ГОСТ Р ИСО 17090-3—2010
Для цифровых сертификатов, выпущенных в соответствии с ПС для сферы здравоохранения,
только держатель сертификата может активировать секретный ключ.
Перед активацией секретного ключа держатель сертификата должен быть аутентифицирован
криптографическим модулем или приложением, защищающим секретный ключ. Такая аутентификация
можетосуществляться вформе вводапароля, идентификационной фразы. ПИН-кода или биометричес
кихданных. Деактивированные секретные ключи должны храниться только в зашифрованном виде-
7.6.2.10 Способдеактивации секретного ключа
(6.2.9)
При деактивацииключей они должны бытьудалены изпамятидо ее перераспределения. Дисковое
пространство, в которомхранилисьключи,должнобыть перезаписанопрежде, чем онобудетвозвраще
но операционной системе. Криптографический модуль должен автоматически деактивировать секрет
ный ключ после заранее заданного периода неактивности.
7.6.2.11 Способуничтожения секретного ключа
(
6
.
2
.
10
)
Поокончании использованиясекретного ключа все копиисекретногоключа в памяти компьютера и
совместно используемом дисковом пространстведолжны быть надежно уничтожены путем многократ
ной перезаписи. Процедуры уничтожения секретного ключа должны быть приведены в РЦС или в пуб
личнодоступном документе.
7.6.2.12 Ранжирование криптографического модуля
(
6
.
2
.
11
)
Ключи электронной цифровой подписи ЦС должны соответствовать уровню 2. определенному
в [12)(или его эквиваленту).
Другие сертификаты должны соответствовать уровню 1, определенному 8 [12J (или его эквива
ленту).
7.6.3 Другие аспекты управления ключами
(6.3)
7.6.3.1 Архив открытых ключей
(6.3.1)
Сертификаты открытых ключей и списки отозванных сертификатов должны архивироваться ДТС,
чтобы обеспечить проверку подписи в будущем. ЦС должен гарантировать, что СОК и СОС архивиру
ются.
7.6.3.2 Срокидействия сертификата и использования пары ключей
(6.3.2)
При выдачесертификатовквалифицированным медицинским работникам ЦС долженпроследить,
чтобы срок действия сертификата не превышал срока действия профессиональной лицензии. Для
выполнения этого требования ЦС должен установить срок действия сертификата, не превышающий
срока действия профессиональной лицензии, либо должным образом подтвердить продление срока
действия профессиональной лицензии, либо отозвать сертификат или приостановить его действие,
если профессиональная лицензия не была продлена.
Срокдействия открытых и секретных ключей, не принадлежащих ЦС. не должен превышать трех
лет, после чего необходимо выпустить новую пару ключей. Сертификаты атрибутов могут иметь более
короткий срок действия, зависящий от потребности.
Использованиеоткрытых исекретныхключей ЦС недолжно длиться болеедесяти лет. после чего
должна быть выпущена новая пара ключей.
7.6.3.3 Ограничения на использование секретного ключа ЦС
ЦС должен гарантировать, что его секретный ключ, предназначенныйдля подписи сертификатов,
используется толькодляподписисертификатови СОС. ЦС долженгарантировать, чтосекретные ключи,
выпущенные для его сотрудниковдля доступа и работы с приложениями ЦС. используются только для
этих целей.
7.6.4 Данные активации
(6.4)
Данные активациидолжны бытьуникальными, непредсказуемыми идолжны передаватьсядержа
телю сертификатабезопасным способом.
7.6.5 Средства контроля защиты компьютера
(6.5)
17