本令详细规定了数字签名和数字签名验证服务,适用于管理、提供数字签名验证服务的机关、组织以及使用数字签名的个人。包括数字证书的生成、发放、续期、暂停、撤销的规定及确保数字签名安全的条件。
Scope of application
管理、提供数字签名验证服务的机关、组织;使用数字签名、数字证书和数字签名验证服务进行电子交易的机关、组织和个人。
Key points
- 提供公共数字签名验证服务的组织需要获得工业和信息化部的许可,并需满足财务、人员、技术等方面的条件。
- 第六条本令规定的机关、组织和有权人的数字证书由其颁发。
- 确保数字签名安全的条件在本令第九条中明确规定。
- 为机关、组织提供专用数字签名验证服务的组织需要获得工业和信息化部的资格证明。
- 在越南使用的外国数字证书必须符合本令第四十六条规定的条件。
🌐 Social impact of this document
- 建立严格的数字签名管理系统,增强电子交易的安全性和效率。
- 减少使用数字签名的组织和个人的法律风险。
- 改进数字证书的发放和管理流程,促进商业活动和事务处理。
❓ Frequently asked questions
提供数字签名验证服务的组织需要哪些条件?
需要获得工业和信息化部的许可,满足财务(最低保证金5亿元)、人员(信息安全专业本科及以上学历)、技术(安全系统)等条件,许可证有效期为10年。
外国数字证书如何可以在越南使用?
只能用于本令第四十四条规定的对象的电子交易,并须符合工业和信息化部的许可条件。
数字证书的有效期是多久?
数字证书的有效期为5年,具体取决于所发的数字证书类型。外国数字证书的有效期也相同,但不超过数字证书的有效期限。
提供专用数字签名验证服务的组织需要哪些条件?
需要获得业务登记证明,满足人员(本科及以上学历)、技术(安全系统)等条件,有效期为5年。
提供公共数字签名验证服务的组织申请许可需要哪些手续?
需提交许可申请书,包括申请表、保证金确认书、人员资料和技术方案。审查期限为50天。
Full text
|
中华人民共和国国务院 |
中华人民共和国 |
|
数:130/2018/NĐ-CP |
河内,二零一八年九月二十七日 |
令
关于电子交易中数字签名和数字签名验证服务的实施细则的规定
根据二零一五年六月十九日的《政府组织法》;
根据二零零五年十一月二十九日的《电子交易法》;
根据二零零六年六月二十九日的《信息技术法》;
根据二零一五年十一月二十五日的《费用和收费法》;
根据信息通信部部长的建议;
政府发布关于电子交易法中数字签名和数字签名验证服务的实施细则的法令。
第一章
总则
第一条 调整范围
本法令规定数字签名和证书的具体内容;数字签名、证书和数字签名验证服务的管理、提供和使用。
第二条 适用对象
本法令适用于管理、提供数字签名验证服务的机关、组织;在电子交易中使用数字签名、证书和数字签名验证服务的机关、组织和个人。
条3. 术语解释
在本规定中,下列用语的含义如下:
1. "密钥"是指用于密码系统的由二进制数(0和1)组成的序列。
2. "非对称密码系统"是指能够生成包含私钥和公钥的密钥对的密码系统。
3. "私钥"是非对称密码系统中的一个密钥对中的密钥,用于生成数字签名。
4. "公钥"是非对称密码系统中的一个密钥对中的密钥,用于验证由相应密钥对中的私钥生成的数字签名。
5. "数字签名"是指将私钥输入到软件程序中以自动生成并附上数字签名到数据消息的过程。
6. "数字签名"是指通过非对称密码系统对数据消息进行变换而产生的电子签名形式,使得获得原始数据消息和签名者公钥的人可以准确地确定:
a) 上述变换是由与公钥相对应的正确私钥生成的;
b) 数据消息从上述变换执行以来的内容完整性。
7. "证书"是指由数字签名验证服务提供商提供的电子证书,旨在为机构、组织或个人的公钥提供标识信息,从而确认该机构、组织或个人是使用相应私钥签署数字签名的人。
8. "有效证书"是指未过期、未暂停或被撤销的证书。
9. “公共证书”是指由公共数字签名验证服务提供商颁发的证书。
10. "外国证书"是指由外国数字签名验证服务提供商颁发的证书。
11. "用户"是指获得证书、接受证书并持有与证书上记录的公钥对应的私钥的机构、组织或个人。
12. "签名人"是指使用自己的私钥在其名字下对数据消息进行数字签名的用户。
13. "接收人"是指收到由签名人数字签名的数据消息,并使用签名人证书来检查接收到的消息中的数字签名的组织或个人。
14. “数字签名应用”是指允许集成和使用数字签名以进行身份验证的信息技术应用程序。
15. "数字签名验证服务提供商"是指提供数字签名电子验证服务的组织,其从事数字签名验证服务的提供活动。
16. “公共数字签名验证服务提供商”是指向机构、组织或个人提供用于公共活动中使用的数字签名验证服务的组织。公共数字签名验证服务提供商的业务活动属于需要条件的经营活动,依照法律规定。
17. “专用数字签名验证服务提供商”是指向在同一专业领域或行业内具有相同性质活动或工作目的并相互联系的机构、组织或个人提供数字签名验证服务的组织。专用数字签名验证服务提供商的活动不以营利为目的。专用数字签名验证服务提供商包括:
a) 政府专用数字签名验证服务提供商,为党、国家机关提供数字签名验证服务;
b) 机构、组织专用数字签名验证服务提供商。机构、组织的专用数字签名验证服务提供活动必须按照法律规定向数字签名验证服务管理机关登记。
18. “公共数字签名验证服务代理商”是指根据代理合同帮助公共数字签名验证服务提供商向用户提供数字签名验证服务并从中获取报酬的商人。
19. “验证制度”是指数字签名验证服务提供商关于证书发放、管理和用户证书使用以及数字签名验证服务提供商与其代理商和用户之间关系的规章制度。
20. “维护状态查询系统服务费”是指数字签名验证服务提供商为维持国家数字签名验证服务提供商(本法令第六章规定)在线数据库,以便查询证书状态和数字签名有效性而支付的费用。
21. “存储私钥设备”是指物理设备,其中包含用户的证书和私钥。
条 4. 数字签名认证服务
数字签名认证服务是一种由数字签名认证服务机构提供的电子签名认证服务,为用户验证其在数据报文中进行的数字签名的真实性。数字签名认证服务包括:
1. 为用户提供生成密钥对或支持生成包含公钥和私钥的密钥对。
2. 向用户提供颁发、续期、暂停、恢复和撤销数字证书的服务。
3. 在线维护数字证书数据库。
4. 提供必要的信息以帮助验证用户在数据报文中进行的数字签名。
第二章
数字签名和数字证书
条 5. 数字证书的内容
国家数字签名认证服务机构、公共数字签名认证服务机构、政府专用数字签名认证服务机构以及机构专用数字签名认证服务机构颁发的数字证书必须包含以下内容:
1. 数字签名认证服务机构的名称。
2. 用户名称。
3. 数字证书编号。
4. 数字证书的有效期限。
5. 用户的公钥。
6. 数字签名认证服务机构的数字签名。
7. 数字证书使用目的和范围的限制。
8. 数字签名认证服务机构的法律责任限制。
9. 密码算法。
10. 根据工业和信息化部的规定需要包含的其他内容。
条 6. 机构、组织及其负责人和授权人员的数字证书
1. 所有机构、组织及其国家机关职务和根据法律规定负责管理和使用公章的机构、组织及其负责人和授权人员均有权获得与第8条第2款规定等同价值的数字证书。
2. 颁发给国家机关职务和机构、组织及其负责人和授权人员的数字证书必须明确注明职务和该人的机构、组织名称。
3. 向机构、组织及其国家机关职务和负责人和授权人员颁发数字证书必须依据以下文件:
a) 申请机构、组织为其或其负责人和授权人员或国家机关职务颁发数字证书的文件;
