Orzecznik
Wróć do listy
ROZPORZĄDZENIE

Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 21 kwietnia 2011 r. w sprawie szczegółowych warunków organizacyjnych i technicznych, które powinien spełniać system teleinformatyczny służący do identyfikacji użytkowników

DU 2011 poz. 545 · ELI DU/2011/545

Data ogłoszenia
9 maja 2011
Data podpisania
21 kwietnia 2011
Wejście w życie
9 czerwca 2011
Status
uznany za uchylony
Organ wydający
MIN. SPRAW WEWNĘTRZNYCH I ADMINISTRACJI
Słowa kluczowe
badania i certyfikacjeelektroniczne nośniki informacjitelekomunikacjapodpis elektronicznysystemy teleinformatyczne

Treść

Podziału tego aktu na przepisy nie udało się wiarygodnie ustalić — tekst pokazujemy w całości.

l

Nr 93 — 5550 — Poz. 545 p 545 ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI1) z dnia 21 kwietnia 2011 r. . w sprawie szczegółowych warunków organizacyjnych i technicznych, które powinien spełniać system teleinformatyczny służący do identyfikacji użytkowników v Na podstawie art. 20a ust. 3 pkt 1 ustawy z dnia § 3. Wydanie kwalifikowanego certyfikatu mające- 17 lutego 2005 r. o informatyzacji działalności pod- go zastosowanie do identyfikacji użytkownika systemiotów realizujących zadania publiczne (Dz. U. Nr 64, mów teleinformatycznych udostępnianych przez podpoz. 565, z późn. zm.2)) zarządza się, co następuje: mioty realizujące zadania publiczne następuje przy o zachowaniu zasad określonych w przepisach wyda- § 1. Rozporządzenie określa szczegółowe warunki nych na podstawie ustawy z dnia 18 września 2001 r. organizacyjne i techniczne, które powinien spełniać o podpisie elektronicznym. system teleinformatyczny służący do wydania certyfikatów oraz stosowania technologii, o których mowa § 4. 1. System certyfikujący posiada następujące w art. 20a ust. 1 i 2 ustawy z dnia 17 lutego 2005 r.g właściwości: o informatyzacji działalności podmiotów realizujących zadania publiczne, zwanej dalej „ustawą”. 1) ś wiadczy usługi niezwłocznego unieważnienia certyfikatu; § 2. Użyte w rozporządzeniu określenia oznaczają: 2) p recyzyjnie określa czas wystawienia i unieważ- . 1) usługi certyfikacyjne — usługi certyfikacyjne w ro- nienia certyfikatu, zgodnie z urzędowym czasem zumieniu art. 3 pkt 13 ustawy z dnia 18 września określonym w przepisach wydanych na podstawie 2001 r. o podpisie elektronicznym (Dz. U. Nr 130, art. 4 ust. 2 ustawy z dnia 10 grudnia 2003 r. o czal

, z późn. zm.3)); sie urzędowym na obszarze Rzeczypospolitej Polskiej (Dz. U. z 2004 r. Nr 16, poz. 144); 2) system certyfikujący — system tecleinformatyczny służący do świadczenia usług certyfikacyjnych wy- 3) p otwierdza tożsamość osoby, dla której jest wydakorzystywanych przez podmioty publiczne do wany certyfikat; identyfikacji użytkowników; 4) s pełnia wymagania w zakresie bezpieczeństwa 3) kwalifikowany certyfikat — rkwalifikowany certyfi- teleinformatycznego, dobierane na podstawie kat w rozumieniu art. 3 pkt 12 ustawy z dnia analizy ryzyka; 18 września 2001 r. o podpisie elektronicznym; . 5) n ie gromadzi ani nie kopiuje danych służących do 4) system zarządzania tożsamością — system teleinskładania podpisu elektronicznego. formatyczny, nieświadczący usług certyfikacyjnych, przewtwarzający informacje o tożsamości 2. Administrowanie systemem certyfikującym wyużytkowników i wykorzystywany przez podmioty maga realizowania następujących czynności: publiczne do identyfikacji użytkowników; 1) s ystematycznego przeglądu skuteczności zastoso- 5) system autoryzujący — system teleinformatyczny wanych środków w zakresie bezpieczeństwa teleużywany przez podmiot publiczny, który wykorzyinformatycznego, w celu wprowadzania ich stuje usługi systemu certyfikującego lub systemu usprawnień; zarządzania tożsamością do przeprowadzenia prow cesu identyfikacji użytkownika; 2) u trzymywania w stanie aktualnym dokumentacji operacyjnej i technicznej systemu, zapewniającej 6) rozliczalność — właściwość systemu pozwalającą jego bezpieczną eksploatację; przypisać określone działanie w systemie do osoby fizycznej lub procesu oraz umiejscowić je w cza- 3) z apewniania organizacyjnego, technicznego sie. i kryptograficznego bezpieczeństwa działania systemu; w1) Minister Spraw Wewnętrznych i Administracji kieruje działem administracji rządowej — informatyzacja, na podsta- 4) p rzeciwdziałania fałszowaniu certyfikatów, w tym wie § 1 ust. 2 pkt 2 rozporządzenia Prezesa Rady Ministrów zapewniania poufności podczas procesu tworzez dnia 16 listopada 2007 r. w sprawie szczegółowego za- nia danych do składania podpisu elektronicznego; kresu działania Ministra Spraw Wewnętrznych i Administracji (Dz. U. Nr 216, poz. 1604). 5) p rzechowywania informacji dotyczących wyda- 2) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. nych certyfikatów prz ez okres 20 lat, licząc od dnia z 2006 r. Nr 12, poz. 65 i Nr 73, poz. 501, z 2008 r. Nr 127, 1 stycznia roku następnego po ich wytworzeniu;

