BIZLEXЗаконодательство Республики Молдова
Содержание
Приказы

Приказ N 40 от 19.06.2026 об утверждении эталонных стандартов для процессов отправки и получения данных в рамках квалифицированных зарегистрированных услуг электронного распространения, а также в отношении совместимости этих услуг

Тип документа
Приказы
Дата принятия
19.06.2026

СЛУЖБА ИНФОРМАЦИИ И БЕЗОПАСНОСТИ

П Р И К А З

об утверждении эталонных стандартов для процессов отправки и получения

данных в рамках квалифицированных зарегистрированных услуг электронного

распространения, а также в отношении совместимости этих услуг

№ 40  от  19.06.2026

 (в силу 26.06.2026) 

Мониторул Офичиал ал Р. Молдова № 280-283 ст. 506 от 26.06.2026

* * *

В целях корректировки требований в области доверительных услуг и электронной идентификации и в соответствии со ст.16 п.е) Закона о Службе информации и безопасности Республики Молдова

ПРИКАЗЫВАЮ:

Настоящий приказ предусматривает положения Регламента (ЕС) 2025/1944 о приведении в исполнение Комиссии от 29 сентября 2025 года, об установлении правил применения Регламента (ЕС) № 910/2014 Европейского Парламента и Совета в отношении эталонных стандартов для процессов отправки и получения данных в рамках зарегистрированных квалифицированных услуг электронного распространения, а также в отношении совместимости этих сервисов.

1. Утвердить эталонные стандарты для процессов отправки и получения данных в рамках квалифицированных зарегистрированных услуг электронного распространения, а также в отношении совместимости этих услуг (прилагаются).

2. В Приказ директора Службы информации и безопасности Республики Молдова № 57/2024 "Об утверждении технических требований в области квалифицированных доверительных услуг" внести следующие изменения:

2.1. Название Главы IV изложить в следующей редакции: "ТРЕБОВАНИЯ К ВАЛИДАЦИИ КВАЛИФИЦИРОВАННОЙ ЭЛЕКТРОННОЙ ПОДПИСИ И КВАЛИФИЦИРОВАННОЙ ЭЛЕКТРОННОЙ ПЕЧАТИ".

2.2. Пункт 21 признать утратившим силу.

3. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.

Утверждены

Приказом директора Службы информации и

безопасности Республики Молдова

№ 40 от 19.06.2026 г.

ЭТАЛОННЫЕ СТАНДАРТЫ ДЛЯ ПРОЦЕССОВ ОТПРАВКИ И ПОЛУЧЕНИЯ

ДАННЫХ В РАМКАХ КВАЛИФИЦИРОВАННЫХ ЗАРЕГИСТРИРОВАННЫХ

УСЛУГ ЭЛЕКТРОННОГО РАСПРОСТРАНЕНИЯ, А ТАКЖЕ В

ОТНОШЕНИИ СОВМЕСТИМОСТИ ЭТИХ УСЛУГ

ОБЩИЕ ПОЛОЖЕНИЯ

1. Квалифицированные зарегистрированные услуги электронного распространения предоставляют собой защищённый канал для отправки документов, включая подтверждение отправки и получения данных. Целью является – обеспечение достоверности идентификации получателя и гарантия высокого уровня уверенности в идентификации отправителя.

2. В случае, когда квалифицированные поставщики доверительных услуг договариваются о совместимости предоставляемых ими услуг, важно, чтобы они придерживались надлежащих стандартов и технических характеристик, предусмотренных в Главе III, для облегченной передачи электронных данных между двумя или более квалифицированными поставщиками доверительных услуг.

СПИСОК ЭТАЛОННЫХ СТАНДАРТОВ И ХАРАКТЕРИСТИК КВАЛИФИЦИРОВАННЫХ

ЗАРЕГИСТРИРОВАННЫХ УСЛУГ ЭЛЕКТРОННОГО РАСПРОСТРАНЕНИЯ

3. Для квалифицированных зарегистрированных услуг электронного распространения применяется стандарт SM ETSI EN 319 521 V1.1.1 (2019-02).

4. Стандарт SM ETSI EN 319 521 используется со следующими поправками:

4.1 Пункт 2.1, Нормативные ссылки:

- [1] SM ETSI EN 319 401 V3.1.1 (2024-06) "Электронные подписи и доверенная инфраструктура (ESI); Требования к общей политике поставщиков доверительных услуг".

- [2] SM ETSI EN 319 411-1 V1.5.1 (2025-04) "Электронные подписи и доверенная инфраструктура (ESI); Требования к политике и безопасности для поставщиков доверительных услуг, выдающих сертификаты; Часть 1: Общие требования".

