« بازگشت به فهرست
مصوبات سي امين جلسه شوراي سياست گذاري گواهي الكترونيكي كشور به تاريخ 1402/08/24
متندار
تاریخ تصویب: 1402/08/24
مرجع تصویب: شوراي سياست گذاري گواهي الكترونيكي
اطلاعات پایه
| طبقه بندی | ندارد |
|---|
| نوع قانون | مقرره |
|---|
| تاريخ اجرا | — |
|---|
| مرجع ابلاغ | رئيس شوراي سياست گذاري گواهي الكترونيكي |
|---|
| مرجع تصويب | شوراي سياست گذاري گواهي الكترونيكي |
|---|
| آخرین وضعیت | — |
|---|
| تاريخ تصويب | 1402/08/24 |
|---|
| تاریخ ابلاغ | 1402/11/04 |
|---|
| شماره ابلاغ | 1980391 |
|---|
| تاریخ انتشار | — |
|---|
| تاریخ سند تصويب | — |
|---|
| شماره سند تصویب | — |
|---|
| تاریخ روزنامه رسمي | 1402/11/29 |
|---|
| شماره روزنامه رسمي | 22986 |
|---|
| مجریان | روزنامه رسمي |
|---|
متن قانون
راهنمای رنگبندی: معتبراصلاحی / الحاقیمنسوخهتفسیر
مصوبات سي امين جلسه شوراي سياست گذاري گواهي الكترونيكي كشور به تاريخ 1402/08/24 مصوب 1402,08,24
۱. پيرو تصويب سند «خط مشي مراكز گواهي بانكي» و صدور مجوز راه اندازي مركز مياني بانكي (متعلق به بانك مركزي ج.ا.ا) و موضوعات مصوب در جلسات ۲۸ و ۲۹ شورا، موارد زير در خصوص راه اندازي اين مركز مياني مورد تصويب قرار گرفت:
1
1: در خصوص نحوه درج OID در گواهي مركز مياني بانكي، مراكز مياني تابعه (ذيل مركز مياني بانكي) و موجوديت هاي نهايي در شبكه بانكي موارد زير به تصويب رسيد: الف: براي مركز مياني بانكي يك گواهي با درج هر سه OID مركز ريشه جهت صدور گواهي در همه سطوح اطمينان بانكي (تا سطح 3) صادر گردد . ب: براي گواهي مراكز مياني تابعه (ذيل مركز مياني بانكي)، يك گواهي با درج هر سه OID مركز ريشه، جهت صدور گواهي در همه سطوح اطمينان بانكي (تا سطح 3) + OID مركز مياني بانكي صادر گردد. ج: براي موجوديت نهايي، يك گواهي الكترونيكي با دو OID شامل يكي از OID هاي مركز دولتي ريشه (به تناسب سطح اطمينان گواهي) و OID مركز مياني بانكي صادر گردد. د: مقرر شد ساختار OID مركز مياني بانكي به شكل زير تعريف شود: بخش متغير OID : اين قسمت توسط بانك مركزي بر اساس نيازمندي هاي موجود قابل تعريف است. . بخش ثابت OID: شناسه جهاني مركز ريشه 2،16،364،101،1-1 Iso.country.ir.government.rootca
1
2: با توجه به گزارش ارائه شده توسط مركز دولتي ريشه و جلسات كارشناسي برگزار شده بين اين مركز و بانك مركزي نسخه 2.9 سند «ساختار پروفايل گواهي هاي بانكي» (تاريخ مرداد 1402) مورد تصويب قرار گرفت.
۲ . نسخه شماره ۶ سند سياست هاي گواهي الكترونيكي زيرساخت كليد عمومي كشور مورد بررسي قرار گرفت و ضمن تصويب اصلاحات به شرح پيوست شماره ۱ مقرر شد بخش هاي مختلف سند، متناسب با اين مصوبات، اصلاح گردد.
۳. پيشنهاد به روزرساني تعرفه گواهي الكترونيكي به شرح پيوست شماره ۲ مورد تصويب قرار گرفت. مقرر شد اقدامات لازم جهت تصويب تعرفه در مراجع ذي صلاح توسط دبيرخانه شورا انجام شود.