b) 成立决定、职能任务权限规定决定或确认职务的合法副本,或者该机构、组织或国家机关职务的负责人和授权人员的合法副本。
条 7. 机构、组织及其负责人和授权人员的数字签名和数字证书的使用
1. 根据本法令第6条规定获得数字证书的对象的数字签名仅可用于执行与其机构、组织和获得数字证书的职务相符合的交易。
2. 法律规定的代理签署或代签行为应由有权使用自己数字签名的人实施,并且根据数字证书上记录的职务来理解。
条 8. 数字签名的法律效力
1. 当法律规定文件需要签名时,如果数据报文通过数字签名并按照本法令第9条规定确保安全,则视为满足要求。
2. 当法律规定文件需要加盖机构或组织印章时,如果数据报文通过机构或组织的数字签名并按照本法令第9条规定确保安全,则视为满足要求。
3. 根据本法令第五章规定,在越南获得许可使用的外国数字签名和数字证书具有与越南公共数字签名认证服务机构颁发的数字签名和数字证书相同的法律效力和有效性。
条 9. 确保电子签名安全的条件
数字签名被视为安全的电子签名,当满足以下条件:
1. 数字签名在数字证书有效期内生成,并可通过该证书上记录的公钥验证。
2. 数字签名通过使用由下列组织之一颁发的数字证书上的私钥生成:
a) 国家电子签名认证服务组织;
b) 政府专用电子签名认证服务组织;
c) 公共电子签名认证服务组织;
d) 符合本法令第四十条规定的机构或组织颁发的专用电子签名认证服务组织。
3. 私钥仅在签署时受签名人控制。
条 10. 数字证书格式的规定
在发放数字证书时,公共电子签名认证服务组织和获得符合专用电子签名安全保证条件证书的机构或组织必须遵守国家电子签名认证服务组织的认证制度关于数字证书格式的规定。
第三章
公共电子签名认证服务
节 1
公共电子签名认证服务许可
条 11. 运营条件
提供公共电子签名认证服务的组织在满足以下条件时可以提供服务:
1. 拥有由工业和信息化部颁发的公共电子签名认证服务许可证。
2. 拥有由国家电子签名认证服务组织颁发的数字证书。
条 12. 许可证期限
向提供公共电子签名认证服务的组织发放的许可证有效期为十年。
条 13. 许可条件
1. 主体条件:
是根据越南法律成立的企业。
2. 财务条件:
a) 在一家在中国境内运营的商业银行存入不少于五亿元人民币的保证金,以解决因提供公共电子签名认证服务过程中可能出现的风险和赔偿费用,并支付企业在被吊销许可证的情况下接收和维护数据库的成本;
b) 在重新发放许可证的情况下缴纳维持状态检查系统服务费。
三、人员条件:
a) 企业必须配备负责:系统管理、系统运行和发放数字证书以及确保系统信息安全的人员;
b) 第a项所述人员必须具有大学及以上学历,专业为信息安全、信息技术或电子通信。
4. 技术条件:
a) 建立满足以下要求的技术设备系统:
- 完整、准确并及时更新订阅者信息,以便在整个数字证书有效期内发放数字证书;
- 完整、准确并及时更新有效、暂停和失效的数字证书列表,并允许和指导互联网用户全天候24小时每周7天在线访问;
- 确保生成的密钥对是随机且唯一生成;具备防止私钥被发现的功能,即使存在相应的公钥;
- 具备预警、阻止和检测非法网络访问的功能;
- 设计成最大限度地减少与互联网环境的直接接触;
- 分配给订阅者的密钥分发系统必须确保密钥对的完整性和保密性。如果通过计算机网络分配密钥,则密钥分发系统必须使用确保传输中不泄露信息的安全协议。
b) 具备满足信息系统安全保障和技术标准及现行有效的电子签名和服务认证技术要求的技术方案;
c) 具备控制进入总部、系统访问权限和放置提供电子签名认证服务设备位置的措施;
d) 具备确保持续安全运营并在发生故障时进行恢复的备用方案;
e) 具备向国家电子签名认证服务组织提供订阅者信息的在线服务方案,以支持政府对电子签名认证服务的管理;
f) 所有用于提供服务的设备系统均须位于中国境内;
g) 总部和设备放置地点应符合防火防爆法律法规的要求,具备抗洪、抗震、电磁干扰和非法入侵的能力;
h) 遵守国家电子签名认证服务组织规定的认证制度模式。
条14. 许可申请文件
1. 按照本法令附件中附表01格式提交的公共数字签名服务许可申请书。
2. 由在越南运营的一家商业银行出具的保证金确认书。该确认书必须包括但不限于无条件且不可撤销地向受益人支付保证金限额内的任何款项,以解决因公共数字签名服务机构错误导致的风险和可能发生的赔偿,并在被吊销许可证的情况下支付接受和维护企业数据库的成本的承诺条款。
3. 人员档案,包括:符合本法令第13条第3款规定的参与企业提供数字签名验证服务的技术人员简历、学历证书和资格证书。
4. 技术方案,旨在满足本法令第13条第4款的规定。
5. 根据国家数字签名验证组织验证规则的规定格式制定的验证规则。
条15. 审查申请文件和发放许可
自收到有效的许可申请文件之日起50天内,由工业和信息化部牵头,会同公安部、国家密码管理局和其他相关部委审查申请文件,并在企业符合本法令第13条规定的许可条件时发放许可证。公共数字签名服务许可证格式按照本法令附件中附表05规定。
如拒绝,则工业和信息化部应书面通知并说明理由。
条16. 变更许可内容和重新发放许可证
1. 在企业变更以下信息之一时进行许可内容变更:法定代表人、注册地址、交易名称。
企业需向工业和信息化部提交变更许可内容的申请文件。变更许可内容的申请文件包括:按本法令附件中附表02格式填写的变更许可内容申请书、详细描述变更内容的报告及相关材料。
自收到完整有效的申请文件之日起15个工作日内,工业和信息化部将审核并为企业重新发放包含变更内容的许可证;如拒绝发放,须书面通知并说明理由。
更改后的许可证期限为原许可证剩余的有效期。
2. 若许可证丢失或损坏,企业需根据本法令附件中附表03格式向工业和信息化部提交申请重新发放许可证的申请书,并说明原因。自收到申请书之日起7个工作日内,工业和信息化部将审查并为企业重新发放许可证。
因丢失或损坏而重新发放的许可证期限为原许可证剩余的有效期。
为了确保服务连续性,希望继续提供服务的企业应在许可证到期前至少90天提交重新发放许可证的申请文件。重新发放许可证到期的申请文件包括:
a) 按本法令附件中附表03格式提交的企业因旧许可证到期需要重新发放公共数字签名服务许可证的申请书;
b) 符合本法令第14条第2款规定的由在越南运营的一家商业银行出具的保证金确认书;
c) 与许可证发放条件相关的人员和技术变化信息(如有),依据本法令第13条第3款和第4款的规定。
自收到有效申请文件之日起30天内,由工业和信息化部牵头,会同公安部、国家密码管理局和其他相关部委审查申请文件,并实地检查企业是否符合许可证发放条件,在企业符合条件时重新发放许可证。如拒绝,工业和信息化部应书面通知并说明理由。
因到期重新发放的许可证有效期为10年。
条17. 暂停许可证,暂停发放数字证书
1. 提供公共数字签名认证服务的组织在出现以下情形之一时,其许可证将被暂停不超过六个月:
a) 提供的服务内容与许可证上记载的内容不符;
b) 在提供服务的过程中未能满足本法令第13条规定的许可条件之一;
c) 未在六个月内全额缴纳维持状态检查系统的服务费。
2. 提供公共数字签名认证服务的组织在出现以下情形之一时必须暂停向用户发放新的数字证书:
a) 根据本条第1款的规定,公共数字签名认证服务的许可证被暂停;
b) 发现自身服务系统中的错误可能影响到用户的权益和接收方的利益。
3. 在许可证被暂停期间,如果提供公共数字签名认证服务的组织能够解决被暂停的原因,工业和信息化部将允许该组织继续提供服务。
条18. 收回许可证
1. 提供公共数字签名认证服务的组织在出现以下情形之一时,其许可证将被收回:
a) 自获得许可证之日起十二个月内未开展服务且无正当理由;
