§ 4. - Szczegółowe warunki organizacyjne i techniczne, które powinien spełniać system teleinformatyczny służący do identyfikacji użytkowników.

Dziennik Ustaw

Dz.U.2011.93.545

Akt utracił moc
Wersja od: 9 maja 2011 r.
§  4.
1.
System certyfikujący posiada następujące właściwości:
1)
świadczy usługi niezwłocznego unieważnienia certyfikatu;
2)
precyzyjnie określa czas wystawienia i unieważnienia certyfikatu, zgodnie z urzędowym czasem określonym w przepisach wydanych na podstawie art. 4 ust. 2 ustawy z dnia 10 grudnia 2003 r. o czasie urzędowym na obszarze Rzeczypospolitej Polskiej (Dz. U. z 2004 r. Nr 16, poz. 144);
3)
potwierdza tożsamość osoby, dla której jest wydawany certyfikat;
4)
spełnia wymagania w zakresie bezpieczeństwa teleinformatycznego, dobierane na podstawie analizy ryzyka;
5)
nie gromadzi ani nie kopiuje danych służących do składania podpisu elektronicznego.
2.
Administrowanie systemem certyfikującym wymaga realizowania następujących czynności:
1)
systematycznego przeglądu skuteczności zastosowanych środków w zakresie bezpieczeństwa teleinformatycznego, w celu wprowadzania ich usprawnień;
2)
utrzymywania w stanie aktualnym dokumentacji operacyjnej i technicznej systemu, zapewniającej jego bezpieczną eksploatację;
3)
zapewniania organizacyjnego, technicznego i kryptograficznego bezpieczeństwa działania systemu;
4)
przeciwdziałania fałszowaniu certyfikatów, w tym zapewniania poufności podczas procesu tworzenia danych do składania podpisu elektronicznego;
5)
przechowywania informacji dotyczących wydanych certyfikatów prz ez okres 20 lat, licząc od dnia 1 stycznia roku następnego po ich wytworzeniu;
6)
informowania osób ubiegających się o certyfikat o warunkach stosowania certyfikatu, w szczególności o ograniczeniach użycia certyfikatu i postępowaniu w przypadku skarg i rozstrzygania sporów.
3.
Wymagania określone w ust. 1 i 2 uważa się za spełnione, gdy:
1)
została wdrożona polityka certyfikacji spełniająca wymagania wskazane w standardzie ETSI TS 102 042 w wersji 1.2.4 lub nowszym;
2)
zapewnione zostały warunki organizacyjne i techniczne zgodne z wymaganiami standardu CWA 14167-1 lub nowszego w zakresie świadczenia usług innych niż wydawanie certyfikatów kwalifikowanych;
3)
zastosowane zostały systemy i produkty zgodne z wymaganiami standardu CWA 14167-2, 3 i 4 lub nowszego.
4.
Politykę certyfikacji oraz deklarację o spełnieniu wymagań określonych w ust. 3 udostępnia się:
1)
w Biuletynie Informacji Publicznej - zgodnie z ustawą z dnia 6 września 2001 r. o dostępie do informacji publicznej (Dz. U. Nr 112, poz. 1198, z późn. zm.4)) albo
2)
na stronie internetowej podmiotu - w przypadku gdy przepisów ustawy z dnia 6 września 2001 r. o dostępie do informacji publicznej nie stosuje się.