Загрузка документа…
|
| Приложение |
|
| к приказу Министерства транспорта и коммуникаций Кыргызской Республики № 288 от 8 сентября 2023 г. |
Положение
по управлению ключами, сертификатами и оборудованием в системе цифровых тахографов на территории Кыргызской Республики
СОДЕРЖАНИЕ | ||
1 | Основные положения | 5 |
1.1. | Введение | 5 |
1.2. | Ответственные организации | 5 |
1.3. | Утверждение | 6 |
1.4 | Контактные данные | 7 |
1.5. | Основные понятия: | 7 |
2. | Область применения | 7 |
3. | Обязательства | 9 |
3.1. | Обязательства компетентного органа по Соглашению ЕСТР Кыргызской Республики (NA) и органа по выпуску карт (CIA) | 9 |
3.2. | Обязательства центра сертификации ключей (СА) 10 | 10 |
3.3. | Обязательства организации по персонализации карт (CP): | 10 |
3.4. | Обязательства субподрядчиков | 11 |
3.5. | Обязательства держателя карты | 11 |
3.6. | Обязательства производителей бортовых устройств | 12 |
3.7. | Обязательства производителей датчиков движения | 12 |
4. | Ответственность | 12 |
5. | Трактования и реализация | 13 |
5.1. | Регулирующее законодательство («верховенство закона», «основной закон») | 13 |
6. | Конфиденциальность 13 | 13 |
6.1. | Виды информации, для которых должна соблюдаться конфиденциальность | 13 |
6.2. | Информация, которая не рассматривается в качестве конфиденциальной | 13 |
7. | Требование к документированию процедур, реализуемых органом по выпуску карт, сертификации ключей и органом по персонализации карт | 14 |
8. | Управление оборудованием | 14 |
8.1. | Карты тахографа | 15 |
8.1.1. | Контроль качества – функция CA/CP | 15 |
8.1.2. | Заявление на выдачу карты | 15 |
8.1.3. | Возобновление (продление срока действия) карты – осуществляется органом по выпуску карт. | 18 |
8.1.4. | Выдача карт на новый срок (обновление) или обмен карт – осуществляется органом по выпуску карт. | 19 |
8.1.5. | Замена утерянных, украденных, поврежденных карт и карт работающих со сбоями – осуществляется органом по выпуску карт. | 20 |
8.1.6. | Регистрация заявления о выдаче карты – осуществляется органом по выпуску карт 20 | 20 |
8.1.7. | Персонализация карт – осуществляется органом по персонализации карт | 20 |
8.1.8. | Регистрация карт и хранение данных (БД) - осуществляется СР и CIA. | 21 |
8.1.9. | Персонализация и выдача карт пользователю | 21 |
8.1.10. | Коды аутентификации (PIN) – генерируются CP | 22 |
8.1.11. | Деактивация карты – осуществляется NA/CIA и CP | 22 |
8.2. | Бортовое устройство и датчик движения | 23 |
9. | Управление общими (корневыми) и транспортными ключами: общеевропейские ключи, ключи договаривающихся сторон Соглашения ЕСТР (национальные ключи), ключи датчиков движения, транспортные ключи (ключи для переноса) | 23 |
9.1. | Открытый ключ ERCA | 24 |
9.2. | Ключи Кыргызской Республики 24 | 24 |
9.2.1. | Генерация национальных ключей Кыргызской Республики | 24 |
9.2.2. | Срок действия ключей Кыргызской Республики | 25 |
9.2.3. | Хранение закрытого ключа Кыргызской Республики | 25 |
9.2.4. | Резервное копирование закрытого ключа Кыргызской Республики 25 | 25 |
9.2.5. | Депонирование закрытого ключа Кыргызской Республики | 25 |
9.2.6. | Угроза (опасность) для закрытой части ключей 26 | 26 |
9.2.7. | Окончание срока действия ключей Кыргызской Республики | 26 |
9.3. | Ключи датчиков движения | 26 |
9.4. | Транспортные ключи | 27 |
9.5. | Запросы на сертификацию ключа и запрос на получение ключа датчика движения | 27 |
10. | Ключи оборудования (асимметричные) | 28 |
10.1. | Основные аспекты органа по персонализации /органа по сертификации включая производителей оборудования | 28 |
10.2. | Ключи оборудования | 29 |
10.2.1. | Генерация ключей оборудования | 29 |
10.2.2. | Легитимность ключей оборудования | 29 |
10.2.3. | Защита и хранение закрытого ключа оборудования - карты | 30 |
10.2.4. | Защита и хранение закрытых ключей оборудования — бортовое устройство | 30 |
10.2.5. | Депонирование секретного ключа оборудования и архивирование | 30 |
10.2.6. | Архив открытых ключей оборудования | 30 |
10.2.7. | Окончание срока службы (жизненного цикла) ключей оборудования | 30 |
11. | Управление сертификатами ключей оборудования 30 | 30 |
11.1. | Ввод данных | 30 |
11.1.1. | Карты тахографа 30 | 30 |
11.1.2. | Бортовые устройства | 31 |
11.2. | Сертификаты карт тахографа | 31 |
11.2.1. | Сертификаты для карт водителя | 31 |
11.2.2. | Сертификаты для карт мастерской | 31 |
11.2.3. | Сертификаты для карт контролера | 31 |
11.2.4. | Сертификаты для карт перевозчика (предприятия) | 31 |
11.3. | Сертификаты бортовых устройств | 31 |
11.4. | Срок действия сертификата оборудования | 31 |
11.5. | Выдача сертификатов ключей карт и сертификатов ключей оборудования | 32 |
11.6. | Продление и возобновление сертификатов ключей карт и сертификатов ключей оборудования | 32 |
11.7. | Распространение сертификатов оборудования и информации | 32 |
11.8. | Использование сертификата оборудования | 32 |
11.9. | Аннулирование сертификата оборудования | 32 |
12. | Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт | 32 |
12.1. | Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт | 33 |
12.2. | Классификация «активов» и управление в органе по сертификации ключей и органе по персонализации | 33 |
12.3. | Контроль за выполнением персоналом органа по сертификации ключей и органа по персонализации карт требований безопасности | 33 |
13. | Срок исполнения обязательств органа по сертификации ключей Кыргызской Республики и органа по персонализации | 42 |
14. | Аудит 43 | 43 |
15. | Процедура изменения положений настоящего Положения | 44 |
16. | Соответствие Европейской корневой политике | 45 |
17. | Ссылки | 56 |
18. | Сокращения | 57 |
1. Настоящее Положение по управлению ключами, сертификатами и оборудованием в системе цифровых тахографов на территории Кыргызской Республики (далее - Положение) определяет основные положения, касающиеся мероприятий по управлению ключами, сертификатами и оборудованием системы цифровых тахографов на территории Кыргызской Республики и разработана с учетом положений следующих документов:
- Европейское соглашение, касающееся работы экипажей транспортных средств, производящих международные автомобильные перевозки, подписанное 1 июля 1970 года (ЕСТР), заключено 1 июля 1970 г.;
- Меморандум о взаимопонимании между службами Европейской комиссии и ЕЭК ООН, январь 2009 г.;
- Правила комиссии №1360/2002 от 13 июня 2002 года и №432/2004 от 5 марта 2004 года адаптирующие в седьмой раз в целях технического процесса Правила Совета (ЕЭС) № 3821/85 о записывающем устройстве, используемом на автомобильном транспорте;
- Система цифровых тахографов. Основная поитика Европейского союза. Версия 2.1. Публикация 53249 объединенного исследовательского центра Европейской комиссии, 28 июля 2009 г;
- Рекомендации и модель политики. Управление ключами, сертификатами и оборудованием (регистрация, генерация ключей, выдача сертификатов, персонализация, распределение, использование и окончание срока действия) для системы тахографа;
- Постановление Кабинета Министров Кыргызской Республики от 22 сентября 2022 года №516 «О мерах по оснащению автотранспортных средств контрольным устройством (тахографом) регистрации режима труда и отдыха водителей».
2. Ответственными за организацию и проведение мероприятий по управлению ключами, сертификатами и оборудованием при внедрении системы цифровых тахографов на территории Кыргызской Республики являются:
- NA Компетентный орган по выполнению обязательств, связанных с участием Кыргызской Республики в Европейском соглашении, касающемся работы экипажей транспортных средств, производящих международные автомобильные перевозки (далее – Соглашение ЕСТР) - Министерство транспорта и коммуникаций Кыргызской Республики (Кыргызстан, г. Бишкек, улица Исанова 42, почтовый индекс 720017).
- Орган по сертификации ключей (СА) - Министерство транспорта и коммуникаций Кыргызской Республики (Кыргызстан, г. Бишкек, проспект Исанова 42, почтовый индекс 720017);
- Орган по выдаче карт (CIA) - Министерство транспорта и коммуникаций Кыргызской Республики(Кыргызстан, г. Бишкек, проспект Исанова 42, почтовый индекс 720017);
- Орган по персонализации карт (СР) - Министерство транспорта и коммуникаций Кыргызской Республики(Кыргызстан, г. Бишкек, проспект Исанова 42, почтовый индекс 720017).
- ERCA — Европейский корневой центр сертификации.
Организации, указанные на рисунке 1 в рамках этого Положения, окрашены в желтый цвет.
Рисунок1. Организация системы цифровых тахографов.
Политика Кыргызской Республики согласована 1 августа 2023 года Корневым органом по сертификации цифровых тахографов Европейской Комиссии.
Корневой центр сертификации цифровых тахографов
Директорат Т - Цифровая трансформация и данные
Блок Т.2 - Блок кибербезопасности и цифровых технологий
Европейская комиссия
Объединенный исследовательский центр, предприятие Испра (TP.360)
Виа Э. Ферми, 2749 г.
И-21027 Испра (Вирджиния).
3. Запросы на изменение настоящего Положения следует направлять в Министерство транспорта и коммуникаций Кыргызской Республики.
Контактное лицо: Жумалиев Таалайбек – главный специалист Управления транспорта Министерства транспорта и коммуникаций Кыргызской Республики
Сатаров Медер – Эксперт по транспорту Группы консультантов Министерства транспорта и коммуникаций Кыргызской Республики.
Почтовый адрес: Кыргызстан, г. Бишкек, улица Исанова 42, почтовый индекс 720017
Тел./факс: +996312314055, +996312314127, факс: +996312312811
Электронная почта: zhumalievtaalai@gmail.com, medersatarov@mail.ru.
1) карточка водителя - карта тахографа, выданная Министерством транспорта и коммуникаций Кыргызской Республики на конкретного водителя, которая идентифицирует водителя и позволяет хранить данные о деятельности водителя;
2) «карточка контролирующего органа» означает: карту тахографа, выданную Министерством транспорта и коммуникаций Кыргызской Республики национальному компетентному контролирующему органу, которая идентифицирует контролирующий орган и, при необходимости, контролера, и которая позволяет получить доступ к хранимым данным. в памяти данных или в картах водителя и, опционально, в картах мастерской для чтения, печати и/или загрузки;
3) «карточка перевозчика» означает: карту тахографа, выдаваемую Министерством транспорта и коммуникаций Кыргызской Республики транспортному предприятию, нуждающемуся в эксплуатации транспортных средств, оснащенных тахографом, которая идентифицирует транспортное предприятие и позволяет отображать, загружать и распечатывать данных, хранящихся в тахографе, которые были заблокированы этим транспортным предприятием;
4) «карточка сервисного центра (мастерской)» означает: карточка тахографа, выдаваемая Министерством транспорта и коммуникаций Кыргызской Республики назначенному персоналу изготовителя тахографов, мастера, изготовителя транспортных средств или мастерской, утвержденная Министерством транспорта и коммуникаций Кыргызской Республики, которая идентифицирует владельца карты и позволяет проводить тестирование, калибровку и активацию тахографов и/или загрузку данных с них.
4. Для выполнения отдельных видов работ по выпуску карт, заверению ключей, персонализации карт уполномоченный государственный орган в области автомобильного транспорта привлекает субподрядчиков в порядке, установленном законодательством Кыргызской Республики в сфере автомобильного транспорта.
