МИНИСТЕРСТВО ТРАНСПОРТА И КОММУНИКАЦИЙ КЫРГЫЗСКОЙ РЕСПУБЛИКИ
ПРИКАЗ
от 11 ноября 2022 года № 400
В соответствии с Законом Кыргызской Республики «О присоединении Кыргызской Республики к Европейскому соглашению, касающемуся работы экипажей транспортных средств, производящих международные автомобильные перевозки от 1 июля 1970 года г. Женева, (далее – Соглашение ЕСТР), со статьей 7 Закона Кыргызской Республики «Об автомобильном транспорте» и в целях выполнения требования Соглашения ЕСТР, а также руководствуясь постановлением Правительства Кыргызской Республики от 15 сентября 2014 года № 530 «О делегировании отдельных нормотворческих полномочий Правительства Кыргызской Республики ряду государственных органов исполнительной власти», приказываю:
1. Утвердить Положение по управлению ключами, сертификатами и оборудованием в системе цифровых тахографов на территории Кыргызской Республики, согласно приложению.
2. Департаменту наземного транспорта при Министерстве транспорта и коммуникаций Кыргызской Республики довести Положение по управлению ключами, сертификатами и оборудованием в системе цифровых тахографов на территории Кыргызской Республики до сведения заинтересованных лиц.
3. Пресс-секретарю Досумбетову К.Р. обеспечить опубликование настоящего приказа в газете «Эркин-Тоо», на официальном веб-сайте Кабинета Министров Кыргызской Республики, а также на веб-сайте Министерства транспорта и коммуникаций Кыргызской Республики в течение трех рабочих дней со дня его регистрации.
4. Начальнику управления автомобильного и железнодорожного транспорта Министерства транспорта и коммуникаций Кыргызской Республики Акматову А.Т.:
-в течение трех рабочих дней со дня официального опубликования, направить копии настоящего Приказа в двух экземплярах, на государственном и официальном языках, на бумажном и электронном носителях, с указанием информации об источнике его опубликования, в Министерство юстиции Кыргызской Республики для включения в Государственный реестр нормативных правовых актов Кыргызской Республики;
- в течение трех рабочих дней со дня вступления настоящего Приказа в силу направить его в Администрацию Президента Кыргызской Республики для информации.
5. Настоящий приказ вступает в силу со дня официального опубликования.
6. Контроль за исполнением настоящего приказа возложить на заместителя министра транспорта и коммуникаций Кыргызской Республики, курирующего сферу автомобильного транспорта.
Первый заместитель министра | Н.Б. Кайынбаев | |
|
| |
| Приложение к приказу Министерства транспорта и коммуникаций Кыргызской Республики от «____» _____________ 2022 г. № ___
| |
|
| |
Положение
по управлению ключами, сертификатами и оборудованием в системе цифровых тахографов на территории Кыргызской Республики
Общие положения
1. Настоящее Положение по управлению ключами, сертификатами и оборудованием в системе цифровых тахографов на территории Кыргызской Республики (далее - Положение) определяет основные положения, касающиеся мероприятий по управлению ключами, сертификатами и оборудованием системы цифровых тахографов на территории Кыргызской Республики и разработана с учетом положений следующих документов:
Европейское соглашение, касающееся работы экипажей транспортных средств, производящих международные автомобильные перевозки, подписанное 1 июля 1970 года (далее – Соглашение ЕСТР);
- Меморандум о взаимопонимании между службами Европейской комиссии и Европейской экономической комиссии ООН, январь 2009 г.;
- Правила комиссии №1360/2002 от 13 июня 2002 года и №432/2004 от 5 марта 2004 года адаптирующие в седьмой раз в целях технического процесса Правила Совета (ЕЭС) № 3821/85 о записывающем устройстве, используемом на автомобильном транспорте;
- Система цифровых тахографов. Основная поитика Европейского союза. Версия 2.1. Публикация 53249 объединенного исследовательского центра Европейской комиссии, 28 июля 2009 г.;
- Рекомендации и модель политики. Управление ключами, сертификатами и оборудованием (регистрация, генерация ключей, выдача сертификатов, персонализация, распределение, использование и окончание срока действия) для системы тахографа;
- Общее руководство по безопасности версия 2.0;
- Постановление Кабинета Министров Кыргызской Республики от 22 сентября 2022 года №516 «О мерах по оснащению автотранспортных средств контрольным устройством (тахографом) регистрации режима труда и отдыха водителей».
2. Ответственные организации
2.1. Ответственными за организацию и проведение мероприятий по управлению ключами, сертификатами и оборудованием при внедрении системы цифровых тахографов на территории Кыргызской Республики являются:
- NA Компетентный орган по выполнению обязательств, связанных с участием Кыргызской Республики в Европейском соглашении, касающемся работы экипажей транспортных средств, производящих международные автомобильные перевозки (далее – Соглашение ЕСТР) – Министерство транспорта и коммуникаций Кыргызской Республики.
- Орган по сертификации ключей (СА);
- Органы по выдаче карт (CIA);
- Органы по персонализации (СР).
Для выполнения отдельных видов работ по выпуску карт, по сертификации ключей, по персонализации карт уполномоченный государственный орган в сфере автомобильного транспорта привлекает субподрядные организации в порядке, предусмотренном законодательством Кыргызской Республики.
ERCA – главный сертификационный центр Европейского союза.
3. В настоящем Положении используются следующие основные понятия:
1) карточка водителя – карточка, используемая для идентификации личности водителя и хранения соответствующих данных о периодах работы и отдыха водителя при управлении транспортным средством;
2) карточка контролирующего органа – карточка с информацией о контролирующем органе, позволяющая осуществлять контроль скоростных режимов движения, режимов труда и отдыха водителей, управляющих транспортными средствами, оснащенными электронным (цифровым) тахографом;
3) карточка перевозчика – карточка с реквизитами перевозчика, используемая для анализа и контроля режимов труда и отдыха водителей транспортных средств и применяемая на принадлежащих перевозчику транспортных средствах на праве собственности или других законных основаниях;
4) карточка сервисного центра (мастерской) – карточка с реквизитами работника сервисного центра, используемая для настройки электронного (цифрового) тахографа и установки параметров транспортного средства;
4. Уполномоченный государственный орган в сфере автомобильного транспорта для выполнения отдельных видов работ по выпуску карт, по сертификации ключей, по персонализации карт привлекает субподрядные организации в порядке, установленном в законодательстве Кыргызской Республики.
5. Настоящее Положение действует только в части системы цифровых тахографов.
6. Ключи и сертификаты, выданные органом по сертификации ключей (MSCA) используются только внутри системы цифровых тахографов.
Карты, выданные органом по выпуску карт (CIA) используются только внутри системы цифровых тахографов.
Рисунок 1. Диаграмма описания управления ключами в соответствии с Добавлением 1В ЕСТР
2.Обязанности
7. Настоящий раздел содержит обязанности:
компетентного органа Кыргызской Республики по Соглашению ЕСТР - Министерства транспорта и коммуникаций Кыргызской Республики или (NA).
- государственного уполномоченного органа в сфере автомобильного транспорта: органа по выпуску карт (CIA); органа по сертификации ключей (СА); органа по персонализации (СР);
субподрядчиков;
пользователей (держателей карт).
2.1.1. Обязанности компетентного органа по Соглашению ЕСТР Кыргызской Республики (NA) и органа по выпуску карт (CIA)
8. В соответствии с настоящим Положением на компетентный орган Кыргызской Республики по Соглашению ЕСТР и орган по выпуску карт возложены следующие обязанности.
8.1. Компетентный орган Кыргызской Республики по Соглашению ЕСТР (NA):
1) обеспечивает реализацию настоящего Положения путем нормативно-правового регулирования и контроля за деятельности органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
2) уполномочивает в соответствии с законодательством Кыргызской Республики органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
3) проводит проверки деятельности органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
4) рассматривает и согласовывает документы о практике реализации органа по сертификации ключей, органа по выдаче карт и органа по персонализации;
5) информирует заинтересованных лиц о положениях настоящего Положения;
6) информирует пользователей и производителей карт о требованиях настоящего Положения;
7) информирует производителей бортовых устройств и датчиков движения о требованиях настоящего Положения.
8.2. Орган по выпуску карт (CIA):
1) соблюдает требования настоящего Положения;
2) издает документы органа по выпуску карт о практической реализации своих функций, которые разработаны в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, иными принятыми в установленном порядке документами;
3) обеспечивает эффективное управление финансовыми и организационными ресурсами с целью осуществления своих функций в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, включая вопросы менеджмента финансовых рисков;
4) обеспечивает передачу органу по сертификации ключей и органу по персонализации полной и достоверной информации, необходимой для выпуска карт в соответствии с предоставленными заявлениями для дальнейшего занесения на поверхность и в память карт;
5) информирует заинтересованных лиц о положениях настоящего Положения, в том числе пользователей и производителей карт, производителей бортовых устройств и производителей датчиков движения.
2.1.2. Обязанности органа по сертификации ключей (СА).
9. Орган по сертификации ключей (СА):
1) соблюдает требования настоящего Положения;
2) издает документы о практической реализации своих функций, которые разработаны в соответствии с требованиями Соглашения ЕСТР и настоящего Положения и другими документами, принятыми в установленном порядке и одобренными Министерством транспорта и коммуникаций КР;
3) обеспечивает эффективное управление финансовыми и организационными ресурсами с целью осуществления своих функций в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, включая вопросы менеджмента финансовых рисков;
4) принимает все необходимые меры для обеспечения уверенности в том, что требования, изложенные в данном Положении соблюдаются;
5) несет ответственность за соответствие реализуемых им процедур требованиям настоящего Положения даже в случае, если некоторые из своих полномочий он передает другим организациям. Орган по сертификации ключей ответственен за обеспечение того, чтобы организации, которым он передал определенные полномочия, осуществляли свою деятельность в соответствии с требованиями Соглашения ЕСТР, настоящего Положения и иными принятыми в установленном порядке документами.
2.1.3. Обязанности органа по персонализации карт (СР):
10. Орган по персонализации карт:
1) соблюдает требования настоящего Положения;
2) издает документы о практической реализации своих функций, которые разработаны в соответствии с требованиями Соглашения ЕСТР и настоящего Положения и другими документами, принятыми в установленном порядке и одобренными Министерством транспорта и коммуникаций Кыргызской Республики;
3) обеспечивает эффективное управление финансовыми и организационными ресурсами с целью осуществления своих функций в соответствии с требованиями Соглашения ЕСТР и настоящего Положения, включая вопросы менеджмента финансовых рисков;
4) принимает все необходимые меры для обеспечения уверенности в том, что требования, изложенные в данном Положении, соблюдаются;
5) несет ответственность за соответствие реализуемых им процедур требованиям настоящего Положения даже в случае, если некоторые из своих полномочий он передает другим организациям.
2.1.4. Обязанности субподрядных организаций
11. Субподрядные организации, которым орган по сертификации и орган по персонализации карт передают выполнение каких-либо возложенных на них Компетентным органом Кыргызской Республики по Соглашению ЕСТР функций, несут ответственность в соответствии с принятыми на себя договорными обязательствами.
2.1.5. Обязанности держателей карт
12. Орган по выпуску карт обеспечивает посредством заключения соответствующих соглашений выполнение держателями карт следующих обязательств:
1) пользователь предоставляет органу по выпуску карт точную и полную информацию, необходимую для выпуска соответствующих карт;
2) пользователь использует полученные ключи и сертификаты только в системе цифровых тахографов;
3) пользователь использует карты только в системе цифровых тахографов;
4) пользователь предпринимает меры для предотвращения несанкционированного использования карт и закрытой части ключей оборудования;
5) пользователь использует только собственные карты, ключи и сертификаты, переданные органом по выпуску карт (Соглашение ЕСТР, приложение, статья 11.4.а);
6) пользователь владеет только одной действующей картой водителя (Соглашение ЕСТР, приложение, статья 11.4.а);
7) пользователь не может одновременно: иметь карту сервисного центра (мастерской) и карту перевозчика (Соглашение ЕСТР, Приложение Добавление 1В, VI: 1);
8) пользователь не использует поврежденную карту или карту с истекшим сроком действия;
9) пользователь до завершения срока действия карты или ключей, указанного в свидетельстве (сертификате), незамедлительно ставит в известность орган по выпуску карт в следующих случаях:
- когда карта была украдена, потеряна или существует потенциальная угроза для дальнейшего использования карты (Соглашение ЕСТР, приложение, статья 12.1);
- когда содержание сертификата (свидетельства) является неточным (ошибочным).
2.1.6. Обязанность производителей бортовых устройств
13. Министерство транспорта и коммуникаций Кыргызской Республики обязует производителей бортовых устройств гарантировать, что следующие обязанности будут выполнены:
1) предоставлять точную и полную информацию в Министерство транспорта и коммуникаций Кыргызской Республики в соответствии с требованиями настоящего Положения, в частности в отношении регистрации;
2) ключи и сертификаты обязаны использоваться только в системе цифровой тахографии;
3) закрытый ключ оборудования используется только в бортовых устройствах;
4) принять меры с тем, чтобы обеспечить конфиденциальность закрытых ключей так же, как секретных ключей, в течение всего производственного процесса, а также в течение всего срока службы оборудования;
5) уведомить Министерству транспорта и коммуникаций Кыргызской Республики незамедлительно, если любой из следующих случаев произойдет до конца срока действия, указанного в сертификате:
- закрытый ключ оборудования был потерян, украден, потенциально скомпрометирован; или
- содержание сертификата является неточным или ошибочным.
2.1.7. Производители датчиков движения
14. Министерство транспорта и коммуникаций Кыргызской Республики обязует производителей датчиков движения гарантировать, что следующие обязанности будут выполнены:
1) предоставлять точную и полную информацию в Министерство транспорта и коммуникаций Кыргызской Республики в соответствии с требованиями настоящего Положения, в частности в отношении регистрации;
2) ключи и сертификаты обязаны использоваться только в системе цифровой тахографии;
3) уведомить Министерству транспорта и коммуникаций Кыргызской Республики без каких-либо разумных задержек, если секретный ключ был потерян или уничтожен.
