Приказ N 40 от 19.06.2026 об утверждении эталонных стандартов для процессов отправки и получения данных в рамках квалифицированных зарегистрированных услуг электронного распространения, а также в отношении совместимости этих услуг
СЛУЖБА ИНФОРМАЦИИ И БЕЗОПАСНОСТИ
П Р И К А З
об утверждении эталонных стандартов для процессов отправки и получения
данных в рамках квалифицированных зарегистрированных услуг электронного
распространения, а также в отношении совместимости этих услуг
№ 40 от 19.06.2026
(в силу 26.06.2026)
Мониторул Офичиал ал Р. Молдова № 280-283 ст. 506 от 26.06.2026
* * *
В целях корректировки требований в области доверительных услуг и электронной идентификации и в соответствии со ст.16 п.е) Закона о Службе информации и безопасности Республики Молдова
ПРИКАЗЫВАЮ:
Настоящий приказ предусматривает положения Регламента (ЕС) 2025/1944 о приведении в исполнение Комиссии от 29 сентября 2025 года, об установлении правил применения Регламента (ЕС) № 910/2014 Европейского Парламента и Совета в отношении эталонных стандартов для процессов отправки и получения данных в рамках зарегистрированных квалифицированных услуг электронного распространения, а также в отношении совместимости этих сервисов.
1. Утвердить эталонные стандарты для процессов отправки и получения данных в рамках квалифицированных зарегистрированных услуг электронного распространения, а также в отношении совместимости этих услуг (прилагаются).
2. В Приказ директора Службы информации и безопасности Республики Молдова № 57/2024 "Об утверждении технических требований в области квалифицированных доверительных услуг" внести следующие изменения:
2.1. Название Главы IV изложить в следующей редакции: "ТРЕБОВАНИЯ К ВАЛИДАЦИИ КВАЛИФИЦИРОВАННОЙ ЭЛЕКТРОННОЙ ПОДПИСИ И КВАЛИФИЦИРОВАННОЙ ЭЛЕКТРОННОЙ ПЕЧАТИ".
2.2. Пункт 21 признать утратившим силу.
3. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.
| ДИРЕКТОР | Александру МУСТЯЦА |
| № 40. Кишинэу, 19 июня 2026 г. | |
Утверждены
Приказом директора Службы информации и
безопасности Республики Молдова
№ 40 от 19.06.2026 г.
ЭТАЛОННЫЕ СТАНДАРТЫ ДЛЯ ПРОЦЕССОВ ОТПРАВКИ И ПОЛУЧЕНИЯ
ДАННЫХ В РАМКАХ КВАЛИФИЦИРОВАННЫХ ЗАРЕГИСТРИРОВАННЫХ
УСЛУГ ЭЛЕКТРОННОГО РАСПРОСТРАНЕНИЯ, А ТАКЖЕ В
ОТНОШЕНИИ СОВМЕСТИМОСТИ ЭТИХ УСЛУГ
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Квалифицированные зарегистрированные услуги электронного распространения предоставляют собой защищённый канал для отправки документов, включая подтверждение отправки и получения данных. Целью является – обеспечение достоверности идентификации получателя и гарантия высокого уровня уверенности в идентификации отправителя.
2. В случае, когда квалифицированные поставщики доверительных услуг договариваются о совместимости предоставляемых ими услуг, важно, чтобы они придерживались надлежащих стандартов и технических характеристик, предусмотренных в Главе III, для облегченной передачи электронных данных между двумя или более квалифицированными поставщиками доверительных услуг.
Глава II
СПИСОК ЭТАЛОННЫХ СТАНДАРТОВ И ХАРАКТЕРИСТИК КВАЛИФИЦИРОВАННЫХ
ЗАРЕГИСТРИРОВАННЫХ УСЛУГ ЭЛЕКТРОННОГО РАСПРОСТРАНЕНИЯ
3. Для квалифицированных зарегистрированных услуг электронного распространения применяется стандарт SM ETSI EN 319 521 V1.1.1 (2019-02).
4. Стандарт SM ETSI EN 319 521 используется со следующими поправками:
4.1 Пункт 2.1, Нормативные ссылки:
- [1] SM ETSI EN 319 401 V3.1.1 (2024-06) "Электронные подписи и доверенная инфраструктура (ESI); Требования к общей политике поставщиков доверительных услуг".
- [2] SM ETSI EN 319 411-1 V1.5.1 (2025-04) "Электронные подписи и доверенная инфраструктура (ESI); Требования к политике и безопасности для поставщиков доверительных услуг, выдающих сертификаты; Часть 1: Общие требования".
