Profil Zaufany epuap (PZ) Nowa metoda uwierzytelniania użytkowników systemów teleinformatycznych administracji publicznej Mariusz Madejczyk Pełnomocnik Ministra Spraw Wewnętrznych i Administracji ds. standaryzacji i integracji rejestrów państwowych 1
Co to jest Profil Zaufany Profil Zaufany to narzędzie techniczno-prawne umożliwiające potwierdzenie podpisu składanego przez podmiot w kontrakcie z administracją, jednoznacznie identyfikujące podmiot składający podpis. Podpis potwierdzony profilem zaufanym epuap (projekt): a) złożony przez użytkownika konta epuap, którego informacje identyfikujące zawarte w profilu zaufanym epuap zostały dołączone do podpisu, b) jednoznacznie wskazujący profil zaufany epuap osoby, która wykonała podpis, c) zawierający datę i czas wykonania podpisu, d) jednoznacznie identyfikujący konto epuap osoby która wykonała podpis, e) autoryzowany przez użytkownika konta epuap, f) potwierdzony i chroniony podpisem systemowym epuap. 2
Podstawa prawna art. 2 projektu ustawy o informatyzacji zmiany w KPA w art. 63: 1. Podania (żądania, wyjaśnienia, odwołania, zażalenia) mogą być wnoszone pisemnie, telegraficznie, za pomocą telefaksu lub ustnie do protokołu, a także za pomocą innych środków komunikacji elektronicznej przez elektroniczną skrzynkę podawczą organu administracji publicznej utworzoną na podstawie ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne., ( ) 3a. Podanie wniesione w formie dokumentu elektronicznego powinno: 1) być uwierzytelnione przy użyciu mechanizmów określonych w art. 20a ust. 1 albo 2 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne, oraz 2) zawierać dane w ustalonym formacie, zawartym we wzorze podania określonym w odrębnych przepisach, jeżeli te przepisy nakazują wnoszenie podań według określonego wzoru., 3
Art.20a.1. Identyfikacja użytkownika systemów teleinformatycznych udostępnianych przez podmioty określone w art. 2 następuje poprzez zastosowanie kwalifikowanego certyfikatu lub profilu zaufanego epuap. 2. Poza zastosowaniem rozwiązań określonych w ust. 1 podmiot publiczny, który używa do realizacji zadań publicznych systemów teleinformatycznych, może udostępniać użytkownikom możliwość identyfikacji w tym systemie przez zastosowanie innych technologii. 3. Minister właściwy do spraw informatyzacji określi, w drodze rozporządzenia: 1) szczegółowe warunki organizacyjne i techniczne, które powinien spełniać system teleinformatyczny służący do wydania certyfikatu oraz technologii, o których mowa w ust. 1 i 2, 2) tryb tworzenia i dystrybucji profilu zaufanego epuap, w tym podmioty upoważnione do potwierdzania tego profilu, - biorąc pod uwagę konieczność zapewnienia bezpieczeństwa i pewności w procesie identyfikacji oraz poufności kluczowych elementarnych czynności. 4 Podstawa prawna art. 20a projektu ustawy
Co zawiera Profil Zaufany Profil zaufany epuap osoby zawiera: 1) imię; 2) nazwisko; 3) nr PESEL; 4) datę i czas jego potwierdzenia; 5) datę ważności; 6) identyfikator konta epuap; 7) adres email lub inne dane umożliwiające autoryzację. Wzór elektroniczny struktury XML profilu zaufanego epuap oraz podpisu potwierdzonego profilem zaufanym epuap jest publikowany w centralnym repozytorium wzorów. 5
Tworzenie Profilu Zaufanego - potwierdzenie profilu zaufanego epuap następuje na wniosek osoby i dokonywane jest przy pomocy systemu epuap w punkcie potwierdzającym, - status zaufanego profilu nadawany jest osobie fizycznej lub przedstawicielowi podmiotu, co wymaga przedstawienia przez klienta dodatkowych dokumentów uprawniających do reprezentowania podmiotu, - po zweryfikowaniu danych, wydrukowaniu z epuap formularza z danymi i oświadczeniem klienta oraz urzędnika, wniosek o nadanie statusu PZ podpisują strony własnoręcznie, - dokument przechowywany jest w urzędzie w celach dowodowych, szczegóły postępowania w tym zakresie reguluje rozporządzenie, 6
Tworzenie Profilu Zaufanego - urzędnik w systemie epuap podpisuje dane klienta składające się na Profil Zaufany własnym podpisem (bezpiecznym z certyfikatem kwalifikowanym) lub Profilem Zaufanym urzędnika, -profil zaufany epuap potwierdza się na okres trzech lat i może być przedłużany, - przed upływem terminu ważności PZ osoba może osobiście z wykorzystaniem systemu epuap dokonać przedłużenia ważności profilu zaufanego epuap poprzez złożenie podpisu potwierdzonego Profilem Zaufanym epuap, - pliki zaufanego profilu, których integralność zapewniana jest przez podpis złożony przez urzędnika, składowane są w systemie bezpieczeństwa epuap i ich zawartość porównywana jest z danymi znajdującymi się w profilu podmiotu epuap. 7
Zasady funkcjonowania Profilu Zaufanego - podmiot po zalogowaniu się na epuap, jest oznaczony na platformie jako posiadający status PZ, co oznacza, że będzie mógł korzystać z usług oznaczonych statusem PZ bez konieczności stosowania dodatkowych podpisów elektronicznych, - podmiot może zmienić dane deklaratywne (np. e-mail) podpisując wniosek o zmianę danych w profilu zaufanym za pomocą ważnego profilu zaufanego, - o umożliwieniu dostępu do danej usługi przy wykorzystaniu profilu zaufanego decyduje podmiot władający daną usługą, - Profil Zaufany zakładany jest tylko na platformie epuap ale usługi mogą być świadczone poza systemem epuap, - szczegółowe zasady postępowania i warunki techniczno-organizacyjne związane z tworzeniem zaufanego profilu oraz świadczeniem usług przy pomocy tego narzędzia uregulowane zostaną w rozporządzeniu (art. 20a ust. 3). 8
Zasady funkcjonowania Profilu Zaufanego - esencja - PZ może być wykorzystany na epuap oraz we własnych systemach teleinformatycznych (wrota regionalne, e-urzędy) - w przypadku świadczenia usługi z użyciem PZ poza epuap, pomiędzy platformami musi dojść do integracji na poziomie przekazywania tożsamości pomiędzy systemami oraz weryfikacji ważności (statusu) PZ, - epuap musi wystawić odpowiednie interfejsy (webservice y) umożliwiające realizację tych funkcjonalności na platformach regionalnych, - nie można nadawać statusu PZ poza platformą epuap, - punkty potwierdzające PZ będą ulokowane w instytucjach wymienionych literalnie w rozporządzeniu - jednostki administracji rządowej w terenie (urzędy skarbowe, urzędy wojewódzkie, ZUS, konsulaty), - na wniosek mogą takie możliwości uzyskać urzędy organów samorządowych, - osoba powinna osobiście stawić się w jednym ze wskazanych urzędów i wylegitymować się dowodem tożsamości, ew. dodatkowo przedstawić dokumenty potwierdzające reprezentację podmiotu. 9
Zastosowanie metod identyfikacji i uwierzytelniania w AP Zastosowanie/ rodzaj podpisu Podpis kwalifikowany i podpis zaawansowany Zaufany Profil epuap Podpis osobisty w dokumencie tożsamości od 2011 roku pl.id Podpisy zwykłe Postępowanie administracyjne kontakt obywatela z urzędem TAK TAK TAK TAK ale tylko w systemach teleinformatycznych urzędów Postępowanie administracyjne kontakt podmiotów niebędących osobami fizycznymi z urzędem TAK TAK NIE TAK ale tylko w systemach teleinformatycznych urzędów Postępowanie administracyjne kontakt urzędu z obywatelem/przedsiębiorcą TAK TAK lub NIE - trwają prace analityczne. Umowy cywilne TAK NIE Postępowanie karne TAK NIE TAK lub NIE - trwają prace analityczne. Z zasady NIE, lecz strony mogą zgodzić się na to na podstawie umowy TAK lub NIE wg uznania usługodawców NIE Z zasady NIE, lecz strony mogą zgodzić się na to na podstawie umowy NIE 10
Dziękuję za uwagę mariusz.madejczyk@mswia.gov.pl 11