Stanovisko k návrhu zákona o elektronickom podpise,

vypracovanom MH SR

Doc. RNDr. Daniel Olejár, CSc.

  1. Úvod

Predložené stanovisko je vypracované na základe materiálov:

  1. Návrhu zákona o elektronickom podpise,
  2. Dôvodovej správy k návrhu zákona,
  3. Téz vyhlášok k návrhu zákona o elektronickom podpise
  4. Pripomienok z medzirezortného pripomienkového konania.

Predkladaný materiál sa sústreďuje na posúdenie toho, či na základe zákona a navrhovaných vyhlášok je možné vybudovať fungujúcu Public key infrastructure (PKI), či je uvedený zákon kompatibilný s Direktívou 1999/93/EC Európskej únie a platnými medzinárodnými štandardami, do akej miery je kompatibilný s existujúcimi zákonmi o elektronickom podpise, platnými v členských krajinách EU. Konkrétne, cieľom skúmania je posúdiť úplnosť zákona (či popisuje všetky zásadné subjekty, objekty, ich vzájomné vzťahy a operačné koncepty potrebné na vytvorenie PKI) a neprotirečivosť (či zákon nie je v rozpore so sebou samým, normami a Direktívou). Materiál pozostáva zo súborného stanoviska k predloženým materiálom a príloh, v ktorých sa uvádzajú výhrady, pripomienky a otázky k zneniu vládneho návrhu zákona o elektronickom podpise.

  1. Filozofia zákona
  2. Zákon vychádza z Direktívy EU a vzorového zákonu UNCITRAL-u. Preberá ich terminológiu a do značnej miery aj štruktúru (UNCITRAL). Je to vysokoúrovňový zákon, ktorý sa usiluje o technologickú neutralitu a nezaoberá sa konkrétnymi postupmi pri realizácii certifikačných činností. Napriek formálnej technologickej neutralite sa elektronický podpis podľa navrhovaného zákona realizuje digitálnym podpisom. Návrh rozlišuje dve úrovne elektronických podpisov - "obyčajný" a zaručený. Predpokladá, že v úradnom styku sa bude používať zaručený elektronický podpis, ale účinnosť vlastnoručného podpisu prisudzuje aj "obyčajnéme" elektronickému podpisu. Predpokladá vytvorenie PKI, postavenej na poskytovateľoch certifikačných služieb PCS, ktorí budú vydávať certifikáty verejných kľúčov klientov. Rozlišuje dve úrovne PCS - obyčajných a akreditovaných PCS. Akreditovaní PCS sú oprávnení vydávať kvalifikované certifikáty, na ktorých spočíva overovanie zaručených elektronických podpisov. Akreditácia PCS je dobrovoľná. Dohľad nad celou PKI vykonáva Úrad, ktorý implicitne plní úlohu koreňovej certifikačnej autority (štátnej PKI). Úrad má výrazné právomoci, ale aj značné povinnosti nielen voči akreditovaným PCS, ale aj voči obyčaným PCS.

  3. Základné problémy zákona

Zákon preberá pojmový aparát vzorového zákona UNCITRAL-u a Direktívy EU. Direktíva EU však definuje základné pojmy len pre vlastné potreby a preto tieto definície sú podobne ako definície vzorového zákona značne široké. To potom spôsobuje problémy, keď sa pomocou všeobecných pojmov majú špecifikovať konkrétne požiadavky na zložitý technický systém. Konkrétne:

Ďalšie problémy sa týkajú navrhovaných riešení:

  1. Vykonávacie predpisy

Keďže navrhovaný zákon je vysokoúrovňový, mnoho konkrétnych vecí by mali vyriešiť vykonávacie predpisy. Prílohou zákona sú aj Tézy vyhlášok k návrhu zákona o elektronickom podpise. Vyhláškou však nemožno ukladať povinnosti, ktoré by neboli stanovené v zákone. Preto tie veci, ktoré je v súvislosti s elektronickým podpisom potrebné presadiť, musia byť uvedené v zákone. Vzhľadom na pripomienky uvedené v časti 3, zákon nevytvára dostatočné podmienky pre úpravu vzťahov súvisiacich s vytváraním a používaním elektronických podpisov pomocou vyhlášok.

Pokiaľ ide o samotné vykonávacie predpisy, tieto podľa tvorcov vládneho návrhu

Napriek deklarovanémo obsahu vykonávacích vyhlášok

väčšinu predkladaného materiálu tvorí prevádzková dokumentácia PCS. Požiadavky na zariadenia podľa § 17, ods. 2 sa v navrhovaných vyhláškach neuvádzajú. Rovnako sa nehovorí o požiadavkách na bezpečný prostriedok na vytvorenie elektronického podpisu. Porovnajúc dokument Draft ETSI TS 201 456 Policy requirements for certification authorities issuing qualified certificates a navrhovaný obsah vyhlášky, vyhláška vyberá istú časť z tohto materiálu. Draft ETSI TS 201 456 je profesionálne spracovaný materiál Ak by požiadavky na PCS vychádzali z neho, a prebrali by sa kompletne bez "vylepšujúcich" zásahov, bolo by ich možné použiť ako základ pre stanovenie požiadaviek na akreditovaného PCS. Bezpečnostné požiadavky vychádzajú z vykonávacej vyhlášky k zákonu na ochranu utajovaných skutočností. Problémom však zostáva nekompatibilita navrhovaného zákona (viď pripomienky uvedené v časti 3) a vykonávacích predpisov. Zostáva tiež otvorenou otázka, čo s neakreditovanými PCS, nakoľko materiál Draft ETSI TS 201 456 sa vzťahuje na vydavateľov kvalifikovaných certifikátov a zákon stanovuje povinnosti aj pre neakreditovaných PCS.

Napriek významu, ktorý má pre zaistenie dôveryhodnosti (zaručeného) elektronického podopisu bezpečné zariadenie pre vytváranie elektronického podpisu (čo sa o.i. prejavuje aj v Direktíve EU, ktoré venuje špeciálny dodatok požiadavkám na toto zariadenie), a vykonávacia vyhláška odvolávajúca sa na § 24 ods. (5) je v zozname uvedená, o bezpečnom zariadení sa vo vyhláškach explicitne nehovorí. Vzhľadom na dôležitosť zaistenia bezpečnosti pri vytváraní elektronického podpisu a tiež vzhľadom na to, že v súčasnosti v EU prebieha diskusia k návrhu štandardu, ktoré by tieto zariadenia mali spĺňať, by sa táto problematika mala v návrhu vyhlášok objaviť.