- [3] SM ETSI EN 319 522-1 V1.2.1 (2024-01) "Электронные подписи и доверенная инфраструктура (ESI); Услуги зарегистрированного электронного распространения; Часть 1: Структура и архитектура".
- [4] SM ETSI EN 319 522-2 V1.2.1 (2024-01) "Электронные подписи и доверенная инфраструктура (ESI); Услуги зарегистрированного электронного распространения; Часть 2: Семантическое содержание".
- [5] Европейская Группа по сертификации в области кибербезопасности, Подгруппа по криптографии: "Согласованные криптографические механизмы", опубликованные Европейским Агентством по Кибербезопасности (далее – ENISA).
- [6] ISO/IEC 15408:2022 - Безопасность информации, кибербезопасность и защита частной жизни – Критерии оценки для ИТ-безопасности.
- [7] Регламент о привидении в исполнение (ЕС) № 2024/482 Комиссии об установлении правил применения Регламента (ЕС) № 2019/881 Европейского Парламента и Совета в отношении внедрения европейской системы сертификации в области кибербезопасности, основанной на общих критериях (далее – EUCC).
- [8] Регламент о привидении в исполнение (ЕС) № 2024/3144 Комиссии по корректировке Регламента о привидении в исполнение (ЕС) № 2024/482 в отношении применимых международных стандартов и внесение изменений в соответствующее положение в данном Регламенте.
- [9] FIPS PUB 140-3 (2019) "Требования безопасности для криптографических модулей".
4.2 Пункт 3.1, Понятия
- усиленная электронная печать, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.
- усиленная электронная подпись, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.
- квалифицированная электронная печать, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.
- квалифицированная электронная подпись, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах.
- защищённое криптографическое устройство – устройство, хранящее закрытый ключ пользователя, защищающее этот ключ от компрометации и выполняющее функции подписи или расшифровки от имени пользователя.
4.3 Пункт 5.1.1, Общие положения:
- REQ-ERDS-5.1.1-01. Зарегистрированная услуга электронного распространения (далее – ERDS), обеспечивает надлежащую гарантию доступности, целостности и конфиденциальности пользовательского контента при его управлении ERDS, выбирая соответствующие криптографические методы обеспечения целостности и конфиденциальности, которые должны соответствовать разработанным криптографическим механизмам, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [5].
4.4 Пункт 5.2.1.1, Основное:
- REQ-QERDS-5.2.1.1-01 поставщик квалифицированных зарегистрированных услуг электронного распространения (QERDSP) с высокой степенью достоверности, проверяет идентичность получателя напрямую или через третье лицо, с использованием одного из следующих способов или же их комбинации, в следующих случаях:
(a) средством физического присутствия физического лица или уполномоченного представителя юридического лица, с использованием соответствующих процедур и средств.
(b) дистанционно, используя электронные средства идентификации, согласно понятиям, предусмотренными в соответствии с действующим законодательством об электронной идентификации и доверительных услугах, что является "высоким" уровнем обеспечения доверия или посредством цифрового идентификационного кошелька личности;
(с) посредством сертификата квалифицированной электронной подписи или квалифицированной электронной печати;
(d) с помощью других методов идентификации, которые обеспечивают высокий уровень достоверности идентификации физического лица или представителя юридического лица. Уверенность в том, что данная идентификация проводится с очень высокой степенью достоверности, подтверждается органом по оценке соответствия.
- REQ-QERDS-5.2.1.1-01A QERDSP проверяет личность отправителя надлежащими средствами, напрямую или через третье лицо, используя один из следующих методов или же их комбинацию:
(a) средством физического присутствия физического лица или уполномоченного представителя юридического лица, с использованием соответствующих процедур и средств;
(b) дистанционно, посредством цифрового идентификационного кошелька или другого зарегистрированного электронного средства идентификации, отвечающего требованиям, согласно действующему законодательству об электронной идентификации и доверительных услугах, что является "существенным" уровнем обеспечения доверия, при условии, что оно было выдано на основании предварительного физического присутствия физического лица или уполномоченного представителя юридического лица;
(с) посредством сертификата квалифицированной электронной подписи или квалифицированной электронной печати, при условии, что сертификат будет выдан физическому лицу или уполномоченному представителю юридического лица в соответствии со стандартизированной политикой сертификации (NCP), как это предусмотрено SM ETSI EN 319 411-1; или
(d) с помощью других методов идентификации, которые обеспечивают высокий уровень достоверности идентификации физического лица или представителя юридического лица. Уверенность в том, что данная идентификация проводится с очень высокой степенью достоверности, подтверждается органом по оценке соответствия.
