Elektroniczne dokumenty identyfikacyjne przegląd rozwiązań w krajach UE Jarosław Mojsiejuk Wiesław Paluszyński
Agenda Opis stanu obecnego dlaczego nowe dokumenty Przegląd programów narodowych na świecie Wybrane państwa UE: - Włochy - Holandia - Belgia - Finlandia - Estonia - Austria - Dania Podsumowanie
Dwa oblicza identyfikacji z wykorzystaniem dokumentu elektronicznego: Identyfikacja w świecie rzeczywistym za pomocą narzędzi elektronicznych (określenie uprawnień) Identyfikacja w sieci (określenie uprawnień) Narzędzia identyfikacji: biometryczne paszporty / dokumenty tożsamości dla obywateli UE ( obowiązkowe" odciski palców oraz cyfrowe zdjęcia twarzy) dane osobowe będą przechowywane w krajowych oraz Unijnych bazach danych
Rozwojowi rejestrów i ewidencji towarzyszy w UE wprowadzanie kart mikroprocesorowych lub dodawanie elektronicznych nośników informacji do dokumentów. 1. Jednolity format kart stałego pobytu - Projekt Rozporządzenia Rady zmieniającego Rozporządzenie (WE) 1030/2002 w sprawie jednolitego formatu kart stałego pobytu dla obywateli państw trzecich (Brussels, 24.09.2003 COM(2003)558 final 2003/0218 (CNS)) Informacje biometryczne powinny być przechowywane na odpowiednim nośniku, który powinien być wyjątkowo bezpieczny oraz wystarczająco pojemny.
2. Jednolity format wiz - Projekt Rozporządzenia Rady zmieniającego Rozporządzenie (WE) 1683/95 w sprawie jednolitego formatu dla wiz (Brussels, 24.09.2003 COM(2003)558 final 2003/0217 (CNS)). Informacje biometryczne powinny być przechowywane na odpowiednim nośniku, który powinien być wyjątkowo bezpieczny oraz wystarczająco pojemny. 3. Dokumenty rejestracyjne pojazdów - Dyrektywa Komisji 2003/127/WE z 23 grudnia 2003 r. zmieniająca Dyrektywę Rady 1999/37/WE w sprawie dokumentów rejestracyjnych pojazdów Od 15 stycznia 2005 r. obowiązują dwa równorzędne formaty dokumentów rejestracyjnych pojazdów: 1) Papierowy dokument rejestracyjny (w Polsce wybrano ten model) 2) Dokument rejestracyjny w postaci karty chipowej. Podobnie będzie zapewne z prawami jazdy (gotowa dyrektywa)
Założenia 1. Elektroniczny dowód osobisty dowód osobisty z elektronicznym nośnikiem informacji, choć w przypadku Danii można mówić o definicji wprost (e.d.o.) 2. Prezentacja oparta na materiałach źródłowych, cytowanych niekiedy wprost 3. Przegląd oparty o rozwiązania wdrożone a nie dopiero projektowane Cel pokazanie podobieństw, różnic
Narodowe DO w 2002 r. Acuity Market Intelligence_Deployment of Large Scale Digital ID Systems_Progress and Issues
Inne Programy DO w 2002 r. Acuity Market Intelligence_Deployment of Large Scale Digital ID Systems_Progress and Issues
Włoski Cyfrowy Dokument Tożsamości Quote slide
Microchip Rozwiązania Cyfrowego DT Elektroniczna identyfikacja i autentykacja Bezpieczeństwo Komunikacji (Cyfrowy Certyfikat) Karta laserowa strip Aspekty fizyczne Police De Visu identification Quote slide Śledzi historię wydania karty i gromadzi dane Osadzony hologram Specjalne techniki drukowania Kod Icao aby móc używać IEIC jak paszport 2003 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice
IEIC - Cele Bezpieczeństwo Zabezpieczenie identyfikacji poprzez Informacje drukowane, Laserową kartę, Cyfrowy Certyfikat Wzajemne współdziałanie Taka sama karta dla wszystkich obywateli Odpowiednik polskiego NIP-u jako podstawowy identyfikator 2003 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice
Wymagania 4 Jeden Centralny Rejestr MSW, jedna ewidencja wydanych kart 4 8104 jednostek lokalnych uprawnionych do zbierania danych i wydawania kart Personal data INA SSCE 4 Stałe uzgadnianie odpowiednika naszego NIP z MF 4 Dostarczanie karty do obywatela w czasie rzeczywistym Fiscal Code 4 Brak centralnej autoryzacji użycia karty 2003 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice
Zakres zastosowania Zakłada się wymianę wszystkich papierowych dowodów tożsamości do 2009 roku. Wprowadzane dane obejmą poza standardem ogólnoeuropejskim również grupę krwi. Elektroniczny dowód tożsamości wykorzystywany będzie do kontaktów z administracją, głównie cyfrowe usługi, dodatkowo płatności elektroniczne.
Holenderski Program Karty Chipowej Quote Nederlands Nationaal CHIPCARD Platform _ J. van Arkel secretary general
This format would be used for a quote. This slide will need Quote to be copied to incorporate it into the presentation. Name company Nederlands Nationaal CHIPCARD Platform _ J. van Arkel secretary general
Projekty inteligentnych kart wraz z funkcją DT w Holandii Narodowa e - EID karta Ministerstwo Spraw Wewnętrznych Gmina Haarlem (+ 5 innych gmin) Karta osób uzależnionych od narkotyków (2 gminy) Karta azylantów Karta chorych na parkinsona
Dowód Tożsamości Europejski Elektroniczny Dokument Tożsamości oraz podróży (e-eid) Potencjalnie 10 milionów kart
Funkcjonalność e-eid Potwierdzenie autentyczności karty i jej infrastruktury Weryfikacja tożsamości posiadacza (biometria) Zabezpieczenie prawdziwości (podpis elektroniczny) Wsparcie e-government Wsparcie usług komercyjnych? Dokument podróży na obszarze UE
Dlaczego biometria? Weryfikacja posiadacza (związanie pomiędzy posiadaczem a kartą (1:1) Dostęp do usług PKI Dostęp do usług innych niż PKI
Belgijski Projekt Cyfrowego Dokumentu Tożsamości Quote slide
Belgia - Przegląd DT ma mieć zaszyty w sobie podpis elektroniczny, co pozwoli Belgom na kontakt z administracją via Internet (każdy posiadacz otrzyma pin kod, który umożliwi generowanie podpisu elektronicznego) Podpis umożliwi Belgom korzystanie z e-bankowości. Rząd belgijski przekazał kontrolę nad projektem prywatnym przedsiębiorstwom. Nawet dzieci (> 12) otrzymają kartę. Lecz bez funkcji podpisu.
Belgia ku przyszłości Dostęp do dużej liczby usług e-government, takich jak elektroniczne głosowanie, składanie zeznań podatkowych, zmiany adresu, dostęp do akt stanu cywilnego itp. Karta ma ułatwić Belgii dogonienie innych krajów w dostępie do usług e- government. Posiadacze kart będą mieli możliwość korzystania z czytników kart wydawanych przez banki. Inne czytniki będą dostępne w urzędach, w punktach publicznego dostępu do Internetu (np. supermarkety). Nie ma planów połączenia DT z opartą na chipie kartą ubezpieczenia zdrowotnego czy też użycia biometrii.
Belgia DT DT ma wielkość karty bankomatowej z nadrukowanymi danymi osobowymi oraz zdjęciem. Dodatkowo będzie on wyposażony w chip zawierający podpis elektroniczny. Karta oparta na Java Card technology. Projekt rozpoczął się pilotażem w 11 miastach i gminach.
Belgia - projekt Zaangażowane przedsiębiorstwa Zetes, SchlumbergerSema, Steria i Certipost. Koszty EUR 10 m pilot; EUR 100 m cały projekt. Każdy rezydent Belgii zapłaci około 10 EUR za wydanie swojego DT.
Finlandia Quote slide e.finland.fi
Finlandia - Przegląd Finlandia europejskim prekursorem Cyfrowego DT. Cyfrowy DT wydawany jest przez fińską policję i kosztuje 29. Cyfrowy DT jest dokumentem urzędowym a zarazem mini paszportem. Rząd planuje załączyć informacje zdrowotne na karcie. Wykorzystuje chip firmy SETEC
Finlandia - problemy Brak popularności (tylko 10 tys. Kart na 5 ml mieszkańców w pierwszym roku (2000), tylko 6 tyś. kart w kolejnych latach) Prawne (Na wniosek Rzecznika Ochrony Danych Osobowych został dodany paragraf, który decyzji obywatela pozostawia zakres informacyjny na karcie (dane dotyczące ubezpieczeń społecznych i zdrowotnych)
Finlandia nowy projekt Obok cyfrowego DT Finowie proponują aby cyfrowy identyfikator oraz podpis elektroniczny umożliwiający dostęp do usług online był zawarty na kartach wydawanych przez banki. Kilka instytucji rządowych nawiązało współpracę z trzema fińskimi bankami: Nordea, OP Bank Group and Sampo. Rząd planuje wersję komórkową,
Finlandia mobilny projekt Grupa telekomunikacyjna Sonera oraz oraz Centralna Ewidencja Ludności podpisały umowę celem stworzenia komórkowej usługi identyfikacji obywateli. Strony będą starały się dopasować system identyfikacji Ewidencji Ludności z system identyfikacji abonentów Sonery (SIM) W przyszłości serwisy publiczne i prywatne powinny być dostępne z komórkowego terminalu. Ten sam identyfikator byłby używany przy różnych serwisach. Pilotaż powinien ruszyć już w tym roku. Normalne funkcjonowanie w 2004 r.
Estonia Quote slide
Estonia - przegląd Początek styczeń 2002 Wydawany przez Urząd Ewidencję Ludności DT obowiązkowy dla wszystkich Estończyków obywateli i rezydentów Dokument ma wszechstronne zastosowanie Posiada wbudowane funkcje podpisu elektronicznego
Estonia Projekt DT Sertifitseerimiskeskus (SK) spółka założona celem przeprowadzenia projektu. Misja stworzyć i rozwinąć infrastrukturę umożliwiającą bezpieczne i pewne prowadzenie e gospodarki w Estonii. SK oferuje wiarygodne certyfikaty, znakowanie czasem oraz rozwija i dystrybuuje technologię i wiedzę niezbędną do posługiwania się estońskim cyfrowym DT
Estonia Cyfrowy DT DT zawiera różne dane w tym: nazwisko, zdjęcie, podpis, osobisty kod (odpowiednik naszego PESEL?). Wszystkie dane, z wyjątkiem zdjęcia i podpisu odręcznego są zgromadzone w wersji elektronicznej na karcie, w formacie ICAO. Karta zawiera dwa certyfikaty i związane z nimi klucze prywatne zabezpieczone kodem PIN. Certyfikat zawiera jedynie nazwisko i krajowy numer ID. Certyfikat uwiarygodniający zawiera unikalny adres e-mail.
Cyfrowy DT łatwiej na co dzień Możliwość posługiwania się podpisem elektronicznym w sądownictwie Możliwość posługiwania się podpisem elektronicznym przed urzędami skarbowymi Możliwość zawarcia umowy pożyczki w bankach internetowych przy użyciu podpisu elektronicznego
Cyfrowy DT plany na jutro E policja!!! Posługiwanie się Cyfrowym DT w transporcie miejskim E wybory 2005 wybory samorządowe
Austria
Austria - przegląd Pierwszy austriacki cyfrowy DT został wydany 24/02/2003 przez Austriacką Stowarzyszenie Komputerowe i a.trust, we współpracy z Głównym Urzędem Informatyzacji Rządu Austrii DT jest stworzony celem umożliwienia bezpiecznego dostępu obywateli do bogactwa publicznych usług, oraz wykonywania wszelkich rutynowych postępowań drogą elektroniczną.
Austria smart card W pełni funkcjonalna inteligentna karta zawierająca podpis elektroniczny oraz certyfikat bezpieczeństwa dostarczany przez podmiot świadczący usługi certyfikacyjne a.trust. Bürgerkarte zawiera odpowiednik naszego PESEL. Identyfikacja następuję w wyniku porównania danych na karcie z danymi zawartymi w Centralnej Ewidencji prowadzonej przez MSW.
Austria smart card Wszyscy obywatele w wieku powyżej 18 lat, będący rezydentami Austrii są uprawnieni do starania się o Bürgerkarte. Koszt to ok.100 Euro (w tym czytnik karty oraz opłata rejestracyjna). Rząd Austrii przewiduje, że kartę będzie posiadać od 15 do 30% obywateli w ciągu 7 lat.
Austria plany na jutro Austriacki operator telefoniczny Mobilkom Austria przedstawił pilotażowy projekt, który umożliwiłby obywatelom podpisywanie oficjalnych dokumentów przy użyciu telefonu komórkowego wyposażonego w proponowaną przez operatora krajową kartę A1. W celu uzyskania DT w postaci karty A1 użytkownik będzie musiał zarejestrować swój numer i otrzymać PIN. Płatności za używanie e-government będą mogły być dokonywane za pośrednictwem telefonu komórkowego z funkcją paybox.
Podsumowanie 1. Narodowe (państwowe) programy rozwoju cyfrowych dokumentów tożsamości rozwijają się gwałtownie w ostatnich latach - niektóre z tych programów spotkało niepowodzenie (wstrzymanie prac, nikłe efekty) 2. Rozwiązanie kwestii standardów pomiędzy UE a USA, zwłaszcza w zakresie biometrii spowodowało powszechne zastosowanie elektronicznego paszportu, służy on jednak wyłącznie do elektronicznej identyfikacji osoby fizycznej w świecie rzeczywistym 3. Implementacja nośników elektronicznych wychodzi poza ramy identyfikacji (potwierdzenia tożsamości) zapisy biometryczne, dane osobowe posiadacza na rzecz nowych funkcji możliwość stosowania podpisu elektronicznego, czy identyfikacja w sieci.
Podsumowanie 4. Różne pola zastosowania rozwiązań opartych na PKI: - dostęp do usług publicznych (e gov, podatki, cła, etc.) wspólne; zastosowanie telefonii komórkowej różne - ubezpieczenia społeczne, zdrowotne (tylko w niektórych państwach). Jak to się ma do projektu europejskiej karty ubezpieczeń społecznych i zdrowotnych? 5. Stary problem na jeszcze jednym nowym nośniku - ochrona prywatności, danych osobowych, dane wrażliwe (Finlandia)
Podsumowanie 6. Elektroniczny dowód osobisty może być oddzielony od tradycyjnego (Austria, Dania), 7. Różne modele budowania systemu. Różne modele PPP (Belgia zarządzanie projektem, Austria usługi certyfikacyjne, udział operatorów komórkowych etc.) 8. Duża waga zabezpieczeń tradycyjnych (drukarskich)
Podsumowanie 9. Obligatoryjny (Włochy, Estonia) czy fakultatywny (Finlandia). Inny wymiar fakultatywności w przypadku rozdzielenia z tradycyjnym d.o. (Austria, Dania) 10. Różne koszty ponoszone przez obywateli. Relatywnie wysokie w przypadku fakultatywności (Austria 100 Euro, ale w tym czytnik oraz opłata certyfikacyjna, Finlandia 29 Euro, planowany wzrost do 40 Euro, Belgia 10 Euro) 11. Czy nieletni powinni dostawać elektroniczne dowody osobiste (w Belgii bez chipu)? 12. Cyfrowy Dowód Tożsamości to wierzchołek góry lodowej: INFRASTRUKTURA
Techniczne rozwiązania Szwedzkie i norweskie rozwiązania eid oraz epaszporty tworzone są na bazie technologii Setec (obecnie Gemalto). Ta sama firma została teżwybrana jako dostawca takiego samego rozwiązania przez rząd duński; firma ma dostarczyć smartcard i system personalizacji dla duńskich epaszportów. Najnowsze rozwiązania belgijskie e-passport oraz eid zostały stworzone z chipem Infineon'a, przez Oberthur bez ochrony BAC, tak że jest go łatwo złamać, i na pewno ta wersja nie będzie standardem unijnym!. Rozwiązania niemieckie zostały zrealizowane przez Bundesdruckerei, która w tym celu współpracowała z Philipsem i jego chip został w nich użyty. Do zaszyfrowania danych w niemieckim e-paszporcie używane są klucze RSA. Również nowy Polski paszport biometryczny używający Chipa firmy OTI używa tej technologii szyfrowania danych. Philips oferuje technologię Philips SmartMX passport. Spełnia ona specyfikację Common Criteria EAL5+ oraz standardy certyfikacji niemieckiego Federalnego Urzędu Bezpieczeństwa Informatycznego. Ich moduł pamięci to 72K EEPROM. Gemalto z kolei oferuje karty Combi. To smartcard o tych samych wymiarach i kształcie co karta magnetyczna. Może być przeciągana przez czytnik lub wykorzystywana w sposób bezdotykowy. Posiada również 72 k pamięci EEPROM, spełnia specyfikację Common Criteria EAL5+. Również chip we wkładce dostarczanej do paszportu polskiego przez OTI, chip produkcji ST Microelectronics (firma francuska) posiada certyfikat Common Citeria EAL5+. Za to chip dostarczany do paszportu polskiego przez Setec/Gemalto - nie posiada takowego certyfikatu!!! Należy pamiętać jednak, że Wymogi ICAO żądają 32K pamięci, także stosowane w polskich paszportach 66K ma już bardzo dużo nie wykorzystanej pamięci - 72K nie jest na razie i długo nie będzie nikomu potrzebne!
Dziękujemy za uwagę : Jarosław Mojsiejuk Dyrektor Hewlett Packard Polska jaroslaw.mojsiejuk@hp.com, Wiesław Paluszyński Prezes Zarządu TIC sp. z o.o. wieslaw.paluszynski@ticons.pl