Certifikační politika Správy základních registrů



Podobné dokumenty
Certifikační politika Správy základních registrů pro certifikáty vydávané pro AIS

Certifikační politika Správy základních registrů pro certifikáty vydávané pro AIS

Certifikáty a jejich použití

Certifikační politika Správy základních registrů pro certifikáty vydávané pro AIS

Certifikáty a jejich použití

Certifikáty a jejich použití

Certifikační politika kořenové kvalifikované certifikační autority (algoritmus RSA) je

Certifikáty a jejich použití

Certifikační politika MERO ČR, a. s.

Akreditovaná certifikační autorita eidentity

Zpráva pro uživatele CA

Certifikáty a jejich použití

Zpráva pro uživatele CA

Certifikáty a jejich použití

Zpráva pro uživatele CA

Zpráva pro uživatele CA

Certifikační autorita PostSignum QCA České pošty, s.p.

Zpráva pro uživatele CA

Certifikáty a jejich použití Verze 1.11

ČÁST PRVNÍ OBECNÁ USTANOVENÍ

Kvalifikovaná certifikační autorita

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

Příloha č. 4. Certifikační politika PostSignum Qualified CA pro certifikáty TSA. Certifikační politika PostSignum QCA Certifikáty TSA Příloha č.

Certifikační politika PostSignum Public CA pro komerční serverové certifikáty

ZPRÁVA PRO UŽIVATELE

Certifikační politika

Certifikační politika PostSignum Public CA pro komerční serverové certifikáty

Certifikační politika PostSignum Qualified CA pro certifikáty OCSP

Zpráva pro uživatele TSA

Certifikační politika PostSignum Qualified CA pro certifikáty TSA

Zpráva pro uživatele TSA

Certifikační prováděcí směrnice

VYDÁVÁNÍ NADŘÍZENÝCH KVALIFIKOVANÝCH SYSTÉMOVÝCH CERTIFIKÁTŮ I.CA

Zpráva pro uživatele CA

Zpráva pro uživatele CA

Certifikační politika PostSignum Qualified CA pro certifikáty OCSP

ZPRÁVA PRO UŽIVATELE

Verze: 1.4 Odpovídá: Jiří Hejl Datum: Utajení: Veřejný dokument

SMĚRNICE. Certifikační politika k certifikátu šifrování dat pro pracovníka PČS nebo externího uživatele PKI-PČS

Ministerstvo pro místní rozvoj stanoví podle 213 odst. 3 zákona č. 134/2016 Sb., o zadávání veřejných zakázek, (dále jen zákon ): 2 Vymezení pojmů

Jednotný identitní prostor Provozní dokumentace

Certifikační autorita EET. Veřejný souhrn certifikační politiky

Certifikační politika PostSignum Qualified CA pro kvalifikované certifikáty pro elektronickou pečeť

Certifikační politika PostSignum Public CA pro komerční doménové certifikáty

Certifikační politika PostSignum Public CA pro komerční osobní certifikáty

CERTIFIKAČNÍ POLITIKA

Certifikační politika PostSignum Qualified CA pro kvalifikované certifikáty pro elektronickou pečeť

ZPRÁVA PRO UŽIVATELE

Certifikační politika PostSignum Public CA pro komerční doménové certifikáty

ING Public Key Infrastructure ING PKI Postup při vydávaní certifikátů. Verze 5.2 květen 2012

Projekt 2 - Nejčastější chyby. Ing. Dominik Breitenbacher

Certifikační politika Certifikační autority Flexi

Předmět úpravy. 2 Způsob dokládání splnění povinností stanovených v 6 zákona o elektronickém podpisu

Certifikační politika PostSignum Qualified CA pro kvalifikované systémové certifikáty

Uživatelská příručka RAZR pro OVM

Certifikační politika PostSignum Public CA pro komerční doménové certifikáty

Certifikační politika PostSignum Qualified CA pro kvalifikované systémové certifikáty

Postup pro vytvoření žádosti o digitální certifikát pro ověřovací a produkční prostředí Základních registrů

Certifikační politika PostSignum Public CA pro komerční osobní certifikáty

ZPRÁVA PRO UŽIVATELE

Certifikační autorita Corporate Portal O2 CZ

Certifikační autorita PostSignum QCA České pošty, s.p.

Postup pro vytvoření žádosti o digitální certifikát pro produkční prostředí Základních registrů

ZPRÁVA PRO UŽIVATELE

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Certifikační politika PostSignum Public CA pro komerční osobní certifikáty

Certifikační politika PostSignum Qualified CA pro kvalifikované osobní certifikáty

Certifikační prováděcí směrnice pro úlohu Komerční certifikační autorita České pošty, s.p. PostSignum VCA

Certifikát pro šifrování

Certifikační politika PostSignum Qualified CA pro kvalifikované osobní certifikáty

Certifikační prováděcí směrnice

Certifikační politika

Certifikační politika PostSignum Qualified CA pro kvalifikované osobní certifikáty

Zásady řízení dokumentů

Certifikační prováděcí směrnice pro úlohu

Certifikační politika PostSignum Public CA pro komerční serverové certifikáty

CERTIFIKAČNÍ PROVÁDĚCÍ SMĚRNICE PRO ÚLOHU VEŘEJNÁ CERTIFIKAČNÍ AUTORITA ČESKÉ POŠTY, S.P.

Certifikační politika kořenové kvalifikované certifikační autority (algoritmus RSA) je

Certifikační prováděcí směrnice

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

CERTIFIKAČNÍ PROVÁDĚCÍ SMĚRNICE PRO ÚLOHU KVALIFIKOVANÁ CERTIFIKAČNÍ AUTORITA ČESKÉ POŠTY, S.P.

Každý písemný, obrazový, zvukový, elektronický nebo jiný záznam, ať již v podobě analogové či digitální, který vznikl z činnosti původce.

CERTIFIKAČNÍ PROVÁDĚCÍ SMĚRNICE PRO ÚLOHU VEŘEJNÁ CERTIFIKAČNÍ AUTORITA ČESKÉ POŠTY, S.P.

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Politika PostSignum Qualified CA pro vydávání kvalifikovaných prostředků pro vytváření elektronických pečetí

SMĚRNICE. Certifikační politika k certifikátu pro elektronický podpis a ověření pracovníka PČS nebo externího uživatele PKI-PČS Číselná řada: 5/2006

CERTIFIKAČNÍ POLITIKA

Politika PostSignum Qualified CA pro vydávání kvalifikovaných prostředků pro vytváření elektronických podpisů

Akreditovaný poskytovatel certifikačních služeb eidentity a.s.

CERTIFIKAČNÍ PROVÁDĚCÍ SMĚRNICE PRO ÚLOHU KVALIFIKOVANÁ CERTIFIKAČNÍ AUTORITA ČESKÉ POŠTY, S.P.

Certifikační politika

Pravidla pro zveřejňování informací o doménových jménech.eu (WHOIS)

Akreditovaný poskytovatel certifikačních služeb eidentity a.s.