 

  1. Výsledky medzirezortného pripomienkovania

Aj keď predkladatelia tvrdia v Dôvodovej správe, že návrh zákona prešiel riadnym medzirezortným pripomienkovým konaním a predkladá sa na rokovanie vlády bez rozporov, viaceré závažné pripomienky rezortov neboli v návrhu zákona zohľadnené:

    1. Rozpor o kompetencii MV SR
    2. Niektoré z definícií základných pojmov boli síce zmenené, ale zostávajú aj naďalej rozporné (elektronický podpis, uzavretý systém). (MV SR)
    3. Požiadavka na upresnenie spôsobu zverejňovania zoznamov vydaných a zrušených certifikátov (MV SR) nebola akceptovaná.
    4. Ukončenie činnosti poskytovateľa akreditačných služieb (MV SR) neakceptované s odvolaním sa na neexistujúci článok
    5. Rozlíšenie sankcií pre právnické a fyzické osoby (MV SR) - neakceptované
    6. MO SR: používanie elektronického podpisu a poskytovanie certifikačných služieb v rezorte MO SR - zásadná pripoimienka - neakceptovaná
    7. Konkretizácia podmienok akreditácie (MŠ SR) - neakceptované
    8. Konkretizácia formy zverejňovania certifikátov (MVaRR SR) - neakceptované
    9. GP SR - vykonávacie predpisy by nemali zakladať práva a povinnosti; tie by mali byť uvedené v zákone - neakceptované
    10. SŠHR SR - Doplnenie pojmu certifikovanej informácie na overenie podpisu - zásadná pripomienka, neakceptovaná
    11. SŠHR SR - Definícia certifikačného úradu - zásadná pripomienka, neakceptovaná
    12. CR SR - chýba úprava vyhotovenia elektronického podpisu
    13. CR SR - chýbajúce definície pojmov, nepresnosti vo formuláciách - zostali neodstránené

 

 

  1. Realizácia zákona
  2. Na realizáciu zákona bude potrebné vybudovať public key infrastructure, PKI. Národný bezpečnostný úrad bude okrem iných funkcií plniť aj funkciu koreňovej certifikačnej autority. Vzhľadom na to, že bude musieť v prípade potreby prebrať agendu zanikajúceho poskytovateľa certifikačných služieb, bude musieť fungovať ako plnohodnotná certifikačná autorita. Ale to znamená (v prípade akreditovaného PCS), nepretržitú prevádzku a na zaistenie prevádzkovej bezpečnosti - separáciu rolí. Ale to sa rozhodne nebude dať zariadiť pomocou 10 ľudí, ako je uvedené v dôvodovej správe. Podobne - predkladatelia v priebehu roka prišli s niekoľkými číslami, než dospeli k cifre 140 miliónov. Z čoho je táto hodnota odvodená, čím je zdôvodnená a je konečná?

  3. Záver
  4. V snahe zachovať technologickú neutralitu definuje návrh zákona kľúčové pojmy veľmi všeobecne a niektoré vôbec; nestanovuje dostatočne podrobne vzťahy medzi subjektami systému. Niektoré kľúčové objekty zákona (elektronický podpis, certifikát, kvalifikovaný certifikát) sú definované v rozpore s technickými normami. Vykonávacie predpisy nemajú dostatočnú oporu v zákone a nebude prostredníctvom nich možné "zachrániť" nedostatky zákona. Niektoré problematické veci (certifikát verejného kľúča Úradu, vytváranie elektronického podpisu PCS) zákon vôbec nezaregistroval. V zákone sa stiera rozdiel medzi obyčajnými a zaručenými elektronickými podpismi a elektronickému podpisu sa priznávajú právne účinky vlastnoručného podpisu. Nie sú jasne vymedzené úlohy Úradu a vzhľadom na požadovaný rozsah činností nie sú stanovené reálne personálne požiadavky na ÚradVládny návrh zákona nezohľadnil pripomienky medzirezorného pripomienkového konania. Vzhľadom na tieto nedostatky, nie je predložený návrh zákona použiteľný na vybudovanie funkčnej PKI.

    V Bratislave, 23.5.2001

     

     

    Doc.RNDr.Daniel Olejár, CSc.

    Prílohy:

              1. Pripomienky k paragrafovému zneniu návrhu zákona o elektronickom podpise
              2. Vládny návrh zákona o elektronickom podpise ( tézy pripomienok pre rokovanie vlády)

 

Príloha č. 1.

Pripomienky k paragrafovému zneniu návrhu zákona o elektronickom podpise

 

 

Návrh

Z á k o n

z ...................... 2001

o elektronickom podpise

 

 

Národná rada Slovenskej republiky sa uzniesla na tomto zákone:

 

§ 1

Predmet zákona

(1) Tento zákon upravuje vyhotovenie a používanie elektronického podpisu, zaručeného elektronického podpisu, poskytovanie certifikačných služieb a registračných služieb, akreditáciu poskytovateľov certifikačných služieb, pôsobnosť Národného bezpečnostného úradu (ďalej len “Úrad”)1)pri akreditácii poskytovateľov certifikačných služieb a dohľade nad poskytovaním certifikačných služieb a registračných služieb a sankcie za porušenie zákona.

(2) Tento zákon sa nevzťahuje na vyhotovenie a používanie elektronického podpisu pre utajované skutočnosti podľa osobitného zákona.2)

(3) Na vyhotovenie a používanie elektronického podpisu v uzavretých systémoch sa tento zákon použije, ak sa účastníci uzavretého systému nedohodnú inak.

§ 2

Vymedzenie pojmov

Na účely tohto zákona sa rozumie

  1. reťazcom elektronických údajov postupnosť informácií v tvare spracovateľnom elektro-nickými prostriedkami,
  2. Príliš široká a nejasná definícia. Keďže nie je jasné, čo to je v tomto kontexte informácia, čo sú elektronické prostriedky, zahŕňa to všetko. Čo vlastne nie je elektronický reťazec? Ak zoberieme pojem "informácia" ako východiskový, aj potom je definícia pochybná, pretože reťazec elektronických údajov môže byť prázdny aj nekonečný a oba tieto prípady sú z hľadiska elektronického podpisu nezmyselné. Problém definície je v tom, že reťazec elektronických údajov stotožňuje s nejakými objektami, ktoré potenciálne môžu byť elektronicky spracované, ale nie s výsledkom tohto spracovani, ale v ďalších definíciách používa pojem elektronického reťazca už ako výsledok elektronického spracovania. Definícii elektronického reťazca napr. vyhovuje molekula DNA, čo však tvorí jej elektronický podpis?

     

  3. elektronickým podpisom reťazec elektronických údajov vyhotovený podpisovateľom, ktorý je pripojený  k inému reťazcu elektronických údajov alebo s ním súvisí, a ktorý umožňuje overenie totožnosti podpisovateľa a jeho vzťahu k podpísanému reťazcu elektronických údajov,

Použijúc pojem elektronického reťazca z písm. (a) dostávame nasledujúcu definíciu elektronického podpisu: postupnosť informácií v tvare spracovateľnom elektronickými prostriedkami, vyhotovená podpisovateľom, ktorá je pripojená  k inej postupnosti informácií v tvare spracovateľnom elektronickými prostriedkami, alebo s ňou súvisí, a ktorá umožňuje overenie totožnosti podpisovateľa a jeho vzťahu k podpísanéj postupnosti informácií v tvare spracovateľnej elektronickými prostriedkami.

