Приказ N 80 от 22.11.2023 oб утверждении некоторых нормативных актов в области предоставления квалифицированных доверительных услуг
СЛУЖБА ИНФОРМАЦИИ И БЕЗОПАСНОСТИ
П Р И К А З
об утверждении некоторых нормативных актов в области
предоставления квалифицированных доверительных услуг
№ 80 от 22.11.2023
(в силу 30.01.2024)
Мониторул Офичиал ал Р. Молдова № 41-44 ст. 93 от 30.01.2024
* * *
ЗАРЕГИСТРИРОВАН:
Министерство юстиции
№ 1873 от 15.12.2023 г.
Министр ________ Вероника МИХАЙЛОВ-МОРАРУ
В соответствии с п.a) ст.7 и ч.(2) ст.36 Закона № 124/2022 об электронной идентификации и доверительных услугах (Официальный монитор Республики Молдова, 2022 г., № 170 – 176, ст.317), п.11, п.18, п.84 Положения о деятельности квалифицированных поставщиков доверительных услуг, утвержденного Постановлением Правительства № 184/2023 (Официальный монитор Республики Молдова № 130 – 133, ст.286, от 18.04.2023 г.),
ПРИКАЗЫВАЮ:
1. Утвердить:
[Подпкт.1) утратил силу согласно Приказу СИБ N 38 от 19.06.2026, в силу 26.06.2026]
2) Специальные условия деятельности квалифицированных поставщиков доверительных услуг (согласно приложению № 2);
3) Положение о контроле в области квалифицированных доверительных услуг высшего уровня (согласно приложению № 3);
[Подпкт.4) и 5) утратили силу согласно Приказу СИБ N 38 от 19.06.2026, в силу 26.06.2026]
2. Признать утратившим силу Приказ директора Службы информации и безопасности Республики Молдова № 70/2016 об утверждении некоторых нормативных актов в сфере организации деятельности поставщиков сертификационных услуг в области применения электронной подписи, зарегистрированный в Министерстве юстиции в Государственном реестре юридических актов за № 1124 от 15.07.2016 г. (Официальный монитор Республики Молдова, 2016 г., № 215 – 216, ст.1202).
3. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.
| ДИРЕКТОР | Александр МУСТЯЦА |
| № 80. Кишинэу, 22 ноября 2023 г. | |
Приложение № 1
к Приказу директора Службы
информации и безопасности
№ 80 от 22.11.2023 г.
ПОЛОЖЕНИЕ
о функционировании квалифицированного поставщика
доверительных услуг высшего уровня
[Приложение N 1 утратило силу согласно Приказу СИБ N 38 от 19.06.2026, в силу 26.06.2026]
Приложение № 2
к Приказу директора Службы
информации и безопасности
№ 80 от 22.11.2023 г.
СПЕЦИАЛЬНЫЕ УСЛОВИЯ ДЕЯТЕЛЬНОСТИ
квалифицированных поставщиков доверительных услуг
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Специальные условия деятельности квалифицированных поставщиков доверительных услуг (далее – Специальные условия) устанавливают общие требования для квалифицированных поставщиков доверительных услуг (далее – Поставщики), в том числе в отношении их инфраструктуры, организации процедур предоставления доверительных услуг и системы управления кибернетической безопасностью.
2. Специальные условия являются обязательными для всех квалифицированных поставщиков доверительных услуг и поставщиков доверительных услуг, подающих заявку на аккредитацию в качестве квалифицированного поставщика доверительных услуг.
3. Для неквалифицированных поставщиков доверительных услуг настоящие специальные условия носят рекомендательный характер.
4. Понятия, используемые в настоящем Положении, изложены в смысле понятий, определенных законом № 124/2022 об электронной идентификации и доверительных услугах и Постановлением Правительства № 184/2023 об утверждении Положения о деятельности квалифицированных поставщиков доверительных услуг, также дополнительно определяются следующие понятия:
1) список отозванных сертификатов – список сертификатов открытых ключей, действие которых приостановлено или прекращено до окончания срока их действия, заполняемый поставщиком;
2) средства криптографической защиты информации – технические, программные и технически-прикладные средства, системы и комплексы систем, которые позволяют строить алгоритмы криптографического преобразования информации, предназначенные для обеспечения целостности и конфиденциальности информации в процессе ее обработки, хранения и передачи по коммуникационным каналам;
3) техническая защита информации – защита информации с применением программных, технических, технически-прикладных и иных средств, а также организационно-технических процедур;
4) криптографическая защита информации – защита информации с применением специальных математических (криптографических) методов;
5) защита информации от утечки – совокупность мер, направленных на предотвращение несанкционированного распространения защищаемой информации по техническим и побочным каналам каналам;
6) защита информации от несанкционированного доступа – совокупность мер, направленных на предотвращение получения защищаемой информации в нарушение прав или правил доступа к защищаемой информации, установленных правовыми документами или собственником (владельцем) информации;
7) защита информации от непреднамеренных действий – комплекс мер, направленных на предупреждение непреднамеренных действий, вызванных ошибками пользователя, дефектами применяемых технических средств, природными явлениями или другими причинами, которые не имеют прямой целью изменение информации, но которые приводят к искажению, уничтожению, копированию, блокированию доступа к информации, а также к ее потере, уничтожению или неисправности материального носителя информации;
8) политика безопасности – внутренний нормативный акт, или совокупность таких актов, утвержденных руководством поставщика, направленных на защиту информации, аппаратных и программных средств информационных систем от угроз.
II. ОБЩИЕ УСЛОВИЯ В ОТНОШЕНИИ ПОСТАВЩИКА
5. Поставщик должен иметь лицензию на осуществление деятельности по защите информации.
6. В процессе предоставления доверительных услуг поставщик должен обеспечить выполнение следующих процедур:
1) идентификация заявителя;
2) регистрация заявителя;
3) создание (выдача) сертификата открытого ключа заявителя;
4) приостановление действия сертификата открытого ключа заявителя;
5) возобновление действия сертификата открытого ключа заявителя;
6) отзыв сертификата открытого ключа заявителя;
7) публикация сертификатов открытых ключей;
8) распространение информации о приостановленных и отозванных сертификатах (списков отозванных сертификатов).
7. Организация внутреннего режима деятельности поставщика должна исключать возможность несанкционированного физического доступа, несанкционированного использования или модификации устройств создания квалифицированных электронных подписей или электронных печатей, устройств проверки электронных подписей или электронных печатей и продуктов (далее – устройств и/или продуктов), используемых поставщиком при оказании квалифицированных доверительных услуг.
8. Поставщик должен создать необходимые условия для обеспечения безопасности своих открытых и закрытых ключей и реестра сертификатов открытых ключей.
9. Поставщик должен обеспечить использование своего закрытого ключа только для подписания сертификатов открытых ключей и выдаваемых им списков отозванных сертификатов.
10. Поставщик должен исключить возможность использования своего закрытого ключа при наличии основания полагать, что конфиденциальность этого закрытого ключа была нарушена.
11. Поставщик должен разработать и утвердить политику сертификации, которая будет включать набор правил использования сертификата, выданного поставщиком в соответствии с установленными требованиями безопасности.
12. Поставщик должен разработать и утвердить Положение квалифицированного поставщика доверительных услуг, устанавливающее организационные, технические и иные условия деятельности поставщика в процессе предоставления квалифицированных доверительных услуг.
