Beheer van middelen voor het op afstand aanmaken van handtekeningen en zegels
Hoe een QTSP de privesleutels achter remote signing en zegelen aanmaakt, back-upt en vernietigt, volgens bijlage II van eIDAS en CEN/ETSI-normen.
Beheer van middelen voor het op afstand aanmaken van handtekeningen en zegels is de zorgplicht die een QTSP op zich neemt wanneer de private key achter een handtekening of zegel nooit de HSM verlaat. Het omvat de beveiligings- en procesdiscipline die wordt toegepast op een qualified signature creation device (QSCD) dat op afstand wordt geexploiteerd voor remote signing en zegelen, in tegenstelling tot een middel dat de ondertekenaar zelf in handen heeft, zoals een smartcard.
Bijlage II van eIDAS legt de basis. Het aanmaken of beheren van handtekeningaanmaakgegevens namens een ondertekenaar mag alleen door een QTSP gebeuren, en zelfs dan alleen onder voorwaarden die dezelfde garantie beschermen die een persoonlijk middel automatisch biedt: dat de gegevens alleen door de rechtmatige ondertekenaar kunnen worden gebruikt. Dupliceren is toegestaan, maar alleen voor back-updoeleinden en alleen als aan twee voorwaarden wordt voldaan:
- gelijke beveiliging: elk duplicaat moet op hetzelfde niveau beveiligd zijn als de oorspronkelijke sleutel
- minimum aantal kopieen: het aantal duplicaten mag niet groter zijn dan wat nodig is voor continuiteit van de dienst
In de praktijk loopt deze zorgplicht door de hele levensduur van de sleutel. Een key ceremony of een gelijkwaardig gecontroleerd proces regelt de generatie binnen de gecertificeerde HSM; een signature activation module (SAM) handhaaft sole control zodat alleen de geauthenticeerde ondertekenaar het gebruik van zijn eigen sleutel kan activeren; logging en monitoring geven de aanbieder (en diens auditor) bewijs dat dit niet is omzeild; en zorgvuldige decommissioning vernietigt het sleutelmateriaal zodra een contract eindigt of een middel wordt uitgefaseerd, zodat er geen bruikbare kopie overblijft buiten de twee toegestane back-ups.
Let op: dupliceren voor back-up lijkt een inbreuk op sole control, omdat er nu twee kopieen van dezelfde sleutel bestaan. eIDAS beschouwt dit juist als verenigbaar met sole control, precies omdat beide kopieen onder de eigen beveiliging van de QTSP blijven en niemand - ook de ondertekenaar niet - er buiten het gecontroleerde activeringsproces bij kan.