и Поставщик;
- при внедрении существенных для Услуги MSign изменений.
Взаимодействие с тестовой средой Услуги MSign проводится аналогично взаимодействию с производственной средой.
Для взаимодействия между услугами Бенефициара и Услугой MSign используются цифровые сертификаты. Используемые в тестовой среде цифровые сертификаты должны отличаться от используемых в производственной среде.
Получение и правильное использование цифровых сертификатов относится к ответственности Бенефициара.
5.3. Внедрение изменений для Услуги MSign
Поставщик может внедрить в случае необходимости инфраструктурные либо функциональные изменения, сопутствующие Услуге MSign. Эти изменения могут потребовать предварительного тестирования внедрения как в тестовой, так и в производственной средах. О необходимости проведения тестов Поставщик проинформирует Бенефициара за 5 дней и сообщит ему план тестирования.
Бенефициар обязан участвовать в тестах, инициированных Поставщиком, в соответствии с планом тестирования.
6. Оказание услуг MSign
6.1. Регистрация публичной услуги в рамках Услуги MSign
Регистрация Бенефициара и его услуг в рамках Услуги MSign осуществляется в соответствии с Правилами интеграции бенефициаров Услуги MSign.
6.2. Урегулирование разногласий
Любые разногласия, возникшие между Сторонами, будут урегулироваться общими усилиями и путем тесного взаимодействия. В этих целях будут применяться следующие правила:
a) Стороны создадут совместную рабочую группу для урегулирования разногласий. Каждая из Сторон направит в состав рабочей группы не менее 2 представителей. По обоюдному согласию в состав рабочей группы могут быть приняты представители третьих сторон, в том числе: Государственная канцелярия, субподрядчики, независимые эксперты и пр.;
b) в случае необходимости Стороны подготовят доказательства, имеющие значение для аспектов, ставших предметом разногласия;
c) рабочая группа соберется и рассмотрит предмет разногласий и существующие по нему доказательства. Стороны будут действовать в соответствии с положениями Соглашения и настоящими Правилами для прояснения всех спорных аспектов и определения справедливого решения для возникших разногласий. В этих целях могут быть заслушаны (либо получены в письменном виде) мнения внешних членов, привлеченных в состав рабочей группы, а также результаты экспертизы существующих электронных доказательств;
d) вывод рабочей группы будет закреплен в протоколе, подписанном членами рабочей группы, представляющими обе Стороны.
Определение справедливого для Сторон решения – в пределах обязательств, взятых ими, предпочтительнее во всех случаях возникновения разногласий. В случае если подобное решение невозможно найти, Стороны будут действовать в соответствии с положениями Соглашения.
6.3. Отчеты об уровне услуг
Поставщик выступает за прозрачность в оказании услуг Бенефициару. В этих целях Поставщик будет регулярно предоставлять Бенефициару отчеты об уровне услуг. Структура и содержание соответствующих отчетов устанавливаются Поставщиком. Бенефициар может сформулировать предложения насчет содержания отчетов о мониторинге услуг.
6.4. Приемка услуг
Приемка услуг осуществляется в соответствии с положениями, предусмотренными в Соглашении и в настоящих Правилах. При приемке услуг Бенефициар проанализирует информацию, которая содержится в отчетах об уровне услуг. Бенефициар может запросить дополнительную информацию, подтверждающую данные, указанные в соответствующих отчетах.
7. Приостановление услуг
Бенефициар может ходатайствовать перед Поставщиком о приостановлении использования Услуги MSign в отношении определенной публичной услуги.
8. Безопасность информации
По обоюдному согласию Стороны договариваются взаимодействовать и сотрудничать для предупредительного управления рисками в плане безопасности информации, которые могут сказаться на услугах Поставщика и на системах Бенефициара, зависящих от услуг Поставщика.
На Поставщика возлагается ответственность за технологическую и функциональную безопасность Услуги MSign.
На Бенефициара возлагается ответственность за безопасное использование услуг, оказываемых Поставщиком.
При обработке персональных данных обе Стороны обязаны предпринять необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также против других незаконных действий; такие меры призваны обеспечить надлежащий уровень безопасности в плане рисков, связанных с переработкой данных и характером перерабатываемых данных.
В случае инцидента, связанного с безопасностью информации, Сторона, которая установила факт инцидента, незамедлительно уведомит другую Сторону, если инцидент может сказаться и на ней. Стороны согласуют меры, которые необходимо предпринять для снижения воздействия инцидента и для его устранения.
По запросу одной из Сторон другая Сторона предпримет соответствующие действия для сбора и сохранения доказательств, которые могут потребоваться для расследования инцидента и юридического доказывания ответственности за инцидент. В этих целях могут быть предприняты следующие действия:
- сбор и сохранение журнальных файлов (лог-файлов);
- выполнение полных резервных копий для систем, их хранение в условиях, которые обеспечивают целостность выполненных резервных копий;
- составление с участием не менее 3 специалистов протоколов о выполнении резервных копий. Должно быть обеспечено присутствие представителей другой Стороны;
- формальное сохранение журнала учета хранимых доказательств (chain of custody).
После устранения инцидента, связанного с безопасностью, Стороны составят индивидуальные отчеты об управлении инцидентом. По обоюдному согласию они составят план действий по предупреждению повторения аналогичных инцидентов.
| Поставщик
__________________ М. П. |
Бенефициар _____________________ М. П. |
Приложение № 2
к Типовому соглашению об использовании
интегрированной правительственной электронной
услуги цифровой подписи (MSign)
ПРАВИЛА
интеграции бенефициаров с интегрированной правительственной
электронной услугой цифровой подписи (MSign)
Раздел I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Правила о порядке интеграции бенефициаров с интегрированной правительственной электронной услугой цифровой подписи (MSign) (в дальнейшем – Правила) разработаны с целью обеспечить внедрение положений Постановления Правительства № 405 от 2 июня 2014 года "Об интегрированной правительственной электронной услуге цифровой подписи (MSign)" в части, которая касается интеграции бенефициаров услуги MSign.
2. Правила устанавливают совокупность организационных, административных и технических мер, которые необходимо предпринять для интеграции информационных систем бенефициаров с интегрированной электронной услугой цифровой подписи (в дальнейшем – услуга MSign), а также регламентируют совокупность отношений между владельцем услуги MSign и бенефициарами этой услуги, установленных в рамках процесса интеграции.
Раздел II
ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
3. Для целей настоящих Правил используются понятия и определения, установленные в п.2 Положения об интегрированной правительственной электронной услуге цифровой подписи (MSign), утвержденного Постановлением Правительства № 405 от 2 июня 2014 года.
Раздел III
УЧАСТНИКИ ПРОЦЕССА ИНТЕГРАЦИИ
4. Участниками процесса интеграции бенефициаров с услугой MSign являются: владелец услуги MSign (в дальнейшем – Владелец); бенефициар услуги MSign (в дальнейшем – Бенефициар), технико-технологический оператор услуги MSign; администратор услуги MSign.