Tu sú tri problémy:

  1. zaručeným elektronickým podpisom reťazec elektronických údajov vyhotovený podpisovateľom, ktorý

  1. je vyhotovený z podpisovaného reťazca elektronických údajov tak, že jednoznačne identifikuje podpisovateľa a podpísaný reťazec elektronických údajov,
  2. na vyhotovenie zaručeného elektronického podpisu používa jedinečnú informáciu, ktorá je výlučným tajomstvom podpisovateľa (ďalej len “informácia na vyhotovenie podpisu”),

  1. umožňuje zistiť každú zmenu obsahu podpísaného reťazca elektronických údajov,

  1. je overiteľný informáciou, ktorú na tento účel poskytuje podpisovateľ (ďalej len “informácia na overenie podpisu”),

  1. podpisovateľom fyzická osoba, ktorá vlastní informáciu na vyhotovenie podpisu a prostredníctvom nej vyhotovuje elektronický podpis,

  1. podpísaným reťazcom elektronických údajov reťazec, ku ktorému je vyhotovený elektronický podpis, ktorý môže byť pripojený k podpisovanému reťazcu elektronických údajov, alebo môže byť samostatným reťazcom elektronických údajov, alebo môže byť časťou iného reťazca elektronických údajov,

 

  1. uzavretým systémom neverejný systém, ktorý vznikol na základe dohody účastníkov systému, majú k nemu prístup len účastníci systému a riadi sa pravidlami platnými iba v tomto systéme,

  1. certifikátom informácie na overenie podpisu (ďalej len “certifikát”) elektronické osvedčenie, ktorým sa preukazuje, že informácia na overenie podpisu patrí podpisovateľovi a potvrdzuje identita podpisovateľa,

  1. kvalifikovaným certifikátom informácie na overenie zaručeného podpisu (ďalej len “kvalifikovaný certifikát”), ktorý spĺňa požiadavky podľa tohto zákona a ktorý vydal akreditovaný poskytovateľ certifikačných

  1. overením elektronického podpisu kontrola pravosti elektronického podpisu certifikovanou alebo necertifikovanou informáciou na overenie podpisu vo vzťahu k osobe podpisovateľa a k podpísanému reťazcu elektronických údajov,

  1. poskytovateľom certifikačných služieb právnická osoba alebo fyzická osoba, ktorá vydáva certifikáty a poskytuje iné služby súvisiace s elektronickým podpisom,

  1. akreditovaným poskytovateľom certifikačných služieb poskytovateľ certifikačných služieb, ktorý na základe akreditácie vydáva kvalifikované certifikáty,

  1. prostriedkom na vyhotovenie elektronického podpisu a prostriedkom na overenie elektronického podpisu technické a programové vybavenie, prípadne ich hlavné prvky, ktoré slúžia na vyhotovenie elektronického podpisu alebo overenie elektronického podpisu,
  2. časovou značkou elektronické osvedčenie, ktorým sa preukazuje, že v čase jeho vyhotovenia existoval reťazec elektronických údajov, ku ktorému bola vyhotovená.

 

§ 3

Používanie elektronického podpisu

(1) Elektronický podpis sa môže používať rovnako ako vlastnoručný podpis.

(2) V styku s orgánmi verejnej správy, súdom a prokuratúrou je možné používať len zaručený elektronický podpis overiteľný informáciou na overenie podpisu, na ktorú bol vydaný kvalifikovaný certifikát.

§ 4

Právne účinky elektronického podpisu

(1) Elektronický podpis má právne účinky, ak je overený certifikátom, a to aj po zániku platnosti certifikátu, ak bol elektronický podpis vyhotovený pred zánikom platnosti certifikátu.

(2) Elektronický podpis má právne účinky aj vtedy, ak je overený informáciou na overenie elektronického podpisu, ktorá nie je certifikovaná, ale inak sú splnené podmienky na overenie elektronického podpisu a  je zaistená rovnaká spoľahlivosť identifikácie podpisovateľa ako pri overení certifikátom.

(3) Elektronický podpis nemá právne účinky, ak informácia na vyhotovenie podpisu podpisovateľa bola zneužitá inou osobou.

 

§ 5

Povinnosti podpisovateľa

(1) Podpisovateľ je povinný

  1. nakladať so svojou informáciou na vyhotovenie podpisu s náležitou starostlivosťou tak, aby nemohlo dôjsť k jej zneužitiu,
  2. upovedomiť bezodkladne poskytovateľa certifikačných služieb, ktorý certifikát vydal, a požiadať o zrušenie certifikátu, ak došlo k zneužitiu jeho informácie na vyhotovenie podpisu, alebo ak hrozí nebezpečenstvo jej zneužitia,

  1. zabezpečiť, aby údaje o elektronickom podpise a informácii na overenie podpisu, alebo certifikáte určenom na overenie podpisu, boli pravdivé, presné a úplné,

  1. oznámiť všetky zmeny identifikačných údajov rozhodujúcich pre certifikáciu poskytovateľovi registračných služieb, ktorý sprostredkuje styk s príslušným poskyto-vateľom certifikačných služieb.

  • Ćo ak podpisovateľ nemá žiadny certifikát?

(2) Podpisovateľ zodpovedá za škodu, ktorá vznikla porušením povinností podľa odseku 1 podľa všeobecných predpisov o náhrade škody4). Zodpovednosti sa zbaví, ak preukáže, že ten, komu škoda vznikla, nevykonal všetky úkony potrebné na to, aby si elektronický podpis overil.

§ 6

Časová značka

(1) Časová značka obsahuje

  1. údaj o čase, kedy bola vyhotovená,
  2. údaje, ktoré umožňujú identifikovať reťazec elektronických údajov, pre ktorý bola vyhotovená,
  3. údaje, ktoré umožňujú zistiť, akým spôsobom bola vyhotovená,
  4. údaje, ktoré identifikujú osobu, ktorá časovú značku vyhotovila.

(2) Časová značka musí byť vyhotovená spôsobom, ktorý zabezpečí

  1. jej jednoznačné priradenie k reťazcu elektronických údajov, ku ktorému bola vyhotovená,
  2. zistenie každej jej zmeny alebo zmeny reťazca elektronických údajov, ku ktorému bola vyhotovená, ak táto zmena nastala po vyhotovení časovej značky.

 

 

§ 7

Poskytovanie certifikačných služieb

(1) Certifikačné služby môže poskytovať právnická osoba a fyzická osoba. Poskytovanie certifikačných služieb musí oznámiť Úradu vopred.

(2) Certifikačnými službami sú najmä

  1. vydávanie certifikátov,

  1. overovanie certifikátov,
  2. zverejňovanie vydaných certifikátov,
  3. zrušovanie vydaných certifikátov,
  4. zverejňovanie zrušených certifikátov,
  5. uchovávanie vydaných a zrušených certifikátov,
  6. vydávanie časových značiek.