Akreditovaný poskytovatel certifikačních služeb eidentity a.s. ACAeID10.1 Certifikační politika - QC

Zavádění PKI infrastruktury v organizaci - procesní aspekty. Vlastimil Červený, Kateřina Minaříková Deloitte Advisory, s.r.o.

Certifikační autorita PostSignum QCA České pošty, s.p.

Ředitel odboru archivní správy a spisové služby PhDr. Jiří ÚLOVEC v. r.

Certifikační prováděcí směrnice pro úlohu

Certifikační autorita PostSignum VCA České pošty, s.p.

Transkript:

Certifikační politika Správy základních registrů Verze dokumentu: 1.1 Datum vydání: 1.srpna 2012 Schválil: Klasifikace: Ředitel SZR Veřejný dokument

Obsah 1. Úvod... 5 1.1 Přehled... 5 1.2 Název a jednoznačné určení dokumentu... 5 1.3 Účastnící se subjekty... 5 1.4 Použití certifikátů... 6 1.5 Správa politiky... 7 1.6 Přehled použitých pojmů a zkratek... 7 2. Odpovědnosti za zveřejňování a úložiště informací a dokumentace... 9 2.1 Úložiště informací a dokumentace... 9 2.2 Zveřejňování informací a dokumentace... 9 2.3 Periodicita zveřejňování informací... 9 2.4 Řízení přístupu k jednotlivým typům úložišť... 9 3. Identifikace a autentizace... 10 3.1 Pojmenovávání... 10 3.2 Počáteční ověření identity... 10 3.3 Identifikace a autentizace při zpracování požadavků na výměnu veřejného klíče v certifikátu... 11 3.4 Identifikace a autentizace při zpracování požadavků na zneplatnění certifikátu... 12 4. Požadavky na životní cyklus certifikátu... 13 4.1 Žádost o vydání certifikátu... 13 4.2 Zpracování žádosti o certifikát... 13 4.3 Vydání certifikátu... 14 4.4 Převzetí vydaného certifikátu... 15 4.5 Použití párových dat a certifikátu... 15 4.6 Obnovení certifikátu... 16 4.7 Výměna veřejného klíče v certifikátu... 16 4.8 Změna údajů v certifikátu... 17 4.9 Zneplatnění a pozastavení platnosti certifikátu... 17 4.10 Služby související s ověřováním statutu certifikátu... 20 4.11 Ukončení poskytování služeb CA... 20 4.12 Úschova soukromých klíčů u důvěryhodné třetí strany a jejich obnova... 20 5. Management, provozní a fyzická bezpečnost... 22 5.1 Fyzická bezpečnost... 22 5.2 Procesní bezpečnost... 23 5.3 Personální bezpečnost... 24 www.szrcr.cz Strana: 2 / 44

5.4 Auditní záznamy... 25 5.5 Uchovávání informací a dokumentace... 26 5.6 Výměna veřejného klíče v nadřízeném systémovém certifikátu poskytovatele... 27 5.7 Obnova po havárii nebo kompromitaci... 27 5.8 Ukončení činnosti CA nebo RA... 28 6. Technická bezpečnost... 29 6.1 Generování a instalace párových dat... 29 6.2 Ochrana soukromého klíče a bezpečnost kryptografických modulů... 30 6.3 Další aspekty správy párových dat... 31 6.4 Aktivační data... 31 6.5 Počítačová bezpečnost... 32 6.6 Bezpečnost životního cyklu... 32 6.7 Síťová bezpečnost... 32 6.8 Časová razítka... 32 7. Profily certifikátu, seznamu zneplatněných certifikátů a OCSP... 33 7.1 Profil certifikátu... 33 7.2 Profil CRL... 35 7.3 Profil OCSP... 36 8. Hodnocení shody a jiné audity... 38 8.1 Periodicita hodnocení nebo okolnosti pro provedení hodnocení... 38 8.2 Identita a kvalifikace auditora... 38 8.3 Vztah auditora k hodnocenému subjektu... 38 8.4 Hodnocené oblasti... 38 8.5 Postup v případě zjištění nedostatků... 38 8.6 Sdělování výsledků hodnocení... 38 9. Ostatní obchodní a právní náležitosti... 39 9.1 Poplatky... 39 9.2 Finanční odpovědnost... 39 9.3 Citlivost obchodních informací... 39 9.4 Ochrana osobních údajů... 40 9.5 Práva duševního vlastnictví... 41 9.6 Zastupování a záruky... 41 9.7 Zřeknutí se záruk... 41 9.8 Omezení odpovědnosti... 41 9.9 Odpovědnost za škodu, náhrada škody... 41 9.10 Doba platnosti a ukončení platnosti... 41 9.11 Komunikace mezi zúčastněnými subjekty... 42 9.12 Změny... 42 9.13 Řešení sporů... 42 www.szrcr.cz Strana: 3 / 44

9.14 Rozhodné právo... 42 9.15 Shoda s právními předpisy... 42 9.16 Další ustanovení... 43 9.17 Další opatření... 43 10. Závěrečná ustanovení... 44 www.szrcr.cz Strana: 4 / 44

1. Úvod Poskytovatel certifikačních služeb CA SZR provádí minimálně následující činnosti: a) vydávání a zneplatňování certifikátů; b) vytváření a distribuci seznamů zneplatněných certifikátů (CRL); c) správu certifikátů potřebných pro svou vlastní činnost. Bezpečnost poskytovatele certifikačních služeb jako celku je přímo závislá na bezpečnosti a důvěryhodnosti operací, které provádějí všechny její součásti (certifikační a registrační autority) včetně důvěryhodnosti lidských zdrojů, hardwarového a programového vybavení, certifikačních procesů a prostor, ve kterých se odehrávají. 1.1 Přehled Tato certifikační politika definuje podmínky pro vydávání certifikátů pro Agendové informační systémy orgánů veřejné moci za účelem zabezpečení jejich komunikace s produkčním prostředím Základních registrů. Certifikační politika CA SZR stanovuje zásady a postupy pro vydávání a správu certifikátů veřejných klíčů (dále jen certifikátů) definovaných normou X.509. CA SZR je provozována Správou základních registrů ČR. 1.2 Název a jednoznačné určení dokumentu Tento dokument má název: CERTIFIKAČNÍ POLITIKA SPRÁVY ZÁKLADNÍCH REGISTRŮ Zkrácená verze názvu dokumentu je: CP CA SZR a OID je: 1.2.203.72054506.2.10.1.1 Dokument je vrcholným dokumentem řídícím provoz CA SZR ve všech jejích úrovních. Každá verze dokumentu je označena: a) názvem dokumentu (připouští se i zkrácená verze); b) číslem verze dokumentu (připouští se varianta X.XX - desetinná čísla); c) datem vydání dokumentu; d) funkčním zařazením schvalujícího subjektu; e) klasifikací dokumentu. 1.3 Účastnící se subjekty V dalším textu se termínem PKI SZR myslí Certifikační autorita a Registrační autorita SZR určené pro vydávání certifikátů pro komunikaci AIS s produkčním prostředím ZR. 1.3.1 Certifikační autority Struktura CA provozovaných SZR je dvouúrovňová. Vrchol tvoří kořenová certifikační autorita SZR (Root CA SZR). Kořenová certifikační autorita vydává certifikáty pouze podřízeným certifikačním autoritám a vydala tedy i certifikát pro certifikační autoritu CA SZR, pro kterou je určena tato Certifikační politika. www.szrcr.cz Strana: 5 / 44

