Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE și, în special, articolul 33 alineatul (2) și articolul 40,
1
Serviciile calificate de validare a semnăturilor electronice calificate și a sigiliilor electronice calificate asigură integritatea, autenticitatea și corectitudinea procesului și a rezultatelor validării semnăturilor electronice calificate și, respectiv, a sigiliilor electronice calificate. Aceste servicii de încredere calificate joacă un rol esențial în mediul de afaceri digital prin promovarea tranziției de la procesele tradiționale pe suport de hârtie la cele electronice echivalente.
2
Prezumția de conformitate prevăzută la articolul 33 alineatul (2) și articolul 40 din Regulamentul (UE) nr. 910/2014 ar trebui să se aplice numai în cazul în care serviciile calificate de validare a semnăturilor electronice calificate și a sigiliilor electronice calificate respectă standardele tehnice prevăzute în prezentul regulament. Standardele respective ar trebui să reflecte practicile consacrate și să fie recunoscute pe scară largă în sectoarele relevante. Acestea ar trebui să fie adaptate pentru a include controale suplimentare care să asigure securitatea și credibilitatea serviciilor de încredere calificate, precum și capacitatea de a verifica statutul de calificat și valabilitatea tehnică a semnăturilor electronice calificate și a sigiliilor electronice calificate.
3
În cazul în care un prestator de servicii de încredere aderă la cerințele prevăzute în anexa la prezentul regulament, organismele de supraveghere ar trebui să presupună conformitatea cu cerințele relevante din Regulamentul (UE) nr. 910/2014 și să ia în considerare în mod corespunzător o astfel de prezumție pentru acordarea sau confirmarea statutului de calificat al serviciului de încredere. Cu toate acestea, un prestator de servicii de încredere calificat se poate baza în continuare pe alte practici pentru a demonstra conformitatea cu cerințele Regulamentului (UE) nr. 910/2014.
4
Comisia evaluează periodic noile tehnologii, practici, standarde sau specificații tehnice. În conformitate cu considerentul 75 din Regulamentul (UE) 2024/1183 al Parlamentului European și al Consiliului, Comisia ar trebui să revizuiască și să actualizeze prezentul regulament, dacă este necesar, pentru a îl menține aliniat la evoluțiile mondiale și la noile tehnologii, standarde sau specificații tehnice, precum și pentru a respecta bunele practici de pe piața internă.
5
Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului și, după caz, Directiva 2002/58/CE a Parlamentului European și a Consiliului se aplică activităților de prelucrare a datelor cu caracter personal efectuate în temeiul prezentului regulament.
6
Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului și a emis un aviz la 6 iunie 2025.
7
Măsurile prevăzute în prezentul regulament sunt conforme cu avizul comitetului instituit prin articolul 48 din Regulamentul (UE) nr. 910/2014,
Articolul 1
Standarde de referință și specificații
Paragraf
Standardele de referință și specificațiile menționate la articolul 33 alineatul (2) și la articolul 40 din Regulamentul (UE) nr. 910/2014 sunt stabilite în anexa la prezentul regulament.
Articolul 2
Intrare în vigoare
Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptat la Bruxelles, 29 septembrie 2025.Pentru ComisiePreședintaUrsula von der Leyen
Anexa 1
ANEXĂ
Paragraf
Lista standardelor de referință și a specificațiilor pentru serviciile calificate de validare a semnăturilor electronice calificate și pentru serviciile calificate de validare a sigiliilor electronice calificate
Paragraf
Standardele ETSI TS 119441 V1.2.1 (2023-10) (ETSI TS 119441) și ETSI TS 119172-4 V1.1.1 (2021-05) (ETSI TS 119172-4) se aplică cu următoarele adaptări:
Paragraf
ETSI TS 119441 – Semnături și infrastructuri electronice (ESI); Cerințe de politică pentru TSP care furnizează servicii de validare a semnăturilor, V1.2.1 (2023-10).
Paragraf
ETSI TS 119172-4 – Semnături și infrastructuri electronice (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnături/sigilii electronice calificate europene care utilizează liste sigure, V1.1.1 (2021-05).
Paragraf
În cazul ETSI TS 119.441:
Paragraf
Referințe normative
Paragraf
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Paragraf
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Paragraf
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Paragraf
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Paragraf
[5] necompletat.
Paragraf
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Paragraf
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Paragraf
JO L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj.
Paragraf
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Paragraf
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Paragraf
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Paragraf
https://certification.enisa.europa.eu/publications/eucc-guidelines-cryptography_en.
Paragraf
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Paragraf
JO L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj.
Paragraf
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Paragraf
2.2 Referințe informative
Paragraf
[i.11] necompletat.
Paragraf
3.3 Abrevieri
Paragraf
Sistemul european de certificare a securității cibernetice bazat pe criterii comune EUCC.
Paragraf
4.3.3 Proces
Paragraf
NOTA 10: A se vedea ETSI EN 319102-1 [3] pentru orientări și ETSI TS 119172-4 [8] pentru orientări suplimentare privind semnătura sau sigiliul calificat UE.
Paragraf
6.1 Declarația privind practicile referitoare la serviciul de validare a semnăturilor
Paragraf
OVR-6.1-02 Declarația privind practicile referitoare la serviciul de validare a semnăturilor (SVS) trebuie structurată în conformitate cu anexa A.
Paragraf
OVR-6.1-03 Declarația privind practicile referitoare la SVS trebuie să enumere sau să facă trimitere la politicile SVS compatibile (de exemplu, prin intermediul OID) și să le descrie pe scurt.
Paragraf
6.3 Politica în domeniul securității informațiilor
Paragraf
OVR-6.3-02 Politica de securitate trebuie să documenteze controalele de securitate și confidențialitate puse în aplicare pentru a proteja datele cu caracter personal.
Paragraf
7.2 Resurse umane
Paragraf
OVR-7.2-02 Personalul prestatorului serviciului de validare a semnăturilor (SVSP) cu roluri de încredere și, dacă este cazul, subcontractanții săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerința privind cunoștințele de specialitate, experiența și calificările prin formare și acreditări oficiale sau prin experiență efectivă sau printr-o combinație a celor două.
Paragraf
OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puțin o dată la 12 luni) privind noile amenințări și practicile actuale în materie de securitate.
Paragraf
7.5 Comenzi criptografice
Paragraf
OVR-7.5-02 [CONDIȚIONAT] La semnarea rapoartelor de validare, certificatul de semnătură publică al SVSP corespunzător cheii private de semnătură a SVSP se eliberează de către o AC de încredere, în conformitate cu politica de certificare a NCP + certificat, astfel cum se specifică în ETSI EN 319411-1 [12]. Acesta ar trebui să fie eliberat în conformitate cu o politică de certificare corespunzătoare specificată în ETSI EN 319411-2 [i.17].
Paragraf
OVR-7.5-03 [CONDIȚIONAT] La semnarea rapoartelor de validare, cheia de semnătură privată a SVSP este păstrată și utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:
Paragraf
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Paragraf
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Paragraf
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Paragraf
Această certificare se referă la un obiectiv de securitate sau un profil de protecție sau un proiect de modul și o documentație de securitate care îndeplinesc cerințele prezentului document, pe baza unei analize a riscurilor și ținând seama de măsurile de securitate fizice și de altă natură, fără caracter tehnic.