5. Эта политика действительна только для системы тахографа.
6. Ключи и сертификаты, выданные MSCA, предназначены только для использования в системе тахографа.
Карты, выпущенные CIA, предназначены только для использования в системе тахографа.
Применение политики в системе тахографии показаны на рисунке 2 ниже.
Рисунок 2. Применение политики в системе тахографии.
7. Настоящий раздел содержит положения, касающиеся обязательств:
- компетентного органа ЕСТР – Министерства транспорта и коммуникаций Кыргызской Республики (NA).
- государственного уполномоченного органа в сфере автомобильного транспорта: органа по выпуску карт (CIA); органа по сертификации ключей (СА); органа по персонализации (СР);
- субподрядчиков;
- пользователей (держателей карт).
8. В соответствии с настоящим Положением на компетентный орган Кыргызской Республики по Соглашению ЕСТР и орган по выпуску карт возложены следующие обязанности:
Компетентный орган Кыргызской Республики по Соглашению ЕСТР NA:
1) обеспечивает реализацию настоящего Положения путем нормативно-правового регулирования и контроля за деятельности органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
2) уполномочивает в соответствии с законодательством Кыргызской Республики органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
3) проводит проверки деятельности органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
4) рассматривает и согласовывает документы о практике реализации органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
5) информирует заинтересованных лиц о положениях настоящего Положения;
6) информирует пользователей и производителей карт о требованиях настоящего Положения;
7) осуществляет согласование настоящего Положения с ERCA;
Орган по выпуску карт (CIA):
1) соблюдает требования настоящего Положения;
2) издает документы органа по выпуску карт о практической реализации своих функций, которые разработаны в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, иными принятыми в установленном порядке документами;
3) обеспечивает эффективное управление финансовыми и организационными ресурсами с целью осуществления своих функций в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, включая вопросы менеджмента финансовых рисков;
4) обеспечивает передачу органу по сертификации ключей и органу по персонализации полной и достоверной информации, необходимой для выпуска карт в соответствии с предоставленными заявлениями для дальнейшего занесения на поверхность и в память карт;
5) информирует заинтересованных лиц о положениях настоящего Положения, в том числе пользователей и производителей карт.
9. Орган по сертификации ключей (СА):
1) соблюдает требования настоящего Положения;
2) издает документы о практической реализации своих функций, которые разработаны в соответствии с требованиями Соглашения ЕСТР и настоящего Положения и другими документами, принятыми в установленном порядке и одобренными Министерством транспорта и коммуникаций КР;
3) обеспечивает эффективное управление финансовыми и организационными ресурсами с целью осуществления своих функций в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, включая вопросы менеджмента финансовых рисков;
4) принимает все необходимые меры для обеспечения уверенности в том, что требования, изложенные в данном Положении соблюдаются;
5) несет ответственность за соответствие реализуемых им процедур требованиям настоящего Положения даже в случае, если некоторые из своих полномочий он передает другим организациям. Орган по сертификации ключей ответственен за обеспечение того, чтобы организации, которым он передал определенные полномочия, осуществляли свою деятельность в соответствии с требованиями Соглашения ЕСТР, настоящего Положения и иными принятыми в установленном порядке документами.
10. Назначенный CP (организация персонализации карт) должен:
1) соблюдает требования настоящего Положения;
2) издает документы о практической реализации своих функций, которые разработаны в соответствии с требованиями Соглашения ЕСТР и настоящего Положения и другими документами, принятыми в установленном порядке и одобренными Министерством транспорта и коммуникаций Кыргызской Республики;
3) обеспечивает эффективное управление финансовыми и организационными ресурсами с целью осуществления своих функций в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, включая вопросы менеджмента финансовых рисков;
4) принимает все необходимые меры для обеспечения уверенности в том, что требования, изложенные в данном Положении, соблюдаются;
5) несет ответственность за соответствие реализуемых им процедур требованиям настоящего Положения даже в случае, если некоторые из своих полномочий он передает другим организациям.
11. Субподрядные организации, которым орган по сертификации и орган по персонализации карт передают выполнение каких-либо возложенных на них Компетентным органом Кыргызской Республики по Соглашению ЕСТР функций, несут ответственность в соответствии с принятыми на себя договорными обязательствами.
12. Орган по выпуску карт обеспечивает посредством заключения соответствующих соглашений выполнение держателями карт следующих обязательств:
1) пользователь предоставляет органу по выпуску карт точную и полную информацию, необходимую для выпуска соответствующих карт;
2) пользователь использует полученные ключи и сертификаты только в системе цифровых тахографов;
3) пользователь использует карты только в системе цифровых тахографов;
4) пользователь предпринимает меры для предотвращения несанкционированного использования карт и закрытой части ключей оборудования;
5) пользователь использует только собственные карты, ключи и сертификаты, переданные органом по выпуску карт (Соглашение ЕСТР, приложение, статья 11.4.а);
6) пользователь владеет только одной действующей картой водителя (Соглашение ЕСТР, приложение, статья 11.4.а);
7) пользователь не может одновременно: иметь карту сервисного центра (мастерской) и карту перевозчика (Соглашение ЕСТР, Приложение Добавление 1В, VI: 1);
8) пользователь не использует поврежденную карту или карту с истекшим сроком действия;
9) пользователь до завершения срока действия карты или ключей, указанного в свидетельстве (сертификате), незамедлительно ставит в известность орган по выпуску карт в следующих случаях:
- если карта украдена, потеряна или существует потенциальная угроза для дальнейшего использования карты (Соглашение ЕСТР, приложение, статья 12.1);
- если содержание сертификата (свидетельства) является неточным (ошибочным).
13. В настоящее время не применяется в Кыргызской Республике.
14. В настоящее время не применяется в Кыргызской Республике.
Примечание: в настоящем Положении не определяется форма и размер ответственности, являющиеся предметом регулирования соответствующих нормативных правовых актов Кыргызской Республики.
15. Орган по сертификации ключей и орган по персонализации карт не несут ответственности по отношению к конечным пользователям, а несут ответственность только по отношению к Компетентному органу Кыргызской Республики по Соглашению ЕСТР и органа по выпуску карт.
16. Карты, ключи и сертификаты предназначены только для использования внутри системы цифровых тахографов. Использование других сертификатов на картах в системе цифровых тахографов не допускается. В этой связи ни одна организаций (Компетентный орган Кыргызской Республики по Соглашению ЕСТР, орган по выпуску карт, орган по сертификации ключей, орган по персонализации) не несут ответственности за подобные сертификаты.
а. Ответственность Компетентного органа Кыргызской Республики по Соглашению ЕСТР и органа по выпуску карт перед пользователями и иными, связанными с ними сторонами
17. Компетентный орган Кыргызской Республики по Соглашению ЕСТР и орган по выпуску карт не несут ответственность только за те действия, которые были совершены с нарушением настоящего Положения. В случае если Компетентный орган Кыргызской Республики по Соглашению ЕСТР и орган по выпуску карт действовали в соответствии с настоящим Положением или иными документами, утвержденными в установленном порядке, эти действия не могут быть квалифицированы как незаконные.
б. Ответственность органа по сертификации ключей и органа по персонализации карт перед Компетентным органом Кыргызской Республики по Соглашению ЕСТР
18. Орган по сертификации ключей и орган по персонализации карт несут ответственность только за те действия, которые были совершены с нарушением или в разрез с нормами настоящего Положения. В случае если вышеуказанные органы действовали в соответствии с настоящим Положением или иными документами, принятыми в установленном порядке, регламентирующими практические процедуры сертификации ключей и персонализации карт, эти действия не могут быть квалифицированы как незаконные.
19. Практические процедуры генерации ключей, сертификации ключей, выпуска бортовых устройств, датчиков движения и выпуска карт должны отвечать требованиям Соглашения ЕСТР и соответствующего законодательства Кыргызской Республики. Если в Соглашении ЕСТР установлены требования, отличающихся от требований законодательства Кыргызской Республики, то применяются требования Соглашения ЕСТР.
20. Конфиденциальность в части защиты персональных данных при использовании и обработке данных должна отвечать требованиям директивы Совета Европейского парламента №95/46ЕС от 24 октября 1995 года «О защите граждан в связи с обработкой персональных данных и о свободном передвижении таких данных» («Директива о приватности») и Закона Кыргызской Республики «Об информации персонального характера» в части, не противоречащей директиве №95/46/ЕС с учетом положений данного Закона Кыргызской Республики.
21. Любые персональные данные или любая другая информация такого рода, в том числе информация о предприятии, используемая органом по сертификации ключей, органом по персонализации, а также субподрядными организациями, и не используемая для нанесения на карту при ее выпуске в обращение является конфиденциальной и не может быть передана для открытого распространения без соответствующего разрешения субъекта персональных данных или его представителя, если иное не предусмотрено Соглашением ЕСТР и законодательством Кыргызской Республики.
22. Все закрытые и секретные ключи, используемые органом по сертификации и органом по персонализации являются строго конфиденциальны.
23. Доступ к журналам аудита и отчетам должен быть ограничен, за исключением случаев установленных законодательством Кыргызской Республики в сфере информации персонального характера.
24. Сертификаты не считаются конфиденциальными.
25. Идентификационные данные, а также персональная информация и информация об организации, наносимая карту, а также сертификаты не являются конфиденциальными, если иное не предусмотрено Соглашением ЕСТР, законодательством Кыргызской Республики, специальными соглашениями или статусом пользователя.
26. Орган по выпуску карт, сертификации ключей и органом по персонализации карт должны иметь документы, отражающие изложение практических методов и процедур осуществления своей деятельности в соответствии с требованиями Соглашения ЕСТР и настоящего Положения. Данные документы («Руководства по практике») должны быть утверждены соответствующими органами и согласованы с Компетентным органом по Соглашению ЕСТР.
В частности:
1) «Руководства по практике» должны определять обязательства всех внешних организаций, связанные с реализацией функций органа по сертификации ключей и органа по персонализации карт, включая примерные процедуры и методы контроля;
2) «Руководства по практике» должны быть доступны для Компетентного органа Кыргызской Республики по Соглашению ЕСТР, а также для участников системы цифровой тахографии (органа по сертификации ключей, органа по выдаче карт и органа по персонализации карт), иных заинтересованных сторон (например, для контролирующих органов).
При этом орган по сертификации ключей и орган по персонализации карт не обязаны разглашать пользователям всех деталей практической реализации своих обязательств;
3) «Руководства по практике» должны обеспечивать выполнение возложенных на соответствующие органы обязатель
4) ства и предусматривать ответственность за их несоблюдение;
4) органы по выпуску, сертификации и персонализации карт должны определять порядок пересмотра «Руководств по практике»;
5) органы по выпуску, сертификации и по персонализации карт должны уведомлять Компетентный орган Кыргызской Республики по Соглашению ЕСТР обо всех изменениях, которые они планируют внести в «Руководство по практике», и после одобрения измененного документа делать его доступным. Незначительные изменения в «Руководстве по практике» вносятся в текст документа без одобрения Компетентного органа Кыргызской Республики по Соглашению ЕСТР.
27. Компонентами системы тахографа являются:
- карты тахографа;
- контрольные устройства (бортовые устройства – модули транспортных средств);
- датчики движения.
28. Оборудование управляется следующими пользователями:
- CIA (регистрация карт и сертификатов, продление и т.д.);
- CA (сертификаты, ключи);
- CP (визуальная и электронная персонализация, распространение, деактивация);
29. NA осуществляет следующие функции:
- осуществляют официальное утверждение типа оборудования.
30. CIA выполняет следующие функции:
- прием заявлений на выдачу (продление срока, замену и т.п.) карт, заявлений на выдачу сертификатов ключей оборудования;
- регистрация одобрения заявки;
- выдача карт;
- регистрация карт и хранение данных (БД).