۴ . با كليات پيشنهاد احراز هويت غيرحضوري در سطح ۲ اطمينان موافقت گرديد. مقرر شد جهت نهايي سازي متن اين بند در سند CP ، كميته مشورتي متشكل از نمايندگان شوراي اجرايي فناوري اطلاعات، افتاي رياست جمهوري، بانك مركزي ج.ا.ا.، وزارت كشور، سازمان ثبت اسناد و سازمان نظام صنفي رايانه اي كشور تشكيل گردد و پيشنهاد مركز ريشه پس از نهايي سازي در اين كميته، بهعنوان پيوست (پيوست شماره ۳) به اين مصوبه اضافه گردد و پس از تصويب در قسمت مربوطه در سند CP درج گردد.
۱
: مقرر شد تعريف مركز مياني بانكي به شرح زير در سند CP اضافه گردد. مركز مياني بانكي: مركز مياني است كه مبادرت به ارائه خدمات گواهي الكترونيكي در شبكه بانكي مي نمايد.
تبصره ۱
مركز مياني بانكي متعلق به بانك مركزي جمهوري اسلامي ايران است.
تبصره ۲
اين مركز مياني مجاز است نسبت به تدوين سند «خط مشي مراكز گواهي بانكي» با تأييد مركز ريشه و تصويب شورا اقدام نمايد.
تبصره 3
اين مركز مياني مجاز است با رعايت قوانين و مقررات موجود، نسبت به راه اندازي مراكز مياني تابعه با تأييد و تصويب مركز دولتي ريشه، در شبكه بانكي اقدام نمايد.
2
: در خصوص الزامات امنيتي پودماهاي رمزنگاشتي موارد به شرح زير مورد تصويب قرار گرفت: الف: استاندارد ملي «الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران» به ليست استانداردهاي مورد پذيرش حوزه الزامات امنيتي پودمان هاي رمزنگاشتي اضافه گردد، ب: الزامات امنيتي پودمان هاي رمزنگاشتي در سطوح مختلف اطمينان به شرح زير به روزرساني گرديد: سطح اطمينان آخرين نسخه استاندارد ملي يا FIPS 140 يا پروفايل هاي حفاظتي متناظر مراكز صدور گواهي دفاتر ثبت نام مالكان گواهي سطح 1 مورد نياز است. حداقل الزامات سطح دوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح اول استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح اول استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 و يا EAL2+ اعمال شده باشد. سطح 2 مورد نياز است. حداقل الزامات سطح سوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح دوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح اول و ترجيحاً سطح دوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 و يا EAL3+ اعمال شده باشد. سطح 3 مورد نياز است. حداقل الزامات سطح سوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح دوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح دوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 و يا EAL4+ اعمال شده باشد. سطح 4 مورد نياز است. حداقل الزامات سطح سوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح سوم استاندارد ملي الزامات امنيتي پودمان هاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 اعمال شده باشد. حداقل الزامات سطح سوم استاندارد ملي الزامات امنيتي پودمانهاي رمزنگاشتي زيرساخت كليد عمومي ايران يا FIPS 140 و يا EAL5+ اعمال شده باشد.
