Директива Европейского парламента и Совета ЕС 199993ЕС от 13 декабря 1999 г. о правовых основах регулирования электронных подписей в Сообществе
.pdf
Удостоверяющий центр не должен нести ответственность за ущерб, возникший в результате превышения этого максимального ограничения.
5. Положения параграфов с 1 по 4 не должны противоречить Директиве Совета ЕС 93/13/ЕЭС от 5 апреля 1993 г. о недобросовестных условиях контрактов с потребителями10.
Статья 7 Международные аспекты
1. Государства-члены ЕС должны обеспечить, чтобы сертификаты, выданные в качестве квалифицированных сертификатов неограниченному кругу лиц удостоверяющим центром, созданным в третьей стране, признавались в качестве легального эквивалента сертификатов, выданных удостоверяющим центром, созданным в пределах Сообщества, если:
(a)удостоверяющий центр соответствует требованиям, установленным данной Директивой, и был аккредитован в соответствии с процедурами добровольной аккредитации, действующими в государстве-члене ЕС; или
(b)созданный в пределах Сообщества удостоверяющий центр, который соответствует требованиям, установленным данной Директивой, гарантирует сертификат; или
(c)сертификат или удостоверяющий центр признаются в соответствии с двусторонним или многосторонним соглашением между Сообществом и третьими странами или с международными организациями.
2.Для облегчения предоставления трансграничных сертификационных услуг с третьими странами и правового признания усовершенствованных электронных подписей, исходящих из третьих стран, Европейская Комиссия, при необходимости, должна выдвигать предложения о достижении эффективного введения стандартов и международных соглашений, применяемых к сертификационным услугам. В частности, и при необходимости, она должна представлять на рассмотрение Совета ЕС предложения о получении соответствующих мандатов на ведение переговоров о заключении двусторонних
имногосторонних договоров с третьими странами и международными организациями. Совет ЕС должен принять решение квалифицированным большинством.
3.Когда бы Европейская Комиссия ни была проинформирована о трудностях, возникших у предприятий Сообщества в отношении доступа на рынки третьих стран, она может, при необходимости, представлять на рассмотрение Совета ЕС предложения о получении соответствующих мандатов на ведение переговоров о сравнимых правах для предприятий Сообщества в этих третьих странах. Совет ЕС должен принять решение квалифицированным большинством.
Меры, принятые согласно данному параграфу, не должны противоречить обязательствам Сообщества и государств-членов ЕС по соответствующим международным соглашениям.
10 |
ОЖ № L 95, 21.04.1993, стр. 29. |
|
11
Статья 8 Защита данных
1.Государства-члены ЕС должны обеспечить, чтобы удостоверяющие центры и национальные органы, ответственные за аккредитацию или надзор, соответствовали требованиям, установленным Директивой Европейского парламента и Совета ЕС 95/46/ЕС от 24 октября 1995 г. о защите физических лиц в отношении обработки персональных данных и свободном перемещении таких данных11.
2.Государства-члены ЕС должны обеспечить, чтобы удостоверяющие центры, выдающие сертификаты неограниченному кругу лиц, могли получать персональные данные только напрямую от субъекта этих данных, или после точного согласия субъекта данных и только в той мере, в какой это необходимо для целей выдачи и обслуживания сертификата. Данные не могут быть собраны или обработаны для каких-либо других целей без точного согласия субъекта данных.
3.Без противоречия правовому действию псевдонимов в соответствии с национальным законодательством, государства-члены ЕС не должны ограничивать удостоверяющие центры в возможности указания в сертификате псевдонимов вместо имен подписывающих лиц.
Статья 9 Процедура комитета
1.Европейской Комиссии должен оказывать содействие Комитет по электронным подписям.
2.При ссылке на данный параграф должны применяться Статьи 4 и 7 Решения 1999/468/ЕС, учитывая положения Статьи 8 этого Решения.
Период, предусмотренный Статьей 4(3) Решения 1999/468/ЕС должен составлять три месяца.