Paragraf
În cazul în care dispozitivul criptografic securizat beneficiază de o certificare EUCC [7] [11], dispozitivul respectiv se configurează și se utilizează în conformitate cu certificarea respectivă.
Paragraf
OVR-7.5-04 – necompletat.
Paragraf
OVR-7.5-06A Cheia de semnătură privată a unui PSP este exportată și importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export și import sunt efectuate în condiții de siguranță și în conformitate cu certificarea dispozitivelor respective.
Paragraf
7.7 Securitatea operațională
Paragraf
OVR-7.7-02 Pentru a se asigura că sistemele utilizate pentru dezvoltarea aplicației aplică măsuri de securitate adecvate și se adaptează la medii de aplicare specifice, SVA utilizează un mediu de aplicare care este menținut cu soluții de securitate actualizate.
Paragraf
OVR-7.7-03 Următoarele cerințe specificate în ETSI TS 119101 [1] clauza 5.2 se aplică SVA: GSM 1.3.
Paragraf
7.8 Securitatea rețelelor
Paragraf
OVR-7.8-02 Dacă accesul de la distanță la sistemele de stocare sau prelucrare a datelor confidențiale este permis, se adoptă și se descrie o politică oficială ca parte a elementelor impuse de OVR-6.3-02.
Paragraf
OVR-7.8-04 Scanarea vulnerabilității solicitată de REQ-7.8-13 din ETSI EN 319401 [1] se efectuează cel puțin o dată pe trimestru.
Paragraf
OVR-7.8-05 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319401 [1] se efectuează cel puțin o dată pe an.
Paragraf
OVR-7.8-06: Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele și accesările care nu sunt necesare pentru desfășurarea activității SVSP.
Paragraf
7.12 Încetarea prestării serviciului de validare a semnăturii și planurile în cazul încetării acestui serviciu
Paragraf
OVR-7.12-02 Planul privind încetarea activității TSP respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 [i.1].
Paragraf
7.14 Lanțul de aprovizionare
Paragraf
OVR-7.14-01 Se aplică cerințele specificate în ETSI EN 319401 [2] clauza 7.14.
Paragraf
8.1 Procesul de validare a semnăturilor
Paragraf
VPR-8.1-07 Cererea de validare (SVA) trebuie să respecte cerințele din ETSI TS 119101 [1], clauza 7.4 SIA 1-SIA 4.
Paragraf
VPR-8.1-11 [CONDIȚIONAT] Atunci când SVS vizează validarea semnăturilor electronice calificate sau a sigiliilor electronice calificate în conformitate cu articolul 32 alineatul (1) (sau, respectiv, articolul 40) din Regulamentul (UE) nr. 910/2014 [i.1], procesul de validare trebuie să respecte cerințele ETSI TS 119172-4 [8].
Paragraf
8.2 Protocolul de validare a semnăturii
Paragraf
SVP-8.2-03 Răspunsul de validare a semnăturii trebuie să conțină OID al politicii SVS.
Paragraf
8.4 Raportul de validare a semnăturii
Paragraf
SVR-8.4-02 Raportul de validare este conform cu ETSI TS 119102-2 [9].
Paragraf
SVR-8.4-07 [CONDIȚIONAT] Atunci când o politică de validare a semnăturii nu este complet prelucrată de SVS, raportul trebuie, pe lângă raportarea privind constrângerile validate, să raporteze cu privire la constrângerile care au fost ignorate sau depășite.
Paragraf
SVR-8.4-15 Raportul de validare trebuie să indice în mod clar originea fiecărei tehnologii PoE (din interiorul semnăturii, de la client, de la server).
Paragraf
SVR-8.4-16 Raportul de validare conține o semnătură a raportului de validare, care este semnătura digitală a SVSP.
Paragraf
SVR-8.4-17 [CONDIȚIONAT] La semnarea rapoartelor de validare, formatul și obiectivul semnăturii trebuie să fie conforme cu ETSI TS 119102-2 [9].
Paragraf
9 Cadru pentru definirea politicilor privind serviciile de validare, bazat pe o politică privind serviciile de încredere, definită în prezentul document:
Paragraf
OVR-9-05 [CONDIȚIONAT] Atunci când se elaborează o politică SVS pe baza unei politici privind serviciile de încredere definite în prezentul document, se efectuează o evaluare a riscurilor pentru a evalua cerințele operaționale și a determina cerințele de securitate care trebuie incluse în politica pentru comunitatea și domeniul de aplicabilitate menționate.
Paragraf
OVR-9-06 [CONDIȚIONAT] Atunci când se elaborează o politică SVS privind o politică de servicii de încredere definită în prezentul document, politica este aprobată și modificată în conformitate cu un proces de revizuire definit, care include responsabilitățile pentru menținerea politicii.
Paragraf
OVR-9-07 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, trebuie să existe un proces de revizuire definit pentru a se asigura că politica este susținută de declarațiile privind practicile.
Paragraf
OVR-9-08 [CONDIȚIONAT] Atunci când elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, prestatorul de servicii de încredere pune politicile sprijinite de TSP la dispoziția comunității sale de utilizatori.
Paragraf
OVR-9-09 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, revizuirile politicilor sprijinite de TSP sunt puse la dispoziția abonaților.
Paragraf
Anexa B (normativ) Serviciul calificat de validare pentru QES, astfel cum este definit la articolul 33 din Regulamentul (UE) nr. 910/2014:
Paragraf
VPR-B-02 [CONDIȚIONAT] În cazul în care SVSP este un prestator al serviciului de validare a semnăturilor calificat (QSVSP), punerea în aplicare trebuie să fie conformă cu ETSI TS 119172-4 [8].
Paragraf
Nota 2 – necompletată.
Paragraf
OVR-B-04 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, testele din OVR-B-03 trebuie să verifice diferite cazuri de utilizare, pozitive și negative.
Paragraf
VPR-B-11 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, SVSP controlează calculul hash (fie efectuează calculul în ceea ce privește serverul, fie controlează clientul dacă acest lucru este permis în ceea ce privește clientul).
Paragraf
Nota 5 – necompletată.
Paragraf
Nota 6 – necompletată.
Paragraf
VPR-B-15 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, pentru a satisface cerințele de la VPR-B-13 la VPR-B-14, raportul de validare trebuie să fie conform cu ETSI TS 119102-2 [9].
Paragraf
VPR-B-16 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, punerea în aplicare respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securității cibernetice și publicate de ENISA [10] pentru utilizarea unor tehnici criptografice adecvate atunci când furnizează servicii calificate de validare pentru QES.
Paragraf
Anexa C (informativă) Cartografierea cerințelor Regulamentului (UE) nr. 910/2014, secțiunea Furnizarea validării în conformitate cu articolul 32 alineatul (1), al doilea paragraf:
Paragraf
pentru a se asigura că sunt verificate toate condițiile impuse de articolul 32 alineatul (1) și articolul 40 din Regulamentul (UE) nr. 910/2014 [i.1], este necesar un algoritm de validare corect. Acesta oferă același rezultat determinist pentru o semnătură sau un sigiliu supus validării. Politica de validare a semnăturilor este esențială în acest scop. ETSI TS 119172-4 [8] a fost emis din această perspectivă, pe baza algoritmului de validare specificat în ETSI EN 319102-1 [3].