CA SZR vydává certifikáty pro počítačové servery, na kterých OVM provozují AIS, a pro aplikaci ISZR. Vydávání certifikátů pro aplikaci ISZR provádí CA SZR podle interních směrnic a nevztahují se něj podmínky této certifikační politiky s výjimkou ustanovení, kde je to explicitně uvedeno. CA SZR nevydává certifikáty pro žádné podřízené certifikační autority. V dalším textu termín CA SZR označuje CA, která vydává certifikáty pro počítačové servery, na kterých OVM provozují AIS ve smyslu Zákona 111/2009 Sb. o základních registrech, pokud není uvedeno jinak. 1.3.2 Registrační autorita CA SZR poskytuje své služby prostřednictvím RA SZR. V RA SZR pracují v roli operátorů důvěryhodné osoby, které splňují požadavky na personální bezpečnost. Požadavky na personální bezpečnost jsou definovány v interní dokumentaci SZR. Operátoři RA přijímají žádosti o vydání certifikátů, žádosti o zneplatnění certifikátů a ověřují údaje požadované pro vydání a zneplatnění certifikátů. Zároveň zodpovídají za odesílání Rozhodnutí o vydání certifikátů, Rozhodnutí o zneplatnění certifikátů a za ostatní komunikaci. RA SZR je provozována jako fyzický úřad zařazený do organizační struktury SZR. Účast jiných registračních autorit se nepřipouští. 1.3.3 Držitelé certifikátů Držitel certifikátu je subjekt, kterému byl certifikát vydán na základě jeho žádosti, tj. držitelem je OVM. Tento subjekt podáním žádosti o certifikát vyslovuje souhlas s touto Certifikační politikou a s tím, že vydaný certifikát i jemu příslušející soukromý klíč bude používat v souladu s ní. 1.3.4 Spoléhající se strany Spoléhající se strana je subjekt, který je schopen ověřit integritu digitálně podepsané zprávy, nebo ustavit bezpečný komunikační kanál korektním zpracováním příslušného certifikátu komunikačního partnera. Při zpracování takového certifikátu se spoléhající se strana spoléhá na správnost propojení veřejného klíče se sériovým číslem certifikátu a / nebo označením předmětu certifikátu. Spoléhající se strana je povina použít informace uvedené v certifikátu k určení, zda je daný certifikát možné v konkrétním případě použít, či nikoli. 1.3.5 Jiné subjekty Jinými subjekty mohou být: a) jmenná autorita, která udržuje jednoznačnost a unikátnost jmen v rámci určité domény; b) provozovatel ISDS; c) sklad certifikátů, který zajišťuje dlouhodobé bezpečné uchovávání certifikátů. 1.4 Použití certifikátů 1.4.1 Přípustné použití certifikátů Certifikáty vydané CA SZR pro AIS se používají k identifikaci a autentizaci AIS vůči ISZR. Certifikáty vydané CA SZR pro AIS se mohou používat k šifrování komunikace mezi ISZR a AIS. Certifikáty vydané CA SZR pro ISZR se používají k identifikaci a autentizaci ISZR vůči jednotlivým AIS. Certifikáty vydané CA SZR pro ISZR se mohou používat k šifrování komunikace mezi ISZR a AIS. 1.4.2 Omezení použití certifikátů Omezení použití certifikátů vydaných CA SZR je definováno informacemi, které v sobě daný certifikát nese. www.szrcr.cz Strana: 6 / 44

Dalším omezením použití certifikátu je jeho nesprávné použití, například při operacích, kdy sice subjekt má platný certifikát, ale subjekt nemá právo jistou operaci uskutečnit. Tuto problematiku musí řešit interní směrnice OVM pro provoz AIS, který certifikát používá. 1.5 Správa politiky 1.5.1 Organizace spravující certifikační politiku a certifikační prováděcí směrnici Tuto certifikační politiku i jí odpovídající certifikační prováděcí směrnici spravuje SZR ČR. 1.5.2 Kontaktní osoby Kontaktní osoby určuje ředitel SZR ČR. Aktuální kontaktní údaje jsou uvedeny na webových stránkách SZR ČR http://www.szrcr.cz, v sekci Konakty. Adresa pro komunikaci elektronickou poštou je podpora@szrcr.cz 1.5.3 Odpovědný subjekt Subjektem odpovědným za tuto politiku a uplatňování jejích ustanovení je SZR ČR. Ředitel SZR ČR jmenuje správce dokumentace PKI SZR. 1.5.4 Postupy při schvalování Jakékoli změny, dodatky a doplnění této Certifikační politiky podléhají schválení správce dokumentace PKI SZR. Tato osoba je odpovědná za věcnou správnost jednotlivých ustanovení CP, za pravidelnou aktualizaci CP a aktuálnost právě platné verze. Nová verze Certifikační politiky je před zveřejněním schválena ředitelem SZR. 1.6 Přehled použitých pojmů a zkratek Agendový informační systém (AIS) Informační systém podle 2 písm. e) zákona 111/2009 Sb. o základních registrech. US ASCII American standard code for information interchange je znaková sada pro kódování znaků anglické abecedy v počítačích a jiných zařízeních. Certifikační Autorita (CA) je důvěryhodný subjekt, který je zřízen k vytváření certifikátů veřejných klíčů. Činnost certifikační autority je popsána její Certifikační politikou, která definuje nejen korektní způsob činnosti, ale i obsah certifikátů, které jsou v průběhu její činnosti vytvářeny. Certifikační politika (CP) množina pravidel, která definují podmínky pro vydávání určitých certifikátů certifikační autoritou a určují použitelnost certifikátů v rámci určité skupiny (domény) a/nebo v rámci třídy aplikací. Certifikační prováděcí směrnice (CPS) je dokument, který definuje postupy, které certifikační autorita používá při vydávání a další správě certifikátů. Certifikační řetězec je posloupnost certifikátů certifikačních autorit. Tato posloupnost začíná u dané certifikační autority a končí certifikátem kořenové certifikační autority, nebo jiné certifikační autority, která je důvěryhodná pro subjekt, který provádí ověřování tohoto certifikačního řetězce. Pro certifikáty v certifikačním řetězci platí, že podpis certifikátu podřízené CA je možné ověřit certifikátem nadřízené CA, a oba tyto certifikáty se v daném certifikačním řetězci vyskytují. Certifikát veřejného klíče (certifikát) je elektronický atest, který spojuje veřejný klíč s určitým subjektem a potvrzuje identitu tohoto subjektu. DN jméno jméno, jehož tvar je definován normami řady X.500. www.szrcr.cz Strana: 7 / 44

