通知第22/2020/TT-BTTTT号关于数字签名软件和数字签名验证软件的技术要求

通知第22/2020/TT-BTTTT号规定了数据电文上数字签名的技术标准,包括数据电文格式、数字签名和数字签名验证的标准,以及数字证书传输协议和撤销证书列表的协议。

Document No.22/2020/TT-BTTTT
Document type通知
Issuing authority科学技术部
Signed byNguyễn Mạnh Hùng — Bộ trưởng
Updated14/06/2026
Sector信息与传媒
Field信息技术电子
Issued date07/09/2020
Effective date01/11/2020
Expiry date
Status生效中
✦ Smart summary

通知第22/2020/TT-BTTTT号规定了数据电文上数字签名的技术标准,包括数据电文格式、数字签名和数字签名验证的标准,以及数字证书传输协议和撤销证书列表的协议。

Scope of application

本通知适用于从事信息技术领域的组织和个人,特别是参与电子签名系统的人员。

Key points

  • 数据电文格式标准:包括字符集和编码(ASCII、TCVN 6909:2001、UTF-8),数据电文格式语言(XML v1.0/v1.1),XML文档模式(XML Schema version 1.1),XML元数据交换描述(XML Metadata Interchange version 2.4.2)。
  • 数字签名和数字签名验证标准:包括加密算法(TCVN 7816:2007、NIST 800-67、PKCS#1、ECC),数字签名算法(TCVN 7635:2007、PKCS#1、ANSI X9.62-2005),安全散列函数(FIPS PUB 180-4、FIPS PUB 202),XML消息的安全交换(XML Encryption Syntax and Processing、XML Signature Syntax and Processing),XML消息的公钥管理(XKMS v2.0),用于签名和加密的消息语法(PKCS#7 v1.5)。
  • 数字证书状态检查标准:包括数字证书和撤销证书列表的传输协议(RFC 2585)和在线数字证书状态检查协议(RFC 2560)。
  • 数字签名服务器的安全政策和安全要求,数字签名生成协议,数字签名服务器上的应用签名要求,数字模块的要求,硬件安全模块HSM的安全要求。
  • 本通知建议采用技术标准以确保电子签名系统在传输数据电文时的安全性和有效性。
  • 相关组织和个人在部署和运行数字签名系统时必须遵守本通知中规定的技术标准。

🌐 Social impact of this document

  • 确保电子签名系统的安全性和有效性
  • 有组织、协调地发展信息技术和通信技术。
  • 为电子交易中的数字签名使用创造便利条件。

❓ Frequently asked questions

本通知适用于哪些对象?

本通知适用于从事信息技术领域的组织和个人,特别是参与电子签名系统的人员。

本通知中规定的这些技术标准是否必须遵守?

本通知建议采用技术标准以确保电子签名系统的安全性和有效性。然而,对于部署和运行数字签名系统的组织和个人来说,遵守这些标准是强制性的。

本通知中规定的这些技术标准有什么新内容?

本通知更新并补充了许多新的技术标准,以确保电子签名系统的安全性和有效性,包括数据电文格式、数字签名和数字签名验证的标准,以及数字证书传输协议和撤销证书列表的协议。

Full text

信息和通信部

中华人民共和国

独立 自由 幸福

数:22/2020/TT-BTTTT

北京,二〇二〇年九月七日

通知

关于对数字签名软件、验证数字签名软件的技术要求的规定数字签名软件、验证数字签名软件

根据《电子交易法》 二〇〇五年十一月二十九日;

根据二〇一八年九月二十七日国务院令第130/2018/NĐ-CP号关于《电子交易法》中数字签名和数字签名认证服务的实施细则

根据2017年2月17日由政府发布的第17/2017/NĐ-CP号法令,规定工信部职能、任务、权限和组织结构;