3. Ответственность
Примечание: в настоящем Положении не определяется форма и размер ответственности, являющиеся предметом регулирования соответствующих нормативных правовых актов Кыргызской Республики.
15. Орган по сертификации ключей и орган по персонализации карт не несут ответственности по отношению к конечным пользователям, а несут ответственность только по отношению к Компетентному органу Кыргызской Республики по Соглашению ЕСТР и органа по выпуску карт.
Любые вопросы, связанные с ответственностью перед конечным пользователем находятся в сфере компетенции Компетентного органа Кыргызской Республики по Соглашению ЕСТР и органа по выпуску карт.
16. Карты, ключи и сертификаты предназначены только для использования внутри системы цифровых тахографов. Использование других сертификатов на картах в системе цифровых тахографов не допускается. В этой связи ни одна организаций (Компетентный орган Кыргызской Республики по Соглашению ЕСТР, орган по выпуску карт, орган по сертификации ключей, орган по персонализации) не несут ответственности за подобные сертификаты.
3.1. Ответственность Компетентного органа Кыргызской Республики по Соглашению ЕСТР и органа по выпуску карт перед пользователями и иными, связанными с ними сторонами
17. Компетентный орган Кыргызской Республики по Соглашению ЕСТР и орган по выпуску карт не несут ответственность только за те действия, которые были совершены с нарушением настоящего Положения. В случае если Компетентный орган Кыргызской Республики по Соглашению ЕСТР и орган по выпуску карт действовали в соответствии с настоящим Положением или иными документами, утвержденными в установленном порядке, эти действия не могут быть квалифицированы как незаконные.
3.2. Ответственность органа по сертификации ключей и органа по персонализации карт перед Компетентным органом Кыргызской Республики по Соглашению ЕСТР
18. Орган по сертификации ключей и орган по персонализации карт несут ответственность только за те действия, которые были совершены с нарушением или в разрез с нормами настоящего Положения. В случае если вышеуказанные органы действовали в соответствии с настоящим Положением или иными документами, принятыми в установленном порядке, регламентирующими практические процедуры сертификации ключей и персонализации карт, эти действия не могут быть квалифицированы как незаконные.
4. Трактования и реализация
Регулирующее законодательство («верховенство закона», «основной закон»)
19. Практические процедуры генерации ключей, сертификации ключей, выпуска бортовых устройств, датчиков движения и выпуска карт должны отвечать требованиям Соглашения ЕСТР и соответствующего законодательства Кыргызской Республики. Если в Соглашении ЕСТР установлены требования, отличающихся от требований законодательства Кыргызской Республики, то применяются требования Соглашения ЕСТР.
5.Конфиденциальность
20. Конфиденциальность в части защиты персональных данных при использовании и обработке данных должна отвечать требованиям директивы Совета Европейского парламента №95/46ЕС от 24 октября 1995 года «О защите граждан в связи с обработкой персональных данных и о свободном передвижении таких данных» («Директива о приватности») и Закона Кыргызской Республики «Об информации персонального характера» в части, не противоречащей директиве №95/46/ЕС с учетом положений данного Закона Кыргызской Республики.
5.2. Виды информации, для которых должна соблюдаться конфиденциальность
21. Любые персональные данные или любая другая информация такого рода, в том числе информация о предприятии, используемая органом по сертификации ключей, органом по персонализации, а также субподрядными организациями, и не используемая для нанесения ка карту при ее выпуске в обращение является конфиденциальной и не может быть передана для открытого распространения без соответствующего разрешения субъекта персональных данных или его представителя, если иное не предусмотрено Соглашением ЕСТР и законодательством Кыргызской Республики (см. 3.4.).
22. Все закрытые и секретные ключи, используемые органом по сертификации и органом по персонализации являются строго конфиденциальны.
23. Все закрытые и секретные ключи, используемые и обрабатываемые в рамках деятельности производителями бортовых устройств согласно настоящего Положения, хранится конфиденциально.
24. Все секретные ключи, используемые и обрабатываемые в рамках деятельности производителями датчиков движения согласно настоящего Положения, хранится конфиденциально.
25. Доступ к журналам аудита и отчетам должен быть ограничен, за исключением случаев установленных законодательством Кыргызской Республики.
5.2. Информация, которая не рассматривается в качестве конфиденциальной
26. Сертификаты не считаются конфиденциальной информацией.
27. Идентификационные данные, а также персональная информация и информация об организации, наносимая карту, а также сертификаты не являются конфиденциальными, если иное не предусмотрено Соглашением ЕСТР, законодательством Кыргызской Республики (см. 3.4.)., специальными соглашениями или статусом пользователя.
6. Требование к документированию процедур, реализуемых органом по выпуску карт, сертификации ключей и органом по персонализации карт
28. Орган по выпуску карт, сертификации ключей и органом по персонализации карт должны иметь документы, отражающие изложение практических методов и процедур осуществления своей деятельности в соответствии с требованиями Соглашения ЕСТР и настоящего Положения. Данные документы («Руководства по практике») должны быть утверждены соответствующими органами и согласованы с Компетентным органом по Соглашению ЕСТР.
В частности:
1) «Руководства по практике» должны определять обязательства всех внешних организаций, связанные с реализацией функций органа по сертификации ключей и органа по персонализации карт, включая примерные процедуры и методы контроля;
2) «Руководства по практике» должны быть доступны для Компетентного органа Кыргызской Республики по Соглашению ЕСТР, а также для участников системы цифровой тахографии (органа по сертификации ключей, органа по выдаче карт и органа по персонализации карт), иных заинтересованных сторон (например, для контролирующих органов).
При этом орган по сертификации ключей и орган по персонализации карт не обязаны разглашать пользователям всех деталей практической реализации своих обязательств;
3) «Руководства по практике» должны обеспечивать выполнение возложенных на соответствующие органы обязательства и предусматривать ответственность за их несоблюдение;
4) органы по выпуску, сертификации и персонализации карт должны определять порядок пересмотра «Руководств по практике»;
5) органы по выпуску, сертификации и по персонализации карт должны уведомлять Компетентный орган Кыргызской Республики по Соглашению ЕСТР обо всех изменениях, которые они планируют внести в «Руководство по практике», и после одобрения измененного документа делать его доступным. Незначительные изменения в «Руководстве по практике» вносятся в текст документа без одобрения Компетентного органа Кыргызской Республики по Соглашению ЕСТР.
7. Управление оборудованием
29. Состав оборудования, используемого при внедрении системы цифровых тахографов включает в себя:
- карты контрольных устройств (тахографов);
- контрольные устройства (бортовые устройства – модули транспортных средств);
- датчики движения.
30. Оборудование управляется следующими пользователями:
- органом по выпуску карт (регистрация заявлений на выдачу, замену, обновление карт, распределение карт, регистрация заявлений на выдачу сертификатов ключей оборудования и т.д.);
- органом по сертификации (выпуск ключей и сертификатов);
- органом по персонализации (графическая и электронная персонализация, аннулирование (уничтожение) карт).
31. Компетентный орган Кыргызской Республики по Соглашению ЕСТР выполняют следующую роль в управлении оборудованием:
- осуществляют официальное утверждение типа оборудования.
32. Орган по выпуск карт выполняет следующую роль:
- прием заявлений на выдаче (продление срока, замену и т.п.) карт, заявлений на выдачу сертификатов ключей оборудования;
- проведение процедуры регистрации заявлений;
- распределение карт;
- регистрация карт и хранение данных.
33. Орган по сертификации и орган по персонализации выполняют следующую роль:
- контроль качества (тестовые испытания);
- контроль за ключами;
- персонализация карт;
- распределение ключей и сертификатов.
34. Функции, выполняемые производителями бортовых устройств:
- персонализация бортовых устройств;
- загрузка ключей датчиков движения;
- дистрибуция.
35. Функции, выполняемые производителями датчиков движения:
- загрузка ключей датчиков движения;
- дистрибуция.
7.1. Карты тахографов
7.1.1. Контроль качества – функции органа по сертификации и органа по персонализации карт
36. Орган по сертификации и орган по персонализации карт гарантируют персонализацию только тех видов карт, которые предусмотрены Соглашением ЕСТР (п.5.1.7.5).
7.1.2. Заявление на выдачу карты
37. Орган по выпуску карт сообщает пользователям информацию о сроках и условиях использования карт. Информация излагается в форме доступной для понимания.
38. Пользователь обязан, подавая заявление на получение карты и получая ее в последствие, принять установленные сроки и условия ее использования.
7.1.2.1. Заявление пользователя
39. Заявление на получение карты для тахографа подается в форме, утвержденной органом по выпуску карт и согласованной с Компетентным органом Кыргызской Республики по Соглашению ЕСТР.
Эта форма содержит данные, которые позволяют правильно идентифицировать пользователя.
40. Информация необходимая для выдачи карт водителя, сервисного центра (мастерской), контролирующего органа, перевозчика (предприятия).
1) Для карты водителя:
- ФИО;
- дата рождения;
- фотография;
- место обычного проживания;
- почтовый адрес (если он отличается от места обычного проживания);
- номер паспорта, кем и когда выдан (для иностранных граждан – данные о заграничном паспорте, ином идентификационном документе);
- наименование страны, выдавшей водительское удостоверение;
- номер национального водительского удостоверения (на дату выдачи карты);
- предпочитаемый язык общения.
Примечание: Карта водителя выдается заявителю, имеющему постоянное место жительство в стране, где он подает заявление на получение карты.
Под постоянным местом жительства понимается проживание водителя на территории государства в течение не менее 185 дней каждого календарного года в силу его личных или профессиональных обязательств, либо ввиду личных обстоятельств.
В случае смены водительского удостоверения в течение срока действия карты замена карты не производится.
2) Для карты сервисного центра (мастерской):
- полное и сокращенное наименование юридического лица (индивидуального предпринимателя);
- адрес места расположения исполнительного органа (юридический адрес);
- почтовый адрес юридического лица (индивидуального предпринимателя);
- должность ФИО руководителя юридического лица (индивидуального предпринимателя) или лица (лиц), назначенного (ных) приказом перевозчика (предприятия) ответственным (и) за получение, хранение и использование карт, их паспортные данные (номер, кем и когда выдан);
- дата рождения;
- номер и дата приказа о назначении ответственным за получение, хранение и использование карты.
Информация о ранее выданных картах:
- номер;
- срок действия.
Примечание: Карты сервисного центра (мастерской) выдаются юридическим лицам или индивидуальным предпринимателям, зарегистрированным на территории Кыргызской Республики и допущенным в установленном порядке к выполнению работ по установке, проверке, техническому обслуживанию и ремонту контрольных устройств.
Для карты контролера:
- наименование контрольного (надзорного) органа, его территориального управления;
- адрес месторасположения территориального управления;
- по каждому лицу, получающему карты: должность ФИО, дата рождения, фотография, паспортные данные в соответствии с национальным документом, идентифицирующем личность (номер, кем и когда выдан).
Карты контролирующего органа выдаются по представлению соответствующего надзорного органа лицам:
- являющимся сотрудниками контрольных (надзорных) органов Кыргызской Республики, уполномоченных законодательством Кыргызской Республики для осуществления контроля за режимами труда и отдыха водителей при осуществлении международных автомобильных перевозок;
- не имеющим на момент подачи заявления в случае первичной выдачи карты иной действующей карты (независимо ее типа), выданной Компетентным органом Кыргызской Республики по Соглашению ЕСТР, иной договаривающейся стороны Соглашения ЕСТР.
4) Для карты перевозчика (предприятия):
- полное и сокращенное наименование юридического лица (индивидуального предпринимателя);
- адрес места расположения исполнительного органа (юридический адрес);
- почтовый адрес перевозчика (предприятия);
- должность ФИО руководителя перевозчика (предприятия) или лица (лиц), назначенного(ных) приказом перевозчика (предприятия) ответственным (и) за получение, хранение и использование карт, их паспортные данные (номер, кем и когда выдан);
- номер и дата приказа о назначении ответственным за получение, хранение и использование карты.
Информация о ранее выданных картах:
- номер;
- срок действия.
Карты перевозчика (предприятия) выдаются юридическим лицам или индивидуальным предпринимателям, зарегистрированным на территории Кыргызской Республики, осуществляющим (планирующим осуществлять) международные перевозки грузов и пассажиров автомобильным транспортом, попадающие в сферу действия Соглашения ЕСТР.
7.1.2.2. Соглашение
41. Заявитель, подавая заявление на получение карты и получая карту тем самым подтверждает свое согласие с условиями Компетентного органа Кыргызской Республики по Соглашению ЕСТР в следующем:
1) соглашается со всеми сроками и условиями в части использования карт тахографа, включая согласие на использование своих персональных данных в целях осуществления контроля за режимами труда и отдыха водителей;
2) соглашается и подтверждает, что за все время использования карты (в процессе эксплуатации) начиная с момента ее получения, до тех пор пока действие карты не будет приостановлено в установленном порядке:
- карта не будет передана третьему лицу, не уполномоченному в ее использования с целью ее применения в системе;
- вся информация, представленная органу по выпуску карт является достоверной и соответствует той информации, которая занесла на карту;
- карта будет использована только с учетом имеющихся «физических» ограничений.
7.1.2.3. Условия принятия органом по выпуску карт решения о возможности выдачи карты – для карты водителя
42. Карта водителя выдается заявителю, имеющему обычное место проживания (не менее 185 дней) в стране, где он подает заявление на получение карты.
43. Орган по выпуску карт уверен, что заявитель не является пользователем карты, выданной в другой стране.
44. Орган по выпуску карт уверен, что заявитель имеет водительские удостоверения соответствующей категории.
7.1.3. Возобновление (продление) срока действия) карты – осуществляется органом по выпуску карт
45. Карта сервисного центра (мастерской) выдается на срок не более одного года с даты выдачи карты.