Držitel certifikátu OVM, kterému byl certifikát vydán. FQDN Fully qualified domain name, plně kvalifikované doménové jméno, např. server.ovm.cz ISDS Informační systém Datových schránek. ISoISVS Informační systém o Informačních systémech veřejné správy. ISVS Informační systémy veřejné správy podle zákona 365/2000 Sb. o informačních systémech veřejné správy. Informační systém základních registrů (ISZR) Aplikace, která zprostředkovává přístup AIS k Základním registrům. Jednotlivé AIS požadují služby na vnějším rozhraní ISZR. Vnitřní rozhraní ISZR slouží pro komunikaci s jednotlivými ZR. Klíčový pár = párová data Kořenová certifikační autorita kořenová (root) CA je autorita, která stojí na vrcholu stromu certifikačních autorit. Tato certifikační autorita se nezodpovídá přímo žádnému subjektu, pokud není jinak stanoveno. Důvěryhodnost této CA určuje kvalitu všech CA v podřízeném stromu certifikačních autorit. OCSP Online certificate status protokol je protokol pro online zjišťování statutu certifikátu (zda je platný nebo ne). OID - Object identifier. Identifikace objektu v určitém prostoru jmen, zde použit pro jednoznačnou identifikaci dokumentů a kryptografických algoritmů. Orgán veřejné moci (OVM) je subjekt, který je oprávněn rozhodovat o právech a povinnostech fyzických a právnických osob na území ČR. Jde o státní orgány, orgány územní samosprávy a orgány zájmové samosprávy. Párová data veřejný a soukromý klíč, které byly vytvořeny prostředky asymetrické kryptografie. PKCS Public key cryptography standards PKI infrastruktura veřejného klíče je množina hardware, software, lidí a postupů vydávání, odvolávání a správu digitálních certifikátů založených na asymetrické kryptografii. Podpisový klíč = soukromý klíč = privátní klíč Procesní autority certifikační i registrační autority jsou v této politice značeny společným termínem procesní autority. Předmět certifikátu subjekt (entita), který je ve vydaném certifikátu identifikován hodnotou uvedenou v atributu Subject. V případě CA SZR je předmětem certifikátu určitéý AIS, provozující jednu nebo více agend pro určitý OVM. Registrační Autorita (RA) je důvěryhodný subjekt, který je zřizován pro provádění činností potřebných pro správnou činnost certifikační autority. Registrační autorita je autorizovaná ke sběru a ověřování informací o identitě uživatelů žádajících o certifikát a k určování informací, které je možné certifikační autoritou vložit do vytvářených certifikátů, a za výdej Rozhodnutí směrem k OVM. RPP Registr práv a povinností Spoléhající se strana je subjekt spoléhající se na certifikát vydaný CA SZR. Je to ISZR a všechny AIS, kterým SZR povolila přístup k vnějšímu rozhraní ISZR. Strom certifikačních autorit je hierarchická struktura certifikačních autorit. V koření tohoto stromu je tzv. kořenová CA. Certifikační autority, které tvoří podstrom od určitého uzlu musí splňovat minimálně požadavky své nadřízené CA. SZR je správní úřad zřízený zákonem 111/2009 Sb., podřízený Ministerstvu vnitra. ZR Základní registry, viz Zákon 111/2009 Sb. www.szrcr.cz Strana: 8 / 44

2. Odpovědnosti za zveřejňování a úložiště informací a dokumentace Poskytovatel certifikačních služeb je povinen uveřejňovat všechny informace, které ovlivňují platnost certifikátů, které vydává. 2.1 Úložiště informací a dokumentace Za úložiště informací a dokumentace PKI SZR odpovídá poskytovatel certifikačních služeb, tj. SZR. SZR má neveřejné a veřejné úložiště dokumentace a informací. 2.2 Zveřejňování informací a dokumentace Veřejné informace, týkající se PKI SZR, včetně dokumentace musí být zveřejňovány pravidelně, správně a včas takovým způsobem, aby byla zajištěna jejich dostupnost jak všem uživatelům PKI SZR, tak i osobám, pro které jsou tyto informace důležité z hlediska spoléhání se na jejich pravdivost. CA SZR zveřejňuje minimálně následující informace: a) Certifikační politiku CA SZR v její aktuální verzi i její minulé verze; minulé verze CP jsou zveřejňovány do doby, dokud je platný alespoň jeden certifikát, který byl podle nich vydaný. b) Certifikát Root CA SZR a certifikát CA SZR. c) Seznam zneplatněných certifikátů (CRL) vydaných CA SZR. d) Kontaktní místa RA SZR. Údaje jsou zveřejňovány buď přímo na webových stránkách Správy základních registrů ČR http://www.szrcr.cz, nebo je na těchto stránkách uveden odkaz, nebo jsou distribuovány přímo uživatelům PKI SZR. 2.3 Periodicita zveřejňování informací Každá informace a dokumentace je zveřejňována neprodleně po vstoupení v platnost. Certifikační politika je zveřejněna dříve, než je podle ní vydán první certifikát. Certifikáty všech certifikačních autorit použité pro vydávání certifikátů jsou zveřejněny dříve, než je s jejich použitím vydán první certifikát. 2.4 Řízení přístupu k jednotlivým typům úložišť Přístup k veřejným informacím poskytuje SZR bezplatně a bez omezení. Přístup k neveřejným informacím je povolen pouze pro autorizované osoby. www.szrcr.cz Strana: 9 / 44

3. Identifikace a autentizace 3.1 Pojmenovávání 3.1.1 Typy jmen Všechny certifikáty vydávané CA SZR obsahují neprázdné označení předmětu certifikátu (Subject) a vydavatele (Issuer) ve tvaru definovaném normami řady X.500 (dále jen DN jména). DN jména používaná CA SZR jsou jednoznačná v tom smyslu, že jednoznačně identifikují všechny předměty certifikátu rozlišitelné v kontextu CA SZR. 3.1.2 Požadavky na významovost jmen Význam položek certifikátů vydávaných CA SZR je definován v kapitole 7 Profily certifikátu, seznamu zneplatněných certifikátů a OCSP. 3.1.3 Anonymita a používání pseudonymů Vydávání a používání anonymních certifikátů nebo používání pseudonymů se nepřipouští. Alternativní jméno není pseudonymem. 3.1.4 Pravidla pro interpretaci různých forem jmen V certifikátech vydaných CA SZR lze používat pouze znaky US ASCII, tj. není povoleno používání znaků s diakritickými znaménky. Toto pravidlo se týká všech jmen, která poskytovatel certifikačních služeb umožňuje vložit do certifikátů, které vydává. Povolené tvary jmen jsou definovány v kapitole 7 Profily certifikátu, seznamu zneplatněných certifikátů a OCSP. 3.1.5 Jedinečnost jmen Pokud dojde k tomu, že RA SZR dostane od nějakého OVM žádost se shodným označením předmětu certifikátu (tj. hodnotu položky Subject), jaký je v nějakém platném certifikátu vydaném jinému OVM, CA SZR žádost odmítne. Viz též kapitolu 4.2.2 Přijetí nebo zamítnutí žádosti o certifikát. 3.1.6 Obchodní značky a ochranné známky Uznávání ochranných známek a značek se řídí příslušným právním předpisem české legislativy. Tato certifikační politika nepředpokládá uvádění obchodních značek a ochranných známek ve vydávaných certifikátech. 3.2 Počáteční ověření identity Žadateli o certifikáty jsou pro RA SZR osoby oprávněné jednat za OVM. RA SZR neprovádí registraci OVM, ani osob oprávněných jednat za OVM. 3.2.1 Ověření souladu párových dat, tj. postup při ověřování, zda má subjekt soukromý klíč odpovídající veřejnému klíči Ve všech případech, ve kterých uživatelé generují klíčové páry a pak žádají o certifikaci veřejného klíče, je nutné, aby příslušné procesní autoritě prokázali vlastnictví příslušného soukromého klíče. www.szrcr.cz Strana: 10 / 44

