Rozdíly

Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.

Odkaz na výstup diff

Obě strany předchozí revize Předchozí verze
Následující verze
Předchozí verze
Poslední revizeObě strany příští revize
nap:pravidla:pravidla_nia [2020/05/13 11:55] Tomáš Šedivecnap:pravidla:pravidla_nia [2020/11/27 09:00] Tomáš Šedivec
Řádek 1: Řádek 1:
 <title>Pravidla pro Národní identitní autoritu</title> <title>Pravidla pro Národní identitní autoritu</title>
- 
-Úřad musí zajistit identifikaci a autentizaci klientů veřejné správy prostřednictvím kvalifikovaného systému elektronické identifikace (v současnosti pouze [[nap:nia|NIA]]) tam, kde ověření totožnosti vyžaduje právní předpis nebo výkon působnosti. 
  
 Zásadním požadavkem bezpečnosti a transparentnosti pro informační systémy veřejné správy je požadavek na jednotnou elektronickou identifikaci externích uživatelů. Pro každou operaci je nutná znalost osoby, která tuto operaci provádí zvláště z hlediska nepopiratelné zodpovědnosti osoby. Externí uživatelé (klienti) informačních systémů veřejné správy musí být jednoznačně identifikováni zvláště z důvodů ochrany osobních údajů a dále z procesního hlediska, jak předpokládá správní řád (jednoznačné prokázání totožnosti účastníků řízení). Zásadním požadavkem bezpečnosti a transparentnosti pro informační systémy veřejné správy je požadavek na jednotnou elektronickou identifikaci externích uživatelů. Pro každou operaci je nutná znalost osoby, která tuto operaci provádí zvláště z hlediska nepopiratelné zodpovědnosti osoby. Externí uživatelé (klienti) informačních systémů veřejné správy musí být jednoznačně identifikováni zvláště z důvodů ochrany osobních údajů a dále z procesního hlediska, jak předpokládá správní řád (jednoznačné prokázání totožnosti účastníků řízení).
Řádek 13: Řádek 11:
 NAP v této oblasti vyžaduje naplnění následujících principů pro všechny informační systémy veřejné správy: NAP v této oblasti vyžaduje naplnění následujících principů pro všechny informační systémy veřejné správy:
  
-  - Každý úřad, který poskytuje své služby elektronicky a potřebuje pro ně ověřeného klienta, musí využít služeb kvalifikovaného systému elektronické identifikace (v současnosti pouze [[nap:nia|NIA]])+  - Každý úřad, který poskytuje své služby elektronicky a potřebuje pro ně ověřeného klienta, musí využít služeb [[nap:nia|kvalifikovaného systému elektronické identifikace]] (v současnosti pouze [[nap:nia|NIA]]) tam, kde ověření totožnosti vyžaduje právní předpis nebo výkon působnosti 
 +  - Pro využití [[nap:nia|kvalifikovaného systému elektronické identifikace]] se musí organizace stát tzv. Kvalifikovaným poskytovatelem služeb (Service provider; SeP), dle postupu popsaném níže
   - Každý úřad musí akceptovat nejen identitu českého občana, ale kteréhokoliv občana Evropské Unie dle eIDAS.    - Každý úřad musí akceptovat nejen identitu českého občana, ale kteréhokoliv občana Evropské Unie dle eIDAS. 
-  - Při tvorbě identitního prostoru si prvně udělat analýzu, zda nepostačuje již některý z federovaných identit v rámci kvalifikovaného systému elektronické identifikace (v současnosti pouze [[nap:nia|NIA]]) +  - Při tvorbě identitního prostoru si prvně udělat analýzu, zda nepostačuje již některý z federovaných identit v rámci [[nap:nia|kvalifikovaného systému elektronické identifikace]] (v současnosti pouze [[nap:nia|NIA]]) 
-  - Jakýkoliv nový identitní prostor musí být budován tak, aby byl federovaný v rámci kvalifikovaného systému elektronické identifikace (v současnosti pouze [[nap:nia|NIA]])+  - Jakýkoliv nový identitní prostor musí být budován tak, aby byl federovaný v rámci [[nap:nia|kvalifikovaného systému elektronické identifikace]] (v současnosti pouze [[nap:nia|NIA]])
   - Prostředky pro identifikaci a autentizaci jsou vždy vydány bezpečnou a jednoznačnou cestou identifikované osobě tak, aby byla zajištěna minimálně úroveň důvěry značná. O tomto vydání prostředků existuje trvalý záznam spolu s údaji, jak byla ověřena identita osoby   - Prostředky pro identifikaci a autentizaci jsou vždy vydány bezpečnou a jednoznačnou cestou identifikované osobě tak, aby byla zajištěna minimálně úroveň důvěry značná. O tomto vydání prostředků existuje trvalý záznam spolu s údaji, jak byla ověřena identita osoby
   - Osoba, jíž byly prostředky vydány, nedílně zodpovídá za ochranu těchto prostředků před odcizením a zneužitím   - Osoba, jíž byly prostředky vydány, nedílně zodpovídá za ochranu těchto prostředků před odcizením a zneužitím
Řádek 22: Řádek 21:
   - Věcný správce agend, které jsou vykonávány v rámci informačního systému, zodpovídá za obsazení osob do rolí (technicky vykonává technický správce informačního systému, vždy však na základě podkladů o věcných správců). Tuto svoji zodpovědnost může delegovat v rámci organizační struktury na více zodpovědných osob.   - Věcný správce agend, které jsou vykonávány v rámci informačního systému, zodpovídá za obsazení osob do rolí (technicky vykonává technický správce informačního systému, vždy však na základě podkladů o věcných správců). Tuto svoji zodpovědnost může delegovat v rámci organizační struktury na více zodpovědných osob.
  
-==== Mandáty, role a práva v elektronické komunikaci ====+===== Postup ohlášení kvalifikovaného poskytovatele služby (Service provider; SeP) ===== 
 +  
 +Následující kroky popisují jednotlivé části procesu, který je naznačen níže, na základě ověření přes ISDS. Aktuálně je registrace organizace prostřednictvím portálu národního bodu přístupná pouze pro orgány veřejné moci, ostatní subjekty musí provést registraci přímo u Správy základních registrů (viz krok 8). Kompletní příručka je dostupná [[https://info.eidentita.cz/download/SeP_PriruckaKvalifikovanehoPoskytovatele.pdf|zde]].
  
-Zajištění správné obsazení do role neboli autorizace, klienta využívajícího elektronické služby je jedním ze základních předpokladů jejího správného fungováníRůzné role mají v rámci služby různá oprávnění a povinnosti a poskytovatel služby je povinen nabídnout klientovi veškeré roledo kterých se rámci služby může pasovatvčetně rolí jako zástupce právnické osobyzástupce nezletilého, registrující lékař pacienta a další. Tyto role s oprávněními vůči jiným klientům veřejné správy jsou mandátyAby proběhlo správné obsazení do role a zjištění mandátuje pro poskytování elektronických služeb klientůveřejné správy nutné mít zajištěno několik základních náležitostí:+  - Uživatel jako zástupce organizace požaduje po portálu národního bodu, který je Service Providerem, službu umožňující registraci dané organizace. Tato registrace umožní fungování dané organizace v [[nap:elektronicka_identifikace_pro_klienty_verejne_spravy|NIA]] a vytváření jednotlivých Service Providerů. 
 +  - Portál národního bodu kontaktuje [[nap:elektronicka_identifikace_pro_klienty_verejne_spravy|Národní identitní autoritu]], která ověření zprostředkovává, s požadavkem na ověření dané osoby (uživatele). 
 +  - Pro ověření uživatele pro registraci organizace či konfigurací jednotlivých Service Providerů je jako Identity Provider určen Informační systém datových schránek (ISDS). Národní identitní autorita provede přesměrování na přihlášení prostřednictvím datových schránek. 
 +  - Uživatel provede ověření vlastní osoby přihlášením k datovým schránkám. Aby mohl uživatel registrovat organizaci na portálu národního bodumusí být přihlášen prostřednictvím ISDS (definované roli a typem schránky OVM). V případě, že organizace není OVM, je potřeba provést registraci u Správy základních registrů
 +  - V případě, kdy je uživatel úspěšně ověřenInformační systém datových schránek předá [[nap:nia|Národní identitní autoritě]] jako výsledek ověření autentizační token obsahující IČO a název subjekturoli přihlašovaného uživatele a další atributy. 
 +  - [[nap:nia|Národní identitní autorita]] provede sběr atributů Informačním systému základních registrů (ISZR) na jehož základě následně provede kontrolu existence IČO. 
 +  - [[nap:nia|Národní identitní autorita]] předává portálu národního bodu potřebné atributy z Informačního systému základních registrů a atributy přijaté v autentizačním tokenu z Informačního systému datových schránek, které jsou nutné ke zpracování formuláře pro registraci 
 +  - Na základě úspěšného splnění předchozích kroků umožní portál národního bodu uživateli službu registrace organizace (SeP) a zobrazí mu vyplněný formulář pro registraci. Toto platí pouze pro organizacekteré jsou OVM. Není-li organizace OVM, jsou místo registračního formuláře zobrazeny podrobné informace o tom, jakým způsobem provést registraci přímo u Správy základních registrů. 
 +  - Uživatel potvrdí správnost údajů a provedení registrace organizace (SeP). 
 +  - Portál národního bodu zpracuje přijatý požadavek na registraci a po úspěšném zaregistrování umožní uživateli provést konfiguraci jednotlivých Service Providerů spadající pod danou organizaci (seznam konfigurací kvalifikovaných poskytovatelů). 
 +  - Uživatel provede konfiguraci Service Providera zahrnující následující údaje: 
 +    * IČO subjektu  
 +    * Název kvalifikovaného poskytovatele  
 +    * Popis kvalifikovaného poskytovatele 
 +    * URL adresa odkazující na úvodní webové stránky kvalifikovaného poskytovatele  
 +    * URL adresa pro odeslání požadavků  
 +    * Adresa pro příjem vydaného tokenu  
 +    * URL adresa, na kterou bude uživatel přesměrován při odhlášení z Vašeho webu  
 +    * Načtení certifikátu  
 +    * Adresa pro načtení veřejné části šifrovacího certifikátu z metadat 
 +    * Zpřístupnění autentizace prostřednictvím brány eIDAS  
 +    * Logo kvalifikovaného poskytovatele
  
-  - Znalost typů mandátů při jednání s veřejnou správou +==== Příklad pro poskytovatele zdravotních služeb ====
-  - Jednoznačnou identifikaci a autentizaci klienta veřejné správy +
-  - Systém veřejné správy schopný komunikovat a získávat údaje z propojeného datového fondu +
-  - Vlastní zajištění autorizace klienta veřejné správy+
  
-=== Mandáty pro jednání s veřejnou správou ===+Poskytovatel zdravotních služeb není orgán veřejné moci, a proto je třeba zajistit kromě výše uvedeného postupu i následující kroky: 
 +  - Požádat Ministerstvo zdravotnictví o zavedení do [[nap:rpp|registru práv a povinností]] jako SPUÚ dle povinností vyplývající ze zákonů č. 250/2017 Sb. a č. 372/2011 Sb., ideálně pod agendou [[https://rpp-ais.egon.gov.cz/gen/agendy-detail/A1086_11102019.xlsx|A1086]]     
 +  - Na adrese https://www.eidentita.cz/Home/Ovm se přihlásit jako oprávněný uživatel datovou schránkou poskytovatele zdravotních služeb 
 +    * Nově by se mělo nabídnout ruční zadání údajů s dalším postupem 
 +    * Pokud se neobjeví, postupovat dle obecných bodů výše – poslání datové zprávy obsahující potřebné údaje (URL, logo….) 
 +  - Upravit si svůj profil na https://www.eidentita.cz/Home/Ovm pro přístup jiných osob (IT oddělení např.) a správu svého profilu, konfigurovat pro Portál pacienta poskytovatele zdravotních služeb.
  
-Při výkonu veřejné správy a to zejména při jakékoliv interakci a komunikaci s klientem veřejné správy je nutné, aby veřejná správa respektovala mandáty k zastupování jedné osoby druhou na základě různých titulů. Zjednodušeně se dá rozdělit forma mandátu zastupování dle následující tabulky. 
  
-^ Typ subjektu                                    ^ Mandát                     ^ 
-| **Fyzická osoba**                               | Jednající sama svým jménem | 
-|:::                                              | Jednající jménem jiné fyzické osoby ze zákona: \\ - rodič dítěte,\\ - manžel/manželka,\\ - registrovaný partner/partnerka,\\ - opatrovník| 
-|:::                                              | Jednající jménem jiné fyzické osoby ze zmocnění: \\ - plná moc,\\ - advokát,\\ - zastupující FO,\\ - jiný druh zmocnění,\\ - na žádost bez zmocnění| 
-| **Fyzická osoba jednající za právnickou osobu** |Jednatel právnické osoby | 
-|:::                                              |statutární zástupce právnické osoby (jedna FO) | 
-|:::                                              |Statutární orgán právnické osoby (více FO) | 
-|:::                                              |Insolvenční správce | 
-|:::                                              |Likvidátor | 
-|:::                                              |Jednající jménem zřizovatele právnické osoby | 
-|:::                                              |Pověřen k jednání za právnickou osobu: \\ - Veřejnoprávním titulem, \\ - Soukromoprávním titulem (smlouva, plná moc, společenská smlouva, apod.) | 
  
- 
-Jak je zdůrazněno níže, při výkonu veřejné správy je nutné, aby příslušný orgán konající nějakou činnost v rámci dané agendy věděl, pro jakou formu zastupování je mandát umožněný nebo dokonce nutný. Zcela jiným způsobem se orgán veřejné moci bude chovat k mandátu plynoucímu z veřejnoprávního titulu rodičovství a jinak k mandátu plynoucímu ze soukromoprávního titulu plné moci. 
- 
-Je také vhodné rozlišovat účel mandátu, tedy typ úkonů, které prostřednictvím zastupované osoby klient veřejné správy dělá. Ty je možno rozdělit do následujících skupin: 
- 
-  * Nahlížení na údaje subjektů údajů bez jakéhokoliv interaktivního využívání či zapisování údajů (informační účel). 
-  * Přístup k údajům subjektů a jejich reklamace, nebo pokud je přímo umožněna editace klientům veřejné správy (transakční účel). 
-  * Zmocnění k přístupu či využívání údajů subjektu údajů pro třetí strany, nebo poskytnutí údajů z ISVS třetím stranám (zmocňovací účel). 
-  * Činění podání a úkonů vůči orgánům veřejné správy (účel úkonu). 
-  * Využívání elektronických klientských služeb jako je objednání se k úředníkovi. 
-  * Zápis, úprava a zrušení mandátu. 
- 
-=== Jednoznačná identifikace a autentizace klienta veřejné správy === 
- 
-Všechny subjekty povinné dle [[https://www.zakonyprolidi.cz/cs/2017-250#p2|zákona č. 250/2017 Sb., o elektronické identifikaci mají povinnost dle §2]] využívat k prokázání totožnosti při elektronickém kontaktu pouze kvalifikovaný systém, konkrétně: 
- 
-„Vyžaduje-li právní předpis nebo výkon působnosti prokázání totožnosti, lze umožnit prokázání totožnosti s využitím elektronické identifikace pouze prostřednictvím kvalifikovaného systému elektronické identifikace.“ 
- 
-Kvalifikovaný systém spravuje kvalifikovaný správce (státní orgán nebo akreditovaná osoba) a splňuje technické normy i specifikace Evropské unie a především je propojen s národním bodem pro identifikaci a autentizaci – tzv. Národní identitní autorita (NIA). 
- 
-Identifikace a autentizace prostřednictvím NIA zajistí jen a pouze službu ověřené identity fyzické osoby, neboli každý systém čerpající služby NIA, se může spolehnout na to, že přihlášená fyzická osoba je skutečna ta, za kterou se vzdáleně a elektronicky vydává. Již se dále nezajišťují další služby typu autorizace. 
- 
-=== Systém veřejné správy schopný komunikovat a získávat údaje z propojeného datového fondu === 
- 
-Systém poskytující elektronické služby veřejné správy musí být schopen komunikovat a získávat údaje z [[nap:propojeny_datovy_fond|propojeného datového fondu]]. K tomu musí systém odpovídat předpisům: 
- 
-  * [[https://www.zakonyprolidi.cz/cs/2000-365|Zákon 365/2000 Sb.]], o informačních systémech veřejné správy. Systém klasifikovaný jako Informační systém veřejné správy (ISVS) využívající referenční rozhraní veřejné správy. 
-  * [[https://www.zakonyprolidi.cz/cs/2009-111|Zákon 111/2009 Sb.]], o základních registrech. Systém klasifikovaný jako agendový informační systém (AIS) využívající údaje základních registrů a editorů základních registrů dle svého agendového zákona. 
-  * [[https://www.zakonyprolidi.cz/cs/2017-250|Zákon 250/2014 Sb.]], o elektronické identifikaci. Systém, který vyžaduje ověření totožnosti 
-  * Nařízení eIDAS 
- 
-Více o využívání údajů propojeného datového fondu a infrastruktuře referenčního rozhraní je napsáno v kapitolách: 
- 
-  * [[:nap:egsb|eGON Service Bus/Informační systém sdílené služby]] 
-  * [[nap:komunikacni_infrastruktura_verejne_spravy|Centrální místo služeb]] 
-  * [[nap:propojeny_datovy_fond|Propojenný datový fond]] 
- 
-Centrální sdílené služby eGovernmentu dokáží zajistit následující mandáty pro fyzické osoby, které se prokázaly u poskytovatele služeb svou zaručenou elektronickou identitou: 
- 
-  * eGON služba [[http://www.szrcr.cz/uploads/eGON_sluzby_Sejdl/E22_rosCtiPodleUdaju_2_02.pdf|rosCtiPodleUdaju]], [[http://www.szrcr.cz/uploads/eGON_sluzby_Sejdl/E20_rosCtiIco_2_02.pdf|rosCtiIco]], [[http://www.szrcr.cz/uploads/eGON_sluzby_Sejdl/E21_rosCtiAifo_2_02.pdf|rosCtiAifo]] (základní registr osob) 
-    * pro zajištění ověření, zda je fyzická osoba statutárním zástupcem 
-  * eGON služba [[http://www.szrcr.cz/uploads/eGON_sluzby_Sejdl/SZR_popis_eGON_sluz_eb_E172_aiseoCtiPodleUdaju2_4_02_v03.pdf|aiseoCtiPodleUdaju]], [[http://www.szrcr.cz/uploads/eGON_sluzby_Sejdl/E171_aiseoCtiAifo2.pdf|aiseoCtiAifo]] (agendový informační systém evidence obyvatel) 
-    * pro zajištění ověření, zda je fyzická osoba rodič nezletilého, který není svéprávný 
-    * pro zajištění ověření, zda je fyzická osoba zákonným zástupcem jiné fyzické osoby 
-    * pro zajištění ověření, zda je fyzická osoba opatrovníkem jiné fyzické osoby 
-    * pro zajištění ověření, zda je fyzická osoba manžel/manželka 
-  * eGON služba [[http://www.szrcr.cz/uploads/eGON_sluzby_Sejdl/SZR_popis_eGON_sluz_eb_E238_isknCtiVlastniky2_v1_00_r0.pdf|isknCtiVlastniky]] (informační systém katastru nemovitostí) 
-    * pro zajištění ověření, zda je fyzická osoba vlastníkem nemovitosti 
-  * Služba ISDS 
-    * Pro zajištění, zda je fyzická osoba pověřená k činění úkonů v ISDS vlastníkem datové schránky 
- 
-Žádné další centrální služby ověření oprávnění/mandátů se v současné, ani dohledné době, neplánují. Proto je důležité, aby si každý poskytovatel elektronických služeb zajistit jiné typy mandátů sám. 
- 
-=== Vlastní zajištění autorizace klienta veřejné správy === 
- 
-Každá vykonávaná agenda (výkon veřejné správy) může pro svoji potřebu vyžadovat jiné mandáty. Například mandát podání daňového přiznání za jinou fyzickou osobu, mandát nahlížení na zdravotnickou dokumentaci jiné fyzické osoby, nakládání s majetkem právnické osoby, u které nejsem statutární zástupce, či například mandát k zastupování při dědickém řízení. 
- 
-Všechny tyto mandáty se musí řešit v rámci dané agendy a jako ideální řešení navrhujeme: 
- 
-  * Zřídit buď v jednotlivých agendových informačních systémech, nebo v rámci centralizované správy subjektů mandátní registr. 
-  * V rámci mandátního registru určit předem definované typy mandátů přípustné v dané agendě a způsob zápisu mandátů pro nahlížení a pro transakce ze strany klienta 
-  * Povolit zapisovat všem klientům mandáty dle definovaných typů pod svou zaručenou elektronickou identitou. 
-  * Umožnit klientům přidat mandát i offline, například na přepážce úřadu. 
-  * Při každém přihlášení klienta kontrolovat kromě mandátů z centrálních sdílených služeb eGovernmentu i vlastní mandátní registr a dát vždy při přihlášení vybrat klientovi, v jaké roli a s jakým mandátem chce pracovat. 
- 
-Je důležité zdůraznit, že veřejná správa nemá rozlišovat formu komunikace a jednání s klientem. Tedy mandát obecně platící pro osobní jednání s úředníkem, nebo pro fyzické prováděné úkony na přepážce, musí mít klient umožněn využívat i při elektronické komunikaci a naopak. Také proto je nutné vést mandáty standardizovanou formou na jednom místě a využívat jich i při elektronické komunikaci klienta. 
- 
-Mandát plynoucí z veřejnoprávního nebo soukromoprávního titulu a to včetně plných mocí a dohod o zastupování při správním jednání s úřady patří mezi společné rozhodné skutečnosti, tak jak jsou zakotveny v souvisejících ustanoveních Správního řádu (zejména § 6 a § 50 a související). Proto je nanejvýš vhodné, aby příslušný orgán veřejné moci, pokud 
- 
-  * využívá a buduje centrální evidenci subjektů, 
-  * centrální evidenci rozhodných skutečností, 
-  * skutečnosti o zapsaném anebo z něčeho plynoucím mandátu k zastupování, 
-  * je zahrnul do rozhodných skutečností.  
-  
-Klient se totiž může odvolat na příslušná ustanovení správního řádu a neposkytovat zejména plné moci a další dokumenty, z nichž mandát plyne, úřadu opakovaně.