Раздел IV
ПОЛНОМОЧИЯ УЧАСТНИКОВ
5. В процессе интеграции Владелец осуществляет следующие полномочия:
1) рассматривает заявления об интеграции с услугой MSign, направленные бенефициарами и отвечает им в соответствии с положениями настоящих правил;
2) подписывает с Бенефициаром соглашение об использовании интегрированной правительственной электронной услуги цифровой подписи MSign;
3) назначает контактное лицо, ответственное за согласование процесса интеграции;
4) регистрирует информационные системы Бенефициаров в услуге MSign на тестовой и на производственной средах;
5) по запросу Бенефициаров предоставляет техническую документацию по интеграции;
6) обеспечивает предоставление Бенефициарам методологической поддержки и технической помощи по интеграции;
7) может проверять и утверждать решение об интеграции информационной системы Бенефициара с услугой MSign.
6. В процессе интеграции Бенефициар осуществляет следующие полномочия:
1) ходатайствует перед Владельцем об интеграции услуг по применению и проверке подлинности электронной подписи в собственные информационные системы;
2) подписывает с Поставщиком соглашение об использовании услуги MSign;
3) назначает контактное лицо, ответственное за согласование процесса интеграции;
4) обеспечивает за счет собственных финансовых средств проведение технико-технологических мероприятий по интеграции услуги MSign в собственные информационные системы, в том числе проверяет соответствие технического интеграционного решения;
5) получает и обеспечивает безопасность закрытого ключа и действительность сертификатов открытых ключей, которые используются;
6) запрашивает у Владельца техническую помощь в устранении технических сложностей, возникающих в процессе интеграции.
7. В процессе интеграции и по обращению Владельца, технико-технический оператор услуги MSign обеспечивает необходимую для процесса интеграции техническую помощь, в том числе работы по реконфигурации технической инфраструктуры для обеспечения доступа либо для обеспечения безопасности решения.
8. В процессе интеграции администратор услуги MSign осуществляет следующие полномочия:
1) обеспечивает по обращению Владельца предоставление технической помощи, необходимой процессу интеграции, в том числе выполнение работ;
2) осуществляет иные полномочия, переданные ему Владельцем.
Раздел V
ПРОЦЕСС ИНТЕГРАЦИИ
9. Процесс интеграции услуги MSign включает следующие мероприятия, выполняемые в данном порядке:
1) Бенефициар подает Владельцу заявку об интеграции.
2) Владелец рассматривает заявку, поданную Бенефициаром, и отвечает ему в течение 5 рабочих дней с предложением подписать соглашение.
3) Владелец и Бенефициар подписывают соглашение об использовании услуги MSign.
4) Владелец и Бенефициар назначают лиц, ответственных за интеграцию, в соответствии с процедурами, установленными в настоящем Соглашении.
5) Владелец предоставляет Бенефициару техническую документацию по интеграции. Техническая документация содержит подробности относительно технического процесса применения и проверки подлинности электронной подписи.
6) Бенефициар инициирует техническую, административную и организационную подготовку процесса интеграции. Владелец и Технико-технический оператор услуги MSign предоставляют техническую помощь, необходимую для интеграции.
7) Бенефициар предпринимает технические меры по интеграции с услугой MSign, в том числе тестирование и экспериментальную эксплуатацию.
8) Бенефициар тестирует, соответствует ли интеграционное решение технической документации, и направляет Владельцу результаты тестирования. Владелец проверяет и утверждает правильность интеграции.
9) Владелец регистрирует Бенефициара в производственной среде услуги MSign и предоставляет необходимую информацию для интеграции в производственную среду.
10) Интеграция завершается конфигурированием и тестированием интеграционного решения в производственной среде.
Раздел VI
РЕГИСТРАЦИЯ СИСТЕМ БЕНЕФИЦИАРА
10. В случае использования для аутентификации сертификатов открытых ключей Бенефициар должен располагать сертификатами открытых ключей для тестирования и оперирования каждой услуги, которую предстоит интегрировать с MSign. Бенефициар обеспечивает целостность и безопасность закрытых ключей, используемых его информационными системами. Для того чтобы избежать компрометирования сертификатов открытых ключей, в тестовой и в производственной средах используются разные сертификаты.
11. Для интеграции своей информационной системы с услугой MSign Бенефициар представляет Владельцу информацию, необходимую для интеграции, в соответствии с технической документацией.
12. Бенефициар конфигурирует собственные информационные системы с тем, чтобы они аутентифицировались с услугой MSign.
13. Каждая информационная система, интегрированная с услугой MSign, должна быть зарегистрирована в индивидуальном порядке в соответствии с процедурой, установленной настоящими Правилами.
Раздел VII
ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
14. Любые другие технические средства, необходимые процессу интеграции и использования услуги MSign, должны быть обеспечены Бенефициаром.
Приложение № 2
к Приказу Генерального
секретаря Правительства
№ 451-А от 6 июля 2015 г.
ТИПОВОЙ ДОГОВОР
об использовании интегрированной правительственной
электронной услуги цифровой подписи (MSign)
№_______
|
мун.Кишинэу |
"___" ____________ 20___ |
I. СТОРОНЫ ДОГОВОРА
1. Публичное учреждение Центр электронного управления (E-Government) (в дальнейшем – Поставщик), представленное
___________________________________________________________________________________
(фамилия, имя, занимаемая должность)
который(ая) действует на основании Устава, утвержденного Постановлением Правительства № 760 от 18 августа 2010 года, с одной стороны, и
____________________________________________________________________________________
(название публичного органа/учреждения/государственного предприятия)
(в дальнейшем – Бенефициар), представленный (ая)
__________________________________________________________________________, который(ая)
(фамилия, имя, занимаемая должность)
действует на основании
_______________________________________________________________________, с другой стороны,
(название Регламента /Устава)
называемые в дальнейшем вместе "Стороны", а по отдельности – "Сторона",
руководствуясь Стратегической программой технологической модернизации управления (е-Преобразование), утвержденной Постановлением Правительства № 710 от 20 сентября 2011 года и Постановлением Правительства № 405 от 2 июня 2014 года "Об интегрированной правительственной электронной услуге цифровой подписи (MSign)",
в целях налаживания тесного сотрудничества в области обеспечения органов центрального публичного управления инфокоммуникационными технологиями (в дальнейшем – ИКТ) при оказании на территории Республики Молдова публичных услуг физическим и юридическим лицам, в том числе для повышения качества публичных электронных услуг,
будучи уверенными в том, что общие действия будут стимулировать внедрение продвинутых ИКТ в деятельность центральных публичных органов, других публичных и частных учреждений,
договорились о нижеследующем:
II. ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
2. Значения понятий, которые используются в настоящем Договоре, определены п.2 Положения об интегрированной правительственной электронной услуге цифровой подписи (MSign), утвержденного Постановлением Правительства № 405 от 2 июня 2014 года.
III. ПРЕДМЕТ ДОГОВОРА
3. Предметом настоящего Договора является использование Бенефициаром услуг по применению и проверке подлинности цифровой подписи (в дальнейшем – Услуги), предоставляемой интегрированной правительственной электронной услугой цифровой подписи (в дальнейшем – услуга MSign).
4. Порядок оказания Услуг, составляющих предмет настоящего Договора, правила и процессы взаимодействия между Сторонами, оговоренный уровень услуг установлены в Правилах оказания и использования услуги MSign из приложения № 1 к настоящему Договору (в дальнейшем – Правила), которое является его составляющей частью.
5. Порядок интеграции Бенефициара с услугой (MSign) установлен в Правилах интеграции бенефициаров с услугой (MSign) из приложения № 2 к настоящему Договору, которое является его составляющей частью.
6. Стороны договариваются взаимно признавать сертификаты открытых ключей при выполнении положений настоящего Договора в соответствии с законодательством Республики Молдова.
IV. ПРИЕМКА И ОПЛАТА УСЛУГ
7. Поставщик – по ходатайству Бенефициара – предоставляет документы об оказании услуг.
8. Документы об оказании услуг сопровождаются отчетами об уровне услуг. Отчеты об уровне услуг содержат измерения по показателям относительно объема и уровня услуг.
9. Бенефициар принимает оказание услуг, подписывая соответствующие документы, либо предъявляет Поставщику свои претензии. Если в течение 5-ти (пяти) рабочих дней Поставщик не получает ответ, документы об оказании услуг считаются подписанными Бенефициаром.
10. Стоимость услуг устанавливается на основе методологии расчета тарифов на платные услуги, оказываемые Поставщиком, которая была утверждена Правительством и опубликована на сайте Поставщика.
11. Во всех случаях стоимость услуг оплачивается Бенефициаром Поставщику ежемесячно в соответствии со счетами, издаваемыми Поставщиком на основании отчетов об объеме сделок, которые представляет Поставщик, на его счет со следующими банковскими данными: ______________________________________________________.
12. Плата осуществляется по перечислению на счет Поставщика, указанный в п.13 настоящего Договора, ежемесячно до 10 числа следующего месяца.
13. За оплату с опозданием платы за услуги, оказанные в соответствии с настоящим Договором, взыскивается пеня в размере 1% суммы задолженности по оплате, начисляемая за каждый день просрочки.
V. ПОРЯДОК ОКАЗАНИЯ УСЛУГ
14. В целях оказания и использования услуги MSign Поставщик и Бенефициар взаимодействуют исключительно через назначенных ответственных лиц. Процедура назначения ответственных лиц установлена в Правилах в приложения № 1 к настоящему Договору.
15. Порядок запрашивания, оказания, получения доступа, использования и приостановления услуги MSign установлен в приложении № 1 к настоящему Договору, а порядок интеграции с услугой MSign установлен в приложении № 2 к настоящему Договору.
VI. ОБЯЗАННОСТИ СТОРОН
16. В целях выполнения положений настоящего Договора на Поставщика возлагаются следующие обязательства:
a) обеспечивать непрерывное функционирование услуги MSign в строгом соответствии с приложением № 1 к настоящему Договору;
b) назначать лиц, ответственных за взаимодействие с Бенефициаром, в соответствии с приложением № 1 к настоящему Договору;
c) информировать Бенефициара об уязвимостях в системах Бенефициара, интегрированных с услугой MSign (уязвимостях, которые могут сказаться на услугах, оказываемых в соответствии с настоящим Договором), сразу же, как только Поставщику становится известно о подобных уязвимостях;
d) предоставлять Бенефициару методологическую помощь для интеграции его публичных услуг с услугой MSign в соответствии с приложением № 2 к настоящему Договору.
17. В целях выполнения положений настоящего Договора на Бенефициара возлагаются следующие обязанности:
a) интегрировать свои электронные услуги с услугой MSign в строгом соответствии с приложением № 2 к настоящему Договору;
b) использовать услуги в строгом соответствии с Правилами, установленными в приложении № 1 к настоящему Договору;
c) обеспечивать технические и организационные мощности, которые позволяли бы эффективно и безопасно использовать услугу MSign;
d) назначать ответственных лиц и обеспечивать взаимодействие этих лиц с Поставщиком в соответствии с приложением № 1 к настоящему Договору;
e) незамедлительно информировать Поставщика об уязвимостях услуг, оказываемых в соответствии с настоящим Договором, сразу же, как только ему становится известно о подобных уязвимостях;
f) предоставлять Поставщику – по требованию – информацию об использовании Услуг в целях улучшения качества Услуг.
VII. ОТВЕТСТВЕННОСТЬ И ПРАВА СТОРОН
18. За несоблюдение обязательств, взятых настоящим Договором, Поставщик и Бенефициар несут ответственность в соответствии с законодательством Республики Молдова.
19. Поставщик несет ответственность за:
a) действия и бездействия, возлагающиеся на него в соответствии с положениями настоящего Договора;
b) действия и бездействия назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Договором, и по отношению к взятым обязательствам;
c) достоверность и точность данных, которые содержатся в электронных документах и сообщениях, в том числе технологических, издаваемых Поставщиком в процессе оказания Услуг, составляющих предмет настоящего Договора;
d) хранение, обработку и использование персональных данных в рамках услуги MSign в соответствии с положениями законодательства о защите персональных данных;
e) устранение недостатков, которые влекут за собой уязвимости услуги MSign, в том числе тех, о которых уведомил Бенефициар.
20. Бенефициар несет ответственность за:
a) действия и бездействия, возлагающиеся на него в соответствии с положениями настоящего Договора;
b) действия и бездействия назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Договором, и по отношению к взятым обязательствам;
c) достоверность и точность данных, которые содержатся в электронных документах и сообщениях, в том числе технологических, издаваемых Бенефициаром или его информационными системами в процессе использования Услуг, составляющих предмет настоящего Договора;
d) порядок, в котором услуги используются Бенефициаром и его авторизованными лицами, а также за все последствия их использования;
e) хранение, обработку и использование персональных данных, полученных в процессе использования услуги MSign, в соответствии с положениями законодательства о защите персональных данных;
f) устранение недостатков, которые влекут за собой уязвимости информационных систем Бенефициара, интегрированных с услугой MSign, в том числе тех, о которых уведомил Поставщик.
21. Поставщик вправе:
a) запрашивать у Бенефициара и получать от него информацию-отзывы относительно используемых услуг;
b) приостанавливать оказание услуг в случае масштабных инцидентов либо кризисных ситуаций на срок до 3 дней с информированием Бенефициара о причинах приостановления услуги и сроках возобновления ее оказания. В случае если оказание услуги невозможно возобновить в установленные сроки, Стороны будут сотрудничать для определения альтернативных решений;
c) приостановить оказание услуг в случае, если их дальнейшее оказание сопряжено с существенными рисками безопасности для государственных информационных ресурсов, с одновременным уведомлением Бенефициара.