Žádost o certifikát obsahuje veřejný klíč. Tato žádost je elektronicky podepsána odpovídajícím soukromým klíčem. Tím je díky kryptografickému vztahu mezi veřejným a soukromým klíčem dokázáno, že žadatel vlastnil v okamžiku podpisu žádosti o certifikát obě části klíčového páru. 3.2.2 Ověřování identity OVM Pro ověření identity žadatele při žádostech o vydání certifikátu, respektive zneplatnění certifikátu postačuje fakt, že žádost byla doručena z datové schránky OVM do datové schránky SZR. SZR nezjišťuje totožnost fyzické osoby, která žádost datovou schránkou poslala, a nezjišťuje, zda je oprávněna za OVM žádat o vydání certifikátu, respektive o zneplatnění certifikátu pro AIS, který OVM spravuje. V ostatních případech za OVM jedná vždy osoba fyzická. Ověření identity fyzické osoby řeší kapitola 3.2.3 Ověřování identity fyzické osoby této politiky. 3.2.3 Ověřování identity fyzické osoby RA SZR ověřuje fyzické osoby při sdělování neveřejných informací týkajících se PKI SZR v osobním jednání podle platného a nepoškozeného dokladu totožnosti. V případě osobně sděleného požadavku na zneplatnění certifikátu není ověření totožnosti osoby nutné. RA SZR provádí ověření oprávněnosti fyzické osoby žádat o zneplatnění certifikátu podle znalosti hesla domluveného při vydání certifikátu, pokud bylo takové heslo domluveno. 3.2.4 Neověřené informace vztahující se k držiteli certifikátu CA SZR neověřuje následující položky, jejichž hodnoty jsou součástí vydávaných certifikátů: - Existenci DNS domény, respektive serveru, jejíž / jehož DNS jméno je uvedeno v atributu CN položky Subject. - Vlastnictví DNS jména domény, respektive serveru, jejíž / jehož je uvedeno v atributu CN položky Subject, orgánem veřejné moci. - Označení (jméno) OVM. - Adresu OVM. 3.2.5 Ověřování specifických práv 3.2.6 Kritéria pro interoperabilitu Spolupráce CA a RA SZR s jinými poskytovateli certifikačních služeb je možná až po schválení ředitelem SZR. 3.3 Identifikace a autentizace při zpracování požadavků na výměnu veřejného klíče v certifikátu 3.3.1 Identifikace a autentizace při rutinní výměně párových dat Při požadavku na změnu klíčového páru je třeba žádat o nový certifikát. Identifikace a autentizace při vydávání druhého certifikátu a dalších certifikátů pro jeden předmět certifikátu se provádí stejně jako při počátečním ověření identity způsobem popsaným v kapitole 3.2 Počáteční ověření identity. www.szrcr.cz Strana: 11 / 44

3.3.2 Identifikace a autentizace při výměně párových dat po zneplatnění certifikátu Při požadavku na změnu klíčového páru je třeba žádat o nový certifikát. Identifikace a autentizace při vydávání druhého certifikátu a dalších certifikátů pro jeden předmět certifikátu se provádí stejně jako při počátečním ověření identity způsobem popsaným v kapitole 3.2 Počáteční ověření identity. 3.4 Identifikace a autentizace při zpracování požadavků na zneplatnění certifikátu Ke zneplatnění certifikátu může dojít buď na základě žádosti OVM, kterému byl certifikát vydán, nebo z vůle poskytovatele certifikačních služeb (viz kapitolu 4.9.1 Podmínky pro zneplatnění certifikátu ). OVM se při žádosti o zneplatnění certifikátu identifikuje a autentizuje jedním z následujících způsobů: - Zasláním žádosti o zneplatnění certifikátu z datové schránky OVM do datové schránky SZR. - Telefonicky s využitím hesla domluveného při vydání certifikátu. CA SZR může ve výjimečných případech použít i jiné způsoby identifikace a autentizace žadatelů o zneplatnění certifikátů. www.szrcr.cz Strana: 12 / 44

4. Požadavky na životní cyklus certifikátu 4.1 Žádost o vydání certifikátu Při žádosti o certifikát je žadatel povinen provést následujících kroky: a) vyplnit formulář žádosti o certifikát; b) vygenerovat pro každý požadovaný certifikát jeden klíčový pár a poslat veřejný klíč k certifikaci; c) identifikovat se vůči RA SZR; d) prokázat RA SZR, že k veřejné části klíče, která má být certifikovaná, vlastní příslušnou soukromou část. Veškeré tyto kroky musí být provedeny před vystavením certifikátu. 4.1.1 Subjekty oprávněné podat žádost o vydání certifikátu Požádat o certifikát může kterýkoli OVM. 4.1.2 Registrační proces a odpovědnosti poskytovatele a žadatele RA SZR neprovádí registraci žadatele o certifikát, tj. registraci OVM. 4.1.2.1 Odpovědnosti žadatele Žadatel o certifikát je odpovědný za to, že splnil veškeré zákonné požadavky pro přístup k základním registrům, zejména požadavky zákona 111/2009 Sb. o základních registrech a zákona 365/2000 Sb. o ISVS v jejich aktuálním znění. Žadatel o certifikát nepožádá o nový certifikát pro AIS dříve než 3 měsíce před uplynutím platnosti předcházejícího certifikátu pro tentýž AIS. Výjimkou je případ, když žádá, respektive bude žádat o zneplatnění předcházejícího certifikátu pro tentýž AIS a oznámí to RA SZR v žádosti o vydání certifikátu. Žadatel o certifikát je povinen se seznámit s touto certifikační politikou. Žadatel o certifikát je povinen uvádět v žádostech o certifikát pravdivé údaje. 4.1.2.2 Odpovědnosti poskytovatele Za ověření údajů poskytnutých žadatelem o certifikát je zodpovědná RA SZR. CA SZR je povina vydat certifikát, pokud je žádost o jeho vydání oprávněná a úplná a obsahuje správné údaje. 4.2 Zpracování žádosti o certifikát Zpracováním žádosti se rozumí identifikace a autentizace žadatele, vydání certifikátu v normou daném formátu a zaslání certifikátu žadateli, nebo oznámení o vydání certifikátu a výzva k jeho stažení. 4.2.1 Identifikace a autentizace Žadatel o certifikát se identifikuje a autentizuje vůči RA SZR způsobem definovaným kapitole 3.2 Počáteční ověření identity. www.szrcr.cz Strana: 13 / 44

