Приказ N 39 от 19.06.2026 об утверждении эталонных стандартов квалифицированных сертификатов электронных подписей и квалифицированных сертификатов электронных печатей
СЛУЖБА ИНФОРМАЦИИ И БЕЗОПАСНОСТИ
П Р И К А З
об утверждении эталонных стандартов квалифицированных
сертификатов электронных подписей и квалифицированных
сертификатов электронных печатей
№ 39 от 19.06.2026
(в силу 26.06.2026)
Мониторул Офичиал ал Р. Молдова № 280-283 ст. 505 от 26.06.2026
* * *
В целях корректировки требований в области доверительных услуг и электронной идентификации и в соответствии со ст.16 п.е) Закона о Службе информации и безопасности Республики Молдова
ПРИКАЗЫВАЮ:
Настоящий приказ предусматривает положения Регламента (ЕС) 2025/1943 о приведении в исполнение Комиссии от 29 сентября 2025 года, об установлении правил применения Регламента (ЕС) № 910/2014 Европейского Парламента и Совета в отношении эталонных стандартов квалифицированных сертификатов электронных подписей и квалифицированных сертификатов электронных печатей.
1. Утвердить эталонные стандарты квалифицированных сертификатов электронных подписей и квалифицированных сертификатов электронных печатей (прилагаются).
2. Признать утратившими силу пункты 12–18 Главы IV, предусмотренные Техническими Требованиями в области доверительных услуг, утвержденными Приказом директора Службы информации и безопасности Республики Молдова № 57/2024.
3. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.
| ДИРЕКТОР | Александру МУСТЯЦА |
| № 39. Кишинэу, 19 июня 2026 г. | |
Утверждены
Приказом директора Службы информации и
безопасности Республики Молдова
№ 39 от 19.06.2026 г.
ЭТАЛОННЫЕ СТАНДАРТЫ КВАЛИФИЦИРОВАННЫХ СЕРТИФИКАТОВ
ЭЛЕКТРОННЫХ ПОДПИСЕЙ И КВАЛИФИЦИРОВАННЫХ
СЕРТИФИКАТОВ ЭЛЕКТРОННЫХ ПЕЧАТЕЙ
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Квалифицированные сертификаты электронных подписей и квалифицированные сертификаты электронных печатей обеспечивают процесс перехода от бумажных документов к электронным аналогам в цифровой среде.
2. Сопоставление данных проверки электронных подписей или электронных печатей с данными физического или юридического лица, через подтверждение имени данного лица, а также квалифицированные сертификаты повышают уверенность в подлинности личности, создавшего печать.
Глава II
СПИСОК ЭТАЛОННЫХ СТАНДАРТОВ И ХАРАКТЕРИСТИК
КВАЛИФИЦИРОВАННЫХ СЕРТИФИКАТОВ ЭЛЕКТРОННЫХ ПОДПИСЕЙ
3. В случае квалифицированных сертификатов электронных подписей применяются следующие стандарты:
3.1. SM EN 319 411-2 V 2.6.1 (далее – SM EN 319 411-2).
3.2. SM EN 319 412-1 V1.6.1 (далее – SM EN 319 412-1).
3.3. SM EN 319 412-2 V2.4.1 (далее – SM EN 319 412-2).
3.4. SM EN 319 412-5 V2.5.1 (далее – SM EN 319 412-5).
Секция 1. Использование стандартов SM EN 319 411-2
4. Стандарт SM EN 319 411-2 используется со следующими поправками:
4.1. Пункт 2.1, Нормативные ссылки:
- [1] SM ETSI EN 319 401 V3.1.1 (2024-06) “Электронные подписи и доверенная инфраструктура; Требования к общей политике поставщиков доверительных услуг”.
- [2] SM ETSI EN 319 411-1 V1.5.1 (2025-04) “Электронные подписи и доверенная инфраструктура; Политика и требования безопасности для поставщиков доверительных услуг, выдающих сертификаты; Часть 1: Общие требования”, с последующими поправками для пункта 2.1 Нормативные ссылки:
- [9] SM ETSI EN 319 401 V3.1.1 (2024-06) “Электронные подписи и доверенная инфраструктура; Требования к общей политике поставщиков доверительных услуг”.
- [10] SM ETSI EN 319 412-2 V2.4.1 “Электронные подписи и инфраструктуры; Профиль сертификатов; Часть 2: Профиль сертификата для сертификатов, выданных физическом лицам”.
- [14] SM ETSI EN 319 412-1 V1.6.1 “Электронные подписи и инфраструктуры; Профиль сертификатов; Часть 1: Генеральная презентация и общие структуры данных”.
- [3] SM ETSI EN 319 412-5 V2.5.1 “Электронные подписи и доверенные инфраструктуры; Профиль сертификатов; Часть 5: Заявления по контролю качества”.
- [5] SM ETSI EN 319 412-1 V1.6.1 “Электронные подписи и доверенные инфраструктуры; Профиль сертификатов; Часть 1: Генеральная презентация и общие структуры данных”.
- [6] CEN/TS 419261:2015 “Требования безопасности для надёжных систем управления сертификатами и метками времени”.
- [7] Европейская Группа по сертификации в области кибербезопасности, Подгруппа по криптографии: “Согласованные криптографические механизмы”, опубликованные Европейским Агентством по Кибербезопасности (далее – ENISA).
- [8] Регламент о привидении в исполнение (ЕС) № 2024/482 Комиссии об установлении правил применения Регламента (ЕС)
№ 2019/881 Европейского Парламента и Совета в отношении внедрения европейской системы сертификации в области кибербезопасности, основанной на общих критериях (EUCC).
- [9] Регламент о привидении в исполнение (ЕС) № 2024/3144 Комиссии по корректировке Регламента о привидении в исполнение (ЕС) № 2024/482, в отношении применимых международных стандартов, а также внесение изменений в соответствующее положение в данном Регламенте.
- [10] ISO/IEC 15408:2022 (части 1 – 5) “Безопасность информации, кибербезопасность и защита частной жизни – Критерии оценки для ИТ-безопасности”.
- [11] FIPS PUB 140-3 (2019) “Требования безопасности для криптографических модулей”.
4.2. Пункт 5.2, Требования, касающиеся заявления о практике сертификации (далее – Certification Practice Statement - CPS)
- OVR-5.2-02. Политика сертификации (далее – Certificate Policy – CP), предусмотренная в документации поставщика доверительных услуг (далее – TSP), должна предъявлять определенные требования к используемым профилям сертификатов.
4.3. Пункт 5.3, Название и идентификация политики сертификации
- OVR-5.2-01. В случае внесения изменений в CP, как описано в пункте 4.2.2, которое влияет на применение, необходимо изменить идентификатор политики.
4.4. Пункт 6.1, Обязанность по публикации и регистрации
- OVR-6.1-02 Информация, идентифицированная в DIS-6.1-04 из SM ETSI EN 319 411-1 [2] доступна широкой публике на международном уровне.
4.5. Пункт 6.2.2, Первоначальная проверка личности
- REG-6.2.2-01A Сбор данных и доказательств, касающихся личности субъекта, а также их проверка, производится в соответствии с требованиями нормативно-правовой базы.
- REG-6.2.2-02 [QCP-n] и [QCP-n-qscd] Личность физического лица или при необходимости, определённые характеристики данного лица, проверяются в соответствии с требованиями нормативно-правовой базы.
- NOTA 1 - не заполнена.
4.6. Пункт 6.3.3, Выдача сертификатов
- GEN-6.3.3-01 Применяются требования GEN-6.3.3-01 – GEN-6.3.3-10, предусмотренные в SM ETSI EN 319 411-1 [2], пункт 6.3.3.
- GEN-6.3.3-01 [Обусловлено] В случае выдачи сертификата физическому лицу, выявленный в связи с юридическим лицом, атрибуты субъекта, идентифицирующие организацию в сертификате, представляющие собой юридическое лицо или организацию, подчинённую данному юридическому лицу, то идентификатор субъекта в этом сертификате является физическим лицом.