b) 根据相关法律规定被解散或破产;
c) 公共数字签名认证服务的许可证已到期;
d) 未在十二个月内全额缴纳维持状态检查系统的服务费;
e) 在国家机关规定的暂停期限结束后仍无法解决暂停条件,根据本法令第17条第1款的规定;
f) 企业不再愿意继续提供服务。
2. 被收回许可证的提供公共数字签名认证服务的组织有责任协商并移交与服务活动相关的数据库、档案,并确保用户的服务使用权益,在收到被收回许可证的通知之日起三十日内,移交给仍在运营的其他提供公共数字签名认证服务的组织。
3. 工业和信息化部监督并指导各提供公共数字签名认证服务的组织之间的移交工作,以确保用户的服务使用不中断。
如果与其他组织就移交与服务活动相关的数据库、档案以及确保用户的服务使用权益无法达成协议,工业和信息化部将指定一个或多个提供公共数字签名认证服务的组织来执行此任务。接受组织将继续履行与用户和接收方签订的合同中规定的权利和义务。
4. 接收、维护相关数据库、档案以及确保用户的服务使用的费用将从被收回许可证的提供公共数字签名认证服务的组织在银行的保证金中提取。
5. 自被收回许可证之日起三年后,除因本条第1款c项规定的情况外,提供公共数字签名认证服务的组织有权申请重新颁发许可证。重新颁发的条件和程序按照新颁发的情形进行。
条 19. 数字证书的有效期限适用于提供公共数字签名验证服务的组织
提供公共数字签名验证服务的组织获得的数字证书有效期为五年。
条 20. 向提供公共数字签名验证服务的组织颁发数字证书的条件
1. 持有由工业和信息化部颁发并仍在有效期内的提供公共数字签名验证服务许可证。
2. 实际技术系统符合许可申请文件的要求。
3. 在数字证书中分配给提供公共数字签名验证服务的组织的公钥必须是唯一的,并且与该组织的私钥配对。
条 21. 提供公共数字签名验证服务的组织的数字证书申请材料
提供公共数字签名验证服务的组织的数字证书申请材料包括:
1. 根据本法规附录中发布的附件4格式,向国家数字签名验证服务提供商提交的数字证书申请表。
2. 提供公共数字签名验证服务许可证的副本。
3. 国家数字签名验证服务提供商认证制度规定的其他文件。
条 22. 对提供公共数字签名验证服务的组织进行审查并颁发数字证书
自收到合法的数字证书申请材料之日起三十个工作日内,国家数字签名验证服务提供商将审查申请材料:
1. 国家数字签名验证服务提供商将审查以下内容:
a) 检查提供公共数字签名验证服务的组织的实际技术系统,以确保其符合许可申请文件的要求;
b) 见证提供公共数字签名验证服务的组织生成私钥和公钥的过程,以确保生成的密钥对符合规定要求的安全性。
2. 如果满足颁发数字证书的条件,国家数字签名验证服务提供商将颁发数字证书。如果未满足所有条件,国家数字签名验证服务提供商将以书面形式拒绝颁发数字证书并说明理由。
3. 国家数字签名验证服务提供商向提供公共数字签名验证服务的组织颁发数字证书时,必须确保这些组织提供的服务连续性不受影响。
节
公共数字签名验证服务提供者的活动
1. 根据提供公共数字签名验证服务的组织的格式填写的数字证书申请表。
2. 随附的文件包括:
a) 对于个人:居民身份证或公民身份证明或护照;
b) 对于组织:成立决定或职能、任务、权限和组织结构的规定决定或企业登记证书或投资证书;法定代表人的居民身份证或公民身份证明或护照。
3. 个人和组织有权选择提交从原件复印的副本、经公证的复印件或提交复印件并出示原件核对。
条 24. 生成和分发用户密钥
1. 组织和个人申请数字证书可以自行生成密钥对,或者书面要求公共数字认证服务组织为其生成密钥对。
2. 如果组织或个人申请数字证书自行生成密钥对,公共数字认证服务组织必须确保该组织或个人使用符合规定的设备来生成并存储密钥对。
3. 如果公共数字认证服务组织为组织或个人生成密钥对,则该组织必须确保使用安全方式将私钥传递给申请数字证书的组织或个人,并且仅在组织或个人书面要求的情况下保留私钥副本。
条 25. 向用户提供数字证书
1. 公共数字认证服务组织在完成以下检查后向用户发放数字证书:
a) 用户申请数字证书的文件信息准确;
b) 数字证书中的公钥是唯一的,并与申请数字证书的组织或个人的私钥配对。
2. 数字证书只能发放给申请人,并且必须包含本决定第5条规定的全部信息。
3. 公共数字认证服务组织只有在收到用户关于数字证书信息准确性的确认后,才能在其证书数据库中公布已发放给用户的数字证书;最迟应在收到用户确认后的24小时内进行公布,除非另有约定。
4. 公共数字认证服务组织不得无正当理由拒绝向申请数字证书的组织或个人发放数字证书。
5. 公共数字认证服务组织必须在整个生成和传输数字证书的过程中确保安全性。
条 26. 更新用户的数字证书
1. 在数字证书有效期结束前至少30天,用户有权请求更新数字证书。
2. 当收到用户的更新请求时,公共数字认证服务组织有义务在证书失效前完成更新手续。
3. 如果更新后的数字证书中公钥发生变化,用户必须明确要求;生成、分发和公布更新后的数字证书应遵循本决定第24条和第25条的规定。
条 27. 更换用户的密钥对
当用户需要更换密钥对时,用户必须提交更换密钥对的申请。生成、分发新公钥以及公布更新后的数字证书应遵循本决定第24条和第25条的规定。
条 28. 暂停和恢复用户的数字证书
1. 用户的数字证书在下列情况下暂停:
a) 用户书面提出暂停请求,且该请求已被公共数字认证服务组织核实为真实;
b) 公共数字认证服务组织有证据表明发放的数字证书未遵守本决定第24条和第25条的规定,或发现任何影响用户和接收方权益的错误;
c) 司法机关、公安机关或国家电信主管部门的要求;
d) 根据用户与公共数字认证服务组织之间合同中规定的暂停条件。
2. 当有暂停数字证书的依据时,公共数字认证服务组织必须立即暂停,并同时通知用户并在其证书数据库中公布暂停情况、开始和结束时间。
3. 当不再有暂停数字证书的依据或根据要求的暂停期限已过时,公共数字认证服务组织必须恢复数字证书。
条 29. 撤回数字证书
1. 用户的数字证书在以下情况下被撤回:
a) 用户以书面形式提出请求,并且该请求已被提供数字签名认证服务的组织核实为真实;
b) 用户是个人并且已根据法院声明死亡或失踪,或者用户是组织并且已根据法律规定解散或破产;
c) 司法机关、公安机关或国家电信主管部门的要求;
d) 根据用户与提供公共数字签名认证服务的组织之间的合同中规定的收回数字证书条件。
2. 当有理由撤回数字证书时,提供公共数字签名认证服务的组织必须撤回数字证书,并同时立即通知用户并在数字证书数据库上公布撤回情况。
条 30. 时间戳服务
1. 时间戳服务是一种增值服务,用于将日期、月份、年份和时间信息附加到数据消息中。
2. 时间戳服务由提供公共数字签名认证服务的组织提供。提供时间戳服务必须遵守适用于时间戳服务的技术标准和强制性标准。
3. 附加到数据消息中的日期、月份、年份和时间是提供时间戳服务的组织接收该数据消息的时间,并由该组织验证。
4. 提供时间戳服务的组织的时间源必须符合国家法定时间源的规定。
条 31. 认证机构规则
1. 提供公共数字签名认证服务的组织的认证规则应按照国家数字签名认证服务提供组织认证规则规定的模板制定。
2. 提供公共数字签名认证服务的组织的认证规则必须按照本法令第33条第2款的规定公开。
3. 当认证规则中的信息发生变化时,提供公共数字签名认证服务的组织必须以书面形式通知国家数字签名认证服务提供组织,并且对于任何变更内容必须获得国家数字签名认证服务提供组织的书面同意。
节 3
提供公共数字签名认证服务的组织的义务
条 32. 提供公共数字签名认证服务的组织对用户的义务