Paragraf
În cazul ETSI TS 119172-4:
Paragraf
2.1 Referințe normative:
Paragraf
[1] ETSI EN 319102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri de încredere (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Paragraf
Toate trimiterile la ETSI TS 119102-1 [1] se interpretează ca trimiteri la ETSI EN 319102-1 [1].
Paragraf
[2] ETSI TS 119.612 V2.3.1 (2024-11) Semnături electronice și infrastructuri (ESI); Listele sigure.
Paragraf
[13] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Paragraf
4.2 Constrângeri de validare și proceduri de validare, cerința REQ-4.2-03, secțiunea X.509 Constrângeri de validare, litera (c):
Paragraf
(i) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;
Paragraf
(ii) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la eitherCheck, astfel cum este definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;
Paragraf
(iii) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;
Paragraf
(iv) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 24 de ore pentru certificatul de semnare. Nu se stabilește nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele compatibile cu marcaje temporale.
Paragraf
4.4 Procesul de verificare a aplicabilității tehnice (normelor privind aplicabilitatea tehnică)
Paragraf
REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eșuează, atunci:
Paragraf
procesul se oprește;
Paragraf
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Paragraf
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Punctul 1
În cazul ETSI TS 119.441:
Punctul 1
Litera 2.1
Referințe normative
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Punctul 2
2.2 Referințe informative
Litera
[i.11] necompletat.
Punctul 3
3.3 Abrevieri
Litera
Sistemul european de certificare a securității cibernetice bazat pe criterii comune EUCC.
Punctul 4
4.3.3 Proces
Litera
NOTA 10: A se vedea ETSI EN 319102-1 [3] pentru orientări și ETSI TS 119172-4 [8] pentru orientări suplimentare privind semnătura sau sigiliul calificat UE.
Punctul 5
6.1 Declarația privind practicile referitoare la serviciul de validare a semnăturilor
Litera
OVR-6.1-02 Declarația privind practicile referitoare la serviciul de validare a semnăturilor (SVS) trebuie structurată în conformitate cu anexa A.
Litera
OVR-6.1-03 Declarația privind practicile referitoare la SVS trebuie să enumere sau să facă trimitere la politicile SVS compatibile (de exemplu, prin intermediul OID) și să le descrie pe scurt.
Punctul 6
6.3 Politica în domeniul securității informațiilor
Litera
OVR-6.3-02 Politica de securitate trebuie să documenteze controalele de securitate și confidențialitate puse în aplicare pentru a proteja datele cu caracter personal.
Punctul 7
7.2 Resurse umane
Litera
OVR-7.2-02 Personalul prestatorului serviciului de validare a semnăturilor (SVSP) cu roluri de încredere și, dacă este cazul, subcontractanții săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerința privind cunoștințele de specialitate, experiența și calificările prin formare și acreditări oficiale sau prin experiență efectivă sau printr-o combinație a celor două.
Litera
OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puțin o dată la 12 luni) privind noile amenințări și practicile actuale în materie de securitate.
Punctul 8
7.5 Comenzi criptografice
Litera
OVR-7.5-02 [CONDIȚIONAT] La semnarea rapoartelor de validare, certificatul de semnătură publică al SVSP corespunzător cheii private de semnătură a SVSP se eliberează de către o AC de încredere, în conformitate cu politica de certificare a NCP + certificat, astfel cum se specifică în ETSI EN 319411-1 [12]. Acesta ar trebui să fie eliberat în conformitate cu o politică de certificare corespunzătoare specificată în ETSI EN 319411-2 [i.17].
Litera
OVR-7.5-03 [CONDIȚIONAT] La semnarea rapoartelor de validare, cheia de semnătură privată a SVSP este păstrată și utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera
OVR-7.5-04 – necompletat.
Litera
OVR-7.5-06A Cheia de semnătură privată a unui PSP este exportată și importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export și import sunt efectuate în condiții de siguranță și în conformitate cu certificarea dispozitivelor respective.
Punctul 9
7.7 Securitatea operațională
Litera
OVR-7.7-02 Pentru a se asigura că sistemele utilizate pentru dezvoltarea aplicației aplică măsuri de securitate adecvate și se adaptează la medii de aplicare specifice, SVA utilizează un mediu de aplicare care este menținut cu soluții de securitate actualizate.
Litera
OVR-7.7-03 Următoarele cerințe specificate în ETSI TS 119101 [1] clauza 5.2 se aplică SVA: GSM 1.3.
Punctul 10
7.8 Securitatea rețelelor
Litera
OVR-7.8-02 Dacă accesul de la distanță la sistemele de stocare sau prelucrare a datelor confidențiale este permis, se adoptă și se descrie o politică oficială ca parte a elementelor impuse de OVR-6.3-02.
Litera
OVR-7.8-04 Scanarea vulnerabilității solicitată de REQ-7.8-13 din ETSI EN 319401 [1] se efectuează cel puțin o dată pe trimestru.
Litera
OVR-7.8-05 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319401 [1] se efectuează cel puțin o dată pe an.
Litera
OVR-7.8-06: Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele și accesările care nu sunt necesare pentru desfășurarea activității SVSP.
Punctul 11
7.12 Încetarea prestării serviciului de validare a semnăturii și planurile în cazul încetării acestui serviciu
Litera
OVR-7.12-02 Planul privind încetarea activității TSP respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 [i.1].
Punctul 12
7.14 Lanțul de aprovizionare
Litera
OVR-7.14-01 Se aplică cerințele specificate în ETSI EN 319401 [2] clauza 7.14.
Punctul 13
8.1 Procesul de validare a semnăturilor
Litera
VPR-8.1-07 Cererea de validare (SVA) trebuie să respecte cerințele din ETSI TS 119101 [1], clauza 7.4 SIA 1-SIA 4.
Litera
VPR-8.1-11 [CONDIȚIONAT] Atunci când SVS vizează validarea semnăturilor electronice calificate sau a sigiliilor electronice calificate în conformitate cu articolul 32 alineatul (1) (sau, respectiv, articolul 40) din Regulamentul (UE) nr. 910/2014 [i.1], procesul de validare trebuie să respecte cerințele ETSI TS 119172-4 [8].
Punctul 14
8.2 Protocolul de validare a semnăturii
Litera
SVP-8.2-03 Răspunsul de validare a semnăturii trebuie să conțină OID al politicii SVS.
Punctul 15
8.4 Raportul de validare a semnăturii
Litera
SVR-8.4-02 Raportul de validare este conform cu ETSI TS 119102-2 [9].
Litera
SVR-8.4-07 [CONDIȚIONAT] Atunci când o politică de validare a semnăturii nu este complet prelucrată de SVS, raportul trebuie, pe lângă raportarea privind constrângerile validate, să raporteze cu privire la constrângerile care au fost ignorate sau depășite.
Litera
SVR-8.4-15 Raportul de validare trebuie să indice în mod clar originea fiecărei tehnologii PoE (din interiorul semnăturii, de la client, de la server).
Litera
SVR-8.4-16 Raportul de validare conține o semnătură a raportului de validare, care este semnătura digitală a SVSP.
Litera
SVR-8.4-17 [CONDIȚIONAT] La semnarea rapoartelor de validare, formatul și obiectivul semnăturii trebuie să fie conforme cu ETSI TS 119102-2 [9].