46. Карта водителя выдается не более пяти лет с даты выдачи карты.
47. Карта перевозчика (предприятия) выдается не более пяти лет с даты выдачи карты.
48. Карта контролирующего органа выдается не более двух лет с даты выдачи карты.
49. Порядок напоминания пользователям о сроке окончания действия карточки определен орган по выдаче карт в «Руководстве по практике» Соглашения ЕСТР, Руководство по выдаче, замене, приостановлению и аннулированию действия карт, используемых в устройствах контроля режимов труда и отдыха водителей при реализации требований Соглашения ЕСТР.
50. Заявление на продление срока действия карты определено в «Руководстве по практике» Соглашения ЕСТР. Руководство по выдаче, замене, приостановлению и аннулированию действия карт, используемых в устройствах контроля режимов труда и отдыха водителей при реализации требований Соглашения ЕСТР.
7.1.3.1. Карта водителя
51. При необходимости обновления карты в связи с окончанием срока ее действия, держатель карты направляет заявление о выдаче карты на новый срок не позднее чем за 15 (пятнадцать) дней до даты истечения срока действия карты.
Порядок обновления карты соответствует порядку выдачи.
52. Если пользователь действует в соответствии с установленными требованиями, орган по выпуску карт выдает новую карту до окончания срока действия текущей карты.
7.1.3.2. Карта сервисного центра (мастерской)
53. Пользователь подает заявление о продлении карты как минимум за 15 дней до окончания срока действия карты.
54. Орган по выпуску карт продлевает срок действия карты сервисного центра (мастерской) в течение 5 рабочих дней с даты регистрации заявления, оформленного в установленном порядке с предоставлением всех необходимых документов и данных.
7.1.3.3. Карта перевозчика (предприятия)
55. Пользователь подает заявление о продлении карты как минимум за 15 дней до окончания срока действия карты.
56. Если пользователь действует в соответствии с вышеуказанными требованиями, орган по выпуску карт выдает новую карту предприятию до окончания срока действия текущей карты.
7.1.3.4. Карта контролирующего органа
57. Пользователь подает заявление о продлении карты как минимум за 15 дней до окончания срока действия карты.
58. Орган по выпуску карт продлевает срок действия карты контролирующего органа в течение 5 рабочих дней с даты регистрации заявления, оформленного в установленном порядке с предоставлением всех необходимых документов и данных.
7.1.4. Выдача карт на новый срок (обновление) или обмен карт – осуществляется органом по выпуску карт
59. Пользователь, меняющий страну постоянного места жительства, обращается в орган по выпуску карт с заявлением об отмене карты водителя. В том случае если на момент подачи заявления об обмене, текущая карта является действительной (срок действия карты не истек), заявитель в качестве подтверждения предъявляет только адрес нового места жительства.
60. Орган по выпуску карт взамен старой карты выдает новую, а изъятую карту отправляет в соответствующий компетентный орган договаривающейся стороны по Соглашению ЕСТР.
61. Обмен карты в следствие изменения места жительства (страны проживания) производиться в соответствии с процедурой выдачи новой карты.
7.1.5. Замена утерянных, украденных, поврежденных карт и карт работающих со сбоями – осуществляется органом по выпуску карт
62. В случае если карта потеряна или украдена, пользователь незамедлительно сообщает о данном факте в орган по выпуску карт любым доступным способом (телефон, электронная почта и т.п.) и указывает при этом свои паспортные данные.
63. Информация об украденных или потерянных картах размещается в «черном списке» и доступна для всех стран-договаривающихся сторон Соглашения ЕСТР.
64. Поврежденная и неисправная карта направляется в орган по выпуску карт для уничтожения и занесения в «черный список».
65. Если карта утеряна, украдена, повреждена или неисправна, пользователь подает заявление о замене карты в течении 7 (семи) календарных дней с момента наступления причин замены.
66. Если пользователь придерживается вышеупомянутого требования, орган по выпуску карт выдает новую карту с ключами и сертификатами взамен старой в течение 5 рабочих дней с момента подачи пользователем заявления оформленного в установленном порядке с предоставлением всех необходимых документов и данных.
67. Срок действия карты, выдаваемой взамен старой исчисляется с момента выдачи старой карты. Если до истечения срока действия выдаваемой взамен старой карты осталось меньше 6 месяцев, орган по выпуску карт выдает новую карту.
7.1.6. Регистрация заявления о выдаче карты – осуществляется органом по выпуску карт
68. Орган по выпуску карт регистрирует все представленные на выдачу карт заявления. Эти данные доступны для органа по сертификации ключей и органа по персонализации карт с целью дальнейшего использования этой информации для генерации сертификатов и персонализации карт.
7.1.7. Персонализация карт – осуществляется органом по персонализации карт
69. Персонализация карт осуществляется графическим и электронным способом. Данный процесс осуществляется с привлечением субподрядной организации, указанной в пункте 2 настоящего Положения, что не уменьшает ответственности Министерства транспорта и коммуникаций Кыргызской Республики.
7.1.7.1. Графическая персонализация
70. Карты подвергаются графической персонализации в соответствии с Приложением-Добавление 1В к Соглашению ЕСТР, раздел IV.
7.1.7.2. Ввод данных пользователя
71. Данные заносятся на карту в соответствии с требованиями Приложения-Добавление 1В к Соглашению ЕСТР: подраздел 2, правила: ТСS_403, ТСS_408, ТСS_413 и ТСS_418, в зависимости от типа карты.
7.1.7.3. Ввод ключа
72. Закрытая часть ключей вводится в карту таким образом, чтобы не возникла возможность изменения ключей внутри карты. Целесообразно осуществлять данный процесс таким образом, чтобы ключ не покидал среду его генерации. Содержание карты гарантирует, что не один человек ни при каких обстоятельствах не сможет получить контроль над закрытой частью ключа без прохождения процедуры идентификации, раздел 9.2. Ключи оборудования.
7.1.7.4. Ввод сертификата
73. Сертификат пользователя вводится на карту до момента ее передачи пользователю.
7.1.7.5. Контроль качества
74. Орган по персонализации карт располагает документированными процедурами, обеспечивающими контроль заносимой на карту графической и электронной информации с целью проверки их соответствия фактическим данным пользователя.
7.1.7.6. Аннулирование (уничтожение) не выданных карт
75. Все поврежденные карты (или карты по каким-либо причинам не выданные конечному пользователю) физически и электронно уничтожаются (утилизируются) в течение не более 3-х дней с момента наступления соответствующего события.
76. Все поврежденные карты регистрируются в базе данных для аннулирования карт.
7.1.8. Регистрация карт и хранение информации (баз данных) – осуществляется органом по выпуску карт
77. Орган по выпуску карт отслеживает каждую карту и номер каждой карты, выданные пользователям и заносит их в соответствующий реестр.
Орган по выпуску карт хранит перечень изготовленных карт – серийные номера, сертификаты.
7.1.9. Персонализация и выдача карт пользователю
Примечание:
Выдача карт пользователю – осуществляется органом по выпуску карт.
Персонализация – осуществляется органом по персонализации.
78. Утвержденные процедуры по персонализации документально прописываются с целью:
- обеспечения минимизации времени и хранение персонализированных карт;
- предотвращения возможных повреждений, потерь и ошибок;
- безопасного хранения до передачи пользователю, включая хранение в нерабочее (ночное) время.
Персонализированная карта немедленно направляется туда, где она будет передана или выдана пользователю.
Персонализированные карты всегда должны хранится отдельно от не персонифицированных карт.
Карты для тахографов должны распространяться таким образом, чтобы минимизировать риск пропажи или утраты карт.
При выдаче карт конечному пользователю необходимо установить его личность в соответствие с идентификационными документами.
Пользователь (получатель) представляет действующий документ, удостоверяющий его личность.
Момент передачи карты удостоверяется подписью пользователя (получателя).
7.1.10. Аутентификация кодов (PIN) – осуществляется органом по персонализации карт
Положения настоящего пункта распространяются только на карты сервисных центров (мастерских).
79. Карты мастерских имеют ПИН-код, используемый для аутентификации карты и технического оборудования (Приложение-добавление 1В к Соглашению ЕСТР, подраздел 10: карты тахографа: 4.2.2).
80. ПИН–код содержит как минимум 4 цифры (Приложение-добавление 1В к Соглашению ЕСТР, подраздел 10: контрольное устройство: 4.1.2).
7.1.10.1. Генерация PIN кодов
81. PIN-код генерируется в защищенной среде, вводится в карту сервисного центра (мастерской) при соблюдении установленных требований безопасности. Напечатанный на бумажном носителе ПИН–код помешается в конверт. ПИН–код может храниться в компьютере при условии соблюдения необходимых мер по предотвращению возможного управления данным ПИН–кодом несанкционированного пользователя. Система генерации ПИН–кодов должна отвечать требованиям ITSES (Information Technology Security Evaluation Criteria – критерии информационной технологической безопасности) уровень Е3, СС ЕАL4 (общие критерии безопасности уровень 4) или аналогичным критериям безопасности (Приложение-добавление 1В к Соглашению ЕСТР, подразделы 10,11).
7.1.10.2. Распределение ПИН кодов
82. ПИН–код может передаваться по обычной почте.
83. ПИН–код не распространяется совместно с соответствующими картами.
7.1.11. Деактивация и уничтожение карт – осуществляется органом по выпуску карт и органом по персонализации карт
84. Необходимо обеспечить возможность деактивации и карт и ключей, распространяемых к ней. Решение о деактивации и уничтожения карт должно приниматься органом по выпуску карт, процедура деактивации проводится органом по персонализации карт.
85. Деактивация карт должна проводится с использованием соответствующего оборудования. После этого необходимо убедиться, что ключи и карта функционально деактивированы. Кроме того, карта должна быть уничтожена физически.
86. Деактивированные карты регистрируются в базе данных, и их номера заносятся в «черный список».
7.2. Бортовое устройство и датчик движения
7.2.1. Контроль качества – функция органа по выдаче карт (CIA)
87. Орган по выдаче карт гарантирует, что сертификаты ключей (и зашифрованные данные датчика движения) выпускаются только для бортовых устройств имеющих одобрение типа (и датчик движения).
7.2.2. Управление процессом подачи заявления (запроса) и регистрации бортовых устройств и датчика движения - функция органа по выдаче карт (CIA)
Производители бортовых устройств подают заявление (запрос) на сертификацию ключей, (а не оборудования) в орган по выдаче карт, функционально процесс эквивалентен процессу, используемому для сертификации ключей карт тахографа, и поэтому рассматривается в данном разделе.
Производители датчиков движения запрашивают ключи датчика движения в орган по выдаче карт, и этот запрос обрабатывается отдельно, с последующим запросом на регистрацию, или обрабатывается и зарегистрируется по одному запросу одновременно.
7.2.2.1. Бортовое устройство
88. Орган по выдаче карт в процессе регистрации бортовых устройств проверяет данные предоставленные в заявление (запрос) и убедиться в достоверности идентификационных данных бортовых устройств, точности имени производителя и иных предоставленных в заявление (запросе) данных.
89. Производители бортовых устройств подает заявление (запрос) на сертификаты ключа, для еще не идентифицированных бортовых устройств. В таком случае, соответствие между идентичностью бортовых устройств и сертификатом добавляются к регистрации в минимально возможные сроки.
90. Орган по выдаче карт информирует производителя бортовых устройств о сроках и условиях, касающихся использования сертификата ключа. Данная информация предоставляется производителям бортовых устройств на английском и русском языках.
91. Производитель бортовых устройств, подавая заявление (запрос) на получение сертификата ключа и принимая доставленный сертификат ключа, соглашается с органом по выдаче карт о сроках и условиях использования сертификата ключа.
92. Производитель бортовых устройств предоставляет органу по выдаче карт свой почтовый адрес и другие контактные данные.
7.2.2.2. Датчики движения
93. Производители датчиков движения запрашивают ключи датчика движения у органа по выдаче карт. В запрос включаются данные датчика движения и идентификационные данные производителя.
94. Орган по выдаче карт и производители датчиков движения сохраняют в своих базах данных данные датчика движения, такие как серийный номер, и идентификационные данные производителя.
7.2.3 Регистрация, одобрение заявление (запроса) – регулируется органом по выдаче карт (CIA)
95. Орган по выдаче карт регистрирует одобренные заявления (запросы) в базе данных. Эти данные доступны для органа по сертификации ключей (СА), который использует информацию в качестве входных данных для генерации сертификата ключа.
7.2.4 Регистрация и хранение сертификатов ключей бортовых устройств – регулируется органом по выдаче карт (CIA) и компетентным органом Кыргызской Республики по ЕСТР (NA)
96. Орган по персонализации (СР) ответственен за регистрацию сертификатов ключей и запросов на сертификацию ключей. Орган по выдаче карт (CIA) ответственен за поддержание базы данных, содержащую данные о бортовых устройствах и сертификатов их ключей.
7.2.5 Персонализация бортовых устройств – регулируется производителями бортовых устройств
97. Бортовые устройства персонализируются загрузкой сертификатов ключей и ключей в бортовые устройства.
98. Производитель бортовых устройств ответственен за персонализацию бортовых устройств. Компетентный орган Кыргызской Республики по Соглашению ЕСТР (NA) проверяет соответствие производственного цикла, в том числе процесс персонализации, требованиям безопасности. Не персонализированные бортовые устройства не покидают область производства.
7.2.5.1 Ввод ключей
99. Закрытый RSA ключ бортовых устройств вводится в бортовые устройства, никогда не покидая среду генерации. Эта среда обязана гарантировать, что ни один человек, ни в коем случае, не сможет получить контроль над сгенерированным закрытым ключом без обнаружения. Симметричный ключ KmVU вводится в бортовые устройства безопасным образом (см. также пункт 9.2 Управление оборудованием ключей).
7.2.5.2 Ввод сертификатов
100. Сертификаты ключей бортовых устройств вводится в бортовые устройства с сохранением их целостность.
