ARGE DATEN A-CERT Certificate Policy [gültig für A-CERT COMPANY Zertifikate für gewöhnliche und fortgeschrittene Signaturen] Version 1.2/Mai 2009 - a-cert-company-policy-20090529.doc OID-Nummer: 1.2.40.0.24.1.1.2.1 ARGE DATEN - Österreichische Gesellschaft für Datenschutz 2009 ARGE DATEN - Österreichische Gesellschaft für Datenschutz http://www.argedaten.at A-1160 Wien, Redtenbachergasse 20 +43/1/4803209, Fax +43/1/4803209 PSK 7214.741 (BLZ 60.000), DVR: 0530794 e-mail: info@argedaten.at
A-CERT Certificate Policy INHALT: Inhalt:... 2 I. Grundlagen... 3 A. Definitionen und Kurzbezeichnungen...3 B. Beschreibung...4 II. Verpflichtungen und Haftungsbestimmungen... 4 A. Verpflichtungen des Herausgebers...4 B. Verpflichtungen des Signators...4 C. Verpflichtungen des Empfängers von Zertifikaten...4 III. Schlussbestimmungen... 4 Anhang... 5 ANHANG: Anhang A: Literaturliste... 5 Anhang B: Dokumenteninformation... 5 A-CERT Certificate Policy/Mai 09 (Druck: 29.05.09 15:24) a-cert-company-policy-20090529.doc 2/6
Änderungsdokumentation Definitionen und Kurzbezeichnungen I. ÄNDERUNGSDOKUMENTATION 1. ERGÄNZUNGEN 29. MAI 2009 - Überbindung der Policy für signierte Software des jeweiligen Betreibers - Änderungsvorbehalt 2. STAMMFASSUNG 30. AUGUST 2005 II. GRUNDLAGEN A. DEFINITIONEN UND KURZBEZEICHNUNGEN Herausgeber Herausgeber dieser Certificate Policy ist die ARGE DATEN - Österreichische Gesellschaft für Datenschutz A-CERT COMPANY Bezeichnet Zertifikate, die für weitere Zertifizierungen geeignet sind. Policy Diese A-CERT Certificate Policy (kurz "Policy") ist als Ergänzung zur A-CERT Certificate Policy für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3) zu verstehen und regelt ausschließlich jene Punkte, die davon abweichen. Alle anderen Punkte werden ausdrücklich übernommen. Im übrigen werden die Definitionen und Kurzbezeichnungen gemäß A-CERT Certificate Policy für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3) verwendet. A-CERT Certificate Policy/Mai 09 Seite 3/6
Verpflichtungen und Haftungsbestimmungen Beschreibung B. BESCHREIBUNG A-CERT COMPANY dient als Wurzelzertifikat einer Organisation und erlaubt dem Signator organisationsintern Zertifikate für Mitarbeiter und Systeme auszustellen. Es wird ausdrücklich festgehalten, dass der Signator keinen Anspruch erheben darf, dass seine ausgestellten (abgeleiteten) Zertifikate "fortgeschrittene Zertifikate" im Sinne des Positionspapieres der RTR Gmbh und des Signaturgesetzes sind [POS]. Im übrigen gelten für die unter der Bezeichnung A-CERT COMPANY ausgestellten Zertifikate dieselbe A-CERT Certificate Policy wie für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3). Der Herausgeber behält sich ausdrücklich vor aus technischen oder organisatorischen Gründen oder auf Grund geänderter rechtlicher Rahmenbedingungen diese Policy oder die Policy OID 1.2.40.0.24.1.1.1.3 jederzeit ohne Vorankündigung zu ändern. Frühere Versionen der Policy können beim Herausgeber angefordert werden. III. VERPFLICHTUNGEN UND HAFTUNGSBESTIMMUNGEN A. VERPFLICHTUNGEN DES HERAUSGEBERS Ident wie in A-CERT Certificate Policy für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3) beschrieben. B. VERPFLICHTUNGEN DES SIGNATORS Der Signator nimmt ausrücklich zur Kenntnis, dass neben dieser Policy auch die Verpflichtungen gemäß der A-CERT Certificate Policy für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3) einzuhalten sind. Der Signator wird nur Zertifikate für organisationsinterne Zwecke ausstellen und keine Zertifikate für Dritte erstellen oder anbieten. Erstellt der Signator Zertifikate um damit Software zu signieren, verpflichtet sich der Signator nur Software zu signieren, die den Anforderungen der jeweiligen Betriebssystemherausgeber entsprechen. Dies trifft insbesondere auf Microsoft, als Herausgeber von Betriebssystemen wie Windows 2000, Windows XP, Windows Vista und weitere zukünftige Systeme zu. Er verpflichtet sich allfällige Vereinbarungen und Policies der Betriebssystemherausgeber zu beachten und vollinhaltlich zu akzeptieren. Der Signator hat sich selbst um die jeweiligen Bestimmungen zu kümmern. A-CERT als Herausgeber des Company- A-CERT Certificate Policy/Mai 09 Seite 4/6
Schlussbestimmungen Verpflichtungen des Empfängers von Zertifikaten Zertifikates übernimmt diesbezüglich keine Haftung, ist jedoch berechtigt bei einem Verstoß gegen diesbezügliche Bestimmungen ein Company-Zertifikat zu widerrufen. Ein Verstoß liegt vor, wenn Betriebssystemherausgeber oder bevollmächtigte Vertreter eine missbräuchliche Verwendung der Signaturfunktion melden und der Signator diese missbräuchliche Verwendung nicht aufklären kann. C. VERPFLICHTUNGEN DES EMPFÄNGERS VON ZERTIFIKATEN Ident wie in A-CERT Certificate Policy für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3) beschrieben. IV. SCHLUSSBESTIMMUNGEN Im übrigen werden für das A-CERT COMPANY Zertifikat alle Bestimmungen gemäß A-CERT Certificate Policy für A-CERT ADVANCED (OID-Nummer 1.2.40.0.24.1.1.1.3) übernommen. A-CERT Certificate Policy/Mai 09 Seite 5/6
Anhang Anhang A: Literaturliste ANHANG ANHANG A: LITERATURLISTE [POS] RTR GmbH, Positionspapier zu 2 Z3 lit. a bis d SigG ( fortgeschrittene elektronische Signatur ), Version 1.0, 13.4.2004 ANHANG B: DOKUMENTENINFORMATION AUTOR(EN): Name Version Bearbeitung Datei Kommentar Hans G. Zeger 1.2 29.05.2009 a-certcompany.090529. Ergänzungen 29. Mai 2009 doc Hans G. Zeger 1.1 30.08.2005 a-certcompany.050830. doc Stammfassung A-CERT Certificate Policy, Version 1.5/Mai 09 ) Seite 6/6