13. Перед утверждением Положение квалифицированного поставщика доверительных услуг должно быть одобрено органом надзора и контроля.
14. Положение квалифицированного поставщика доверительных услуг должно содержать как минимум:
1) перечень услуг поставщика и порядок их оказания;
2) функции, права и обязанности поставщика;
3) права и обязанности пользователей;
4) ответственность поставщика и пользователей;
5) процедуры обеспечения деятельности поставщика;
6) порядок публикации и распространения информации;
7) способ доступа к информационным ресурсам поставщика;
8) порядок архивирования документированной информации;
9) процедуры идентификации и аутентификации заявителей на получение доверительных услуг;
10) процедуры поставщика по управлению ключами;
11) порядок действий в случае компрометации закрытого ключа поставщика и пользователя;
12) описание форматов данных, утвержденных поставщиком;
13) структуру сертификата открытого ключа поставщика;
14) структуру сертификатов открытых ключей пользователей;
15) структура списка отозванных сертификатов;
16) порядок синхронизации времени;
17) порядок разрешения спорных ситуаций;
18) порядок уведомления пользователей о политике сертификации и о содержании Положения поставщика, а также об их изменении.
15. Поставщик должен регулировать организационно-техническую деятельность по обеспечению безопасности поставщика, включая политику конфиденциальности и защиту личных данных. Они могут быть установлены в Положении поставщика или в отдельных документах.
16. Положение квалифицированного поставщика доверенных услуг разрабатывается в соответствии с требованиями, изложенными в RFC 6484 Certificate Policy (CP) for the Resource Public Key Infrastructure (RPKI) и RFC 3647 Internet X. 509 Public Key Infrastructure Certification Policy and Certification Practices Framework.
17. Поставщик должен исключить возможность разглашения регистрационной информации пользователей доверительных услуг, за исключением информации, которая используется для идентификации сертификатов их открытых ключей и которая публикуется путем включения в сертификаты пользователей.
18. Режим конфиденциальности при обращении со сведениями, которые доверены или стали известны поставщику при осуществлении его деятельности, должен обеспечивать:
1) функциональное разграничение обязанностей лиц, занимающих ответственные должности;
2) ограничение численности ответственных должностных лиц с правом доступа к конфиденциальной информации;
3) порядок контролируемого приема и доступа ответственных должностных лиц к осуществлению деятельности, связанной с конфиденциальной информацией;
4) явная и безопасная процедура идентификации и аутентификации пользователей, в том числе через доверительные услуги;
5) разграничение доступа к различным объектам и/или целевым функциям поставщика;
6) безопасность хранения, обработки и передачи по каналам связи конфиденциальной информации.
19. Поставщик должен обеспечить периодическое выполнение резервного копирования критически важной для своей деятельности информации.
20. Поставщик должен синхронизировать работу своих служб, в том числе аппаратных и/или программных средств по предназначению, со Всемирным координированным временем (UTС). Рекомендуется использовать два независимых источника UTC. Допускается синхронизация с Гринвичским средним временем – GMT.
III. УСЛОВИЯ В ОТНОШЕНИИ ИНФРАСТРУКТУРЫ ПОСТАВЩИКА
Раздел 1
Требования к помещениям
21. Помещения для поставщиков должны обеспечивать стабильную и бесперебойную работу аппаратных и программных средств, электронных систем связи и других технических компонентов, которые используются для оказания надежных услуг, включая системы электроснабжения, отопления и водоснабжения, кондиционирования и отопления, вентиляции и кондиционирования.
22. Помещения поставщика, где установлены аппаратные средства, устройства и/или продукты, используемые при оказании доверительных услуг (далее – Специальные помещения) должны находиться в пределах периметра безопасности, куда имеют доступ только персонал поставщика, а доступ третьих лиц физически ограничен. Эти помещения должны быть оборудованы в соответствии с требованиями по обеспечению физической безопасности, установленными в Разделе 2 Главы VI.
23. Специальные помещения поставщика должны принадлежать ему с правом собственности или владения. В случае сдачи в аренду специальных помещений договор аренды должен предусматривать исключительный доступ поставщика к помещениям, при этом арендодателю запрещается входить в помещения для проверки или проведения работ без разрешения и в отсутствие поставщика.
24. Поставщик должен располагать схемой всех помещений, которые используются для оказания доверительных услуг.
25. В категорию специальных помещений входят:
1) помещения, где устанавливаются основные аппаратные средства, устройства и/или продукты поставщика (серверные помещения);
2) помещения, в которых хранятся материальные носители, содержащие резервные копии реестра сертификатов открытых ключей, резервные копии системных и программных ресурсов, закрытые ключи сотрудников поставщика;
3) помещения, в которых хранятся, временно или постоянно, документы, поданные заявителями на получение доверительных услуг;
4) служебные помещения поставщика, где ведется работа по обеспечению безопасности, в том числе кибербезопасности, безопасности поставщика и оказываемых доверительных услуг.
26. Специальные помещения поставщика должны:
1) соответствовать условиям физической и технической защиты информации, установленным в Главе VI;
2) соответствовать требования IETF RFC 3647 Internet X. 509 Public Key Infrastructure Certificate Policy and Certification Practices Framework и AICA / CICA Web Trust Program for Certification Authorities;
3) быть оборудованными автономными средствами, автоматизированными установками и системами сигнализации и предупреждения о пожаре, пожаротушения и удаления дыма согласно нормативам NCM.E. 03.03-2018 "Пожарная безопасность. Установки пожарной сигнализации и оповещения о пожаре" и NCM.E.03.05-2004 "Автоматические установки пожаротушения и сигнализации. Стандарт для проектирования";
4) быть оборудованы средствами вентиляции и кондиционирования воздуха.
27. В помещениях, предназначенных для хранения документации и резервных копий реестра сертификатов открытых ключей, должны быть установлены металлические сейфы или шкафы, снабженные замками и уплотнениями.
Раздел 2
Условия в отношении аппаратных и программных средств
28. Устройства и/или продукты, аппаратные и программные средства, используемые поставщиком при оказании квалифицированных доверительных услуг, должны принадлежать ему на правах собственности.
29. Каждое аппаратное и программное средство должно быть зарегистрировано, снабжено технической документацией и проверено на предмет функционирования.
30. Аппаратные и программные средства поставщика должны обеспечивать возможность выполнения резервного копирования и сохранения критически важной для деятельности поставщика информации, оперативного и полного восстановления информации в случае отказов, сбоев или ошибок в системе, а также установки, в случае необходимости, дополнительных или резервных технических ресурсов.
31. В своей деятельности поставщик должен использовать только лицензионное программное обеспечение или свободно распространяемое.
32. Устройства и/или продукты, используемые поставщиком при оказании квалифицированных доверительных услуг, должны иметь подтверждение соответствия требованиям, предусмотренным Законом № 124/2022 об электронной идентификации и доверительных услугах, выданное органом надзора и контроля.
Раздел 3
Условия в отношении персонала
33. Поставщик должен располагать достаточным квалифицированным персоналом для функционирования и обеспечения безопасности квалифицированных доверительных услуг.
34. Сотрудники поставщика должны обладать соответствующей квалификацией, опытом и профессиональной подготовкой для выполнения обязанностей поставщика. Уровень квалификации каждого специалиста должен быть документально подтвержден.
35. Для каждой должности, в должностных инструкциях, должны быть установлены конкретные требования по образованию, техническим знаниям и опыту работы в данной области,
36. Для каждой должности должны быть также определены должностные обязанности, функции, права, ответственность и требования по режиму конфиденциальности.
37. Поставщик квалифицированных доверительных услуг должен выполнять свои функции на основе принципа разграничения привилегий (ответственности) ответственных должностных лиц: администратора регистрации, администратора сертификации, администратора безопасности и системного администратора.
38. Поставщик должен исключить возможность совмещения функций администратора регистрации, администратора сертификации, администратора безопасности и системного администратора.
39. Администратор регистрации несет ответственность за идентификацию заявителя, правильность (подлинность) информации, заполнение сертификата открытого ключа и регистрацию владельцев сертификатов открытого ключа в процессе создания, отзыва, приостановления или возобновления действия сертификатов открытых ключей.
40. Администратор сертификации несет ответственность за выдачу, отзыв, приостановление или возобновление действия сертификатов открытых ключей, внесение изменений в реестр сертификатов открытых ключей.
41. Администратор безопасности несет ответственность за надлежащее функционирование комплексной системы защиты информации, а также за разработку и реализацию политики безопасности поставщика.
42. Системный администратор несет ответственность за надлежащее администрирование, функционирование и обеспечение безопасности аппаратного и программного комплекса поставщика.
43. При необходимости поставщик может создавать дополнительные должности, обязанности которых отличаются от обязанностей администратора регистрации, администратора сертификации, администратора безопасности и системного администратора.
44. Поставщик должен периодически проводить оценку уровня квалификации специалистов и обеспечивать повышение этого уровня.
IV. УСЛОВИЯ В ОТНОШЕНИИ ОСНОВНЫХ
ПРОЦЕДУР ПОСТАВЩИКА
Раздел 1
Условия в отношении процедуры регистрации заявителя
45. Поставщик должен обеспечить безопасную идентификацию и регистрацию заявителя.
46. Процедуры поставщика по идентификации и регистрации заявителей на получение квалифицированных доверительных услуг должны быть одобрены органом надзора и контроля до утверждения или внесения изменений.
47. Регистрация и идентификация заявителя могут быть выполнены либо администратором регистрации поставщика, либо поставщиком регистрационных услуг, которому поставщик делегировал функцию проверки личности заявителя и регистрации заявки на сертификацию открытого ключа.
48. При регистрации заявителя поставщик обеспечивает, в том числе с использованием государственных информационных ресурсов и систем, достоверное установление:
1) личности заявителя и, если применимо, доверенности для запроса доверительных услуг;
2) соблюдения заявителем процедуры заполнения и подачи заявки в соответствии с положениями Закона № 124/2022 об электронной идентификации и доверительных услугах, Постановления Правительства № 184/2023 об утверждении Положения о деятельности квалифицированных поставщиков доверительных услуг, а также Положения и процедур, утвержденных поставщиком;
3) подлинности и действительности информации, представленной в заявке;
4) соблюдения заявителем прав третьих лиц.
49. Документы и информация, относящиеся к процедуре регистрации заявителя, должны быть переданы с использованием информационных систем, обеспечивающих их конфиденциальность и подлинность.
Раздел 2
Условия в отношении процедуры сертификации открытых ключей
50. Поставщик создает и выдает сертификаты открытых ключей в соответствии с политикой и процедурами сертификации, одобренными органом надзора и контрола и утвержденными Поставщиком.
51. Сертификат открытого ключа создает администратор сертификации.
52. Администратор сертификации должен проверить полноту и подлинность данных, переданных администратором регистрации или, при необходимости, поставщиком услуг регистрации.
53. Поставщик должен обеспечить целостность сертификата открытого ключа, а также подлинность содержащейся в нем информации.
Раздел 3
Условия в отношении процедур приостановления, возобновления
действия и отзыва сертификатов открытых ключей
54. Поставщик должен разработать и утвердить процедуры приостановления, возобновления действия и отзыва сертификатов открытых ключей.
55. Поставщик должен внести данные о приостановленном или отозванном сертификате в список отозванных сертификатов в течение 3 рабочих часов, указав дату и время включения, причину приостановления или отзыва.
56. Политики и процедуры поставщика должны быть направлены на исключение возможности возобновления действия отозванного сертификата открытого ключа.
57. Сертификат открытого ключа, действие которого было возобновлено, удаляется из списка отозванных сертификатов максимум в течение 3 рабочих часов с момента возобновления.
58. Политики и процедуры поставщика должны обеспечивать своевременный выпуск обновленного списка отозванных сертификатов.
59. Поставщик должен разработать и утвердить процедуру информирования владельцев сертификатов открытых ключей о приостановлении, возобновлении действия или отзыве их сертификатов.
Раздел 4
Условия в отношении процедур публикации сертификатов открытых
ключей и распространения информации об их статусе
60. Поставщик должен разработать и утвердить процедуры по распространению (публикации) выданных сертификатов открытых ключей и политику контроля доступа к ним.
61. Доступ к сертификатам открытых ключей должен предоставляться только лицам, имеющим на это право в соответствии с правилами, установленными политикой безопасности поставщика или владельцами сертификатов.
62. Поставщик должен предоставлять любому лицу информацию о состоянии сертификатов открытых ключей.
63. Поставщик должен предоставлять информацию о состоянии сертификатов открытых ключей в режиме реального времени (on-line), а также в других режимах, установленных поставщиком, включая абонентскую рассылку списков отозванных сертификатов (off-line).
64. Поставщик должен обеспечить целостность и подлинность данных в процессе проверки состояния сертификатов открытых ключей. В ответах, касающихся статуса сертификатов, должна быть применена квалифицированная электронная подпись или квалифицированная электронная печать поставщика.
65. Поставщик должен опубликовывать свои сертификаты открытых ключей.
66. Поставщик должен обеспечить защиту информации, включенной в реестр сертификатов открытых ключей, от несанкционированного доступа и ее изменения или уничтожения.
67. Поставщик должен установить порядок доступа с правом внесения записи или изменения в реестр сертификатов открытых ключей для лиц, имеющих такое право, в соответствии с их служебными обязанностями.
68. Поставщик должен использовать механизмы аутентификации субъектов, имеющих доступ к соответствующей информации в реестре сертификатов открытых ключей.
V. УСЛОВИЯ, КАСАЮЩИЕСЯ УПРАВЛЕНИЯ
ИНФОРМАЦИОННЫМИ РЕСУРСАМИ ПОСТАВЩИКА
Раздел 1
Условия, касающиеся информационных ресурсов
69. Основными информационными ресурсами поставщика являются реестр сертификатов открытых ключей и служебные документы поставщика.
70. Информационные ресурсы поставщика хранятся в виде электронных документов и/или документов на бумажных носителях.
71. Основным информационным ресурсом поставщика является реестр сертификатов открытого ключа, представляющий собой совокупность электронных документов и/или документов на бумажных носителях, в том числе:
1) заявления на сертификацию открытых ключей пользователей;
2) сертификаты открытых ключей пользователей;
3) решения о приостановлении, возобновлении действия или отзыве сертификатов открытых ключей пользователей;
4) списки отозванных сертификатов.