7.2.6 Передача ключей и сертификатов ключей бортовых устройств и датчика движения производителям оборудования – регулируется органом по персонализации (CP)
101. Орган по персонализации несет ответственность за передачу ключей и сертификатов ключей для бортовых устройств и датчиков движения для соответствующих производителей.
7.2.7 Выпуск из производства бортовых устройств – регулируется производителями бортовых устройств
102. За выпуск из производства бортовых устройств отвечает производитель бортовые устройства.
7.2.8 Восстановительный ремонт бортовых устройств
103. Бортовое устройство не подвергается восстановительному ремонту из-за неисправностей, повреждений и т.д.
7.2.9 Замена утерянного, украденного, поврежденного или неисправного бортового устройства
104. Замена бортового устройства осуществляется на новое бортовое устройство в допущенном к деятельности по установке, проверке, техническому обслуживанию и ремонту контрольных устройств сервисном центре (мастерской).
105. Если бортовое устройство было утеряно или украдено, водитель, владелец или собственных транспортного средства заявляет о происшествии в милицию или иные уполномоченные органы и сообщить в орган по выдаче карт.
106. Украденные или утерянные бортовые устройства регистрируются в реестре, который орган по выдаче карт направляет Договаривающимся Сторонам.
7.2.10 Окончание жизненного цикла бортового устройства
Окончание жизненного цикла управляется следующим образом:
107. Если секретные и/или закрытые ключи выделяются или скачиваются из бортового устройства или его компонентов, то эти ключи уничтожаются. Уничтожение выполняется электронным образом или механически в допущенном к деятельности по установке, проверке, техническому обслуживанию и ремонту контрольных устройств сервисном центре (мастерской).
108. Орган по выдаче карт регистрирует информацию о факте уничтожения бортового устройства, произведенного в Кыргызской Республике, в базе данных, в случае получения такой информации.
8. Управление общими (корневыми) и транспортными ключами: общеевропейские ключи, ключи договаривающихся сторон Соглашения ЕСТР (национальные ключи), ключи датчиков движения, транспортные ключи (ключи для переноса)
Этот раздел описывает процедуры управления:
- общеевропейскими ключами – открытая часть ключа Главного Европейского сертификационного центра (ERCA);
- национальными ключами Кыргызской Республики, а именно подписанной пары ключей Кыргызской Республики;
- ключами датчиков движения;
- транспортными ключами (ключами для переноса).
Открытая часть ключей Главного Европейского сертификационного центра (ERCA) - (открытый (публичный) ключ) используется для подписания (подтверждения, сертификации) национальных ключей договаривающихся сторон Соглашения ЕСТР, в том числе Кыргызской Республики. Закрытая часть ключей никогда не покидает Главный Европейский сертификационный центр (ERCA).
Национальные ключи Кыргызской Республики – это подписанные ключи Кыргызской Республики, которые называются корневыми ключами.
Ключи датчиков движения – это симметричные ключи, помещаемые (вводимые) в карты сервисного центра (мастерских), техническое оборудование и датчики движения для взаимного распознавания. Сертификационный орган Кыргызской Республики получает ключи датчиков движения от европейского сертификационного органа, хранит и распространяет их среди производителей.
Транспортные ключи (ключи для переноса) - это симметричные ключи, используемые для надежной передачи ключей датчиков движения между Главным Европейским сертификационным центром (ERCA) и органом по сертификации ключей (СА).
В случае если сертификационный орган Кыргызской Республики нуждается в других ключах, а не в тех которые перечислены выше, это не рассматривается как часть системы тахографов и не имеет ничего общего настоящим Положением.
Орган по сертификации ключей гарантирует конфиденциальность и целостность открытой и закрытой части всех ключей сгенерированных, используемых и хранимых в своей системе, а также исключить случаи незаконного использования этих ключей.
8.1. Открытые (публичные) ключи Главного Европейского сертификационного центра (ERCA)
109. Орган по сертификации ключей хранит открытую часть ключей (ERCA) (EUR. PK) таким образом, чтобы обеспечить их целостность и доступность в любой момент времени.
110. Орган по персонализации гарантирует, что открытая (публичная) часть ключа (ERCA) (EUR. PK) вводиться во все карты.
8.2. Ключи Кыргызской Республики
Ключи Кыргызской Республики – это подписанная пара ключей, сгенерированных органом по сертификации Кыргызской Республики, используемая для сертификации ключей оборудования.
Набор (пара) ключей состоит из открытой части (СА.PK) и закрытой (СА.SK) части ключей.
Открытая часть ключей сертифицируется (ERCA), но всегда генерируется СА самостоятельно.
111. Ключи Кыргызской Республики не используется, кроме как только для подписания сертификатов оборудования тахографа.
8.2.1. Генерация национальных ключей Кыргызской Республики
112. Генерация ключевой пары Кыргызской Республики осуществляется с использованием устройства (оборудования), которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC; или
- демонстрирует обеспечение эквивалентного уровня безопасности.
113. Устройство для генерации ключей автономное.
114. Фактически используемое устройство и требования, которым отвечает это устройство прописаны в руководстве по практике органа по сертификации.
115. Генерация набора ключей органом по сертификации ключей Кыргызской Республики требует наличия как минимум трех разных представителей. Как минимум один из них выполняет роль администратора органа по сертификации или администратора органам по персонализации, другие представители выполняют роль доверенных лиц (см. раздел 11.3 настоящего Положения).
116. Генерация ключей осуществляется с использованием алгоритма RSA с длиной модуля ключа n=1024 бит (Приложение-добавление 1В к Соглашению ЕСТР, подраздел 11, подпункты 2.1, 3.2).
117. Орган по сертификации ключей имеет по крайней мере, две пары ключей Кыргызской Республики (уровень страны) для каждой сертификационной активности – процессов выпуска карт и производства бортовых устройств, с соответствующими подписанными сертификатами для обеспечения непрерывности процессов, поскольку Главный Европейский сертификационный центр (ERCA) быстро не выпускает сертификаты на замену.
8.2.2. Срок действия ключей договаривающихся сторон
118. Срок действия закрытой части пары ключей Кыргызской Республики составляет не более 2-х лет с момента сертификации соответствующей открытой части ключей. Ключи не используются после окончания срок их действия ни по какой причине.
119. Открытая часть ключей не имеет срока действия.
8.2.3. Хранение ключей договаривающейся стороной
120. Закрытые ключи находятся в и управляются изнутри специфичного устройства устойчивого к внешним вмешательствам, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
121. Для доступа к ключам органа по сертификации ключей, требуется двойной контроль. Это означает, что никто в одиночку не использует средства (методы, механизмы), необходимые для получения доступа к оболочке (месту, файлу и т.д.) где храниться закрытая часть ключей. Однако, это не означает, что сертификаты ключей оборудование выдаются с использованием принципов двойного контроля.
8.2.4. Дубликат закрытой части ключей Кыргызской Республики
122. Подписанная часть закрытых ключей Кыргызской Республики дублируются процедурой восстановления ключей, требующей по крайней мере двойного контроля. Используемая процедура прописывается в руководстве по практике. Однако, если набор ключей используется в соответствии с пунктом 117 настоящего Положения необходимость изготовления отсутствует.
8.2.5. «Условное депонирование» закрытой части ключей Кыргызской Республики
123. Закрытая часть подписанных ключей Кыргызской Республики не депонируется – передается на хранение третьему лицу.
8.2.6. Угроза (опасность) для закрытой части ключей
124. Во избежание возможности получения огласки закрытой части ключей, а также во избежание возможной угрозы, необходимо разработать подробную инструкцию, прописанную в руководстве по практике органа по сертификации ключей. В этом документа необходимо разработать меры, которые необходимо предпринять пользователю или персоналу, ответственному за безопасность в случае возникновения возможных угроз.
125. В случае угрозы (опасности) для закрытой части ключей, орган по сертификации ключей как минимум информирует Компетентный орган Кыргызской Республики по соглашению ЕСТР, Европейский сертификационный орган и национальные органы по сертификации ключей других договаривающихся сторон Соглашения ЕСТР.
8.2.7. Окончание срока действия ключей договаривающейся стороны
126. Орган по сертификации ключей разрабатывает специальный порядок, обеспечивающий наличие действующих, сертифицированных подписанных пар ключей.
127. После того, как срок действия подписанных национальных ключей Кыргызской Республики закончился, открытая часть ключей должна быть архивирована, а закрытая часть ключей должна быть:
- уничтожена таким образом, чтобы она не могла быть восстановлена; или
- сохранена таким образом, чтобы она была надежно защищена от возможности дальнейшего использования.
8.3. Ключи датчиков движения
128. Орган по сертификации ключей (СА) запрашивает из Главного Европейского сертификационного центра (ERCA) ключи датчика движения Km, KmVU и KmWC.
129. Орган по сертификации ключей по запросу производителя, зашифровывает данные датчика движения (ключ сопряжения KP и расширенный серийный номер NS) на Km.
130. Орган по сертификации ключей обязан перенаправить ключ бортового устройства KmVU производителям бортовых устройств для введения в бортовые устройства.
131. Орган по сертификации ключей направляет ключ сервисного центра (мастерской) KmWC в органы по персонализации (СР) для введения в карты сервисного центра (мастерской).
132. Орган по персонализации (СР) гарантирует, что ключ KmWC введен во все выпущенные карты сервисного центра (мастерской).
133. Орган по сертификации ключей (СА) и/или орган по персонализации (СР) в процессе хранения, использования и дистрибуции защищают ключи датчика движения с высоким уровнем контроля физической и логической безопасности. Ключи находятся и управляются изнутри специфичного устройства устойчивого к внешним вмешательствам, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
8.4. Транспортные ключи (ключи для переноса)
134. Для безопасной транспортировки Km, KmVU и KmWC, орган по сертификации ключей и/или орган по персонализации гарантирует пару ассиметричных ключей (RSA). Орган по сертификации ключей и/или орган по персонализации в процессе генерации, хранения и использования обеспечивает защиту закрытого ключа с высоким уровнем контроля физической и логической безопасности. Закрытый ключ находится и управляется изнутри специфичного устройства устойчивого к внешним вмешательствам, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень ЕAL 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
8.5. Запросы на сертификацию ключа и запрос на получение ключа датчика движения
Все транспортные ключи применяемые органом по сертификации отвечают требованиям в части технических средств, среды и протоколов, установленных политикой Главного Европейского сертификационного центра (ERCA). Компетентный орган назначает ответственного лица с целью обеспечения функционирования среды (механизмов), при помощи которой происходит общение органа по сертификации (СА) и Главного Европейского сертификационного центра (ERCA).
135. Орган по сертификации ключей Кыргызской Республики предоставляет открытую часть ключей (СА.PK) на сертификацию в Главный Европейский сертификационный центр (ERCA), используя протокол запроса на сертификацию ключа (KCR) описанный в Приложении А «Система цифровых тахографов. Основная политика Европейского союза».
136. Орган по сертификации (СА) признает открытый ключ (EUR.RK) в формате распределения, описанном в Приложении В к документу «Система цифровых тахографов. Основная политика Европейского союза».
137. Орган по сертификации делает запрос на Km, KmVU и KmWC в Главный Европейский сертификационный центр (ERCA), используя протокол запроса ключа (KDR), описанный в Приложении D к документу «Система цифровых тахографов. Основная политика Европейского союза».
138. Орган по сертификации (СА) использует физическую среду для переноса ключа и сертификата, описанные в Приложении С к документу «Система цифровых тахографов. Основная политика Европейского союза».
139. Орган по сертификации (СА) гарантирует, что идентификатор ключа и модели ключей, передаваемые в Главный Европейский сертификационный центр (ERCA) на сертификацию и получение ключа датчика движения являются уникальными внутри системы.
9. Ключи оборудования (ассиметричные)
Ключи оборудования – это ассиметричные ключи, сгенерированные в процессе выпуска/производства оборудования и сертифицированные органом по сертификации ключей для оборудования в системе цифровой тахографии:
- карт тахографа;
- бортовых устройств.
Управление ключами датчиков движения приводится в разделе 8.3.
9.1. Основные аспекты органа по персонализации /органа по сертификации включая производителей оборудования
140. Инициализация оборудования (карты и бортовые устройства), загрузка ключей и персонализация осуществляются в управляемой и безопасной зоне. Доступ в данную зону строго регламентируются, управляются на индивидуальном уровне, и требует присутствия как минимум двух человек для работы системы. Создается и храниться журнал доступа и действия в системе.
141. Информация в системе, связанная с генерацией ключей не оставляется в ней в том виде, в котором эта информация может нанести вред в реализации настоящего Положения.
142. Применительно к картам тахографа: информация в системе, связанная с персонализацией карт не оставляется в ней в том виде, в котором эта информация может нанести вред в реализации настоящего Положения.
143. Бортовое устройство/ датчик движения: никакая чувствительная информация в системе персонализации бортового устройства не покидает систему таким образом, чтобы не нарушалась настоящая Положение.
144. Организации (исполнители по субконтрактам), осуществляющие генерацию ключей и персонализацию карт от лица более чем одного государства-участника Соглашения ЕСТР реализовывают свои полномочия отдельно друг от друга. При этом, ведется регистрация каждого отдельного процесса и соответствующий орган имеет доступ к данным процессам при необходимости.
145. Производители бортовых устройств выполняют персонализацию бортовых устройств отдельно от производства. Производители бортовых устройств имеют и хранят журнал персонализации, и предоставляют свободный доступ к этому журналу Министерству транспорта и коммуникаций Кыргызской Республики (NA) по запросу.
146. Орган по сертификации ключей и орган по персонализации обеспечивают ведение регистрации процессов персонализации карт и сертификации ключей, таким образом, чтобы был обеспечен единый взаимоувязанный учет заказов, списка соответствующих номеров оборудования и сертификатов. Компетентный орган Кыргызской Республики по Соглашению ЕСТР имеет доступ к этим процессам при необходимости.
