Адресати
Ця Директива адресується державам-членам.
Вчинено в Брюсселі, 13 грудня 1999 року.
За Європейський Парламент Президент
Н. Фонтен
За Раду Президент
С. Хассі
Додаток I
Вимоги до чинних сертифікатів
Чинні сертифікати повинні містити:
a) вказівку на те, що сертифікат виданий в якості чинного сертифікату;
b) ідентифікацію постачальника послуг по сертифікації та держави, в якій засноване його підприємство;
c) ім'я особи, що підписалась, чи її псевдонім, який ідентифікується, як такий;
d) забезпечення особливої ознаки особи, що підписалась, яка включається, залежно від мети, на яку орієнтований сертифікат;
e) дані для перевірки підпису, які відповідають даним, що створюють підпис, під контролем особи, що підписалась;
f) вказівка на початок та закінчення терміну чинності сертифікату;
g) ідентифікаційний код сертифікату;
h) вдосконалений електронний підпис постачальника послуг по сертифікації;
i) обмеження сфери використання сертифікату, якщо таке застосовується; та
j) обмеження вартості операцій, при здійсненні яких може використовуватись сертифікат, якщо такі застосовуються.
Додаток II
Вимоги до постачальників послуг по сертифікації, що видають чинні сертифікати
Постачальники послуг по сертифікації повинні:
a) демонструвати надійність, необхідну для постачання послуг по сертифікації;
b) забезпечувати функціонування швидкого та безпечного надання довідкових послуг та невідкладне й безпечне анулювання послуг;
c) забезпечувати чітке визначення дати й часу видачі і анулювання сертифікату;
d) перевіряти за допомогою відповідних засобів згідно внутрішньому законодавству ідентичність та, якщо таке застосовується, будь-які особливі ознаки особи, якій видається сертифікат;
e) наймати штат осіб, що мають спеціальні знання, досвід та кваліфікацію, необхідну для послуг, що надаються, зокрема, компетентних осіб на рівні управління, експертизи у технології електронних підписів та обізнаних із правилами безпеки; вони також повинні застосовувати адміністративні правила та правила процедури, адекватні та такі, що відповідають визнаним стандартам;
f) використовувати достовірні системи та продукцію, захищені від модифікацій та забезпечувати технічну та криптографічну безпеку процесу, що ними забезпечується;
g) вживати заходів проти підробки сертифікатів та, у випадках, якщо постачальник послуг по сертифікації виробляє дані, що створюють підпис, гарантувати конфіденційність під час вироблення таких даних;
h) підтримувати достатні фінансові ресурси для здійснення діяльності відповідно до вимог, передбачених цією Директивою, зокрема, нести ризик відповідальності за шкоду, заподіяну, наприклад, шляхом отримання відповідного страхування;
i) записує всю інформацію, що стосується видачі чинних сертифікатів протягом відповідного періоду часу, зокрема, з метою надання доказів сертифікації в цілях судочинства. Такі записи можуть здійснюватись електронним шляхом;
j) не зберігати чи копіювати дані, що створюють підпис, про особу, якій постачальник послуг по сертифікації надав основні послуги з управління (менеджменту);
k) до того, як вступати в договірні відносини з особою, яка прагне отримати сертифікат, що засвідчує її електронний підпис, повідомляє таку особу через надійні засоби зв'язку про точні терміни та умови використання сертифікату, включаючи будь-які обмеження його використання, існування системи добровільної акредитації та процедури подання скарг та врегулювання спорів. Така інформація, що може надаватись в електронному вигляді, повинна бути подана в письмовому вигляді та викладена добре зрозумілою мовою. Відповідні частини цієї інформації також мають бути доступними на запит третіх сторін, які покладаються на сертифікат;
l) використовувати надійні системи зберігання сертифікатів у такій формі, яка підлягає перевірці з тим, щоб:
- лише уповноважені особи могли здійснювати введення даних та їх змінювати,
- забезпечувалась можливість перевірки інформації на достовірність,
- сертифікати відкриті для внесення в них коригувань лише у тих випадках, у яких отримано згоду власників сертифікатів, та
- будь-які технічні зміни, що загрожують цим вимогам безпеки, були очевидні для оператора.
Додаток III
Вимоги до безпечних механізмів створення підпису
Безпечні механізми створення підпису повинні за допомогою відповідних технічних та процедурних засобів забезпечувати принаймні, що:
a) дані, які використовуються для вироблення підпису, можуть виникнути на практиці лише один раз, а їх секретність забезпечується;
b) дані, які використовуються для вироблення підпису, із значною долею впевненості не можуть вилучатися з цих механізмів, а підпис захищається від підробки за допомогою використання доступних технологій;
c) дані, що створюють підпис, які використовуються для вироблення підпису, можуть бути надійно захищені законною особою, що підписалась від використання його іншими особами.
2. Безпечні механізми створення підпису не повинні змінювати інформацію, що має бути підписана чи перешкоджати представленню такої інформації особі, що підписалась до процесу підписання.
Додаток IV
Рекомендації для забезпечення перевірки підпису
Під час процесу перевірки підпису із вмотивованою впевненістю має забезпечуватись, що:
a) дані, що використовуються для перевірки підпису, відповідають інформації, що надається контролюючому пристрою;
b) підпис надійно перевіряється, а результат такої перевірки виводиться на екран;
c) контролюючий пристрій може, у випадку необхідності, точно встановлювати зміст підписаної інформації;
d) дійсність сертифікату, що вимагається під час перевірки підпису, ретельно перевіряється;
e) результат перевірки та ідентичність підпису виводяться на екран;
f) використання псевдоніму чітко вказується; та
g) будь-які зміни, що стосуються безпеки, можуть бути виявлені.
Офіційний журнал L 013, 19/01/2000 p. 0012 - 0020
Переклад здійснено Центром перекладів актів Європейського права при міністерстві юстиції України.