1. 确保用户在整个数字证书有效期内能够连续使用服务,并持续检查用户数字证书的状态。
2. 解决因提供公共数字签名认证服务的组织错误导致用户和接收方遭受的风险和赔偿。
3. 根据有关信息安全和个人信息保护以及相关法律法规的要求,确保用户的信息安全、个人信息和存储数字证书设备的安全。
4. 接收信息:
确保从用户处接收关于使用数字证书的信息的渠道每天24小时每周7天运行。
5. 关于密钥管理活动:
a) 在发现用户密钥泄露、完整性受损或其他可能对用户权益产生不利影响的情况时,立即通知用户并采取及时的预防和补救措施;
b) 建议用户在必要时更换密钥对,以确保密钥对的最大可靠性和安全性。
6. 在暂停发放新数字证书期间:
在暂停期间,提供公共数字签名认证服务的组织负责维护与已发放数字证书相关的数据库系统。
7. 在被吊销许可证时,提供公共数字签名认证服务的组织必须立即通知用户其停止服务的情况,并提供接收其数据库的组织信息,以保障用户的使用权。
8. 制定与用户签订的标准合同,包括以下内容:
a) 数字证书的发放和使用范围、限制、保密程度、费用及相关信息,这些信息可能会影响用户的权益;
b) 保证密钥安全存储和使用的安全要求;
c) 投诉和争议解决程序。
9. 执行代理方权利和义务,遵循商事法律的相关规定。
条33. 组织提供公共数字签名认证服务的义务对国家数字签名和认证服务管理机关
1. 公告信息:
提供公共数字签名认证服务的组织必须公开并在其电子网站上24小时每天、7天每周保持以下信息:
a) 本组织的认证规则和数字证书;
b) 租户有效、暂停或撤销的数字证书清单;
c) 法律规定的其他必要信息。
2. 更新信息:
提供公共数字签名认证服务的组织必须在发生变化后24小时内更新本条第1款规定的信息。
3. 提供信息:
提供公共数字签名认证服务的组织必须实时在线向国家数字签名认证服务提供组织提供有关有效、暂停或撤销的数字证书数量的信息,以服务于国家对数字签名认证服务的管理工作。
4. 存储信息:
在暂停或撤销许可证后至少保存与暂停或撤销许可证以及租户和数字证书数据库相关的所有信息五年。
5. 按规定支付维护状态检查系统服务费。
6. 按照工业和信息化部的规定和国家有关部门的要求定期和临时报告。
第四节
公共数字签名认证服务代理
条34. 公共数字签名认证服务代理活动条件
1. 是商人,包括合法成立的经济组织,独立、经常从事商业活动并已登记的企业家。
2. 有具体的交易场所地址。
3. 与提供公共数字签名认证服务的组织签订代理合同。
条35. 公共数字签名认证服务代理的权利和义务
1. 根据商法规定履行代理权利和义务。
2. 完整指导租户申请数字证书的文件和程序。
3. 在代理机构办公地点公开发布数字证书发放流程。
4. 确保24小时每天、7天每周的信息渠道,以便接收租户的要求。
5. 当政府机关要求时,负责报告,以服务于国家对数字签名认证服务的管理工作。
第四章 实施细则
机关、组织专用数字签名认证服务
节 1
颁发机关、组织专用数字签名认证服务提供组织的活动登记证书
条36. 活动条件和登记条件
1. 活动条件
机关、组织在获得工业和信息化部颁发的活动登记证书后可以开展专用数字签名认证服务提供活动。
2. 登记条件
a) 机关、组织必须有人员负责:系统管理;系统运行和数字证书发放;确保系统的信息安全。这些人员必须具有大学及以上学历,专业为信息安全、信息技术或电子通信;
b) 建立符合以下要求的技术设备系统:
- 完整、准确并及时更新订阅者信息,以便在整个数字证书有效期内发放数字证书;
- 确保生成的密钥对是随机且唯一生成;具备防止私钥被发现的功能,即使存在相应的公钥;
- 具备预警、阻止和检测非法网络访问的功能;
- 设计减少与互联网环境直接接触的可能性;
c) 有方案向国家数字签名认证服务提供组织提供租户信息的在线服务,以服务于国家对数字签名认证服务的管理工作;
d) 所有用于提供服务的设备系统必须位于越南境内;
e) 有符合防火防爆法律要求的办公场所和设备设施,具备抗洪水、地震、电磁干扰和非法入侵的能力。
条 37. 登记活动的文件
1. 组织提供专用电子签名验证服务申请登记证书的申请书,按照本决定附件中附表06的格式。
2. 证明符合登记活动规定条件的文件,依据本决定第36条第2款的规定。
3. 证明使用服务对象具有相同性质的活动或工作目的,并通过组织章程或法律规定的一般组织结构或合作形式相互联系的文件。
条 38. 登记活动证书的发放、暂时停止、撤销、变更内容和重新发放程序
1. 发放登记活动证书
a) 自收到有效登记活动文件之日起三十个工作日内,工业和信息化部将审查文件并在文件符合本决定第36条第2款规定的登记活动条件时发放登记活动证书。组织提供专用电子签名验证服务的登记活动证书格式按照本决定附件中的附表09规定。
拒绝发放时,工业和信息化部将以书面形式通知并说明理由;
b) 机关、组织提供的专用电子签名验证服务登记活动证书的有效期为五年。
2. 暂停登记活动证书
当机关、组织提供的专用电子签名验证服务出现以下情况之一时,其登记活动证书可被暂停不超过六个月:
a) 提供的服务与登记活动证书上记载的内容不符;
b) 在提供服务过程中未能满足本决定第36条第2款规定的发放登记活动证书的条件之一。
3. 恢复登记活动证书
在登记活动证书被暂停期间,如果机关、组织提供的专用电子签名验证服务能够解决暂停的原因,工业和信息化部将允许该组织继续提供服务。
4. 撤销登记活动证书
当机关、组织提供的专用电子签名验证服务出现以下情况之一时,其登记活动证书将被撤销:
a) 自获得登记活动证书之日起十二个月内未开展服务且无正当理由;
b) 根据相关法律规定被解散或破产;
c) 在国家机关设定的暂停期限内未能解决暂停条件,依据本决定第38条第2款的规定;
d) 机关、组织不再希望继续提供服务。
5. 变更登记活动证书内容
当获得登记活动证书的组织变更以下信息之一时,可以进行变更:办公地址、法定代表人、服务范围和服务对象、技术标准的应用。
为了变更登记活动证书内容,机关、组织提供的专用电子签名验证服务组织需向工业和信息化部提交变更登记活动证书内容的申请文件,包括:按照本决定附件中的附表07格式填写的变更登记活动证书内容申请书以及相关文件和资料,作为变更申请的基础。
自收到完整有效的申请文件之日起十五个工作日内,工业和信息化部将审查并重新发放包含已变更内容的登记活动证书;拒绝重新发放时,必须以书面形式通知并说明理由。
重新发放的登记活动证书有效期为原证书剩余的有效期。
6. 登记活动证书到期后的重新发放
在登记活动证书到期前至少三十天,机关、组织提供的专用电子签名验证服务组织需提交因到期而重新发放登记活动证书的申请文件。因到期重新发放登记活动证书的申请文件包括:
a) 按照本决定附件中的附表08格式填写的因到期重新发放登记活动证书的申请书;
b) 有关组织人员和技术变化的信息,涉及本决定第36条第2款规定的发证条件(如有)。
自收到完整有效的重新发放登记活动证书申请文件之日起十五个工作日内,工业和信息化部将审查文件。
如果文件符合要求,工业和信息化部将重新发放登记活动证书给该组织。拒绝重新发放时,工业和信息化部将以书面形式通知并说明理由。
因到期重新发放的登记活动证书有效期为五年。
条39. 数字专用电子签名验证服务提供组织的权利和义务
1. 按照信息和通信部颁发的业务活动登记证书中登记的范围和对象,提供数字专用电子签名验证服务。
2. 规定在机关、组织内部使用数字专用电子签名验证服务的范围和对象。
3. 按照信息和通信部的规定以及国家有关机关的要求定期或临时报告。