31. Орган по сертификации и орган по персонализации выполняют следующую роль:
- контроль качества (выборочные испытания);
- вставка ключа;
- персонализация карты;
- выдача карты-ключа и сертификата.
32. Орган по сертификации и орган по персонализации карт гарантируют персонализацию только тех видов карт, которые предусмотрены Соглашением ЕСТР.
33. Орган по выпуску карт сообщает пользователям информацию о сроках и условиях использования карт. Информация излагается в форме доступной для понимания.
34. Пользователь обязан, подавая заявление на получение карты и получая ее в последствие, принять установленные сроки и условия ее использования.
35. Подав заявление на получение карты пользователь соглашается с условиями настоящего Положения.
36. Заявление на получение карты для тахографа подается в форме, утвержденной органом по выпуску карт и согласованной с Компетентным органом Кыргызской Республики по Соглашению ЕСТР.
37. Сведения, необходимые для выдачи карточек водителей, карт мастерских, контрольных карт, карт предприятий:
1) Для карт водителей:
- полное имя;
- дата рождения;
- фото;
- место постоянного жительства;
- почтовый адрес (если отличается от места постоянного жительства);
- национальный регистрационный номер/выдавший орган/дата выдачи (для документов, удостоверяющих личность иностранных заявителей);
- название страны, выдавшей номер водительского удостоверения;
- национальный номер водительского удостоверения (на дату выдачи водительского удостоверения);
- предпочтительный язык.
2) Для карт Мастерской:
- полное и сокращенное наименование мастерской;
- почтовый адрес мастерской;
- физическое лицо, представляющее мастерскую, ответственное за прием, хранение и использование карт:
- полное имя;
- дата рождения;
- свидетельство о назначении представителем мастерской.
- Информация о ранее выпущенных картах:
- число;
- период действия.
Карточки мастерской выдаются юридическим лицам или индивидуальным предпринимателям, зарегистрированным в Кыргызской Республике и имеющим соответствующие полномочия на выполнение работ по установке, поверке, техническому обслуживанию и ремонту контрольно-измерительных приборов (цифровых тахографов).
3) Для карт контролера:
- наименование контрольного (надзорного) органа, его территориального управления;
- почтовый адрес (территориальное отделение);
- по каждому лицу, получающему карты:
- полное имя;
- дата рождения;
- фото;
- почтовый адрес;
- паспортные данные в соответствии с национальным документом, идентифицирующем личность (номер, кем и когда выдан).
Карты контролирующего органа выдаются по представлению соответствующего надзорного органа лицам:
- являющимся сотрудниками контрольных (надзорных) органов Кыргызской Республики, уполномоченных законодательством Кыргызской Республики для осуществления контроля за режимами труда и отдыха водителей при осуществлении международных автомобильных перевозок;
- не имеющим на момент подачи заявления в случае первичной выдачи карты иной действующей карты (независимо ее типа), выданной Компетентным органом Кыргызской Республики по Соглашению ЕСТР, иной договаривающейся стороны Соглашения ЕСТР.
4) Для карт перевозчика (предприятия):
- полное наименование транспортного предприятия;
- почтовый адрес;
- Физическое лицо, представляющее транспортную предприятию, ответственное за прием, хранение и использование карт:
- полное имя;
- дата рождения;
- почтовый адрес;
- должность ФИО руководителя перевозчика (предприятия) или лица (лиц), назначенного(ных) приказом перевозчика (предприятия) ответственным (и) за получение, хранение и использование карт, их паспортные данные (номер, кем и когда выдан);
- номер и дата приказа о назначении ответственным за получение, хранение и использование карты.
- Информация о ранее выпущенных картах:
- число;
- период действия.
Карточки перевозчика (предприятия) выдаются юридическим лицам или индивидуальным предпринимателям, зарегистрированным в Кыргызской Республике и осуществляющим международные автомобильные перевозки пассажиров или грузов.
38. Заявитель, подавая заявление на получение карты и получая карту, тем самым подтверждает свое согласие с условиями Компетентного органа Кыргызской Республики по Соглашению ЕСТР в следующем:
- заявитель соглашается с условиями использования и обращения с картой тахографа, в том числе с использованием персональных данных для целей контроля рабочего времени и времени отдыха;
- заявитель соглашается и подтверждает, что с момента принятия карты и в течение всего срока действия карты до тех пор, пока пользователь не уведомит CIA об ином:
- ни одно постороннее лицо никогда не имело доступа к карте пользователя;
- вся информация, предоставленная пользователем CIA, имеющая отношение к информации в карточке, является достоверной;
- карта используется добросовестно в соответствии с ограничениями использования карты.
39. Карта водителя выдается заявителю, имеющему обычное место проживания (не менее 185 дней) в стране, где он подает заявление на получение карты.
40. Орган по выпуску карт уверен, что заявитель не является пользователем карты, выданной в другой стране.
41. Орган по выпуску карт уверен, что заявитель имеет водительские удостоверения соответствующей категории.
42. Карты мастерской действительны не более одного года с момента выдачи.
43. Карты водителя действительны не более пяти лет с момента выдачи.
44. Карточки компании действительны не более пяти лет с момента выдачи.
45. Контрольные карты действительны не более двух лет с момента выдачи.
46. Порядок напоминания пользователям о сроке окончания действия карточки определен орган по выдаче карт в «Руководстве по практике» Соглашения ЕСТР, Руководство по выдаче, замене, приостановлению и аннулированию действия карт, используемых в устройствах контроля режимов труда и отдыха водителей при реализации требований Соглашения ЕСТР.
47. Заявление на продление срока действия карты определено в «Руководстве по практике» Соглашения ЕСТР, Руководство по выдаче, замене, приостановлению и аннулированию действия карт, используемых в устройствах контроля режимов труда и отдыха водителей при реализации требований Соглашения ЕСТР.
48. При необходимости обновления карты в связи с окончанием срока ее действия, держатель карты направляет заявление о выдаче карты на новый срок не позднее чем за 15 (пятнадцать) дней до даты истечения срока действия карты. Порядок обновления карты соответствует порядку выдачи.
49. Если пользователь действует в соответствии с установленными требованиями, орган по выпуску карт выдает новую карту до окончания срока действия текущей карты.
50. Пользователь подает заявление о продлении карты как минимум за 15 (пятнадцать) дней до окончания срока действия карты.
51. Орган по выпуску карт продлевает срок действия карты сервисного центра (мастерской) в течение 5 (пяти) рабочих дней с даты регистрации заявления, оформленного в установленном порядке с предоставлением всех необходимых документов и данных.
52. Пользователь подает заявление о продлении карты как минимум за 15 дней до окончания срока действия карты.
53. Если пользователь действует в соответствии с вышеуказанными требованиями, орган по выпуску карт выдает новую карту предприятию до окончания срока действия текущей карты.
54. Пользователь подает заявление о продлении карты как минимум за 15 дней до окончания срока действия карты.
55. Орган по выпуску карт продлевает срок действия карты контролирующего органа в течение 5 (пяти) рабочих дней с даты регистрации заявления, оформленного в установленном порядке с предоставлением всех необходимых документов и данных.
56. Пользователь, меняющий страну постоянного места жительства, обращается в орган по выпуску карт с заявлением об отмене карты водителя. В том случае если на момент подачи заявления об обмене, текущая карта является действительной (срок действия карты не истек), заявитель в качестве подтверждения предъявляет только адрес нового места жительства.
57. Орган по выпуску карт взамен старой карты выдает новую, а изъятую карту отправляет в соответствующий компетентный орган договаривающейся стороны по Соглашению ЕСТР.
58. Обмен карты в следствие изменения места жительства (страны проживания) производиться в соответствии с процедурой выдачи новой карты.
59. В случае если карта потеряна или украдена, пользователь незамедлительно сообщает о данном факте в орган по выпуску карт любым доступным способом (телефон, электронная почта и т.п.) и указывает при этом свои паспортные данные.
60. Украденные и утерянные карты заносятся в черный список, доступный для всех национальных органов ЕСТР.
61. Поврежденные и неисправные карты должны быть доставлены в CIA-эмитент, визуально и электронным образом аннулированы и занесены в черный список.
62. Если карта утеряна, украдена, повреждена или неисправна, пользователь должен подать заявку на замену карты в течение 7 (семи) дней.
63. При соблюдении пользователем вышеуказанных требований, CIA выдает новую карту с новыми ключами и сертификатом в течение 5 (пяти) рабочих дней с момента получения полного заявления.
64. Новая карта наследует срок действия оригинальной карты. Если срок действия замененной карты составляет менее шести месяцев, CIA может выдать карту продления вместо замены карты.
65. Орган по выпуску карт регистрирует все представленные на выдачу карт заявления. Эти данные доступны для органа по сертификации ключей и органа по персонализации карт с целью дальнейшего использования этой информации для генерации сертификатов и персонализации карт.
66. Карты персонализируются как визуально, так и в электронном виде. Этот процесс будет выполняться субподрядчиками это не уменьшает общей ответственности национального органа.
67. Карточки должны быть визуально персонализированы в соответствии с ЕСТР, Приложение первое раздел IV.
68. Данные вносятся в карту в соответствии со структурой [ЕСТР-ПП], приложение 2, правила TCS_403, TCS_408, TCS_413 и TCS_418, в зависимости от типа карты.
69. Закрытый ключ должен быть вставлен в карту, не выходя из среды генерации ключа. Эта среда должна гарантировать, что ни один человек никоим образом не сможет получить контроль над сгенерированным закрытым ключом без обнаружения.
70. Сертификат пользователя должен быть записан в карточку перед выдачей пользователю.
71. Орган по персонализации карт располагает документированными процедурами, обеспечивающими контроль заносимой на карту графической и электронной информации с целью проверки их соответствия фактическим данным пользователя.
72. Все поврежденные карты (или карты по каким-либо причинам не выданные конечному пользователю) физически и электронно уничтожаются (утилизируются) в течение не более 3-х дней с момента наступления соответствующего события.
73. Все уничтоженные карты должны быть зарегистрированы в базе данных аннулирования.
74. CIA отвечает за отслеживание того, какая карта и номер карты выдаются тому или иному пользователю. Данные должны быть переданы в соответствующий реестр.
Примечание:
Выдача карт пользователю – осуществляется органом по выпуску карт.
Персонализация – осуществляется органом по персонализации
75. Утвержденные процедуры персонализации документируются для того, чтобы:
- обеспечить минимизацию времени и хранение именных карт;
- предотвращение возможных убытков, потерь и ошибок;
- ответственное хранение до передачи пользователю, в том числе хранение в нерабочее (ночное) время.
Персонализированная карта сразу отправляется туда, где ее вручат или выдадут пользователю.
Персональные карты всегда должны храниться отдельно от неперсональных карт.
Карточки тахографа следует распространять таким образом, чтобы свести к минимуму риск потери или потери карт.
При выдаче карт конечному пользователю необходимо установить его личность в соответствии с документами, удостоверяющими личность.
Пользователь (получатель) предъявляет действительный документ, удостоверяющий его личность.
Момент передачи карты удостоверяется подписью пользователя (получателя).
Этот раздел относится только к картам Мастерской.
76. Карты мастерской должны иметь ПИН-код, используемый для аутентификации карты в блоке транспортного средства
77. ПИН-коды должны состоять как минимум из 4 цифр.
78. ПИН-коды должны генерироваться в защищенной системе, надежно переноситься на карточки мастерских и напрямую распечатываться на ПИН-конвертах. ПИН-коды никогда не должны храниться в компьютерной системе таким образом, чтобы обеспечить связь между ПИН-кодом и пользователем. Система генерации PIN-кода должна соответствовать требованиям ITSEC E3 (Критерии оценки безопасности информационных технологий, уровень 3), CC EAL4 (Общие критерии оценки, уровень 4) или эквивалентным критериям безопасности.
79. ПИН-коды могут рассылаться по обычной почте.
80. ПИН-коды не распространяются вместе с соответствующими картами.
81. Должна быть предусмотрена возможность безвозвратно деактивировать карту и любые находящиеся на ней ключи. Решение о деактивации принимается NA или CIA, фактическая операция должна выполняться CP.