22. Бенефициар вправе:
a) использовать услугу MSign для применения и проверки подлинности электронной подписи в любой из своих информационных систем;
b) выдвигать Поставщику претензии относительно оказываемых услуг.
VIII. КОНФИДЕНЦИАЛЬНОСТЬ ИНФОРМАЦИИ
23. Каждая Сторона обязуется сохранять конфиденциальность информации, полученной в связи и вследствие исполнения обязательств, взятых в соответствии с настоящим Договором, которую другая сторона однозначно относит к конфиденциальной.
24. Стороны обязуются обеспечивать защиту информации, в том числе персональных данных, в соответствии с положениями действующего законодательства.
25. С информацией, документацией и результатами конфиденциального характера могут ознакомиться только лица, имеющие право доступа к этой информации, они могут обрабатываться только согласно заявленной в начале цели и с соблюдением положений действующего законодательства.
26. В частных случаях в целях осуществлении настоящего Договора Стороны могут сообща договориться относительно предоставления информации представителям публичных властей, а также другим организациям, задействованным в осуществление настоящего Договора.
27. Поставщик может использовать информацию, полученную в результате осуществления настоящего Договора, с целью обеспечить нормальную функциональность услуги MSign, в том числе для ее расширения, освоения и продвижения.
IX. РАСХОДЫ
28. Все расходы, связанные с интеграцией услуг Бенефициара с услугой MSign, в том числе связанные с возможными изменениями информационных систем Бенефициара, обеспечением безопасных каналов коммуникации, а также другие расходы, сопутствующие подключению и интеграции, несет Бенефициар.
X. ФОРС-МАЖОРНЫЕ ОБСТОЯТЕЛЬСТВА
29. Стороны не несут ответственности за полное либо частичное невыполнение своих обязательств, если их невыполнение стало следствием обстоятельств, определяемых как форс-мажорные: наводнение, пожар, землетрясение, война или военные действия, забастовка, иные обстоятельства, не зависящие от воли Сторон, которые наступили после подписания настоящего Договора и которые непосредственно повлияли на его исполнение, если наступление указанных обстоятельств подтверждается документами, выданными в соответствии с положениями законодательства на этот счет.
30. Сторона, которая не в состоянии выполнять свои обязательства, должна в течение максимум 10 (десяти) дней с момента наступления вышеуказанных обстоятельств уведомить в письменном виде другую Сторону о предполагаемых сроках устранения последствий соответствующих обстоятельств.
31. Если форс-мажорные обстоятельства сохраняются больше 30 (тридцати) дней со дня получения уведомления, направленного в соответствии с п.32 настоящего Договора, Стороны обязуются собраться и решить, какие меры следует принять для дальнейшего исполнения настоящего Договора.
XI. РАЗРЕШЕНИЕ СПОРОВ
32. Разногласия и споры, возникающие между Сторонами в связи с настоящим Договором урегулируются через прямые переговоры между Сторонами.
33. В случае если прямые переговоры не привели к результату, споры любого рода, возникшие между Сторонами насчет исполнения настоящего Договора, будут рассматриваться рабочей группой, созданной в этой связи и включающей представителей Сторон.
34. Предварительная процедура разрешения споров, установленная п.34 и 35 настоящего Договора, не ограничивает право Сторон обращаться после этой процедуры в судебную инстанцию.
XII. СРОК ДЕЙСТВИЯ, ИЗМЕНЕНИЕ И РАСТОРЖЕНИЕ ДОГОВОРА
35. Настоящий договор вступает в силу со дня подписания и действует на протяжении 1 (одного) года.
36. Срок настоящего Договора автоматически продлевается на следующий период сроком в 1 (один) год, если ни одна из сторон не уведомила другую о намерении приостановить договорные отношения менее чем за 90 (девяносто) календарных дней до истечения срока договора.
37. Изменения действующих нормативных рамок послужат основанием для изменения положений настоящего Договора.
38. Положения настоящего Договора изменяются только с письменного согласия обеих Сторон, оформленных в виде дополнительных соглашений, которые являются составляющими частями настоящего Договора и являются действительными, если были подписаны уполномоченными лицами представителей обеих Сторон.
39. Каждая из Cторон вправе расторгнуть настоящий Договор, уведомив другую сторону не менее чем за 30 (тридцать) календарных дней до расторжения. В случае расторжения Договора все обязательства, которые следовало выполнить до расторжения, должны быть выполнены в полном объеме и в соответствии с положениями настоящего Договора.
XIII. ОКОНЧАТЕЛЬНЫЕ ПОЛОЖЕНИЯ
40. Настоящий Договор составлен в двух экземплярах-подлинниках на румынском языке – по одному для каждой из Сторон – и с равной юридической силой.
41. Все приложения, дополнительные соглашения, уведомления и другие документы, прилагающиеся к настоящему Договору, являются составными частями Договора и становятся обязательными с момента их подписания уполномоченными представителями Сторон.
42. В случае реорганизации или изменения названий Сторон их полномочия по выполнению положений настоящего Договора перейдут к соответствующим правопреемникам.
43. В случае реорганизации, изменения адреса, номеров телефона, факса, места поставки и других данных, указанных в настоящем Договоре, Сторона, у которой произошли указанные изменения, обязана уведомить об этом другую Сторону в письменном виде в течение 48 часов с момента появления изменений.
44. Для решения вопросов, которые не регламентируются настоящим Договором, Стороны будут руководствоваться положениями действующего законодательства Республики Молдова.
XIV. АДРЕСА И БАНКОВСКИЕ ДАННЫЕ СТОРОН
|
ПОСТАВЩИК Центр электронного управления (E – Government ) Почтовый адрес: мун. Кишинэу, Площадь Великого национального собрания,1 Телефон: Банк: Код банка: Казначейский счет: Расчетный счет: Фискальный код: |
БЕНЕФИЦИАР Почтовый адрес: Телефон: Банк: Код банка: Казначейский счет: Расчетный счет: Фискальный код: |
XV. ПОДПИСИ СТОРОН:
|
ПОСТАВЩИК _____________________________________ (фамилия, имя, занимаемая должность), М. П. ИСПОЛНИТЕЛЬНЫЙ ДИРЕКТОР |
БЕНЕФИЦИАР ___________________________________ (фамилия, имя, занимаемая должность) М. П. |
Приложение № 1
к Типовому договору об использовании
интегрированной правительственной электронной
услуги цифровой подписи (MSign)
ПРАВИЛА
оказания и использования интегрированной правительственной
электронной услуги цифровой подписи (MSign)
1. Цель Правил
Целью настоящих Правил является установление уровня качества при оказании услуги MSign, процессов взаимодействия Поставщика с Бенефициаром для оказания и использования Услуг применения и проверки подлинности электронной подписи, предоставляемых услугой MSign, а также индивидуальной ответственности Поставщика и Бенефициара в этих процессах.