4. 如果机关、组织提供的数字专用电子签名验证服务组织需要使用数字专用电子签名与个人或组织进行交易,以支持其职能任务中的专门活动,则必须获得信息和通信部根据本法令第9、40和41条规定的条件保障安全的数字专用电子签名认证书。
节
数字专用电子签名认证书的发放
条40. 发放条件保障安全的数字专用电子签名认证书的条件
1. 拥有信息和通信部颁发的数字专用电子签名验证服务提供组织的业务活动登记证书。
2. 符合本法令第13条第3款和第4款规定的人力和技术条件。
条41. 提交发放条件保障安全的数字专用电子签名认证书的申请材料
1. 根据本法令附件中模型10提交发放条件保障安全的数字专用电子签名认证书的申请表。
2. 提供数字专用电子签名验证服务的组织的业务活动登记证书副本。
3. 组织成立决定和运营章程。
4. 人员档案包括:参与数字专用电子签名验证服务提供活动并符合本法令第13条第3款规定的人员简历、学历证书和资格证书。
5. 技术方案,确保符合本法令第13条第4款的规定。
6. 遵循国家数字签名验证服务机构规定的验证制度模板。
条42. 发放、暂时停止、收回、变更内容和重新发放条件保障安全的数字专用电子签名认证书的程序和手续
1. 发放条件保障安全的数字专用电子签名认证书
a) 自收到符合条件的发放条件保障安全的数字专用电子签名认证书申请材料之日起60个工作日内,信息和通信部为主导,会同公安部、政府密码管理局和其他相关部委联合审核材料,实地检查,并向符合本法令第40条规定条件的组织发放条件保障安全的数字专用电子签名认证书。该认证书的格式按照本法令附件中模型13规定。
若组织不符合规定条件,信息和通信部将出具书面通知并说明理由;
b) 条件保障安全的数字专用电子签名认证书的有效期与提供数字专用电子签名验证服务的组织的业务活动登记证书有效期一致,但不超过五年。
2. 暂停发放条件保障安全的数字专用电子签名认证书
当机关、组织提供的数字专用电子签名验证服务组织因以下情况之一被暂停发放条件保障安全的数字专用电子签名认证书,期限不超过六个月:
a) 被暂停发放提供数字专用电子签名验证服务的组织的业务活动登记证书;
b) 在提供服务过程中未能满足本法令第40条第2款规定的发放条件保障安全的数字专用电子签名认证书的条件之一。
3. 恢复发放条件保障安全的数字专用电子签名认证书
在暂停发放条件保障安全的数字专用电子签名认证书期间,如果机关、组织提供的数字专用电子签名验证服务组织能够解决暂停的原因,信息和通信部将撤销暂停发放条件保障安全的数字专用电子签名认证书的决定。
4. 收回发放条件保障安全的数字专用电子签名认证书
当机关、组织提供的数字专用电子签名验证服务组织因以下情况之一被收回发放条件保障安全的数字专用电子签名认证书:
a) 被收回提供数字专用电子签名验证服务的组织的业务活动登记证书;
b) 在国家机关规定的暂停期限内未能解决暂停条件,即本法令第42条第2款规定的条件。
5. 变更发放条件保障安全的数字专用电子签名认证书的内容
当获得发放条件保障安全的数字专用电子签名认证书的组织变更以下信息之一时,可以变更发放条件保障安全的数字专用电子签名认证书的内容:办公地址、法定代表人、服务范围和对象、技术标准。
为了变更数字签名专用证书的安全条件合格证明的内容,提供数字签名专用证书验证服务的机构应当向国家信息和通信部提交变更安全条件合格证明内容的申请材料,材料包括:根据本规定附件中第11号表格填写的变更数字签名专用证书的安全条件合格证明内容的申请表以及与申请相关的其他文件资料,作为变更申请的基础。
自收到完整申请材料之日起十五个工作日内,国家信息和通信部将审核并重新颁发包含已变更内容的数字签名专用证书的安全条件合格证明;若拒绝颁发,则需书面通知并说明理由。
重新颁发的数字签名专用证书的安全条件合格证明的有效期为原证书剩余的有效期限。
六、数字签名专用证书的安全条件合格证明到期后的重新颁发
在数字签名专用证书的安全条件合格证明有效期结束前至少四十五天,提供数字签名专用证书验证服务的机构应提交重新颁发因到期而失效的数字签名专用证书的安全条件合格证明的申请。该申请材料包括:
(一)根据本规定附件中的第12号表格填写的重新颁发因到期而失效的数字签名专用证书的安全条件合格证明的申请表;
(二)提供数字签名专用证书验证服务的机构的业务登记证书复印件;
(三)根据本规定第四十条第二款的规定,关于与数字签名专用证书的安全条件合格证明有关的组织在人员和技术方面变更的信息。
自收到完整申请材料之日起三十个工作日内,国家信息和通信部将牵头并与相关部委合作审查申请材料,并实地检查是否符合颁发数字签名专用证书的安全条件合格证明的要求。
若组织满足颁发数字签名专用证书的安全条件合格证明的所有要求,国家信息和通信部将重新颁发给该组织。若拒绝,则需书面通知并说明理由。
因到期重新颁发的数字签名专用证书的安全条件合格证明的有效期为五年。
第五章
数字证书、外国数字签名在越南的使用
第四十三条 外国数字证书使用的条件
一、数字证书仍在有效期内。
二、经国家信息和通信部批准在越南使用或在国际交易中被接受。对于用于服务器和软件的外国数字证书,无需许可。
第四十四条 外国数字证书的使用对象
一、在越南的外国组织和个人。
二、需要与国外合作伙伴进行电子交易的越南组织和个人,但其国内数字签名服务提供商的数字证书在国外未被认可。
条45. 使用外国电子证书的活动范围和在越南的有效期限
1. 活动范围是指使用外国电子证书的对象在第44条本条例中规定的电子交易。
2. 在越南使用外国电子证书的许可证有效期为五年,但不超过电子证书的有效期。
条46. 发放使用许可的条件
1. 对于在越南使用外国电子证书的用户:
a) 属于第44条本条例规定对象;
- 营业执照或投资许可证或成立决定或职能任务权限决定对组织;身份证或公民身份证或护照对个人;
- 外国组织和个人在越南合法开展业务的授权文件,对于外国用户;
- 如果是被授权使用电子证书的,必须有合法使用电子证书的授权,并且用户信息与授权文件中的信息一致。
2. 对于在越南获得认可的外国数字签名认证服务提供商:
a) 在外国数字签名认证服务提供商注册运营的国家依法设立并合法运营;
b) 符合由工业和信息化部发布的关于数字签名和服务的强制性标准目录,或者符合工业和信息化部认定具有同等信息安全水平的国际数字签名标准;
c) 经会计师事务所确认其业务活动遵守信誉良好的数字签名认证服务国际标准。
条47. 在越南申请使用外国电子证书的申请材料
1. 用户根据本条例附录中附件14提交的在越南使用外国电子证书的申请表。
2. 解释和证明符合本条例第46条规定的条件的文件。
3. 用户与外国电子证书提供商之间合法使用外国电子证书的合同(或协议)副本,或证明用户是合法使用外国电子证书的文件。
4. 承诺在越南使用外国电子证书遵守越南关于数字签名和服务的法律法规。
条48. 审查申请材料和发放外国电子证书使用许可
1. 自收到申请人在越南使用外国电子证书的完整申请材料之日起三十个工作日内,工业和信息化部审查申请材料。
2. 若申请材料符合规定条件,工业和信息化部发放外国电子证书使用许可。在越南使用外国电子证书的许可格式按照本条例附录中附件15的规定。
若不符合规定条件,工业和信息化部将出具书面通知并说明原因。
条 49. 变更、重新颁发外国电子认证证书使用许可
一、变更外国电子认证证书在越南使用的许可内容,应在被许可人变更交易名称、变更法人代表(对于组织)或变更自己使用的电子认证证书类型的情况下进行。
提交变更许可内容的申请材料包括变更许可内容的申请书、详细描述变更内容的报告以及相关资料(如有)。
自收到完整申请材料之日起十个工作日内,信息和通信部应审核并变更许可内容;如拒绝变更,则须书面通知并说明理由。
