Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
Následující verze | Předchozí verze | ||
elektronicka_identifikace_pro_klienty_verejne_spravy [2019/05/10 15:57] – Založena nová stránka s textem „Pro jednoznačnou identifikaci, autentizaci klientů veřejné správy byl vytvořen technický a právní rámec, který umožňuje všem správcům infor…“ Tomáš Šedivec | nap:elektronicka_identifikace_pro_klienty_verejne_spravy [2021/04/29 15:20] (aktuální) – include změny Tomáš Šedivec | ||
---|---|---|---|
Řádek 1: | Řádek 1: | ||
- | Pro jednoznačnou identifikaci, | + | ======Identifikace |
- | Zákon č. 250/2017 Sb., o elektronické identifikaci, | + | ===== Popis identifikace klientů veřejné správy |
- | Podporu celého procesu elektronické | + | ==== Fyzická |
- | NIA zajistí OVS státem garantované služby identifikace a autentizace včetně federace údajů o subjektu práva ze základních registrů a možnost předávání přihlašovací identity dle principy Single Sign-On. Žádné OVS si tedy již nemusí | + | Fyzickou identifikací je myšlena situace, kdy klient veřejné správy je osobně |
+ | * Aktuální | ||
+ | * Fotografii držitele | ||
- | Národní identitní autorita vytváří federativní systém, který se skládá z následujících komponent: | + | Jako identifikační doklad se používá **občanský průkaz** a **cestovní pas**. Identifikačním dokladem **není** |
- | * **Národní bod** jako centrální bod federativního systému, který zajišťuje komunikaci a registraci účastníků federace. Tato komponenta zajišťuje současně vždy **jednoznačné ztotožnění** osoby, která prokazuje svoji totožnost | + | Aby mohla fyzická identifikace fungovat jak při aktuální potřebě (člověk se v daný čas dostaví na místo), tak i při historické potřebě (ověření platnosti identifikačního dokladu z historické smlouvy), budou služby eGovernmentu poskytované přes [[nap: |
- | * **Kvalifikovaný správce,** který vydává jednoznačně identifikovaným fyzickým osobám prostředky pro vzdálenou autentizaci (prokázání totožnosti) a provádí veškeré činnosti spojené se správou těchto prostředků a prokazováním totožnosti fyzické osoby | + | |
- | * **Základní registry,** které poskytují jednoznačnou identifikaci osoby a zajištění vazeb této osoby vůči referenčním údajům o osobě | + | |
- | * **Národní uzel eIDAS,** který zajišťuje přijímání vzdáleného prokázání totožnosti z ohlášených systémů dle nařízení eIDAS a předávání vzdálené identifikace a autentizace z České republiky ostatním státům EU | + | |
- | Kvalifikovaný poskytovatel elektronických služeb **bude nadále zodpovědný** za řízení oprávnění (autorizaci) fyzické | + | === Fyzická identifikace pro osoby bez identifikačního dokladu === |
+ | Ačkoliv předcházející text předpokládá identifikaci pouze prostřednictvím identifikačních dokladů, existují situace, kdy osoba nemá možnost se tímto identifikačním dokladem prokázat. Typicky jde o děti pod 15 let či cizince. | ||
+ | Základním předpokladem, | ||
- | ====== Mandáty, role a práva | + | Některé z těchto listin - například povolení k trvalému pobytu, azylový štítek či vízový štítek jsou již dnes vedeny |
- | Zajištění správné obsazení do role neboli autorizace, klienta využívajícího elektronické služby je jedním ze základních předpokladů jejího správného fungování. Různé role mají v rámci služby různá oprávnění a povinnosti a poskytovatel služby je povinen nabídnout klientovi veškeré role, do kterých se v rámci služby může pasovat, včetně rolí jako zástupce právnické osoby, zástupce nezletilého, | + | ==== Elektronická identifikace ==== |
- | 1) Znalost typů mandátů při jednání s veřejnou správou | + | Elektronickou identifikací je myšlena situace, kdy klient |
- | 2) Jednoznačnou identifikaci a autentizaci | + | Pro jednoznačnou elektronickou |
- | 3) Systém | + | [[https:// |
- | 4) Vlastní zajištění autorizace klienta veřejné správy | + | Podporu celého procesu elektronické identifikace prostřednictvím kvalifikovaného systému elektronické identifikace je vytvořena platforma Národní identitní autority (také jako NIA), která vykonává činnosti Národního bodu dle [[https:// |
+ | === Mandáty, práva a role v elektronické identifikaci pro klienty veřejné správy === | ||
- | ===== Mandáty pro jednání s veřejnou správou ===== | + | Kvalifikovaný poskytovatel elektronických služeb **bude nadále zodpovědný** za řízení oprávnění (autorizaci) fyzické osoby, která prokázala takto svoji totožnost. Nadále tedy musí provádět správu oprávnění na základě údajů o osobě, které získá z [[nap: |
- | Při výkonu veřejné správy | + | ==== Pohled na identifikaci |
- | 1. Fyzická osoba | + | {{ : |
- | a. Jednající sama svým jménem | + | ===== Pravidla pro identifikace klientů veřejné správy ===== |
- | b. Jednající jménem jiné fyzické osoby ze zákona | + | ==== Fyzická identifikace ==== |
- | i. rodič dítěte | + | Fyzickou identifikací je myšlena situace, kdy klient veřejné správy je osobně přítomen v místě, kde je mu služba poskytována nebo je po něm vyžadována součinnost. K fyzickému prokázání totožnosti se používají identifikační doklady, které musí obsahovat: |
+ | * Aktuální a platné údaje o jeho držiteli | ||
+ | * Fotografii držitele | ||
- | ii. manžel/manželka | + | Jako identifikační doklad se používá **občanský průkaz** a **cestovní pas**. Identifikačním dokladem **není** řidičský průkaz, protože nesplňuje potřebné parametry při jeho vydávání, |
- | iii. registrovaný partner/partnerka | + | Samotný občanský průkaz, který může sloužit i k elektronické identifikaci, |
+ | * Střední úroveň | ||
+ | * Zjištění, | ||
+ | * [[https:// | ||
+ | * [[https:// | ||
+ | * Zjištění, | ||
+ | * [[https:// | ||
+ | * [[http:// | ||
+ | * Kontrola fotografie a údajů na občanském průkaze proti klientovi, který jej předložil | ||
+ | * Vysoká úroveň | ||
+ | * Zjištění, | ||
+ | * [[https:// | ||
+ | * [[https:// | ||
+ | * Zjištění, | ||
+ | * [[https:// | ||
+ | * [[http:// | ||
+ | * Kontrola fotografie a údajů na občanském průkaze proti klientovi, který jej předložil | ||
+ | * Vyžádání si aktuálních údajů, včetně fotografie, o klientovi, který jej předložil a jejich kontrola | ||
- | iv. opatrovník | + | === Fyzická identifikace právnických osob === |
- | c. Jednající jménem | + | Pokud jde o právnické osoby v pojetí českého právního řádu, tyto nemohou z jejich povahy nikdy právně jednat samy, musí za ně vždy jednat zástupce, kterým je (byť i nepřímo, např. je-li právnická osoba statutárním orgánem |
- | i. plná moc | + | ==== Elektronická identifikace ==== |
- | ii. advokát | + | Elektronickou identifikací je myšlena situace, kdy klient veřejné správy není přítomen v místě poskytování služby. Identifikace tedy probíhá vzdáleně, bez fyzického kontaktu. |
- | iii. zastupující FO | + | Pro jednoznačnou elektronickou identifikaci a autentizaci klientů veřejné správy byl vytvořen technický a právní rámec, který umožňuje všem správcům informačních systémů veřejné správy tuto činnost vykonávat v souladu s [[: |
- | iv. jiný druh zmocnění | + | [[https:// |
- | v. na žádost bez zmocnění | + | Podporu celého procesu elektronické identifikace prostřednictvím kvalifikovaného systému elektronické identifikace je vytvořena platforma [[nap: |