72. Документация поставщика должна соответствовать стандарту SM SR ISO 15489: 2012 "Информация и документация. Управление регистрациями".
Раздел 2
Условия обеспечения доступа к информационным ресурсам
73. Поставщик обеспечивает безопасный доступ пользователей к реестру сертификатов открытых ключей посредством:
1) официального электронного информационного ресурса поставщика (web-портала, приложения);
2) электронной почты;
3) запросы пользователей квалифицированной электронной подписи или квалифицированной электронной печати в соответствии с утвержденными процедурами поставщика.
74. Доступ к архивным документам поставщика осуществляется в соответствии с законодательством.
Раздел 3
Условия архивного хранения информационных ресурсов
75. Архивному хранению подлежат следующие информационные ресурсы поставщика:
1) реестр сертификатов открытых ключей;
2) журналы аудита.
76. Поставщик может установить другие виды информационных ресурсов, находящихся в его собственности, которые должны храниться в архивной форме.
77. Срок архивного хранения реестра сертификатов открытых ключей составляет не менее 10 лет с момента отзыва последнего занесенного в реестр сертификата.
VI. УСЛОВИЯ, КАСАЮЩИЕСЯ ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ ПОСТАВЩИКА
Раздел 1
Условия, касающиеся системы управления
кибернетической безопасностью
78. Поставщик должен создать систему управления кибернетической безопасностью.
79. При создании системы управления кибернетической безопасностью поставщик должен руководствоваться стандартом SM ISO/IEC 27001:2023 Информационная безопасность, кибернетическая безопасность и защита конфиденциальности. Системы управления информационной безопасностью. Требования.
80. Основными задачами по обеспечению безопасности поставщика являются:
1) защита конфиденциальной информации при ее хранении, обработке и передаче (криптографические ключи, средства криптографической защиты информации, персональные сведения и др.);
2) обеспечение конфиденциальности, целостности и доступности информации конфиденциального и открытого характера (информация о владельцах, включенная в сертификаты открытых ключей, информация о приостановленных или отозванных сертификатах открытых ключей, свободно распространяемые компоненты приложений и сопутствующие документы и т. д.);
3) обеспечение конфиденциальности, целостности и доступности аппаратного и программного обеспечения;
4) обеспечение непрерывности бизнеса;
5) обеспечение физической безопасности поставщика и его персонала.
81. Система безопасности поставщика должна:
1) защищать информацию о владельцах сертификатов открытых ключей посредством обеспечения конфиденциальности, целостности и безопасного доступа к реестру сертификатов открытых ключей;
2) обеспечивать безопасность инфраструктуры и информационных ресурсов поставщика;
3) устанавливать ответственность за обеспечение информационной безопасности поставщика;
4) минимизировать риски возникновения инцидентов безопасности;
5) обеспечить способность поставщика продолжать деятельность в чрезвычайных и других критических ситуациях.
82. Комплекс мер и средств защиты информации поставщика должен включать следующие подсистемы:
1) подсистема криптографической защиты информации, включающая средства криптографической защиты информации;
2) подсистема защиты информации от несанкционированного доступа;
3) подсистема аудита кибернетической безопасности;
4) подсистема обнаружения вторжений;
5) подсистема защиты информации от непреднамеренного воздействия, включая подсистему резервного копирования и архивирования данных;
6) подсистема обеспечения целостности информации, программных и аппаратных компонентов;
7) подсистема обеспечения доступности информации, включая подсистему обеспечения безотказной работы поставщика;
8) подсистема защиты от утечки информации;
9) подсистема физической безопасности.
83. Поставщик должен разработать и утвердить собственные условия и процедуры обеспечения безопасности, критерии и показатели оценки уровня безопасности, которые лежат в основе осуществления его деятельности и внедрения конкретных средств защиты информации.
84. Любое препятствие, оправдывающее невыполнение обязательства, которое может негативно повлиять на реализацию обязательных процедур поставщика, должно быть доведено до сведения владельцев сертификатов открытых ключей.
85. Поставщик должен разработать и утвердить политику безопасности, которая должна отражать видение организации собственной кибербезопасности, включать систему мер по ее обеспечению, ответственность сотрудников и механизмы контроля состояния кибернетической безопасности.
86. Политика безопасности должна обеспечивать соблюдение общепринятых правил, стандартов и норм в области кибернетической безопасности и должна включать:
1) категории ресурсов поставщика с указанием необходимого уровня защиты для каждой категории;
2) анализ рисков, связанных с деятельностью поставщика при оказании доверительных услуг;
3) модель безопасности поставщика;
4) выбор комплексной системы обеспечения безопасности поставщика;
5) основные организационно-технические меры, необходимые для обеспечения безопасности поставщика;
6) установленные условия для аппаратных и программных средств защиты информации;
7) план действий по поддержанию режима безопасности поставщика, включая планы обеспечения бесперебойной работы;
8) обязанности персонала поставщика по обеспечению безопасности;
9) процедуры контроля за соблюдением требований безопасности;
10) процедуру ознакомления пользователей доверительных услуг с Положением поставщика услуг по сертификации, его политикой безопасности и другими нормативными актами, связанными с предоставлением доверительных услуг, актуальных для пользователей;
11) способ уведомления пользователей доверительных услуг об инцидентах безопасности, которые могут повлиять на функционирование и/или безопасность доверительных услуг.
87. Поставщик должен анализировать все компоненты собственной инфраструктуры с точки зрения рисков и воздействий, планировать и осуществлять мероприятия по минимизации и устранению выявленных рисков.
88. Поставщик должен внедрять автоматизированные инструменты анализа информационных и коммуникационных систем, а также бизнес-процессов поставщика для выявления и устранения уязвимых мест в системе безопасности.
89. Поставщик должен разработать и утвердить план мероприятий по обеспечению непрерывности своей деятельности, который подлежит периодическому анализу и пересмотру.
Раздел 2
Условия обеспечения физической безопасности
90. Поставщик должен создать и поддерживать систему физической безопасности, обеспечивающую защиту инфраструктуры, информационных ресурсов и персонала поставщика.
91. Система безопасности поставщика должна позволять добавлять новые функции.
92. Система физической безопасности поставщика должна включать следующие подсистемы:
1) контроля доступа;
2) обнаружения вторжений;
3) оповещения и обеспечения связи в случае возникновения чрезвычайных ситуаций независимо от их характера.
93. Поставщик должен установить обязанности сотрудников по обеспечению физической безопасности.
94. Специальное оборудование для защиты и контроля доступа в специальные помещения поставщика должно обеспечивать безопасность конфиденциальной информации, личной информации и криптографических ключей.
95. Поставщик должен разграничить помещения со специальным режимом доступа, установить порядок доступа и утвердить перечень лиц, которым разрешен доступ в эти помещения.
96. Физический доступ в специальные помещения поставщика должен быть ограничен в соответствии с установленными правами доступа.
97. Сотрудники поставщика, имеющие доступ в специальные помещения, несут персональную ответственность за несанкционированный допуск в эти помещения посторонних лиц.
98. Специальные помещения должны быть оборудованы системой контроля доступа и системой видеонаблюдения, позволяющими отслеживать доступ лиц в данные помещения и предпринятые ими действия.