二、若许可丢失或损坏,外国电子认证证书使用者应向信息和通信部提交重新颁发许可的申请,并说明原因。自收到申请之日起七个工作日内,信息和通信部应审查并重新颁发许可。
许可变更和重新颁发的有效期为原许可剩余的有效期。
条 50. 在越南获得使用外国电子认证证书许可的组织和个人的义务
一、按照外国电子认证证书使用许可中规定的范围使用电子认证证书。
二、当发生事故或根据要求时,向信息和通信部报告外国电子认证证书在越南的使用情况。
条 51. 被接受用于国际交易的外国电子认证证书
一、被接受用于国际交易的外国电子认证证书是指那些不位于越南境内的用户使用的、对发送给越南机构和组织的数据电文有效的外国电子认证证书。
二、各机构、组织和个人选择并对其接受用于国际交易的外国电子认证证书负责。
第六章
国家数字签名验证服务提供组织
条 52. 国家数字签名验证服务提供组织的地位、职能、任务和权限
一、国家数字签名验证服务提供组织是隶属于信息和通信部的事业单位,为公共数字签名验证服务提供组织、获得条件保障安全的专用数字签名验证服务提供组织的许可证的机构和组织以及在越南获得使用许可的外国电子认证证书使用者提供数字签名验证服务。国家数字签名验证服务提供组织是唯一的。
二、国家数字签名验证服务提供组织具有以下职责和权限:
(一)建立、管理、维护和运行技术系统以执行本条第一款规定的功能;
(二)自行颁发数字证书;
(三)研究并向有审批权的机关提出关于为获得条件保障安全的专用数字签名验证服务提供组织的许可证的机构和组织以及在越南获得使用许可的外国电子认证证书使用者提供数字签名验证服务的管理和服务提供的文件草案;
(四)在官方网站上公布并更新公共数字签名验证服务提供组织名单、获得运营许可证的专用数字签名验证服务提供组织名单、在越南获得使用许可的外国电子认证证书以及被接受用于国际交易的外国电子认证证书;
(五)开展活动以使越南的数字签名验证服务能够在其他国家和国际组织中得到认可。
条 53. 国家数字签名认证服务组织的服务活动
国家数字签名认证服务组织向数字签名认证服务组织发放数字证书和提供数字签名认证服务的规定载于本法令的第三章和第四章:
1. 国家数字签名认证服务组织的角色和权利、义务按照本法令第三章中规定的公共数字签名认证服务组织的角色和权利、义务执行。数字签名认证服务组织的角色和权利、义务按照本法令第三章中规定的租户角色和权利、义务执行。
2. 除遵守本条第1款规定外,国家数字签名认证服务组织和数字签名认证服务组织还必须遵守以下规定:
a) 依照本法令第二十四条规定的密钥对由数字签名认证服务组织在其系统上自行生成;
b) 在发放数字证书前需要检查的内容,除本法令第二十五条第一款规定的内容外,还需检查是否符合本法令第十三条第三款和第四款规定的运营条件;
c) 按照本法令第三十三条第二款规定公开的信息应在国家数字签名认证服务组织或公共数字签名认证服务组织的电子网站上公布;
d) 使用国家数字签名认证服务组织发放的数字证书的数字签名认证服务组织须缴纳维持状态检查系统的费用,按《费用和收费法》的规定执行。
条 54. 国家数字签名认证服务组织的认证制度
1. 国家数字签名认证服务组织的认证制度由工业和信息化部发布,旨在指导数字签名认证服务的流程和手续,包括以下内容:
a) 公共数字签名认证服务组织与代理机构之间的标准合同;
b) 公共数字签名认证服务组织与租户之间的标准合同;
c) 公共数字签名认证服务组织和专用数字签名认证服务组织的标准认证制度,后者需持有确保专用数字签名安全性的证明书。
2. 提供数字签名认证服务的组织、公共数字签名认证服务代理机构以及使用在越南获得许可的外国数字证书的租户有责任执行国家数字签名认证服务组织认证制度中的规定。
第七章
政府专用数字签名认证服务
条 55. 政府专用数字签名认证服务组织的地位、职能、任务、权限
1. 政府专用数字签名认证服务组织是政府密码管理局下属的组织,为党的机关和国家机关提供政府专用数字签名认证服务。
2. 政府专用数字签名认证服务组织的任务和权限如下:
a) 管理、维护并运行技术系统,以向党的机关和国家机关提供政府专用数字签名认证服务;
(二)自行颁发数字证书;
c) 制定并向有权机关提交并组织实施关于政府专用数字签名认证服务提供的管理、使用的业务流程;
d) 定期每年指导各机关、组织和个人报告,并组织总结管理、实施使用数字证书和数字签名认证服务的工作情况;
e) 国家应安排人员、资金和办公场所,以部署任务,管理和保持活动,确保根据实际需求为党的机关、国家机关提供数字证书和数字签名认证服务,并保证活动规模的安全。
条 56. 政府专用数字签名认证服务
提供政府专用数字签名认证服务的组织提供以下服务:
1. 创建和分发密钥对。
2. 发放数字证书。
3. 延长数字证书的有效期。
4. 更改数字证书中的信息内容。
5. 撤销数字证书。
6. 恢复存储私钥的设备。
7. 在线公布和维护数字证书数据库的服务。
8. 在线验证数字证书的服务。
9. 发放时间戳。
条 57. 使用政府专用数字签名认证服务
党政机关进行电子交易时,如使用数字签名,则应使用由提供政府专用数字签名认证服务的组织提供的认证服务。
条 58. 创建和分发密钥对
1. 提供政府专用数字签名认证服务的组织为用户创建公钥和私钥对。
2. 公钥与数字证书相关联,并在提供政府专用数字签名认证服务的组织的网站上在线公布。
3. 私钥与用户的每个数字证书相对应,存储在存储私钥的设备上,并通过安全方式传递给用户。
条 59. 数字证书的有效期限
1. 提供政府专用数字签名认证服务的组织发放的数字证书有效期为20年。
2. 新发放给用户的数字证书有效期最长为5年。
3. 对于延长后的数字证书,其有效期最多可延长3年。
条 60. 新发数字证书的条件
1. 个人新发数字证书的条件:
a) 必须是党政机关中需要进行电子交易的干部、公务员或职员;
b) 需提交申请书并获得直接上级主管机构负责人的确认。
2. 机关、组织负责人根据法律法规关于管理和使用公章的规定,新发数字证书的条件:
a) 必须是党政机关中需要进行电子交易的机关、组织负责人,且符合法律法规关于管理和使用公章的规定;
b) 需提交申请书并获得直接上级主管机构负责人的确认。
3. 机关、组织新发数字证书的条件:
a) 必须是有法人资格的机关、组织;
b) 需有成立机关、组织的决定或上级直接主管机关负责人的确认;
c) 需提交由负责管理机关、组织数字证书的人提出的申请书,并获得直接上级主管机关负责人的确认。
4. 设备、服务和软件新发数字证书的条件:
a) 设备、服务和软件属于有法人资格的机关、组织所有和管理;
b) 管理设备、服务和软件数字证书的人必须是该机关、组织的负责人,符合法律法规关于管理和使用公章的规定;
c) 需提交由负责管理设备、服务、软件数字证书的人提出的申请书,并获得直接上级主管机关负责人的确认。
条61. 数字证书的申请材料
1. 个人申请数字证书的材料:个人提交的申请数字证书的书面文件,经直接管理机关或组织确认。
2. 对于根据法律法规关于管理和使用公章、国家职务人员的规定,为有权机关、组织人员和国家职务人员颁发数字证书:有权机关、组织人员和国家职务人员提交的申请数字证书的书面文件,经直接管理机关或组织确认。
3. 为机关、组织颁发数字证书:由机关、组织指定负责管理数字证书的人提交的申请文件,并经直接管理机关或组织负责人确认。
4. 为设备、服务、软件颁发数字证书:由机关、组织指定负责管理设备、服务、软件数字证书的人提交的申请文件,以及该机关、组织出具的软件版权证明,并经直接管理机关或组织负责人确认。
条62. 数字证书的申请程序和手续
1. 申请数字证书:
a) 个人的数字证书:
个人必须按照本决定第61条第1款的规定提交申请数字证书的书面文件,并将其发送给政府专用电子签名认证服务提供机构。