9.2. Ключи оборудования
9.2.1. Генерация ключей оборудования
147. Ключи сгенерируются либо производителями бортовых устройств, либо органом по персонализации, либо органом по сертификации.
148. Организация, выполняющая генерацию ключей должна быть уверена, что ключи к оборудованию генерированы надлежащим способом и что закрытая часть ключей к оборудованию надежно защищена (храниться в надежном месте).
149. Генерация ключа оборудования осуществляется в устройстве, которое:
- соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или
- соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или
- является заслуживающей доверие системой, которая гарантирует:
- уровень FIPS 4 или выше в соответствии с ISO 15408/Common Criteria; или
- уровень Е3 или выше ITSEC, или
- демонстрирует обеспечение эквивалентного уровня безопасности.
150. Ключи генерируются с использованием алгоритма RSA с длиной модуля ключа n=1024 биты (Приложение-Добавление 1В к Соглашению ЕСТР, Раздел 11:2.1, 3.2).
151. Процедуры генерации и хранения закрытой части ключей не должны допускать того, чтобы эти процедуры выходили за пределы системы, создавшей их. Более того, вся информация удаляется из системы немедленно после введения ключей в устройство.
152. Ответственностью организации по генерации ключей является реализация соответствующих мероприятий, направленных на создание уникальной части открытых ключей до того момента пока не будет выдано сертификата. (По своей природе система генерации ключей является случайной, и поэтому вероятность генерации не уникальных ключей незначительна).
9.2.1.1. Генерация пакетных ключей
153. Генерация ключей осуществляется «пакетным способом» заранее, до момента подачи запроса на получение сертификата, или непосредственно при подачи запроса на выдачу ключей.
154. Пакетная обработка данных выполняется с использованием автономного оборудования, отвечающего вышеизложенным требованиям безопасности. Целостность ключей защищается до тех пор, пока действует сертификат.
9.2.2. Легитимность ключей оборудования
9.2.2.1. Ключи карт
155. Срок использования закрытой части ключей карт совместно с сертификатами, выданными в соответствии с настоящим Положением не превышает срока действия сертификатов.
9.2.2.2. Бортовые устройства
156. Срок действия личного ключа бортового устройства не превышает 30 лет.
9.2.3. Карты – хранение и защита приватных ключей оборудования
157. Орган по персонализации гарантирует, что закрытая часть ключей карты, выданной пользователю защищена в соответствии с процедурами, указанными в настоящем Положении.
158. Дубликаты (копии) закрытой части ключей не храниться нигде кроме карты тахографа, до тех пор, пока не потребуется проведение генерации ключей и персонализации устройства.
159. Ни при каких обстоятельствах закрытая часть ключей карты не выводится из карты или хранится вне ее.
9.2.4. Бортовое устройство – хранение и защита закрытых ключей оборудования
160. Производитель бортовых устройств гарантирует, что закрытый ключ и соответствующие способы его использования защищены и ограничены в бортовом устройстве.
161. Копии закрытых ключей не хранится где либо, кроме как в бортовом устройстве, за исключением требуемых процедур генерации ключей и персонализации устройств.
162. Ни в коем случае личный ключ бортового устройства не раскрывается или сохраняется вне бортового устройства.
9.2.5. Депонирование (залог) или архивирование приватных ключей оборудования
163. Закрытая часть ключей оборудования не «условно депонируется», не архивируется.
9.2.6. Архивирование публичных ключей оборудования
164. Все сертификаты открытой части ключей архивируется органом по сертификации ключей.
9.2.7. Окончание срока службы (жизненного цикла) ключей оборудования
165. По окончании срока действия карты, открытая часть ключей архивируется, а закрытая часть ключей уничтожается таким образом, чтобы закрытая часть ключа не восстановлена.
166. По окончании использования бортового устройства, публичный ключ архивируется и приватный ключ:
- уничтожается таким образом, чтобы закрытый ключ не восстановлен; или
- сохраняется таким образом, что он защищен от повторного использования.
10. Управление сертификатами ключей оборудования
167. Этот раздел затрагивает вопросы жизненного цикла процедур сертификации ключей, состоящей из регистрационных действий, выдачи сертификата, распределения, использования, восстановления, продления срока действия и окончания срока действия ключей.
10.1. Ввод данных
10.1.1. Карты тахографов
168. Держатели карт не подают заявление на получение сертификатов ключей, эти сертификаты выдаются на основании информации в заявление на получение карты тахографа (пункт 7.1.2.) а также информации о заявителе, хранящейся в базе данных органа по выпуску карт.
169. Орган по сертификации ключей подтверждает уникальность идентификатора ключа KID и модулей ключей карт внутри своего домена.
10.1.2. Бортовые устройства
170. Производители (или эквивалентные представители/соисполнители) бортовых устройств запрашивает сертификаты в соответствии с требованием пункта 87 настоящего Положения: Регистрация бортовых устройств и датчика движения.
171. Орган по персонализации гарантирует, что регистрационные данные содержат информацию, которая представлена в ссылке Держателя Сертификата (CHR) уникальна. Орган по сертификации проверяет уникальность CHR в своей зоне ответственности.
172. Если генерацию ключевой пары оборудования осуществляет не орган по сертификации, процесс запроса сертификата гарантирует, что производитель имеет закрытый ключ, связанный с открытым ключом, предоставленным для сертификации.
10.2. Сертификаты для карт
10.2.1. Сертификаты для карт водителей
173. Сертификаты для карт водителей выдаются только заявителям, прошедшим одобрение на получение карты водителя.
10.2.2. Сертификаты для карт сервисных центров (мастерских)
174. Сертификаты для карт мастерских выдаются только заявителям, прошедшим одобрение на получение карты сервисного центра (мастерской).
10.2.3. Сертификаты для карт контролирующего органа
175. Сертификаты для карт контролирующего органа выдаются только заявителям, прошедшим одобрение на получение карты контролирующего органа.
10.2.4. Сертификаты для карт перевозчика (предприятия)
176. Сертификаты для карт водителей выдаются только заявителям, прошедшим одобрение на получение карты перевозчика (предприятия).
10.3. Сертификаты для регистрирующего оборудования (модулей транспортных средств)
В настоящее время не используется в Кыргызской Республике.
10.4. Срок действия сертификатов ключей карт и сертификатов ключей оборудования
177. Срок действия сертификатов ключей карт не превышает срока действия (раздел 7.):
- срок действия сертификатов ключей карт водителей не больше 5 лет;
- срок действия сертификатов ключей карт мастерских не больше 1 года;
- срок действия сертификатов ключей карт контролирующего органа не больше 2 лет;
- срок действия сертификата ключей карт перевозчика /предприятия не больше 5 лет;
- срок действия сертификата ключей бортовых устройств не больше 30 лет.
10.5. Выдача сертификатов ключей карт и сертификатов ключей оборудования
178. Орган по сертификации ключей гарантирует, что выдаваемые им сертификаты ключей целостны и подлинны. Содержание сертификатов определяется Приложением-Добавлением 1В к Соглашению ЕСТР, Раздел 11.
В процессе запроса на сертификат орган по персонализации гарантирует, что он владеет как закрытой, так и открытой частями этого ключа. При этом закрытая часть ключа никогда не покидает оборудования, где он был сгенерирован.
10.6. Продление и возобновление сертификатов ключей карт и сертификатов ключей оборудования
179. Сертификаты и карты имеют одинаковое время действия, они работают совместно. Сертификаты бортовых устройств имеют очень длительный период действия, из-за чего предполагается, что срок службы оборудования короче, чем сертификата (Глава 7. Управление оборудованием).
10.7. Распространение информации о сертификатах ключей оборудования
180. Орган по сертификации ключей передает данные о сертификатах ключей в реестр органа по выпуску карт для обеспечения согласованности между сертификатами ключей, картами и пользователями.
181. Орган по выпуску карт гарантирует доступность сертификатов ключей для пользователей и всех заинтересованных сторон.
182. Орган по выпуску карт гарантирует, что все сроки и условия, а также другие требования документа по реализации управленческих действий органа по сертификации ключей и другая информация должны быть доступны для всех пользователей и заинтересованных сторон.
Орган по выпуску карт сделает доступную информацию и сообщает о статусе сертификатов.
10.8. Использование сертификатов ключей карт и сертификатов ключей оборудования
183. Сертификаты ключей, описанные в настоящем Положении используются только в системе цифровых тахографов.
10.9. Аннулирование сертификатов ключей на оборудование
184. Сертификаты ключей не аннулируются. В случае аннулирования сертификата, данная информация должна быть доступной.
11. Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт
Этот раздел посвящен мерам по обеспечению информационной безопасности, проистекающим из настоящего Положения.
11.1. Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт
185. Орган по сертификации ключей и орган по персонализации гарантируют, что реализуемые административные и управленческие процедуры отвечают требованиям международных и национальных стандартов по безопасности.
186. Орган по сертификации ключей и орган по персонализации несут ответственность за реализацию всех аспектов процедур выпуска сертификатов ключей даже в том случае, если некоторые из этих функций переданы третьей стороне.
Ответственность третьих сторон должна быть четко установлена органом по сертификации ключей и органом по персонализации и соответствующим образом прописаны с целью обеспечения того, что третья сторона реализует те требования, которые установлены органом по сертификации ключей и органом по персонализации. Орган по сертификации ключей и орган по персонализации несут ответственность за разъяснения соответствующих обязательств третьим лицам.
187. Инфраструктура информационной безопасности предполагает постоянное управление безопасностью внутри органа по сертификации ключей и органа по персонализации. Любые изменения, которые повлияют на уровень безопасности, одобряется Компетентным органом.
188. Орган по сертификации ключей разрабатывает систему управления безопасностью эквивалентную стандарту ISO 17799 (ISO 17799). Процедуры формальной сертификации деятельности органа по сертификации ключей не проводится.
11.2. Классификация «активов» и управление в органе по сертификации ключей и органе по персонализации
189. Орган по сертификации ключей и орган по персонализации гарантируют, что для всех используемых ресурсов и информации обеспечивается должный уровень защиты.
В частности:
а) орган по сертификации ключей и орган по персонализации идентифицируют общие риски, чтобы оценить возможные угрозы для бизнеса и определить (установить) необходимые требования безопасности и операционные (эксплуатационные) процедуры;
б) орган по сертификации ключей и орган по персонализации обеспечивают внедрение всех информационных ресурсов и разрабатывают классификацию в части требований защиты тех ресурсов, которые подвержены рискам.
11.3. Контроль за выполнением персоналом органа по сертификации ключей и органа по персонализации карт требований безопасности
11.3.1. «Доверительные функции»
190. Орган по сертификации ключей и орган по персонализации, обеспечивающие реализацию положений настоящего Положения, определяют, как минимум 3 (специфические, определенные) функции (роли) для своего персонала, как указано далее. Также определяются различные механизмы (разрабатываются мероприятия) в части разделения функций (обязанностей, полномочий) на случай инсайдерских атак настолько подробно, насколько это установлено в документе о практической реализации управленческих решений органа по сертификации ключей и органа по персонализации.
191. Понимая, что действия одного человека не обеспечить полной безопасности, ответственность органа по сертификации ключей и органа по персонализации в рамках всей системы в части обеспечения безопасности заключается в том, что эту задачу решают большое количество людей, обладая широким кругом полномочий(или много людей и множество функций). Любое действие, реализованное конкретным человеком (персоналом) имеет ограниченное влияние на систему, соразмерное с полномочиями (задачами, ролью) этого человека.
192. Рекомендованными ролями являются:
а) администратор органа по сертификации ключей/ администратор органа по персонализации (САА/РА);
б) системный администратор (SA);
в) представитель службы информационной безопасности (ISSO).
193. Роли администратора органа по сертификации ключей или администратора по персонализации заключается в следующем:
а) генерация ключей;
б) генерация сертификатов (запрос на выдачу сертификата обрабатывается и исполняется оборудованием органа по сертификации в соответствии с установленными правилами);
в) персонализация и безопасное распространение оборудования;
г) административные функции, связанные с управлением баз данных органа по сертификации ключей и органа по персонализации и идентификацией рисков.
194. Роль системного администратора заключается в следующем:
а) разработка первоначальной конфигурации системы, включая безопасный запуск и безопасное отключение системы;
б) первичная обработка (ввод) всех новых пользователей (нового персонала);
в) установка первичной конфигурации сети;
г) создание аварийной системы перезапуска «оболочки» (среды) на случай внезапной потери (системы);
д) создание резервных копий системы, обновление программного обеспечения и его восстановление, включая безопасное хранение и распространение резервных копий и их обновление. Резервные копии запускаются (используются) по крайней мере раз в неделю, и система включается/выключается каждый раз после того, как была запущена резервная копия;
е) изменение имени хоста и/или адреса сети.
195. Роль представителя службы информационной безопасности заключается в следующем:
а) уполномочивание в реализации функций по обеспечению безопасности и управление доступом администраторов органа по сертификации ключей или администраторов органа по персонализации;
б) подписание (разработка) кодов для новых пользователей (нового персонала);
в) выполнение архивирования необходимых отчетов системы;
г) обработка результатов деятельности администраторов органа по сертификации ключей или администраторов органа по персонализации в части соответствия требованиям безопасности системы. Обработка результатов осуществляется как минимум один раз в неделю;
д) непосредственный обзор и наблюдение за ежегодными результатами отчетов органа по сертификации ключей и органа по персонализации;
е) участие в генерации ключей Кыргызской Республики.
Важно, чтобы представитель службы информационной безопасности, который непосредственно не вовлечен в процесс выдачи сертификатов, исполнял исключительно надзорную (контрольную) роль в части изучения (проверки) отчетов системы с целью выполнения персоналом только тех функций, которые установлены настоящим Положением.
11.3.2. Разграничение функций
196. Для целей органа по сертификации ключей и органа по персонализации, для выполнения каждой из вышеперечисленных функций (ролей) назначаются разные люди (как минимум по одному человеку на задачу).
