本通知详细规定了对提供电子签名领域信任服务的组织进行技术审计的具体事项。本通知自2026年1月1日起生效。
Đối tượng áp dụng
提供公共数字签名认证服务的组织,由科学技术部指定的技术审计机构。
Các điểm cốt lõi
- 关于准备和技术审计计划的统一规定
- 评估收集的信息和实际审查
- 完成技术审计后颁发证书
- 技术审计期限不超过六个月
- 各相关机关和组织在管理和实施技术审计中的责任
🌐 Tác động xã hội từ văn bản này
- 加强对提供信任服务活动的国家管理
- 确保电子认证系统的安全性和有效性
- 改进公共数字签名认证服务的质量和信誉
❓ Câu hỏi thường gặp
本通知何时生效?
本通知自2026年1月1日起施行。
技术审计期限是多少?
每次技术审计期限不得超过六个月。
公共数字签名认证服务提供商在未来需要做什么?
自第23/2025/NĐ-CP号议定生效之日起三年内,这些组织必须制定并完成首次技术审计计划。
Toàn văn
通知
家标准在种植业领域。”关于电子签名和信任服务的技术审计的规定
根据 电子交易法第20/2023/QH15号,2023年6月22日;
根据二零二五年二月二十一日政府第23/2025/NĐ-CP号法令关于电子签名和信任服务的规定;
根据政府2007年8月1日第127/2007/NĐ-CP号法令关于《标准和技术规范法》若干条款的具体实施;政府2018年5月16日第78/2018/NĐ-CP号法令对第127/2007/NĐ-CP号法令的若干条款进行修改补充;
根据政府2008年12月31日第132/2008/NĐ-CP号法令关于《产品质量法》若干条款的具体实施;政府2018年5月15日第74/2018/NĐ-CP号法令对第132/2008/NĐ-CP号法令的若干条款进行修改补充;
||| 根据2018年国务院发布的第78号令,对2007年8月1日国务院发布的第127号令进行修改和补充;
遵照国家电子认证中心主任的建议;
科学技术部部长发布本通知,规定电子签名和信任服务的技术审计。
第一章
一般规定
第一条 调整范围
本通知详细规定了在政府2025年2月21日第23/2025/NĐ-CP号法令中规定的电子签名和信任服务活动的技术审计。
第二条 适用对象
1. 本通知适用于参与或与技术审计活动相关的组织和个人,该活动涉及信息系统的审计以及确保安全的电子签名服务流程、确保安全的电子签名证书、数字签名、数字签名证书和信任服务。
2. 创立并使用确保安全的电子签名和确保安全的电子签名证书的机构和组织应主动按照本通知的规定进行技术审计,以评估信息系统和服务提供流程。
条3. 术语解释
在本通知中,下列术语定义如下:
1. “技术审计”是指独立客观地评估信息系统和服务提供流程,以确定是否符合强制性技术标准、技术规范和技术要求。其中,当强制性技术标准被引用到技术规范或法律法规文本时适用。
2. “技术审计组织”是指根据标准、技术规范和产品质量法规指定的认证机构。
3. “代表性地点样本”是指从技术审计组织注册运营地点中选择的一个或多个地点,用于进行评估,以确保效率、节约资源,并仍能客观反映整个系统的一致性程度。
第四条 技术审计依据和周期
1. 技术审计的依据是信息系统和服务提供流程的具体要求,这些要求规定在技术规范、技术标准和技术要求中,适用于确保安全的电子签名、确保安全的电子签名证书、数字签名、数字签名证书和信任服务。
2. 技术审计每两年进行一次。
3. 自获得数字签名证书之日起一年内,提供信任服务的组织必须完成首次技术审计,除非本通知第十五条第二款另有规定。
条 5. 技术审计抽样地点方法
对于有多处经营场所的技术审计对象,技术审计必须在被审计组织的总部进行评估,并可选择其他地点的代表性样本,以确保技术审计的全面性、独立性、客观性和有效性。
使用技术审计抽样地点方法时,技术审计机构需确保以下内容:
1. 抽样地点的数量应在技术服务审计合同中规定;
2. 抽样地点的选择应基于以下因素:
a) 信息保密政策审查的结果;
b) 各个地点信息系统规模的差异;
c) 各个地点业务目的的差异;
d) 不同地点信息系统复杂程度的差异;
đ) 各个地点管理政策和工作方法的差异;
e) 各个地点间信息系统和业务流程的安全风险;
g) 由不同方运营的信息系统所在地;
3. 抽样选择应结合有意图的方法(基于本条第2款中的标准)和随机方法;
4. 如果发现任一抽样地点存在不符合情况,则必须对所有经营地点采取纠正措施;
5. 技术审计机构必须建立并保存关于抽样评估地点选择的记录。
条 6. 纠正行动审查
实施、审查纠正行动(如有)及颁发证书的内容如下:
1. 第一步:编制初步评估报告并要求纠正
技术审计机构在完成本通知第9条、第10条和第11条规定的审计内容后,编制初步评估报告,明确需要纠正的问题,并提交给被审计组织,要求其制定纠正计划。
2. 第二步:制定纠正计划
被审计组织根据第一步的初步评估报告制定纠正计划,并告知技术审计机构,包括相应的纠正行动。
3. 第三步:提交纠正结果和证据
完成纠正计划后,被审计组织须向技术审计机构提交包含纠正结果和证据的书面报告。
4. 第四步:评估纠正结果
技术审计机构基于提供的证据评估纠正结果。必要时,可以要求补充、澄清或验证实际操作。
