ΟΜΑΔΑ ΕΡΓΑΣΙΑΣ Ε2 : «Ηλεκτρονικές Υπογραφές & Ηλεκτρονικά Πιστοποιητικά Ταυτοποίησης» (Τεχνική & Νομική Ανάλυση) Μέρος Γ: Θεσμικό πλαίσιο των ηλεκτρονικών υπογραφών Παρουσίαση Μαρία Ε. Γιαννακάκη ( ΕΙΣΗΓΗΤΡΙΑ ΤΗΣ Ο.Ε. Ε2 ) Δικηγόρος LL.M. IT Law giannakaki.m@dsa dsa.gr
ΣΧΕΔΙΟ ΠΑΡΟΥΣΙΑΣΗΣ ΔΙΕΘΝΗΣ ΝΟΜΙΚΗ ΑΝΑΓΝΩΡΙΣΗ ΤΩΝ ΗΛΕΚΤΡΟΝΙΚΩΝ ΥΠΟΓΡΑΦΩΝ ΕΥΡΩΠΑΪΚΗ ΝΟΜΟΘΕΣΙΑ - ΟΔΗΓΙΑ 93/99 ΕΕ ΕΘΝΙΚΗ ΝΟΜΟΘΕΣΙΑ ΚΕΙΜΕΝΑ ΑΠΛΕΣ ΗΛΕΚΤΡΟΝΙΚΕΣ ΥΠΟΓΡΑΦΕΣ ΑΝΑΓΝΩΡΙΣΜΕΝΕΣ ΗΛΕΚΤΡΟΝΙΚΕΣ ΥΠΟΓΡΑΦΕΣ ΠΑΡΟΧΗ ΥΠΗΡΕΣΙΩΝ ΠΙΣΤΟΠΟΙΗΣΗΣ ΥΠΟΧΡΕΩΣΕΙΣ ΤΩΝ ΠΥΠ ΠΟΥ ΕΚΔΙΔΟΥΝ ΑΝΑΓΝΩΡΙΣΜΕΝΑ ΠΙΣΤΟΠΟΙΗΤΙΚΑ ΕΥΘΥΝΗ ΤΩΝ ΠΑΡΟΧΩΝ ΥΠΗΡΕΣΙΩΝ ΠΙΣΤΟΠΟΙΗΣΗΣ ΠΡΟΪΟΝΤΑ ΗΛΕΚΤΡΟΝΙΚΗΣ ΥΠΟΓΡΑΦΗΣ
Τρεις (3) διαφορετικές προσεγγίσεις: Μινιμαλιστική προσέγγιση (minimalist( approach) «κάθε αξιόπιστη τεχνολογική μέθοδος απόδειξης της προέλευσης και της αυθεντικότητας των ψηφιακών δεδομένων πρέπει να γίνεται νομικώς αποδεκτή» Η.Π.Α., Καναδάς, Μεγ. Βρετανία*,, Αυστραλία, κ.α. (ιδίως κράτη του common law ) Αναλυτική προσέγγιση (prescriptive approach) μόνο συγκεκριμένες τεχνολογικές μέθοδοι,, οι οποίες ικανοποιούν συγκεκριμένα κριτήρια ασφάλειας & αξιοπιστίας, αναγνωρίζονται άμεσα ως νομικά ισότιμες με τις ιδιόχειρες υπογραφές» Γερμανία*,, Ιταλία*,, Εσθονία, Πολιτεία Utah*,κ.α. (ιδίως κράτη του civil law ) Μικτή προσέγγιση δύο βαθμίδων (two tier approach) ΔΙΕΘΝΗΣ ΝΟΜΙΚΗ ΑΝΑΓΝΩΡΙΣΗ ΤΩΝ ΗΛΕΚΤΡΟΝΙΚΩΝ ΥΠΟΓΡΑΦΩΝ Όλες οι ηλεκτρονικές υπογραφές αναγνωρίζονται ως αποδεικτικά στοιχεία σε νομικές διαδικασίες Ένας συγκεκριμένος τύπος ηλεκτρονικών υπογραφών (αναγνωρισμένες) ισοδυναμεί με ιδιόχειρες Ευρώπη, Μαλαισία, Σιγκαπούρη, κ.ά. *= Στο προϊσχύον της σχετικής Ευρωπαϊκής Οδηγίας (ή του Ομοσπονδιακού νόμου) εθνικό δίκαιο
ΕΥΡΩΠΑΪΚΗ ΝΟΜΟΘΕΣΙΑ - ΟΔΗΓΙΑ 93/99 ΕΕ Πεδίο εφαρμογής της Οδηγίας Άρθρο 1&1: Δεν εφαρμόζεται σε κλειστά συστήματα, Άρθρο 1&2: Δεν καλύπτει πτυχές σύναψης και ισχύος των συμβάσεων Αρχές τεχνολογικής ουδετερότητας - αντικειμενικότητας Άρθρο 2 1: Τεχνολογικά ουδέτερος ορισμός των «ηλεκτρονικών υπογραφών» Άρθρο 3 7: Αντικειμενικές προδιαγραφές για αποδοχή η-υπογραφών στο Δημόσιο Τομέα Νομική αναγνώριση των ηλεκτρονικής υπογραφής Άρθρο 5 1: «Αναγνωρισμένες ηλεκτρονικές υπογραφές» ισότιμες