99. Специальные помещения должны быть оборудованы системами охранной и тревожной сигнализации в соответствии с методологическими и техническими нормами проектирования и монтажа систем охранной сигнализации, утвержденными Постановлением Правительства № 667/2005 о мерах по реализации Закона № 283-XV от 04 июля 2003 г. о частной детективной и охранной деятельности.
100. При размещении технических средств поставщик должен обеспечить их защиту от несанкционированного доступа, кражи, пожаров, наводнений, сильных электромагнитных полей и других возможных рисков.
101. При расположении служебных и иных помещений поставщика на первых и последних этажах зданий, а также при наличии рядом с окнами балконов, пожарных лестниц и т. д., окна соответствующих помещений изнутри должны быть оборудованы металлическими решетками.
Раздел 3
Условия обеспечения безопасности информационных
и коммуникационных систем
102. Поставщик разрабатывает и внедряет комплекс мер по обеспечению безопасности своих информационных и телекоммуникационных систем функционированием следующих подсистем безопасности:
1) подсистема управления доступом;
2) подсистема регистрации и учета (аудита);
3) подсистема обеспечения целостности;
4) подсистема обеспечения доступности;
5) подсистема криптографической защиты.
103. Подсистема управления доступом:
1) обеспечивает разделение доступа к информационным объектам и функциям информационных систем в соответствии с правилами доступа, основанными на атрибутах доступа;
2) осуществляет проверку личности персонала, намеревающегося получить доступ к компонентам информационных систем;
3) проверяет доступ персонала к защищенным ресурсам в соответствии с установленными уровнями доступа;
4) фиксирует случаи успешного и безуспешного доступа.
104. Подсистема регистрации и учета (аудита):
1) регистрирует события доступа в систему и выхода из нее по следующим параметрам:
a) дата и время доступа (попытки доступа) или выхода из системы;
b) идентификатор субъекта доступа;
c) результат попытки доступа к системе – успешная или безуспешная.
2) Регистрирует попытки запуска или остановки приложений и процессов, предназначенных для обработки защищаемых информационных ресурсов. по следующим параметрам:
a) дата и время попытки запуска приложения или процесса;
b) наименование (идентификатор) приложения или процесса;
c) идентификатор субъекта, запустившего или остановившего приложение либо процесс;
d) результат попытки запуска приложения или процесса – успешная или безуспешная.
3) Регистрирует попытки получения прав доступа (выполнения операций) приложений и процессов к защищаемым ресурсам по следующим параметрам:
a) дата и время попытки получения доступа (выполнения операции);
b) наименование (идентификатор) приложения или процесса;
c) идентификатор субъекта доступа (выполнившего операцию);
d) спецификации защищаемого ресурса (идентификатор, логическое имя, имя файла и т. п.);
e) вид запрашиваемой операции (чтение, запись, удаление, монтирование и т. п.);
f) результат получения доступа (выполнения операции) – успешная или безуспешная.
4) Регистрирует попытки несанкционированного доступа в систему, попытки несанкционированного запуска приложений (процессов) или выполнения операций, обеспечивая блокирование всех несанкционированных операций и оповещение об этом администратора безопасности.
5) Регистрирует изменения прав доступа субъектов и статуса объектов доступа по следующим параметрам:
a) дата и время изменения прав;
b) идентификатор администратора, осуществившего изменения;
c) идентификатор субъекта доступа и новые права или спецификации объекта доступа и его новый статус.
6) Регистрирует любую выдачу из системы информации (электронного документа, данных и т. п.) по следующим параметрам:
a) дата и время выдачи информации;
b) наименование информации и путь к ней;
c) спецификации устройства выдачи информации (логическое имя);
d) идентификатор субъекта доступа, запросившего информацию;
e) объем выданного документа (количество страниц, листов, копий и т. п.) и результат выдачи информации – успешный, безуспешный.
7) Ведет учет защищаемых ресурсов поставщика, проводит регистрацию выдачи/приема материальных носителей с защищаемой информацией;
8) Защищает протокольные данные (регистрационный журнал, log-файл и т. п.) от изменения.
9) Идентифицирует и показывает текущие события.
105. Подсистема обеспечения целостности обеспечивает неизменность программной среды, целостность обрабатываемой информации, программно-технических средств и средств защиты информации.
106. Подсистема обеспечения доступности:
1) обеспечивает отказоустойчивую работу информационных и коммуникационных систем поставщика;
2) обеспечивает гарантированное сохранение информационных ресурсов поставщика, а также возможность их восстановления в случае необходимости;
3) обеспечивает постоянный доступ пользователей системы к информационным ресурсам поставщика в соответствии с установленными правилами доступа.
107. Подсистема криптографической защиты:
1) осуществляет шифрование конфиденциальной информации в информационных системах и электронных коммуникациях поставщика.
2) обеспечивает контроль доступа субъектов к операциям шифрования и криптографическим ключам в соответствии с установленными правилами доступа.
108. Информационные и коммуникационные системы поставщика должны сопровождаться документацией, обеспечивающей их квалифицированную настройку, администрирование и эксплуатацию.
109. Критические компоненты информационных и коммуникационных систем поставщика должны включать системы резервного копирования и перезапуска в случае нарушения режима безопасности или технических сбоев.
110. Поставщик должен обеспечить защиту своих информационных и коммуникационных систем от воздействия вредоносного программного обеспечения (систему антивирусной защиты).
111. Поставщик должен установить процедуры доступа и утвердить список лиц, которым разрешен доступ к отдельным ресурсам информационных и коммуникационных систем.
112. Поставщик должен разработать, утвердить и внедрить необходимые механизмы и процедуры разграничения и контроля логического и физического доступа к аппаратным и программным средствам информационных и коммуникационных систем.
113. Поставщик должен разработать и утвердить инструкции по внедрению новых или модификации существующих информационных и коммуникационных систем, их компонентов.
114. Персонал поставщика должен быть инструктирован о функциональности и правилах эксплуатации новых или усовершенствованных устройств и/или продуктов, информационных и коммуникационных систем, компонентов, аппаратных и программных средств.
115. Все изменения в конфигурации устройств и/или продуктов, информационных и коммуникационных системах в целом, их компонентов, аппаратных и программных средств должны быть протестированы до их внедрения в операционную среду. Решение об изменении должно приниматься только после оценки рисков, связанных с внедрением соответствующих изменений.
116. Поставщик должен разработать и утвердить процедуры контроля модификаций информационных и коммуникационных систем, их компонентов, устройств и/или продуктов.
117. Поставщик должен использовать безопасные соединения и механизмы, обеспечивающие целостность и конфиденциальность информации при ее передаче через публичные сети.
118. Поставщик должен внедрять системы межсетевого экранирования, обеспечивающие защиту внутренних информационных и коммуникационных систем, а также своих ресурсов в зоне специальных помещений.
119. Поставщик должен внедрить технические и/или организационные механизмы проведения ежедневных проверок состояния своих устройств и/или продуктов, информационно-коммуникационных систем, используемых для предоставления квалифицированных доверительных услуг, их компонентов, операционных и прикладных систем, а также инструментов безопасности.
Раздел 4
Условия технической защиты информации
120. Поставщик обеспечивает защиту конфиденциальной информации, применяя специальные технологии и средства предотвращения утечки информации по техническим каналам.