11.3.3.Идентификационная и аутентификационная роль каждого
197. Идентификационная и аутентификационная роль администратора органа по сертификации ключей и администратора органа по персонализации, системного администратора, представителя службы по информационной безопасности должны быть совместимы и соответствовать методами, процедурам и условиям, заявленным в настоящем Положении.
11.3.4. Подготовка, квалификация, опыт и разрешительные требования
198. Наличие в штате администратора органа по сертификации ключей и администратора органа по персонализации, наделенных полномочиями по созданию и управлению сертификатами ключей и информацией является обязательным. Человек, наделенный полномочиями администратора органа по сертификации ключей и администратора органа по персонализации должен быть «целостным», проявлять неоспоримую лояльность и заслуживать доверие и осознает необходимость создания безопасности и реализуют это в своих ежедневных действиях при выполнении своих полномочий.
199. Весь персонал органа по сертификации ключей и органа по персонализации, занимающий должности с доступом к конфиденциальной информации, включая администраторов, представителя службы информационной безопасности, соответствует следующим требованиям:
- не исполнять других обязанностей, которые негативно отразиться на исполнении текущих обязанностей;
- не быть ранее уволенными с работы по причине неисполнения и не надлежащего исполнения своих должностных обязанностей;
- иметь должную квалификацию и специальную подготовку для исполнения своих должностных обязанностей;
- отвечать критериям благонадежности.
11.3.5. Требования к подготовке
200. Персонал должен быть должным образом обучен и подготовлен для исполнения своих должностных обязанностей.
11.4. Контроль за системой безопасности органа по сертификации ключей и органа по персонализации
201. Орган по сертификации ключей и орган по персонализации гарантируют, что система безопасна и работает правильно с минимальным риском сбоев. Система отвечает ряду требований, в частности:
а) целостность системы и информация защищены от вирусов, несанкционированного доступа, а также от использования нелицензионного оборудования и программного обеспечения;
б) угроза сбоев минимизирована с помощью процедур «обратной связи» и сообщений об угрозе.
202. Орган по сертификации ключей и орган по персонализации обеспечивают создание эффективной системы контроля за безопасностью с помощью разделения полномочий, установленных настоящим Положением, в соответствующих документах более низкого уровня по реализацию управленческих решений.
203. Контроль за безопасностью обеспечивает управление доступом и возможность отслеживания угроз (сбоев) по этапам (уровням) «сверху вниз» (с возможностью перехода на самый низкий уровень), используя закрытую часть ключей по сертификации.
204. Контроль за безопасностью системы, осуществляемый компьютерными системами, которые используются субподрядными организациями, зависит от тех обязанностей, которые возложены на данные организации. Субподрядные организации, выполняющие роль администраторов органа по сертификации и органа по персонализации в части ввода сертификатов в карты или инициализацию таких карт, отвечают требованиям, установленным к органу по сертификации ключей и органу по персонализации.
11.4.1. Специфические технические требования для компьютерной безопасности
205. Инициализация операционной системы закрытой части ключей органа по сертификации ключей Кыргызской Республики осуществляется как минимум при помощи двух лиц, оба из которых аутентифицированы системой.
11.4.2. Ранг (рейтинг) компьютерной безопасности
206. Орган по сертификации ключей и орган по персонализации не требуют формальной оценки до тех пор, пока они отвечают всем требованиям, указанным в этом разделе.
11.4.3. Средства управления развитием системы
207. Орган по сертификации ключей и орган по персонализации используют системы, заслуживающие доверия и программные продукты, защищенные от изменения.
208. Анализ требований безопасности проводиться в соответствии с требованиями технических заданий любого рабочего проекта, реализуемого органом по сертификации ключей и органом по персонализации или от лица этих органов с целью гарантии того, что безопасность встроена в информационную систему.
209. Изменение процедур контроля прописывается на этапах разработки (выпуска), модификации и экстренных ситуаций для любой операционной системы.
11.4.4. Административное управление безопасностью
210. Роли (функции, задачи) системы (раздел 11.3) внедряются и реализовываются.
11.4.5. Средства управления безопасностью сети
211. Управление (например, брандмауэры) осуществляется с целью защиты домена внутренней сети органа по сертификации ключей и органа по персонализации от доменов внешней сети, а также от воздействия третьих лиц.
212. Важные (конфиденциальные) данные надежно защищается в процессе их передачи через сети, которые незащищены.
11.5. Процедуры аудита безопасности
Процедуры аудит безопасности в этом разделе распространяются на все компьютеры и компоненты системы, которые имеют отношение к выпуску ключей, сертификатов процесса выпуска оборудования в соответствии с настоящим Положением.
11.5.1. Цели проведения аудита
213. Аудит безопасности, связанный с компьютером/системой органа по сертификации ключей и органа по персонализации проводится (осуществляется) в целях контроля:
а) созданных записей (привилегированных или нет);
б) транзакций, требующих совместного использования записей, вида запроса, индикаторов (информационных сообщений) того, что транзакция закончена или нет, и возможной причины того, что сделка не закончена;
в) инсталляция нового программного обеспечения и его обновления;
г) времени, месте и другой дескриптивной информации обо всех операциях;
д) запуске и выключении программы;
е) времени и месте обновления «аппаратного» оборудования;
ж) времени и даты регистрации сбоев;
з) времени и даты архивации операций.
11.5.2. Частота проведения аудита данных
214. Аудит производится регулярно и анализируется в части возможных незаконных мероприятий. Процедуры аудита устанавливаются в документе о практической реализации политики органа по сертификации ключей.
11.5.3. Период хранения данных об аудите
215. Результаты проверки (аудита) хранятся как минимум 7 лет.
11.5.4. Защита регистрационных данных
216. Для результатов аудита (регистрационных данных) обеспечивается целостная защита. Все данные (результаты) опечатается на все время их хранения.
217. Результаты аудита (регистрационные данные) проверяются и консолидируются ежемесячно. Как минимум два человека из числа администраторов органа по сертификации ключей и администраторов органа по персонализации наделены функциями проверки и консолидации.
11.5.5. Дублирование регистрационных данных
218. Две копии консолидированных результатов аудита (регистрационных данных) хранятся друг от друга отдельно с целью обеспечения надежности и сохранности данных.
219. Результаты аудита (регистрационные данные) хранятся таким образом, чтобы обеспечивать возможность постоянной проверки регистрационных данных в процессе их хранения.
220. Результаты аудита (регистрационные данные) защищается от несанкционированного доступа.
11.5.6. Система сбора данных
221. Применительно к конфиденциальным данным применяется только процедура внутреннего аудита.
11.6. Архивация данных
11.6.1. Виды информации (данных), собираемые органом по выпуску карт
222. Регистрационная информация включает все соответствующие данные, которыми обладает орган по выпуску карт, в том числе:
- запросы на получение сертификатов и вся официальная переписка органа по сертификации ключей и органа по персонализации, пользователей;
- подписанные зарегистрированные заявления пользователей на получение карт, включая идентификацию личности лица, принимающего заявления;
- подписанный документ о получении карты;
- договорные соглашения в части сертификатов и карт;
- обновление сертификатов и весь документооборот с пользователями;
- аннулированные сообщения и все записанные сообщения (документы), которыми обменивались создатель запроса и/или пользователь;
- документы, ранее применяемые и существующие в настоящий момент.
11.6.2. Виды информации (данных), собираемые органом по сертификации ключей и органом по персонализации
223. Записи включают все соответствующие данные, которыми обладает орган по сертификации ключей и орган по выпуску карт, в том числе:
а) содержание выданных сертификатов;
б) регистрационные журналы, включая данные ежегодного аудита органа по сертификации ключей и органа по выпуску карт, согласованные (предусмотренные) в соответствии с документами о практической реализации настоящего Положения;
в) документы, касающиеся вопросов сертификации ключей, применяемые и существующие в настоящий момент, и их связь с документами о практической реализации настоящего Положения;
224. Все записи, в части поданных и подписанных электронных запросов органа по сертификации ключей и органа по персонализации или субподрядчиков содержат ответственность администраторов для каждого запроса, а также всю необходимую информацию, которая нужна для того, чтобы избежать отказа при проведении проверки в течении всего срока хранения данных.
11.6.3. Период хранения архива
225. Архивы хранятся и надежно защищаются от изменения и разрушения в течение всего периода, установленного документов о реализации практических действий.
11.6.4. Процедуры получения и проверки архивной информации
226. Орган по сертификации ключей и орган по персонализации действуют в соответствии с требованиями в отношении конфиденциальности, как указано в разделе 5. «Конфиденциальность» настоящего Положения.
227. Записи индивидуальных транзакций обнародуются по запросу организаций, вовлеченных в процедуру осуществления транзакций, или по запросу их законного представителя.
228. Орган по сертификации ключей и орган по персонализации обеспечивают доступ по запросу к процедурной документации, согласованной с применяемым документом о реализации практических (управленческих) действий согласно раздела 13.5. настоящего Положения.
229. Для проведения описанных выше операций устанавливается плата, покрывающая расходы на «восстановление (возврат)» записей.
230. Орган по сертификации ключей и орган по персонализации обеспечивают доступность архивов, а также обеспечивают хранение архивной информации в доступном для понимания формате в течение всего периода хранения данных, даже если деятельность органа по сертификации ключей и органа по персонализации прервана, остановлена или истекли полномочия.
231. В случае, если деятельность органа по сертификации ключей и органа по персонализации прерваны, приостановлены или прекращены, орган по сертификации ключей и орган по персонализации направляют уведомление всем организациям клиентов, подтверждающее возможность продолжения доступа к архиву. Все запросы на доступ к архивированной информации направляются в орган по сертификации ключей и орган по персонализации или организацию, обозначенную, как орган по сертификации ключей и орган по персонализации , для прекращения его деятельности.
11.7. Непрерывное планирование деятельности органа по сертификации ключей и органа по выпуску карт
232. Орган по сертификации ключей и орган по персонализации имеют перспективный план обеспечения безопасности, содержащий следующие положения:
- действия по обеспечению безопасности ключей;
- действия при внезапной потере данных из-за, например: воровства, огня, отказа аппаратных средств или программного обеспечения;
- действия при неправильной работе системы, возникающие по любой причине.
11.7.1. Угроза (опасность) для закрытой части ключей
Угроза (опасность) для закрытой части ключей описана в разделе 8 настоящего Положения.
11.7.2. Восстановление вследствие иных угроз
233. Орган по сертификации ключей, орган по персонализации и субподрядные организации разрабатывают порядок защиты и минимизации влияния различных угроз на безопасность и эффективность системы в целом.
11.8. Физический (инструментальный) контроль за безопасностью органа по сертификации ключей и системы персонализации
234. Физические процедуры управления безопасностью разрабатываются с целью управления доступом к программному обеспечению и аппаратным средствам органа по сертификации ключей и органа по персонализации. Это подразумевает разработку автоматизированных рабочих и других внешних шифровальных модулей для аппаратных средств и карт. Регистрация реализовывается для всех физических записей этой области.
235. Ключи Кыргызской Республики для подписания сертификатов должны иметь физическую и логическую защиту, так как это указано во внутренних документах органа по персонализации.
236. Обязанностью органа по сертификации ключей и органа по персонализации является хранение резервной копии и распространения средств таким способом, чтобы эффективно предотвратить потери, вмешательство или несанкционированное использование хранимой информации.
Резервные копии хранятся для целей восстановления данных и для архивации наиболее важной информации. Резервные средства хранятся отдельно от местоположения системы сертификационного органа/органа по персонализации, чтобы обеспечить восстановление в случае стихийного бедствия первичного варианта.
237. Проверка безопасности местоположения (базирования) центрального оборудования органа по сертификации и органа по персонализации проводится как минимум один раз в течении 24 часов. Если это условие выполняется постоянно, тогда проводится визуальная проверка раз в «смену» (один раз в течение рабочего дня) с целью того, чтобы гарантировать, что система и ее отдельные компоненты (устройства/карты) надежно защищены в случае их не использования», чтобы также гарантировать, что физическая безопасность системы (дверные замки и сигнализация) работает должным образом, для того, чтобы не было несанкционированного доступа к системе.
11.8.1. Физический доступ
238. Доступ к физическому местоположению ключей Кыргызской Республики и компонентам, которые используются совместно с ними, требует одновременного присутствия как минимум двух людей, которые лично уполномочены для доступа.
239. Доступ к другим средствам (функциям, полномочиям) органа по сертификации ключей и органа по персонализации разрешен только тому персоналу, который уполномочен осуществлять одну из функций, указанных в разделе 11.3.1. настоящего Положения. Доступом управляет с использованием списка доступа к местоположению системы. Если в списке доступа нет лица, которое осуществляет доступ к системе, такой человек сопровождается тем, кому разрешен доступ, и его имя значится в списке. Если список управления доступом не установлен для соответствующего «подразделения (участка, этапа)», необходимо быть уверенным, что соответствующие документы (данные, информация, материалы) органа по сертификации ключей и органа по персонализации будут надежно сохранены в надежном месте.
12. Срок исполнения обязательств органа по сертификации ключей Кыргызской Республики и органа по персонализации
12.1. Истечение срока полномочий (заключительные положения) – ответственность органа по сертификации ключей Кыргызской Республики и органа по персонализации
240. Истечение срока действия полномочий органа по сертификации ключей и органа по персонализации подразумевает либо ситуацию, когда договаривающаяся сторона выходит из системы тахографов, либо сама система прекращает свое существование, и в этой связи наличие органа по сертификации ключей или другого уполномоченного органа не представляет дальнейшей необходимости.
241. Истечение срока полномочий органа по сертификации ключей и органа по персонализации происходит в той ситуации, когда все полномочия (функции, оказание услуг) организаций, занимающихся внедрением системы тахографов, прекратили действие. Такой порядок не распространяется на ситуацию, когда функции переданы от одной организации другой, или когда сертификационный орган получил полномочия по «хранению» новой пары ключей Кыргызской Республики или ключей Европейского сертификационного центра.
242. Орган по сертификации Кыргызской Республики гарантирует, что задачи указанные ниже реализуются.
