-
a. hij beschikt over betrouwbare middelen en hanteert betrouwbare procedures voor het
aanbieden van certificatiediensten aan het publiek;
-
b. hij past procedures en processen op het gebied van administratie en beheer toe overeenkomstig
een beschreven kwaliteitssysteem dat in overeenstemming is met de laatste ontwikkelingen
op het gebied van kwaliteitssystemen;
-
c. hij maakt uitsluitend gebruik van betrouwbare systemen en producten die procedureel
of overeenkomstig de stand der techniek beveiligd zijn en die de technische en cryptografische
veiligheid van de processen die zij ondersteunen garanderen;
-
d. hij neemt adequate maatregelen tegen het vervalsen van de gekwalificeerde certificaten
die hij heeft uitgegeven en tegen het uitgeven van illegale gekwalificeerde certificaten
en, indien hij gegevens voor het aanmaken van handtekeningen genereert, garandeert
hij de vertrouwelijkheid van het proces waarmee dit gebeurt;
-
e. hij houdt voldoende financiële middelen ter beschikking om in overeenstemming met
de eisen van de wet te kunnen functioneren;
-
f. hij heeft personeel in dienst dat deskundig is op het gebied van de aangeboden diensten,
met name op het gebied van beheer, van de technologie voor elektronische handtekeningen,
en van de beveiligingsprocedures die worden toegepast;
-
g. hij verifieert, alvorens een gekwalificeerd certificaat af te geven, de identiteit
en eventuele specifieke attributen van de persoon die als ondertekenaar in dat certificaat
wordt aangeduid door de geldigheid van de aangeboden documenten te controleren alsmede
door de overeenstemming tussen de documenten en de kenmerken van de persoon te controleren
door middel van visuele controle en zonodig met behulp van andere daartoe geschikte
middelen;
-
h. hij stelt de datum en het tijdstip van afgifte en van intrekking van een gekwalificeerd
certificaat vast met een nauwkeurigheid van één minuut of korter;
-
i. hij slaat tijdens de geldigheidsduur van het gekwalificeerde certificaat en gedurende
een periode van ten minste zeven jaar na de datum waarop de geldigheid van het gekwalificeerde
certificaat is verlopen alle relevante gegevens met betrekking tot dat gekwalificeerde
certificaat op, met name de gegevens die benodigd zijn om in gerechtelijke procedures
de certificatie te kunnen bewijzen, waaronder ten minste:
-
1°. het gekwalificeerde certificaat;
-
2°. alle gegevens waarmee de verificatie van de identiteit en van de attributen van de
aanvrager bewezen kan worden, en
-
3°. alle historische gegevens over de afgifte en intrekking van het gekwalificeerde certificaat;
-
j. hij slaat ten behoeve van eigen gebruik en beheer certificaten zodanig op, in verifieerbare
vorm en met gebruikmaking van betrouwbare systemen, dat:
-
1°. alleen bevoegde personen gegevens kunnen invoeren en wijzigen;
-
2°. de authenticiteit van de informatie kan worden gecontroleerd;
-
3°. de certificaten uitsluitend publiekelijk beschikbaar zijn in de gevallen waarvoor
de ondertekenaar toestemming heeft gegeven, en
-
4°. elke technische wijziging die de genoemde beveiligingsvoorschriften in gevaar kan
brengen, voor de gebruiker duidelijk is;
-
k. hij zorgt, met inachtneming van de door hem bekendgemaakte tijdsduur tussen verzoek
tot intrekking en publicatie van die intrekking, voor een veilige en prompte intrekking
van de door hem beheerde gekwalificeerde certificaten na ontvangst van een daartoe
strekkend verzoek van de ondertekenaar of van een door hem aangewezen persoon of instantie,
welk verzoek voldoet aan de door de certificatiedienstverlener bekendgemaakte procedure
voor de intrekking van een gekwalificeerd certificaat;
-
l. hij publiceert, gedurende de geldigheid van het afgegeven gekwalificeerde certificaat,
en tot ten minste zes maanden na het tijdstip waarop de geldigheid van het gekwalificeerde
certificaat is verlopen of, indien dat tijdstip eerder valt, na het tijdstip waarop
de geldigheid is beëindigd door intrekking, langs elektronische weg en zodanig dat
die publicatie door alle gebruikers van de desbetreffende certificatiedienst alsmede
door alle partijen die vertrouwen op de uitgegeven gekwalificeerde certificaten geraadpleegd
kan worden:
-
1°. actuele en betrouwbare informatie over de status van de afgegeven gekwalificeerde
certificaten, en
-
2°. afgegeven gekwalificeerde certificaten voor zover de ondertekenaar daarvoor toestemming