, z 2009 r. Nr 157, poz. 1241 oraz z 2010 r. Nr 40,

, Nr 167, poz. 1131 i Nr 182, poz. 1228. 6) i nformowania osób ubiegających się o certyfikat 3) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. o warunkach stosowania certyfikatu, w szczególz 2002 r. Nr 153, poz. 1271, z 2003 r. Nr 124, poz. 1152 ności o ograniczeniach użycia certyfikatu i postęi Nr 217, poz. 2125, z 2004 r. Nr 96, poz. 959, z 2005 r. Nr 64,

, z 2006 r. Nr 145, poz. 1050, z 2009 r. Nr 18, poz. 97 powaniu w przypadku skarg i rozstrzygania spooraz z 2010 r. Nr 40, poz. 230 i Nr 182, poz. 1228. rów.

l

Nr 93 — 5551 — Poz. 545 p 3. Wymagania określone w ust. 1 i 2 uważa się za 2. Administrowanie systemem zarządzania tożsaspełnione, gdy: mością wymaga realizowania następujących czynności: 1) została wdrożona polityka certyfikacji spełniająca wymagania wskazane w standardzie 1) z apewniania wiarygodności procesu rejestracji ETSI TS 102 042 w wersji 1.2.4 lub nowszym; użytkowników i potw.ierdzania ich tożsamości; 2) p rzechowywania informacji dotyczących tożsamo- 2) zapewnione zostały warunki organizacyjne i techści użytkownika przez okres 20 lat, licząc od dnia niczne zgodne z wymaganiami standardu CWA v 1 stycznia roku następnego od chwili wykonania 14167-1 lub nowszego w zakresie świadczenia w systemie ostatniej operacji z użyciem tożsamousług innych niż wydawanie certyfikatów kwalifiści; kowanych; 3) utrzymywania w stanie aktualnym dokumentacji 3) zastosowane zostały systemy i produkty zgodne opeoracyjnej i technicznej systemu, zapewniającej z wymaganiami standardu CWA 14167-2, 3 i 4 lub jego bezpieczną eksploatację; nowszego. 4) opracowania i wdrożenia polityki zarządzania bezpieczeństwem informacji. 4. Politykę certyfikacji oraz deklarację o spełnieniu wymagań określonych w ust. 3 udostępnia się: g3. Wymagania określone w ust. 2 uważa się za spełnione, jeśli dla systemu zarządzania tożsamością 1) w Biuletynie Informacji Publicznej — zgodnie została opracowana i wdrożona polityka zarządzania z ustawą z dnia 6 września 2001 r. o dostępie do bezpieczeństwem informacji, w której określono wyinformacji publicznej (Dz. U. Nr 112, poz. 1198, z późn. zm.4)) albo magania bezpieczeństwa zgodne z Polską Normą PN ISO/IEC 27001:2007 lub nowszą, zweryfikowaną . 2) na stronie internetowej podmiotu — w przypadku pozytywnie przez jednostkę certyfikującą akredytowagdy przepisów ustawy z dnia 6 września 2001 r. ną, zgodnie z ustawą z dnia 30 sierpnia 2002 r. o systeo dostępie do informacji publicznej niel stosuje mie oceny zgodności (Dz. U. z 2010 r. Nr 138, się. poz. 935). c § 6. 1. System autoryzujący, identyfikując użytkow- § 5. 1. System zarządzania tożsamością posiada nika z wykorzystaniem systemu certyfikującego, donastępujące właściwości: konuje weryfikacji podpisu elektronicznego i przechowuje dane potwierdzające tę weryfikację. 1) rejestruje użytkowników; r2. System autoryzujący, identyfikując użytkownika 2) potwierdza tożsamość użytkowników; z wykorzystaniem systemu zarządzania tożsamością, dokonuje weryfikacji danych otrzymanych z tego sy- 3) przechowuje i udostępnia dane identyfikacyjne . stemu i przechowuje dane potwierdzające tę weryfikaużytkowników systemom autoryzującym uprawcję. nionym do ich otrzymania; w 3. Dane potwierdzające weryfikację, o których mo- 4) umożliwia zablokowanie konta użytkownika na jewa w ust. 1 i 2, powinny w sposób jednoznaczny go żądanie; umożliwiać: 5) zapewnia rozliczalność; 1) identyfikację tożsamości osoby, która dokonała czynności w postaci elektronicznej; 6) zapewnia integralność, autentyczność i poufność danych identyfikacyjnych i uwierzytelniających 2) stwierdzenie ważności uprawnień w momencie wużytkownika; dokonania czynności; 7) zapewnia codzienną synchronizację czasu syste- 3) ustalenie czasu dokonania czynności. mowego z czasem UTC(PL). § 7. Rozporządzenie wchodzi w życie po upływie 30 dni od dnia ogłoszenia. 4) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. z 2002 r. Nr 153, poz. 1271, z 2004 r. Nr 240, poz. 2407, z 2005 r. Nr 64, poz. 565 i Nr 132, poz. 1110 oraz z 2010 r. Minister Spraw Wewnętrznych i Administracji: w J. Miller Nr 182, poz. 1228.

Tekst wyciągnięty automatycznie z oryginału PDF - może zawierać drobne błędy formatowania.

Odesłania

Odesłania: DU/2004/144, DU/2002/1360, DU/2001/1450

Podstawa prawna: DU/2005/565

Podstawa prawna z art.: DU/2005/565

Uchylenia wynikające z: DU/2016/1579