- ПРИМЕЧАНИЕ Третьей стороной, проверяющей личность получателя и отправителя, может быть другой QERDSP, если получатель или отправитель подписаны на других QERDSP.
4.5 Пункт 5.2.1.2, Идентификация получателя и доставка контента пользователю:
- REQ-QERDS-5.2.1.2-03. Если идентификация получателя базируется на внутреннем процессе QERDSP, поставщик квалифицированных зарегистрированных услуг электронного распространения должен проводить весь процесс в безопасной и контролируемой среде.
4.6 Пункт 5.2.2, Положения, касающиеся аутентификации в EU QERDS- REQ-QERDS-5.2.2-03 [При условии] Когда QERDSP связывает средства аутентификации с идентификационными данными отправителя, проверенными в соответствии с пунктом 5.2.1 Стандарта, они должны быть одним из:
(a) механизм двухфазной аутентификации;
(b) цифровой идентификационный кошелёк или другое зарегистрированное электронное средство идентификации, отвечающего требованиям, согласно действующему законодательству об электронной идентификации и доверительных услугах, что является "высоким" или "существенным" уровнем обеспечения доверия;
(с) взаимная аутентификация TLS (далее -Transport Layer Security) включает сертификат, выданный отправителю в соответствии с NCP, как это указано в SM ETSI EN 319 411-1;
(d) цифровая подпись, подтверждённая сертификатом, выданным в рамках NCP, как это указано в SM ETSI EN 319 411-1;
(е) другие средства, обеспечивающие аутентификацию идентифицированного отправителя. Соответствие установки связи сертифицировано органом по оценке соответствия.
- REQ-QERDS-5.2.2-03A [При условии] Когда QERDSP связывает средства аутентификации с идентификационными данными отправителя, проверенными в соответствии с пунктом 5.2.1 Стандарта, при условии, что средства или любая комбинация средств обеспечивают очень высокий уровень достоверности в отношении личности идентифицированного получателя:
(a) механизм многофазной аутентификации;
(b) цифровой идентификационный кошелёк или другой зарегистрированное электронное средство идентификации, отвечающего требованиям, изложенным согласно действующему законодательству об электронной идентификации и доверительных услугах, что является "высоким" или "существенным" уровнем обеспечения доверия;
(с) посредством сертификата квалифицированной электронной подписи или квалифицированной электронной печати;
(d) другие средства, обеспечивающие аутентификацию идентифицированного получателя. Соответствие установки связи сертифицировано органом по оценке соответствия. Пример: Оно может включать использование одного из вышеперечисленных способов, указанных в пунктах (a)-(c) для регистрации клиентского сертификата Trasport Layer Security (TLS) для взаимной автоматической отправки посредством TLS или же для регистрации сертификата цифровой печати, используемого для проставления печати на заявлениях для аутентификации в системе ERDS. Также, могут использоваться другие механизмы, при которых идентифицированные отправители используют делегированные услуги, предоставляемые третьими лицами.
- REQ-QERDS-5.2.2-04 [Обусловлено] Если отправитель подключается к QERDSP через защищённую связь, где необходима обоюдная аутентификация "межмашинное взаимодействие", между машиной отправителя и сервером QERDSP на базе сертификатов, выданных в соответствии с NCP, как это указано в SM ETSI EN 319 411-1 [2], тогда после установки этой защищённой связи могут быть установлены механизмы аутентификации как единственный фактор для второго этапа аутентификации отправителя, если организационные процедуры и принятые меры безопасности гарантируют уверенность в подлинности отправителя.
4.7 Пункт 5.4.1. Общие положения:
- REQ-ERDS-5.4.1-06. ERDS генерирует и предоставляет законным заинтересованным сторонам доказательства событий ERD, как это указано в SM ETSI EN 319 522-1[3].
- REQ-ERDS-5.4.1-07. ERDSP архивирует доказательства и/или пробные элементы для каждого выданного доказательства.
- REQ-ERDS-5.4.1-08. Доказательства ERDS, генерированные поставщиком квалифицированных зарегистрированных услуг электронного распространения должны быть в соответствии с семантическими доказательствами как это указано в пункте 8 из как это указано в SM ETSI EN 319 522-2[4].
4.8 Пункт 7.2.1. Общие положения:
- REQ-ERDS-7.2.1-02. Персонал ERDSP, обладающий доверенной ролью должен соответствовать требованию "знания по специальности, опыт и квалификация", посредством обучения и официальной аккредитации или практического опыта, либо сочетания того и другого.