(3) Poskytovanie certifikačných služieb je živnosťou.5)

.

prečo akurát živnosťou? Nie je to potom v rozpore s Direktívou požadujúcou, aby poskytovanie certifikačných služieb nebolo viazané na žiadne povolenie? Na druhej strane, ak by certifikačné služby patrili medzi živnosti, na ktoré sa vzťahuje len ohlasovacia povinnosť, nebudú tým znevýhodnení notári?

§ 8

Platnosť a zrušenie certifikátu

(1) Platnosť certifikátu zaniká

  1. uplynutím lehoty, na ktorú bol vydaný,
  2. zrušením certifikátu,
  3. smrťou držiteľa certifikátu, ktorému bol certifikát vydaný,

  1. ak bol držiteľ certifikátu, ktorému bol certifikát vydaný, pozbavený spôsobilosti na právne úkony alebo jeho spôsobilosť na právne úkony bola obmedzená.

(2) Poskytovateľ certifikačných služieb certifikát zruší, ak

  1. o to požiada držiteľ certifikátu, ktorému bol certifikát vydaný,
  2. zistí, že certifikát bol vydaný na základe nepravdivých, nepresných alebo neúplných údajov,
  3. ak sa podstatne zmenili údaje, ktoré certifikát obsahuje.

(3) Pri zrušení certifikátu musí byť uvedený časový údaj, ktorý udáva presný čas, odkedy je certifikát zrušený. Oznámenie o zrušení certifikátu doručí poskytovateľ certifikačných služieb držiteľovi certifikátu bez zbytočného odkladu.

§ 9

Povinnosti a zodpovednosť poskytovateľa certifikačných služieb

(1) Poskytovateľ certifikačných služieb je povinný

  1. zabezpečiť, aby údaje v certifikáte boli v čase jeho vydania úplné a správne,

  1. viesť a aktualizovať údaje o držiteľoch certifikátov,

  1. viesť dokumentáciu o spôsobe poskytovania certifikačných služieb,

  1. chrániť údaje o držiteľoch certifikátov v rozsahu povinností prevádzkovateľa informač-ného systému obsahujúceho osobné údaje podľa osobitného predpisu6),
  2. zverejňovať vydané certifikáty v hromadných informačných prostriedkoch,

  1. viesť zoznamy zrušených certifikátov a zverejňovať ich v hromadných informačných prostriedkoch,
  2. zverejniť pravidlá na vydanie, zrušenie a správne používanie certifikátov a návody a postupy na využívanie certifikačných služieb,
  3. uchovávať vydané a zrušené certifikáty,
  4. predložiť na žiadosť súdu a orgánov činných v trestnom konaní dokumentáciu o poskytovaných certifikačných službách,
  5. používať svoj certifikát len na účely poskytovania certifikačných služieb,

  1. umožniť Úradu vykonanie kontroly poskytovania certifikačných služieb a dodržiavania ustanovení tohto zákona, najmä poskytnutie dokumentácie a informácií, vstupu do objektov a zariadení, v ktorých sa certifikačné služby poskytujú.

(2) Poskytovateľ certifikačných služieb zodpovedá za škodu, ktorá vznikla porušením povinností podľa odseku 1 podľa všeobecných predpisov o náhrade škody4).

(3) Ak certifikát obsahuje obmedzenie jeho použitia, poskytovateľ certifikačných služieb nezodpovedá za škodu, ktorá vyplýva z použitia certifikátu na iný účel alebo v inom rozsahu ako bol certifikát vydaný.

(4) Zodpovednosť poskytovateľa certifikačných služieb za škodu spôsobenú pri poskytovaní certifikačných služieb nemôže byť zmluvne vylúčená ani obmedzená.

 

§ 10

Skončenie činnosti poskytovateľa certifikačných služieb

(1) Činnosť poskytovateľa certifikačných služieb končí

  1. z rozhodnutia poskytovateľa certifikačných služieb,
  2. zánikom poskytovateľa certifikačných služieb,
  3. zrušením živnostenského oprávnenia.

(2) Skončením činnosti poskytovateľa certifikačných služieb nezaniká platnosť ním vydaných certifikátov.

 

 

 

 

 

 

§ 11

Povinnosti poskytovateľa certifikačných služieb

pri skončení činnosti

(1) Poskytovateľ certifikačných služieb je pri skončení činnosti povinný

  1. odovzdať agendu držiteľov certifikátov inému poskytovateľovi certifikačných služieb, na základe vzájomnej dohody tak, aby nedošlo k obmedzeniu alebo znemožneniu kontroly správnosti elektronických podpisov, na ktoré sa majú použiť vydané certifikáty,
  2. informovať osoby využívajúce certifikačné služby tri mesiace vopred o poskytovateľovi certifikačných služieb, ktorý prevezme jeho agendu,
  3. v prípade neprevzatia agendy iným poskytovateľom certifikačných služieb podľa písm. a), je poskytovateľ certifikačných služieb povinný oznámiť túto skutočnosť všetkým držiteľom ním vydaných certifikátov a odovzdať agendu Úradu alebo ním určenému poskytovateľovi certifikačných služieb.

(2) Poskytovateľ certifikačných služieb, ktorý preberie agendu poskytovateľa certifikačných služieb, ktorý svoju činnosť skončil, je povinný túto skutočnosť bezodkladne oznámiť držiteľovi certifikátu.

 

§ 12

Poskytovanie registračných služieb

(1) Poskytovateľom registračných služieb môže byť notár alebo iná fyzická osoba alebo právnická osoba, ktorá koná ako overovateľ totožnosti žiadateľa o vydanie certifikátu a poskytuje registračné služby na základe zmluvy s poskytovateľom certifikačných služieb.

(2) Registračnými službami sú najmä

  1. overovanie totožnosti podpisovateľov,

  1. registrácia žiadateľov o certifikát,
  2. vedenie a aktualizácia údajov o registrovaných držiteľoch certifikátov,
  3. poskytovanie údajov o registrovaných držiteľoch certifikátov poskytovateľovi certifikač-ných služieb,
  4. poskytovanie údajov potrebných na prístup k certifikačným službám držiteľom certifikátov.

§ 13

Povinnosti a zodpovednosť poskytovateľa registračných služieb

(1) Poskytovateľ registračných služieb je povinný

  1. zabezpečiť, aby údaje o registrovaných osobách boli správne, presné a úplné,
  2. viesť a aktualizovať údaje o registrovaných osobách,
  3. viesť dokumentáciu o spôsobe poskytovania registračných služieb,
  4. chrániť údaje o registrovaných osobách v rozsahu povinností prevádzkovateľa informačného systému obsahujúceho osobné údaje podľa osobitného predpisu6),
  5. predložiť na žiadosť súdu a orgánom činným v trestnom konaní dokumentáciu o poskytovaných registračných službách,
  6. umožniť Úradu vykonať kontrolu poskytovania registračných služieb a dodržiavania ustanovení tohto zákona, najmä mu poskytnúť dokumentáciu a informácie a umožniť zamestnancom Úradu a ním prizvaným osobám vstup do objektov a zariadení, v ktorých sa registračné služby poskytujú.

(2) Za škodu spôsobenú v príčinnej súvislosti s porušením povinností podľa odseku 1 zodpovedá poskytovateľ registračných služieb podľa všeobecných predpisov o náhrade škody4).

 

§ 14

Skončenie činnosti poskytovateľa registračných služieb

Činnosť poskytovateľa registračných služieb končí

  1. na základe vlastného rozhodnutia,
  2. ukončením zmluvného vzťahu s poskytovateľom certifikačných služieb,
  3. ukončením činnosti poskytovateľa certifikačných služieb, s ktorým má zmluvný vzťah.

§ 15

Povinnosti poskytovateľa registračných služieb pri skončení činnosti

(1) Poskytovateľ registračných služieb je pri skončení činnosti povinný

  1. odovzdať agendu registrovaných osôb poskytovateľovi registračných služieb, ktorého mu určí poskytovateľ certifikačných služieb, a to tak, aby nedošlo k ohrozeniu a spochybneniu hodnovernosti elektronických podpisov a certifikátov vydaných na základe registrácie,
  2. informovať osoby využívajúce registračné služby tri mesiace pred skončením činnosti o poskytovateľovi registračných služieb, ktorý prevezme jeho agendu.

(2) Ten, kto prevezme agendu poskytovateľa registračných služieb, ktorý svoju činnosť skončil, je povinný túto skutočnosť bezodkladne oznámiť registrovanej osobe.

 

§ 16

Kvalifikovaný certifikát

  1. Kvalifikovaný certifikát obsahuje

  1. označenie, že ide o kvalifikovaný certifikát,
  2. identifikačné údaje poskytovateľa certifikačných služieb,

  1. identifikačné údaje osoby, pre ktorú je kvalifikovaný certifikát vydaný,

  1. osobitnú charakteristiku osoby podľa účelu certifikátu,

  1. informáciu na overenie podpisu,

  1. dobu platnosti certifikátu,

  • v akej forme?

  1. údaj o presnom čase vydania kvalifikovaného certifikátu,

  1. jedinečné identifikačné označenie certifikátu,

  1. zaručený elektronický podpis certifikátu vyhotovený poskytovateľom certifikačných služieb, ktorý certifikát vydal,

  • Keď je poskytovateľom certifikačných služieb právnická osoba, kto bude vytvárať jej zaručený elektronický podpis? Pomocou akého súkromného kľúča?
  • Keď je elektronický podpis kvalifikovaného certifikátu zaručený, musí na verejný kľúč prislúchajúci k súkromnému kľúču použitému na vytvorenie zaručeného elektronického podpisu byť vydaný kvalifikovaný certifikát. Kto tento certifikát vydá a čím ho podpíše?
  • Keďže súčasťou certifikátu je zaručený elektronický podpis certifikátu, vzniká tu autoreferencia: zaručený elektronický podpis je vytvorený na základe (o.i.) dokumentu, ktorý už tento zaručený elektronický podpis obsahuje. Ale na to, aby bolo možné vytvoriť elektronický podpis, je potrebné mať k dispozícii (o.i.) celý dokument, ku ktorému sa elektronický podpis vytvára.

  1. rozsah obmedzení certifikátu, ak je jeho použitie obmedzené.

(2) Na platnosť a zrušenie kvalifikovaného certifikátu sa vzťahuje § 8.

 

  1. 1
  2. 1. CA v SR, Bratislava, Púpavová 33
  3. 1. CA v SR
  4. PCS
  5. Nritťíésnrť=čšížýwlfíbgťéš36Gé89%M"1QWSDCVBníéih67
  6. -1 minúta
  7. 21.4.2001 16:43:56
  8. No 1
  9. ????? (nedá sa to podpísať)
  10. nepoužiteľný

 

 

§ 17

Povinnosti a zodpovednosť akreditovaného poskytovateľa certifikačných služieb

(1) Akreditovaný poskytovateľ certifikačných služieb musí mať sídlo v Slovenskej republike.

(2) Akreditovaný poskytovateľ certifikačných služieb je pri vydávaní kvalifikovaných certifikátov okrem povinností poskytovateľa certifikačných služieb podľa § 9 povinný

  1. zabezpečiť, aby certifikáty vydané ako kvalifikované certifikáty obsahovali všetky náležitosti kvalifikovaných certifikátov,
  2. pred vydaním kvalifikovaného certifikátu totožnosť osoby, ktorej sa kvalifikovaný certifikát vydáva,

  1. používať bezpečný systém uchovávania kvalifikovaných certifikátov uchovať kvalifikované certifikáty tak, aby sa vždy dala overiť správnosť záznamov a zistiť každý zásah porušujúci bezpečnosť systému,

  1. zverejniť reklamačný poriadok a cenník poskytovaných služieb,
  2. používať bezpečné prostriedky elektronického podpisu a bezpečné postupy, ktoré tieto prostriedky používajú; prostriedok je bezpečný, ak vyhovuje bezpečnostným podmienkam podľa § 24,

  1. viesť dokumentáciu o dodržiavaní postupov a bezpečnostných pravidiel podľa písmen c) a e),

  1. ohlásiť Úradu bezodkladne všetky prípady porušenia alebo ohrozenia bezpečnosti systému,

  • aj tie, na ktoré neprišiel?

  1. preveriť, či žiadateľ uvedený v certifikáte v čase jeho vydania preukázateľne vlastní informáciu na vyhotovenie podpisu, ktorá zodpovedá informácii na overenie podpisu, pre ktorú sa certifikát vydáva,

  1. zverejniť svoje identifikačné údaje a svoje certifikáty, ktoré používa pri výkone certifikačných služieb,

  1. uchovať vydané a zrušené kvalifikované certifikáty najmenej 30 rokov,
  2. umožniť Úradu vykonanie kontroly dodržiavania bezpečnostných pravidiel,
  3. informovať pri vydaní kvalifikovaného certifikátu žiadateľa o podmienkach používania kvalifikovaného certifikátu a o obmedzeniach jeho použitia a umožniť získať tieto informácie na vyžiadanie i iným osobám,

  1. prijať zodpovedajúce opatrenia na zamedzenie zneužitia a falšovania kvalifikovaných certifikátov a zabezpečiť utajenie informácie pre vyhotovenie zaručeného elektronického podpisu,

  1. poskytovať certifikačné služby len vlastnými zamestnancami, ktorí majú zodpovedajúcu kvalifikáciu, odborné znalosti a skúsenosti potrebné pre poskytovanie certifikačných služieb,

  1. uzavrieť zmluvu o poistení zodpovednosti za škodu podľa odseku 3.

(3) Akreditovaný poskytovateľ certifikačných služieb zodpovedá za škodu, ktorá vznikla porušením povinností podľa odseku 1 podľa všeobecných predpisov o náhrade škody4).

(4) Ak kvalifikovaný certifikát obsahuje obmedzenie jeho použitia, akreditovaný poskytovateľ certifikačných služieb nezodpovedá za škodu, ktorá vyplýva z použitia kvalifikovaného certifikátu na iný účel, ako bol vydaný.

(5) Zodpovednosť akreditovaného poskytovateľa certifikačných služieb za škodu spôsobenú pri poskytovaní certifikačných služieb nemožno vopred vylúčiť ani obmedziť.

 

 

§ 18

Skončenie činnosti akreditovaného poskytovateľa certifikačných služieb

(1) Činnosť akreditovaného poskytovateľa certifikačných služieb končí:

  1. na základe vlastného rozhodnutia,
  2. zánikom akreditovaného poskytovateľa certifikačných služieb,
  3. odňatím akreditácie.

(2) Skončením činnosti akreditovaného poskytovateľa certifikačných služieb nezaniká platnosť ním vydaných certifikátov.

(3) Akreditovaný poskytovateľ certifikačných služieb je pri skončení činnosti povinný

  1. oznámiť Úradu šesť mesiacov vopred svoj zámer skončiť činnosť,
  2. odovzdať agendu certifikačných služieb inému akreditovanému poskytovateľovi certifikačných služieb na základe vzájomnej dohody tak, aby nedošlo k ohrozeniu a spochybneniu elektronických podpisov založených na vydaných certifikátoch; ak k dohode nedôjde, agendu prevezme Úrad,

  1. informovať tri mesiace vopred osoby využívajúce jeho služby o akreditovanom poskytovateľovi certifikačných služieb, ktorý prevezme jeho agendu.

 

§ 19

Certifikát akreditovaného poskytovateľa certifikačných služieb

(1) Certifikát akreditovaného poskytovateľa certifikačných služieb určený na poskyto-vanie certifikačných služieb vydá Úrad.

(2) Úrad zruší certifikát akreditovaného poskytovateľa certifikačných služieb, ak

  1. zrušil akreditáciu poskytovateľovi certifikačných služieb,
  2. akreditovaný poskytovateľ certifikačných služieb o to požiada.

§ 20

Akreditácia poskytovateľa certifikačných služieb

(1) Akreditácia je činnosť, ktorou sa osvedčuje spôsobilosť na poskytovanie certifikač-ných služieb, ktorých predmetom je vydávanie kvalifikovaných certifikátov.

(2) Subjekty akreditácie sú:

  1. Úrad a
  2. akreditovaná osoba.
  1. (3) Úrad

  1. na základe žiadostí uchádzačov o akreditáciu vydáva osvedčenia o akreditácii,

  1. na vyžiadanie poskytuje informácie o zásadách, podmienkach a postupe akreditácie a o úhrade nákladov za akreditáciu,
  2. včas upozorňuje akreditované osoby na zmeny požiadaviek akreditáciu, ktoré pripravuje,
  3. vedie zoznam vydaných osvedčení o akreditácii; vydané osvedčenia a ich zmeny zverejňuje vo vestníku.

(4) Ak Úrad zistí nedostatky v plnení povinností podľa tohto zákona a  podľa závažnosti zistených nedostatkov pozastaví akreditáciu do odstránenia nedostatkov, alebo osvedčenie o akreditácii odníme.

 

§ 21

Žiadosť o akreditáciu

 

(1) Úrad vydá osvedčenie o akreditácii na základe

"Akreditácia je činnosť, ktorou sa osvedčuje spôsobilosť na poskytovanie certifikačných služieb"

Úrad vydá osvedčenie o akreditácii = Úrad vydá osvedčenie o činnosti, ktorou sa osvedčuje spôsobilosť na poskytovanie certifikačných služieb

  1. žiadosti o akreditáciu a
  2. splnenia technických, organizačných, bezpečnostných, odborných a personálnych podmienok na poskytovanie certifikačných služieb podľa § 17.

(2) Žiadosť o akreditáciu na poskytovanie certifikačných služieb obsahuje

  1. meno, priezvisko a bydlisko, miesto podnikania, ak o akreditáciu žiada fyzická osoba alebo názov a sídlo, ak o akreditáciu žiada právnická osoba,

  1. identifikačné číslo žiadateľa,
  2. doklad o oprávnení na podnikanie, u osôb zapísaných do obchodného registra tiež výpis z obchodného registra, nie staršie ako 3 mesiace,
  3. výpis z registra trestov fyzických osôb, nie starší ako tri mesiace,
  4. druh služieb, na poskytovanie ktorých sa akreditácia žiada,

  1. dokumentáciu o splnení technických, organizačných, bezpečnostných, odborných a personálnych podmienok na poskytovanie certifikačných služieb, pre ktoré sa akreditácia žiada; obsah a rozsah dokumentácie o technických, organizačných, bezpečnostných, odborných a personálnych podmienkach poskytovania certifikačných služieb, pre ktoré sa akreditácia žiada, ustanoví všeobecne záväzný právny predpis, ktorý vydá Úrad,

  1. údaje o finančnom zabezpečení poskytovania certifikačných služieb, o prevzatých úveroch a zabezpečení ich splácania,
  2. doklad o zaplatení správneho poplatku.

(3) Žiadateľ musí k žiadosti priložiť čestné vyhlásenie, že

  1. nie je v konkurze alebo v likvidácii,
  2. nebol proti nemu zamietnutý návrh na vyhlásenie konkurzu pre nedostatok majetku,
  3. nemá v Slovenskej republike daňové nedoplatky, nedoplatky zo zdravotného poistenia, nemocenského poistenia, dôchodkového poistenia, alebo príspevku na poistenie v nezamestnanosti, ktoré podliehajú výkonu rozhodnutia.

(4) O akreditácii Úrad rozhodne do 60 dní od doručenia žiadosti. Ak žiadateľ splnil všetky podmienky, Úrad vydá žiadateľovi osvedčenie o akreditácii. V opačnom prípade žiadosť zamietne.

(5) Poskytovateľ certifikačných služieb, ktorému Úrad vydal osvedčenie o akreditácii, je povinný Úradu bezodkladne oznámiť každú zmenu skutočností rozhodujúcich pre vydanie osvedčenia o akreditácii podľa odseku 2 a 3.

 

§ 22

Osvedčenie o akreditácii a odňatie akreditácie

  1. Osvedčenie o akreditácii obsahuje

  1. obchodné meno a sídlo alebo miesto podnikania akreditovanej osoby,
  2. predmet a  rozsah akreditácie a technické podmienky akreditácie,
  3. mená osôb, ktoré sú štatutárnym orgánom a spôsob, akým konajú v mene akreditovanej osoby,
  4. číslo osvedčenia o akreditácii a dátum nadobudnutia jeho platnosti,
  5. údaje o podmienkach a platnosti osvedčenia o akreditácii,
  6. iné údaje, ak sú potrebné.

(2) Ak Úrad zistí porušenie akreditačných podmienok uvedených v osvedčení o akreditácii, vyzve akreditovaného poskytovateľa certifikačných služieb, aby nedostatky odstránil v primeranej lehote, ktorá nesmie byť dlhšia ako jeden mesiac. Ak akreditovaný poskytovateľ certifikačných služieb nedostatky neodstráni, Úrad začne konanie o odňatí akreditácie.

 

(3) Konanie sa začína dňom doručenia upovedomenia o jeho začatí akreditovanému poskytovateľovi certifikačných služieb.

(4) Úrad odníme akreditáciu, ak sa v konaní preukáže, že

  1. akreditovaný poskytovateľ v určenej lehote neodstránil nedostatky plnenia akreditačných podmienok uvedených v osvedčení o akreditácii,
  2. systém kvality u akreditovaného poskytovateľa osoby trvalo nezabezpečuje požadovanú úroveň,

  1. činnosť akreditovaného poskytovateľa certifikačných služieb bola pozastavená podľa § 28 ods. 3 a poskytovateľ certifikačných služieb nevykonal opatrenia na nápravu,

  • V zákone sa nič nehovorí o pozastavení činnosti PCS: kto, na základe čoho, za akých podmienok a na aký čas môže pozastaviť činnosť PCS?

  1. akreditovaný poskytovateľ certifikačných služieb vstúpil do likvidácie alebo bol na jeho majetok vyhlásený konkurz,
  2. akreditovaný poskytovateľ certifikačných služieb uviedol v žiadosti o akreditáciu alebo v čestnom vyhlásení podľa § 21 ods. 2 a 3 nepravdivé údaje.

 

§ 23

Poskytovanie registračných služieb pre akreditovaného

poskytovateľa certifikačných služieb

(1) Na poskytovanie registračných služieb pre akreditovaného poskytovateľa certifikačných služieb sa vzťahuje § 12.

(2) Ak akreditovaný poskytovateľ certirfikačných služieb, s ktorým má poskytovateľ registračných služieb zmluvný vzťah, ukončí svoju činnosť, je poskytovateľ registračných služieb povinný odovzdať mu agendu súvisiacu s registrovanými osobami v lehote podľa § 18 ods. 3 písm. a).

(3) Poskytovateľ registračných služieb pre akreditovaného poskytovateľa certifikačných služieb je povinný pred vydaním kvalifikovaného certifikátu bezpečne overiť totožnosť osoby, pre ktorú kvalifikovaný certifikát vydáva poskytovateľ certifikačných služieb ako aj jej osobitné charakteristiky, ak to vyžaduje účel kvalifikovaného certifikátu.

 

 

§ 24

Prostriedok na vyhotovenie zaručeného elektronického podpisu a prostriedok na overenie zaručeného elektronického podpisu

(1) Prostriedok na vyhotovenie zaručeného elektronického podpisu musí zabezpečiť, aby

  1. informácia na vyhotovenie podpisu sa vyskytovala iba raz a aby bolo zaistené jej spoľahlivé utajenie,

  1. informácia na vyhotovenie podpisu bola pod kontrolou podpisujúcej osoby a aby mohla byť podpisujúcou osobou spoľahlivo chránená proti zneužitiu treťou osobou,

  1. informácia na vyhotovenie podpisu sa nedala odvodiť zo znalosti spôsobu jej vyhotovenia, ani zo znalosti spôsobu vyhotovovania elektronického podpisu a aby elektronický podpis bol chránený proti falšovaniu s využitím dostupnej technológie.

(2) Prostriedok na vyhotovenie zaručeného elektronického podpisu nesmie meniť podpisovaný elektronický reťazec.

(3) Prostriedok na vyhotovenie zaručeného elektronického podpisu musí umožňovať kontrolu podpisovaného elektronického reťazca, pri podpisovaní, tak aby bolo zabezpečené, že podpisovateľ podpisuje iba taký reťazec, ktorého obsah pozná.

(4) Prostriedok na overenie zaručeného elektronického podpisu musí zabezpečiť, aby

  1. podpis bol spoľahlivo overený a aby výsledok overenia bol riadne zobrazený,
  2. bolo možné bezpečne zistiť, či certifikát použitý pri overovaní elektronického podpisu je pravý a bol platný v čase vytvorenia elektronického podpisu,
  3. aby overujúca osoba mohla spoľahlivo zistiť obsah podpísaného reťazca a totožnosť podpisujúcej osoby.

(5) Podrobnosti o požiadavkách na prostriedky na vyhotovenie zaručeného elektronic-kého podpisu a podrobnosti o požiadavkách na overenie zaručeného elektronického podpisu ustanoví všeobecne záväzný právny predpis, ktorý vydá Úrad.

 

§ 25

Uznávanie zahraničných certifikátov

(1) Certifikáty vydané zahraničným poskytovateľom certifikačných služieb sa považujú za certifikáty vydané poskytovateľom certifikačných služieb podľa tohto zákona, ak je zaistená ich spoľahlivosť v rozsahu podľa tohto zákona.

(2) Kvalifikované certifikáty vydané zahraničným poskytovateľom certifikačných služieb sa považujú za kvalifikované certifikáty vydané akreditovaným poskytovateľom certifikačných služieb podľa tohto zákona, ak

  1. to vyplýva z medzinárodnej zmluvy, ktorou je Slovenská republika viazaná,
  2. o tom rozhodne Úrad.

(3) V pochybnostiach o splnení podmienok podľa odseku 1 rozhoduje o uznaní certifikátu Úrad.

(4) Dňom vstupu Slovenskej republiky do Európskej únie sa certifikát alebo kvalifikovaný certifikát vydané poskytovateľom certifikačných služieb, ktorý má sídlo

v Európskej únii, považuje za certifikát alebo kvalifikovaný certifikát vydané poskytovateľom certifikačných služieb alebo akreditovaným poskytovateľom certifikačných služieb podľa tohto zákona.

 

§ 26

Uznávanie elektronických podpisov zahraničných osôb

Elektronický podpis vyhotovený zahraničným podpisovateľom podľa právnych predpisov iného štátu má právne účinky, ak má náležitosti podľa tohto zákona a je overený certifikátom uznaným podľa § 25.

 

§ 27

Úrad

(1) Úrad vo veciach elektronického podpisu

  1. vydáva a odníma osvedčenie o akreditácii poskytovateľa certifikačných služieb,
  2. vedie evidenciu akreditovaných poskytovateľov certifikačných služieb,
  3. kontroluje činnosť poskytovateľov certifikačných služieb,
  4. ukladá sankcie za porušenie zákona,
  5. uskutočňuje styk so zahraničnými poskytovateľmi certifikačných služieb a koordinuje medzinárodné aktivity.

