dnes je čtvrtek 5. 12. 2024

Aktuality a zprávy
Slovník základních pojmů
E-obchod
IT a média
Odpovědnost a delikty
Ochrana osobních údajů a dat
Autorská a průmyslová práva
Ochrana doménových jmen
Elektronický podpis
a podání
Mezinárodněprávní aspekty
Další právní aspekty Internetu
Související oblasti
Judikatura
Odkazy a zdroje
Diskuzní fórum
Najdi:


Jak se spoléhat na elektronický podpis? <7. 1. 2002> <Hobza Jan>
Článek se podrobněji zabývá postupy osoby spoléhající se na elektronický podpis. Může se zdát, že tato osoba (strana) hraje v celém procesu užívání elektronického podpisu poněkud pasivní roli: certifikační autorita (po provedení patřičných úkonů) vytvoří pro podepisující osobu dvojici klíčů a certifikát, podepisující osoba pak elektronicky podepíše určitá data a spoléhající se stana pouze ověrí platnost a buď se spolehne či nikoli. Ve skutečnosti to však není úplně pravda.

Všichni již víme, že elektronický podpis je jedinečné číslo, které vytváří podepisující osoba pomocí svých dat na vytváření elektronického podpisu a zprávy, kterou podepisuje. Data na vytváření elektronického podpisu (dále jen soukromý klíč) se generují spolu s daty pro ověřování elektronického podpisu (dále jen veřejný klíč) pouze jednou za životní cyklus certifikátu a pro bezpečnost celého systému je jejich bezpečné uchovávání velice duležité. Veřejný klíc je naopak informace, kterou muže mít k dispozici neomezený počet osob a bezpečnost používání elektronického podpisu tím není nijak ohrožena. Při samotném vytváření elektronického podpisu aplikuje podepisující osoba svuj soukromý klíč na danou zprávu a tento dokument spolu s elektronickým podpisem a certifikátem odesílá spoléhající se straně (např. příjemci pošty). Podle zákona o elektronickém podpisu musí podepisující osoba mimo jiné dbát na to, aby její soukromý klíč nemohl být neoprávněně zneužit a chránit ho proti takovému zneužití. Za porušení této povinnosti podepisující osoba odpovídá podle občanského zákoníku. Příjemce zprávy pak běžným způsobem ověří platnost elektronického podpisu a to, zda certifikát, který je nositelem veřejného klíče podepisující osoby, nebyl zneplatněn. Pokud je vše v pořádku,splehájící strana (příjemce) muže tomuto podpisu důvěřovat.

Z uvedených řádků se může zdát, že spoléhající se strana hraje v celém procesu užívání elektronického podpisu ponekud pasivní roli: certifikacní autorita (po provedení patričných úkonu) vytvoří pro podepisující osobu dvojici klíčů a certifikát, podepisující osoba pak elektronicky podepíše určitá data a spoléhající se stana pouze ověří platnost a buď se spolehne či ne. Ve skutečnosti je tomu jinak.

Celý proces, jak jsme si ho výše nastínili, je založen na tom, že spoléhající se strana je ochotna náš certifikát přijmout. V žádném právním předpisu se nestanoví povinnost spoléhající se strany přijímat a spoléhat se na jakýkoli certifikát, byť platný a kvalifikovaný. Asi málo z nás by otevřelo elektronicky podepsaný spustitelný soubor u něhož by byl přiložen certifikát se jménem Mickey Mouse. Předpokladem úspěšné elektronické komunikace tedy musí být vůle a souhlas druhé strany k této komunikaci. Co z toho vyplývá?

Je to právě spoléhající se strana, která si muže diktovat, jak má daný certifikát vypadat (které další dispozitivní atributy má obsahovat, zda musí nést jméno podepisující strany, či stačí pouze její pseudonym apod.). Je to spoléhající se strana, která určí, jakým způsobem bude ověřovat statut zneplatnění certifikátu (CRL, OCSP, DeltaCRL apod.) a v jakých intervalech tak bude činit. A především je to spoléhající se strana, která rozhodne jaké certifikáty a od jakého poskytovatele bude přijímat a jakou míru zabezpečení bude požadovat. Důkazem toho nám budiž zahraniční praxe.
Nejdále v používání elektronického podpisu a zároveň nejblíže v principech zákona o elektronickém podpisu nám je jistě Německá spolková republika. Elektronický podpis je zde uzákoněn již od roku 1997 a od této doby se v Německu akreditovalo 16 poskytovatelů certifikačních služeb. Každý z nich vydává různé kvalifikované certifikáty pro ruzné agendy. Jedině tak mohou uspokojit různorodou poptávku trhu a zároveň se na něm udržet. Období, kdy převládala poptávka po "jakýchkoli" certifikátech vydaných na základě zákona (tak, jak to nyní zažíváme i u nás), brzy vystrídal její pokles a po čase byli poskytovatelé certifikačních služeb nuceni nabízet takové certifikáty, které přesně odpovídaly požadavkům jednotlivých agend (advokátní komora, zdravotnické odbory, telekomunikační společnosti a v neposlední řadě orgány veřejné správy).

Způsob, jakým toho lze dosáhnout je v zásadě velice jednoduchý. Subjekty, které spolu chtějí komunikovat v rámci zákona a s použitím elektronického podpisu a zároveň mají zvláštní požadavky na tuto komunikaci, se dohodnou s vybranou certifikační autoritou na struktuře poskytovaných služeb a samozřejmě na jejich ceně. Certifikační autorita pak vytvoří odpovídající certifikační politiku (případně i novou Certifikační prováděcí směrnici), podle které bude dané služby poskytovat. Certifikacní autorita dále ověří u příslušného akreditačního orgánu (v případe České republiky je to Úrad pro ochranu osobních údaju), zda tyto služby (a samozřejmě jejich realizace) splňují požadavky zákona. Dalším krokem je již poskytování těchto certifikačních služeb.

Nic nebrání tomu, aby se podobné procesy rozeběhly i v České republice. Je naprosto zřejmé, že kvalifikovaný certifikát, tak jak ho definuje zákon o elektronickém podpisu, a revokační služba (služba zneplatnění certifikátu) s 12ti hodinovou lhutou na zveřejnění, nebudou dostatečné pro potřeby veškerých komunikačních agend ani u nás. Zda bude ovšem orgánu veřejné moci pri vyřizování podání postačovat, že přiložený certifikát je kvalifikovaný, je spíše nepravděpodobné. Ani zákon ani jiný podzákonný předpis však nemohou klást další požadavky na poskytovatele certifikačních služeb potažmo na jejich služby, neboť by to odporovalo článku 3 Směrnice 1999/93 ES, která byla jejich výchozím bodem. Je tedy na jednotlivých orgánech veřejné moci a samozřejmě na dalších subjektech, které chtějí využívat elektronický podpis v rámci zákona, aby stanovily své požadavky a prosadily je u poskytovatelů certifikačních služeb.

Rubrika: Elektronický podpis a podání Čtenost: 3801 Počet reakcí: 0

Diskuse - komentáře:
ITprávo.cz - Server o internetovém a počítačovém právu; ISSN:1801-4089
Provozovatel: Společnost pro právo informačních technologií (SPIT)
e-smlouvy, nekalá soutěž, daňové aspekty...
rozhlasové a televizní vysílání, e-ziny, reklama...
odpovědnost providerů, internetová kriminalita...
monitorování komunikace na Internetu, ochrana osobních údajů a soukromí, hacking...
ochrana díla na Internetu, ochrana software, ochranné známky, patenty...
postavení NIC.cz, právní povaha doménových jmen, cybersquatting...
odpodvědnost subjektů el. podpisu, aspekty e-podání, dokazování...
rozhodné právo, jurisdikce, vybrané zahraniční a mezinárodní normy...
odkazy, rámy, peer to peer technologie, meta tags, spamming...
cenzura a svoboda projevu, ochrana osobnosti...
rozhodnutí domácích a zahraničních soudů v oblasti práva IT a telekomunikací...
Úvodem
Naše cíle
Co zde najdete...
Hledáme autory
O nás
Čermák Jiří
Hrádek Jiří Matejka Ján Pospíšil Martin Sehnalová Jana Smejkal Ladislav Štědroň Bohumír
Ústav státu a práva AV ČR
Právnická fakulta ZČU
Autorský zákon
Zákon o el. podpisu
Nařízení vl. k el. podpisu
Vyhlášky k el. podpisu
Občanský zákoník
Obchodní zákoník
Z. o mez. právu soukromém
Trestní zákon
Zákoník práce
Telekomunikační zákon
Z. o ochr. osobních údajů
Z. o inf. systémech veř. správy _______________________
Aktuální znění k 1.1.2002
Seřadit dle autora
Seřadit dle data publikace Seřadit dle čtenosti
Seřadit dle počtu reakcí ________________________
Nastavit jako výchozí stránku
Přidat k oblíbeným položkám ________________________
Zobrazit pro tisk
Technická správa
Redakce