- | 2. Fyzická osoba jednající za právnickou osobu | + | === Elektronická identifikace právnických osob === |
- | a. Jednatel | + | Pokud jde o právnické osoby v pojetí českého právního řádu, tyto nemohou z jejich povahy nikdy právně jednat samy, musí za ně vždy jednat zástupce, kterým je (byť i nepřímo, např. je-li právnická osoba statutárním orgánem jiné právnické osoby) finálně vždy fyzická osoba (příp. fyzické osoby). Z toho plyne, že ustanovení § 2 zákona o elektronické identifikaci, |
- | b. statutární zástupce | + | V elektronickém prostředí, |
- | c. Statutární orgán právnické | + | Zatímco samotná autentizace fyzické |
- | d. Insolvenční správce | + | Skutečnost, |
- | e. Likvidátor | + | Jako příklad takového přístupu můžeme uvést datové schránky, do nichž se fyzická osoba přihlásí například novým občanským průkazem s aktivovaným čipem. Po úspěšné autentizaci s pomocí prostředku pro elektronickou identifikaci (tj. např. s pomocí „eObčanky)“ a souhlasu s předáním osobních údajů na portálu [[nap: |
- | f. Jednající jménem | + | Autentizovaná fyzická osoba si tedy vybírá, za koho a v jaké roli bude prostřednictvím [[nap: |
- | g. Pověřen k jednání za právnickou osobu | + | === Mandáty, role a práva v elektronické komunikaci === |
- | i. Veřejnoprávním titulem | + | Zajištění správné obsazení do role neboli autorizace, klienta využívajícího elektronické služby je jedním ze základních předpokladů jejího správného fungování. Různé role mají v rámci služby různá oprávnění a povinnosti a poskytovatel služby je povinen nabídnout klientovi veškeré role, do kterých se v rámci služby může pasovat, včetně rolí jako zástupce právnické osoby, zástupce nezletilého, |
- | ii. Soukromoprávním titulem (smlouva, plná moc, společenská smlouva, apod.) | + | - Znalost typů mandátů při jednání s veřejnou správou |
+ | - Jednoznačnou identifikaci a autentizaci klienta veřejné správy | ||
+ | - Systém veřejné správy schopný komunikovat a získávat údaje z propojeného datového fondu | ||
+ | - Vlastní zajištění autorizace klienta veřejné správy | ||
- | Jak je zdůrazněno níže, při výkonu veřejné správy je nutné, aby příslušný orgán konající nějakou činnost v rámci dané agendy věděl, | + | == Mandáty |
- | Je také vhodné rozlišovat účel mandátu, tedy typ úkonů, které prostřednictvím zastupované osoby klient | + | Při výkonu |
- | < | + | ^ Typ subjektu |
- | < | + | | **Fyzická osoba** | Jednající sama svým jménem | |
- | < | + | |::: | Jednající jménem jiné fyzické osoby ze zákona: \\ - rodič dítěte,\\ - manžel/ |
- | < | + | |::: | Jednající jménem jiné fyzické osoby ze zmocnění: \\ - plná moc,\\ - advokát,\\ - zastupující FO,\\ - jiný druh zmocnění, |
- | < | + | |::: | Plná moc opravňující konkrétní osobu jednat jménem právnické osoby | |
- | < | + | | **Fyzická osoba jednající za právnickou osobu** |Jednatel právnické osoby | |
+ | |::: |statutární zástupce právnické osoby (jedna FO) | | ||
+ | |::: |Statutární orgán právnické osoby (více FO) | | ||
+ | |::: |Insolvenční správce | | ||
+ | |::: |Likvidátor | | ||
+ | |::: |Jednající jménem zřizovatele právnické osoby | | ||
+ | |::: |Pověřen k jednání za právnickou osobu: \\ - Veřejnoprávním titulem, \\ - Soukromoprávním titulem (smlouva, plná moc, společenská smlouva, apod.) | | ||
+ | |::: | Pokud agendový předpis povoluje využívání přístupových údajů k systému datových schránek jako identifikačních prostředků je to dále: \\ a) Pro fyzické osoby – statutární zástupce oprávněné k přístupu do datové schránky právnické osoby ověřením oprávnění k datové schránce právnické osoby prostřednictvím Informačního systému datových schránek (ověření přístupových údajů a oprávnění). \\ b) Pro fyzické osoby - oprávněné statutárním zástupcem k přístupu do datové schránky právnické osoby ověřením oprávnění k datové schránce právnické osoby prostřednictvím Informačního systému datových schránek (ověření přístupových údajů a oprávnění). \\ c) Ověřením speciálního agendového oprávnění podle agendového předpisu, na jehož základě jsou poskytovány agendové digitální služby. | | ||
- | ===== Jednoznačná identifikace | + | Příklady mandátů pro fyzické osoby vyplývající z některých vyhlášek |
+ | * Pro přihlášení k platbě poplatku za odvoz komunálního odpadu | ||
+ | * Pro přihlášení k platbě poplatku: | ||
+ | * ubytovacího, | ||
+ | * ze psa, | ||
+ | * za zábor a užívání | ||
+ | * Pro převody, koupě, prodej, nabytí městského majetku, (provozovny v budovách v majetku města) | ||
+ | * Pro užívání, | ||
+ | * Mandát pro jednání s knihovnou – výpůjčky registrovaného čtenáře | ||
- | Všechny subjekty povinné dle zákona č. 250/2017 Sb., o elektronické identifikaci mají povinnost dle §2 využívat k prokázání totožnosti | + | Jak je zdůrazněno níže, při výkonu veřejné správy je nutné, aby příslušný orgán konající nějakou činnost v rámci dané agendy věděl, pro jakou formu zastupování je mandát umožněný nebo dokonce nutný. Zcela jiným způsobem se orgán veřejné moci bude chovat k mandátu plynoucímu z veřejnoprávního titulu rodičovství a jinak k mandátu plynoucímu ze soukromoprávního titulu plné moci. |
- | „Vyžaduje-li právní předpis nebo výkon působnosti prokázání totožnosti, lze umožnit prokázání totožnosti s využitím elektronické identifikace pouze prostřednictvím | + | Je také vhodné rozlišovat účel mandátu, tedy typ úkonů, které |
- | Kvalifikovaný systém spravuje kvalifikovaný správce | + | * Nahlížení na údaje subjektů práva bez jakéhokoliv interaktivního využívání či zapisování údajů |
+ | * Přístup k údajům subjektů | ||
+ | * Zmocnění k přístupu či využívání údajů subjektu práva | ||
+ | * Činění podání a úkonů vůči orgánům veřejné správy | ||
+ | * Využívání elektronických klientských služeb jako je objednání se k úředníkovi. | ||
+ | * Zápis, úprava a zrušení mandátu. | ||
- | Identifikace | + | == Jednoznačná identifikace |
+ | Všechny subjekty povinné dle [[https:// | ||
- | ===== Systém veřejné správy schopný komunikovat a získávat údaje z propojeného datového fondu ===== | + | „Vyžaduje-li právní předpis nebo výkon působnosti prokázání totožnosti, |
- | Systém poskytující elektronické služby veřejné správy musí být schopen komunikovat a získávat údaje z propojeného datového fondu. K tomu musí systém | + | Kvalifikovaný |
- | < | + | Identifikace |
- | < | + | |
- | Více o využívání údajů propojeného datového fondu a infrastruktuře referenčního rozhraní je napsáno v dokumentech: * eGovernment Online Service Bus * Centrální místo | + | |
- | < | + | == Systém veřejné správy schopný komunikovat a získávat údaje z propojeného datového fondu == |
- | Centrální sdílené služby eGovernmentu dokáží zajistit následující mandáty pro fyzické osoby, které se prokázaly u poskytovatele služeb svou zaručenou elektronickou identitou: | + | |
- | < | + | Systém poskytující elektronické služby veřejné správy musí být schopen komunikovat a získávat údaje z [[nap: |
- | o pro zajištění ověření, zda je fyzická osoba statutárním zástupcem | + | |
- | < | + | |
- | o pro zajištění ověření, zda je fyzická osoba rodič nezletilého, který | + | * [[https:// |
+ | * [[https:// | ||
+ | * Nařízení eIDAS | ||
- | o pro zajištění ověření, zda je fyzická osoba zákonným zástupcem jiné fyzické osoby | + | Více o využívání údajů propojeného datového fondu a infrastruktuře referenčního rozhraní |
- | o pro zajištění ověření, zda je fyzická osoba opatrovníkem jiné fyzické osoby | + | * [[: |
+ | * [[nap: | ||
+ | * [[nap: | ||
- | o pro zajištění ověření, zda je fyzická osoba manžel/manželka | + | Centrální sdílené služby eGovernmentu dokáží zajistit následující mandáty |
- | + | ||
- | < | + | |
- | o pro zajištění ověření, zda je fyzická osoba vlastníkem nemovitosti | + | |
- | < | + | |
- | o Pro zajištění, | + | * pro zajištění ověření, zda je fyzická osoba statutárním zástupcem |
+ | * eGON služba [[https:// | ||
+ | * pro zajištění ověření, zda je fyzická osoba rodič nezletilého, | ||
+ | * pro zajištění ověření, zda je fyzická osoba zákonným zástupcem jiné fyzické osoby | ||
+ | * pro zajištění ověření, zda je fyzická osoba opatrovníkem jiné fyzické osoby | ||
+ | * pro zajištění ověření, zda je fyzická osoba manžel/ | ||
+ | * eGON služba [[https:// | ||
+ | * pro zajištění ověření, zda je fyzická osoba vlastníkem nemovitosti | ||
+ | * Služba ISDS | ||
+ | * Pro zajištění, | ||
Žádné další centrální služby ověření oprávnění/ | Žádné další centrální služby ověření oprávnění/ | ||
- | + | == Vlastní zajištění autorizace klienta veřejné správy == | |
- | ===== Vlastní zajištění autorizace klienta veřejné správy | + | |
Každá vykonávaná agenda (výkon veřejné správy) může pro svoji potřebu vyžadovat jiné mandáty. Například mandát podání daňového přiznání za jinou fyzickou osobu, mandát nahlížení na zdravotnickou dokumentaci jiné fyzické osoby, nakládání s majetkem právnické osoby, u které nejsem statutární zástupce, či například mandát k zastupování při dědickém řízení. | Každá vykonávaná agenda (výkon veřejné správy) může pro svoji potřebu vyžadovat jiné mandáty. Například mandát podání daňového přiznání za jinou fyzickou osobu, mandát nahlížení na zdravotnickou dokumentaci jiné fyzické osoby, nakládání s majetkem právnické osoby, u které nejsem statutární zástupce, či například mandát k zastupování při dědickém řízení. | ||
Řádek 140: | Řádek 190: | ||
Všechny tyto mandáty se musí řešit v rámci dané agendy a jako ideální řešení navrhujeme: | Všechny tyto mandáty se musí řešit v rámci dané agendy a jako ideální řešení navrhujeme: | ||
- | < | + | |
- | < | + | * V rámci mandátního registru určit předem definované typy mandátů přípustné v dané agendě a způsob zápisu mandátů pro nahlížení a pro transakce ze strany klienta |
- | < | + | * Povolit zapisovat všem klientům mandáty dle definovaných typů pod svou zaručenou elektronickou identitou. |
- | < | + | * Umožnit klientům přidat mandát i offline, například na přepážce úřadu. |
- | < | + | * Při každém přihlášení klienta kontrolovat kromě mandátů z centrálních sdílených služeb eGovernmentu i vlastní mandátní registr a dát vždy při přihlášení vybrat klientovi, v jaké roli a s jakým mandátem chce pracovat. |
Je důležité zdůraznit, že veřejná správa nemá rozlišovat formu komunikace a jednání s klientem. Tedy mandát obecně platící pro osobní jednání s úředníkem, | Je důležité zdůraznit, že veřejná správa nemá rozlišovat formu komunikace a jednání s klientem. Tedy mandát obecně platící pro osobní jednání s úředníkem, | ||