3.При ссылке на данный параграф должны применяться Статьи с 5а(1) по 5а(4) и Статья 7 Решения 1999/468/ЕС, учитывая положения Статьи 8 этого Решения.
Статья 10 Задачи комитета
Комитет должен разъяснять требования, установленные в Приложениях к данной Директиве, критерии, указанные в Статье 3(4), и общепризнанные стандарты продукции для электронных подписей, введенные и опубликованные согласно Статье 3(5), в соответствии с процедурой, установленной в Статье 9(2).
11 |
ОЖ № L 281, 23.11.1995, стр. 31. |
|
12
Статья 11 Уведомление
1. Государства-члены ЕС должны уведомлять Европейскую Комиссию и другие государства-члены ЕС о следующем:
(a) информации о национальных процедурах добровольной аккредитации, включая любые дополнительные требования согласно Статье 3(7);
(b) наименованиях и адресах национальных органов, ответственных за аккредитацию и надзор, также как и об органах, указанных в Статье 3(4);
(c) наименованиях и адресах всех аккредитованных национальных удостоверяющих центров.
2. О любой информации, предоставляемой в соответствии с параграфом 1, и изменениях в отношении этой информации государства-члены ЕС должны уведомлять как можно скорее.
Статья 12 Пересмотр
1.Европейская Комиссия должна пересмотреть действие данной Директивы и предоставить отчет об этом в Европейский парламент и Совет ЕС не позднее 19 июля 2003 г.
2.Пересмотр, кроме всего прочего, должен включать оценку необходимости изменения сферы действия данной Директивы, с учетом технологических, рыночных и правовых тенденций. В частности, отчет должен включать оценку аспектов гармонизации на основе полученного опыта. Отчет должен быть дополнен, при необходимости, законодательными инициативами.
Статья 13 Имплементация
1.Государства-члены ЕС должны ввести в действие законодательные, регламентарные и административные положения, необходимые для соответствия данной Директиве, до 19 июля 2001 г. Они должны немедленно информировать Европейскую Комиссию о принятых актах.
Когда государства-члены ЕС принимают эти меры, они должны указывать ссылку на данную Директиву или должны сопровождать их такой ссылкой при официальной публикации. Способы указания такой ссылки должны определяться государствами-членами ЕС.
2.Государства-члены ЕС должны передавать Европейской Комиссии тексты основных положений национальных законов, которые они принимают в сфере, регулируемой данной Директивой.
13
Статья 14 Вступление в силу
Данная Директива вступает в силу со дня ее публикации в Официальном Журнале Европейских Сообществ.
Статья 15 Адресаты
Данная Директива адресована государствам-членам ЕС.
14
ПРИЛОЖЕНИЕ I
Требования к квалифицированным сертификатам
Квалифицированные сертификаты должны содержать:
(a)указание, что сертификат выдан в качестве квалифицированного сертификата;
(b)наименование удостоверяющего центра и государства, в котором он создан;
(c)имя подписывающего лица или псевдоним с указанием, что это псевдоним;
(d)указание специального атрибута подписывающего лица, подлежащего включению по необходимости, в зависимости от цели, для которой сертификат предназначен;
(e)данные для проверки подписи, которые соответствуют данным для создания подписи, под контролем подписывающего лица;
(f)указание времени начала и окончания действия сертификата;
(g)код идентификации сертификата;
(h)усовершенствованная электронная подпись удостоверяющего центра, выдающего сертификат;
(i)ограничения сферы действия сертификата, при наличии, и
(j)ограничения стоимости сделок, при которых может применяться сертификат, при
наличии.