heeft gegeven;
-
m. hij slaat de gegevens voor het aanmaken van elektronische handtekeningen van de personen
aan wie hij sleutelbeheerdiensten heeft verleend niet op, en hij kopieert deze gegevens
evenmin;
-
n. hij beschikt over beschreven klachtenafhandeling- en geschillenbeslechtingprocedures,
en hanteert deze;
-
o. hij treft maatregelen om bij beëindiging van de dienstverlening de gegevens voor het
aanmaken van de elektronische handtekening, waarmee de desbetreffende certificatiedienstverlener
de uitgegeven gekwalificeerde certificaten tekent, te vernietigen op het vroegst mogelijke
moment dat de publicatieverplichting, bedoeld in onderdeel l, dit mogelijk maakt;
-
p. hij treft zodanige voorzieningen dat bij beëindiging van de dienstverlening:
-
1°. de door hem afgegeven gekwalificeerde certificaten door een andere geregistreerde
certificatiedienstverlener worden overgenomen en dat te dien aanzien voldaan wordt
aan dit artikel, tenzij dit redelijkerwijze niet mogelijk is, alsmede de ondertekenaars
daarvan in kennis worden gesteld;
-
2°. indien overneming als bedoeld in onderdeel 1° redelijkerwijze niet mogelijk is, de
gekwalificeerde certificaten uiterlijk op het tijdstip waarop de dienstverlening wordt
beëindigd worden ingetrokken, de ondertekenaars daarvan in kennis worden gesteld en
voor het overige ten aanzien van de ingetrokken gekwalificeerde certificaten door
een geregistreerde certificatiedienstverlener voldaan wordt aan de onderdelen i, j
en q;
-
q. hij treft, ongeacht de reden en omstandigheden van beëindiging van de dienstverlening
en voor zover de gekwalificeerde certificaten niet worden overgenomen door een andere
certificatiedienstverlener, in ieder geval voorzieningen voor de voortzetting van
de publicatie overeenkomstig onderdeel l, zulks op de tot dan gebruikelijke wijze
en tot ten minste zes maanden na het tijdstip waarop de dienstverlening is beëindigd;
-
r. hij stelt schriftelijk, met behulp van een duurzaam communicatiemiddel en uit eigen
beweging de persoon die een gekwalificeerd certificaat ter ondersteuning van zijn
elektronische handtekening wenst en met wie hij een overeenkomst wil aangaan, en desgevraagd
de derden, die op het gekwalificeerde certificaat vertrouwen, ten minste op de hoogte
van:
-
1°. de exacte voorwaarden voor het gebruik van het gekwalificeerde certificaat met inbegrip
van eventuele beperkingen inzake dit gebruik, alsmede van de wijzigingen van de voorwaarden;
-
2°. het bestaan van een vrijwillige accreditatie;
-
3°. de procedure voor intrekking van het gekwalificeerde certificaat zowel op verzoek
van de gebruiker als door hem zelf, en
-
4°. de procedures voor klachtenbehandeling en geschillenbeslechting;
-
s. hij toont door middel van een verklaring van een daartoe bevoegde instantie aan dat
hij, ieder van de bestuurders van de onderneming, en de medewerkers die binnen zijn
onderneming in het kader van het verlenen van certificatiediensten verantwoordelijk
zijn voor de verwerking van vertrouwelijke of gevoelige gegevens, niet binnen de laatste
vier jaar wegens een misdrijf onherroepelijk zijn veroordeeld tot een onvoorwaardelijke
vrijheidsstraf van meer dan zes maanden door een rechter in Nederland, de Nederlandse
Antillen of Aruba, en
-
t. hij zorgt onverwijld na iedere veiligheidsinbreuk die of ieder integriteitsverlies
dat aanzienlijke gevolgen heeft of kan hebben voor de betrouwbaarheid van door hem
aangeboden of afgegeven gekwalificeerde certificaten voor een melding van die inbreuk
of dat verlies aan de Autoriteit Consument en Markt, bedoeld in artikel 2, eerste lid, van de Instellingswet Autoriteit Consument en Markt, en aan Onze Minister van Veiligheid en Justitie, met een kennisgeving aan beiden
van:
-
1°. de aard en omvang van de inbreuk of het verlies;
-
2°. het vermoedelijke tijdstip van de aanvang van de inbreuk of het verlies;
-
3°. de mogelijke gevolgen van de inbreuk of het verlies;
-
4°. een prognose van de tijd nodig om de inbreuk te onderzoeken;
-
5°. zo mogelijk de door de certificatiedienstverlener genomen of te nemen maatregelen
om de gevolgen van de inbreuk of het verlies te beperken of herhaling hiervan te voorkomen;
-
6°. de contactgegevens van de in Nederland gevestigde functionaris die verantwoordelijk
is voor het doen van de kennisgeving.