4.2.2 Přijetí nebo zamítnutí žádosti o certifikát OVM podává žádost o certifikát zasláním vyplněného formuláře a žádosti ve formátu PKCS#10 ze své datové schránky do datové schránky SZR. RA SZR žádost o vydání certifikátu přijme, zaeviduje ji a potvrdí žadateli její příjem zasláním zprávy do jeho datové schránky. Pracovník RA SZR zkontroluje údaje ve formuláři i v žádosti o certifikát. Pokud jsou údaje chybné nebo neúplné, RA SZR žádost o certifikát odmítne a pošle do datové schránky žadatele informaci o důvodu odmítnutí žádosti. Pokud jsou údaje úplné a správné, RA SZR předá žádost o certifikát na CA SZR. CA SZR zkontroluje technické parametry v žádosti a buď vydá certifikát, nebo oznámí RA SZR, že žádost je chybná. Žádost o certifikát může být odmítnuta mj. z následujících důvodů: Ve formuláři chybí povinný údaj. Žádost o certifikát není ve formátu PKCS#10. OVM žádá o certifikát se stejným veřejným klíčem, pro jaký již mu byl vydán certifikát (tj. opakovaně používá stejnou žádost o certifikát). OVM žádá o certifikát se stejným veřejným klíčem, pro jaký byl vydán certifikát pro jiný OVM. Viz též kapitolu 6.1.6 Generování parametrů veřejného klíče a kontrola jejich kvality. V žádosti o certifikát chybí IČO OVM. IČO ve formuláři a v žádosti o certifikát jsou různá. AIS ve formuláři není registrován v souladu se zákonem č. 365/2000 Sb. o ISVS. Kódy agend uvedené ve formuláři nejsou registrovány. Pro OVM a AIS existují v době zpracování žádosti o certifikát dva platné certifikáty. Pro OVM a AIS existuje v době zpracování žádosti o certifikát jeden platný certifikát a do konce jeho platnosti zbývá více než 3 měsíce a žadatel neoznámil RA SZR v žádosti o certifikát, že žádá, respektive bude žádat o zneplatnění předcházejícího certifikátu pro AIS. V žádosti o certifikát se vyskytuje aspoň jeden znak s diakritickým znaménkem. Země v žádosti o certifikát je uvedena a neobsahuje hodnotu CZ. Veřejný klíč v žádosti o certifikát byl vygenerován s použitím jiného algoritmu než RSA. Veřejný klíč v žádosti o certifikát je kratší než 2048 bitů. 4.2.3 Doba zpracování žádosti o certifikát Žádost o certifikát se zpracovává bez zbytečného odkladu, zpravidla v řádu dnů. 4.3 Vydání certifikátu Pokud RA SZR nezjistí chyby v žádosti o certifikát, předá žádost ve formátu PKCS#10 na CA SZR. 4.3.1 Úkony CA v průběhu vydávání certifikátu CA SZR provede následující činnosti: a) Zkontroluje obsah žádosti o certifikát z hlediska technických požadavků. Jestliže zjistí, že žádost obsahuje chybné nebo nepřípustné údaje, je žádost odmítnuta a tato informace je zaslána na RA SZR. b) CA SZR vygeneruje certifikát. c) CA SZR odešle certifikát na RA SZR. www.szrcr.cz Strana: 14 / 44

CA SZR v průběhu vydání certifikátu zejména ověří, zda veřejný klíč je poskytnut v takové formě a kvalitě, jak je požadováno. 4.3.2 Oznámení o vydání certifikátu jeho držiteli Rozhodnutí o vydání certifikátu zasílá RA SZR žadateli společně s certifikátem do jeho datové schránky. 4.4 Převzetí vydaného certifikátu Certifikát je žadateli zaslán do jeho datové schránky. 4.4.1 Úkony spojené s převzetím certifikátu Úkony připadající v úvahu v souvislosti s převzetím certifikátu jsou tyto: a) Vyzvednutí certifikátu z datové schránky. b) Kontrola obsahu certifikátu. c) Instalace certifikátu do prostředí vlastní infrastruktury. d) Stažení (download) certifikátu(ů) vydávajících autorit. e) Instalace certifikátu(ů) vydávajících autorit do prostředí vlastní infrastruktury. f) Vytvoření zálohy klíčového páru. 4.4.2 Zveřejňování vydaných certifikátů poskytovatelem CA SZR nezveřejňuje údaje o vydaných certifikátech. 4.4.3 Oznámení o vydání certifikátu jiným subjektům 4.5 Použití párových dat a certifikátu Soukromý klíč má v certifikátech vydaných CA SZR stejnou dobu platnosti jako certifikát vydaný k jeho veřejnému klíči. 4.5.1 Použití soukromého klíče a certifikátu držitelem certifikátu Klíčový pár a certifikát k němu vydaný se smí používat pouze pro účely, pro které byl vydán. Je zakázáno používat certifikát pro jiný OVM a jiný AIS, než pro které byl vydán. Držitelé certifikátů mají za povinnost: a) chránit a držet v utajení svůj soukromý klíč; b) v co nejkratší době uvědomit RA SZR o jakémkoli podezření z vyzrazení svého soukromého klíče; c) dodržovat veškerá ustanovení, podmínky a omezení uložená touto certifikační politikou v souvislosti s užíváním soukromých klíčů a certifikátů; d) vytvořit zálohu klíčového páru a uchovávat ji na bezpečném místě. Držitelům certifikátů, kteří jsou usvědčeni z jednání, která jsou v přímém rozporu s touto Certifikační politikou a jejími nařízeními, bude jejich certifikát zneplatněn a zároveň propadnou jakékoli nároky, které uživatel uplatňoval vůči SZR v případě, že v souvislosti s nedodržováním podmínek výše uvedených vznikla jakákoli neshoda nebo spor. 4.5.2 Použití veřejného klíče a certifikátu spoléhající se stranou Spoléhající strana má za povinnost: - Ověřit, zda certifikát je platný. www.szrcr.cz Strana: 15 / 44