- [3] SM ETSI EN 319 522-1 V1.2.1 (2024-01) "Электронные подписи и доверенная инфраструктура (ESI); Услуги зарегистрированного электронного распространения; Часть 1: Структура и архитектура".

- [4] SM ETSI EN 319 522-2 V1.2.1 (2024-01) "Электронные подписи и доверенная инфраструктура (ESI); Услуги зарегистрированного электронного распространения; Часть 2: Семантическое содержание".

- [5] Европейская Группа по сертификации в области кибербезопасности, Подгруппа по криптографии: "Согласованные криптографические механизмы", опубликованные Европейским Агентством по Кибербезопасности (далее – ENISA).

- [6] ISO/IEC 15408:2022 - Безопасность информации, кибербезопасность и защита частной жизни – Критерии оценки для ИТ-безопасности.

- [7] Регламент о привидении в исполнение (ЕС) № 2024/482 Комиссии об установлении правил применения Регламента (ЕС) № 2019/881 Европейского Парламента и Совета в отношении внедрения европейской системы сертификации в области кибербезопасности, основанной на общих критериях (далее – EUCC).

- [8] Регламент о привидении в исполнение (ЕС) № 2024/3144 Комиссии по корректировке Регламента о привидении в исполнение (ЕС) № 2024/482 в отношении применимых международных стандартов и внесение изменений в соответствующее положение в данном Регламенте.

- [9] FIPS PUB 140-3 (2019) "Требования безопасности для криптографических модулей".

4.2 Пункт 3.1, Понятия

- усиленная электронная печать, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.

- усиленная электронная подпись, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.

- квалифицированная электронная печать, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.

- квалифицированная электронная подпись, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.

- защищённое криптографическое устройство – устройство, хранящее закрытый ключ пользователя, защищающее этот ключ от компрометации и выполняющее функции подписи или расшифровки от имени пользователя.

4.3 Пункт 5.1.1, Общие положения:

- REQ-ERDS-5.1.1-01. Зарегистрированная услуга электронного распространения (далее – ERDS), обеспечивает надлежащую гарантию доступности, целостности и конфиденциальности пользовательского контента при его управлении ERDS, выбирая соответствующие криптографические методы обеспечения целостности и конфиденциальности, которые должны соответствовать разработанным криптографическим механизмам, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [5].

4.4 Пункт 5.2.1.1, Основное:

- REQ-QERDS-5.2.1.1-01 поставщик квалифицированных зарегистрированных услуг электронного распространения (QERDSP) с высокой степенью достоверности, проверяет идентичность получателя напрямую или через третье лицо, с использованием одного из следующих способов или же их комбинации, в следующих случаях:

(a) средством физического присутствия физического лица или уполномоченного представителя юридического лица, с использованием соответствующих процедур и средств.

(b) дистанционно, используя электронные средства идентификации, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах, что является "высоким" уровнем обеспечения доверия или посредством цифрового идентификационного кошелька личности;

(с) посредством сертификата квалифицированной электронной подписи или квалифицированной электронной печати;

(d) с помощью других методов идентификации, которые обеспечивают высокий уровень достоверности идентификации физического лица или представителя юридического лица. Уверенность в том, что данная идентификация проводится с очень высокой степенью достоверности, подтверждается органом по оценке соответствия.

- REQ-QERDS-5.2.1.1-01A QERDSP проверяет личность отправителя надлежащими средствами, напрямую или через третье лицо, используя один из следующих методов или же их комбинацию:

(a) средством физического присутствия физического лица или уполномоченного представителя юридического лица, с использованием соответствующих процедур и средств;

(b) дистанционно, посредством цифрового идентификационного кошелька или другого зарегистрированного электронного средства идентификации, отвечающего требованиям, согласно действующему законодательству об электронной идентификации и доверительных услугах, что является "существенным" уровнем обеспечения доверия, при условии, что оно было выдано на основании предварительного физического присутствия физического лица или уполномоченного представителя юридического лица;

(с) посредством сертификата квалифицированной электронной подписи или квалифицированной электронной печати, при условии, что сертификат будет выдан физическому лицу или уполномоченному представителю юридического лица в соответствии со стандартизированной политикой сертификации (NCP), как это предусмотрено SM ETSI EN 319 411-1; или

(d) с помощью других методов идентификации, которые обеспечивают высокий уровень достоверности идентификации физического лица или представителя юридического лица. Уверенность в том, что данная идентификация проводится с очень высокой степенью достоверности, подтверждается органом по оценке соответствия.