- GEN-6.3.3-03 Идентификатор CP является [Опция]:
(a) [QCP-n]
- предусмотрено пунктом 5.3 п.(a); и/или
- цифровой идентификатор объекта (далее - OID), выданный поставщиком доверенных услуг (TSP) или другими заинтересованными сторонами, а также путём дальнейшей стандартизации для политики сертификации, которая улучшает соответствующие применимые требования политики, определенные в данном документе.
(b) [QCP-n-qscd]
- предусмотрено пунктом 5.3 п.(с); и/или
- цифровой идентификатор объекта (OID), выданный поставщиком доверенных услуг (TSP) или другими заинтересованными сторонами, а также путём дальнейшей стандартизации для политики сертификации, которая улучшает соответствующие применимые требования политики, определенные в данном документе.
4.7. Пункт 6.3.5, Использование пар ключей и сертификатов
- SDP-6.3.5-02A [Обусловлено] В случае, если поставщик доверительных услуг (TSP) управляет устройством для создания квалифицированных электронных подписей (QSCD) для субъекта, таким образом являясь квалифицированным поставщиком доверительных услуг, предоставляющим квалифицированные доверительные услуг для управления квалифицированным устройством для удалённого создания электронных подписей.
- SDP-6.3.5-11A Если абонент или субъект генерирует ключи субъекта (согласно пункту 6.3.4), то обязанности абонента включают:
(a) обязанность генерировать ключи субъекта с использованием алгоритма, в соответствии с согласованными криптографическими механизмами, установленные Европейской группой по сертификации в области кибербезопасности [7], опубликованные ENISA, по использованию сертифицированного ключа, предусмотренное политикой сертификации (CP).
(b) обязанность использовать длину и алгоритм ключа, в соответствии с согласованными криптографическими механизмами, установленные Европейской группой по сертификации в области кибербезопасности [7], опубликованные ENISA, по использованию сертифицированного ключа, как это предусмотрено политикой сертификации, в течении срока действия сертификата.
4.8. Пункт 6.3.10, Услуги проверки состояния сертификатов
- CSS-6.3.10-08 [Обусловлено] Если предоставляются списки аннулированных сертификатов (далее - CRL), поставщик доверительных услуг (TSP) обеспечивает целостность и доступность последней версии списка аннулированных (отозванных) сертификатов CRL, как минимум в течении периода, предусмотренного в требованиях к процедуре сертификации (CPS), так как это предусмотрено в CSS-6.3.10-12.
4.9. Пункт 6.4.4, Контроль персонала
- OVR-6.4.4-02 Персонал поставщика доверительных услуг (TSP), обладающие доверенными ролями и, если применимо, их субподрядчики, также обладающие доверенными ролями, должны соответствовать требованию “знания по специальности, опыт и квалификация”, посредством обучения и официальной аккредитации, а также практического опыта, либо сочетания того и другого.
- OVR-6.4.4-03 В соответствии с OVR-6.4.4-02, включает в себя периодическую актуализацию (минимум раз в 12 месяцев) новых угроз и современных методов обеспечения безопасности.
- OVR-6.4.4-04 Помимо роли доверия, определенная стандартом SM ETSI EN 319 401 [1] (пункт 7.2 - 15), необходимо поддерживать доверительную роль ответственных, отвечающих за аннулирование лицензий, с регистрированием и аннулированием обязанностей, так как это предусмотрено техническими характеристиками TS 419261 [6]. В случае, если поставщик квалифицированных доверительных (QTSP) услуг находится под непосредственным управлением государства-члена или органа государственного сектора, либо используется от имени государства-члена или органа государственного сектора, то дополнительные доверительные функции могут выполнятся одним или несколькими официальными представителями, действующими от имени или по поручению сотрудников, ответственных за регистрацию и аннулирование документов, которые выполняют функции в местных или региональных администрациях.
4.10. Пункт 6.4.9, Прекращение деятельности органа сертификации (далее – CA) или органа регистрации (далее – RA).
- OVR-6.4.9-02 План прекращения деятельности поставщика квалифицированных доверительных услуг (TSP) соответствует требованиям, изложенными в нормативных актах в сфере доверительных услуг.
4.11. Пункт 6.5.1, Генерирование и установка пар ключей
- OVR-6.5.1-01A Генерирование пар ключей Органа сертификации (CA), осуществляется с использованием алгоритма, соответствующий согласованным криптографическим механизмам, одобренными Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [7], в целях подписания Органом сертификации (CA).