243. Перед тем, как орган по сертификации ключей и орган по персонализации прекратят свои полномочия, реализуются как минимум следующие мероприятия:
а) информирование всех пользователей и других заинтересованных лиц, с которыми у органа по сертификации ключей и органа по персонализации есть соглашения, или реализована другая форма установленных отношений;
б) опубликовать информацию о завершении полномочий органа минимум за 3 месяца до завершения срока действия;
в) прекратить (завершить) полномочий всех уполномоченных организаций, действующих от лица органа по сертификации ключей и органа по персонализации в части выдачи (выпуска) сертификатов;
г) предпринять необходимые меры для обеспечения непрерывного доступа к архивным данным, в случае если у Европейского сертификационного центра возникнет такая необходимость.
12.2. Передача ответственности органа по сертификации ключей и органа по персонализации
244. Передача ответственности (функций) органа по сертификации ключей и органа по персонализации осуществляется тогда, когда Министерство транспорта и коммуникаций Кыргызской Республики выбрал в качестве органа по сертификации ключей и органа по персонализации другую организацию в соответствии с установленными процедурами.
245. Компетентный орган гарантирует, что передача необходимых полномочий (ответственности) и активов будет осуществлена должным образом.
246. Прежний орган по сертификации ключей и орган по персонализации передают все корневые ключи новому органу по сертификации в порядке, установленном Министерством транспорта и коммуникаций Кыргызской Республики.
247. Прежний орган по сертификации ключей и орган по персонализации уничтожают все копии ключей, которые не были переданы новому органу.
13. Аудит
248. Министерство транспорта и коммуникаций Кыргызской Республики ответственен за проведение аудита в органе по сертификации ключей и органе по персонализации.
13.1. Частота проведения проверок (аудита)
249. Орган по сертификации ключей и орган по персонализации, функционирующие в соответствии с настоящим Положением обеспечивают проведение ежегодного аудита у себя на соответствие требованиям настоящего Положения. Первый раз в течение первых 12 месяцев с начала осуществления деятельности после одобрения настоящего Положения. В случае, если при аудите не выявлены несоответствия, следующий аудит проводится в течение следующих 24 месяцев. В случае, если при аудите выявлены несоответствия, то следующий аудит проводится в течение следующих 12 месяцев.
13.2. Область проведения проверок
250. Аудит затрагивает все сферы деятельности органа по сертификации ключей и органа по персонализации.
251. Аудит проводится в целях выявления соответствия деятельности органа по сертификации ключей и органа по персонализации требованиям настоящего Положения.
252. Аудит проводится также в части деятельности субподрядчиков.
13.3. Проведение проверок
253. Министерство транспорта и коммуникаций Кыргызской Республики консультируется с внешними компетентными сертифицированными или аккредитованными организациями в части одобрения документов о реализации управленческих (практических) действия органа по сертификации ключей и органа по персонализации, с целью повысить ответственность заинтересованных сторон. В других случаях, Министерство транспорта и коммуникаций Кыргызской Республики обеспечивает проведение аудита самостоятельно.
13.4. Действия, предпринятые по результатам проверки
254. В случае выявления несоответствия при проведении процедур аудита, Министерство транспорта и коммуникаций Кыргызской Республики предпринимает действия, соответствующие содержанию и важности этих несоответствий.
13.5. Сообщение результатов
255. Результаты аудита на уровне, обеспечивающем статус безопасности системы, доступны по запросу заинтересованных лиц. Первичные отчеты, сформированные по результатам аудита, не доступны за исключением особой необходимости.
256. Компетентный орган анализирует результаты аудита в отчете, который включает в себя также корректирующие мероприятия, включая график их реализации с целью обеспечения всех обязательств Министерства транспорта и коммуникаций Кыргызской Республики. Отчет направляется в Главный Европейский сертификационный центр на английском языке.
14. Процедура изменения положений настоящего Положения
14.1. Положения, которые изменяются без согласования
257. Единственными изменениями, сделанными в части дополнения или изменения настоящего Положения, являются изменения следующего характера:
а) редакционные или типографические изменения (исправления);
б) изменения в «контактную информацию».
14.2. Изменения с уведомления
14.2.1. Уведомления
258. О любых изменениях настоящего Положения необходимо уведомить за 90 дней.
259. Изменение положений, в части определения ответственности или полномочий ответственных за реализацию настоящего Положения организаций, которые существенно не влияют на большую часть пользователей или других заинтересованных сторон, работающих в соответствии с настоящим Положением вносятся в его текст с учетом необходимости уведомить соответствующий орган за 30 дней.
14.2.2. Сроки для комментариев (разъяснений)
260. Заинтересованные организации в соответствии с регламентом работы оставляют свои комментарии в течение 15 дней с момента уведомления.
14.2.3. Информирование
261. Уведомление о внесении изменений в Положение необходимо отправить:
- Главный Европейский сертификационный центр (ERCA);
- органы по выдаче карт (CIA), орган по сертификации ключей (СА) и органы по персонализации (СР), включая субподрядные организации;
- организации-производителю бортовых устройств и производителю датчиков движения.
14.2.4. Срок заключительного уведомления о внесении изменений
262. Если предложенное изменение было скорректировано как следствие замечаний, уведомление о скорректированном предложенном изменении дается не менее, чем за 30 дней до вступления в силу такого изменения.
14.3. Изменения, требующие одобрения обновленной национальной политики сертификационного органа
263. Если изменения, внесенные в настоящее Положение оказывают значительное влияние на большое количество пользователей, Министерство транспорта и коммуникаций Кыргызской Республики представляет обновленный вариант Положения на одобрение в Главный Европейский сертификационный центр (ERCA).
15. Соотношение между Европейской политикой и настоящим Положением
№ | Разделы Европейской политики | Требования | Разделы политики Кыргызской Республики |
1. | § 5.3.1 | Политика Министерства транспорта и коммуникаций Кыргызской Республики (MSA) идентифицирует объекты, отвечающие за операции | Ответствен-ные организации |
2. | § 5.3.2 | Генерация ключевой пары Кыргызской Республики осуществляется с использованием устройства (оборудования), которое: - соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или - соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или - является заслуживающей доверие системой, которая гарантирует: - уровень EAL 4 или выше в соответствии с ISO 15408/Common Criteria; или - уровень Е3 или выше ITSEC, или - демонстрирует обеспечение эквивалентного уровня безопасности.
| 8.2.1. Генерация национальных ключей Кыргызской Республики (пункты: 112, 113, 114) |
3. | § 5.3.3 | Генерация ключевой пары Кыргызской Республики осуществляется в физически защищенной среде доверенным персоналом по крайней мере под двойным контролем. | 8.2.1. Генерация национальных ключей Кыргызской Республики (пункт 115) |
4. | § 5.3.4 | Срок действия закрытой части пары ключей Кыргызской Республики составляет не более 2 лет с момента сертификации соответствующей открытой части ключей. | Срок действия ключей договаривающихся сторон (пункты: 118, 119) |
5. | § 5.3.5 | Орган по сертификации ключей владеет как минимум двумя (2) парами ключей с действующими совместно подписанными сертификатами с целью гарантии непрырывности процесса и как максимум пятью (5) парами ключей Кыргызской Республики с действующими совместно серификатами с целью гарантии непрырывности процесса, поскольку Главный Европейский сертификационный центр (ERCA) не может обеспечить быструю замену. | 8.2.1. Генерация национальных ключей Кыргызской Республики (пункт 117) |
6. | § 5.3.6 | Компетентный орган по выполнению обязательств, связанных с участием Кыргызской Республики в Соглашении ЕСТР – Министерство транспорта и коммуникаций Кыргызской Республики (NA, MSA) предоставляет открытые ключи MSCA для сертификации ERCA с использованием протокола запроса на сертификацию ключа (KCR), описанного в Приложении А к документу «Система цифровых тахографов. Основная политика Европейского союза». | 8.2. Ключи договаривающихся сторон |
7. | § 5.3.7 | Министерство транспорта и коммуникаций Кыргызской Республики (NA (MSA) запрашивает главные ключи датчика движения у ERCA, используя протокол запроса распределения ключей (KDR), описанный в Приложении D к документу «Система цифровых тахографов. Основная политика Европейского союза». | 8.3. Ключи датчиков движения (пункт 128) |
8. | § 5.3.8 | NA (MSA) распознает публичный ключ ERCA в формате распространения, описанном в Приложении В к документу «Система цифровых тахографов. Основная политика Европейского союза». | 8.2. Ключи договаривающихся сторон |
9. | § 5.3.9 | NA (MSA) использует физический носитель для передачи ключей и сертификатов, описанных в Приложении С к документу «Система цифровых тахографов. Основная политика Европейского союза». | 8.2. Ключи договаривающихся сторон |
10. | § 5.3.10 | NA (MSA) гарантирует, что идентификатор ключа и модели ключей, передаваемые в ERCA на сертификацию и получение ключа датчика движения являются уникальными внутри системы. | 8. Управление общими (корневыми) и транспортными ключами : Общеевропейские ключи, ключи договаривающихся сторон (национальные ключи), ключи датчиков движения, транспортные ключи (ключи для переноса) |
11. | § 5.3.11 | NA (MSA) гарантирует, что после того, как срок действия подписанных национальных ключей закончился, открытая часть ключей архивируется, а закрытая часть ключей уничтожается таким образом, чтобы она не могла быть восстановлена; или - сохраняется таким образом, чтобы она была надежно защищена от возможности дальнейшего использования. | 8.2.7 Окончание срока действия ключей договаривающейся стороны (пункты: 126, 127) |
12. | § 5.3.12 | NA (MSA) гарантирует, что ключи RSA оборудования генерируется, транспортируется и вводится в оборудование таким образом, чтобы сохранить его конфиденциальность и целостность. Для этого NA (MSA): - обеспечивает выполнение любого соответствующего предписания, предусмотренного сертификатом безопасности оборудования; - обеспечивает, чтобы как генерация, так и ввод происходили в физически защищенной среде; - если генерация ключа не была охвачена сертификацией безопасности оборудования, убедиться, что используются определенные и соответствующие алгоритмы генерации криптографического ключа. Последние два из этих требований к генерации выполняются путем генерации ключей оборудований в устройстве, которое либо: - соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или - соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или - является заслуживающей доверие системой, которая гарантирует: - уровень EAL 4 или выше в соответствии с ISO 15408/Common Criteria; или - уровень Е3 или выше ITSEC, или - демонстрирует обеспечение эквивалентного уровня безопасности. | 8.2.1. Генерация национальных ключей Кыргызской Республики 9.2.1 Генерация ключей оборудования |
13. | § 5.3.13 | NA (MSA) обеспечивает конфиденциальность, целостность и доступность закрытых ключей, которые создаются, хранятся и используются под контролем политики NA (MSA). | 8.2.3 Хранение ключей договаривающейся стороной (пункты: 120, 121) 9.2.3 Хранение и защита закрытой части ключей оборудования – карты. 9.2.4 Бортовые устройства – хранение и защита закрытых ключей оборудования |
14. | § 5.3.14 | NA (MSA) предотвращает несанкционированное использование закрытых ключей, сгенерированных, хранящихся и используемых под контролем политики NA (MSA). | 8.2.3 Хранение ключей договаривающейся стороной (пункт 121). 9.2.3 Хранение и защита закрытой части ключей оборудования – карты. 9.2.4 Бортовое устройство – хранение и защита закрытой части ключей оборудования |
15. | § 5.3.15 | Для резервного копирования закрытых национальных ключей используется процедура восстановления ключа, требующая как минимум двойного контроля. | 8.2.3 Хранение ключей договаривающейся стороной (пункт 121). 8.2.4 Дубликат закрытой части ключей Кыргызской Республики. |
16. | § 5.3.16 | Запросы на сертификацию ключей, основанные на транспортировке закрытых ключей, не разрешены. | 10. Управление сертификатами ключей оборудования. 10.5. Выдача сертификатов ключей карт и сертификатов на оборудование. |
17. | § 5.3.17 | Закрытая часть подписанных ключей Кыргызской Республики не депонируется – передана на хранение третьему лицу. | 8.2.5. «Условное депонирование» закрытой части ключей Кыргызской Республики (пункт 123). 9.2.5. Условное депонирование и архивация закрытой части ключей оборудования (пункт 163). |
18. | § 5.3.18 | NA (MSA) предотвращает несанкционированное использование своих ключей датчиков движения. | 8.3. Ключи датчиков движения (пункт 133). 10. Управление сертификатами ключей оборудования. |
19. | § 5.3.19 | NA (MSA) гарантирует, что главный ключ датчика движения (Km) используется только для шифрования данных датчика движения для целей производителей датчиков движения. Данные, которые должны быть зашифрованы, определены в стандарте ISO/IEC 16844-3. | 8.3. Ключи датчиков движения (пункт 129).
|
20. | § 5.3.20 | Главный ключ датчика движения (Km) никогда не покидает безопасную и контролируемую среду NA (MSA). | 8.3. Ключи датчиков движения (пункт 133).
|
21. | § 5.3.21 | Орган по персонализации берет на себя функцию по обеспечению того, чтобы ключи датчиков движения для мастерских KmWC были введены во все карты (Приложение Добавление 1В, подраздел 11:3.1.3). | 8.3. Ключи датчиков движения (пункт 132).