Настоящие Правила являются приложением к Договору, являются его составляющей частью и обеспечивают функциональные рамки для оказания Поставщиком Услуг и для их использования Бенефициаром.
2. Понятия и определения, аббревиатуры
Принцип "наилучшее усилие" – ситуация, при которой Поставщик прилагает все старания для того, чтобы оказывать Услуги на самом возможно высоком уровне качества, но без того, чтобы гарантировать соответствие параметрам качества, предусмотренным настоящими Правилами;
часы работы – временной интервал между 8:00 и 17:00 в рабочие дни в соответствии с законодательством Республики Молдова;
СЗК – Служба заботы о клиентах;
ТСОПУ (RTAAP) – Телекоммуникационная сеть органов публичного управления.
3. Уровень Услуг
3.1. Период наличия
Услуги доступны 7 дней в неделю в непрерывном режиме. Гарантируемым периодом для оговоренного уровня наличия Услуг является временной период с 8:00 до 20:00 в рабочие дни. Вне этого периода Поставщик обеспечит наличие Услуг на основе принципа "наилучшее усилие".
3.2. Уровень наличия
Уровень наличия Услуг устанавливает время функционирования/нефункционирования оказываемых Услуг и гарантируемый уровень их качества. Уровень наличия Услуг определен следующими параметрами.
Гарантируемый уровень наличия Услуг составляет не менее 99,5% в среднем в месяц в гарантируемый период наличия. Это означает, что совокупно в течение месяца время незапланированного неналичия Услуг в гарантируемый период наличия не превысит 3,6 часа. Это время не включает запланированные работы по обслуживанию.
Услуга MSign считается имеющейся в наличии, если конечные пользователи могут применять и проверять подлинность электронной подписи. Время отклика на запросы доступа к Услуге MSign не превысит 3 секунд, подсчитанных на сервере (время не включает сетевые задержки).
3.3. Уровень доступности
Бенефициар и его конечные пользователи пользуются доступом к Услугам через сеть Интернет. Обеспечить свое подключение к Интернету входит в обязанности Бенефициара и конечных пользователей.
3.4. Непрерывность и восстановление
Поставщик внедряет процедуры непрерывности, призванные обеспечить возможность восстановления доступности Услуг в случае инцидента в соответствии с требованиями, указанными в таблице 1.
Таблица 1
| Название компонента | Тип резервного копирования | Периодичность создания | Период хранения | Место размещения |
|
Услуга MSign |
Полное | Еженедельно | 3 недели | Дата-центр |
| Инкрементное | Ежедневно | 7 дней | Дата-центр | |
| Дифференциальное | Раз в час | Круглосуточно | Дата-центр |
В случае инцидентов, сказавшихся на целостности данных Услуги MSign, Поставщик обеспечит восстановление Услуги следующим образом:
объективное время на восстановление (RTO) – не более 4 часов;
объективный момент для восстановления (RPO) – 24 часа.
Указанное выше объективное время на восстановление действительно в период рабочего времени. Вне периода рабочего времени Поставщик обеспечит наличие Услуг на основе принципа "наилучшее усилие".
3.5. Работы по обслуживанию
Для поддержания оговоренного уровня Услуг Поставщик проводит работы по обслуживанию. Тип работ по обслуживанию и обязанности Поставщика в плане уведомления Бенефициара, их период и их продолжительность установлены в таблице 2.
Таблица 2
| Тип работ по обслуживанию | Уведомление Бенефициара | Период и продолжительность работ |
| Рутинные работы по обслуживанию | За 5 дней | Продолжительность этих работ не превысит 4 часа |
| Серьезные работы по обслуживанию | За 10 дней | Продолжительность этих работ не превысит 24 часа |
| Экстренные работы по обслуживанию, которые если их не выполнить незамедлительно, могут привести к неналичию Услуг либо могут сказаться на их функциональности. | С незамедлительным уведомлением сразу после того, как было принято решение приступить к ним. | Могут осуществляться в любой период. Их продолжительность не превысит 2-х часов. Результаты выполнения работ будут доведены до сведения Бенефициара по запросу. |
Поставщик осуществляет работы по обслуживанию с минимальным воздействием на параметры функциональности и наличия Услуг. О периоде работ Поставщик проинформирует Бенефициара в уведомлении.
4. Поддержка и жалобы
4.1. Ответственные лица
Поставщик назначает лицо, ответственное за взаимодействие с Бенефициаром, и информирует Бенефициара официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3 дней с момента подписания Договора. Замена ответственного лица будет происходить по той же процедуре.
Бенефициар назначает лицо, ответственное за взаимодействие с Поставщиком, и информирует Поставщика официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3 дней с момента подписания Договора. Замена ответственного лица будет происходить по той же процедуре.
4.2. Служба заботы о клиентах
Операциональная поддержка при использовании Услуг обеспечивается Поставщиком через Службу заботы о клиентах. Бенефициар может связаться с СЗК в следующих целях:
- чтобы сообщить об инциденте или о проблеме, связанной с использованием Услуг;
- чтобы ходатайствовать о выполнении определенной работы и действий, которые в соответствии с настоящим Договором относятся к ответственности Поставщика;
- чтобы запросить информацию и консультации относительно использования Услуг.
Поставщик создает лицам, назначенным Бенефициаром, пользовательские аккаунты в рамках Системы Service Desk (SSD). Для каждого ответственного лица будут направлены данные доступа к SSD. Ответственные лица Бенефициара после доступа к SSD изменяют пароль, установленный изначально Поставщиком. Если у ответственных лиц уже есть такие аккаунты, этот этап пропускается.
Все действия в рамках SSD, выполненные с использованием аккаунтов ответственных лиц Бенефициара, присваиваются исключительно Бенефициару и ответственность за них возлагает на себя исключительно Бенефициар.
Поставщик может разрабатывать, сохранять в настоящем состоянии и предоставлять в распоряжение Бенефициару руководства пользователя по услуге MSign. Также в распоряжение Бенефициара может быть предоставлена другая полезная информация насчет наиболее частых вопросов, проблем и решений.
В случае если Бенефициар сталкивается с какими-либо сложностями в использовании Услуг MSign, он предпримет следующие действия в указанном порядке:
- справится с руководствами пользователя с тем, чтобы обеспечить правильность своих действий и действий своих пользователей и найти возможные решения;
- справится с другой полезной информацией, предоставленной ему Поставщиком (к примеру, веб-странице СЗК);
- обратится в СЗК.
Поставщик обеспечивает Бенефициару возможность связаться со СЗК следующими способами:
- передача запроса через веб-интерфейс SSD: <Адрес Help Desk>;
- отправка e-mail-сообщений на адрес: <Адрес e-mail>
- осуществление телефонного звонка на телефонный номер: <Телефонный номер >.
График работы СЗК соответствует рабочим часам, определенным настоящими Правилами.
Все запросы Бенефициара будут зарегистрированы в СЗК, используемой Поставщиком.