根据国家电子认证中心主任的建议,

信息和通信部部长发布本通知,规定数字签名软件、验证数字签名软件的技术要求。

第一章
总则

条 1. 调整范围

1. 本通知规定数字签名软件、验证数字签名软件的技术要求。

2. 政府机关使用电子文本的数字签名软件、验证数字签名软件的技术要求不在本通知调整范围内。

第二条 适用对象

1. 本通知适用于选择使用数字签名软件、验证数字签名软件进行电子交易的机构、组织和个人;提供数字签名认证服务的组织;开发和使用数字签名的应用程序的组织和个人。

2. 本通知不适用于专门向政府提供数字签名认证服务的组织。

条 3. 术语解释

1. “组织数字证书”是由提供数字签名认证服务的组织颁发的一种电子证书,用于提供组织公钥的身份信息,并通过使用相应的私钥确认该组织是数字签名的签署者。

2. “个人数字证书”是由提供数字签名认证服务的组织颁发的一种电子证书,用于提供个人公钥的身份信息,并通过使用相应的私钥确认该个人是数字签名的签署者。

3. “组织私钥”是指与组织数字证书相对应的私钥。

4. “个人私钥”是指与个人数字证书相对应的私钥。

5. “数字签名软件”是指独立的软件程序或软件模块或解决方案,具有在数据消息上添加数字签名的功能。

6. “验证数字签名软件”是指独立的软件程序或软件模块或解决方案,具有验证数据消息上的数字签名有效性的功能。

7. “数字证书信任路径”是指数字证书上的互联网地址信息,表明提供数字签名认证服务的组织已发放该数字证书。

第二章
数字签名软件、验证数字签名软件的技术要求

节 1- 数字签名软件

条 4. 基本要求

遵循附录中关于数据消息上数字签名技术标准目录中的技术标准。

条 5. 功能要求

1. 签名功能:

a) 如果数据消息的签署者是个人,则允许签署者使用其个人私钥对数据消息进行数字签名;

b) 如果数据消息的签署者是组织,则允许签署者使用其组织私钥对数据消息进行数字签名。

2. 证书有效性检查功能:

a) 允许根据数字证书上的信任路径检查数据消息签署者的证书,并必须追溯到国家提供的数字签名认证服务组织。

b) 在签署时检查证书有效性的内容包括:

- 证书的有效期;

- 通过证书撤销列表(CRL)或在线证书状态协议(OCSP)在线模式检查证书的状态,如果提供数字签名认证服务的组织提供了OCSP服务;

- 证书上的加密算法;

- 证书的目的和使用范围。

c) 当满足以下所有标准时,证书有效:

- 证书在签署时仍在有效期内;

- 证书上的加密算法符合现行有效的数字签名和数字签名认证服务的标准和技术规范;

- 证书在签署时仍处于活动状态;

- 证书被正确地用于其目的和使用范围。

3. 存储并删除与已签署的数据消息相关的以下信息:

a) 与签署者在签署数据消息时使用的私钥相对应的证书;

b) 提供数字签名认证服务的组织在签署时发布的证书撤销列表;

c) 提供数字签名认证服务的组织发布的与数据消息上的数字签名相对应的认证规则;

d) 发送的数据消息上的数字签名对应的证书状态检查结果。

4. 更改(增加或减少)提供数字签名认证服务的组织的证书的功能。

5. 向签署者通报(以文字或符号形式)是否成功完成数据消息的数字签名。

节2-软件检查数字签名

第六条 一般要求

遵守本通知所附《数字签名标准目录》中关于数据电文中数字签名的技术标准。

第七条 功能要求

一、数据电文上数字签名的验证功能:

(a)允许根据数字签名是使用与公钥相对应的私钥正确生成的原则来验证数据电文上的数字签名;

(b)允许按照数字证书的信任路径对数据电文上数字签名人的数字证书进行验证,并且必须追溯到国家数字认证服务提供商。

(c)允许验证数据电文上数字签名人的信息,包括以下所有内容:

- 证书的有效期;

- 通过证书撤销列表(CRL)或在线证书状态协议(OCSP)在线模式检查证书的状态,如果提供数字签名认证服务的组织提供了OCSP服务;

- 证书上的加密算法;

- 证书的目的和使用范围。

(d)数字证书的有效性需满足以下所有标准:

- 证书在签署时仍在有效期内;

- 证书上的加密算法符合现行有效的数字签名和数字签名认证服务的标准和技术规范;

- 证书在签署时仍处于活动状态;

- 证书被正确地用于其目的和使用范围。

(e)允许验证数据电文的完整性:

- 解密数据电文上的数字签名以获取散列码信息;

- 使用在数字签名上生成安全散列算法的算法为数据电文生成散列码;

- 比较两个散列码的一致性以验证数据电文的完整性。

(f)数据电文上的数字签名有效时:

- 验证和确认数字签名人的信息正确;

- 数字签名人在签署时的数字证书仍然有效;

- 验证数据电文上的数字签名与数字证书上的公钥相对应的私钥一致,并且数据电文保持完整性。

二、存储并撤销与已签署的数据电文相关的以下信息的功能:

(a)发送到已签署数据电文的相关数字证书;

(b)发送到已签署数据电文的相应数字签名提供者在签署时的证书回收列表;

(c)发送到已签署数据电文的相应数字签名提供者的认证制度;

d) 发送的数据消息上的数字签名对应的证书状态检查结果。

三、更改(添加或删除)数字签名提供者的数字证书的功能。

四、通过文字或符号通知数字签名验证是否有效的功能。

第三章
实施条款

第八条 实施组织

一、国家电子认证中心负责指导实施本通知的内容。

二、公共数字签名服务提供者、机构专用数字签名服务提供者应在其网站上公布与数字签名服务提供者相关的技术规范(文档和工具)、证书及相关标准。

三、开发和使用数字签名的应用程序和个人有责任遵守数字签名软件和数字签名验证软件的技术要求和使用指南。

条9. 过渡条款

在本通知生效前正在使用数字签名软件和数字签名验证软件的机关、组织和个人,在更换、升级或替换新软件之前,应继续使用并遵守本通知的规定。

第十条 生效日期

一、本通知自2020年11月1日起生效。

二、办公厅主任、国家电子认证中心主任、各部机关、单位负责人、各省、市人民政府信息和通信局局长以及相关组织和个人负责执行本通知。

三、在执行过程中,如遇困难或问题,应及时向工业和信息化部(国家电子认证中心)反映,以便审查和解决。

发送单位:

- 中央办公厅和各中央委员会;

- 各部、相当于部级的机构、政府直属机构;

- 各省、直辖市人民政府;

- 各省、市人民政府信息和通信局;

- 阳江市文化、体育和旅游局;

- 政府法制司(司法部);

- 法院公报;政府门户网站;

- 工业和信息化部:部长及副部长,

各部机关、单位;

- 工业和信息化部官方网站;

- 存档:VT,NEAC(250)。

部长

聂文俊

阮孟雄

信息和通信部

_____________

社会主义共和国越南

独立 自由 幸福

_______________________

附 录

数据电文中数字签名技术标准目录

(附件22/2020/TT-BTTTT,2020年9月7日,由工业和信息化部部长发布
信息和通信部部长
)

姓名

类型

,这将是所有后续项目步骤(包括勘察、设计、设计文件验收、施工、质量控制-监督、竣工验收和管理、维护、运营)必须遵循的强制性标准。

编号

,这将是所有后续项目步骤(包括勘察、设计、设计文件验收、施工、质量控制-监督、竣工验收和管理、维护、运营)必须遵循的强制性标准。

完整名称

,这将是所有后续项目步骤(包括勘察、设计、设计文件验收、施工、质量控制-监督、竣工验收和管理、维护、运营)必须遵循的强制性标准。

规定

应用

1

数据电文格式标准

1.1

字符集和编码

ASCII

美国信息交换标准代码

推荐应用

1.2

越南语字符集和编码

TCVN

6909:2001

TCVN 6909:2001“信息技术-16位越南语字符集”

强制应用

 

1.3

字符集显示

UTF-8

8位通用字符集(UCS)/Unicode转换格式

推荐应用

1.4

数据电文格式语言

XML v1.0

(第五版)

可扩展标记

语言版本1.0(第五

版)

推荐应用两个标准之一

XML v1.1

(第二版)

可扩展标记

语言版本1.1

1.5

定义XML文档中的模式

XML模式版本1.1

XML模式版本1.1

推荐应用

1.6

交换XML文档描述数据

XML v2.4.2

XML元数据互换版本2.4.2

推荐应用

2

数字签名和验证数字签名的标准

2.1

设备管理私钥、数字签名软件、创建数字签名、证书、数字签名验证软件的数字签名标准。 加密算法

2.1.1

TCVN 7816:2007

信息技术。密码技术-高级加密标准AES算法

NIST 800-67

推荐应用

建议使用三重数据加密算法(TDEA)分组密码

PKCS#1

推荐应用

(版本2.1及以上)

版本2.1

应用,

应用其他贷款规定使用RSAES-OAEP方案进行加密 密钥长度最小为2048位

ECC

 

推荐应用

椭圆曲线密码学

数字签名算法

推荐应用

2.1.2

TCVN 7635:2007

密码技术-数字签名

- 应用三个标准之一。

- 对于PKCS#1

和PKCS#1 密码技术-数字签名  + 版本2.1:

+ 使用RSAES-OAEP方案进行加密和RSASSA-PSS方案进行签名。

+ 密钥长度最小为2048位

- 对于ECDSA标准:

密钥长度最小为256位  ANSI X9.62-2005

(版本2.1及以上)

版本2.1

 

金融服务行业公钥密码学:椭圆曲线数字签名算法(ECDSA)

安全散列算法

 

2.1.3

 

应用以下散列函数之一:

FIPS PUB 202

SHA-224,

SHA-256,

SHA-384,                      SHA-512,                       SHA-512/224,                    SHA-512/256,                     SHA3-224,

SHA3-256,

SHA3-384,

SHA3-512,SHAKE128,SHAKE256

FIPS PUB 202

SHA-3标准:基于排列的散列和可扩展输出函数

XML消息的安全传输

SHA-3 标准:基于置换的哈希和可扩展输出函数

2.1.4

XML 消息交换安全

XML 加密语法和处理

XML 加密语法和处理

强制应用

XML 数字签名 语法和处理

XML 数字签名 语法和处理

强制应用

2.1.5

XML 公钥通告管理

XKMS v2.0

XML 密钥管理规范版本 2.0

强制应用

2.1.6

密码消息语法用于签名和加密

PKCS#7 v1.5 (RFC 2315)

基于文件的数字签名和加密的密码消息语法版本 1.5

强制应用

2.2

在密钥管理系统、数字证书和数字签名生成系统中使用远程数字签名模型的数字签名标准

2.2.1

数字签名服务器的安全和政策要求

ETSI TS 119 431-1

电子签名和基础设施(ESI);信任服务提供商的政策和安全要求;第 1 部分:支持远程 QSCD/SCDev 的 TSP 服务组件

同时应用两部分标准;

版本 V1.1.1 (12/2018)

 

ETSI TS 119 431-2

电子签名和基础设施(ESI);信任服务提供商的政策和安全要求;第 2 部分:支持 AdES 数字签名创建的 TSP 服务组件

2.2.2

数字签名生成协议

ETSI TS 119 432

 

电子签名和基础设施(ESI);远程数字签名生成协议

版本 V1.1.1

(03/2019)

2.2.3

数字签名服务器上的签名应用

EN 419241-1:2018

支持服务器签名的可信系统 - 第 1 部分:通用系统安全要求

 

2.2.4

数字签名模块的要求

 

EN 419241-2:2019

支持服务器签名的可信系统 - 第 2 部分:QSCD 保护配置文件

 

2.2.5

安全硬件 HSM 安全模块的安全要求

EN 419221-5:2018

信任服务密码模块的保护配置文件 - 第 5 部分:信任服务密码模块

 

3

数字证书状态检查标准

3.1

数字证书和撤销证书列表传输接收协议

RFC 2585

Internet X.509 公钥基础设施 - 操作协议:FTP 和 HTTP

应用 FTP 和 HTTP 协议之一或两者

3.2

在线数字证书状态检查协议

RFC 2560

X.509 Internet 公钥基础设施 - 在线证书状态协议

 




Original document (PDF)

Open PDF in a new tab ↗