121. Поставщик должен исключить неконтролируемое пребывание посторонних лиц или автотранспортных средств, а также размещение случайных антенн в зоне радиусом не менее 15 метров от места размещения основных технических средств программно-технического комплекса (далее – контролируемая зона).
122. Серверные помещения поставщика путем экранирования помещений или установки систем электромагнитного зашумления должны быть защищены от возможной утечки информации за счет электромагнитного излучения.
123. В случае экранирования помещений должна обеспечиваться непрерывность электрического соединения материала всех частей экрана: стен, потолка, пола, оконных и дверных проемов. Дверное полотно должно иметь надежный электрический контакт с экраном помещения по всей поверхности, экранирующие конструкции должны быть заземлены через контур заземления, расположенный в контролируемой зоне.
124. В случае систем электромагнитного зашумления они могут быть установлены для охвата отдельно или в комплексе устройств для создания и/или проверки электронной подписи или электронной печати, материальных носителей с закрытыми ключами, аппаратных средств, с которых осуществляется функционирование продуктов или Реестра сертификатов открытых ключей.
125. Поставщик должен обеспечить защиту информации от утечки по цепям электропитания и развязки цепей электропитания объекта с применением защитных фильтров, блокирующих (подавляющих) сигнал.
126. В помещениях поставщика, в которых размещены технические средства, обрабатывающие конфиденциальную информацию, размещение посторонней электро-, радио- и другой аппаратуры должно быть исключено или ограничено.
127. Оборудование на линиях, которые имеют выход за пределы контролируемой зоны, должно устанавливаться на расстоянии не менее 3 метров от аппаратного комплекса поставщика.
128. Достаточность мер технической защиты, а также необходимость установки дополнительных специальных технических средств определяются по результатам специальных исследований и оценки защищенности объекта, проводимых по необходимости поставщиком.
Раздел 5
Условия обеспечения безопасности информационных ресурсов
129. Информационные ресурсы поставщика должны быть классифицированы и определены по категориям в соответствии с уровнем их безопасности.
130. Обработка, передача и хранение информации, данных и документов должны осуществляться в соответствии с правилами, применяемыми к уровню их классификации и категории.
131. Информация, данные и документы, отнесенные к высшей классификации, установленной поставщиком, должны храниться в отдельной безопасной среде.
132. Поставщик должен принять соответствующие меры по защите персональных данных в соответствии с положениями нормативных актов в области защиты персональных данных.
133. Реестр сертификатов открытых ключей должен храниться и обрабатываться в условиях, обеспечивающих его целостность, доступность и конфиденциальность.
134. Поставщик должен создавать резервные копии реестра сертификатов открытых ключей, регулярно утверждать и тестировать их функционирование.
135. Резервные копии реестра сертификатов открытых ключей должны храниться в специальных помещениях поставщика.
136. Документы поставщика должны быть защищены от преднамеренной или случайной утери, уничтожения и фальсификации.
137. Поставщик должен установить сроки использования и хранения документов и информации, разработать номенклатуру дел, в которую вносятся основные типы документов и установленные для них сроки хранения.
138. Использование информационных ресурсов поставщика для целей, отличных от установленных, запрещено.
139. Сотрудники поставщика должны быть проинструктированы о рисках, связанных с нарушением кибернетической безопасности систем, к которым они имеют доступ.
VII. СОЗДАНИЕ, КОНТРОЛЬ ДЕЯТЕЛЬНОСТИ, РЕОРГАНИЗАЦИЯ
И ПРЕКРАЩЕНИЕ ДЕЯТЕЛЬНОСТИ ПОСТАВЩИКА
Раздел 1
Условия создания и контроля поставщика
140. Для предоставления квалифицированных доверительных услуг поставщик должен пройти процедуру аккредитации и сертифицировать свой открытый ключ у вышестоящего поставщика квалифицированных доверительных услуг.
141. Поставщик должен обеспечить выполнение следующих условий:
1) создать (назначить) подразделение для осуществления функций поставщика;
2) сформировать штат сотрудников с квалификацией, необходимой для предоставления квалифицированных доверительных услуг;
3) обустроить специальные помещения, а также другие рабочие помещения в соответствии с требованиями к помещениям поставщика, установленными настоящими Специальными условиями;
4) иметь аппаратные и программные средства, необходимые для предоставления квалифицированных доверительных услуг, соответствующие техническим нормам в области доверительных услуг и требованиям настоящих специальных условий;
5) назначить администратора сертификации, администратора регистрации, администратора безопасности и системного администратора;
6) создать систему безопасности поставщика в соответствии с настоящими специальными условиями;
7) разработать и утвердить нормативную базу поставщика, необходимую для предоставления квалифицированных доверительных услуг;
8) получить банковскую гарантию или страховой полис на сумму 300 000 леев для возмещения ущерба, причиненного в результате ошибочного внесения или представления данных, содержащихся в сертификатах открытых ключей, выданных поставщиком, в Реестре сертификатов, выданных поставщиком, или в Реестре сертификатов открытых ключей, отозванных поставщиком.
142. Поставщик подлежит контролю не реже одного раза в два года в соответствии с Положением о контроле в области квалифицированных доверительных услуг.
143. Поставщик должен проводить внешний аудит своей деятельности не реже одного раза в два года.
144. Внешний аудит деятельности Поставщика может проводиться специализированными организациями, аккредитованными для аудита и консультаций в области ИКТ, безопасности и доверительных услуг, за счет поставщика.
145. Результаты аудита Поставщика (копия акта и заключения), проведенного аккредитованной специализированной организацией, представляются в орган надзора и контроля.
146. Поставщик должен обеспечить непрерывный внутренний аудит своей деятельности в соответствии с утвержденным им Положением о проведении внутреннего аудита.
Раздел 2
Условия, касающиеся реорганизации и
прекращения деятельности поставщика
147. В случае реорганизации юридического лица, в рамках которого действует поставщик, его деятельность прекращается, материалы поставщика передаются другому поставщику или, в случае его отсутствия, в орган надзора и контроля.
148. Деятельность поставщика прекращается в соответствии со ст.38 Закона № 124/2022 об электронной идентификации и доверительных услугах и Главы VII Положения о деятельности квалифицированных поставщиков доверительных услуг, утвержденного Постановлением Правительства № 184/2023.
149. В момент прекращения деятельности поставщика отзывается свидетельство об аккредитации в соответствии с положениями Закона № 160/2011 о регулировании предпринимательской деятельности путем разрешения.
150. Процедура ликвидации поставщика по инициативе юридического лица, создавшего поставщика, инициируется приказом о создании комиссии по прекращению деятельности поставщика и подачи заявления в орган надзора и контроля, который должен делегировать хотя бы одного представителя в состав комиссии.
151. По окончании работы комиссии составляется акт о прекращении деятельности поставщика, который подписывают члены комиссии и утверждает руководитель юридического лица, инициировавшего процедуру.
152. Процедура прекращения деятельности поставщика по иным основаниям осуществляется на основании акта органа надзора и контроля, устанавливающего наступление условий для отзыва сертификата аккредитации, предусмотренных нормативной базой в области доверительных услуг.
153. При прекращении деятельности поставщика по иным основаниям орган надзора и контроля издает приказ о создании комиссии по прекращению деятельности поставщика. Приказ о создании комиссии направляется юридическому лицу, в рамках которого осуществляет свою деятельность поставщик, для делегирования в состав комиссии не менее одного представителя.