- Dodržovat ustanovení této certifikační politiky. 4.6 Obnovení certifikátu CA SZR neposkytuje službu obnovení certifikátu ve smyslu vydání nového certifikátu ke stejnému klíčovému páru a se stejnými parametry, jaké měl certifikát předchozí. Žadatel by v tomto případě opakovaně používal stejnou žádost o certifikát ve formátu PKCS#10. CA SZR neposkytuje službu obnovení certifikátu ve smyslu obnovení platnosti dříve zneplatněného certifikátu. 4.6.1 Podmínky pro obnovení certifikátu Služba se neposkytuje. 4.6.2 Subjekty oprávněné požadovat obnovení certifikátu Služba se neposkytuje. 4.6.3 Zpracování požadavku na obnovení certifikátu Služba se neposkytuje. 4.6.4 Oznámení o vydání obnoveného certifikátu držiteli certifikátu Služba se neposkytuje. 4.6.5 Úkony spojené s převzetím obnoveného certifikátu Služba se neposkytuje. 4.6.6 Zveřejňování vydaných obnovených certifikátů vydavatelem Služba se neposkytuje. 4.6.7 Oznámení o vydání obnoveného certifikátu jiným subjektům Služba se neposkytuje. 4.7 Výměna veřejného klíče v certifikátu Výměna dat v certifikátu je vydání nového certifikátu k novému klíčovému páru v době platnosti certifikátu pro stejný předmět certifikátu (tj. existuje platný certifikát se stejným obsahem položky Subject). Žadatel v tomto případě vytváří novou žádost o certifikát ve formátu PKCS#10. 4.7.1 Podmínky pro výměnu veřejného klíče v certifikátu Je zakázáno žádat o nový certifikát pro AIS, pokud do konce platnosti předcházejícího certifikátu pro tentýž OVM a AIS zbývá více času než 3 měsíce s výjimkou případu, kdy žadatel uvede v žádosti o certifikát, že žádá, respektive bude žádat o zneplatnění předcházejícího certifikátu pro AIS. Je zakázáno žádat o nový certifikát pro AIS, pokud pro OVM a AIS existují dva platné certifikáty. Dále platí stejná ustanovení, jako v kapitole 4.2. Zpracování žádosti o certifikát. 4.7.2 Subjekty oprávněné požadovat výměnu veřejného klíče v certifikátu Platí stejná ustanovení, jako v kapitole 4.1.1. Subjekty oprávněné podat žádost o vydání certifikátu. www.szrcr.cz Strana: 16 / 44

4.7.3 Zpracování požadavku na výměnu veřejného klíče v certifikátu Platí stejná ustanovení, jako v kapitole 4.2. Zpracování žádosti o certifikát. 4.7.4 Oznámení o vydání certifikátu s vyměněným veřejným klíčem držiteli certifikátu Platí stejná ustanovení, jako v kapitole 4.3.2. Oznámení o vydání certifikátu jeho držiteli. 4.7.5 Úkony spojené s převzetím certifikátu s vyměněným veřejným klíčem Platí stejná ustanovení, jako v kapitole 4.4.1. Úkony spojené s převzetím certifikátu. 4.7.6 Zveřejňování vydaných certifikátů s vyměněným veřejným klíčem Platí stejná ustanovení, jako v kapitole 4.4.2. Zveřejňování vydaných certifikátů poskytovatelem. 4.7.7 Oznámení o vydání certifikátu s vyměněným veřejným klíčem jiným subjektům Platí stejná ustanovení, jako v kapitole 4.4.3. Oznámení o vydání certifikátu jiným subjektům. 4.8 Změna údajů v certifikátu Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.1 Podmínky pro změnu údajů v certifikátu Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.2 Subjekty oprávněné požadovat změnu údajů v certifikátu Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.3 Zpracování požadavku na změnu údajů v certifikátu Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.4 Oznámení o vydání certifikátu se změněnými údaji držiteli certifikátu Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.5 Úkony spojené s převzetím certifikátu se změněnými údaji Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.6 Zveřejňování vydaných certifikátů se změněnými údaji Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.8.7 Oznámení o vydání certifikátu se změněnými údaji jiným subjektům Změna údajů v platném certifikátu nebo v certifikátu zneplatněném se nepovoluje. 4.9 Zneplatnění a pozastavení platnosti certifikátu CA SZR poskytuje službu zneplatnění certifikátu, tj. ukončení jeho platnosti předtím, než uplyne jeho doba platnosti. Zneplatněný certifikát nemůže být obnoven. www.szrcr.cz Strana: 17 / 44

CA SZR neposkytuje službu pozastavení platnosti certifikátu. 4.9.1 Podmínky pro zneplatnění certifikátu Okolnosti, jejichž následkem dochází k zneplatnění certifikátů, jsou zejména tyto: a) věcný obsah certifikátu nebo jeho část se stane neplatným před ukončením platnosti certifikátu; b) takový pokrok v kryptoanalýze, který učiní autentizaci s využitím certifikátu nespolehlivou; c) držitel certifikátu je usvědčen z porušení povinností vycházejících z tohoto dokumentu, případně z jiných relevantních dokumentů (viz též kapitolu 4.5.1 Použití soukromého klíče a certifikátu držitelem certifikátu ); d) existuje důvodné podezření, že byl vyzrazen soukromý klíč; e) držitel certifikátu požádá o zneplatnění certifikátu; f) držitel certifikátu zanikl; g) dojde ke kompromitaci soukromého klíče certifikační autority, v tomto případě musí dojít k zneplatnění všech certifikátů, které byly vytvořeny s daným klíčem certifikační autority; h) RA SZR obdrží v žádosti o certifikát stejný veřejný klíč, který byl certifikován pro jiný OVM (viz kapitolu 6.1.6 Generování parametrů veřejného klíče a kontrola jejich kvality ). Kdykoli se RA SZR doví o výskytu některé z uvedených okolností, zneplatní příslušný certifikát a CA SZR přidá jeho identifikaci do seznamu zneplatněných certifikátů. Certifikáty zůstávají v tomto seznamu do doby vypršení jejich (původní) platnosti. Po vypršení doby jejich platnosti jsou certifikáty ze seznamu zneplatněných certifikátů odstraněny. 4.9.2 Subjekty oprávněné žádat o zneplatnění certifikátu Subjektem oprávněným žádat o zneplatňení certifikátu je pouze: a) držitel certifikátu, tj. OVM; b) provozovatel vydávající certifikační autority, tj. SZR. 4.9.3 Zpracování požadavku na zneplatnění certifikátu Držitel certifikátu (OVM) může o zneplatnění certifikátu požádat jedním z následujících způsobů: Zasláním vyplněného formuláře žádosti o zneplatnění certifikátu z datové schránky OVM do datové schránky SZR. Ve formuláři musí být uvedeno IČO OVM a sériové číslo certifikátu, jehož zneplatnění je požadováno. Telefonicky nebo osobně s využitím hesla domluveného při vydání certifikátu. Držitel musí oznámit IČO OVM a sériové číslo certifikátu, jehož zneplatnění je požadováno. V tomto případě musí OVM požadavek na zneplatnění certifikátu potvrdit zasláním vyplněného formuláře žádosti do datové schránky SZR. Součástí žádosti o zneplatnění certifikátu může být také určení důvodu zneplatnění. V případech, kdy je zneplatnění certifikátu požadováno z důvodů vyzrazení klíče nebo existujícího podezření z neoprávněného použití klíče, musí tento důvod žadatel o zneplatnění uvést. RA SZR žádost o zneplatnění certifikátu přijme a zaeviduje ji. Pokud byla žádost poslána do datové schránky SZR, potvrdí žadateli její příjem zasláním zprávy do jeho datové schránky. Pracovník RA SZR zkontroluje údaje o certifikátu. Žádost o zneplatnění certifikátu může být odmítnuta mj. z následujících důvodů: Neplatné (neznámé) číslo certifikátu. Certifikát nebyl vydán pro OVM s IČO, které uvedl žadatel o zneplatnění certifikátu. Certifikát není platný. Buď jeho platnost již uplynula, nebo byl již dříve zneplatněn. Pokud jsou údaje chybné nebo neúplné, RA SZR pošle do datové schránky žadatele informaci o důvodu odmítnutí žádosti. Pokud jsou údaje úplné a správné, RA SZR zablokuje přístup AIS k ISZR s použitím dotyčného certifikátu (ale zatím ho nezneplatní), oznámí to OVM zasláním zprávy do jeho datové schránky a provede jednu z následujících akcí: www.szrcr.cz Strana: 18 / 44