(2) Úrad vydáva certifikáty, ktoré akreditovaný poskytovateľ certifikačných služieb používa na poskytovanie certifikačných služieb.

 

§ 28

Kontrola akreditovaných poskytovateľov certifikačných služieb

(1) Úrad vykoná kontrolu u akreditovaného poskytovateľa certifikačných služieb najmenej raz za 12 mesiacov. Pri kontrole preveruje najmä dodržiavanie technických, organizačných, bezpečnostných, odborných a personálnych podmienok poskytovania certifikačných služieb.

  1. Pri výkone kontroly sú zamestnanci Úradu a  ním prizvané osoby oprávnené vstupovať do objektov, zariadení a systémov akreditovaného poskytovateľa certifikačných služieb a vyžadovať od nich súčinnosť pri kontrole, nahliadnutie do dokladov a informácie, ktoré súvisia s poskytovaním certifikačných služieb; prizvané osoby sú povinné zachovávať mlčanlivosť o skutočnostiach, o ktorých sa dozvedeli pri výkone kontroly

  • "zamestnanci Úradu a  ním prizvané osoby" nie je to príliš slabé oprávnenie?
  • Aká je úloha a kvalifikácia prizvaných osôb?

 

(3) Ak Úrad pri kontrole zistí, že akreditovaný poskytovateľ certifikačných služieb porušil povinnosti ustanovené v tomto zákone, uloží mu opatrenia na nápravu a lehotu, v ktorej je povinný nedostatky odstrániť.

(4) Za porušenie povinností ustanovených v tomto zákone môže Úrad akreditovanému poskytovateľovi certifikačných služieb, okrem uloženia opatrení na nápravu tiež pozastaviť činnosť, najdlhšie však na tri mesiace. Ak akreditovaný poskytovateľ certifikačných služieb v lehote, na ktorú mu bola činnosť pozastavená, nedostatky neodstráni, Úrad jeho akreditáciu zruší.

 

 

 

 

§ 29

Sankcie

(1) Úrad uloží pokutu

  1. od 5 000 000 Sk do 10 000 000 Sk právnickej osobe alebo fyzickej osobe, ktorá vydáva kvalifikované certifikáty bez akreditácie,
  2. od 5 000 000 Sk do 10 000 000 Sk akreditovanému poskytovateľovi certifikačných služieb, ktorý neposkytuje certifikačné služby podľa postupov a v súlade s bezpečnostnými pravidlami,

  1. neposkytuje službu zrušovania certifikátov,
  2. nezverejňuje ním vydané certifikáty a ním zrušené certifikáty,
  3. nezverejňuje svoje identifikačné údaje alebo certifikáty, ktoré používa pri poskytovaní certifikačných služieb,
  4. vykonáva činnosť, ktorá mu bola dočasne pozastavená,
  5. marí výkon kontroly a neposkytne súčinnosť podľa tohto zákona,
  6. nevykonáva bezpečnostný audit.

  1. od 300 000 Sk do 1 000 000 Sk akreditovanému poskytovateľovi certifikačných služieb, ktorý

  1. poruší povinnosť zrušenia certifikátu,
  2. poruší povinnosť viesť dokumentáciu o dodržiavaní postupov a bezpečnostných pravidiel,
  3. neinformuje osoby, ktorým poskytuje služby o zámere ukončiť činnosť alebo o poskytovateľovi certifikačných služieb, ktorý prevezme jeho agendu,

  1. od 300 000 Sk do 1 000 000 Sk poskytovateľovi registračných služieb, ktorý vykonáva služby pre akreditovaného poskytovateľa certifikačných služieb a

  1. neposkytuje registračné služby podľa postupov a v súlade s ustanoveniami tohto zákona,
  2. nezabezpečí správnosť, presnosť a úplnosť údajov o registrovaných osobách,
  3. nevedie dokumentáciu o spôsobe poskytovania a bezpečnosti registračných služieb,
  4. nechráni údaje o registrovaných osobách pred zneužitím.

(2) Pri uložení pokuty sa prihliada na závažnosť, trvanie a následky protiprávneho konania.

(3) Pokutu podľa odseku 1 môže Úrad uložiť do jedného roka odo dňa, keď porušenie povinností zistí, najneskôr do troch rokov odo dňa, keď k porušeniu povinností došlo.

(4) Pokutu vymáha Úrad.

(5) Výnos z pokút je príjmom štátneho rozpočtu.

 

 

 

§ 30

Spoločné ustanovenie

Na konanie Úradu podľa tohto zákona sa vzťahujú všeobecné predpisy o správnom konaní8), ak tento zákon neustanovuje inak.

§ 31

Účinnosť

Tento zákon nadobúda účinnosť 1. januára 2002.

____________________

8) Zákon č. 71/1967 Zb. o správnom konaní (správny poriadok)

Príloha č. 2

Vládny návrh zákona o elektronickom podpise

( tézy pripomienok pre rokovanie vlády)

  1. Zákon o elektronickom podpise SR potrebuje kvôli elektronickému obchodovaniu, zefektívneniu štátnej administratívy, zjednodušeniu styku občana s úradmi. Okrem toho - Direktíva 1999/93/EC - ukladá členským štátom UE prijať zákon o elektronickom podpise do 19. júla 2001
  2. Ministerstvo hospodárstva SR pripravuje zákon o e-podpise od jesene 1999. Pripravuje ho úzka uzavretá skupina bez účasti odbornej verejnosti.
  3. So zákonom o elektronickom podpise sú problémy aj v okolitých krajinách - Nemecko, Rakúsko (novelizácia) ČR - problémy s realizáciou. Dôvod: zákon má definovať zložitý informačno-komunikačný systém (public key infrastructure, PKI) a zohľadniť pritom právne, technické, kryptologické, informačno-bezpečnostné, organizačné, ekonomické a personálne aspekty.
  4. Návrh MH SR:

  1. Návrh ministerstva hospodárstva nie je špecifikáciou, na základe ktorej by bolo možné vybudovať funkčnú PKI. Keďže fungujúca národná PKI je prostriedkom pre rozvoj elektronického obchodu v SR, resp. medzi firmami v SR a zahraničnými firmami; musia slovenské elektronické podpisy uznávať v zahraničí. Ale na to budú musieť slovenské elektronické podpisy vyhovovať medzinárodným normám a musia byť vytvárané za porovnateľných bezpečnostných podmienok, ako elektronické podpisy toho istého druhu v zahraničí. Preto aj slovenský zákon o elektronickom podpise musí vytvárať rámec pre medzinárodne kompatibilnú PKI. Filozofia, ktorú uplatňujú tvorcovia vládneho návrhu zákona už poldruha roka k takémuto cieľu nepovedie.

 

 

 

 

 

 

Táto informácia bola prerokovaná na zasadnutí pracovnej skupiny dňa 24/05/2001