3
: زمان رسيدگي به درخواست هاي صدور گواهي به شرح زير به روزرساني گرديد: سطح اطمينان حداكثر فاصله بين درخواست و صدور گواهي سطح 1 گواهي هاي كاربران نهايي حداكثر در طي مدت چهار روز از زمان درخواست دفتر ثبت نام صادر مي شوند. سطح 2 گواهي هاي كاربران نهايي حداكثر در طي مدت دو روز از زمان درخواست دفتر ثبت نام صادر مي شوند. سطح 3 گواهي هاي كاربران نهايي به محض درخواست دفتر ثبت نام صادر مي شوند. سطح 4
4
: زمان رسيدگي به درخواست هاي ابطال گواهي به شرح زير به روزرساني گرديد: سطح اطمينان مدت رسيدگي به درخواست ابطال توسط مركز سطح 1 چنانچه درخواست ابطال در ساعات كاري توسط مركز صدور گواهي دريافت شود، مي بايست در كمتر از 2 ساعت پس از دريافت آن، پردازش شود. چنانچه درخواست ابطال خارج از ساعات كاري توسط مركز صدور گواهي دريافت شود، مي بايست در كمتر از 24 ساعت پس از دريافت آن، پردازش شود. سطح 2 چنانچه درخواست ابطال در ساعات كاري توسط مركز صدور گواهي دريافت شود، مي بايست در كمتر از 1 ساعت پس از دريافت آن، پردازش شود. چنانچه درخواست ابطال خارج از ساعات كاري توسط مركز صدور گواهي دريافت شود، مي بايست در كمتر از 6 ساعت پس از دريافت آن، پردازش شود. سطح 3 چنانچه درخواست ابطال در ساعات كاري توسط مركز گواهي دريافت شود، مي بايست بلافاصله پس از دريافت، پردازش شود. چنانچه درخواست ابطال خارج از ساعات كاري توسط مركز گواهي دريافت شود، مي بايست در كمتر از 2 ساعت پس از دريافت، پردازش شود. سطح 4 درخواست ابطال مي بايست بلافاصله پس از دريافت آن توسط مركز صدور گواهي، پردازش گردد.
5
: تناوب صدور ليست گواهي هاي باطله مراكز مياني به شرح زير به روزرساني گرديد: سطح اطمينان تناوب صدور ليست گواهي هاي باطل شده سطح 1 نسخه به روز شده CRL مي بايست حداقل هر 24 ساعت صادر شود. در صورتي كه دليل ابطال يك گواهي افشاي كليد خصوصي باشد، مي بايست بلافاصله پس از دريافت و پردازش درخواست ابطال گواهي توسط مركز مياني، يك نسخه به روز شده CRL صادر شود. سطح 2 نسخه به روز شده CRL مي بايست حداقل هر 12 ساعت صادر شود. · در صورتي كه دليل ابطال يك گواهي افشاي كليد خصوصي باشد، مي بايست بلافاصله پس از دريافت و پردازش درخواست ابطال گواهي توسط مركز مياني، يك نسخه به روز شده CRL صادر شود. سطح 3 · نسخه به روز شده CRL مي بايست حداقل هر 4 ساعت صادر شود. · در صورتي كه دليل ابطال يك گواهي افشاي كليد خصوصي باشد، مي بايست بلافاصله پس از دريافت و پردازش درخواست ابطال گواهي توسط مركز مياني، يك نسخه به روز شده CRL صادر شود. سطح 4
6 به روزرساني الزامات هويت شناسي براي سطوح 1، 3 و 4 اطمينان به شرح جدول صفحه بعد مورد تصويب قرار گرفت: سطح اطمينان نحوه شناسايي سطح 1 الزامات هويت شناسي جهت درخواست گواهي سطح اول، براي اشخاص وابسته و غيروابسته به دو صورت حضوري يا غيرحضوري به شرح زير مي باشد: احراز هويت حضوري: • در صورت احراز هويت حضوري، ارائه حداقل يك مدرك شناسايي معتبر عكس دار (كارت ملي/ شناسنامه) به اضافه مدارك لازم ديگر كه با توجه به نوع گواهي و نوع فعاليت در حوزه هاي متفاوت قابل تعريف خواهد بود الزامي است. مراكز مياني مي بايست