82. Деактивация карт должна производиться на оборудовании, подходящем для операции, и должно быть проверено, что функции и ключи карты уничтожены. Карта также должна быть визуально аннулирована.
Карты подлежат уничтожению в шредере, сертифицированном для деактивации банковских и именных карт.
83. Деактивация карт регистрируется в карточной базе данных, а номер карты заносится в черный список.
84. В настоящее время не применяется в Кыргызской Республике.
85. Этот раздел описывает процедуры управления:
- общеевропейскими ключами – открытая часть ключа Главного Европейского сертификационного центра (ERCA);
- национальными ключами Кыргызской Республики, а именно подписанной пары ключей Кыргызской Республики;
- ключами датчиков движения;
- транспортными ключами (ключами для переноса).
Открытая часть ключей Главного Европейского сертификационного центра (ERCA) - (открытый (публичный) ключ) используется для подписания (подтверждения, сертификации) национальных ключей договаривающихся сторон Соглашения ЕСТР, в том числе Кыргызской Республики. Закрытая часть ключей никогда не покидает Главный Европейский сертификационный центр (ERCA).
Национальные ключи Кыргызской Республики – это подписанные ключи Кыргызской Республики, которые называются корневыми ключами.
Ключи датчиков движения – это симметричные ключи, помещаемые (вводимые) в карты сервисного центра (мастерских), техническое оборудование и датчики движения для взаимного распознавания. Сертификационный орган Кыргызской Республики получает ключи датчиков движения от европейского сертификационного органа, хранит и распространяет их среди производителей.
Транспортные ключи (ключи для переноса) - это симметричные ключи, используемые для надежной передачи ключей датчиков движения между Главным Европейским сертификационным центром (ERCA) и органом по сертификации ключей (СА).
В случае если сертификационный орган Кыргызской Республики нуждается в других ключах, а не в тех которые перечислены выше, это не рассматривается как часть системы тахографов и не имеет ничего общего настоящим Положением.
Орган по сертификации ключей гарантирует конфиденциальность и целостность открытой и закрытой части всех ключей сгенерированных, используемых и хранимых в своей системе, а также исключить случаи незаконного использования этих ключей.
86. Центр сертификации должен поддерживать целостность и доступность копии открытого ключа ERCA (EUR.PK) в любое время.
87. Орган по персонализации гарантирует, что открытая (публичная) часть ключа ERCA (EUR. PK) вводиться во все карты.
Ключи Кыргызской Республики – это подписанная пара ключей, сгенерированных органом по сертификации Кыргызской Республики, используемая для сертификации ключей оборудования.
Набор (пара) ключей состоит из открытой части (СА.PK) и закрытой (СА.SK) части ключей.
Открытая часть ключей сертифицируется (ERCA), но всегда генерируется СА самостоятельно.
88. Закрытые ключи Кыргызской Республики не должны использоваться для каких-либо иных целей, кроме подписания сертификатов тахографического оборудования.
89. Генерация ключевой пары Кыргызской Республики осуществляется с использованием устройства (оборудования), которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC; или
- демонстрирует обеспечение эквивалентного уровня безопасности.
90. Устройство генерации ключей должно быть автономным.
91. Фактически используемое устройство и требования, которым отвечает это устройство, прописаны в руководстве по практике органа по сертификации.
92. Генерация набора ключей органом по сертификации ключей Кыргызской Республики требует наличия как минимум трех разных представителей. Как минимум один из них выполняет роль администратора органа по сертификации или администратора органа по персонализации, другие представители выполняют роль доверенных лиц.
93. Ключи должны генерироваться с использованием алгоритма RSA с длиной ключа модуль n=1024 бит.
94. Орган по сертификации ключей имеет по крайней мере, две пары ключей Кыргызской Республики (уровень страны) для каждой сертификационной активности – процессов выпуска карт и производства бортовых устройств, с соответствующими подписанными сертификатами для обеспечения непрерывности процессов, поскольку Главный Европейский сертификационный центр (ERCA) быстро не выпускает сертификаты на замену.
95. Срок использования закрытого ключа Кыргызской Республики составляет 2 года с даты выдачи соответствующего сертификата открытого ключа и не может быть использован по истечении срока его действия в каких-либо целях.
96. Соответствующий открытый ключ не имеет срока действия.
97. Закрытые ключи находятся в и управляются изнутри специфичного устройства устойчивого к внешним вмешательствам, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
98. Для доступа к ключам органа по сертификации ключей, требуется двойной контроль. Это означает, что никто в одиночку не использует средства (методы, механизмы), необходимые для получения доступа к оболочке (месту, файлу и т.д.) где храниться закрытая часть ключей. Однако, это не означает, что сертификаты ключей оборудование выдаются с использованием принципов двойного контроля.
99. Подписанная часть закрытых ключей Кыргызской Республики дублируются процедурой восстановления ключей, требующей по крайней мере двойного контроля. Используемая процедура прописывается в руководстве по практике.
100. Закрытые ключи подписи Кыргызской Республики не подлежат депонированию.
101. Во избежание возможности получения огласки закрытой части ключей, а также во избежание возможной угрозы, необходимо разработать подробную инструкцию, прописанную в руководстве по практике органа по сертификации ключей. В этом документе необходимо разработать меры, которые необходимо предпринять пользователю или персоналу, ответственному за безопасность в случае возникновения возможных угроз.
102. В случае угрозы (опасности) для закрытой части ключей, орган по сертификации ключей как минимум информирует Компетентный орган Кыргызской Республики по соглашению ЕСТР, Европейский сертификационный орган и национальные органы по сертификации ключей других договаривающихся сторон Соглашения ЕСТР.
103. Орган по сертификации ключей разрабатывает специальный порядок, обеспечивающий наличие действующих, сертифицированных подписанных пар ключей.
104. После того, как срок действия подписанных национальных ключей Кыргызской Республики закончился, открытая часть ключей должна быть архивирована, а закрытая часть ключей должна быть уничтожена таким образом, чтобы она не могла быть восстановлена.
105. Орган по сертификации ключей (СА) запрашивает из Главного Европейского сертификационного центра (ERCA) ключ датчика движения KmWC.
106. CA должен передать ключ мастерской KmWC CP для загрузки в карты мастерской.
107. Орган по персонализации (СР) гарантирует, что ключ KmWC введен во все выпущенные карты сервисного центра (мастерской).
108. Орган по сертификации ключей (СА) и/или орган по персонализации (СР) в процессе хранения, использования и дистрибуции защищают ключи датчика движения с высоким уровнем контроля физической и логической безопасности. Ключи находятся и управляются изнутри специфичного устройства устойчивого к внешним вмешательствам, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
109. Для безопасной транспортировки KmWC, орган по сертификации ключей и/или орган по персонализации гарантирует пару ассиметричных ключей (RSA). Орган по сертификации ключей и/или орган по персонализации в процессе генерации, хранения и использования обеспечивает защиту закрытого ключа с высоким уровнем контроля физической и логической безопасности. Закрытый ключ находится и управляется изнутри специфичного устройства устойчивого к внешним вмешательствам, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
Все транспортные ключи применяемые органом по сертификации отвечают требованиям в части технических средств, среды и протоколов, установленных политикой Главного Европейского сертификационного центра (ERCA). Компетентный орган назначает ответственного лица с целью обеспечения функционирования среды (механизмов), при помощи которой происходит общение органа по сертификации (СА) и Главного Европейского сертификационного центра (ERCA).
110. Орган по сертификации ключей Кыргызской Республики предоставляет открытую часть ключей (СА.PK) на сертификацию в Главный Европейский сертификационный центр (ERCA), используя протокол запроса на сертификацию ключа (KCR) описанный в Приложении А «Система цифровых тахографов. Основная политика Европейского союза».
111. Орган по сертификации (СА) признает открытый ключ (EUR.RK) в формате распределения, описанном в Приложении В к документу «Система цифровых тахографов. Основная политика Европейского союза».
112. Орган по сертификации делает запрос на KmWC в Главный Европейский сертификационный центр (ERCA), используя протокол запроса ключа (KDR), описанный в Приложении D к документу «Система цифровых тахографов. Основная политика Европейского союза».
113. Орган по сертификации (СА) использует физическую среду для переноса ключа и сертификата, описанные в Приложении С к документу «Система цифровых тахографов. Основная политика Европейского союза».
114. Орган по сертификации (СА) гарантирует, что идентификатор ключа и модели ключей, передаваемые в Главный Европейский сертификационный центр (ERCA) на сертификацию и получение ключа датчика движения являются уникальными внутри системы.
Ключи оборудования – это ассиметричные ключи, сгенерированные в процессе выпуска/производства оборудования и сертифицированные органом по сертификации ключей для оборудования в системе цифровой тахографии.
Управление ключами датчиков движения приводится в разделе 9.3.
115. Инициализация оборудования (карт), загрузка ключей и персонализация осуществляются в управляемой и безопасной зоне. Доступ в данную зону строго регламентируются, управляются на индивидуальном уровне, и требует присутствия как минимум двух человек для работы системы. Создается и храниться журнал доступа и действия в системе.
116. Никакая конфиденциальная информация, содержащаяся в системах генерации ключей, не может покидать систему таким образом, который нарушает эту политику.
117. Карты тахографа: никакая конфиденциальная информация в системе персонализации карт не может покидать систему таким образом, который нарушает эту политику.
118. Организации (исполнители по субконтрактам), осуществляющие генерацию ключей и персонализацию карт от лица более чем одного государства-участника Соглашения ЕСТР реализовывают свои полномочия отдельно друг от друга. При этом, ведется регистрация каждого отдельного процесса и соответствующий орган имеет доступ к данным процессам при необходимости.
119. Орган по сертификации ключей и орган по персонализации обеспечивают ведение регистрации процессов персонализации карт и сертификации ключей, таким образом, чтобы был обеспечен единый взаимоувязанный учет заказов, списка соответствующих номеров оборудования и сертификатов. Компетентный орган Кыргызской Республики по Соглашению ЕСТР имеет доступ к этим процессам при необходимости.
120. Ключи могут генерироваться либо производителем оборудования, либо CP, либо CA.
121. Субъект, который выполняет генерацию ключей, должен убедиться, что ключи генерируются безопасным способом и что закрытый ключ хранится в секрете.
122. Генерация ключа оборудования осуществляется в устройстве, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень FIPS 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
123. Ключи генерируются с использованием алгоритма RSA с длиной модуля ключа n=1024 биты (Приложение-Добавление 1В к Соглашению ЕСТР, Раздел 11:2.1, 3.2).
124. Процедура генерации и хранения закрытого ключа должна предотвращать его раскрытие за пределами системы, в которой он был создан. Кроме того, он должен быть стерт из системы сразу же после того, как был вставлен в устройство.
125. Ответственность за создание ключа заключается в том, чтобы принять адекватные меры для обеспечения того, чтобы открытый ключ был уникальным в пределах его домена до того, как произойдет привязка сертификата.
126. Генерация криптографического ключа может выполняться путем пакетной обработки перед запросом сертификата или в непосредственной связи с запросом сертификата.
127. Пакетная обработка должна выполняться на автономном оборудовании, отвечающем указанным выше требованиям безопасности. Целостность ключа должна быть защищена до момента выдачи сертификата.
128. Период использования закрытого ключа оборудования в связи с сертификатами, выпущенными в соответствии с этой политикой, никогда не должен превышать окончания срока действия сертификата.
В настоящее время не применяется в Кыргызской Республике.
129. Орган по персонализации гарантирует, что закрытая часть ключей карты, выданной пользователю защищена в соответствии с процедурами, указанными в настоящем Положении.
130. Копии закрытого ключа не должны храниться нигде, кроме карты тахографа, за исключением случаев, когда это требуется во время генерации ключа и персонализации устройства.
131. Ни в коем случае закрытый ключ карты не может быть раскрыт или храниться вне карты.
132. В настоящее время не применяется в Кыргызской Республике
133. Закрытые ключи оборудования не подлежат депонированию и архивированию.