154. По окончании работы комиссии составляется акт о прекращении деятельности поставщика, который подписывается членами комиссии и утверждается руководителем органа надзора и контроля.
155. В ходе процедуры ликвидации поставщик должен:
1) отозвать сертификаты открытых ключей, выданные поставщиком;
2) после отзыва всех закрытых ключей, выданных поставщиком, создать и опубликовать обновленный список отозванных сертификатов;
3) уничтожить закрытые ключи уполномоченных лиц поставщика без нарушения их конфиденциальности;
4) передать на хранение другому поставщику или, в случае его отсутствия, органу надзора и контроля реестр сертификатов открытых ключей.
156. Реестр сертификатов открытых ключей в форме электронных документов передается на материальных носителях, а реестр сертификатов открытых ключей в виде документов на бумажных носителях передается в виде архива документов на бумажных носителях, о чем составляется акт приема-передачи, подписываемый руководителем юридического лица поставщика, деятельность которого прекращена, и представителем поставщика, который принимает его на хранение, или, при необходимости, органа надзора и контроля. Реестр сертификатов открытых ключей подлежит архивному хранению в соответствии с действующим законодательством.
Приложение № 3
к Приказу директора Службы
информации и безопасности
№ 80 от 22.11.2023 г.
ПОЛОЖЕНИЕ
о контроле в сфере квалифицированных доверительных услуг
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение о контроле в сфере доверительных услуг (далее – Положение) устанавливает порядок проведения контроля поставщиков доверительных услуг (далее – поставщик) за соблюдением положений нормативных актов в области доверительных услуг.
2. Для целей настоящего Положения используются понятия, определенные в Законе № 124/2022 об электронной идентификации и доверительных услугах, Постановления Правительства № 184/2023 об утверждении Положения о деятельности квалифицированных поставщиков доверительных услуг, также дополнительно определяются следующие понятия:
1) комплексный контроль – контроль соблюдения требований, установленных нормативной базой в области квалифицированных доверительных услуг при предоставлении или продлении срока аккредитации поставщиков, инициируемый поставщиком и осуществляемый в двух направлениях – оценка используемых процедур безопасности и сертификации и проверка технического и программного комплексов поставщика;
2) плановый контроль – контроль, осуществляемый с целью предотвращения, выявления и устранения на ранних стадиях нарушений нормативной базы в области квалифицированных доверительных услуг, устранения причин и обстоятельств, обусловивших их возникновение, а также наступивших негативных последствий;
3) внезапный контроль – контроль, осуществляемый в целях противодействия нарушениям нормативной базы в сфере предоставления квалифицированных доверительных услуг, выявленных в процессе надзора, согласно п.18;
4) повторный контроль – контроль, осуществляемый в целях проверки исполнения предписания об устранении нарушений положений нормативных актов, указанных в предыдущем (плановом или внезапном) акте контроля, являющийся составной частью предыдущего контроля;
5) надзор – совокупность действий, предпринимаемых органом надзора и контроля, в частности постоянный или периодический анализ общедоступной или полученной от обладателей сертификатов открытых ключей информации о деятельности поставщиков при оказании квалифицированных доверительных услуг, с целью выявления нарушений нормативных актов в области квалифицированных доверительных услуг.
II. КОНТРОЛЬ И НАДЗОР В ОБЛАСТИ КВАЛИФИЦИРОВАННЫХ
ДОВЕРИТЕЛЬНЫХ УСЛУГ
3. Контроль в области доверительных услуг осуществляется органом надзора и контроля путем:
1) осуществления надзора за деятельностью по оказанию доверительных услуг в соответствии с нормативными актами, регулирующими данную сферу;
2) осуществления комплексного контроля на соответствие требованиям, установленным нормативной базой в области квалифицированных доверительных услуг при предоставлении или продлении срока аккредитации поставщиков;
3) проведения плановых, внезапных или повторных проверок поставщиков.
4. Орган надзора и контроля осуществляет надзор путем анализа:
1) материалов предыдущих проверок на предмет соблюдения предписаний и рекомендаций, выдвинутых по результатам их проведения;
2) содержания и функциональности общедоступных информационных ресурсов поставщика доверительных услуг на предмет их соответствия требованиям нормативных актов в области доверительных услуг;
3) структуры сертификатов открытых ключей, выданных поставщиком, на предмет их соответствия требованиям нормативных актов в области доверительных услуг;
4) процедур предоставления доверительных услуг и порядка их предоставления и соблюдения, в том числе с использованием информационных ресурсов поставщика или третьих лиц, участвующих в процессе предоставления доверительных услуг;
5) годовых отчетов, представленных поставщиком;
6) внутренних нормативных актов, в том числе индивидуального характера, регулирующих деятельность поставщика или оказывающих влияние на предоставление доверительных услуг, представленных поставщиком и/или доступных для общественности;
7) другой информации, ставшей известной органу надзора и контроля, относительно функционирования, организации и предоставления услуг поставщиком.
III. КОМИССИЯ ПО КОНТРОЛЮ В ОБЛАСТИ
ДОВЕРИТЕЛЬНЫХ УСЛУГ
5. Комплексный, плановый и внезапный контроль осуществляет Комиссия в области квалифицированных доверительных услуг (далее – Комиссия).
6. Комиссия состоит из не менее 3 (трех) членов, один из которых выполняет функции председателя Комиссии.
7. В состав комиссии могут привлекаться представители поставщика доверительных услуг высшего уровня.
8. Приказ о создании комиссии и проведении проверки должен включать как минимум следующие данные:
1) наименование органа надзора и контроля;
2) наименование поставщика, подлежащего контролю, и его IDNO;
3) местонахождение поставщика, подлежащего контролю;
4) состав комиссии с указанием фамилий и имен ее членов и назначение председателя;
5) период проведения проверки;
6) тип проверки (плановая, внезапная или повторная);
7) основания проверки;
8) информация о предыдущей проверке, в случае повторной проверки.
9. Члены Комиссии, которым после их назначения стало известно о личной заинтересованности в отношении проверяемого поставщика, должны немедленно сообщить об этом директору органа надзора и контроля, который должен назначить другого члена Комиссии.
IV. ПРАВА И ОБЯЗАННОСТИ
10. В целях проведения проверки Комиссия имеет право:
1) на свободный доступ в помещениях поставщика в рабочее время;
2) на свободный доступ к документальным материалам на бумажных и электронных носителях, регулирующим оказание доверительных услуг поставщиком;
3) в целях сбора и сохранения доказательств, относящихся к проверке, а также в целях обоснования результатов проверки, осуществлять фото-, аудио- и видеозапись;
4) на свободный доступ к информационным ресурсам (аппаратным и программным средствам) поставщика, используемым при оказании квалифицированных доверительных услуг;
5) получать полную информацию об условиях и порядке эксплуатации информационных ресурсов поставщика;
6) получать от ответственных лиц и сотрудников поставщика информацию о предоставлении квалифицированных доверительных услуг;
7) получить любую другую информацию, связанную с предоставлением услуг.