Punctul 16
9 Cadru pentru definirea politicilor privind serviciile de validare, bazat pe o politică privind serviciile de încredere, definită în prezentul document:
Litera
OVR-9-05 [CONDIȚIONAT] Atunci când se elaborează o politică SVS pe baza unei politici privind serviciile de încredere definite în prezentul document, se efectuează o evaluare a riscurilor pentru a evalua cerințele operaționale și a determina cerințele de securitate care trebuie incluse în politica pentru comunitatea și domeniul de aplicabilitate menționate.
Litera
OVR-9-06 [CONDIȚIONAT] Atunci când se elaborează o politică SVS privind o politică de servicii de încredere definită în prezentul document, politica este aprobată și modificată în conformitate cu un proces de revizuire definit, care include responsabilitățile pentru menținerea politicii.
Litera
OVR-9-07 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, trebuie să existe un proces de revizuire definit pentru a se asigura că politica este susținută de declarațiile privind practicile.
Litera
OVR-9-08 [CONDIȚIONAT] Atunci când elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, prestatorul de servicii de încredere pune politicile sprijinite de TSP la dispoziția comunității sale de utilizatori.
Litera
OVR-9-09 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, revizuirile politicilor sprijinite de TSP sunt puse la dispoziția abonaților.
Punctul 17
Anexa B (normativ) Serviciul calificat de validare pentru QES, astfel cum este definit la articolul 33 din Regulamentul (UE) nr. 910/2014:
Litera
VPR-B-02 [CONDIȚIONAT] În cazul în care SVSP este un prestator al serviciului de validare a semnăturilor calificat (QSVSP), punerea în aplicare trebuie să fie conformă cu ETSI TS 119172-4 [8].
Litera
Nota 2 – necompletată.
Litera
OVR-B-04 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, testele din OVR-B-03 trebuie să verifice diferite cazuri de utilizare, pozitive și negative.
Litera
VPR-B-11 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, SVSP controlează calculul hash (fie efectuează calculul în ceea ce privește serverul, fie controlează clientul dacă acest lucru este permis în ceea ce privește clientul).
Litera
Nota 5 – necompletată.
Litera
Nota 6 – necompletată.
Litera
VPR-B-15 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, pentru a satisface cerințele de la VPR-B-13 la VPR-B-14, raportul de validare trebuie să fie conform cu ETSI TS 119102-2 [9].
Litera
VPR-B-16 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, punerea în aplicare respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securității cibernetice și publicate de ENISA [10] pentru utilizarea unor tehnici criptografice adecvate atunci când furnizează servicii calificate de validare pentru QES.
Punctul 18
Anexa C (informativă) Cartografierea cerințelor Regulamentului (UE) nr. 910/2014, secțiunea Furnizarea validării în conformitate cu articolul 32 alineatul (1), al doilea paragraf:
Litera
pentru a se asigura că sunt verificate toate condițiile impuse de articolul 32 alineatul (1) și articolul 40 din Regulamentul (UE) nr. 910/2014 [i.1], este necesar un algoritm de validare corect. Acesta oferă același rezultat determinist pentru o semnătură sau un sigiliu supus validării. Politica de validare a semnăturilor este esențială în acest scop. ETSI TS 119172-4 [8] a fost emis din această perspectivă, pe baza algoritmului de validare specificat în ETSI EN 319102-1 [3].
Litera 2.1
Referințe normative
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Litera
[i.11] necompletat.
Litera
Sistemul european de certificare a securității cibernetice bazat pe criterii comune EUCC.
Litera
NOTA 10: A se vedea ETSI EN 319102-1 [3] pentru orientări și ETSI TS 119172-4 [8] pentru orientări suplimentare privind semnătura sau sigiliul calificat UE.
Litera
OVR-6.1-02 Declarația privind practicile referitoare la serviciul de validare a semnăturilor (SVS) trebuie structurată în conformitate cu anexa A.
Litera
OVR-6.1-03 Declarația privind practicile referitoare la SVS trebuie să enumere sau să facă trimitere la politicile SVS compatibile (de exemplu, prin intermediul OID) și să le descrie pe scurt.
Litera
OVR-6.3-02 Politica de securitate trebuie să documenteze controalele de securitate și confidențialitate puse în aplicare pentru a proteja datele cu caracter personal.
Litera
OVR-7.2-02 Personalul prestatorului serviciului de validare a semnăturilor (SVSP) cu roluri de încredere și, dacă este cazul, subcontractanții săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerința privind cunoștințele de specialitate, experiența și calificările prin formare și acreditări oficiale sau prin experiență efectivă sau printr-o combinație a celor două.
Litera
OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puțin o dată la 12 luni) privind noile amenințări și practicile actuale în materie de securitate.
Litera
OVR-7.5-02 [CONDIȚIONAT] La semnarea rapoartelor de validare, certificatul de semnătură publică al SVSP corespunzător cheii private de semnătură a SVSP se eliberează de către o AC de încredere, în conformitate cu politica de certificare a NCP + certificat, astfel cum se specifică în ETSI EN 319411-1 [12]. Acesta ar trebui să fie eliberat în conformitate cu o politică de certificare corespunzătoare specificată în ETSI EN 319411-2 [i.17].
Litera
OVR-7.5-03 [CONDIȚIONAT] La semnarea rapoartelor de validare, cheia de semnătură privată a SVSP este păstrată și utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera
OVR-7.5-04 – necompletat.
Litera
OVR-7.5-06A Cheia de semnătură privată a unui PSP este exportată și importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export și import sunt efectuate în condiții de siguranță și în conformitate cu certificarea dispozitivelor respective.
Litera
OVR-7.7-02 Pentru a se asigura că sistemele utilizate pentru dezvoltarea aplicației aplică măsuri de securitate adecvate și se adaptează la medii de aplicare specifice, SVA utilizează un mediu de aplicare care este menținut cu soluții de securitate actualizate.
Litera
OVR-7.7-03 Următoarele cerințe specificate în ETSI TS 119101 [1] clauza 5.2 se aplică SVA: GSM 1.3.
Litera
OVR-7.8-02 Dacă accesul de la distanță la sistemele de stocare sau prelucrare a datelor confidențiale este permis, se adoptă și se descrie o politică oficială ca parte a elementelor impuse de OVR-6.3-02.
Litera
OVR-7.8-04 Scanarea vulnerabilității solicitată de REQ-7.8-13 din ETSI EN 319401 [1] se efectuează cel puțin o dată pe trimestru.
Litera
OVR-7.8-05 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319401 [1] se efectuează cel puțin o dată pe an.
Litera
OVR-7.8-06: Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele și accesările care nu sunt necesare pentru desfășurarea activității SVSP.
Litera
OVR-7.12-02 Planul privind încetarea activității TSP respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 [i.1].
Litera
OVR-7.14-01 Se aplică cerințele specificate în ETSI EN 319401 [2] clauza 7.14.
Litera
VPR-8.1-07 Cererea de validare (SVA) trebuie să respecte cerințele din ETSI TS 119101 [1], clauza 7.4 SIA 1-SIA 4.
Litera
VPR-8.1-11 [CONDIȚIONAT] Atunci când SVS vizează validarea semnăturilor electronice calificate sau a sigiliilor electronice calificate în conformitate cu articolul 32 alineatul (1) (sau, respectiv, articolul 40) din Regulamentul (UE) nr. 910/2014 [i.1], procesul de validare trebuie să respecte cerințele ETSI TS 119172-4 [8].