Бенефициар пользуется доступом к значимой для него информации из SSD, в том числе: запросы услуг, запросы информации, зарегистрированные инциденты, отчеты об уровне услуг. Бенефициар может пользоваться SSD через назначенных ответственных лиц. Поставщик предоставляет соответствующим лицам руководства пользователя для SSD. При доступе к SSD ответственные лица Бенефициара сверяются с этими руководствами.
4.3. Управление инцидентами
4.3.1. Классификация инцидентов
Инцидентом, сопутствующим Услугам, считается любое незапланированное событие, которое сказалось либо могло сказаться на функциональности, наличии и эксплуатационных качествах Услуг.
Любой инцидент классифицируется с точки зрения воздействия и степени срочности. Воздействие инцидента характеризует его последствия для наличия и эксплуатационных качеств Услуг. Срочность инцидента характеризует оперативность, с которой его следует устранить для того, чтобы свести к минимуму воздействие инцидента на Бенефициара.
Приоритетность эскалации и устранения инцидентов устанавливается в зависимости от воздействия и срочности инцидента. Алгоритм, применяемый для установления приоритетности инцидента, определен в таблицах 3, 4 и 5.
Таблица 3
Установление приоритетности устранения инцидентов
| Степень срочности инцидента | Уровень воздействия инцидента | |||
| Высокий | Средний | Пониженный | ||
| Срочность | Высокая | Критический | Высокий | Средний |
| Средняя | Высокий | Средний | Пониженный | |
| Пониженная | Средний | Пониженный | Незначительный | |
Таблица 4
Оценка срочности инцидента
| Степень срочности | Описание степени срочности |
| Высокая | Срочность инцидента считается "Высокой" в одном или нескольких из следующих случаев:
- ущерб, причиненный инцидентом, возрастает крайне быстро; - существуют виды деятельности и операции, решающие для деятельности Бенефициара, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить высокие правовые риски и риски в плане безопасности (защиты) информации. |
| Средняя | Срочность инцидента считается "Средней" в одном или нескольких из следующих случаев:
- ущерб, причиненный инцидентом, существенно возрастает со временем; - существуют важные для деятельности Бенефициара виды деятельности и операции, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить умеренные правовые риски либо риски в плане безопасности информации. |
| Пониженная | Срочность инцидента считается "Пониженной" в одном или нескольких из следующих случаев:
- ущерб, причиненный инцидентом, со временем не возрастает либо возрастает относительно немного; - виды деятельности и операции, на которых он сказался, не нужно продолжать незамедлительно; - не существует значительных правовых рисков либо рисков в плане безопасности информации. |
Таблица 5
Оценка воздействия инцидента
| Уровень воздействия | Описание уровня воздействия |
| Высокий | Воздействие инцидента считается "Высоким" в одном или нескольких из следующих случаев:
- ключевые виды деятельности Бенефициара прерваны; - инцидент заметен и за пределами организации Бенефициара и сказывается на внешних пользователях, на репутации и имидже Бенефициара; - для Бенефициара существуют серьезные правовые и финансовые риски; - в системах Бенефициара произошли существенные потери информации, имеющей решающее значение. |
| Средний | Воздействие инцидента считается "Средним" в одном или нескольких из следующих случаев:
- важные виды деятельности Бенефициара прерваны или осуществление ключевых видов деятельности затруднено; - инцидент сказался на внутренних пользователях и на незначительном числе внешних пользователей; - для Бенефициара существуют существенные правовые и финансовые риски; - в системах Бенефициара произошли несущественные потери информации. |
| Пониженный | Воздействие инцидента считается "Пониженным" в одном или нескольких из следующих случаев:
- несущественные внутренние виды деятельности Бенефициара прерваны или затруднено осуществление важных видов деятельности; - инцидент сказался только на внутренних пользователях Бенефициара. |
4.3.2. Уведомление об инцидентах и их устранение
Любой инцидент, сопутствующий Услугам, доводится Бенефициаром до сведения СЗК в соответствии с процедурами, установленными в разделе "Служба заботы о клиентах". Во всех случаях инцидента предпочтительным способом уведомления об инциденте будет уведомление через SSD. Исключением станет случай, когда SSD недоступна для ответственных лиц Бенефициара. В таком случае об инциденте уведомляют через e-mail или телефонным звонком в СЗК.
Поставщик отреагирует на инциденты, о которых уведомил Бенефициар, в соответствии с правилами из таблицы № 6. Правила применяются на период часов работы. Вне часов работы устранение инцидентов осуществляется в соответствии с принципом "наилучшее усилие".
Таблица 6
Устранение инцидентов в зависимости от их приоритетности
| Приоритетность инцидента | Время реагирования Поставщика | Время на устранение |
| Критическая | 5 минут | максимум за 2 часа |
| Высокая | 15 минут | максимум за 4 часа |
| Средняя | 11 час | максимум за 8 часов |
| Пониженная | 22 часа | до начала следующего рабочего дня |
| Несущественная | 4 часа | наилучшее усилие |
При уведомлении об инциденте Бенефициар устанавливает уровень воздействия и степень срочности устранения инцидента, руководствуясь правилами классификации инцидента. Затем приоритетность устранения инцидента определяется в соответствии с алгоритмом из раздела "Классификация инцидентов".
СЗК Поставщика может связаться с лицом, уведомившем об инциденте, для уточнения информации, предоставленной Бенефициаром. По обоюдному согласию с этим лицом Поставщик может пересмотреть уровень воздействия и степень срочности устранения инцидента. Также у Бенефициара есть возможность впоследствии пересмотреть первоначально установленную классификацию. Пересмотр может потребоваться в зависимости от прогресса в устранении инцидента.
Поставщик определяет причину инцидента и меры, которые необходимо предпринять для его устранения. На всем протяжении устранения инцидента Поставщик предоставляет Бенефициару информацию о прогрессе, достигнутом в устранении инцидента.
Ответственные лица Поставщика могут ходатайствовать о привлечении к устранению инцидента ответственных лиц Бенефициара. Взаимодействие необходимо для того, чтобы снизить воздействие инцидента и оперативно устранить его.
Инцидент считается устраненным, когда услуга восстановлена для Бенефициара на уровне, установленном в соответствии с настоящими Правилами. После устранения инцидента СЗК Поставщика изменяет статус инцидента в рамках SSD и информирует об этом факте Бенефициара. В случае если Бенефициар не согласен с уровнем устранения инцидента, он может ходатайствовать о повторном открытии инцидента. В противном же случае инцидент считается закрытым.
Все инциденты, о которых уведомил Бенефициар, регистрируются в рамках SSD. В SSD хранится информация об истории действий, сопутствующих управлению инцидентами. Бенефициар может открывать и просматривать эту историю.
Поставщик может использовать информацию о произошедших инцидентах с целью улучшить качество услуг и не допустить повторения инцидентов.
Поставщик убедительно рекомендует Бенефициару уведомлять о любом инциденте либо подозрении насчет инцидента. Это позволит неуклонно улучшать уровень оказываемых услуг.