11. В целях проведения проверки Комиссия обязана:
1) осуществлять контроль в строгом соответствии с настоящим Положением, приказом о проведении проверки поставщика и нормативными актами в области доверительных услуг;
2) перед началом проверки представить руководителю проверяемого поставщика или уполномоченному им лицу копию приказа о проведении проверки поставщика;
3) представить документы, подтверждающие личность членов;
4) отправить поставщику, в отношении которого проводилась проверка, мнение контрольной комиссии, изложенное в акте о проверке.
12. В процессе осуществления проверки поставщик имеет право:
1) запросить у председателя комиссии предъявление копии приказа о проведении проверки, для ознакомления;
2) запросить у членов комиссии представить, для проверки документы, удостоверяющие их личность;
3) отказать комиссии в доступе к помещениям и информации в случае отказа председателя представить копию приказа о проведении контроля поставщика;
4) представлять письменные возражения по фактам и выводам, изложенным в акте проверки;
5) подавать в компетентный орган жалобы на нарушения нормативной базы, допущенные комиссией в процессе проведения проверки;
6) оспаривать в компетентных судебных инстанциях отказ в аккредитации поставщика.
13. В процессе осуществления проверки поставщик обязан:
1) безусловно выполнять законные требования, предъявляемые комиссией;
2) обеспечить необходимые условия для реализации прав комиссии, установленные в п.11;
3) в случае выявления комиссией нарушений нормативных актов в области доверительных услуг принять незамедлительные меры по их устранению и недопущению впредь;
4) устранить нарушения, указанные в предписании об устранении нарушений под страхом отказа в аккредитации или отзыва аккредитации;
5) информировать орган надзора и контроля о выполнении предписания.
V. ПРЯДОК ПРОВЕДЕНИЯ ПРОВЕРКИ
14. Комплексный контроль осуществляется в соответствии с заявлением об аккредитации, представленным поставщиком в орган надзора и контроля.
15. Плановые проверки проводятся периодически, но не чаще одного раза в календарный год и не реже одного раза в 2 года.
16. Плановые проверки осуществляются в соответствии со сроками их проведения, установленными нормативными актами в области доверительных услуг и планом плановых проверок квалифицированных поставщиков доверительных услуг.
17. График плановых проверок квалифицированных поставщиков доверительных услуг составляется и утверждается органом надзора и контроля и согласовывается в отношении сроков проведения с руководством поставщика, подлежащего проверке.
18. Внеплановые проверки проводятся по решению органа надзора и контроля только на основании:
1) выявления и подтверждения в процессе надзора со стороны органа надзора и контроля нарушений Закона № 124/2022 об электронной идентификации и доверительных услугах;
2) поступления в орган надзора и контроля обоснованных запросов и жалоб в письменной форме о нарушениях или ненадлежащем выполнении поставщиком доверительных услуг обязательств, предусмотренных Законом № 124/2022.
19. Поставщик доверительных услуг уведомляется о проведении внезапной проверки в день ее начала.
20. В случае отказа поставщика пройти плановую или внезапную проверку, орган надзора и контроля приостанавливает аккредитацию поставщика на основании нарушения поставщиком доверительных услуг требований и обязательств, установленных Законом № 124/2022.
21. Если в результате плановой или внезапной проверки выявлены нарушения требований Закона 124/2022, орган надзора и контроля в течение 5 рабочих дней на основании акта проверки издает предписание об устранении этих нарушений, которое должно содержать рекомендации по устранению всех выявленных нарушений, а также предупреждение о приостановлении или отзыве аккредитации, если они не будут устранены в установленный срок.
22. Если поставщик не сообщил органу надзора и контроля другой адрес электронной почты, предписание направляется на адрес электронной почты поставщика, указанный в его заявлении на аккредитацию.
23. Поставщик, получивший предписание об устранении нарушений, обязан в срок, указанный в предписании, направить информацию об устранении нарушений в орган надзора и контроля.
24. Если поставщик не сообщает информацию об устранении нарушений в орган надзора и контроля в срок, указанный в предписании, орган надзора и контроля приостанавливает аккредитацию поставщика.
25. Если поставщик информирует орган надзора и контроля в установленный в предписании срок об устранении нарушений, орган надзора и контроля в течение 3 рабочих дней со дня получения уведомления проводит повторную проверку поставщика.
26. Повторные проверки осуществляются только с целью проверки исполнения предписания об устранении нарушений закона № 124/2022, указанных в акте предыдущей проверки (запланированной или внезапной).
27. Повторная проверка является частью предыдущей проверки и не требует выдачи нового приказа о проверке поставщика.
28. Состав комиссии может быть изменен приказом директора органа надзора и контроля при проведении повторной проверки.
29. По результатам комплексной, плановой или внезапной проверок комиссия составляет акт проверки в двух экземплярах.
30. Экземпляр № 1 представляется директору органа надзора и контроля, а экземпляр № 2 направляется поставщику по электронной почте или по почтовому адресу, указанному в заявлении об аккредитации, либо вручается руководителю поставщика, в отношении которого проводилась проверка, либо уполномоченному им лицу.
31. Акт проверки содержит следующие данные:
1) состав Комиссии;
2) дата составления акта;
3) тип проверки (комплексная, плановая, внезапная или повторная);
4) наименование и государственный идентификационный номер поставщика (IDNO);
5) место проведения проверки;
6) фамилия и имя руководителя поставщика;
7) дата и номер приказа, на основании которого проводилась проверка;
8) дата и время начала и окончания проверки;
9) результаты предыдущей проверки, в случае повторной проверки;
10) описание фактических обстоятельств, выявленных нарушений и недостатков, выявленных комиссией, со ссылкой на нормативные акты;
11) выводы комиссии, которые должны содержать рекомендации по исправлению нарушений, если они были обнаружены.
12) предложение комиссии об аккредитации / отказе в аккредитации, выдаче предписания или признании соответствия/несоответствия положениям нормативной базы в области доверительных услуг.
32. Если в ходе проверки были получены доказательства или сделаны фото-, аудио- или видеозаписи, они должны быть приложены к отчету о проверке.
33. Акт проверки подписывается всеми членами комиссии.
34. Член Комиссии, не согласный с выводами комиссии, изложенными в акте проверки, подписывает акт со ссылкой на наличие особого мнения и излагает особое мнение в отдельном документе, который прилагается к акту проверки.
35. В случае несогласия поставщика с результатами проверки, изложенными в акте проверки, он вправе в течение 10 рабочих дней со дня получения акта проверки представить в орган надзора и контроля обоснование своего несогласия с приложением соответствующих документов и/или доказательств.
36. Несогласие поставщика должно содержать ссылку на соответствующую нормативную базу.
Акт проверки может быть оспорен в административном порядке только одновременно с отказом в аккредитации, предписанием об устранении выявленных нарушений или установлением факта несоответствия в установленном порядке, с соблюдением предварительной процедуры.
Приложение № 4
к Приказу директора Службы
информации и безопасности
№ 80 от 22.11.2023 г.
ЗАЯВЛЕНИЕ
об аккредитации в области квалифицированных доверительных услуг
[Приложение N 4 утратило силу согласно Приказу СИБ N 38 от 19.06.2026, в силу 26.06.2026]
Приложение № 5
к Приказу директора Службы
информации и безопасности
№ 80 от 22.11.2023 г.
CERTIFICAT
de acreditare în calitate de prestator
de servicii de încredere calificat
[Приложение N 5 утратило силу согласно Приказу СИБ N 38 от 19.06.2026, в силу 26.06.2026]