- ПРИМЕЧАНИЕ Третьей стороной, проверяющей личность получателя и отправителя, может быть другой QERDSP, если получатель или отправитель подписаны на других QERDSP.

4.5 Пункт 5.2.1.2, Идентификация получателя и доставка контента пользователю:

- REQ-QERDS-5.2.1.2-03. Если идентификация получателя базируется на внутреннем процессе QERDSP, поставщик квалифицированных зарегистрированных услуг электронного распространения должен проводить весь процесс в безопасной и контролируемой среде.

4.6 Пункт 5.2.2, Положения, касающиеся аутентификации в EU QERDS- REQ-QERDS-5.2.2-03 [При условии] Когда QERDSP связывает средства аутентификации с идентификационными данными отправителя, проверенными в соответствии с пунктом 5.2.1 Стандарта, они должны быть одним из:

(a) механизм двухфазной аутентификации;

(b) цифровой идентификационный кошелёк или другое зарегистрированное электронное средство идентификации, отвечающего требованиям, согласно действующему законодательству об электронной идентификации и доверительных услугах, что является "высоким" или "существенным" уровнем обеспечения доверия;

(с) взаимная аутентификация TLS (далее -Transport Layer Security) включает сертификат, выданный отправителю в соответствии с NCP, как это указано в SM ETSI EN 319 411-1;

(d) цифровая подпись, подтверждённая сертификатом, выданным в рамках NCP, как это указано в SM ETSI EN 319 411-1;

(е) другие средства, обеспечивающие аутентификацию идентифицированного отправителя. Соответствие установки связи сертифицировано органом по оценке соответствия.

- REQ-QERDS-5.2.2-03A [При условии] Когда QERDSP связывает средства аутентификации с идентификационными данными отправителя, проверенными в соответствии с пунктом 5.2.1 Стандарта, при условии, что средства или любая комбинация средств обеспечивают очень высокий уровень достоверности в отношении личности идентифицированного получателя:

(a) механизм многофазной аутентификации;

(b) цифровой идентификационный кошелёк или другой зарегистрированное электронное средство идентификации, отвечающего требованиям, изложенным согласно действующему законодательству об электронной идентификации и доверительных услугах, что является "высоким" или "существенным" уровнем обеспечения доверия;

(с) посредством сертификата квалифицированной электронной подписи или квалифицированной электронной печати;

(d) другие средства, обеспечивающие аутентификацию идентифицированного получателя. Соответствие установки связи сертифицировано органом по оценке соответствия. Пример: Оно может включать использование одного из вышеперечисленных способов, указанных в пунктах (a)-(c) для регистрации клиентского сертификата Trasport Layer Security (TLS) для взаимной автоматической отправки посредством TLS или же для регистрации сертификата цифровой печати, используемого для проставления печати на заявлениях для аутентификации в системе ERDS. Также, могут использоваться другие механизмы, при которых идентифицированные отправители используют делегированные услуги, предоставляемые третьими лицами.

- REQ-QERDS-5.2.2-04 [Обусловлено] Если отправитель подключается к QERDSP через защищённую связь, где необходима обоюдная аутентификация "межмашинное взаимодействие", между машиной отправителя и сервером QERDSP на базе сертификатов, выданных в соответствии с NCP, как это указано в SM ETSI EN 319 411-1 [2], тогда после установки этой защищённой связи могут быть установлены механизмы аутентификации как единственный фактор для второго этапа аутентификации отправителя, если организационные процедуры и принятые меры безопасности гарантируют уверенность в подлинности отправителя.

4.7 Пункт 5.4.1. Общие положения:

- REQ-ERDS-5.4.1-06. ERDS генерирует и предоставляет законным заинтересованным сторонам доказательства событий ERD, как это указано в SM ETSI EN 319 522-1[3].

- REQ-ERDS-5.4.1-07. ERDSP архивирует доказательства и/или пробные элементы для каждого выданного доказательства.

- REQ-ERDS-5.4.1-08. Доказательства ERDS, генерированные поставщиком квалифицированных зарегистрированных услуг электронного распространения должны быть в соответствии с семантическими доказательствами как это указано в пункте 8 из как это указано в SM ETSI EN 319 522-2[4].

4.8 Пункт 7.2.1. Общие положения:

- REQ-ERDS-7.2.1-02. Персонал ERDSP, обладающий доверенной ролью должен соответствовать требованию "знания по специальности, опыт и квалификация", посредством обучения и официальной аккредитации или практического опыта, либо сочетания того и другого.

- REQ-ERDS-7.2.1-03. В соответствии с REQ-ERDS-7.2.1-02, включает в себя периодическую актуализацию (минимум раз в 12 месяцев) новых угроз и современных методов обеспечения безопасности.

4.9 Пункт 7.3.2. Управление средствами массовой информации:

- REQ-ERDS-7.3.1-02 Используются все требования стандарта ETSI EN 319 401, пункт 7.3.3.

4.10 Пункт 7.5. Криптографические заказы:

- REQ-ERDS-7.5-01A ERDS выбирает и использует подходящие криптографические техники, которые должны соответствовать разработанным криптографическим механизмам, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [5].

- REQ-ERDSP-7.5-03 Закрытый ключ подписи ERDS хранится и используется в защищённом криптографическом устройстве, которое представляет собой надёжную сертифицированную систему, в соответствии с:

a) общими критериями оценки информационной безопасности, установленными ISO/IEC 15408 [6] или общими критериями оценки информационной безопасности, версия CC: 2022, части 1 – 5, опубликованные участниками Соглашения о признании сертификатов, соответствующих общим критериям в области информационной безопасности, сертифицированные в соответствии с EAL 4 или с более высоким уровнем безопасности; или

b) европейская система сертификации кибербезопасности , основанная на общих критериях EUCC [7] [8] и сертификат в соответствии с EAL 4 или с более высоким уровнем безопасности; или

c) до 31 декабря 2030, согласно стандарту FIPS PUB 140-3 [9] уровень 3.

Данная сертификация относится к цели безопасности, профилю защиты, проектированию модулей и документации по безопасности, которые соответствуют требованиям настоящего акта, на базе анализа рисков, с учётом мер физической безопасности или иного происхождения, без технического характера.

Если защищённое криптографическое устройство получает преимущества от сертификации EUCC [7] [8], то данное устройство конфигурируется и используется в соответствии с данным сертификатом.

4.11 Пункт 7.8. Безопасность сетей:

- REQ-ERDSP-7.8-04 ERDSP использует протоколы и алгоритмы последнего поколения для шифрования на уровне транспортировки, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [5].

- REQ-ERDSP-7.8-06 Сканирование уязвимости запрашивается REQ-7.8-13 из SM ETSI EN 319 401 [1] и проводится, как минимум, раз в триместр.

- REQ-ERDSP-7.8-07. Тест на вторжение, предусмотренный REQ-7.8-17X из SM ETSI EN 319 401 [1], проводится как минимум раз в год.

- REQ-ERDSP-7.8-08 Firewall должен быть конфигурирован таким образом, чтобы предотвратить все протоколы и доступы, необходимые для осуществления деятельности поставщика доверительных услуг.

4.12 Пункт 7.12. Прекращение деятельности ERDSP и план прекращения деятельности:

- REQ-ERDS-7.12-03 План прекращения деятельности ERDSP соответствует положениям предусмотренным действующим законодательстом об электронной идентификации и доверительных услугах.

4.13 Пункт 7.14. Цепочка поставок:

- REQ-ERDS-7.14-01 используются требования, указанные в Стандарте SM ETSI EN 319 401 [1], пункт 7.14.

СПИСОК ЭТАЛОННЫХ СТАНДАРТОВ И ХАРАКТЕРИСТИК СОВМЕСТИМОСТИ

МЕЖДУ КВАЛИФИЦИРОВАННЫМИ ЗАРЕГИСТРИРОВАННЫМИ

УСЛУГАМИ ЭЛЕКТРОННОГО РАСПРОСТРАНЕНИЯ

5. Для совместимости между квалифицированными зарегистрированными услугами электронного распространения применяются следующие стандарты:

5.1 SM ETSI EN 319 522-1 V1.2.1 (2024-01) ("SM ETSI EN 319 522-1");

5.2 SM ETSI EN 319 522-2 V1.2.1 (2024-01) ("SM ETSI EN 319 522-2");

5.3 SM ETSI EN 319 522-3 V1.2.1 (2024-01) ("SM ETSI EN 319 522-3");

5.4 SM ETSI EN 319 522-4-1 V1.2.1 (2019-01) ("SM ETSI EN 319 522-4-1");

5.5 SM ETSI EN 319 522-4-2 V1.1.1 (2018-09) ("SM ETSI EN 319 522-4-2");

5.6 SM ETSI EN 319 522-4-3 V1.1.1 (2018-09) ("ETSI EN 319 522-4-3").