Mandát plynoucí z veřejnoprávního nebo soukromoprávního titulu a to včetně plných mocí a dohod o zastupování při správním jednání s úřady patří mezi společné rozhodné skutečnosti, | Mandát plynoucí z veřejnoprávního nebo soukromoprávního titulu a to včetně plných mocí a dohod o zastupování při správním jednání s úřady patří mezi společné rozhodné skutečnosti, | ||
- | < | + | |
- | < | + | * centrální evidenci rozhodných skutečností, |
- | < | + | * skutečnosti o zapsaném anebo z něčeho plynoucím mandátu k zastupování, |
- | je zahrnul do rozhodných skutečností. Klient se totiž může odvolat na příslušná ustanovení správního řádu a neposkytovat zejména plné moci a další dokumenty, z nichž mandát plyne, úřadu opakovaně. | + | |
- | + | ||
- | Zásadním požadavkem bezpečnosti a transparentnosti pro informační systémy veřejné správy je požadavek na jednotnou elektronickou identifikaci interních i externích uživatelů. Pro každou operaci je nutná znalost osoby, která tuto operaci provádí zvláště z hlediska nepopiratelné zodpovědnosti osoby. | + | Klient se totiž může odvolat na příslušná ustanovení správního řádu a neposkytovat zejména plné moci a další dokumenty, z nichž mandát plyne, úřadu opakovaně. |
- | + | ||
- | Externí uživatelé (klienti) informačních systémů veřejné správy musí být jednoznačně identifikováni zvláště z důvodů ochrany osobních údajů a dále z procesního hlediska, jak předpokládá správní řád (jednoznačné prokázání totožnosti účastníků řízení). | + | |
- | + | ||
- | Pro interní uživatele, pracující v informačním systému veřejné správy je nutnou podmínkou jednoznačná a nepopiratelná identifikace uživatele tak, aby bylo možné jednoznačně vyhodnotit oprávnění této osoby v rámci přístupu k údajům a službám informačních systémů a současně zpětně vyhodnotit činnost těchto osob dle záznamů v auditních systémech (logy). | + | |
- | + | ||
- | Úloha správy přístupů se pro každý informační systém veřejné správy skládá z následujících kroků: | + | |
- | + | ||
- | * **Identifikace –** jednoznačné a nepopiratelné určení fyzické osoby, která přistupuje k informačnímu systému veřejné správy | + | |
- | * **Autentizace** – prokázání, | + | |
- | * **Autorizace** – na základě údajů o identifikované a autentizované osobě a dalších údajů o této osobě (například zařazení na pracovní pozici) zařazení osoby do odpovídající role a z toho vyplývající vyhodnocení oprávnění na úkony a data v rámci informačního systému. | + | |
- | IKČR v této oblasti vyžaduje naplnění následujících principů pro všechny informační systémy veřejné správy: | ||
- | - Při tvorbě identitního prostoru si prvně udělat analýzu, zda nepostačuje již některý z federovaných identit v rámci | + | {{tag>NIA " |
- | - Jakýkoliv nový identitní prostor | + | |
- | - Prostředky pro identifikaci a autentizaci jsou vždy vydány bezpečnou a jednoznačnou cestou identifikované osobě tak, aby byla zajištěna minimálně úroveň důvěry značná. O tomto vydání prostředků existuje trvalý záznam spolu s údaji, jak byla ověřena identita osoby | + | |
- | - Osoba, jíž byly prostředky vydány, nedílně zodpovídá za ochranu těchto prostředků před odcizením a zneužitím | + | |
- | - Osoba, jíž byly prostředky vydány, nese nedílnou zodpovědnost za všechny úkony, které byly v informačním systému provedeny při použití těchto prostředků | + | |
- | - Věcný správce agend, které jsou vykonávány v rámci informačního systému, zodpovídá za obsazení osob do rolí (technicky vykonává technický správce informačního systému, vždy však na základě podkladů o věcných správců). Tuto svoji zodpovědnost může delegovat v rámci organizační struktury na více zodpovědných osob. | + | |