134. Все сертифицированные открытые ключи должны быть заархивированы сертифицирующим CA.
135. При прекращении использования карты тахографа открытый ключ должен быть заархивирован, а закрытый ключ должен быть уничтожен таким образом, чтобы его невозможно было восстановить.
136. В этом разделе описывается жизненный цикл сертификата, включая функцию регистрации, выдачу сертификата, распространение, использование, обновление, отзыв (если применимо) и окончание срока действия.
137. Владельцы карт не обращаются за сертификатами, их сертификаты выдаются на основании информации, указанной в заявлении на получение карты тахографа (раздел Заявление на получение карты) и взятых из реестра CIA.
138. CA должен гарантировать, что идентификатор ключа (KID) и модуль (n) ключей оборудования, полученных от CP для сертификации, уникальны в пределах его домена.
139.В настоящее время не применяется в Кыргызской Республике
140. Сертификаты для карт водителей выдаются только заявителям, прошедшим одобрение на получение карты водителя.
141. Сертификаты для карт мастерских выдаются только заявителям, прошедшим одобрение на получение карты сервисного центра (мастерской).
142. Сертификаты для карт контролирующего органа выдаются только заявителям, прошедшим одобрение на получение карты контролирующего органа.
143. Сертификаты перевозчика выдаются только успешным заявителям на получение карты транспортной перевозчика.
В настоящее время не применяется в Кыргызской Республике.
144. Срок действия сертификатов ключей карт не превышает срока действия соответствующего оборудования:
- срок действия сертификатов ключей карт водителей не больше 5 лет;
- срок действия сертификатов ключей карт мастерских не больше 1 года;
- срок действия сертификатов ключей карт контролирующего органа не больше 2 лет;
- срок действия сертификата ключей карт перевозчика /предприятия не больше 5 лет.
145. Орган по сертификации ключей гарантирует, что выдаваемые им сертификаты ключей целостны и подлинны. Содержание сертификатов определяется Приложением-Добавлением 1В к Соглашению ЕСТР, Раздел 11.
В процессе запроса на сертификат орган по персонализации гарантирует, что он владеет как закрытой, так и открытой частями этого ключа. При этом закрытая часть ключа никогда не покидает оборудования, где он был сгенерирован.
146. Сертификаты и карты имеют одинаковое время действия, они работают совместно.
147. CA должен экспортировать все данные сертификата в реестр CIA, чтобы сертификаты, карты и пользователи были подключены.
148. CIA должен обеспечить доступность сертификатов для пользователей и доверяющих сторон по мере необходимости.
149. Орган по выпуску карт гарантирует, что все сроки и условия, а также другие требования документа по реализации управленческих действий органа по сертификации ключей и другая информация должны быть доступны для всех пользователей и заинтересованных сторон.
150. CIA должен поддерживать и предоставлять информацию о статусе сертификата.
151. Сертификаты тахографа предназначены только для использования в системе тахографа.
152. Сертификаты не отзываются. Вместо отзыва сертификата предоставляется информация о состоянии.
В этом разделе описываются меры информационной безопасности, налагаемые этой политикой.
153. CA/CP должен обеспечить применение административных и управленческих процедур, которые адекватны и соответствуют признанным стандартам.
154. CA/CP должен нести ответственность за все аспекты предоставления ключевых сертификационных услуг, даже если некоторые функции переданы субподрядчикам. Ответственность третьих сторон должна быть четко определена в CA/CP, и должны быть приняты соответствующие меры, чтобы гарантировать, что третьи стороны обязаны внедрять любые средства контроля, требуемые CA/CP. CA/CP несет ответственность за раскрытие соответствующей практики всех сторон.
155. Инфраструктура информационной безопасности, необходимая для управления безопасностью в CA/CP, должна постоянно поддерживаться. Любые изменения, которые повлияют на уровень предоставляемой безопасности, должны быть одобрены NA.
156. CA/CP должен принять систему управления безопасностью, эквивалентную ISO 17799 [ISO 17799]. Официальная сертификация не требуется.
157. Орган по сертификации ключей и орган по персонализации гарантируют, что для всех используемых ресурсов и информации обеспечивается должный уровень защиты.
В частности:
а) орган по сертификации ключей и орган по персонализации идентифицируют общие риски, чтобы оценить возможные угрозы для бизнеса и определить (установить) необходимые требования безопасности и операционные (эксплуатационные) процедуры;
б) орган по сертификации ключей и орган по персонализации обеспечивают внедрение всех информационных ресурсов и разрабатывают классификацию в части требований защиты тех ресурсов, которые подвержены рискам.
12.3.1. Доверенные роли
158. Орган по сертификации ключей и орган по персонализации, обеспечивающие реализацию положений настоящего Положения, определяют, как минимум 3 (специфические, определенные) функции (роли) для своего персонала, как указано далее. Также определяются различные механизмы (разрабатываются мероприятия) в части разделения функций (обязанностей, полномочий) на случай инсайдерских атак настолько подробно, насколько это установлено в документе о практической реализации управленческих решений органа по сертификации ключей и органа по персонализации.
159. Понимая, что действия одного человека не обеспечить полной безопасности, ответственность органа по сертификации ключей и органа по персонализации в рамках всей системы в части обеспечения безопасности заключается в том, что эту задачу решают большое количество людей, обладая широким кругом полномочий (или много людей и множество функций). Любое действие, реализованное конкретным человеком (персоналом) имеет ограниченное влияние на систему, соразмерное с полномочиями (задачами, ролью) этого человека.
160. Рекомендованными ролями являются:
а) администратор органа по сертификации ключей/ администратор органа по персонализации (САА/РА);
б) системный администратор (SA);
в) представитель службы информационной безопасности (ISSO).
161. Роль CAA/PA включает:
- генерация ключей;
- генерация сертификата (генерация запросов подписанных сертификатов для обработки и выполнения оборудованием CA/CP в соответствии с определенными правилами);
- персонализация и безопасное распространение оборудования;
- административные функции, связанные с ведением базы данных CA/CP и помощью в расследовании компрометации.
162. Роль системного администратора заключается в следующем:
- выполнение первоначальной настройки системы, включая запуск безопасной загрузки и завершение работы системы;
- первоначальная настройка всех новых учетных записей;
- установка начальной конфигурации сети;
- создание носителя аварийного перезапуска системы для восстановления после катастрофической потери системы;
- выполнение резервного копирования системы, обновление и восстановление программного обеспечения, включая безопасное хранение и распространение резервных копий и обновлений за пределами офиса. Резервное копирование должно выполняться не реже одного раза в неделю, а питание системы должно включаться и выключаться после выполнения резервного копирования, чтобы выполнялись проверки целостности оборудования.
- изменение имени хоста и/или сетевого адреса.
163. Роль представителя службы информационной безопасности заключается в следующем:
- назначение привилегий безопасности и контроля доступа CAA/PA.
- назначение паролей всем новым учетным записям.
- выполнение архивации необходимых системных записей
- просмотр журнала аудита для определения соответствия CAA/PA политике безопасности системы. Просмотр журнала аудита должен проводиться не реже одного раза в неделю.
- личное проведение или надзор за ежегодной инвентаризацией записей CA/CP.
- участие в генерации ключей Договаривающейся стороны важно, чтобы представитель службы информационной безопасности, который непосредственно не вовлечен в процесс выдачи сертификатов, исполнял исключительно надзорную (контрольную) роль в части изучения (проверки) отчетов системы с целью выполнения персоналом только тех функций, которые установлены настоящим Положением.
12.3.2. Разграничение функций
164. Для целей органа по сертификации ключей и органа по персонализации, для выполнения каждой из вышеперечисленных функций (ролей) назначаются разные люди (как минимум по одному человеку на задачу).
12.3.3.Идентификация и аутентификация для каждой роли
165. Идентификация и аутентификация CAA/PA, SA и ISSO должны быть надлежащими и соответствовать практике, процедурам и условиям, изложенным в настоящей политике.
12.3.4. Подготовка, квалификация, опыт и разрешительные требования
166. CAA/PA (Администратор центра сертификации/Администратор персонализации), который занимается созданием сертификатов и информацией о ключах и управлением ими, является критически важной должностью. Лицо, берущее на себя роль CAA/PA, должно быть бесспорно лояльным, заслуживающим доверия и добросовестным, а также должно демонстрировать сознание безопасности и осведомленность в своей повседневной деятельности.
167. Весь персонал органа по сертификации ключей и органа по персонализации, занимающий должности с доступом к конфиденциальной информации, включая администраторов, представителя службы информационной безопасности, соответствует следующим требованиям:
- не исполнять других обязанностей, которые негативно отразиться на исполнении текущих обязанностей;
- не быть ранее уволенными с работы по причине неисполнения и не надлежащего исполнения своих должностных обязанностей;
- иметь должную квалификацию и специальную подготовку для исполнения своих должностных обязанностей;
- не иметь судимости и быть кредитоспособным.
12.3.5. Требования к подготовке
168. Персонал должен пройти соответствующую подготовку для своей роли и работы.
12.4. Контроль за системой безопасности органа по сертификации ключей и органа по персонализации
169. Орган по сертификации ключей и орган по персонализации гарантируют, что система безопасна и работает правильно с минимальным риском сбоев. Система отвечает ряду требований, в частности:
а) целостность системы и информация защищены от вирусов, несанкционированного доступа, а также от использования нелицензионного оборудования и программного обеспечения;
б) угроза сбоев минимизирована с помощью процедур «обратной связи» и сообщений об угрозе.
170. Орган по сертификации ключей и орган по персонализации обеспечивают создание эффективной системы контроля за безопасностью с помощью разделения полномочий, установленных настоящим Положением, в соответствующих документах более низкого уровня по реализацию управленческих решений.
171. Контроль за безопасностью обеспечивает управление доступом и возможность отслеживания угроз (сбоев) по этапам (уровням) «сверху вниз» (с возможностью перехода на самый низкий уровень), используя закрытую часть ключей по сертификации.
172. Контроль за безопасностью системы, осуществляемый компьютерными системами, которые используются субподрядными организациями, зависит от тех обязанностей, которые возложены на данные организации. Субподрядные организации, выполняющие роль администраторов органа по сертификации и органа по персонализации в части ввода сертификатов в карты или инициализацию таких карт, отвечают требованиям, установленным к органу по сертификации ключей и органу по персонализации.
12.4.1. Конкретные технические требования к компьютерной безопасности
173. Инициализация системы, работающей с закрытыми ключами Центра сертификации требует сотрудничества как минимум двух операторов, каждый из которых надежно аутентифицирован системой.
12.4.2. Уровень компьютерной безопасности
174. СА и системы персонализации не требуют формальной оценки, если они соответствуют всем требованиям, изложенным в этом разделе.
12.4.3. Контроль разработки системы
175. Орган по сертификации ключей и орган по персонализации используют системы, заслуживающие доверия и программные продукты, защищенные от изменения.
176. Анализ требований безопасности должен выполняться на этапе проектирования и спецификации требований любого проекта разработки систем, осуществляемого CA/CP или от имени CA/CP, чтобы гарантировать, что безопасность встроена в IТ-системы.
177. Должны существовать процедуры контроля изменений для выпусков, модификаций и экстренных исправлений программного обеспечения для любого работающего программного обеспечения.
12.4.4. Элементы управления безопасностью
178. Роли (функции, задачи) системы (раздел 12.3) внедряются и реализовываются.
12.4.5. Элементы управления сетевой безопасностью
179. Средства контроля (например, брандмауэры) должны быть реализованы для защиты внутренних сетевых доменов CA/CP от внешних сетевых доменов, доступных третьим сторонам.
180. Конфиденциальные данные должны быть защищены при обмене по незащищенным сетям.
12.5. Процедуры аудита безопасности
Процедуры аудита безопасности, описанные в этом разделе, действительны для всех компонентов компьютера и системы, которые влияют на результаты процессов выдачи ключей, сертификатов и оборудования в соответствии с настоящим Положением.
12.5.1. Типы зарегистрированных событий
181. Аудит безопасности, связанный с компьютером/системой органа по сертификации ключей и органа по персонализации проводится (осуществляется) в целях контроля:
а) созданных записей (привилегированных или нет);
б) транзакций, требующих совместного использования записей, вида запроса, индикаторов (информационных сообщений) того, что транзакция закончена или нет, и возможной причины того, что сделка не закончена;
в) инсталляция нового программного обеспечения и его обновления;
г) времени, месте и другой дескриптивной информации обо всех операциях;
д) запуске и выключении программы;
е) времени и месте обновления «аппаратного» оборудования;
ж) времени и даты регистрации сбоев;
з) времени и даты архивации операций..
12.5.2. Частота обработки журнала аудита
182. Журнал должен регулярно обрабатываться и анализироваться на предмет злонамеренного поведения. Процедуры регистрации должны быть описаны в CA/CP PS.
12.5.3. Срок хранения журнала аудита
183. Журнал аудита должен храниться не менее 7 лет.
12.5.4. Защита журнала аудита
184. Журналы аудита должны быть защищены надлежащим образом. Все записи должны иметь индивидуальную отметку времени (достаточно системного времени).
185. Журналы аудита должны проверяться и сводиться не реже одного раза в месяц. Для такой проверки и консолидации должны присутствовать не менее двух человек в роли SA или ISSO.
12.5.5. Процедуры резервного копирования журнала аудита
186. Два экземпляра сводного журнала составляются и хранятся в отдельных физически охраняемых местах.
187. Журнал аудита должен храниться таким образом, чтобы можно было просматривать журнал в течение срока его хранения.
188. Журнал аудита должен быть защищен от несанкционированного доступа.
12.5.6. Система сбора аудита
189. Требуется только система сбора данных внутреннего аудита.
12.6. Архивирование записей
12.6.1. Типы событий/данных/информации, зарегистрированных CIA
190. Регистрационная информация включает все соответствующие данные, которыми обладает орган по выпуску карт, в том числе:
- запросы на получение сертификатов и вся официальная переписка органа по сертификации ключей и органа по персонализации, пользователей;
- подписанные зарегистрированные заявления пользователей на получение карт, включая идентификацию личности лица, принимающего заявления;
- подписанный документ о получении карты;
- договорные соглашения в части сертификатов и карт;
- обновление сертификатов и весь документооборот с пользователями;
- аннулированные сообщения и все записанные сообщения (документы), которыми обменивались создатель запроса и/или пользователь;
- документы, ранее применяемые и существующие в настоящий момент.
12.6.2. Типы событий/данных/информации, записанных CA/CP
191. Записи включают все соответствующие данные, которыми обладает орган по сертификации ключей и орган по выпуску карт, в том числе:
а) содержание выданных сертификатов;
б) регистрационные журналы, включая данные ежегодного аудита органа по сертификации ключей и органа по выпуску карт, согласованные (предусмотренные) в соответствии с документами о практической реализации настоящего Положения;
в) документы, касающиеся вопросов сертификации ключей, применяемые и существующие в настоящий момент, и их связь с документами о практической реализации настоящего Положения.
192. Все записи, в части поданных и подписанных электронных запросов органа по сертификации ключей и органа по персонализации или субподрядчиков содержат ответственность администраторов для каждого запроса, а также всю необходимую информацию, которая нужна для того, чтобы избежать отказа при проведении проверки в течении всего срока хранения данных.
12.6.3. Период хранения архива
193. Архивы хранятся и надежно защищаются от изменения и разрушения в течение всего периода, установленного документов о реализации практических действий.
12.6.4. Процедуры получения и проверки архивной информации
194. Орган по сертификации ключей и орган по персонализации действуют в соответствии с требованиями в отношении конфиденциальности, как указано в разделе 6 «Конфиденциальность» настоящего Положения.
195. Записи об отдельных транзакциях могут быть опубликованы по запросу любым из субъектов, участвующих в транзакции, или их уполномоченными представителями.
196. Орган по сертификации ключей и орган по персонализации обеспечивают доступ по запросу к процедурной документации, согласованной с применяемым документом о реализации практических (управленческих) действий согласно раздела 14.5. настоящего Положения.
197. Может взиматься разумная плата за обработку для покрытия расходов на поиск документации.
198. Орган по сертификации ключей и орган по персонализации обеспечивают доступность архивов, а также обеспечивают хранение архивной информации в доступном для понимания формате в течение всего периода хранения данных, даже если деятельность органа по сертификации ключей и органа по персонализации прервана, остановлена или истекли полномочия.
199. В случае, если деятельность органа по сертификации ключей и органа по персонализации прерваны, приостановлены или прекращены, орган по сертификации ключей и орган по персонализации направляют уведомление всем организациям клиентов, подтверждающее возможность продолжения доступа к архиву. Все запросы на доступ к архивированной информации направляются в орган по сертификации ключей и орган по персонализации или организацию, обозначенную, как орган по сертификации ключей и орган по персонализации , для прекращения его деятельности.
12.7. Непрерывное планирование деятельности органа по сертификации ключей и органа по выпуску карт
200. Орган по сертификации ключей и орган по персонализации имеют перспективный план обеспечения безопасности, содержащий следующие положения:
- действия по обеспечению безопасности ключей;
- действия при внезапной потере данных из-за, например: воровства, огня, отказа аппаратных средств или программного обеспечения;
- действия при неправильной работе системы, возникающие по любой причине.
12.7.1. Угроза (опасность) для закрытой части ключей
Компрометация ключа Кыргызской Республики рассматривается в соответствующем разделе.
12.7.2. Восстановление вследствие иных угроз
201. Орган по сертификации ключей, орган по персонализации и субподрядные организации разрабатывают порядок защиты и минимизации влияния различных угроз на безопасность и эффективность системы в целом.
12.8. Физический (инструментальный) контроль за безопасностью органа по сертификации ключей и системы персонализации
202. Для управления доступом к аппаратному и программному обеспечению CA и CP должны быть реализованы меры физической безопасности. Сюда входят рабочие станции и другие части CA и аппаратного обеспечения для персонализации, а также любые внешние криптографические аппаратные модули или карты. Должен вестись журнал всех физических входов в эту область (или области).
203. Ключи Кыргызской Республики для подписания сертификатов должны иметь физическую и логическую защиту, так как это указано во внутренних документах органа по персонализации.
204. Обязанностью органа по сертификации ключей и органа по персонализации является хранение резервной копии и распространения средств таким способом, чтобы эффективно предотвратить потери, вмешательство или несанкционированное использование хранимой информации.
Резервные копии хранятся для целей восстановления данных и для архивации наиболее важной информации. Резервные средства хранятся отдельно от местоположения системы сертификационного органа/органа по персонализации, чтобы обеспечить восстановление в случае стихийного бедствия первичного варианта.
205. Проверка безопасности местоположения (базирования) центрального оборудования органа по сертификации и органа по персонализации проводится как минимум один раз в течении 24 часов. Если это условие выполняется постоянно, тогда проводится визуальная проверка раз в «смену» (один раз в течение рабочего дня) с целью того, чтобы гарантировать, что система и ее отдельные компоненты (устройства/карты) надежно защищены в случае их не использования», чтобы также гарантировать, что физическая безопасность системы (дверные замки и сигнализация) работает должным образом, для того, чтобы не было несанкционированного доступа к системе.
12.8.1. Физический доступ
206. Доступ на физическую территорию, где находятся ключи Кыргызской Республики и средства их использования, осуществляется при условии одновременного присутствия не менее двух лиц, которым индивидуально назначено право входа на территорию.
207. Доступ к другим объектам CA/CP должен быть ограничен тем персоналом, который выполняет одну из ролей, описанных в разделе 12.3.1. Доступ можно контролировать с помощью списка контроля доступа в помещение, в котором размещены системы. Любое лицо, не включенное в список контроля доступа, должно сопровождаться лицом из списка. Если список управления доступом невозможен для конкретного сайта, может быть приемлемо убедиться, что CA и материалы, связанные с персонализацией, заперты в безопасной комнате или хранилище, когда они не используются.
13.1. Истечение срока полномочий (заключительные положения) – ответственность органа по сертификации ключей Кыргызской Республики и органа по персонализации
208. Истечение срока действия полномочий органа по сертификации ключей и органа по персонализации подразумевает либо ситуацию, когда договаривающаяся сторона выходит из системы тахографов, либо сама система прекращает свое существование, и в этой связи наличие органа по сертификации ключей или другого уполномоченного органа не представляет дальнейшей необходимости.
209. Истечение срока полномочий органа по сертификации ключей и органа по персонализации происходит в той ситуации, когда все полномочия (функции, оказание услуг) организаций, занимающихся внедрением системы тахографов, прекратили действие. Такой порядок не распространяется на ситуацию, когда функции переданы от одной организации другой, или когда сертификационный орган получил полномочия по «хранению» новой пары ключей Кыргызской Республики или ключей Европейского сертификационного центра.
210. Орган по сертификации Кыргызской Республики гарантирует, что задачи указанные ниже реализуются.
211. Перед тем, как орган по сертификации ключей и орган по персонализации прекратят свои полномочия, реализуются как минимум следующие мероприятия:
а) информирование всех пользователей и других заинтересованных лиц, с которыми у органа по сертификации ключей и органа по персонализации есть соглашения, или реализована другая форма установленных отношений;
б) опубликовать информацию о завершении полномочий органа минимум за 3 месяца до завершения срока действия;
в) прекратить (завершить) полномочий всех уполномоченных организаций, действующих от лица органа по сертификации ключей и органа по персонализации в части выдачи (выпуска) сертификатов;
г) предпринять необходимые меры для обеспечения непрерывного доступа к архивным данным, в случае если у Европейского сертификационного центра возникнет такая необходимость.
13.2. Передача ответственности органа по сертификации ключей и органа по персонализации
212. Передача ответственности (функций) органа по сертификации ключей и органа по персонализации осуществляется тогда, когда Министерство транспорта и коммуникаций Кыргызской Республики выбрал в качестве органа по сертификации ключей и органа по персонализации другую организацию в соответствии с установленными процедурами.
213. Компетентный орган гарантирует, что передача необходимых полномочий (ответственности) и активов будет осуществлена должным образом.
214. Прежний орган по сертификации ключей и орган по персонализации передают все корневые ключи новому органу по сертификации в порядке, установленном Министерством транспорта и коммуникаций Кыргызской Республики.
215. Прежний орган по сертификации ключей и орган по персонализации уничтожают все копии ключей, которые не были переданы новому органу.
216. Министерство транспорта и коммуникаций Кыргызской Республики ответственен за проведение аудита в органе по сертификации ключей и органе по персонализации.
14.1 Частота проведения проверок (аудита)
217. Орган по сертификации ключей и орган по персонализации, функционирующие в соответствии с настоящим Положением обеспечивают проведение ежегодного аудита у себя на соответствие требованиям настоящего Положения. Первый раз в течение первых 12 месяцев с начала осуществления деятельности после одобрения настоящего Положения. В случае, если при аудите не выявлены несоответствия, следующий аудит проводится в течение следующих 24 месяцев. В случае, если при аудите выявлены несоответствия, то следующий аудит проводится в течение следующих 12 месяцев.
14.2. Область проведения проверок
218. Аудит затрагивает все сферы деятельности органа по сертификации ключей и органа по персонализации.
219. Аудит проводится в целях выявления соответствия деятельности органа по сертификации ключей и органа по персонализации требованиям настоящего Положения.
220. Аудит проводится также в части деятельности субподрядчиков.
Аудит должен охватывать требования, определенные в политике Главного Европейского сертификационного центра (ERCA).
14.3. Проведение проверок
221. Министерство транспорта и коммуникаций Кыргызской Республики консультируется с внешними компетентными сертифицированными или аккредитованными организациями в части одобрения документов о реализации управленческих (практических) действия органа по сертификации ключей и органа по персонализации, с целью повысить ответственность заинтересованных сторон. В других случаях, Министерство транспорта и коммуникаций Кыргызской Республики обеспечивает проведение аудита самостоятельно.
14.4. Действия, предпринятые по результатам проверки
222. В случае выявления несоответствия при проведении процедур аудита, Министерство транспорта и коммуникаций Кыргызской Республики предпринимает действия, соответствующие содержанию и важности этих несоответствий.
14.5. Сообщение результатов
223. Результаты аудита на уровне, обеспечивающем статус безопасности системы, доступны по запросу заинтересованных лиц. Первичные отчеты, сформированные по результатам аудита, не доступны за исключением особой необходимости.
224. Компетентный орган анализирует результаты аудита в отчете, который включает в себя также корректирующие мероприятия, включая график их реализации с целью обеспечения всех обязательств Министерства транспорта и коммуникаций Кыргызской Республики. Отчет направляется в Главный Европейский сертификационный центр на английском языке.
15.1. Положения, которые изменяются без согласования
225. Единственными изменениями, которые могут быть внесены в это Положение без уведомления, являются:
- редакционные или типографские исправления;
- изменения контактных данных.
15.2. Изменения с уведомлением
15.2.1. Уведомление
226. О любых изменениях настоящего Положения необходимо уведомить за 90 дней.
227. Изменение положений, в части определения ответственности или полномочий ответственных за реализацию настоящего Положения организаций, которые существенно не влияют на большую часть пользователей или других заинтересованных сторон, работающих в соответствии с настоящим Положением вносятся в его текст с учетом необходимости уведомить соответствующий орган за 30 дней.
15.2.2. Сроки для комментариев (разъяснений)
228. Заинтересованные организации в соответствии с регламентом работы оставляют свои комментарии в течение 15 дней с момента уведомления.
15.2.3. Информирование
229. Уведомление о внесении изменений в Положение необходимо отправить:
- Главный Европейский сертификационный центр (ERCA);
- органы по выдаче карт (CIA), орган по сертификации ключей (СА) и органы по персонализации (СР), включая субподрядные организации;
- отдел транспорта ЕЭК ООН.
15.2.4. Срок для окончательного уведомления об изменении
230. Если предложенное изменение было скорректировано как следствие замечаний, уведомление о скорректированном предложенном изменении дается не менее, чем за 30 дней до вступления в силу такого изменения.
15.3. Изменения, требующие утверждения новой политики
231. Если изменения, внесенные в настоящее Положение оказывают значительное влияние на большое количество пользователей, Министерство транспорта и коммуникаций Кыргызской Республики представляет обновленный вариант Положения на одобрение в Главный Европейский сертификационный центр (ERCA).
16. Соответствие Европейской корневой политике | |||
№ | Разделы Европейской политики | Требования | Разделы политики Кыргызской Республики |
1. | § 5.3.1 | Политика Министерства транспорта и коммуникаций Кыргызской Республики (MSA) идентифицирует объекты, отвечающие за операции. | 1.2. Ответственные организации. |
2. | § 5.3.2 | Генерация ключевой пары Кыргызской Республики осуществляется с использованием устройства (оборудования), которое: - соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или - соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или - является заслуживающей доверие системой, которая гарантирует: - уровень EAL 4 или выше в соответствии с ISO 15408/Common Criteria; или - уровень Е3 или выше ITSEC, или - демонстрирует обеспечение эквивалентного уровня безопасности.
| 9.2.1. Генерация национальных ключей Кыргызской Республики. |
3. | § 5.3.3 | Генерация ключевой пары Кыргызской Республики осуществляется в физически защищенной среде доверенным персоналом по крайней мере под двойным контролем. | 9.2.1. Генерация национальных ключей Кыргызской Республики. |
4. | § 5.3.4 | Срок действия закрытой части пары ключей Кыргызской Республики составляет не более 2 лет с момента сертификации соответствующей открытой части ключей. | 9.2.2. Срок действия ключей Кыргызской Республики. |
5. | § 5.3.5 | Орган по сертификации ключей владеет как минимум двумя (2) парами ключей с действующими совместно подписанными сертификатами с целью гарантии непрырывности процесса и как максимум пятью (5) парами ключей Кыргызской Республики с действующими совместно серификатами с целью гарантии непрырывности процесса, поскольку Главный Европейский сертификационный центр (ERCA) не может обеспечить быструю замену. | 9.2.1. Генерация национальных ключей Кыргызской Республики. |
6. | § 5.3.6 | Компетентный орган по выполнению обязательств, связанных с участием Кыргызской Республики в Соглашении ЕСТР – Министерство транспорта и коммуникаций Кыргызской Республики (NA, MSA) предоставляет открытые ключи MSCA для сертификации ERCA с использованием протокола запроса на сертификацию ключа (KCR), описанного в Приложении А к документу «Система цифровых тахографов. Основная политика Европейского союза». | 9.2.Ключи Кыргызской Республики. |
7. | § 5.3.7 | Министерство транспорта и коммуникаций Кыргызской Республики (NA (MSA) запрашивает главные ключи датчика движения у ERCA, используя протокол запроса распределения ключей (KDR), описанный в Приложении D к документу «Система цифровых тахографов. Основная политика Европейского союза». | 9.3. Ключи датчиков движения. |
8. | § 5.3.8 | NA (MSA) распознает публичный ключ ERCA в формате распространения, описанном в Приложении В к документу «Система цифровых тахографов. Основная политика Европейского союза». | 9.2. Ключи Кыргызской Республики. |
9. | § 5.3.9 | NA (MSA) использует физический носитель для передачи ключей и сертификатов, описанных в Приложении С к документу «Система цифровых тахографов. Основная политика Европейского союза». | 9.2. Ключи Кыргызской Республики. |
10. | § 5.3.10 | NA (MSA) гарантирует, что идентификатор ключа и модели ключей, передаваемые в ERCA на сертификацию и получение ключа датчика движения являются уникальными внутри системы. | 9. Управление общими (корневыми) и транспортными ключами : Общеевропейские ключи, ключи договаривающихся сторон Соглашения ЕСТР (национальные ключи), ключи датчиков движения, транспортные ключи (ключи для переноса). |
11. | § 5.3.11 | NA (MSA) гарантирует, что после того, как срок действия подписанных национальных ключей закончился, открытая часть ключей архивируется, а закрытая часть ключей уничтожается таким образом, чтобы она не могла быть восстановлена; или сохраняется таким образом, чтобы она была надежно защищена от возможности дальнейшего использования. | 9.2.7 Окончание срока действия ключей Кыргызской Республики. |
12. | § 5.3.12 | NA (MSA) гарантирует, что ключи RSA оборудования генерируется, транспортируется и вводится в оборудование таким образом, чтобы сохранить его конфиденциальность и целостность. Для этого NA (MSA): - обеспечивает выполнение любого соответствующего предписания, предусмотренного сертификатом безопасности оборудования; - обеспечивает, чтобы как генерация, так и ввод происходили в физически защищенной среде; - если генерация ключа не была охвачена сертификацией безопасности оборудования, убедиться, что используются определенные и соответствующие алгоритмы генерации криптографического ключа. Последние два из этих требований к генерации выполняются путем генерации ключей оборудований в устройстве, которое либо: - соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или - соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или - является заслуживающей доверие системой, которая гарантирует: - уровень EAL 4 или выше в соответствии с ISO 15408/Common Criteria; или - уровень Е3 или выше ITSEC, или - демонстрирует обеспечение эквивалентного уровня безопасности. | 9.2.1. Генерация национальных ключей Кыргызской Республики. 10.2.1 Генерация ключей оборудования. |
13. | § 5.3.13 | NA (MSA) обеспечивает конфиденциальность, целостность и доступность закрытых ключей, которые создаются, хранятся и используются под контролем политики NA (MSA). | 9.2.3 Хранение закрытого ключа Кыргызской Республики. 10.2.3 Защита и хранение закрытого ключа оборудования - карты10.2.4. Защита и хранение закрытых ключей оборудования — бортовое устройство
|
14. | § 5.3.14 | NA (MSA) предотвращает несанкционированное использование закрытых ключей, сгенерированных, хранящихся и используемых под контролем политики NA (MSA). | 9.2.3 Хранение закрытого ключа Кыргызской Республики. 10.2.3 Защита и хранение закрытого ключа оборудования - карты10.2.4. Защита и хранение закрытых ключей оборудования — бортовое устройство |
15. | § 5.3.15 | Для резервного копирования закрытых национальных ключей используется процедура восстановления ключа, требующая как минимум двойного контроля. | 9.2.3 Хранение закрытого ключа Кыргызской Республики. 9.2.4. Резервное копирование закрытого ключа Кыргызской Республики. |
16. | § 5.3.16 | Запросы на сертификацию ключей, основанные на транспортировке закрытых ключей, не разрешены. | 11. Управление сертификатами ключей оборудования. 11.5. Выдача сертификатов ключей карт и сертификатов ключей оборудования. |
17. | § 5.3.17 | Закрытая часть подписанных ключей Кыргызской Республики не депонируется – передана на хранение третьему лицу. | 9.2.5. Депонирование закрытого ключа Кыргызской Республики10.2.5. Депонирование секретного ключа оборудования и архивирование |
18. | § 5.3.18 | NA (MSA) предотвращает несанкционированное использование своих ключей датчиков движения. | 9..3. Ключи датчиков движения. 11. Управление сертификатами ключей оборудования. |
19. | § 5.3.19 | NA (MSA) гарантирует, что главный ключ датчика движения (Km) используется только для шифрования данных датчика движения для целей производителей датчиков движения. Данные, которые должны быть зашифрованы, определены в стандарте ISO/IEC 16844-3. | 9.3. Ключи датчиков движения.
|
20. | § 5.3.20 | Главный ключ датчика движения (Km) никогда не покидает безопасную и контролируемую среду NA (MSA). | 9.3. Ключи датчиков движения.
|
21. | § 5.3.21 | Орган по персонализации берет на себя функцию по обеспечению того, чтобы ключи датчиков движения для мастерских KmWC были введены во все карты (Приложение Добавление 1В, подраздел 11:3.1.3). | 9.3. Ключи датчиков движения.
|
22. | § 5.3.22 | Орган по сертификации ключей (СА) запрашивает из Главного Европейского сертификационного центра (ERCA) ключ датчика движения KmWC. | 9.3. Ключи датчиков движения |
23. | § 5.3.23 | Орган по сертификации ключей (СА) и/или орган по персонализации (СР) должны в процессе хранения, использования и дистрибуции защищать ключи датчика движения с высоким уровнем контроля физической и логической безопасности. Ключи находятся и управляются изнутри специфичного устройства устойчивого к внешним вмешательствам. | 9.3. Ключи датчиков движения 11. Управление сертификатами ключей оборудования. |
24. | § 5.3.24 | Генерация ключей оборудования осуществляется с использованием устройства (оборудования), которое: - соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или - соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или - является заслуживающей доверие системой, которая гарантирует: - уровень EAL 4 или выше в соответствии с ISO 15408/Common Criteria; или - уровень Е3 или выше ITSEC, или - демонстрирует обеспечение эквивалентного уровня безопасности. | 10.2.1. Генерация ключей оборудования. 10.2.4. Защита и хранение закрытых ключей оборудования — бортовое устройство.
|
25. | § 5.3.25 | Орган по сертификации ключей (СА) имеет, по крайней мере, две пары ключей Кыргызской Республики (уровень страны) для каждой сертификационной активности – процессов выпуска карт и производства бортовых устройств, с соответствующими подписанными сертификатами для обеспечения непрерывности процессов, поскольку Главный Европейский сертификационный центр (ERCA) не может быстро выпускать сертификаты на замену. | 9.2. Ключи Кыргызской Республики. 9.2.1. Генерация национальных ключей Кыргызской Республики. 10.2.1. Генерация ключей оборудования.
|
26. | § 5.3.26 | Орган по сертификации ключей и орган по персонализации несут ответственность за реализацию всех аспектов процедур выпуска сертификатов ключей, даже в том случае, если некоторые из этих функций переданы третьей стороне. Ответственность третьих сторон четко устанавливается органом по сертификации ключей и органом по персонализации и соответствующим образом прописаны с целью обеспечения того, что третья сторона реализует те требования, которые установлены органом по сертификации ключей и органом по персонализации. Орган по сертификации ключей и орган по персонализации несут ответственность за разъяснения соответствующих обязательств третьим лицам. | 12.1. Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт. |
27. | § 5.3.27 | NA (MSA) использует национальные ключи только для: 1) создания сертификатов ключей оборудования согласно Приложению I (В) с использованием алгоритма цифровой подписи ISO/IEC9796-2; 2) составления запроса на сертификацию ключа Главного Европейского сертификационного центра (ERCA); 3) выдачи списков отзыва сертификатов, если данный метод используется для предоставления информации о статусе сертификата. | 9.2. Ключи Кыргызской Республики. 9.2.1. Генерация национальных ключей Кыргызской Республики. 11.7. Распространение сертификатов оборудования и информации.11.9. Аннулирование сертификата оборудования. |
28. | § 5.3.28 | NA (MSA) подписывает сертификаты ключей оборудования на том же устройстве, которое использовалось для хранения национальных ключей. | 9.2.1. Генерация национальных ключей Кыргызской Республики. |
29. | § 5.3.29 | В пределах своего домена NA (MSA) обеспечивает, чтобы открытые ключи оборудования были идентифицированы уникальным идентификатором ключа, который соответствует предписаниям Приложения 1 (В). | 9. Управление общими (корневыми) и транспортными ключами: Общеевропейские ключи, ключи договаривающихся сторон Соглашения ЕСТР (национальные ключи), ключи датчиков движения, транспортные ключи (ключи для переноса). 10.2.1. Генерация ключей оборудования. |
30. | § 5.3.30 | Если генерация и сертификация ключей не выполняются в одной и той же физически защищенной среде, протокол запросов на сертификацию ключей обеспечивает подтверждение происхождения и целостности запросов и сертификацию, не раскрывая секретный ключ. | 11.1.2. Бортовые устройства. |
31. | § 5.3.31 | NA (MSA) поддерживает и предоставляет информацию о статусе сертификата. | 11.7. Распространение сертификатов оборудования и информации. |
32. | § 5.3.32 | Срок использования закрытой части ключей карт совместно с сертификатами, выданными в соответствии с настоящим Положением не должен превышать срока действия сертификатов. | 10.2.2. Легитимность ключей оборудования. 10.2.2.1. Ключи карт. |
33. | § 5.3.33 | Орган по персонализации гарантирует, что закрытая часть ключей карты, выданной пользователю, защищена в соответствии с процедурами, указанными в настоящем Положении. | 10.2.3. Защита и хранение закрытого ключа оборудования - карты
|
34. | § 5.3.34 | Сертификаты бортовых устройств выпускаются производителями бортовых устройств под контролем органа по сертификации ключей (СА) только для бортовых устройств, имеющих одобрение типа, выданное Кыргызской Республикой. | 11.3. Сертификаты бортовых устройств. 11.1.2. Бортовые устройства. |
35. | § 5.3.35 | NA (MSA) гарантирует, что пользователи карт идентифицированы на некоторой стадии процесса выпуска карт. | 8.1. Карты тахографа. 8.1.2. Заявление на выдачу карты. |
36. | § 5.3.36 | В случае угрозы (опасности) для закрытой части ключей, орган по сертификации ключей как минимум информирует компетентный орган Кыргызской Республики по Соглашению ЕСТР, европейский сертификационный орган и национальные органы по сертификации ключей других договаривающихся сторон Соглашения ЕСТР. | 9.2.6. Угроза (опасность) для закрытой части ключей. |
37. | § 5.3.37 | Во избежание возможности получения огласки закрытой части ключей, а также во избежание возможной угрозы, необходимо разработать подробную инструкцию, прописанную в руководстве по практике органа по сертификации ключей. В данном Положении необходимо разработать меры, которые необходимо предпринять пользователю или персоналу, ответственному за безопасность в случае возникновения возможных угроз. | 9.2.6. Угроза (опасность) для закрытой части ключей. 12.1. Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт. |
38. | § 5.3.38 | Орган по сертификации ключей и орган по персонализации идентифицируют общие риски, чтобы оценить возможные угрозы для бизнеса и определить (установить) необходимые требования безопасности и операционные (эксплуатационные) процедуры. | 12.2. Классификация «активов» и управление в органе по сертификации ключей и органе по персонализации. |
39. | § 5.3.39 | Орган по сертификации ключей и орган по персонализации, обеспечивающие реализацию настоящего Положения, определяют специфические, определенные функции (роли) для своего персонала. Также определяются различные механизмы (разрабатываются мероприятия) в части разделения функций (обязанностей, полномочий) на случай инсайдерских атак настолько подробно, насколько это установлено в документе о практической реализации управленческих решений органа по сертификации ключей и орган по персонализации. | 12.3. Контроль за выполнением персоналом органа по сертификации ключей и орган по персонализации карт требований безопасности. |
40. | § 5.3.40 | В целях контроля проводится (осуществляется) аудит безопасности, связанный с компьютером/системой органа по сертификации ключей и органа по персонализации. | 12.5.1 Типы зарегистрированных событий. |
41. | § 5.3.41 | NA (MSA) включает в национальную политику заключительные положения об истечении срока полномочий – ответственность органа по сертификации ключей и орган по персонализации. | 13. Срок исполнения обязательств органа по сертификации ключей Кыргызской Республики и органа по персонализации. |
42. | § 5.3.42 | NA (MSA) включает в национальную политику процедуру изменения настоящего Положения. | 15. Процедура изменения настоящего Положения. |
43. | § 5.3.43 | NA (MSA) ответственен за проведение аудита в органе по сертификации ключей и органе по персонализации. | 14. Аудит. |
44. | § 5.3.44 | Орган по сертификации ключей и орган по персонализации, функционирующие в соответствии с настоящим Положением, обеспечивают проведение ежегодного аудита у себя на соответствие требованиям настоящего Положения. Первый раз в течение первых двенадцати месяцев с начала осуществления деятельности после одобрения Положения. В случае, если при аудите не выявлены несоответствия, следующий аудит проводится в течение следующих двадцати четырех месяцев. В случае, если при аудите выявлены несоответствия, то следующий аудит проводится в течение следующих двенадцати месяцев. | 14.1 Частота проведения проверок (аудита). |
45. | § 5.3.45 | Компетентный орган анализирует результаты аудита в отчете, который включает в себя также корректирующие мероприятия, включая график их реализации с целью обеспечения всех обязательств NA. Отчет направляется в ERCA на английском языке. | 14.5 Сообщение результатов.
|
46. | § 5.3.46 | В случае выявления несоответствия при проведении процедур аудита, Компетентный орган Кыргызской Республики по Соглашению ЕСТР предпринимает действия, соответствующие содержанию и важности этих несоответствий. | 14.4 Действия, предпринятые по результатам проверки. |
(BPM) Digital Tachograph Card Issuing Best Practice Manual. Card Issuing Group, 16 November 2001. – owned by European Commission.
(CC) Common Criteria. ISO/IEC 15408-1:2009 «Information technology – Security techniques – Evaluation criteria for IT security – Part 1: Introduction and general model».
(CC) Common Criteria. ISO/IEC 15408-1:2009 «Information technology – Security techniques – Evaluation criteria for IT security – Part 2: Security functional components».
(CC) Common Criteria. ISO/IEC 15408-1:2009 «Information technology – Security techniques – Evaluation criteria for IT security – Part 3: Security assurance components».
(CEN) CEN Workshop Agreement 14167-2: Cryptographic Nodule for Signing Operations – Protection Profile (MCSO-PP).
(ETSI 102 042) ETSI TS102 042. Policy requirements for certifications authorities issuing public key certificates.
(FIPS) FIPS PUB 140-2 (May 25, 2001): «Security Requirements for Cryptographic Modules». Information Technology Laboratory, National Institute of Standards and Technology (NIST).
(ISO 17799) BS ISO/IEC 17799: 2005. Information technology – Code of practice for information security management.
(CSG) Common Security Guideline, Card Issuing Project – owed by the European Commission.
(ERCA) Digital Tachograph System European Root Policy, Version 2.1; European Commission Joint Research Center Publication 53249; 28th July 2009; published at https://dtc.jrc.ec.europa.eu.
(AETR) European Agreement Concerning the Work of Crews of Vehicles Engaged in International Road Transport (AETR) concluded at Geneva on 1 July 1970.
(AETR-PP) Implementation of the AETR – Project plan for AETR Contracting Parties (ECE/TRANC/SC.1/2006/9).
(AETR-PS) Practice Statement «AETR. Statement of issuing, distribution, renewal and revocation card using in the control devices of work and rest of crew of vehicle engaged in international road transport» .
(KR-MIN TRAN)
18.Сокращения | |
ЕСТР АЕТR | Европейское соглашение, касающееся работы экипажей транспортных средств, производящих международные автомобильные перевозки (ЕСТР), подписанное в г.Женеве 1 июля 1970 г. |
СА (MSCA) СВ | Certification Authority – Сертификационный орган Control Body – Контролирующий орган СВС Control Body card – карточка контролирующего органа |
CIA | Card Issuing Authorities – орган по выдаче карточек |
CID | Card Holder Identification Data – Идентификационные данные держателя карточки |
CKG | Card Key Generation – генерация ключей карточки |
СМ | Card manufacturers – производители карточек |
СРе | Card Personalizes – карточка персонала |
СР | Card Personalizing service – орган по персонализации карт |
CR ID | Certificate Request identification – идентификационный запрос на получение сертификата |
DC | Divers card - карточка водителя |
HSM | Генератор случайных чисел |
EQT.C | Equipment Certificate (for card or vehicle unit) – сертификаты оборудования (для карточек и технического оборудования) |
EQT.PK | Equipment Public Key (for card or vehicle unit) – открытая часть ключей для оборудования (для карточек и технического оборудования) |
EQT.SK | Equipment Secret Key (for card or vehicle unit) – закрытая часть ключей для оборудования (для карточек и технического оборудования) |
ERCA | European Root Certification Authority – Европейский сертификационный центр |
EUR.PK | European Public Key – открытая часть общеевропейских ключей |
EUR.SK | European Public Key – закрытая часть общеевропейских ключей |
IDE | Intelligent Dedicated Equipment – интеллектуальное специализированное оборудование |
IT | Information Technology – информационные технологии |
KID | Key Identifier (Идентификатор ключа) |
KPG | Kp Generation (pairing key) – генерация пары (набора) ключей |
ДД MO МОМ | Motion sensor - датчик движения Motion sensor Manufacturers – производители датчиков движения |
ДС MS | Договаривающаяся сторона Member State |
КО NA | Компетентный National Authority орган по ЕСТР |
MS.C | Member State Certificate – сертификаты Кыргызской Республики |
MS.РK | Member State Public Key – открытая часть ключей Кыргызской Республики |
MS.SK | Member State Public Key – закрытая часть ключей Кыргызской Республики |
PKI | Public Key Infrastructure – инфраструктура открытой части ключей |
RE | Recording Equipment – регистрирующее оборудование |
RHC | Road Haulage Companies - компания, перевозчик |
RHCС | Road Haulage Companies Card – карточка компании, перевозчика |
RSA | Rifest, Shamir, Adelman (asymmetric encryption scheme) |
TC | Tachograph Card (карточка тахографа) |
TDES | Triple DES (Date Encryption Standard) – стандарт шифрования данных |
TS | Tachograph System – система тахографов |
БУ VU | Vehicle Unit - бортовое устройство |
VUKG | Vehicle Unit Key Generation – генерация ключей технического оборудования |
VUM | Vehicle Unit Manufactures – производители технического оборудования |
W | vehicle manufactures, fitters or Workshops – производители оборудования, мастерские |
WC | Workshops card – карточка сервисного центра (мастерской). |