4.3.3. Эскалация инцидентов
В случае если инцидент не может быть устранен в оговоренное время, Стороны могут принять решение об эскалации инцидента на более высокий уровень полномочий. По обоюдному согласию Стороны договорятся о создании совместных рабочих групп, которые вмешаются в оперативное устранение инцидента, и их именном составе.
4.4. Жалобы и коммуникация
Коммуникацию между сторонами предпочтительнее осуществлять через SSD, предоставляемую Поставщиком. Вместе с тем по своему усмотрению Бенефициар может связаться по e-mail или телефону с контактным лицом Поставщика. Также он может принять решение направить официальные письма на адрес руководства Поставщика. Содержание направленных сообщений и писем может касаться: предложений об улучшении услуг, предложений об оптимизации взаимодействия между Сторонами, жалоб относительно уровня услуг, запросов информации и т. д.
Поставщик, в свою очередь, может передавать Бенефициару информацию и запросы. Они могут быть адресованы ответственным лицам Бенефициара или руководству Бенефициара. Поставщик вправе ходатайствовать о мнении Бенефициара относительно используемых услуг с целью улучшить качество услуг и опыт Бенефициара в их использовании.
На все направленные между сторонами сообщения и письма Стороны обязуются дать ответ, если таковой запрошен, в течение не более 5 рабочих дней.
5. Внедрение услуг
5.1. Техническая документация
Поставщик разрабатывает и поддерживает актуальность технической документации, сопутствующей Услуге MSign. Документация содержит достаточную информацию для того, чтобы команда разработчиков ПО (soft) Поставщика могла интегрировать его системы с Услугой MSign.
Поставщик проинформирует Бенефициара о новых версиях и важных изменениях в технической документации, сопутствующей Услуге MSign.
5.2. Тестовая среда
Для проведения функционального тестирования Услуги MSign и интеграции систем Бенефициара с Услугой MSign Поставщик предоставит в распоряжение Бенефициара тестовую среду для Услуги MSign. Бенефициар сможет использовать тестовую среду в следующих случаях:
- при интеграции новой информационной системы Бенефициара с Услугой MSign – для проведения тестирований;
- при возникновении значительных проблем в производственной среде. В таких случаях запросы об использовании тестовой среды могут направлять как Бенефициар, так и Поставщик;
- при внедрении существенных для Услуги MSign изменений.
Взаимодействие с тестовой средой Услуги MSign проводится аналогично взаимодействию с производственной средой.
Для взаимодействия между услугами Бенефициара и Услугой MSign используются цифровые сертификаты. Используемые в тестовой среде цифровые сертификаты должны отличаться от используемых в производственной среде.
Получение и правильное использование цифровых сертификатов относится к ответственности Бенефициара.
5.3. Внедрение изменений для Услуги MSign
Поставщик может внедрить, в случае необходимости, инфраструктурные либо функциональные изменения, сопутствующие Услуге MSign. Эти изменения могут потребовать предварительного тестирования внедрения как в тестовой, так и в производственной средах. О необходимости проведения тестов Поставщик проинформирует Бенефициара за 5 дней и сообщит ему план тестирования.
Бенефициар обязан участвовать в тестах, инициированных Поставщиком, в соответствии с планом тестирования.
6. Оказание услуг MSign
6.1. Регистрация публичной услуги в рамках Услуги MSign
Регистрация Бенефициара и его услуг в рамках Услуги MSign осуществляется в соответствии с Правилами интеграции бенефициаров Услуги MSign.
6.2. Урегулирование разногласий
Любые разногласия, возникшие между Сторонами, будут регулироваться общими усилиями и путем тесного взаимодействия. В этих целях будут применяться следующие правила:
a) Стороны создадут совместную рабочую группу для урегулирования разногласий. Каждая из Сторон направит в состав рабочей группы не менее 2 представителей. По обоюдному согласию в состав рабочей группы могут быть приняты представители третьих сторон, в том числе: Государственная канцелярия, субподрядчики, независимые эксперты и пр.;
b) в случае необходимости Стороны подготовят доказательства, имеющие значение для аспектов, ставших предметом разногласия;
c) рабочая группа соберется и рассмотрит предмет разногласий и существующие по нему доказательства. Стороны будут действовать в соответствии с положениями Договора и настоящими Правилами для прояснения всех спорных аспектов и определения справедливого решения для возникших разногласий. В этих целях могут быть заслушаны (либо получены в письменном виде) мнения внешних членов, привлеченных в состав рабочей группы, а также результаты экспертизы существующих электронных доказательств;
d) вывод рабочей группы будет закреплен в протоколе, подписанном членами рабочей группы, представляющими обе Стороны.
Определение справедливого для Сторон решения – в пределах обязательств, взятых ими, предпочтительнее во всех случаях возникновения разногласий. В случае если подобное решение невозможно найти, Стороны будут действовать в соответствии с положениями Договора.
6.3. Отчеты об уровне услуг
Поставщик выступает за прозрачность в оказании услуг Бенефициару. В этих целях Поставщик будет регулярно предоставлять Бенефициару отчеты об уровне услуг. Структура и содержание соответствующих отчетов устанавливается Поставщиком. Бенефициар может сформулировать предложения насчет содержания отчетов о мониторинге услуг.
6.4. Приемка услуг
Приемка услуг осуществляется в соответствии с положениями, предусмотренными в Договоре и в настоящих Правилах. При приемке услуг Бенефициар проанализирует информацию, которая содержится в отчетах об уровне услуг. Бенефициар может запросить дополнительную информацию, подтверждающую данные, указанные в соответствующих отчетах.
7. Приостановление услуг
Бенефициар может ходатайствовать перед Поставщиком о приостановлении использования Услуги MSign в отношении определенной публичной услуги.
8. Безопасность информации
По обоюдному согласию Стороны договариваются взаимодействовать и сотрудничать для предупредительного управления рисками в плане безопасности информации, которые могут сказаться на услугах Поставщика и на системах Бенефициара, зависящих от услуг Поставщика.
На Поставщика возлагается ответственность за технологическую и функциональную безопасность Услуги MSign.
На Бенефициара возлагается ответственность за безопасное использование услуг, оказываемых Поставщиком.
При обработке персональных данных обе Стороны обязаны предпринять необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также против других незаконных действий; такие меры призваны обеспечить надлежащий уровень безопасности в плане рисков, связанных с переработкой данных и характером перерабатываемых данных.
В случае инцидента, связанного с безопасностью информации, Сторона, которая установила факт инцидента, незамедлительно уведомит другую Сторону, если инцидент может сказаться и на ней. Стороны согласуют меры, которые необходимо предпринять для снижения воздействия инцидента и для его устранения.