15
ПРИЛОЖЕНИЕ II
Требования к удостоверяющим центрам, выдающим квалифицированные сертификаты
Удостоверяющие центры должны:
(a)демонстрировать надежность, необходимую для предоставления сертификационных услуг;
(b)обеспечивать работу быстрой и безопасной справочной системы, безопасной и постоянно действующей службы аннулирования;
(c)обеспечивать возможность точного определения даты и времени выдачи или аннулирования сертификата;
(d)проверять доступными средствами и в соответствии с национальным законодательством идентичность и, при необходимости, какиелибо дополнительные атрибуты лиц, которым выдан квалифицированный сертификат;
(e)нанимать персонал, обладающий экспертными знаниями, опытом и квалификациями, необходимыми для предоставления данных услуг, в частности, компетентностью на управленческом уровне, знаниями технологий электронной подписи, хорошими знаниями действующих процедур безопасности; они также должны применять административные и управленческие процедуры, которые адекватны и соответствуют признанным стандартам;
(f)использовать заслуживающие доверия системы и продукты, защищенные от изменений, и обеспечивающие техническую и криптографическую безопасность процессов, при которых они используются;
(g)принимать меры против подделки сертификатов, и, в случаях, когда удостоверяющие центры создают данные для создания подписей, гарантировать конфиденциальность процесса создания таких данных;
(h)иметь достаточные финансовые ресурсы для того, чтобы функционировать в соответствии с требованиями данной Директивы, в частности, чтобы нести риски ответственности за ущерб, например путем применения соответствующего страхования;
(i)записывать всю необходимую информацию, касающуюся квалифицированных сертификатов, за соответствующий период времени, в частности для целей обеспечения доказательств сертификации в правовых процедурах. Такие записи могут производиться электронным способом.
(j)не хранить или копировать данные для создания подписей лиц, которым удостоверяющий центр предоставляет услуги управления ключами;
(k)прежде чем вступать в договорные отношения с лицом, которому необходим сертификат для подтверждения его электронной подписи, информировать это лицо с помощью надежных средств коммуникации о точных сроках и условиях, относящихся к использованию сертификата, включая ограничения его использования, данные о прохождении добровольных процедур аккредитации и процедурах обжалования и урегулирования споров. Такая информация, которая может быть передана электронным способом, должна быть написана и возможна к прочтению на понятном языке. Соответствующие части такой информации также должны быть доступны по запросу третьих сторон, имеющих дело с данным сертификатом.
16
(l) использовать заслуживающие доверия системы хранения сертификатов в форме, позволяющей провести их проверку, так, чтобы:
-только авторизованные лица могли получать доступ и вносить изменения;
-информация могла быть проверена на аутентичность;
-сертификаты, свободно доступные для исправления только в тех случаях, когда владелец сертификата дал на это согласие, и
-любые технические изменения, угрожающие нарушением этих требований безопасности, были видны оператору.
17
ПРИЛОЖЕНИЕ III
Требования к безопасным средствам создания подписей
1.Безопасные средства создания подписей должны посредством технических средств
ипроцессов обеспечивать, по крайней мере, чтобы:
(a)данные для создания подписей, используемые при создании подписи, были уникальными, и их безопасность была обоснованно удостоверена;
(b)данные для создания подписей, используемые для создания подписей, не могли быть воспроизведены повторно, при обоснованном удостоверении, и подпись была защищена от подделки с использованием доступных современных технологий;
(c)данные для создания подписей, используемые для создания подписей, могли быть надежно защищены законным подписывающим лицом от использования другими.
2. Средства безопасного создания подписей не должны изменять данные, которые подписываются, или препятствовать отображению таких данных для подписывающего лица до процесса подписания.
18
ПРИЛОЖЕНИЕ IV Рекомендации по безопасности проверки подписей
Во время процесса проверки подписей должно быть обеспечено с обоснованной точностью, что:
(a)данные, используемые для проверки подписей, совпадают с данными, отображающимися для проверяющего;
(b)подпись надежно проверена и результат проверки корректно отображен;
(c)проверяющий может при необходимости надежно установить содержимое подписываемых данных;
(d)аутентичность и действительность сертификата, требуемые на момент проверки подписи, надежно проверены;
(e)результат проверки и идентичность подписывающего лица корректно отображены;
(f)об использовании псевдонима четко указано; и
(g)любые изменения, относящиеся к безопасности, могли быть отслежены.
19