b) 根据法律法规关于管理和使用公章、国家职务人员的规定,为有权机关、组织人员和国家职务人员的数字证书:
有权机关、组织人员和国家职务人员必须提交经直接管理机关或组织确认的申请数字证书的书面文件,并按照本决定第61条第2款的规定提交相关材料,发送给政府专用电子签名认证服务提供机构。
c) 机关、组织的数字证书:
按照法律法规关于管理和使用公章的规定,由机关、组织指定负责管理数字证书的人提交经直接管理机关或组织确认的申请数字证书的书面文件,并按照本决定第61条第3款的规定提交相关材料,发送给政府专用电子签名认证服务提供机构。
d) 设备、服务、软件的数字证书:
按照法律法规关于管理和使用公章的规定,由机关、组织指定负责管理设备、服务、软件数字证书的人提交经直接管理机关或组织确认的申请数字证书的书面文件,并发送给政府专用电子签名认证服务提供机构。
2. 自收到完整申请材料之日起三个工作日内,政府专用电子签名认证服务提供机构有责任检查申请材料,组织生成密钥对,生成数字证书,并确保租户的密钥存储设备。通知租户直接管理机关或组织接收密钥存储设备的时间和地点。
3. 租户直接管理机关或组织有责任从政府专用电子签名认证服务提供机构接收密钥存储设备。在移交密钥存储设备后,租户直接管理机关或组织应向政府专用电子签名认证服务提供机构提出数字证书生效时间的要求。
4. 自收到数字证书生效时间要求之日起一个工作日内,政府专用电子签名认证服务提供机构有责任在其官方网站上公布租户的数字证书。自政府专用电子签名认证服务提供机构公布之日起,租户的数字证书生效。
条 63. 数字证书续期条件
1. 数字证书仅可申请续期一次,并且必须保证至少还有60天的使用期限。
2. 单位、组织和个人必须提交书面申请,经直接管理部门批准后方可申请数字证书续期。
条 64. 数字证书续期程序和手续
1. 数字证书续期申请
a) 对个人的数字证书续期:
个人必须提交由直接管理部门确认的书面续期申请,发送至政府专用电子签名认证服务提供机构;
b) 对依照法律法规管理与使用公章规定具有职权的机关、组织人员或国家职务人员的数字证书续期:
具有职权的机关、组织人员或国家职务人员必须提交由直接管理部门确认的书面续期申请(不附带第61条第2款b项规定的材料),发送至政府专用电子签名认证服务提供机构;
c) 对机关、组织的数字证书续期:
负责管理机关、组织数字证书的人员,根据法律法规管理与使用公章的规定,必须提交由直接管理部门确认的书面续期申请(不附带第61条第3款b项和c项规定的材料),发送至政府专用电子签名认证服务提供机构;
d) 对设备、服务、软件的数字证书续期:
负责管理设备、服务、软件数字证书的人员,根据法律法规管理与使用公章的规定,必须提交由直接管理部门确认的书面续期申请,发送至政府专用电子签名认证服务提供机构。
2. 自收到数字证书续期申请之日起三个工作日内,政府专用电子签名认证服务提供机构负责为用户续期数字证书并告知直接管理部门。
如不接受数字证书续期申请,政府专用电子签名认证服务提供机构应以书面形式说明理由并告知直接管理部门。
条 65. 更改数字证书信息内容的条件
1. 需要更改信息内容的数字证书必须保证至少还有60天的使用期限,并且在更改信息内容后,数字证书的使用期限保持不变。
2. 单位、组织和个人必须提交书面申请,经直接管理部门确认后方可更改数字证书的信息内容。
条 66. 更改数字证书信息内容的情况
1. 对于个人的数字证书:
a) 更改工作单位或组织的信息,使其与数字证书中的信息不符;
b) 更改电子邮件地址等信息。
2. 对于依照法律法规管理与使用公章规定具有职权的机关、组织人员或国家职务人员的数字证书:
个人更改职权的机关、组织或国家职务。
3. 对于机关、组织的数字证书:
机关、组织更改名称或活动地点,使其与数字证书中的信息不符。
4. 对于设备、服务、软件的数字证书:
设备、服务、软件更改名称或升级版本、增加功能,使其与数字证书中的信息不符。
条 67. 更改数字证书信息的内容的程序和手续
1. 提出更改数字证书信息内容的请求
a) 更改个人数字证书的信息内容:
个人必须提交经直接管理机关或组织确认的书面请求,发送给政府专用数字签名认证服务提供组织;
b) 更改具有管理公共印章职能的机关、组织人员以及国家职务人员的数字证书信息内容:
具有管理公共印章职能的机关、组织人员以及国家职务人员必须提交经规定法律关于管理和使用公共印章的书面请求及按照本法令第61条第2款规定的文件,发送给政府专用数字签名认证服务提供组织;
c) 更改机关、组织数字证书的信息内容:
负责管理和使用机关、组织数字证书的人员,根据法律规定,由机关、组织指定并经直接管理机关或组织确认的书面请求,发送给政府专用数字签名认证服务提供组织;
d) 更改设备、服务、软件数字证书的信息内容:
负责管理和使用设备、服务、软件数字证书的机关、组织人员,根据法律规定,由机关、组织指定并经直接管理机关或组织确认的书面请求,发送给政府专用数字签名认证服务提供组织。
2. 自接收更改数字证书信息内容的请求之日起三个工作日内,政府专用数字签名认证服务提供组织负责更改数字证书信息内容,并通知直接管理机关或组织。
如不接受更改数字证书信息内容的请求,政府专用数字签名认证服务提供组织应以书面形式说明理由,并通知直接管理机关或组织。
条 68. 收回数字证书的情形
1. 对于所有类型的数字证书:
a) 数字证书到期;
b) 根据租用方的书面要求,经直接管理机关或组织确认,在以下情况下:密钥被泄露或怀疑被泄露;存储密钥的设备丢失或其他安全问题;存储密钥的设备损坏;
c) 根据司法机关、公安机关的书面要求;
d) 根据租用方管理机关或组织的书面要求;
e) 租用方违反了关于管理和使用存储密钥设备的规定(见本法令第74条)。
2. 对于个人的数字证书:
a) 第一款规定的情况;
b) 个人变更工作职位,新职位信息与数字证书中的信息不符;
c) 个人退休、辞职、去世。
3. 对于具有管理公共印章职能的机关、组织人员以及国家职务人员的数字证书:
a) 第一款和第二款规定的情况;
b) 个人变更了具有管理公共印章职能的机关、组织的权限或国家职务。
4. 对于机关、组织的数字证书:
a) 第一款规定的情况;
b) 机关、组织解散。
5. 对于设备、服务、软件的数字证书:
a) 第一款规定的情况;
b) 设备、服务、软件停止运行。
条 69. 提请收回数字证书的权限
1. 政府专用电子签名认证服务提供组织在数字证书到期时自动收回数字证书,并同时通知相关管理部门关于收回密钥存储设备。
2. 对于不属于数字证书到期情况下的收回,必须及时以书面形式向直接管理部门提出收回数字证书的申请。
3. 如果用户是个人且已退休、离职、调往其他单位或去世,其直接管理部门有权向政府专用电子签名认证服务提供组织提出收回数字证书的申请。
4. 如果用户是被解散的机构,该机构的直接管理部门有权向政府专用电子签名认证服务提供组织提出收回数字证书的申请。
5. 向政府专用电子签名认证服务提供组织提出的收回数字证书的申请应尽快以书面形式进行。
条 70. 收回数字证书的文件、程序和手续
1. 收回数字证书的文件包括以下一种:
a) 由个人提出的收回数字证书的书面申请并经直接管理部门确认;
b) 司法机关或公安机关提出的收回数字证书的书面申请。
2. 收回数字证书的程序和手续如下:
自收到收回数字证书的申请起12小时内,政府专用电子签名认证服务提供组织必须使数字证书失效,并在其官方网站上公布已被收回的数字证书;同时通知直接管理部门收回密钥存储设备。
条 71. 数字证书过期或被收回后的密钥存储设备收回