در دستورالعمل اجرايي خود روش احراز هويت حضوري و مدرك يا مدارك شناسايي مورد نياز را تشريح نمايند. احراز هويت غيرحضوري: • چنانچه قبلاً براي يك متقاضي، گواهي سطح يك يا گواهي سطح بالاتر صادر شده و گواهي او معتبر باشد و كليد خصوصي متناظر با گواهي در خطر افشا قرار نگرفته باشد، عمليات درخواست گواهي مي تواند همراه با امضاي الكترونيكي يك فرم درخواست گواهي، از طريق كليد متناظر با گواهي قبلي و به صورت غيرحضوري صورت پذيرد. در اين حالت مركز مياني مي بايست تنها در صورتي عمليات متناظر با درخواست را انجام دهد كه امضاي الكترونيكي روي درخواست ارائه شده و زنجيره گواهي متناظر با موفقيت اعتبارسنجي گردد. در اين حالت فرآيند شناسايي درخواست كننده گواهي، در دستورالعمل اجرايي مركز مياني بايد توصيف گردد. • احراز هويت مي تواند به صورت غيرحضوري و از طريق روشي غير از امضاي الكترونيكي فرم درخواست گواهي صورت پذيرد (براي مثال زماني كه متقاضي براي بار اول قصد درخواست گواهي داشته باشد و يا گواهي قبلي متقاضي، معتبر نباشد). در اين حالت بايد از روش احراز هويت قوي دو عامله از طريق عوامل مستقل از هم (شامل عوامل دانستني ، داشتني و بايومتريك ) استفاده شود. در اين روش يكي از عوامل احراز هويت مي بايست عامل هويتي بايومتريك همراه با كنترل زنده بودن و حاضر بودن فرد باشد. مراكز مياني در صورت پشتيباني از مكانيزم احراز هويت غير حضوري مي بايست روش و مكانيزم مورد استفاده را در دستورالعمل اجرايي خود به طور دقيق و شفاف توصيف نمايند. سطح 3 الزامات هويت شناسي جهت درخواست گواهي سطح سوم، براي اشخاص وابسته و غيروابسته به شرح زير مي باشد: • اشخاص وابسته به صورت حضوري و ارائه 2 نوع مدرك شناسايي معتبر عكس دار كه حداقل يكي از آنها شناسنامه/كارت ملي متقاضي باشد به همراه مدارك نشان دهنده وابستگي متقاضي به سازمان. • اشخاص غيروابسته به صورت حضوري و ارائه 2 نوع مدرك شناسايي معتبر عكس دار كه حداقل يكي از آنها شناسنامه/كارت ملي متقاضي باشد به همراه شناسايي بايومتريك شخص حقيقي اصيل. • ارائه درخواست صدور گواهي سطح 3 به نمايندگي از يك شخص حقيقي ديگر مجاز نمي باشد. • شناسايي بايومتريك نماينده سازمان جهت دريافت گواهي هاي سازماني الزامي نمي باشد. سطح 4 الزامات هويت شناسي جهت درخواست گواهي سطح چهارم، براي اشخاص وابسته و غيروابسته به شرح زير مي باشد: • به صورت حضوري و ارائه 2 نوع مدرك شناسايي معتبر عكس دار (صرفاً شناسنامه و كارت ملي) • شناسايي بايومتريك متقاضي دريافت گواهي • براي اشخاص وابسته: ارائه مدارك نشان دهنده وابستگي متقاضي به سازمان • ارائه درخواست صدور گواهي سطح 4 به نمايندگي از يك شخص ديگر مجاز نمي باشد.
۷
: در خصوص احراز هويت در رسيدگي به درخواست ابطال گواهي هاي سطح ۳ و ۴ اطمينان مقرر شد امكان احراز هويت غيرحضوري درخواست هاي ابطال گواهي براي اين سطوح فراهم گردد. در اين حالت مي بايست احراز هويت مطابق با الزامات احراز هويت غيرحضوري براي سطح دوم اطمينان انجام شود.
۸
: ارائه خدمات كنترل برخط وضعيت گواهي (OCSP) براي كليه سطوح اطمينان الزامي گرديد.
۹
: حداقل طول كليد گواهي موجوديت نهايي ۲۰۴۸ تعيين گرديد.
10
: در خصوص مكان فيزيكي مركز داده مراكز صدور گواهي، موارد زير تصويب گرديد: در صورتي كه مراكز مياني داراي مركز داده مختص به خود باشند مي توانند از مركز داده خود جهت استقرار تجهيزات مختص به فعاليت هاي مركز صدور گواهي استفاده نمايد. متقاضيان راه اندازي مركز مياني كه فاقد مركز داده هستند مي توانند از فضاي اختصاصي امن و محصور كه توسط شركت هاي ارائه دهنده خدمات مركز داده ارائه مي شود، جهت استقرار تجهيزات مختص به فعاليت هاي مركز صدور گواهي استفاده نمايند. در هر دو صورت، استفاده از تجهيزات فناوري اطلاعات اشتراكي جهت انجام وظايف مركز صدور گواهي مجاز نمي باشد.
۱۱
: اضافه شدن گواهي هاي الكترونيكي سيستمي و محرمانگي به عنوان كاربردهاي مجاز گواهي الكترونيكي در زيرساخت كليد عمومي كشور مورد تصويب قرار گرفت.
پيوست شماره 2 رديف كاربرد گواهي نوع موجوديت سطح 1 سطح 2 سطح 3 سطح 4 1 احراز هويت شخص حقيقي مستقل 300/000 800/000 1/300/000 1/800/000 شخص حقيقي وابسته 500/000 1/000/000 1/500/000 2/000/000 شخص حقوقي 750/000 1/250/000 1/750/000 2/250/000 2 امضاي الكترونيكي شخص حقيقي مستقل 500/000 1/000/000 1/500/000 2/000/000 شخص حقيقي وابسته 700/000 1/200/000 1/700/000 2/200/000 شخص حقوقي 950/000 1/450/000 1/950/000 2/450/000 3 محرمانگي شخص حقيقي مستقل 1/250/000 1/750/000 2/250/000 2/750/000 شخص حقيقي وابسته 1/450/000 1/950/000 2/450/000 2/950/000 شخص حقوقي 1/700/000 2/200/000 2/700/000 3/200/000 4 امضاي كد شخص حقيقي مستقل 700/000 1/200/000 1/700/000 2/200/000 شخص حقيقي وابسته 900/000 1/400/000 1/900/000 2/400/000 شخص حقوقي 1/150/000 1/650/000 2/150/000 2/650/000 5 پست الكترونيكي امن شخص حقيقي مستقل 850/000 1/350/000 1/850/000 2/350/000 شخص حقيقي وابسته 1/050/000 1/550/000 2/050/000 2/550/000 شخص حقوقي 1/300/000 1/800/000 2/300/000 2/800/000 6 SSL سرور 1/350/000 1/850/000 2/350/000 2/850/000 7 كاربردهاي سيستمي تجهيزات سخت افرازي/ برنامه هاي كاربردي 1/600/000 2/100/000 2/600/000 3/100/000
پيوست شماره ۳ با توجه به تصويب كليات الزامات احراز هويت غيرحضوري در سطح ۲ اطمينان بر اساس بند ۴ سي امين جلسه شوراي سياستگذاري گواهي الكترونيكي كشور مورخ 1402/08/24، جلسه كميته مشورتي شورا تشكيل و موارد زير به تصويب رسيد: چنانچه هويت متقاضي قبلاً از طريق سازمان ثبت احوال كشور به صورت حضوري احراز شده باشد، احراز هويت متقاضي مي بايست به صورت غيرحضوري با استعلام از سرويس برخورداري شهروندان از كارت هوشمند ملي و از طريق روشي غير از امضاي الكترونيكي فرم درخواست گواهي صورت پذيرد (براي مثال زماني كه متقاضي براي بار اول قصد درخواست گواهي داشته باشد و يا قبلاً براي متقاضي گواهي صادر شده ولي گواهي قبلي متقاضي معتبر نباشد). در اين حالت مي بايست از روش احراز هويت قوي سه عامله از طريق عوامل مستقل از هم (شامل عوامل دانستني، داشتني و بايومتريك) استفاده شود. در اين روش يكي از عوامل احراز هويت مي بايست عامل هويتي بايومتريك همراه با كنترل زنده بودن و حاضر بودن فرد باشد. مراكز مياني در صورت پشتيباني از مكانيزم احراز هويت غير حضوري مي بايست روش و مكانيزم مورد استفاده را در دستورالعمل اجرايي خود به طور دقيق و شفاف توصيف نمايند.