Pokud SZR obdržela žádost o zneplatnění certifikátu do datové schránky, zahájí řízení o zneplatnění certifikátu. Pokud SZR obdržela žádost o zneplatnění certifikátu osobně nebo telefonicky, čeká na zahájení řízení do doby, než dostane do datové schránky žádost o zneplatnění certifikátu. Pokud je výsledkem řízení o zneplatnění certifikátu rozhodnutí, že certifikát bude zneplatněn, předá RA SZR požadavek na zneplatnění certifikátu na CA SZR. Po obdržení požadavku certifikační autoritou je požadavek co nejrychleji zpracován a identifikace příslušného certifikátu je umístěna do seznamu zneplatněných certifikátů (CRL) a žadateli je datovou schránkou odesláno rozhodnutí. Pokud je výsledkem řízení o zneplatnění certifikátu rozhodnutí, že certifikát nebude zneplatněn, je povolen přístup k ISZR s použitím certifikátu a žadateli je datovou schránkou odesláno rozhodnutí. 4.9.4 Doba odkladu požadavku na zneplatnění certifikátu CA SZR nepovoluje požadavky na odložené zneplatnění certifikátů. 4.9.5 Maximální doba pro realizaci zneplatnění certifikátu Maximální doba realizace koresponduje s technickou proveditelností této operace. Certifikát, jehož zneplatnění je požadováno, je zneplatněn bez zbytečného prodlení. 4.9.6 Povinnosti spoléhajících se stran při ověřování, zda byl certifikát zneplatněn Spoléhající strana je povinna ověřit, zda certifikát nebyl zneplatněn. Tato kontrola může proběhnout i automaticky, pokud je technicky taková kontrola možná nebo proveditelná. V případě, že toto ověření neproběhne a spoléhající se strana implicitně certifikátu (a tím platnosti elektronického podpisu) důvěřuje, není certifikační autorita odpovědná za případnou vzniknuvší škodu. 4.9.7 Periodicita vydávání seznamu zneplatněných certifikátů CRL jsou vydávány pravidelně bez ohledu na změny v jejich obsahu. CRL mohou být vydávány i častěji, než je definováno tímto dokumentem, pokud existují důvody k tomu, aby CA SZR prováděla aktualizaci příslušných informací častěji. Nový CRL je vydáván v takovém čase, aby bylo možno provést aktualizaci obsahu všech skladů certifikátů (příp. dalších míst, kde jsou poskytovatelem certifikačních služeb zveřejňovány příslušné informace) před tím, než vyprší platnost aktuálního CRL. Před vydáním jsou neaktuální informace jsou v aktuálním CRL odstraněny. CRL je možné vydávat i v tzv. přírůstkové (, δ, Delta) formě, pokud tím není porušena zásada aktuálnosti CRL tak, jak je definováno touto Certifikační politikou. Aktuální CRL je vydáván standardně jedenkrát za 24 hodin. V případě, že došlo ke zneplatnění certifikátu ISZR, je CRL vydán bezprostředně po zneplatnění certifikátu ISZR. 4.9.8 Maximální zpoždění při vydávání seznamu zneplatněných certifikátů Zpoždění vydání CRL je přípustné pouze v důsledku technických omezení (havárie atp.). 4.9.9 Možnost ověřování statutu certifikátu on-line Služba není poskytována. 4.9.10 Požadavky při ověřování statutu certifikátu on-line Služba není poskytována. 4.9.11 Jiné způsoby oznamování zneplatnění certifikátu Služba není poskytována. www.szrcr.cz Strana: 19 / 44

4.9.12 Případné odlišnosti postupu zneplatnění v případě kompromitace soukromého klíče Držitel certifikátu je povinen kompromitaci soukromého klíče nahlásit při žádosti o zneplatnění certifikátu. 4.9.13 Podmínky pro pozastavení platnosti certifikátu Služba není poskytována. 4.9.14 Subjekty oprávněné žádat o pozastavení platnosti certifikátu Služba není poskytována. 4.9.15 Zpracování požadavku na pozastavení platnosti certifikátu Služba není poskytována. 4.9.16 Omezení doby pozastavení platnosti certifikátu Služba není poskytována. 4.10 Služby související s ověřováním statutu certifikátu 4.10.1 Funkční charakteristiky CA SZR zveřejňuje seznam zneplatněných certifikátů (CRL). 4.10.2 Dostupnost služeb statutu certifikátu CA SZR poskytuje tuto službu nepřetržitě s výjimkou výpadků způsobených technickým selháním. 4.10.3 Další charakteristiky služeb statutu certifikátu 4.11 Ukončení poskytování služeb CA Vypovězení práv poskytovatele certifikačních služeb nebo jeho částí bude zpracováváno v souladu s ustanoveními článku 5.8 Ukončení činnosti CA nebo RA. Pokud je vypovězení motivováno organizačními nebo jinými důvody, které nesouvisí s bezpečností CA SZR, pak lze certifikáty vydané CA SZR nadále používat. SZR oznámí plánované ukončení poskytování služeb CA SZR s dostatečným předstihem na webových stránkách Správy základních registrů ČR http://www.szrcr.cz 4.12 Úschova soukromých klíčů u důvěryhodné třetí strany a jejich obnova CA SZR neposkytuje služby úschovy soukromých klíčů pro držitele certifikátů. Držitelé certifikátů jsou odpovědni za vytváření a uchovávání záloh svých soukromých klíčů. Jestliže dojde k vyzrazení soukromých klíčů držitelů certifikátů díky těmto kopiím, nese plnou odpovědnost za následky držitel certifikátu. RA ani CA SZR se žádným způsobem nepodílí na zálohování soukromých klíčů svých zákazníků. www.szrcr.cz Strana: 20 / 44