Litera
SVP-8.2-03 Răspunsul de validare a semnăturii trebuie să conțină OID al politicii SVS.
Litera
SVR-8.4-02 Raportul de validare este conform cu ETSI TS 119102-2 [9].
Litera
SVR-8.4-07 [CONDIȚIONAT] Atunci când o politică de validare a semnăturii nu este complet prelucrată de SVS, raportul trebuie, pe lângă raportarea privind constrângerile validate, să raporteze cu privire la constrângerile care au fost ignorate sau depășite.
Litera
SVR-8.4-15 Raportul de validare trebuie să indice în mod clar originea fiecărei tehnologii PoE (din interiorul semnăturii, de la client, de la server).
Litera
SVR-8.4-16 Raportul de validare conține o semnătură a raportului de validare, care este semnătura digitală a SVSP.
Litera
SVR-8.4-17 [CONDIȚIONAT] La semnarea rapoartelor de validare, formatul și obiectivul semnăturii trebuie să fie conforme cu ETSI TS 119102-2 [9].
Litera
OVR-9-05 [CONDIȚIONAT] Atunci când se elaborează o politică SVS pe baza unei politici privind serviciile de încredere definite în prezentul document, se efectuează o evaluare a riscurilor pentru a evalua cerințele operaționale și a determina cerințele de securitate care trebuie incluse în politica pentru comunitatea și domeniul de aplicabilitate menționate.
Litera
OVR-9-06 [CONDIȚIONAT] Atunci când se elaborează o politică SVS privind o politică de servicii de încredere definită în prezentul document, politica este aprobată și modificată în conformitate cu un proces de revizuire definit, care include responsabilitățile pentru menținerea politicii.
Litera
OVR-9-07 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, trebuie să existe un proces de revizuire definit pentru a se asigura că politica este susținută de declarațiile privind practicile.
Litera
OVR-9-08 [CONDIȚIONAT] Atunci când elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, prestatorul de servicii de încredere pune politicile sprijinite de TSP la dispoziția comunității sale de utilizatori.
Litera
OVR-9-09 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, revizuirile politicilor sprijinite de TSP sunt puse la dispoziția abonaților.
Litera
VPR-B-02 [CONDIȚIONAT] În cazul în care SVSP este un prestator al serviciului de validare a semnăturilor calificat (QSVSP), punerea în aplicare trebuie să fie conformă cu ETSI TS 119172-4 [8].
Litera
Nota 2 – necompletată.
Litera
OVR-B-04 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, testele din OVR-B-03 trebuie să verifice diferite cazuri de utilizare, pozitive și negative.
Litera
VPR-B-11 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, SVSP controlează calculul hash (fie efectuează calculul în ceea ce privește serverul, fie controlează clientul dacă acest lucru este permis în ceea ce privește clientul).
Litera
Nota 5 – necompletată.
Litera
Nota 6 – necompletată.
Litera
VPR-B-15 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, pentru a satisface cerințele de la VPR-B-13 la VPR-B-14, raportul de validare trebuie să fie conform cu ETSI TS 119102-2 [9].
Litera
VPR-B-16 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, punerea în aplicare respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securității cibernetice și publicate de ENISA [10] pentru utilizarea unor tehnici criptografice adecvate atunci când furnizează servicii calificate de validare pentru QES.
Litera
pentru a se asigura că sunt verificate toate condițiile impuse de articolul 32 alineatul (1) și articolul 40 din Regulamentul (UE) nr. 910/2014 [i.1], este necesar un algoritm de validare corect. Acesta oferă același rezultat determinist pentru o semnătură sau un sigiliu supus validării. Politica de validare a semnăturilor este esențială în acest scop. ETSI TS 119172-4 [8] a fost emis din această perspectivă, pe baza algoritmului de validare specificat în ETSI EN 319102-1 [3].
Punctul 2
În cazul ETSI TS 119172-4:
Punctul 1
2.1 Referințe normative:
Litera
[1] ETSI EN 319102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri de încredere (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
Toate trimiterile la ETSI TS 119102-1 [1] se interpretează ca trimiteri la ETSI EN 319102-1 [1].
Litera
[2] ETSI TS 119.612 V2.3.1 (2024-11) Semnături electronice și infrastructuri (ESI); Listele sigure.
Litera
[13] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Punctul 2
4.2 Constrângeri de validare și proceduri de validare, cerința REQ-4.2-03, secțiunea X.509 Constrângeri de validare, litera (c):
Litera
(i) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;
Litera
(ii) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la eitherCheck, astfel cum este definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;
Litera
(iii) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;
Litera
(iv) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 24 de ore pentru certificatul de semnare. Nu se stabilește nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele compatibile cu marcaje temporale.
Punctul 3
4.4 Procesul de verificare a aplicabilității tehnice (normelor privind aplicabilitatea tehnică)
Litera
REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eșuează, atunci:
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Litera
[1] ETSI EN 319102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri de încredere (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
Toate trimiterile la ETSI TS 119102-1 [1] se interpretează ca trimiteri la ETSI EN 319102-1 [1].
Litera
[2] ETSI TS 119.612 V2.3.1 (2024-11) Semnături electronice și infrastructuri (ESI); Listele sigure.
Litera
[13] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
(i) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;
Litera
(ii) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la eitherCheck, astfel cum este definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;
Litera
(iii) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;
Litera
(iv) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 24 de ore pentru certificatul de semnare. Nu se stabilește nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele compatibile cu marcaje temporale.
Litera
REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eșuează, atunci:
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Punctul 1
Litera 2.1
Referințe normative
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Punctul 2
2.2 Referințe informative
Litera
[i.11] necompletat.
Punctul 3
3.3 Abrevieri
Litera
Sistemul european de certificare a securității cibernetice bazat pe criterii comune EUCC.
Punctul 4
4.3.3 Proces
Litera
NOTA 10: A se vedea ETSI EN 319102-1 [3] pentru orientări și ETSI TS 119172-4 [8] pentru orientări suplimentare privind semnătura sau sigiliul calificat UE.
Punctul 5
6.1 Declarația privind practicile referitoare la serviciul de validare a semnăturilor
Litera
OVR-6.1-02 Declarația privind practicile referitoare la serviciul de validare a semnăturilor (SVS) trebuie structurată în conformitate cu anexa A.
Litera
OVR-6.1-03 Declarația privind practicile referitoare la SVS trebuie să enumere sau să facă trimitere la politicile SVS compatibile (de exemplu, prin intermediul OID) și să le descrie pe scurt.
Punctul 6
6.3 Politica în domeniul securității informațiilor
Litera
OVR-6.3-02 Politica de securitate trebuie să documenteze controalele de securitate și confidențialitate puse în aplicare pentru a proteja datele cu caracter personal.
Punctul 7
7.2 Resurse umane
Litera
OVR-7.2-02 Personalul prestatorului serviciului de validare a semnăturilor (SVSP) cu roluri de încredere și, dacă este cazul, subcontractanții săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerința privind cunoștințele de specialitate, experiența și calificările prin formare și acreditări oficiale sau prin experiență efectivă sau printr-o combinație a celor două.
Litera
OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puțin o dată la 12 luni) privind noile amenințări și practicile actuale în materie de securitate.