5. 第五步:颁发证书
技术审计机构根据本通知第12条第2款的规定审查颁发证书事宜。
条 7. 技术审计报告
技术审计报告应包括以下基本内容:
1. 技术审计的基本信息:
a) 被审计组织的一般信息描述;
b) 审计目标、范围和地点;
c) 根据本通知第4条第1款规定的评价依据;
d) 相关的法律依据。
2. 被审计组织的信息安全风险评估;
3. 完成各项技术审计内容的时间和技术审计总时间;
4. 在评估过程中使用的审计方法;
5. 用于决策认证的信息包括:
a) 审计内容、范围、地点以及收集到的证据;
b) 评估发现;
c) 不符合情况的详细信息(如有);
d) 被审计组织与根据本通知第4条第1款规定的评价依据相符合的结论;
đ) 评估专家关于技术审计过程的评估报告;
e) 技术审计的代表性地点信息;
6. 技术审计报告由技术审计团队负责人签署,并由技术审计机构盖章。如果技术审计报告以数据消息形式建立,则必须由技术审计团队负责人和技术审计机构进行数字签名。
条 8. 指定技术审计组织
1. 科学技术和工业部根据有关技术标准、技术规范、产品质量和商品质量的法律规定指定技术审计组织。
2. 科学技术和工业部指定的技术审计组织名单在科学技术和工业部官方网站上公开发布。
第二章
技术审计
条 9. 准备和技术审计计划的一致性
1. 技术审计组织负责收集信息,以作为提出符合被审计组织规模和实际情况的技术审计计划的基础。这些信息包括:
a) 被审计组织的详细信息;
b) 认证制度和电子签名证书政策;
c) 运营流程和控制程序;
d) 信息系统技术文档;
đ) 与客户签订的条款;
e) 与第三方签订的合同或协议(如有);
g) 证明遵守活动的日志记录,如系统日志和操作日志;
h) 其他相关报告,以支持技术审计。
2. 技术审计计划必须明确体现以下要求:
a) 根据本通知第4条第1款的规定进行评估的依据;
b) 根据本通知第13条的规定确定的技术审计期限;
c) 技术审计地点。如果技术审计组织需要按照本通知第5条规定的代表地点方法进行技术审计,技术审计组织必须在技术审计计划中列出代表地点及其选择依据。
3. 技术审计组织应与被审计组织召开会议,并通过书面形式就技术审计计划中拟实施的内容达成一致。
条 10. 收集信息的评估
技术审计组织根据本通知第9条第1款的规定评估由被审计组织提供的信息。评估结果是实施实际评估计划的基础。
条 11. 实地评估
技术审计组织根据已达成一致的计划和内容,在被审计组织现场进行直接评估。
条 12. 发放证书
1. 如果需要采取纠正措施,被审计组织应根据本通知第6条的规定实施纠正措施。
2. 根据技术审计的结果以及纠正措施的结果(如有),技术审计组织将根据技术审计报告决定是否向被审计组织发放证书;如果不发放证书,技术审计组织应书面通知被审计组织并说明理由,同时附上技术审计报告。
条 13. 技术审计期限
1. 技术审计期限从开始收集信息评估到发布技术审计报告之日计算。
2. 每次技术审计的期限不得超过六个月。
3. 如果需要实施纠正措施,被审计组织提出的纠正计划完成时间超过本条第2款规定的审计期限,技术审计组织和被审计组织应书面同意延长审计期限,但不超过四十五天。
第三章
相关机构和组织的责任及
实施条款
条14. 相关机关、组织的责任
1. 审计技术机构有责任:
a) 按照标准、技术规范的法律规定履行认证机构的权利和义务;
b) 根据标准、技术规范的法律规定,以及产品质量和技术服务的规定,全面、客观、独立地开展审计技术活动;
c) 确保审计技术流程符合本通知的规定。
2. 接受审计技术的组织有责任:
a) 自收到审计技术结果之日起最多五个工作日内,将审计技术结果提交给科学技术部(国家电子认证服务中心)以供管理使用;
b) 在提供可靠服务的过程中确保证书的有效性连续性。
3. 国家标准化管理委员会(科学技术部)有责任:
a) 负责接收、处理指定审计技术机构的注册申请,并根据标准、技术规范、产品质量和服务的规定,向科学技术部部长提出指定审计技术机构的决定;
b) 主导并配合国家电子认证服务中心(科学技术部)和其他相关单位,审查、更新和完善技术服务领域的技术规范和标准体系。
4. 国家电子认证服务中心(科学技术部)有责任接收接受审计技术的组织提交的审计报告;汇总并向科学技术部部长报告,以支持对技术服务供应活动的国家管理。
条15. 实施和生效
1. 本通知自2026年1月1日起生效。
2. 自政府于2025年2月21日发布的第23/2025/NĐ-CP号法令关于电子签名和可靠服务生效之日起三年内,根据政府于2018年9月27日发布的第130/2018/NĐ-CP号法令关于电子交易法中数字签名和数字签名验证服务的具体实施规定已获得许可的服务提供商必须制定计划并在首次技术审计中完成。
3. 在执行过程中如遇困难或问题,相关组织和个人应及时向科学技术部(国家电子认证服务中心)反映以便及时解决。/。
Văn bản gốc (PDF)
Bản đồ quan hệ
Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.
Bản dịch
Văn bản này có sẵn ở các ngôn ngữ sau: