Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
Obě strany předchozí revize Předchozí verze Následující verze | Předchozí verze Následující verzeObě strany příští revize | ||
nap:nia [2019/12/11 12:24] – Tomáš Šedivec | nap:nia [2021/04/30 10:12] – include změny Tomáš Šedivec | ||
---|---|---|---|
Řádek 1: | Řádek 1: | ||
< | < | ||
- | Pro jednoznačnou identifikaci, | + | ===== Popis Národní identitní autority ===== |
- | [[https:// | + | NIA zajišťuje orgánům veřejné správy státem garantované služby |
- | + | ||
- | Podporu celého procesu elektronické identifikace prostřednictvím kvalifikovaného systému elektronické identifikace je vytvořena platforma Národní identitní autority (také jako NIA), která vykonává činnosti Národního bodu dle [[https:// | + | |
- | + | ||
- | NIA zajišťuje orgánům veřejné správy státem garantované služby identifikace a autentizace včetně federace údajů o subjektu práva ze základních registrů a možnost předávání přihlašovací identity dle principy Single Sign-On. Pro osoby uvedené v ROB nebo přihlašující se identitou v rámci eIDAS z členských států EU nemusí OVS řešit přihlašovací identity pro své klienty samo. V současném stavu ROB (stav As-Is) tedy pouze pro občany ČR a cizince s trvalým pobytem. V budoucím stavu (stav To-Be) pro občany ČR, cizince s trvalým pobytem a jiné fyzické osoby (EjFO), které mají k ČR právní či majetkový vztah (zahraniční vlastník nemovitosti, | + | |
Národní identitní autorita vytváří federativní systém, který se skládá z následujících komponent: | Národní identitní autorita vytváří federativní systém, který se skládá z následujících komponent: | ||
Řádek 14: | Řádek 10: | ||
* **Kvalifikovaný správce,** který vydává jednoznačně identifikovaným fyzickým osobám prostředky pro vzdálenou autentizaci (prokázání totožnosti) a provádí veškeré činnosti spojené se správou těchto prostředků a prokazováním totožnosti fyzické osoby | * **Kvalifikovaný správce,** který vydává jednoznačně identifikovaným fyzickým osobám prostředky pro vzdálenou autentizaci (prokázání totožnosti) a provádí veškeré činnosti spojené se správou těchto prostředků a prokazováním totožnosti fyzické osoby | ||
* **Základní registry,** které poskytují jednoznačnou identifikaci osoby a zajištění vazeb této osoby vůči referenčním údajům o osobě | * **Základní registry,** které poskytují jednoznačnou identifikaci osoby a zajištění vazeb této osoby vůči referenčním údajům o osobě | ||
- | * **Národní uzel eIDAS,** který zajišťuje přijímání vzdáleného prokázání totožnosti z ohlášených systémů dle nařízení eIDAS a předávání vzdálené identifikace a autentizace z České republiky ostatním státům EU | + | * **Národní uzel eIDAS,** který zajišťuje přijímání vzdáleného prokázání totožnosti z ohlášených systémů dle nařízení eIDAS a předávání vzdálené identifikace a autentizace z České republiky ostatním státům EU. Ostatní státy EU budou muset akceptovat české identity od 13.9.2020, kdy vyprší lhůta ohlášeného prostředku Elektronického občanského průkazu. |
Ačkoliv nyní poskytuje NIA své služby pouze jako " | Ačkoliv nyní poskytuje NIA své služby pouze jako " | ||
- | === Atributy vydávané Service Providerům === | + | ==== Seznam poskytovatelů identity (Identity Provider; IdP) ==== |
+ | |||
+ | ^Název poskytovatele identity ^Typ prostředku ^úroveň prostředku ^ Popis^ URL^ Použití pro mezinárodní ověření identity v eIDAS^ | ||
+ | |**eObčanka** |Elektronický občanský průkaz s aktivovanou částí elektronické identifikace |Vysoká (nejvyšší možná dle eIDAS)| Přihlášení prostřednictvím nového občanského průkazu vydaného po 1. 7. 2018, který obsahuje čip a jeho elektronická funkcionalita byla aktivována. Pro přihlášení tímto občanským průkazem je zapotřebí čtečka dokladů a nainstalovaný příslušný software.|[[https:// | ||
+ | |**Mobilní klíč eGovernmentu**|Mobilní aplikace s funkcí ověřování QR kódů|Střední|Mobilní klíč eGovermentu představuje využití přihlašování bez potřeby zadávání dalších ověřovacích kódů. Po jeho instalaci a aktivaci Vám bude umožněno přihlašování ke službám využívajícím elektronickou identifikaci prostřednictvím Národního bodu. Aby vše fungovalo, je nutné mít nainstalovanou aplikaci mobilního klíče na svém mobilním zařízení. Aplikace mobilního klíče je shodná se stávající aplikací mobilního klíče ISDS. Pokud již vlastníte tuto aplikaci pro přihlašování k datovým schránkám, | ||
+ | |**NIA ID**| Jméno + heslo + sms. Klasické přihlašování pomocí druhého faktoru. | Střední | Přihlášení prostřednictvím uživatelského jména a hesla, které jste zadali při založení Vašeho identifikačního prostředku na portálu národního bodu. Přihlášení dokončíte zadáním ověřovacího kódu, který Vám bude zaslán ve formě SMS na Vaše telefonní číslo.|[[https:// | ||
+ | |**První certifikační autorita, a.s.** |Čipová karta Starcos s identifikačním certifikátem |Vysoká (nejvyšší možná dle eIDAS) |Přihlášení prostřednictvím čipové karty Starcos společnosti První certifikační autorita, a.s., která byla použita pro generování a uložení privátního klíče identitního komerčního certifikátu. Pro přihlášení budete potřebovat čtečku čipových karet (pokud není integrována do PC/NTB) a nainstalovaný ovládací software SecureStore (ke stažení z www.ica.cz).|[[https:// | ||
+ | |**MojeID**| Přihlašovací údaje do účtu MojeID spárovaný s prostředkem FIDO |Střední|Přihlášení prostřednictvím účtu mojeID. Pro přihlášení je potřeba zabezpečit účet bezpečnostním klíčem (tokenem) certifikovaným od FIDO Alliance alespoň na úroveň L1, a to buď fyzickým (USB, NFC, Bluetooth), anebo systémovým (Windows Hello, Android v. 7 a vyšší). Dále je nutné mít účet mojeID aktivován pro přístup ke službám veřejné správy a jednorázově ověřit svou totožnost (již existujícím prostředkem nebo návštěvou Czech POINTu). Službu mojeID provozuje CZ.NIC, správce domény .CZ.|[[https:// | ||
+ | |**IIG - International ID Gateway**| Výběr z možných identitních prostředků, | ||
+ | |||
+ | Od roku 2021, kdy bude v účinnosti [[https:// | ||
+ | |||
+ | |||
+ | |||
+ | ==== Seznam poskytovatelů služeb (Service Provider; SeP) ==== | ||
+ | |||
+ | Poskytovatelů služeb je již více než 50 a v přípravě jsou další. Konečný počet je v řádu stovek. Aktuální seznam je dostupný zde [[https:// | ||
+ | |||
+ | Podobně jako jsou jiné státy v rámci eIDAS povinni přijímat české ohlášené prostředky identity (eObčanka), | ||
+ | |||
+ | ==== Atributy vydávané | ||
Následující atributy jsou NIA vydávány tzv. kvalifikovaným poskytovatelům služby. Problematika je popsána také v části [[: | Následující atributy jsou NIA vydávány tzv. kvalifikovaným poskytovatelům služby. Problematika je popsána také v části [[: | ||
Řádek 39: | Řádek 55: | ||
|Číslo dokladu| IdNumber |Číslo elektronicky čitelného dokladu.| | |Číslo dokladu| IdNumber |Číslo elektronicky čitelného dokladu.| | ||
- | === Pseudonym - bezvýznamový směrový identifikátor === | + | ==== Pseudonym - bezvýznamový směrový identifikátor |
Pseudonym, neboli identifikátor fyzické osoby, který se od NIA předává je pro každého kvalifikovaného poskytovatele služby jedinečný a neměnný. Neslouží jako veřejný identifikátor, | Pseudonym, neboli identifikátor fyzické osoby, který se od NIA předává je pro každého kvalifikovaného poskytovatele služby jedinečný a neměnný. Neslouží jako veřejný identifikátor, | ||
- | Pokud však chce mít kvalifikovaný poskytovatel služby jistotu o aktuálnosti pseudonymu, musí postupovat dle pravidel [[: | + | Pokud však chce mít kvalifikovaný poskytovatel služby jistotu o aktuálnosti pseudonymu, musí postupovat dle pravidel [[: |
+ | |||
+ | ===== Pravidla pro Národní identitní autoritu ===== | ||
+ | |||
+ | Zásadním požadavkem bezpečnosti a transparentnosti pro informační systémy veřejné správy je požadavek na jednotnou elektronickou identifikaci externích uživatelů. Pro každou operaci je nutná znalost osoby, která tuto operaci provádí zvláště z hlediska nepopiratelné zodpovědnosti osoby. Externí uživatelé (klienti) informačních systémů veřejné správy musí být jednoznačně identifikováni zvláště z důvodů ochrany osobních údajů a dále z procesního hlediska, jak předpokládá správní řád (jednoznačné prokázání totožnosti účastníků řízení). | ||
+ | |||
+ | Úloha správy přístupů se pro každý informační systém veřejné správy skládá z následujících kroků: | ||
+ | |||
+ | * **Identifikace –** jednoznačné a nepopiratelné určení fyzické osoby, která přistupuje k informačnímu systému veřejné správy | ||
+ | * **Autentizace** – prokázání, | ||
+ | * **Autorizace** – na základě údajů o identifikované a autentizované osobě a dalších údajů o této osobě (například zařazení na pracovní pozici) zařazení osoby do odpovídající role a z toho vyplývající vyhodnocení oprávnění na úkony a data v rámci informačního systému. | ||
+ | |||
+ | NAP v této oblasti vyžaduje naplnění následujících principů pro všechny informační systémy veřejné správy: | ||
+ | |||
+ | - Každý úřad, který poskytuje své služby elektronicky a potřebuje pro ně ověřeného klienta, musí využít služeb [[nap: | ||
+ | - Pro využití [[nap: | ||
+ | - Každý úřad musí akceptovat nejen identitu českého občana, ale kteréhokoliv občana Evropské Unie dle eIDAS. | ||
+ | - Při tvorbě identitního prostoru si prvně udělat analýzu, zda nepostačuje již některý z federovaných identit v rámci [[nap: | ||
+ | - Jakýkoliv nový identitní prostor musí být budován tak, aby byl federovaný v rámci [[nap: | ||
+ | - Prostředky pro identifikaci a autentizaci jsou vždy vydány bezpečnou a jednoznačnou cestou identifikované osobě tak, aby byla zajištěna minimálně úroveň důvěry značná. O tomto vydání prostředků existuje trvalý záznam spolu s údaji, jak byla ověřena identita osoby | ||
+ | - Osoba, jíž byly prostředky vydány, nedílně zodpovídá za ochranu těchto prostředků před odcizením a zneužitím | ||
+ | - Osoba, jíž byly prostředky vydány, nese nedílnou zodpovědnost za všechny úkony, které byly v informačním systému provedeny při použití těchto prostředků | ||
+ | - Věcný správce agend, které jsou vykonávány v rámci informačního systému, zodpovídá za obsazení osob do rolí (technicky vykonává technický správce informačního systému, vždy však na základě podkladů o věcných správců). Tuto svoji zodpovědnost může delegovat v rámci organizační struktury na více zodpovědných osob. | ||
+ | |||
+ | ==== Postup ohlášení kvalifikovaného poskytovatele služby (Service provider; SeP) ==== | ||
+ | |||
+ | Následující kroky popisují jednotlivé části procesu, který je naznačen níže, na základě ověření přes ISDS. Aktuálně je registrace organizace prostřednictvím portálu národního bodu přístupná pouze pro orgány veřejné moci, ostatní subjekty musí provést registraci přímo u Správy základních registrů (viz krok 8). Kompletní příručka je dostupná [[https:// | ||
+ | |||
+ | - Uživatel jako zástupce organizace požaduje po portálu národního bodu, který je Service Providerem, službu umožňující registraci dané organizace. Tato registrace umožní fungování dané organizace v [[nap: | ||
+ | - Portál národního bodu kontaktuje [[nap: | ||
+ | - Pro ověření uživatele pro registraci organizace či konfigurací jednotlivých Service Providerů je jako Identity Provider určen Informační systém datových schránek (ISDS). Národní identitní autorita provede přesměrování na přihlášení prostřednictvím datových schránek. | ||
+ | - Uživatel provede ověření vlastní osoby přihlášením k datovým schránkám. Aby mohl uživatel registrovat organizaci na portálu národního bodu, musí být přihlášen prostřednictvím ISDS (v definované roli a typem schránky OVM). V případě, že organizace není OVM, je potřeba provést registraci u Správy základních registrů. | ||
+ | - V případě, kdy je uživatel úspěšně ověřen, Informační systém datových schránek předá [[nap: | ||
+ | - [[nap: | ||
+ | - [[nap: | ||
+ | - Na základě úspěšného splnění předchozích kroků umožní portál národního bodu uživateli službu registrace organizace (SeP) a zobrazí mu vyplněný formulář pro registraci. Toto platí pouze pro organizace, které jsou OVM. Není-li organizace OVM, jsou místo registračního formuláře zobrazeny podrobné informace o tom, jakým způsobem provést registraci přímo u Správy základních registrů. | ||
+ | - Uživatel potvrdí správnost údajů a provedení registrace organizace (SeP). | ||
+ | - Portál národního bodu zpracuje přijatý požadavek na registraci a po úspěšném zaregistrování umožní uživateli provést konfiguraci jednotlivých Service Providerů spadající pod danou organizaci (seznam konfigurací kvalifikovaných poskytovatelů). | ||
+ | - Uživatel provede konfiguraci Service Providera zahrnující následující údaje: | ||
+ | * IČO subjektu | ||
+ | * Název kvalifikovaného poskytovatele | ||
+ | * Popis kvalifikovaného poskytovatele | ||
+ | * URL adresa odkazující na úvodní webové stránky kvalifikovaného poskytovatele | ||
+ | * URL adresa pro odeslání požadavků | ||
+ | * Adresa pro příjem vydaného tokenu | ||
+ | * URL adresa, na kterou bude uživatel přesměrován při odhlášení z Vašeho webu | ||
+ | * Načtení certifikátu | ||
+ | * Adresa pro načtení veřejné části šifrovacího certifikátu z metadat | ||
+ | * Zpřístupnění autentizace prostřednictvím brány eIDAS | ||
+ | * Logo kvalifikovaného poskytovatele | ||
+ | |||
+ | === Příklad pro poskytovatele zdravotních služeb === | ||
+ | |||
+ | Poskytovatel zdravotních služeb není orgán veřejné moci, a proto je třeba zajistit kromě výše uvedeného postupu i následující kroky: | ||
+ | - Požádat Ministerstvo zdravotnictví o zavedení do [[nap: | ||
+ | - Na adrese https:// | ||
+ | * Nově by se mělo nabídnout ruční zadání údajů s dalším postupem | ||
+ | * Pokud se neobjeví, postupovat dle obecných bodů výše – poslání datové zprávy obsahující potřebné údaje (URL, logo….) | ||
+ | - Upravit si svůj profil na https:// | ||
- | {{tag> | + | {{tag> |