με τις ιδιόχειρες Άρθρο 5 2: Όλες οι «ηλεκτρονικές υπογραφές» δεκτές ως αποδεικτικά στοιχεία Πλαίσιο λειτουργίας των ΠΥΠ που εκδίδουν «αναγνωρισμένα πιστοποιητικά» Άρθρο 3: Ελευθερία Παροχής Εποπτεία ΠΥΠ από εθνικές αρχές Εθελοντική Διαπίστευση Άρθρο 6: Προσδιορισμός ευθύνης των ΠΥΠ έναντι των τρίτων Παράρτημα ΙΙ: Όροι λειτουργίας των ΠΥΠ για έκδοση «αναγνωρισμένων πιστοποιητικών» Διεθνείς πτυχές - Προστασία προσωπικών δεδομένων Αναθεώρηση Οδηγίας
ΕΘΝΙΚΗ ΝΟΜΟΘΕΣΙΑ - ΚΕΙΜΕΝΑ Νόμοι Π.Δ.: Π.Δ. 150/2001: «για τις ηλεκτρονικές υπογραφές» (Οδηγία 93/99 ΕΕ) Άρθρο 14 του Ν.2867/98 «για την ηλεκτρονική διακίνηση εγγράφων στον Δ.Τ.» Π.Δ. 342/2002: «Διακίνηση ψηφιακά υπογεγραμμένων μηνυμάτων ηλεκτρονικού ταχυδρομείου στις επικοινωνίες του Δημόσιου Τομέα» Εθνικό κανονιστικό πλαίσιο - Αποφάσεις της ΕΕΤΤ Απόφαση 248/71 : «Κανονισμός παροχής υπηρεσιών πιστοποίησης ηλεκ. υπογραφής» Απόφαση 295/63 : «Κανονισμός ορισμού φορέων για την διαπίστωση συμμόρφωσης ΑΔΔΥ και ΑΚΜ και προς τα κριτήρια της εθελοντικής διαπίστευσης» Απόφαση 295/64 : «Κανονισμός για τον έλεγχο συμμόρφωσης ΑΔΔΥ και ΑΚΜ» Απόφαση 295/63 : «Κανονισμός για την εθελοντική διαπίστευση των ΠΥΠ» Άλλα σχετικά κείμενα: (ΚΕΔΥ) : «Κανονισμός Επικοινωνίας Δημόσιων Υπηρεσιών»
ΑΠΛΕΣ ΗΛΕΚΤΡΟΝΙΚΕΣ ΥΠΟΓΡΑΦΕΣ ΟΡΙΣΜΟΣ (ά. 2 Οδηγίας) «Δεδομένα σε ηλεκτρονική μορφή τα οποία συνημμένα σε, ή λογικά σχετιζόμενα με, άλλα ηλεκτρονικά δεδομένα τα οποία χρησιμεύουν ως μέθοδος απόδειξης γνησιότητας». ΑΠΟΔΕΙΚΤΙΚΗ ΑΞΙΑ Γίνεται δεκτή ως αποδεικτικό στοιχείο σε νομικές διαδικασίες, κάθε ηλεκτρονική μέθοδος απόδειξης της προέλευσης και της αυθεντικότητας των δεδομένων. Μια ηλεκτρονική υπογραφή δεν απορρίπτεται για το λόγο ότι: : (άρθρο( 5 παρ.2) Είναι σε ηλεκτρονική μορφή Δεν βασίζεται σε αναγνωρισμένο πιστοποιητικό Δεν βασίζεται σε πιστοποιητικό το οποίο εξεδόθη από εθελοντικά διαπιστευμένο πάροχο Δεν δημιουργήθηκε από ασφαλή διάταξη Η αξία κάθε ηλεκτρονικής υπογραφής κρίνεται κατά περίπτωση από τον εθνικό δικαστή, σε σχέση με την εφαρμογή για την οποία πρόκειται να χρησιμοποιηθεί η υπογραφή και με τον επιδιωκόμενο σκοπό [CEN/CWA 14365: Guide on the use of electronic signatures].
ΑΝΑΓΝΩΡΙΣΜΕΝΕΣ ΗΛΕΚΤΡΟΝΙΚΕΣ ΥΠΟΓΡΑΦΕΣ (ά. 5 1 Οδηγίας & ά. 3 1 π.δ.) Προηγμένη ηλεκτρονική υπογραφή Συνδέεται μονοσήμαντα με τον υπογράφοντα Καθορίζει αποκλειστικά την ταυτότητα του υπογράφοντα Δημιουργείται με μέσα που διατηρούνται υπό τον αποκλειστικό του έλεγχο Συνδέεται με τα δεδομένα έτσι ώστε να μην μπορεί να γίνει αλλοίωση Αναγνωρισμένο πιστοποιητικό Πληροί τους όρους του Παραρτήματος Ι της Οδηγίας Εκδίδεται από πάροχο υπηρεσιών πιστοποίησης που πληροί τους όρους του Παραστήματος ΙΙ της Οδηγίας Ασφαλής διάταξη δημιουργίας υπογραφής Διάταξη δημιουργίας υπογραφής η οποία πληροί τους όρους του Παραρτήματος ΙΙΙ της Οδηγίας
ΠΑΡΟΧΗ ΥΠΗΡΕΣΙΩΝ ΠΙΣΤΟΠΟΙΗΣΗΣ Ελεύθερη παροχή υπηρεσιών πιστοποίησης Δεν υπόκειται σε καμιά μορφή έγκρισης/αδειοδότησης (ά. 3 1) Μπορεί να παρέχονται από νομικά αλλά και από φυσικά πρόσωπα! (ά. 2 11) Υποχρεωτική αποδοχή ΠΥΠ που προέρχονται από άλλο κράτος-μέλος (ά. 4) Εποπτεία από αρμόδιους εθνικούς φορείς Μόνο των ΠΥΠ που είναι εγκατεστημένοι στο έδαφος του κράτους μέλους Μόνο των ΠΥΠ που εκδίδουν αναγνωρισμένα πιστοποιητικά (ά. 3 3) Δυνατότητα «Εθελοντικής Διαπίστευσης» των ΠΥΠ Αποσκοπεί στην παροχή βελτιωμένου επιπέδου παροχής υπ. πιστοπ. Από δημόσιο ή/και από ιδιωτικό φορέα που ελέγχει την τήρηση κανόνων Σύμφωνα με αντικειμενικούς κανόνες όχι περιορισμό στον αριθμό των ΠΥΠ Αποδοχή αναγνωρισμένων πιστοποιητικών από ΠΥΠ τρίτης χώρας, εάν: Ο ΠΥΠ έχει διαπιστευθεί εθελοντικά σε κράτος μέλος, ή Εγγυάται για αυτόν άλλος ΠΥΠ κράτους-μέλους που εκδίδει αναγν. πιστοπ., ή
ΥΠΟΧΡΕΩΣΕΙΣ ΤΩΝ Π.Υ.Π. (Παράρτημα ΙΙΙ) Να αποδεικνύουν αξιοπιστία κατά την παροχή υπηρεσιών, να απασχολούν έμπειρο και εξειδικευμένο προσωπικό και να διαθέτουν επαρκείς χρηματικούς πόρους Να ενημερώνουν με ανθεκτικά μέσα επικοινωνίας (Δήλωση Πρακτικής και Όροι χρήσης των πιστοποιητικών) τους συνδρομητές τους Να προβαίνουν σε άμεση ανάκληση των πιστοποιητικών όταν συντρέχει λόγος Να παρέχουν δημοσίευση (24/ωρη-( 7 ημ/εβδ.) Λίστας ανακληθέντων πιστοποιητικών προς ενημέρωση κάθε τρίτου Στην περίπτωση που παρέχουν υπηρεσίες έκδοσης και διαχείρισης κλειδιών: Να μην αποθηκεύουν τα δεδομένα δημιουργίας υπογραφής Να εγγυώνται την τήρηση του απορρήτου των δεδομένων Να διαβεβαιώνουν ότι τα ΔΔΥ & ΔΕΥ μπορούν να χρησιμοποιηθούν συμπληρωματικά Να επαληθεύουν την ταυτότητα του συνδρομητή και να διατηρούν αρχείο με τα δεδομένα εξακρίβωσης της ταυτότητας του για χρονικό διάστημα 30 ετών για χρήση σε δικαστική ή εξώδικη επίλυση διαφορών Να ελέγχουν την ακρίβεια όλων των πληροφοριών που παρέχονται στο πιστοποιητικό κατά την στιγμή της έκδοσης του Να αποθηκεύουν τα πιστοποιητικά σε επαληθεύσιμη μορφή
ΕΥΘΥΝΗ ΤΩΝ Π.Υ.Π. ΕΚ ΤΟΥ ΝΟΜΟΥ ΕΥΘΥΝΗ ΠΡΟΣ ΤΡΙΤΟΥΣ (ά. 6): Για την ακρίβεια των πληροφοριών του πιστοποιητικού Για την κατοχή των δεδομένων δημιουργίας υπογραφής από το υποκείμενο Για την συμπληρωματικότητα των δεδομένων δημιουργίας & επαλήθευσης υπογραφής Για την καταγραφή (και δημοσίευση) της ανάκλησης του πιστοποιητικού Προϋποθέσεις υπαγωγής: Αναγνωρισμένο πιστοποιητικά τα οποία εκδίδονται στο κοινό Εύλογα βασιζόμενος τρίτος Απουσία αμέλειας από πλευρά του παρόχου Μη υπέρβαση των περιορισμών που έχει ορίσει εμφανώς ο παρόχου ΣΥΜΒΑΤΙΚΗ ΕΥΘΥΝΗ Συνδρομητικές Συμβάσεις Συμβάσεις Αποδέκτη Κείμενα Τεκμηρίωσης (Πολιτικές Πρακτικές( Πολιτικές Πρακτικές) ΑΔΙΚΟΠΡΑΚΤΙΚΗ ΕΥΘΥΝΗ Παραβίαση διατάξεων περί προστασίας προσωπικών δεδομένων, περί Κρυπτογραφίας, κ.λ.π. ΆΛΛΕΣ ΜΟΡΦΕΣ ΕΥΘΥΝΗΣ Διοικητική προς την εποπτεύουσα αρχή, Πιθανή πρόσθετη ευθύνη από Εθελοντική Διαπίστευση, Ευθύνη έναντι άλλων ΠΥΠ εξαιτίας αλληλο-διαπίστευσης, κ.λ.π.
ΠΡΟΙΟΝΤΑ ΗΛΕΚΤΡΟΝΙΚΗΣ ΥΠΟΓΡΑΦΗΣ ΟΡΙΣΜΟΣ (ά. 2 12): Υλικό ή Λογισμικό ή συναφή στοιχεία, που: Προορίζονται για χρήση από τον ΠΥΠ για την παροχή των σχετικών υπηρεσιών του Προορίζονται για την δημιουργία ηλεκτρονικής υπογραφής Προορίζονται για την επαλήθευση ηλεκτρονικής υπογραφής ΑΣΦΑΛΕΙΣ ΔΙΑΤΑΞΕΙΣ ΔΗΜΙΟΥΡΓΙΑΣ ΥΠΟΓΡΑΦΗΣ (Παράρτημα ΙΙΙ): «απαντούν, κατ ουσίαν, μόνο μια φορά και ότι το απόρρητο είναι διασφαλισμένο» «δεν μπορούν, με εύλογη βεβαιότητα, να αντληθούν από αλλού και ότι η υπογραφή προστατεύεται από πλαστογραφία με τα μέσα της σύγχρονης τεχνολογίας» «μπορούν να προστατεύονται αποτελεσματικά από τον νόμιμο υπογράφοντα κατά της χρησιμοποίησης από τρίτους» «δεν πρέπει να μεταβάλλουν τα προς υπογραφή δεδομένα, ούτε να εμποδίζουν την εμφάνιση των δεδομένων αυτών στον υπογράφοντα πριν από τη διαδικασία υπογραφής» ( What You See Is What You Sign ή WYSIWYS WYSIWYS ). ΔΙΑΠΙΣΤΩΣΗ ΣΥΜΜΟΡΦΩΣΗΣ ΓΕΝΙΚΩΣ ΑΝΑΓΝΩΡΙΣΜΕΝΑ ΠΡΟΤΥΠΑ