- OVR-6.5.1-01B Длина и алгоритм ключей, выбранных для органа сертификации в качестве ключей для подписи, одобренными Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [7], для подписи органом сертификации.
- OVR-6.5.1-01C [Обусловлено] Орган сертификации, генерирующий ключи субъекта, а также ключи, генерированные органом сертификации, соответствуют согласованным криптографическим механизмам, установленные Европейской группой по сертификации в области кибербезопасности, опубликованные ENISA [7], в целях, упомянутых в политике сертификации в период действия сертификата.
4.12. Пункт 6.5.2, Защита закрытого ключа и технический контроль криптографического модуля
- GEN-6.5.2-01 Применяются все требования, предусмотренные в стандарте SM ETSI EN 319 411-1 [2] пункт 6.5.2, за исключением требований OVR-6.5.2-01, OVR-6.5.2-03 и OVR-6.5.2-04.
- GEN-6.5.2-02 Генерация пар ключей поставщиков доверительных услуг, включая ключи, используемые службой аннулирования и регистрации, осуществляется посредством защищённого криптографического устройства, которое является сертифицированной доверенной системой, в соответствии с:
- общими критериями оценки информационной безопасности, установленными ISO/IEC 15408 [10] или общими критериями оценки информационной безопасности, версия CC: 2022, части 1 – 5, опубликованные участниками Соглашения о признании сертификатов, соответствующих общим критериям в области информационной безопасности, сертифицированным в соответствии уровнем обеспечения оценки 4 (далее - EAL 4) или более высоким уровнем безопасности; или
- европейской системой сертификации кибербезопасности, основанной на общих критериях (далее – EUCC) [8] [9], сертифицированной в соответствии с EAL 4 или более высоким уровнем безопасности; или
- до 31.12.2030, согласно стандарту FIPS PUB 140-3 уровень 3.
Данная сертификация относится к цели безопасности или профилю защиты, проектированию модулей и документации по безопасности, которая соответствуют требованиям настоящего акта, на базе анализа рисков, с учётом мер физической безопасности или иного происхождения, без технического характера.
Если защищённое криптографическое устройство получает сертификацию европейской системы сертификации кибербезопасности, то данное устройство конфигурируется и используется в соответствии с данным сертификатом.
- GEN-6.5.2-03 Закрытый ключ Органа сертификации (CA) хранится и используется в защищённом криптографическом устройстве, выполняющее требования GEN-6.5.2-01 и GEN-6.5.2-02.
4.13. Пункт 6.5.7, Контроль сетевой безопасности
- OVR-6.5.7-02 Сканирование уязвимости запрашивается
REQ-7.8-13 из SM ETSI EN 319 401 [1] и проводится, как минимум, раз в триместр.
- OVR-6.5.7-03 Тест на вторжение, предусмотренный
REQ-7.8-17X из SM ETSI EN 319 401 [1], проводится как минимум раз в год.
- OVR-6.5.7-04 Firewall должен быть конфигурирован таким образом, чтобы предотвратить все протоколы и доступы, необходимые для осуществления деятельности поставщика доверительных услуг (TSP).
4.14. Пункт 6.6.7 Профиль сертификата
- GEN-6.5.2-03 Сертификат включает в себя один из индикаторов политики, относящейся к требованиям услуги генерирования сертификата GEN-6.3.3-03 [ОПЦИЯ]. Сертификат может включать и другие цифровые индикаторы объекта (OID), предоставленные поставщиком доверительных услуг (TSP).
Секция 2. Использование стандартов SM EN 319 411-2
5. Стандарт SM EN 319 412-2 используется со следующими поправками:
5.1. Пункт 2.1, Нормативные ссылки:
- [2] SM ETSI EN 319 412-5 V2.5.1 “Электронные подписи и доверенная инфраструктура; Профиль сертификата; Часть 5: Заявления по контролю качества”.
- [9] Европейская Группа по сертификации в области кибербезопасности, Подгруппа по криптографии: “Согласованные криптографические механизмы”, опубликованные ENISA.
5.2. Пункт 4.2.2 Подпись
- GEN-4.2.2-2 Алгоритм подписи подбирается в соответствии с установленными криптографическими механизмами, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [9].
- NOTA - незавершённая.
5.3. Пункт 4.2.3.1 Эмитенты юридических лиц
- GEN-4.2.3.1-3 Если известно, что существует регистрационный номер, индикатор эмитента содержит идентификатор этого регистрационного номера, который указан в специальном реестре, устанавливающий данный регистрационный номер.
5.4. Пункт 4.2.5 Информация, относительно публичного (открытого) ключа субъекта
- GEN-4.2.5 Публичный (открытый) ключ субъекта выбирается в соответствии с согласованными криптографическими механизмами, одобренными Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [9].
- NOTA - незавершённая.
5.5. Пункт 4.2.6 Серийный номер
- GEN- 4.2.6-01 Серийный номер сертификата (как это предусмотрено в IETF RFC 5280 [1] пункт 4.1.2.2) является уникальным для каждого сертификата, выданный поставщиком доверительных услуг (TSP).
Глава III
СПИСОК ЭТАЛОННЫХ СТАНДАРТОВ И ХАРАКТЕРИСТИК
КВАЛИФИЦИРОВАННЫХ СЕРТИФИКАТОВ ЭЛЕКТРОННЫХ ПЕЧАТЕЙ
6. В случае квалифицированных сертификатов электронных печатей применяются следующие стандарты:
6.1. SM EN 319 411-2 V2.6.1 (далее – SM EN 319 411-2).
6.2. SM EN 319 412-1 V1.6.1 (далее – SM EN 319 412-1).
6.3. SM EN 319 412-3 V1.3.1 (далее – SM EN 319 412-3).
6.4. SM EN 319 412-2 V2.4.1 (далее – SM EN 319 412-2).
6.5. SM EN 319 412-5 V2.5.1 (далее – SM EN 319 412-5).
Секция 1. Использование стандартов SM EN 319 411-2
7. Стандарт SM EN 319 411-2 используется со следующими поправками:
7.1. Пункт 2.1, Нормативные ссылки:
- [1] SM ETSI EN 319 401 V3.1.1 (2024-06) “Электронные подписи и доверенная инфраструктура (ESI); Требования к общей политике поставщиков доверительных услуг”.
- [2] SM ETSI EN 319 411-1 V1.5.1 (2025-04) “Электронные подписи и доверенная инфраструктура (ESI); Политика и требования безопасности для поставщиков доверительных услуг, выдающих сертификаты; Часть 1: Общие требования”, с последующими поправками для пункта 2.1 Нормативные ссылки:
- [9] SM ETSI EN 319 401 V3.1.1 (2024-06) “Электронные подписи и доверенная инфраструктура (ESI); Требования к общей политике поставщиков доверительных услуг”.
- [10] SM ETSI EN 319 412-2 V2.4.1 “Электронные подписи и инфраструктуры (ESI); Профиль сертификатов; Часть 2: Профиль сертификата для сертификатов, выданных физическим лицам”.
- [14] SM ETSI EN 319 412-1 V1.6.1 “Электронные подписи и инфраструктуры (ESI); Профиль сертификатов; Часть 1: Генеральная презентация и общие структуры данных”.
- [3] SM ETSI EN 319 412-5 V2.5.1 “Электронные подписи и доверенные инфраструктуры (ESI); Профиль сертификатов; Часть 5: Заявления по контролю качества”.
- [5] SM ETSI EN 319 412-1 V1.6.1 “Электронные подписи и доверенные инфраструктуры (ESI); Профиль сертификатов; Часть 1: Генеральная презентация и общие структуры данных”.
- [6] CEN/TS 419261:2015 “Требования безопасности для надёжных систем управления сертификатами и метками времени”, (разработанные CEN).
- [7] Европейская Группа по сертификации в области кибербезопасности, Подгруппа по криптографии: “Согласованные криптографические механизмы”, опубликованные ENISA.
- [8] Регламент о привидении в исполнение (ЕС) № 2024/482 правил применения положений Регламента(ЕС) № 2019/881 в отношении внедрения европейской системы сертификации в области кибербезопасности, основанной на общих критериях (EUCC).
- [9] Регламент о привидении в исполнение (ЕС) № 2024/3144 о корректировке Регламента о привидении в исполнение (ЕС) № 2024/482 в отношении применимых международных стандартов и внесение изменений в соответствующее положение в данном Регламенте.
- [10] ISO/IEC 15408:2022 (части 1 – 5) “Безопасность информации, кибербезопасность и защита частной жизни – Критерии оценки для ИТ-безопасности”.
- [11] FIPS PUB 140-3 (2019) “Требования безопасности для криптографических модулей”.
7.2 Пункт 5.2, Требования, касающиеся заявления о практике сертификации (далее – Certification Practice Statement - CPS)
- OVR-5.2-02 Политика (политики) сертификации (далее – Certificate Policy – CP), предусмотренные в документации поставщика доверительных услуг (TSP), должны предъявлять определенные требования к используемым профилям сертификатов.
7.3 Пункт 5.3, Название и идентификация политики сертификации
- OVR-5.3-01. В случае внесения изменений в CP, как описано в пункте 4.2.2, которое влияет на применение, необходимо изменить идентификатор политики.
7.4. Пункт 6.1, Обязанность по публикации и регистрации
- OVR-6.1-02 Идентифицированная информация в DIS-6.1-04 из SM ETSI EN 319 411-1 [2] доступны широкой публике на международном уровне.
7.5. Пункт 6.2.2, Первоначальная проверка личности
- REG-6.2.2-01A Сбор данных и доказательств, касающихся личности субъекта, а также их проверка, производится в соответствии с требованиями нормативно-правовой базы.
- REG-6.2.2-02 [QCP-n] и [QCP-n-qscd] Личность юридического лица или если есть необходимость, определённые характеристики лица, проверяются в соответствии с требованиями нормативно-правовой базы.
- NOTA 3 A – смотри nota 2.
Пункт 6.3.3, Выдача сертификатов
- GEN-6.3.3-01 Применяются требования GEN-6.3.3-01 – GEN-6.3.3-10, предусмотренные в SM ETSI EN 319 411-1 [2], пункт 6.3.3.
- GEN-6.3.3-02 Идентификатор PС является [Опция]:
(a)[QCP-n]
- предусмотрено пунктом 5.3 п.(b); и/или
- цифровой идентификатор объекта (OID), выданный поставщиком доверенных услуг (TSP) или другими заинтересованными сторонами, путём дальнейшей стандартизации политики сертификации, которая улучшает соответствующие применимые требования политики, определенные в данном документе.
(b) [QCP-n-qscd]
- предусмотрено пунктом 5.3 п.(d); и/или
- цифровой идентификатор объекта (OID), выданный поставщиком доверенных услуг (TSP) или другими заинтересованными сторонами, путём дальнейшей стандартизации для политики сертификации, которая улучшает соответствующие применимые требования политики, определенные в данном документе.
7.6. Пункт 6.3.5, Использование пар ключей и сертификатов
- SDP-6.3.5-02A [Обусловлено] В случае, если поставщик доверительных услуг (TSP) управляет устройством для создания квалифицированных электронных подписей (QSCD) для субъекта, TSP является квалифицированным поставщиком доверительных услуг, предоставляющим квалифицированные доверительные услуг для управления квалифицированным устройством для удалённого создания электронных подписей.
- SDP-6.3.5-11A Если абонент или субъект генерирует ключи субъекта (согласно пункту 6.3.4), то обязанности абонента включают:
(a) обязанность генерировать ключи субъекта с использованием алгоритма, в соответствии с согласованными криптографическими механизмами, установленные Европейской группой по сертификации в области кибербезопасности, опубликованные ENISA [7], по использованию сертифицированного ключа, предусмотренный политикой сертификации (CP).
(b) обязанность использовать длину и алгоритм ключа, в соответствии с согласованными криптографическими механизмами, установленные Европейской группой по сертификации в области кибербезопасности, опубликованные ENISA [7], по использованию сертифицированного ключа, предусмотренной политикой сертификации (CP), в течении срока действия сертификата.
7.7. Пункт 6.3.10, Услуги проверки состояния сертификатов
- CSS-6.3.10-08 [Обусловлено] Если предоставляются списки аннулированных сертификатов (CRL), поставщик доверительных услуг (TSP) обеспечивает целостность и доступность последней версии списка аннулированных (отозванных) сертификатов CRL, как минимум в течении периода, предусмотренного в требованиях к процедуре сертификации (CPS), так как это предусмотрено в CSS-6.3.10-12.
7.8. Пункт 6.4.4, Контроль персонала
- OVR-6.4.4-02 Персонал поставщика доверительных услуг (TSP), обладающие доверенными ролями и, если применимо, их субподрядчики, также обладающие доверенными ролями, должны соответствовать требованию “знания по специальности, опыт и квалификация”, посредством обучения и официальной аккредитации, а также практического опыта, либо сочетания того и другого.
- OVR-6.4.4-03 В соответствии с OVR-6.4.4-02, включает в себя периодическую актуализацию (минимум раз в 12 месяцев) новых угроз и современных методов обеспечения безопасности.
- OVR-6.4.4-04 Помимо роли доверия, определенная стандартом SM ETSI EN 319 401 [1] (пункт 7.2 - 15), необходимо поддерживать доверительную роль ответственных, отвечающих за аннулирование лицензий, с регистрированием и аннулированием обязанностей, так как это предусмотрено техническими характеристиками TS 419261 [6]. В случае, если поставщик квалифицированных доверительных (QTSP) услуг находится под непосредственным управлением государства-члена или органа государственного сектора, либо используется от имени государства-члена или органа государственного сектора, то дополнительные доверительные функции могут выполнятся одним или несколькими официальными представителями, действующими от имени или по поручению сотрудников, ответственных за регистрацию и аннулирование документов, которые выполняют функции в местных или региональных администрациях.
7.9. Пункт 6.4.9, Прекращение деятельности органа сертифицирования (CA) или органа регистрации (RA).
- OVR-6.4.9-02 План прекращения деятельности поставщика квалифицированных доверительных услуг (TSP) соответствует требованиям, изложенными в нормативных актах в сфере доверительных услуг.
7.10. Пункт 6.5.1, Генерирование и установка пар ключей
- OVR-6.5.1-01A Генерирование пар ключей Органа сертификации (CA), осуществляется с использованием алгоритма, соответствующий согласованным криптографическим механизмам, одобренными Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [7], в целях подписания Органом сертификации (CA).
- OVR-6.5.1-01B Длина и алгоритм ключей, выбранных для Органа сертификации (CA) в качестве ключей для подписи, одобрены Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [7], для подписи органом сертификации (CA).
- OVR-6.5.1-01C [Обусловлено] Орган сертификации (CA), генерирующий ключи субъекта, а также ключи, генерированные органом сертификации (CA) соответствуют согласованным криптографическим механизмам, установленные Европейской группой по сертификации в области кибербезопасности, опубликованные ENISA [7], в целях упомянутых в CP, в период действия сертификата.
7.11. Пункт 6.5.2, Защита закрытого ключа и технический контроль криптографического модуля
- GEN-6.5.2-01 Применяются все требования, предусмотренные в стандарте SM ETSI EN 319 411-1 [2] пункт 6.5.2, за исключением требований OVR-6.5.2-01, OVR-6.5.2-03 и OVR-6.5.2-04.
- GEN-6.5.2-02 Генерация пар ключей поставщиков доверительных услуг (TSP), включая ключи, используемые службой аннулирования и регистрации, осуществляется посредством защищённого криптографического устройства, которое является сертифицированной доверенной системой, в соответствии с:
- общими критериями оценки информационной безопасности, установленными ISO/IEC 15408 [10] или общими критериями оценки информационной безопасности, версия CC: 2022, части 1 – 5, опубликованные участниками Соглашения о признании сертификатов, соответствующих общим критериям в области информационной безопасности, сертифицированным в соответствии уровнем обеспечения оценки 4 (EAL 4) или более высоким уровнем безопасности; или
- европейской системой сертификации кибербезопасности, основанной на общих критериях (далее – EUCC) [8] [9], сертифицированной в соответствии с EAL 4 или более высоким уровнем безопасности; или
- до 31.12.2030, согласно стандарту FIPS PUB 140-3 уровень 3.
Данная сертификация относится к цели безопасности, профилю защиты, проектированию модулей и документации по безопасности, которые соответствуют требованиям настоящего акта, на базе анализа рисков, с учётом мер физической безопасности или иного происхождения, без технического характера.
Если защищённое криптографическое устройство получает сертификацию EUCC [8] [9], то данное устройство конфигурируется и используется в соответствии с данным сертификатом.
- GEN-6.5.2-03 Закрытый ключ Органа сертификации (CA) хранится и используется в защищённом криптографическом устройстве, выполняющее требования GEN-6.5.2-01 и GEN-6.5.2-02.
7.12. Пункт 6.5.7, Контроль сетевой безопасности
- OVR-6.5.7-02 Сканирование уязвимости запрашивается REQ-7.8-13 из SM ETSI EN 319 401 [1] и проводится, как минимум, раз в триместр.
- OVR-6.5.7-03 Тест на вторжение, предусмотренный REQ-7.8-17X из SM ETSI EN 319 401 [1], проводится как минимум раз в год.
- OVR-6.5.7-04 Firewall должен быть конфигурирован таким образом, чтобы предотвратить все протоколы и доступы, необходимые для осуществления деятельности поставщика доверительных услуг (TSP).
7.13. Пункт 6.6. Профиль сертификата
- GEN-6.5.1-03 Сертификат включает в себя один из индикаторов политики, относящейся к GEN-6.3.3-02 [ОПЦИЯ].
Секция 2. Использование стандартов SM EN 319 412-3
8. Стандарт SM EN 319 412-3 используется со следующими поправками:
8.1. Пункт 2.1, Нормативные ссылки:
- [2] SM ETSI EN 319 412-2 V2.4.1 “Электронные подписи и инфраструктура (ESI); Профиль сертификатов; Часть 2: Профиль сертификата для сертификатов, выданных физическим лицам”.
8.2. Пункт 4.2.1, Субъект:
- LEG-4.2.1-6 Атрибут organizationIdentifier содержит идентификатор рассматриваемой организации, отличающийся от названия организации. Если известно, что существует соответствующий регистрационный номер, вышеупомянутый атрибут содержит регистрационный номер, который указан в специальном реестре, устанавливающий данный регистрационный номер.
Секция 3. Использование стандартов SM EN 319 412-2
9. Стандарт SM EN 319 412-2 используется со следующими поправками:
9.1. Пункт 2.1, Нормативные ссылки:
- [2] SM ETSI EN 319 412-5 V2.5.1 “Электронные подписи и инфраструктура (ESI); Профиль сертификатов; Часть 5: Заявления по контролю качества”.
- [9] Европейская Группа по сертификации в области кибербезопасности, Подгруппа по криптографии: “Согласованные криптографические механизмы”, опубликованные ENISA.
9.2. Пункт 2.2, Информационные ссылки:
- [i. 7] незавершённый
9.3. Пункт 4.2.2, Подпись
- GEN-4.2.2-2 Алгоритм подписи подбирается в соответствии с установленными криптографическими механизмами, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [9].
- NOTA - не заполнена.
9.4. Пункт 4.2.3.1 Эмитенты юридических лиц
- GEN-4.2.3.1-3 Если известно, что существует регистрационный номер, индикатор эмитента содержит идентификатор organizationIdentifier со значением соответствующего регистрационного номера, который указан в специальном реестре, устанавливающий данный регистрационный номер.
9.5. Пункт 4.2.5 Информация, относительно публичного (открытого) ключа субъекта
- GEN-4.2.5-2 Публичный (открытый) ключ субъекта выбирается в соответствии с согласованными криптографическими механизмами, одобренными Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [9].
- NOTA - не заполнена.
9.6. Пункт 4.2.6 Серийный номер
- GEN- 4.2.6-01 Серийный номер сертификата (как это предусмотрено в IETF RFC 5280 [1] пункт 4.1.2.2) является уникальным для каждого сертификата, выданного поставщиком доверительных услуг (TSP).