Paruošė: Žilvinas Kučinskas
pagal ETSI TS 119 101 v0.0.3 (2014-01)
Tikslas - užtikrinti, jog asmens duomenys yra apdorojami sąžiningai ir teisėtai pagal pritaikomus asmens duomenų apsaugos teisės aktus. (pvz.: Europos duomenų apsaugos direktyva)
Užtikrinti, jog parašo formavimo procesas atitinka elektroninio parašo bei vartotojo tikslą, o pasikliaujančios šalys galėtų gauti parašo svarbą.
Parašo formavimo bei tikrinimo programų tiekėjai turi imtis tinkamų pastangų, jog galėtų užtikrinti verslo tęstinumą remiantis nuostatomis ir sąlygomis.
Pateikti dokumentą, kuris leistų peržvelgti saugumo sprendimus. Nagrinėjamas dokumentas taip pat gali būti pateiktas galutiniam vartotojui.
Tuo atveju, kai parašo formavimo ir tikrinimo programa gauna ar siunčia konfidencialius duomenis tinklu, garantuoti šių duomenų apsaugą. Taip pat apsaugoti infrastruktūrą, apdorojančią bei saugančią konfidencialią informaciją.
Užtikrinti, jog informacinės sistemos, apdorojančios parašo duomenis, yra apsaugotos nuo neautorizuotos prieigos ir netinkamo panaudojimo. Saugumo įvykiai turi būti registruojami.
Užtikrinti, jog parašo formavimo ir kūrimo integralumas yra tinkamai apsaugotas.
Apskaitos žurnalas užtikrina parašo formavimo bei tikrinimo korektiškumą. Jeigu trečioms šalims reikia kažkokio įrodymo, tinkamas audito žurnalo sprendimas turi būti realizuotas parašo formavimo bei tikrinimo programose.
Parašo formavimas
Užtikrinti, jog parašas turi visus būtinus atributus pagal verslo reikalavimus ir kad pasirašantis asmuo supranta parašo tikslą.
Užtikrinti, jog parašo formavimo procesas atitinka numatytą įvykių seką.
Užtikrinti patikrą, jog parašas suformuotas pagal verslo reikalavimus.
Užtikrinti, jog tik teisėtas parašo formavimo prietaiso turėtojas galėtų formuoti elektroninį parašą. Apsaugoti nuo jėgos metodo (angl. brute force) atakų. Užtikrinti, jog neįmanoma pastebėti pasirašančiojo autentifikacijos duomenų.
Biometriniai reikalavimai:
Užtikrinti, jog parašo formavimo prietaisas, panaudotas kuriant parašą, turi tinkamas teisines bei technines detales pagal verslo reikalavimus.
Užtikrinti, jog komunikacija tarp parašo formavimo prietaiso bei programos yra tinkamai apsaugota.
Užtikrinti, jog visi algoritmai, naudojami apskaičiuojant bet kurį parašo elementą yra paremti algoritmais ir rakto ilgiais, kurie yra tinkami verslo reikalavimams.
Parašo tikrinimo procesas
Procesas nustato ar elektroninis parašas techniškai atitinka parašo tikrinimo privatumo politiką. Procesas turi būti apibrėžtas.
Turi būti palaikoma ir parašo formatai (pvz.: CAdES, XAdES, PAdES, ASiC..) ir parašo formos ( -T, -X, -A).
Užtikrinti, jog parašas turi formą, apsaugančią jį nustatytą galiojimo terminą.
Užtikrinti tinkamos programinės įrangos kūrimo metodologijos, įrankių, saugumo priemonių naudojimą.
Užtikrinti, jog realizacijos atitinka standartus, kuriuos realizuoja bei yra interoperabilūs su kitoms realizacijomis realizuojančiomis šiuos standartus.
Užtikrinti, jog sistemos, kuriose programos yra kuriamos arba naudojamos, naudoja tinkamas saugumo priemones.