- REQ-ERDS-7.2.1-03. В соответствии с REQ-ERDS-7.2.1-02, включает в себя периодическую актуализацию (минимум раз в 12 месяцев) новых угроз и современных методов обеспечения безопасности.
4.9 Пункт 7.3.2. Управление средствами массовой информации:
- REQ-ERDS-7.3.1-02 Используются все требования стандарта ETSI EN 319 401, пункт 7.3.3.
4.10 Пункт 7.5. Криптографические заказы:
- REQ-ERDS-7.5-01A ERDS выбирает и использует подходящие криптографические техники, которые должны соответствовать разработанным криптографическим механизмам, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [5].
- REQ-ERDSP-7.5-03 Закрытый ключ подписи ERDS хранится и используется в защищённом криптографическом устройстве, которое представляет собой надёжную сертифицированную систему, в соответствии с:
a) общими критериями оценки информационной безопасности, установленными ISO/IEC 15408 [6] или общими критериями оценки информационной безопасности, версия CC: 2022, части 1 – 5, опубликованные участниками Соглашения о признании сертификатов, соответствующих общим критериям в области информационной безопасности, сертифицированные в соответствии с EAL 4 или с более высоким уровнем безопасности; или
b) европейская система сертификации кибербезопасности , основанная на общих критериях EUCC [7] [8] и сертификат в соответствии с EAL 4 или с более высоким уровнем безопасности; или
c) до 31 декабря 2030, согласно стандарту FIPS PUB 140-3 [9] уровень 3.
Данная сертификация относится к цели безопасности, профилю защиты, проектированию модулей и документации по безопасности, которые соответствуют требованиям настоящего акта, на базе анализа рисков, с учётом мер физической безопасности или иного происхождения, без технического характера.
Если защищённое криптографическое устройство получает преимущества от сертификации EUCC [7] [8], то данное устройство конфигурируется и используется в соответствии с данным сертификатом.
4.11 Пункт 7.8. Безопасность сетей:
- REQ-ERDSP-7.8-04 ERDSP использует протоколы и алгоритмы последнего поколения для шифрования на уровне транспортировки, одобренные Европейской группой по сертификации в области кибербезопасности и опубликованные ENISA [5].
- REQ-ERDSP-7.8-06 Сканирование уязвимости запрашивается REQ-7.8-13 из SM ETSI EN 319 401 [1] и проводится, как минимум, раз в триместр.
- REQ-ERDSP-7.8-07. Тест на вторжение, предусмотренный REQ-7.8-17X из SM ETSI EN 319 401 [1], проводится как минимум раз в год.
- REQ-ERDSP-7.8-08 Firewall должен быть конфигурирован таким образом, чтобы предотвратить все протоколы и доступы, необходимые для осуществления деятельности поставщика доверительных услуг.
4.12 Пункт 7.12. Прекращение деятельности ERDSP и план прекращения деятельности:
- REQ-ERDS-7.12-03 План прекращения деятельности ERDSP соответствует положениям предусмотренным действующим законодательстом об электронной идентификации и доверительных услугах.
4.13 Пункт 7.14. Цепочка поставок:
- REQ-ERDS-7.14-01 используются требования, указанные в Стандарте SM ETSI EN 319 401 [1], пункт 7.14.
Глава III
СПИСОК ЭТАЛОННЫХ СТАНДАРТОВ И ХАРАКТЕРИСТИК СОВМЕСТИМОСТИ
МЕЖДУ КВАЛИФИЦИРОВАННЫМИ ЗАРЕГИСТРИРОВАННЫМИ
УСЛУГАМИ ЭЛЕКТРОННОГО РАСПРОСТРАНЕНИЯ
5. Для совместимости между квалифицированными зарегистрированными услугами электронного распространения применяются следующие стандарты:
5.1 SM ETSI EN 319 522-1 V1.2.1 (2024-01) ("SM ETSI EN 319 522-1");
5.2 SM ETSI EN 319 522-2 V1.2.1 (2024-01) ("SM ETSI EN 319 522-2");
5.3 SM ETSI EN 319 522-3 V1.2.1 (2024-01) ("SM ETSI EN 319 522-3");
5.4 SM ETSI EN 319 522-4-1 V1.2.1 (2019-01) ("SM ETSI EN 319 522-4-1");
5.5 SM ETSI EN 319 522-4-2 V1.1.1 (2018-09) ("SM ETSI EN 319 522-4-2");
5.6 SM ETSI EN 319 522-4-3 V1.1.1 (2018-09) ("ETSI EN 319 522-4-3").