По запросу одной из Сторон другая Сторона предпримет соответствующие действия для сбора и сохранения доказательств, которые могут потребоваться для расследования инцидента и юридического доказывания ответственности за инцидент. В этих целях могут быть предприняты следующие действия:
- сбор и сохранение журнальных файлов (лог-файлов);
- выполнение полных резервных копий для систем, их хранение в условиях, которые обеспечивают целостность выполненных резервных копий;
- составление с участием не менее 3 специалистов протоколов о выполнении резервных копий. Должно быть обеспечено присутствие представителей другой Стороны;
- формальное сохранение журнала учета хранимых доказательств (chain of custody).
После устранения инцидента, связанного с безопасностью, Стороны составят индивидуальные отчеты об управлении инцидентом. По обоюдному согласию они составят план действий по предупреждению повторения аналогичных инцидентов.
| Поставщик
__________________ М. П. |
Бенефициар _____________________ М. П. |
Приложение № 2
к Типовому договору об использовании
интегрированной правительственной электронной
услуги цифровой подписи (MSign)
ПРАВИЛА
интеграции бенефициаров с интегрированной правительственной
электронной услугой цифровой подписи (MSign)
Раздел I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Правила о порядке интеграции бенефициаров с интегрированной правительственной электронной услугой цифровой подписи (MSign) (в дальнейшем – Правила) разработаны с целью обеспечить внедрение положений Постановления Правительства № 405 от 2 июня 2014 года "Об интегрированной правительственной электронной услуге цифровой подписи (MSign)" в части, которая касается интеграции бенефициаров услуги MSign.
2. Правила устанавливают совокупность организационных, административных и технических мер, которые необходимо предпринять для интеграции информационных систем бенефициаров с интегрированной электронной услугой цифровой подписи MSign, а также регламентируют совокупность отношений между владельцем услуги MSign и бенефициарами этой услуги, установленных в рамках процесса интеграции.
Раздел II
ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
3. Для целей настоящих Правил используются понятия и определения, установленные в п.2 Положения об интегрированной правительственной электронной услуге цифровой подписи (MSign), утвержденного Постановлением Правительства № 405 от 2 июня 2014 года.
Раздел III
УЧАСТНИКИ ПРОЦЕССА ИНТЕГРАЦИИ
4. Участниками процесса интеграции бенефициаров с услугой MSign являются: владелец услуги MSign (в дальнейшем – Владелец); бенефициар услуги MSign (в дальнейшем – Бенефициар), технико-технологический оператор услуги MSign; администратор услуги MSign.
Раздел IV
ПОЛНОМОЧИЯ УЧАСТНИКОВ
5. В процессе интеграции Владелец осуществляет следующие полномочия:
1) рассматривает заявления об интеграции с услугой MSign, направленные бенефициарами, и отвечает им в соответствии с положениями настоящих правил;
2) подписывает с Бенефициаром договор об использовании услуги;
3) назначает контактное лицо, ответственное за согласование процесса интеграции;
4) регистрирует информационные системы бенефициаров в услуге MSign на тестовой и на производственной средах;
5) по запросу бенефициаров предоставляет техническую документацию по интеграции;
6) обеспечивает предоставление Бенефициарам технической помощи по интеграции;
7) может проверять и утверждать решение об интеграции информационной системы Бенефициара с услугой MSign.
6. В процессе интеграции Бенефициар осуществляет следующие полномочия:
1) ходатайствует перед Владельцем об интеграции услуг по применению и проверке подлинности электронной подписи в собственные информационные системы;
2) подписывает с Поставщиком договор об использовании услуги MSign;
3) назначает контактное лицо, ответственное за согласование процесса интеграции;
4) обеспечивает за счет собственных финансовых средств проведение технико-технологических мероприятий по интеграции услуги MSign в собственные информационные системы, в том числе проверяет соответствие технического интеграционного решения;
5) получает и обеспечивает безопасность закрытого ключа и действительность сертификатов открытых ключей, которые используются;
6) запрашивает у Владельца техническую помощь в устранении технических сложностей, возникающих в процессе интеграции;
7. В процессе интеграции и по обращению Владельца, технико-технический оператор услуги MSign обеспечивает необходимую для процесса интеграции техническую помощь, в том числе работы по реконфигурации технической инфраструктуры для обеспечения доступа либо для обеспечения безопасности решения.
8. В процессе интеграции администратор услуги MSign осуществляет следующие полномочия:
1) обеспечивает по обращению Владельца предоставление технической помощи, необходимой процессу интеграции, в том числе выполнение работ;
2) осуществляет иные полномочия, переданные ему Владельцем.
Раздел V
ПРОЦЕСС ИНТЕГРАЦИИ
9. Процесс интеграции услуги MSign включает следующие мероприятия, выполняемые в данном порядке:
1) Бенефициар подает Владельцу заявку об интеграции.
2) Владелец рассматривает заявку, поданную Бенефициаром, и отвечает ему в течение 5 рабочих дней с предложением подписать договор.
3) Владелец и Бенефициар подписывают договор об использовании услуги MSign.
4) Владелец и Бенефициар назначают лиц, ответственных за интеграцию, в соответствии с процедурами, установленными в настоящем Договоре.
5) Владелец предоставляет Бенефициару техническую документацию по интеграции. Техническая документация содержит подробности относительно технического процесса применения и проверки подлинности электронной подписи.
6) Бенефициар инициирует техническую, административную и организационную подготовку процесса интеграции. Владелец и Технико-технический оператор услуги MSign предоставляют техническую помощь, необходимую для интеграции.
7) Бенефициар предпринимает технические меры по интеграции с услугой MSign, в том числе тестирование и экспериментальную эксплуатацию.
8) Бенефициар тестирует, соответствует ли интеграционное решение технической документации, и направляет Владельцу результаты тестирования. Владелец проверяет и утверждает правильность интеграции.
9) Владелец регистрирует Бенефициара в производственной среде услуги MSign и предоставляет необходимую информацию для интеграции в производственную среду.
10) Интеграция завершается конфигурированием и тестированием интеграционного решения в производственной среде.
Раздел VI
РЕГИСТРАЦИЯ СИСТЕМ БЕНЕФИЦИАРА
10. В случае использования для аутентификации цифровых сертификатов Бенефициар должен располагать сертификатами открытых ключей для тестирования и оперирования каждой услуги, которую предстоит интегрировать с MSign. Бенефициар обеспечивает целостность и безопасность закрытых ключей, используемых его информационными системами. Для того чтобы избежать компрометирования сертификатов открытых ключей, в тестовой и в производственной средах используются разные сертификаты.
11. Для интеграции своей информационной системы с услугой MSign Бенефициар представляет Владельцу информацию, необходимую для интеграции, в соответствии с технической документацией.
12. Бенефициар конфигурирует собственные информационные системы с тем, чтобы они аутентифицировались с услугой MSign.
13. Каждая информационная система, интегрированная с услугой MSign, должна быть зарегистрирована в индивидуальном порядке в соответствии с процедурой, установленной настоящими Правилами.
Раздел VII
ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
14. Любые другие технические средства, необходимые процессу интеграции и использования услуги MSign, должны быть обеспечены Бенефициаром.