Punctul 8
7.5 Comenzi criptografice
Litera
OVR-7.5-02 [CONDIȚIONAT] La semnarea rapoartelor de validare, certificatul de semnătură publică al SVSP corespunzător cheii private de semnătură a SVSP se eliberează de către o AC de încredere, în conformitate cu politica de certificare a NCP + certificat, astfel cum se specifică în ETSI EN 319411-1 [12]. Acesta ar trebui să fie eliberat în conformitate cu o politică de certificare corespunzătoare specificată în ETSI EN 319411-2 [i.17].
Litera
OVR-7.5-03 [CONDIȚIONAT] La semnarea rapoartelor de validare, cheia de semnătură privată a SVSP este păstrată și utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera
OVR-7.5-04 – necompletat.
Litera
OVR-7.5-06A Cheia de semnătură privată a unui PSP este exportată și importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export și import sunt efectuate în condiții de siguranță și în conformitate cu certificarea dispozitivelor respective.
Punctul 9
7.7 Securitatea operațională
Litera
OVR-7.7-02 Pentru a se asigura că sistemele utilizate pentru dezvoltarea aplicației aplică măsuri de securitate adecvate și se adaptează la medii de aplicare specifice, SVA utilizează un mediu de aplicare care este menținut cu soluții de securitate actualizate.
Litera
OVR-7.7-03 Următoarele cerințe specificate în ETSI TS 119101 [1] clauza 5.2 se aplică SVA: GSM 1.3.
Punctul 10
7.8 Securitatea rețelelor
Litera
OVR-7.8-02 Dacă accesul de la distanță la sistemele de stocare sau prelucrare a datelor confidențiale este permis, se adoptă și se descrie o politică oficială ca parte a elementelor impuse de OVR-6.3-02.
Litera
OVR-7.8-04 Scanarea vulnerabilității solicitată de REQ-7.8-13 din ETSI EN 319401 [1] se efectuează cel puțin o dată pe trimestru.
Litera
OVR-7.8-05 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319401 [1] se efectuează cel puțin o dată pe an.
Litera
OVR-7.8-06: Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele și accesările care nu sunt necesare pentru desfășurarea activității SVSP.
Punctul 11
7.12 Încetarea prestării serviciului de validare a semnăturii și planurile în cazul încetării acestui serviciu
Litera
OVR-7.12-02 Planul privind încetarea activității TSP respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 [i.1].
Punctul 12
7.14 Lanțul de aprovizionare
Litera
OVR-7.14-01 Se aplică cerințele specificate în ETSI EN 319401 [2] clauza 7.14.
Punctul 13
8.1 Procesul de validare a semnăturilor
Litera
VPR-8.1-07 Cererea de validare (SVA) trebuie să respecte cerințele din ETSI TS 119101 [1], clauza 7.4 SIA 1-SIA 4.
Litera
VPR-8.1-11 [CONDIȚIONAT] Atunci când SVS vizează validarea semnăturilor electronice calificate sau a sigiliilor electronice calificate în conformitate cu articolul 32 alineatul (1) (sau, respectiv, articolul 40) din Regulamentul (UE) nr. 910/2014 [i.1], procesul de validare trebuie să respecte cerințele ETSI TS 119172-4 [8].
Punctul 14
8.2 Protocolul de validare a semnăturii
Litera
SVP-8.2-03 Răspunsul de validare a semnăturii trebuie să conțină OID al politicii SVS.
Punctul 15
8.4 Raportul de validare a semnăturii
Litera
SVR-8.4-02 Raportul de validare este conform cu ETSI TS 119102-2 [9].
Litera
SVR-8.4-07 [CONDIȚIONAT] Atunci când o politică de validare a semnăturii nu este complet prelucrată de SVS, raportul trebuie, pe lângă raportarea privind constrângerile validate, să raporteze cu privire la constrângerile care au fost ignorate sau depășite.
Litera
SVR-8.4-15 Raportul de validare trebuie să indice în mod clar originea fiecărei tehnologii PoE (din interiorul semnăturii, de la client, de la server).
Litera
SVR-8.4-16 Raportul de validare conține o semnătură a raportului de validare, care este semnătura digitală a SVSP.
Litera
SVR-8.4-17 [CONDIȚIONAT] La semnarea rapoartelor de validare, formatul și obiectivul semnăturii trebuie să fie conforme cu ETSI TS 119102-2 [9].
Punctul 16
9 Cadru pentru definirea politicilor privind serviciile de validare, bazat pe o politică privind serviciile de încredere, definită în prezentul document:
Litera
OVR-9-05 [CONDIȚIONAT] Atunci când se elaborează o politică SVS pe baza unei politici privind serviciile de încredere definite în prezentul document, se efectuează o evaluare a riscurilor pentru a evalua cerințele operaționale și a determina cerințele de securitate care trebuie incluse în politica pentru comunitatea și domeniul de aplicabilitate menționate.
Litera
OVR-9-06 [CONDIȚIONAT] Atunci când se elaborează o politică SVS privind o politică de servicii de încredere definită în prezentul document, politica este aprobată și modificată în conformitate cu un proces de revizuire definit, care include responsabilitățile pentru menținerea politicii.
Litera
OVR-9-07 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, trebuie să existe un proces de revizuire definit pentru a se asigura că politica este susținută de declarațiile privind practicile.
Litera
OVR-9-08 [CONDIȚIONAT] Atunci când elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, prestatorul de servicii de încredere pune politicile sprijinite de TSP la dispoziția comunității sale de utilizatori.
Litera
OVR-9-09 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, revizuirile politicilor sprijinite de TSP sunt puse la dispoziția abonaților.
Punctul 17
Anexa B (normativ) Serviciul calificat de validare pentru QES, astfel cum este definit la articolul 33 din Regulamentul (UE) nr. 910/2014:
Litera
VPR-B-02 [CONDIȚIONAT] În cazul în care SVSP este un prestator al serviciului de validare a semnăturilor calificat (QSVSP), punerea în aplicare trebuie să fie conformă cu ETSI TS 119172-4 [8].
Litera
Nota 2 – necompletată.
Litera
OVR-B-04 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, testele din OVR-B-03 trebuie să verifice diferite cazuri de utilizare, pozitive și negative.
Litera
VPR-B-11 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, SVSP controlează calculul hash (fie efectuează calculul în ceea ce privește serverul, fie controlează clientul dacă acest lucru este permis în ceea ce privește clientul).
Litera
Nota 5 – necompletată.
Litera
Nota 6 – necompletată.
Litera
VPR-B-15 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, pentru a satisface cerințele de la VPR-B-13 la VPR-B-14, raportul de validare trebuie să fie conform cu ETSI TS 119102-2 [9].
Litera
VPR-B-16 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, punerea în aplicare respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securității cibernetice și publicate de ENISA [10] pentru utilizarea unor tehnici criptografice adecvate atunci când furnizează servicii calificate de validare pentru QES.
Punctul 18
Anexa C (informativă) Cartografierea cerințelor Regulamentului (UE) nr. 910/2014, secțiunea Furnizarea validării în conformitate cu articolul 32 alineatul (1), al doilea paragraf:
Litera
pentru a se asigura că sunt verificate toate condițiile impuse de articolul 32 alineatul (1) și articolul 40 din Regulamentul (UE) nr. 910/2014 [i.1], este necesar un algoritm de validare corect. Acesta oferă același rezultat determinist pentru o semnătură sau un sigiliu supus validării. Politica de validare a semnăturilor este esențială în acest scop. ETSI TS 119172-4 [8] a fost emis din această perspectivă, pe baza algoritmului de validare specificat în ETSI EN 319102-1 [3].