1. 用户在数字证书过期或被收回后,有责任将密钥存储设备交还给直接管理部门。
2. 直接管理部门在用户为个人且已退休、离职或去世,或者用户为被解散的机构的情况下,有责任收回密钥存储设备,并移交给政府专用电子签名认证服务提供组织。
3. 收回密钥存储设备的流程如下:
a) 自收回数字证书之日起五个工作日内,直接管理部门负责收回已过期或被收回的数字证书的密钥存储设备,并移交给政府专用电子签名认证服务提供组织;
b) 在移交密钥存储设备的过程中,必须制作记录。
条 72. 数字证书过期或被收回后的重新发放
1. 用户在旧数字证书过期或被收回后,如果符合本法令第63条的规定,可以申请新的数字证书。
2. 文件、程序和手续与首次发放数字证书相同。
条 73. 恢复密钥存储设备
一、需要恢复密钥存储设备的情形:
(a)当输入错误密码超过规定次数时,由政府专用数字签名认证服务提供组织设定,密钥存储设备将被锁定;
(b)为了使密钥存储设备重新运行,必须执行恢复密钥存储设备的程序;
(c)只有政府专用数字签名认证服务提供组织及其授权的组织才有权恢复密钥存储设备;
(d)政府专用数字签名认证服务提供组织授权恢复密钥存储设备的组织名单将在该组织的官方网站上公布。
二、恢复密钥存储设备的申请材料:
承租人提出的恢复密钥存储设备的书面请求,并经直接管理机关或组织确认。
三、恢复密钥存储设备的程序:
(a)承租人提出恢复密钥存储设备的书面请求,并经直接管理机关确认后,提交给政府专用数字签名认证服务提供组织;
(b)自收到恢复密钥存储设备请求之日起24小时内,政府专用数字签名认证服务提供组织或其授权的恢复密钥存储设备的组织应执行恢复操作,并通知提出恢复请求的承租人和直接管理机关。
条 74. 密钥存储设备的管理
一、密钥存储设备的管理须遵守现行法律规定。
二、不得使用任何工具、程序或其他形式更改数据或损坏密钥存储设备。
第八章
使用者、签署人、接收人、应用程序开发者及数字签名解决方案提供商的权利与义务
条 75. 使用公共数字签名认证服务的承租人的权利与义务
一、有权要求公共数字签名认证服务提供组织以书面形式提供第32条第8款规定的相关信息。
二、有权要求其数字签名认证服务提供组织暂停或撤销已发放的证书,并自行承担由此产生的责任。
三、按照规定向公共数字签名认证服务提供组织如实、准确地提供信息。
四、如果自行生成密钥对,承租人必须确保使用的密钥对生成设备符合强制性技术标准和规范。此规定不适用于承租人从公共数字签名认证服务提供组织租赁密钥对生成设备的情况。
五、在证书有效期内及暂停期间,安全保密地保存和使用自己的私钥。
六、发现自己的私钥泄露、被盗或被非法使用时,在24小时内通知其数字签名认证服务提供组织,以便采取相应措施。
七、当同意公共数字签名认证服务提供组织根据第25条第3款的规定公开其证书,或将该证书提供给他人用于交易时,承租人被视为承诺自己是合法持有与证书中公钥相对应的私钥,并且证书上的与承租人相关的信息真实无误,同时必须履行由此产生的义务。
八、因违反本条第3、4、5、6、7款以及相关法律法规的规定而承担法律责任。
条 76. 使用专用电子签名认证服务的机构、组织用户的权利和义务
1. 按照提供电子签名认证服务的组织规定的认证规则,在规定范围内使用服务。
2. 在数字证书有效期内及暂停期间,安全保密地存储和使用自己的私钥。
3. 如果发现自己的私钥泄露、被盗或被非法使用,须在24小时内通知提供电子签名认证服务的组织以便及时采取措施。
条 77. 使用获准在中国使用的外国数字证书用户的权利和义务
1. 根据在中国使用的外国数字证书许可范围和目的,享有和承担与公共电子签名认证服务用户相同的权利和义务。
2. 如果发现自己的私钥泄露、被盗或被非法使用,须在24小时内通知提供电子签名认证服务的组织和工业和信息化部以便及时采取措施。
条 78. 签署前的义务
在签署之前,签署人必须按照以下程序检查数字证书的状态:
1. 在提供电子签名认证服务的组织的技术系统上检查自己数字证书的状态。
2. 如果签署人使用由公共电子签名认证服务组织提供的数字证书:在国家电子签名认证服务组织的技术系统上检查该组织的数字证书状态。
3. 如果第1款和第2款的结果同时有效,签署人可以进行签署。如果第1款或第2款的结果无效,签署人不得进行签署。
条 79. 接收已签署数据报文时检查数字证书和电子签名有效性的义务
1. 在接受签署人的电子签名之前,接收方必须检查以下信息:
a) 签署人的数字证书状态、使用范围、责任限制和其他数字证书上的信息;
b) 电子签名必须由签署人数字证书上的公钥对应的私钥生成;
c) 对于由获准在中国使用的外国数字证书生成的电子签名,接收方必须在国家电子签名认证服务组织和技术系统以及颁发该数字证书的外国电子签名认证服务组织的技术系统上检查数字证书的有效性。
2. 接收方必须按照以下程序进行检查:
a) 根据本法令第5条规定,在提供电子签名认证服务的组织的技术系统上检查签署人在签署时的数字证书状态、使用范围、责任限制和其他数字证书上的信息;
b) 如果签署人使用由公共电子签名认证服务组织提供的数字证书:在国家电子签名认证服务组织的技术系统上检查该组织在签署时的数字证书状态;
数据报文上的电子签名只有在第1款和第2款的结果同时有效的情况下才有效。
3. 接收方必须对以下情况承担责任:
a) 不遵守本条第1款和第2款的规定;
b) 已知或被告知签署人的数字证书和私钥不再可信。
第八十条 数字签名应用开发组织和个人的责任
一、符合现行有效的数字签名和数字签名认证服务的技术规范和强制性标准。
二、保证技术中立,不使用技术障碍限制一个或多个数字签名认证服务提供组织的数字签名使用。
三、根据该组织的要求或有权机关依照法律规定的要求,在应用程序中更新数字证书,以确保验证结果准确。
四、正确执行第七十八条和本法令第七十九条第二款规定的数字证书状态检查程序。
第八十一 条 数字签名解决方案提供组织和个人的责任
一、提供符合现行有效的数字签名和数字签名认证服务的技术规范和强制性标准的解决方案。
二、鼓励提供遵循世界普遍和先进的数字签名标准的解决方案。
第九章
实施条款
第八十二条 过渡条款
对于合法运营的数字签名认证服务提供组织,自本法令生效之日起两年内,必须满足本法令规定的提供服务条件。
第八十三条 生效日期
本法令自2018年11月15日起施行。
本法令取代政府2007年2月15日第26/2007/NĐ-CP号法令关于电子交易法中数字签名和数字签名认证服务的具体实施规定,政府2011年11月23日第106/2011/NĐ-CP号法令对第26/2007/NĐ-CP号法令的部分条款进行修改补充,以及政府2013年11月13日第170/2013/NĐ-CP号法令对第26/2007/NĐ-CP号法令和第106/2011/NĐ-CP号法令的部分条款进行修改补充。
第八十四条 执行机构和执行责任
各部、相当于部级的机构、属于政府的机构、各省、直辖市和与国家机关信息技术应用及向公众和企业提供在线公共服务有关的机构,有责任根据本法令的规定,积极应用和使用数字签名和数字签名认证服务,以确保国家机关与公众和企业之间的电子交易安全。
各部部长、相当于部长的机构首长、政府所属机构首长、省、直辖市政府主席及相关组织和个人负责执行本法令。/。
|
|
附件一 |
Original document (PDF)
Relations map
Click a document to open. A red border = a relation that changes validity.
Translations
This document is available in the following languages: