În luna Aprilie 2017 am avut un scandal de presă pe FB și print pe tema unui proiect de ordin MCSI care ar favoriza firmele românești emitente de certificate calificate. În mod evident era un subiect preluat întrucât în nici unul dintre articole nu se indicau exact prevederile care deturnau proiectul. În analiza mea era vorba de:
Art.16. - Prestatorii de servicii de încredere calificați trebuie să îndeplinească următoarele cerințe, în funcție de specificul serviciului pe care îl prestează:
(1)Atunci când emite un certficat calificat, un prestator de servicii de încredere calificat trebuie să verifice identitatea persoanei fizice sau juridice căreia i s-a emis un certificatul.
Activitatea de emitere certificate calificate poate fi împărțită în două mari zone: infrastructura PKI (serverul central) și activitatea cu publicul (ghișeul unde se verifică identitatea solicitantului). Regulamentul european 910/2014 prevede:
Articolul 24
Cerințe pentru prestatorii de servicii de încredere calificați
(1) Atunci când emite un certificat calificat pentru un serviciu de încredere, un prestator de servicii de încredere calificat verifică, prin mijloace corespunzătoare și în conformitate cu legislația națională, identitatea și, atunci când este cazul, atributele specifice ale persoanei fizice sau juridice căreia i s-a emis un certificat calificat.
Informațiile menționate la primul paragraf sunt verificate de prestatorul de servicii de încredere calificat, fie direct, fie prin intermediul unei părți terțe, în conformitate cu dreptul intern:
Dacă analizăm cele două citate putem observa că proiectul românesc cerea explicit ca prestatorul să verifice identitatea singur, fără menționarea părților terțe. Scenariul de intrare a unui furnizor european pe piața românească este de a folosi infrastructura sa PKI deja existentă și de a contracta un terț cu prezență (ghișee) în întreaga țară. Această strategie de extindere a fost folosită în trecut, pe vechea legislație, și de furnizorii români care au semnat parteneriate cu băncile putând fi obținute certificate și de la sucursalele acestora.