Litera 2.1
Referințe normative
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Litera
[1] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
[2] ETSI EN 319401 V3.1.1 (2024-06) Semnături electronice și infrastructuri (ESI); Cerințe de politică generală pentru prestatorii de servicii de încredere.
Litera
[3] ETSI EN 319.102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
[4] ISO/IEC 15408-1:2022 – Securitatea informațiilor, securitatea cibernetică și protecția vieții private – Criterii de evaluare pentru securitatea IT.
Litera
[5] necompletat.
Litera
[6] FIPS PUB 140-3 (2019) Cerințe de securitate pentru modulele criptografice.
Litera
[7] Regulamentul de punere în aplicare (UE) 2024/482 al Comisiei de stabilire a normelor de aplicare a Regulamentului (UE) 2019/881 în ceea ce privește adoptarea sistemului european de certificare a securității cibernetice bazat pe criterii comune (EUCC).
Litera
[8] ETSI TS 119172-4 V1.1.1 (2021-05) Semnături electronice și infrastructuri (ESI); Politici în materie de semnătură; Partea 4: Norme privind aplicabilitatea semnăturii (politica de validare) pentru semnăturile/sigiliile electronice calificate europene care utilizează liste sigure.
Litera
[9] ETSI TS 119102-2 V1.4.1 (2023-06) Semnături electronice și infrastructuri (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 2: Raport de validare a semnăturii.
Litera
[10] Grupul european pentru certificarea securității cibernetice, Subgrupul privind criptografia: Mecanismele criptografice convenite publicate de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA);
Litera
[11] Regulamentul de punere în aplicare (UE) 2024/3144 al Comisiei de modificare a Regulamentului de punere în aplicare (UE) 2024/4822 în ceea ce privește standardele internaționale aplicabile și de rectificare a regulamentului de punere în aplicare respectiv.
Litera
[12] ETSI EN 319411-1 Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru prestatorii de servicii de încredere care emit certificate; Partea 1: Cerințe generale.
Litera
[i.11] necompletat.
Litera
Sistemul european de certificare a securității cibernetice bazat pe criterii comune EUCC.
Litera
NOTA 10: A se vedea ETSI EN 319102-1 [3] pentru orientări și ETSI TS 119172-4 [8] pentru orientări suplimentare privind semnătura sau sigiliul calificat UE.
Litera
OVR-6.1-02 Declarația privind practicile referitoare la serviciul de validare a semnăturilor (SVS) trebuie structurată în conformitate cu anexa A.
Litera
OVR-6.1-03 Declarația privind practicile referitoare la SVS trebuie să enumere sau să facă trimitere la politicile SVS compatibile (de exemplu, prin intermediul OID) și să le descrie pe scurt.
Litera
OVR-6.3-02 Politica de securitate trebuie să documenteze controalele de securitate și confidențialitate puse în aplicare pentru a proteja datele cu caracter personal.
Litera
OVR-7.2-02 Personalul prestatorului serviciului de validare a semnăturilor (SVSP) cu roluri de încredere și, dacă este cazul, subcontractanții săi cu roluri de încredere trebuie să fie în măsură să îndeplinească cerința privind cunoștințele de specialitate, experiența și calificările prin formare și acreditări oficiale sau prin experiență efectivă sau printr-o combinație a celor două.
Litera
OVR-7.2-03 Conformitatea cu OVR-7.2-02 include actualizări periodice (cel puțin o dată la 12 luni) privind noile amenințări și practicile actuale în materie de securitate.
Litera
OVR-7.5-02 [CONDIȚIONAT] La semnarea rapoartelor de validare, certificatul de semnătură publică al SVSP corespunzător cheii private de semnătură a SVSP se eliberează de către o AC de încredere, în conformitate cu politica de certificare a NCP + certificat, astfel cum se specifică în ETSI EN 319411-1 [12]. Acesta ar trebui să fie eliberat în conformitate cu o politică de certificare corespunzătoare specificată în ETSI EN 319411-2 [i.17].
Litera
OVR-7.5-03 [CONDIȚIONAT] La semnarea rapoartelor de validare, cheia de semnătură privată a SVSP este păstrată și utilizată într-un dispozitiv criptografic securizat care este un sistem de încredere certificat în conformitate cu:
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera a
criteriile comune de evaluare a securității IT, astfel cum sunt stabilite în ISO/IEC 15408 [4] sau în criteriile comune de evaluare a securității IT, versiunea CC: 2022, părțile 1-5, publicate de participanții la Acordul privind recunoașterea certificatelor de criterii comune în domeniul securității informatice, certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera b
EUCC [7] [11] și certificat în conformitate cu EAL 4 sau cu un nivel de securitate mai ridicat; sau
Litera c
până la 31.12.2030, FIPS PUB 140-3 [6] nivelul 3.
Litera
OVR-7.5-04 – necompletat.
Litera
OVR-7.5-06A Cheia de semnătură privată a unui PSP este exportată și importată într-un alt dispozitiv criptografic securizat numai în cazul în care acest export și import sunt efectuate în condiții de siguranță și în conformitate cu certificarea dispozitivelor respective.
Litera
OVR-7.7-02 Pentru a se asigura că sistemele utilizate pentru dezvoltarea aplicației aplică măsuri de securitate adecvate și se adaptează la medii de aplicare specifice, SVA utilizează un mediu de aplicare care este menținut cu soluții de securitate actualizate.
Litera
OVR-7.7-03 Următoarele cerințe specificate în ETSI TS 119101 [1] clauza 5.2 se aplică SVA: GSM 1.3.
Litera
OVR-7.8-02 Dacă accesul de la distanță la sistemele de stocare sau prelucrare a datelor confidențiale este permis, se adoptă și se descrie o politică oficială ca parte a elementelor impuse de OVR-6.3-02.
Litera
OVR-7.8-04 Scanarea vulnerabilității solicitată de REQ-7.8-13 din ETSI EN 319401 [1] se efectuează cel puțin o dată pe trimestru.
Litera
OVR-7.8-05 Testul de penetrare prevăzut de REQ-7.8-17X din ETSI EN 319401 [1] se efectuează cel puțin o dată pe an.
Litera
OVR-7.8-06: Firewall-urile trebuie configurate astfel încât să se prevină toate protocoalele și accesările care nu sunt necesare pentru desfășurarea activității SVSP.
Litera
OVR-7.12-02 Planul privind încetarea activității TSP respectă cerințele prevăzute în actele de punere în aplicare adoptate în temeiul articolului 24 alineatul (5) din Regulamentul (UE) nr. 910/2014 [i.1].
Litera
OVR-7.14-01 Se aplică cerințele specificate în ETSI EN 319401 [2] clauza 7.14.
Litera
VPR-8.1-07 Cererea de validare (SVA) trebuie să respecte cerințele din ETSI TS 119101 [1], clauza 7.4 SIA 1-SIA 4.
Litera
VPR-8.1-11 [CONDIȚIONAT] Atunci când SVS vizează validarea semnăturilor electronice calificate sau a sigiliilor electronice calificate în conformitate cu articolul 32 alineatul (1) (sau, respectiv, articolul 40) din Regulamentul (UE) nr. 910/2014 [i.1], procesul de validare trebuie să respecte cerințele ETSI TS 119172-4 [8].