|
22. | § 5.3.22 | Орган по сертификации ключей (СА) запрашивает из Главного Европейского сертификационного центра (ERCA) ключи датчика движения Km, KmVU и KmWC. | 8.3. Ключи датчиков движения (пункт 128). |
23. | § 5.3.23 | Орган по сертификации ключей (СА) и/или орган по персонализации (СР) должны в процессе хранения, использования и дистрибуции защищать ключи датчика движения с высоким уровнем контроля физической и логической безопасности. Ключи находятся и управляются изнутри специфичного устройства устойчивого к внешним вмешательствам. | 8.3. Ключи датчиков движения (пункт 133). 10. Управление сертификатами ключей оборудования. |
24. | § 5.3.24 | Генерация ключей оборудования осуществляется с использованием устройства (оборудования), которое: - соответствует требованиям, определенным в FIPS 140-2 (или 140-1) уровень 3 или выше; или - соответствует требованиям, определенным в CEN Workshop Agreement 14167-2; или - является заслуживающей доверие системой, которая гарантирует: - уровень EAL 4 или выше в соответствии с ISO 15408/Common Criteria; или - уровень Е3 или выше ITSEC, или - демонстрирует обеспечение эквивалентного уровня безопасности. | 9.2.1. Генерация ключей оборудования. 9.2.4. Хранение и защита закрытой части ключей оборудования – регистрирующее оборудование. |
25. | § 5.3.25 | Орган по сертификации ключей (СА) имеет, по крайней мере, две пары ключей Кыргызской Республики (уровень страны) для каждой сертификационной активности – процессов выпуска карт и производства бортовых устройств, с соответствующими подписанными сертификатами для обеспечения непрерывности процессов, поскольку Главный Европейский сертификационный центр (ERCA) не может быстро выпускать сертификаты на замену. | 8.2. Ключи договаривающихся сторон. 8.2.1. Генерация национальных ключей Кыргызской Республики (пункт 117). 9.2.1. Генерация ключей оборудования.
|
26. | § 5.3.26 | Орган по сертификации ключей и орган по персонализации несут ответственность за реализацию всех аспектов процедур выпуска сертификатов ключей даже в том случае, если некоторые из этих функций переданы третьей стороне. Ответственность третьих сторон четко устанавливается органом по сертификации ключей и органом по персонализации и соответствующим образом прописаны с целью обеспечения того, что третья сторона реализует те требования, которые установлены органом по сертификации ключей и органом по персонализации. Орган по сертификации ключей и орган по персонализации несут ответственность за разъяснения соответствующих обязательств третьим лицам. | 11.1. Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт (пункт 186). |
27. | § 5.3.27 | NA (MSA) использует национальные ключи только для: создания сертификатов ключей оборудования согласно Приложению I (В) с использованием алгоритма цифровой подписи ISO/IEC9796-2; составления запроса на сертификацию ключа Главного Европейского сертификационного центра (ERCA); выдачи списков отзыва сертификатов, если данный метод используется для предоставления информации о статусе сертификата. | 8.2. Ключи договаривающихся сторон. 8.2.1. Генерация национальных ключей Кыргызской Республики (пункт 116). 10.7. Распространение информации о сертификатах ключей оборудования (пункт 182). 10.9. Аннулирование сертификатов ключей на оборудование (пункт 184). |
28. | § 5.3.28 | NA (MSA) подписывает сертификаты ключей оборудования на том же устройстве, которое использовалось для хранения национальных ключей. | 8.2.1. Генерация национальных ключей Кыргызской Республики (пункты: 112, 113, 114). |
29. | § 5.3.29 | В пределах своего домена NA (MSA) обеспечивает, чтобы открытые ключи оборудования были идентифицированы уникальным идентификатором ключа, который соответствует предписаниям Приложения 1 (В). | 8. Управление общими (корневыми) и транспортными ключами : Общеевропейские ключи, ключи договаривающихся сторон (национальные ключи), ключи датчиков движения, транспортные ключи (ключи для переноса). 9.2.1. Генерация ключей оборудования. 10.1.2 Бортовые устройства (пункт 171). |
30. | § 5.3.30 | Если генерация и сертификация ключей не выполняются в одной и той же физически защищенной среде, протокол запросов на сертификацию ключей обеспечивает подтверждение происхождения и целостности запросов и сертификацию, не раскрывая секретный ключ. | 10.1.2 Регистрирующее оборудование (пункт 172). |
31. | § 5.3.31 | NA (MSA) поддерживает и предоставляет информацию о статусе сертификата. | 10.7. Распространение информации о сертификатах ключей оборудования (пункт 182). |
32. | § 5.3.32 | Срок использования закрытой части ключей карт совместно с сертификатами, выданными в соответствии с настоящим Положением не должен превышать срока действия сертификатов. | 9.2.2. Легитимность ключей оборудования. 9.2.2.1. Ключи на картах (пункт 155). |
33. | § 5.3.33 | Орган по персонализации гарантирует, что закрытая часть ключей карты, выданной пользователю защищена в соответствии с процедурами, указанными в настоящем Положении. | 9.2.3. Хранение и защита закрытой части ключей оборудования – карты (пункт 157). |
34. | § 5.3.34 | Сертификаты бортовых устройств выпускаются производителями бортовых устройств под контролем органа по сертификации ключей (СА) только для бортовых устройств, имеющих одобрение типа, выданное Кыргызской Республикой. | 10.3. Сертификаты для регистрирующего оборудования (модулей транспортных средств) 7.2.7.2 Ввод сертификатов (пункт 100). 9.2.2.2 Бортовые устройства (пункт 156). |
35. | § 5.3.35 | NA (MSA) гарантирует, что пользователи карт идентифицированы на некоторой стадии процесса выпуска карт. | 7.1. Карты тахографов. 7.1.2. Заявление на выдачу карты. |
36. | § 5.3.36 | В случае угрозы (опасности) для закрытой части ключей, орган по сертификации ключей как минимум информирует компетентный орган Кыргызской Республики по Соглашению ЕСТР, европейский сертификационный орган и национальные органы по сертификации ключей других договаривающихся сторон Соглашения ЕСТР. | 8.2.6. Угроза (опасность) для закрытой части ключей. |
37. | § 5.3.37 | Во избежание возможности получения огласки закрытой части ключей, а также во избежание возможной угрозы, необходимо разработать подробную инструкцию, прописанную в руководстве по практике органа по сертификации ключей. В данном Положении необходимо разработать меры, которые необходимо предпринять пользователю или персоналу, ответственному за безопасность в случае возникновения возможных угроз. | 8.2.6. Угроза (опасность) для закрытой части ключей. 11.1. Управление информационной безопасностью в национальном органе по сертификации ключей и органе по персонализации карт. |
38. | § 5.3.38 | Орган по сертификации ключей и орган по персонализации идентифицируют общие риски, чтобы оценить возможные угрозы для бизнеса и определить (установить) необходимые требования безопасности и операционные (эксплуатационные) процедуры. | 11.2. Классификация «активов» и управление в органе по сертификации ключей и органе по персонализации карт (пункт 189). |
39. | § 5.3.39 | Орган по сертификации ключей и орган по персонализации, обеспечивающие реализацию настоящего Положения, определяют специфические, определенные функции (роли) для своего персонала. Также определяются различные механизмы (разрабатываются мероприятия) в части разделения функций (обязанностей, полномочий) на случай инсайдерских атак настолько подробно, насколько это установлено в документе о практической реализации управленческих решений органа по сертификации ключей и орган по персонализации. | 11.3. Контроль за выполнением персоналом органа по сертификации ключей и орган по персонализации карт требований безопасности. |
40. | § 5.3.40 | В целях контроля проводится (осуществляется) аудит безопасности, связанный с компьютером/системой органа по сертификации ключей и орган по персонализации. | 11.5.1 Цели проведения аудита |
41. | § 5.3.41 | NA (MSA) включает в национальную политику заключительные положения об истечении срока полномочий – ответственность органа по сертификации ключей и орган по персонализации. | 12. Срок исполнения обязательств органа по сертификации ключей и орган по персонализации Кыргызской Республики. |
42. | § 5.3.42 | NA (MSA) включает в национальную политику процедуру изменения настоящего Положения. | 14. Процедура изменения настоящего Положения. |
43. | § 5.3.43 | NA (MSA) ответственен за проведение аудита в органе по сертификации ключей и органе по персонализации. | 13. Аудит. |
44. | § 5.3.44 | Орган по сертификации ключей и орган по персонализации, функционирующие в соответствии с настоящим Положением, обеспечивают проведение ежегодного аудита у себя на соответствие требованиям настоящего Положения. Первый раз в течение первых двенадцати месяцев с начала осуществления деятельности после одобрения Положения. В случае, если при аудите не выявлены несоответствия, следующий аудит проводится в течение следующих двадцати четырех месяцев. В случае, если при аудите выявлены несоответствия, то следующий аудит проводится в течение следующих двенадцати месяцев. | 13.1 Частота проведения проверок (аудита). |
45. | § 5.3.45 | Компетентный орган анализирует результаты аудита в отчете, который включает в себя также корректирующие мероприятия, включая график их реализации с целью обеспечения всех обязательств NA. Отчет направляется в ERCA на английском языке. | 13.5 Сообщение результатов.
|
46. | § 5.3.46 | В случае выявления несоответствия при проведении процедур аудита, Компетентный орган Кыргызской Республики по Соглашению ЕСТР предпринимает действия, соответствующие содержанию и важности этих несоответствий. | 13.4 Действия, предпринятые по результатам проверки. |
14. Ссылки
(BPM) Digital Tachograph Card Issuing Best Practice Manual. Card Issuing Group, 16 November 2001. – owned by European Commission.
(CC) Common Criteria. ISO/IEC 15408-1:2009 «Information technology – Security techniques – Evaluation criteria for IT security – Part 1: Introduction and general model».
(CC) Common Criteria. ISO/IEC 15408-1:2009 «Information technology – Security techniques – Evaluation criteria for IT security – Part 2: Security functional components».
(CC) Common Criteria. ISO/IEC 15408-1:2009 «Information technology – Security techniques – Evaluation criteria for IT security – Part 3: Security assurance components».
(CEN) CEN Workshop Agreement 14167-2: Cryptographic Nodule for Signing Operations – Protection Profile (MCSO-PP).
(ETSI 102 042) ETSI TS102 042. Policy requirements for certifications authorities issuing public key certificates.
(FIPS) FIPS PUB 140-2 (May 25, 2001): «Security Requirements for Cryptographic Modules». Information Technology Laboratory, National Institute of Standards and Technology (NIST).
(ISO 17799) BS ISO/IEC 17799: 2005. Information technology – Code of practice for information security management.
(CSG) Common Security Guideline, Card Issuing Project – owed by the European Commission.
(ERCA) Digital Tachograph System European Root Policy, Version 2.1; European Commission Joint Research Center Publication 53249; 28th July 2009; published at http://dtc.jrc.ec.europa.eu.
(AETR) European Agreement Concerning the Work of Crews of Vehicles Engaged in International Road Transport (AETR) concluded at Geneva on 1 July 1970.
(AETR-PP) Implementation of the AETR – Project plan for AETR Contracting Parties (ECE/TRANC/SC.1/2006/9).
(AETR-PS) Practice Statement «AETR. Statement of issuing, distribution, renewal and revocation card using in the control devices of work and rest of crew of vehicle engaged in international road transport» .
(KR-MIN TRAN)
15. Использованные обозначения и сокращения
ЕСТР | АЕТR | Европейское соглашение, касающееся работы экипажей транспортных средств, производящих международные автомобильные перевозки (ЕСТР), подписанное в г.Женеве 1 июля 1970 г. |
| СА | Certification Authority – |
| (MSCA) | Сертификационный орган |
| СВ | Control Body – Контролирующий орган |
| СВС | Control Body card – карточка контролирующего органа |
| CIA | Card Issuing Authorities – орган по выдаче карточек |
| CID | Card Holder Identification Data – Идентификационные данные держателя карточки |
| CKG | Card Key Generation – генерация ключей карточки |
| СМ | Card manufacturers – производители карточек |
| СРе | Card Personalizes – карточка персонала |
| СР | Card Personalizing service – орган по персонализации карт |
| CR ID | Certificate Request identification – идентификационный запрос на получение сертификата |
| DC | Divers card - карточка водителя |
| HSM | Генератор случайных чисел |
| EQT.C | Equipment Certificate (for card or vehicle unit) – сертификаты оборудования (для карточек и технического оборудования) |
| EQT.PK | Equipment Public Key (for card or vehicle unit) – открытая часть ключей для оборудования (для карточек и технического оборудования) |
| EQT.SK | Equipment Secret Key (for card or vehicle unit) – закрытая часть ключей для оборудования (для карточек и технического оборудования) |
| ERCA | European Root Certification Authority – Европейский сертификационный центр |
| EUR.PK | European Public Key – открытая часть общеевропейских ключей |
| EUR.SK | European Public Key – закрытая часть общеевропейских ключей |
| IDE | Intelligent Dedicated Equipment – интеллектуальное специализированное оборудование |
| IT | Information Technology – информационные технологии |
| KID | Key Identifier (Идентификатор ключа) |
| KPG | Kp Generation (pairing key) – генерация пары (набора) ключей |
ДД | MO | Motion sensor - датчик движения |
| МОМ | Motion sensor Manufacturers – производители датчиков движения |
ДС | MS | Договариваю щаяся сторона - Member State |
КО | NA | Компетентный орган по ЕСТР National Authority |
| MS.C | Member State Certificate – сертификаты Кыргызской Республики |
| MS.РK | Member State Public Key – открытая часть ключей Кыргызской Республики |
| MS.SK | Member State Public Key – закрытая часть ключей Кыргызской Республики |
| PKI | Public Key Infrastructure – инфраструктура открытой части ключей |
| RE | Recording Equipment – регистрирующее оборудование |
| RHC | Road Haulage Companies - компания, перевозчик |
| RHCС | Road Haulage Companies Card – карточка компании, перевозчика |
| RSA | Rifest, Shamir, Adelman (asymmetric encryption scheme) |
| TC | Tachograph Card (карточка тахографа) |
| TDES | Triple DES (Date Encryption Standard) – стандарт шифрования данных |
| TS | Tachograph System – система тахографов |
БУ | VU | Vehicle Unit - бортовое устройство |
| VUKG | Vehicle Unit Key Generation – генерация ключей технического оборудования |
| VUM | Vehicle Unit Manufactures – производители технического оборудования |
| W | vehicle manufactures, fitters or Workshops – производители оборудования, мастерские |
| WC | Workshops card – карточка сервисного центра (мастерской). |