Litera
SVP-8.2-03 Răspunsul de validare a semnăturii trebuie să conțină OID al politicii SVS.
Litera
SVR-8.4-02 Raportul de validare este conform cu ETSI TS 119102-2 [9].
Litera
SVR-8.4-07 [CONDIȚIONAT] Atunci când o politică de validare a semnăturii nu este complet prelucrată de SVS, raportul trebuie, pe lângă raportarea privind constrângerile validate, să raporteze cu privire la constrângerile care au fost ignorate sau depășite.
Litera
SVR-8.4-15 Raportul de validare trebuie să indice în mod clar originea fiecărei tehnologii PoE (din interiorul semnăturii, de la client, de la server).
Litera
SVR-8.4-16 Raportul de validare conține o semnătură a raportului de validare, care este semnătura digitală a SVSP.
Litera
SVR-8.4-17 [CONDIȚIONAT] La semnarea rapoartelor de validare, formatul și obiectivul semnăturii trebuie să fie conforme cu ETSI TS 119102-2 [9].
Litera
OVR-9-05 [CONDIȚIONAT] Atunci când se elaborează o politică SVS pe baza unei politici privind serviciile de încredere definite în prezentul document, se efectuează o evaluare a riscurilor pentru a evalua cerințele operaționale și a determina cerințele de securitate care trebuie incluse în politica pentru comunitatea și domeniul de aplicabilitate menționate.
Litera
OVR-9-06 [CONDIȚIONAT] Atunci când se elaborează o politică SVS privind o politică de servicii de încredere definită în prezentul document, politica este aprobată și modificată în conformitate cu un proces de revizuire definit, care include responsabilitățile pentru menținerea politicii.
Litera
OVR-9-07 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, trebuie să existe un proces de revizuire definit pentru a se asigura că politica este susținută de declarațiile privind practicile.
Litera
OVR-9-08 [CONDIȚIONAT] Atunci când elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, prestatorul de servicii de încredere pune politicile sprijinite de TSP la dispoziția comunității sale de utilizatori.
Litera
OVR-9-09 [CONDIȚIONAT] Atunci când se elaborează o politică SVS referitoare la o politică privind serviciile de încredere definită în prezentul document, revizuirile politicilor sprijinite de TSP sunt puse la dispoziția abonaților.
Litera
VPR-B-02 [CONDIȚIONAT] În cazul în care SVSP este un prestator al serviciului de validare a semnăturilor calificat (QSVSP), punerea în aplicare trebuie să fie conformă cu ETSI TS 119172-4 [8].
Litera
Nota 2 – necompletată.
Litera
OVR-B-04 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, testele din OVR-B-03 trebuie să verifice diferite cazuri de utilizare, pozitive și negative.
Litera
VPR-B-11 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, SVSP controlează calculul hash (fie efectuează calculul în ceea ce privește serverul, fie controlează clientul dacă acest lucru este permis în ceea ce privește clientul).
Litera
Nota 5 – necompletată.
Litera
Nota 6 – necompletată.
Litera
VPR-B-15 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, pentru a satisface cerințele de la VPR-B-13 la VPR-B-14, raportul de validare trebuie să fie conform cu ETSI TS 119102-2 [9].
Litera
VPR-B-16 [CONDIȚIONAT] În cazul în care SVSP este un QSVSP, punerea în aplicare respectă mecanismele criptografice convenite, aprobate de Grupul european pentru certificarea securității cibernetice și publicate de ENISA [10] pentru utilizarea unor tehnici criptografice adecvate atunci când furnizează servicii calificate de validare pentru QES.
Litera
pentru a se asigura că sunt verificate toate condițiile impuse de articolul 32 alineatul (1) și articolul 40 din Regulamentul (UE) nr. 910/2014 [i.1], este necesar un algoritm de validare corect. Acesta oferă același rezultat determinist pentru o semnătură sau un sigiliu supus validării. Politica de validare a semnăturilor este esențială în acest scop. ETSI TS 119172-4 [8] a fost emis din această perspectivă, pe baza algoritmului de validare specificat în ETSI EN 319102-1 [3].
Punctul 1
2.1 Referințe normative:
Litera
[1] ETSI EN 319102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri de încredere (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
Toate trimiterile la ETSI TS 119102-1 [1] se interpretează ca trimiteri la ETSI EN 319102-1 [1].
Litera
[2] ETSI TS 119.612 V2.3.1 (2024-11) Semnături electronice și infrastructuri (ESI); Listele sigure.
Litera
[13] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Punctul 2
4.2 Constrângeri de validare și proceduri de validare, cerința REQ-4.2-03, secțiunea X.509 Constrângeri de validare, litera (c):
Litera
(i) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;
Litera
(ii) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la eitherCheck, astfel cum este definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;
Litera
(iii) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;
Litera
(iv) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 24 de ore pentru certificatul de semnare. Nu se stabilește nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele compatibile cu marcaje temporale.
Punctul 3
4.4 Procesul de verificare a aplicabilității tehnice (normelor privind aplicabilitatea tehnică)
Litera
REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eșuează, atunci:
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Litera
[1] ETSI EN 319102-1 V1.4.1 (2024-06) Semnături electronice și infrastructuri de încredere (ESI); Proceduri pentru crearea și validarea semnăturilor digitale AdES; Partea 1: Creare și validare.
Litera
Toate trimiterile la ETSI TS 119102-1 [1] se interpretează ca trimiteri la ETSI EN 319102-1 [1].
Litera
[2] ETSI TS 119.612 V2.3.1 (2024-11) Semnături electronice și infrastructuri (ESI); Listele sigure.
Litera
[13] ETSI TS 119.101 V1.1.1 (2016-03) Semnături electronice și infrastructuri (ESI); Cerințe de politică și de securitate pentru cererile de creare și validare a semnăturii.
Litera
(i) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationCheckingConstraints;
Litera
(ii) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationCheckingConstraints se setează la eitherCheck, astfel cum este definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.1;
Litera
(iii) în cazul în care un certificat al entității finale reprezintă o ancoră de încredere, nu se utilizează RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2;
Litera
(iv) în cazul în care un certificat al entității finale nu reprezintă o ancoră de încredere, RevocationFreshnessConstraints definit în ETSI TS 119172-1 [3], clauza A.4.2.1, tabelul A.2 rândul (m)2.2 trebuie utilizat cu o valoare maximă de 24 de ore pentru certificatul de semnare. Nu se stabilește nicio valoare pentru RevocationFreshnessConstraints pentru alte certificate decât certificatul de semnare, inclusiv pentru certificatele compatibile cu marcaje temporale.
Litera
REQ-4.4.2-03 În cazul în care oricare dintre verificările specificate în REQ-4.4.2-01 eșuează, atunci:
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.
Litera a
procesul se oprește;
Litera b
semnătura se stabilește din punct de vedere tehnic ca fiind nedeterminată, și anume nu este nici o semnătură electronică calificată a UE, nici un sigiliu electronic calificat al UE;
Litera c
rezultatul de mai sus și rezultatele tuturor proceselor intermediare trebuie să fie reflectate în raportul de verificare a normelor privind aplicabilitatea semnăturii.