簡介〈歐盟提供合格信任服務者依循標準建議〉
資訊工業策進會科技法律研究所
2021年6月25日
壹、事件摘要
歐盟於2014年通過「歐盟內部市場電子交易之電子身分認證及信賴服務規章」(簡稱eIDAS規章)[1],並於2016年7月正式生效。eIDAS規章是在歐盟1999年電子簽章指令[2]的基礎上,進一步建構一個更安全、更具信賴、更易於使用電子簽章的法律框架,以促進整個歐盟跨境間的電子交易環境,進而達到歐盟數位單一市場的目標[3]。
eIDAS規章共有六章,其核心包含兩大部分[4],在第二章中規範了電子識別機制(Electronic Identification),並於第三章中建構一系列電子交易中相關信任服務(Trust Services, TS)的法律架構,包含電子簽章(Electronic signatures)、電子封條(Electronic seals)、電子時戳(Electronic time stamps)、電子註冊傳輸服務(Electronic registered delivery services)、網站認證(Website authentication)。每種信任服務,又可以區分由一般的信任服務提供者(Trust Service Provider, TSP)或由合格信任服務提供者(Qualified Trust Service Provider, QTSP)提供,要成為QTSP必須經各成員國的監督機關授予合格地位後,才能提供該類合格信任服務(Qualified Trust Service, QTS),在eIDAS規章中合格信任服務具有更高的法律效力。譬如,根據eIDAS規章第25條第2項規定,合格電子簽章(qualified electronic signature)與手寫簽章具有同等的法律效力。
歐盟網路安全局(European Union Agency for Cybersecurity, ENISA[5])於2021年3月發布一份報告,提供合格信任服務者依循標準的建議(Recommendations For QTSPs Based On Standards) [6],給想要申請成為QTSP的業者參考。
貳、重點說明
承前所述,eIDAS規章的目的是要建構一個促進跨境、跨產業的電子交易的環境,為弭平各會員國對於電子識別服務的落差,報告中指出,必須透過法律框架(Legal framework)、信賴框架(Trust framework)、標準化框架(Standardisation framework)共同達成,以提升歐盟數位單一市場中企業和消費者的信任,並促進信任服務和產品的使用。
(一)法律框架
eIDAS規章中規定了9種QTS的安全要求及其提供者的義務,包括:
1.電子簽章的合格憑證;
2.電子封條的合格憑證;
3.網站認證的合格憑證;
4.合格電子時戳服務;
5.合格電子簽章的合格驗證服務;
6.合格電子封條的合格驗證服務;
7.合格電子簽章的合格維護服務;
8.合格電子封條的合格維護服務;
9.合格電子註冊傳輸服務。
(二)信賴框架
其次,eIDAS規章透過事前(ex ante)和事後(ex post)監督的方式,來確保QTSP及其提供的QTS符合eIDAS規章中的法律要求。欲申請成為QTSP須先經過符合性評估機構(Conformity Assessment Body, CAB)的評估,由其出具評估報告後,再由各成員國的監督機關決定是否授予QTSP資格;取得QTSP資格後會受到不定期稽核,且至少每24 個月須再次自費通過CAB評估審核[7]。
(三)標準化框架
eIDAS規章中對各項TS的安全要求是採取技術中立(technology-neutral)的態度,並未限定要採用何種特定技術。換言之,TSP可以透過不同的技術達到eIDAS規章中要求的必要安全程度。事實上,歐盟希望在eIDAS規章所建構的法律框架和信賴框架中,透過產業自律,慢慢形成相關的標準共識。
歐盟從2009年開始,就由歐洲標準化委員會(European Committee for Standardization, CEN)、歐洲電信標準協會(European Telecommunications Standards Institute, ETSI)等歐盟標準化組織協助擬定和更新電子簽章的相關標準,希望可以建立一個更完整的標準化框架,以解決歐盟跨境使用電子簽章遭遇的問題,至今已經建構出一系列電子簽章和相關信任服務的標準,以滿足國際及eIDAS規章的要求,ETSI/CEN與數位簽章有關的標準包含七個面向。
1.介紹性
此類標準主要是關於各類簽章的共通定義、研究、其他關於整體性架構的介紹。
2.簽章的建立與驗證
此類標準主要是關於簽章建立及驗證的政策與安全要求、所要遵循的規則和程序、格式、保護剖繪(Protection Profiles, PP)[8]。
3.簽章建立和其他相關設備
此類標準主要是與電子簽章產生的設備,以及其他與數位簽章相關服務的設備有關。
4.加密
此類標準主要是與簽章的加密有關,譬如金鑰產生演算法(key generation algorithms)和雜湊函數(hash functions)等。
5.支持數位簽章及相關服務的TSP
此類標準主要是關於核發合格憑證的QTSP、網站認證憑證的TSP、時戳服務的TSP、提供簽章驗證服務的TSP等。
6.信任應用服務提供者
此類標準主要與應用電子簽章提供加值服務的TSP有關,如電子傳輸服務、資料檔案長期保存服務等。
7.信任服務資格提供者
此類標準主要與eIDAS規章中信任名單(trusted lists)相關的程序和格式有關[9]。
其中,在ETSI/CEN關於數位簽章的標準中,主要與QTSP有關的標準如下:
1.電子簽章的合格憑證(eIDAS規章第28條)
ETSI EN 319 411-2(且要符合EN 319 401、EN 319 411-1、EN 319 412-2、EN 319 412-5)。
2.電子封條的合格憑證(eIDAS規章第38條)
ETSI EN 319 411-2(且要符合EN 319 401、EN 319 411-1、EN 319 412-3、EN 319 412-5)。
3.網站認證的合格憑證(eIDAS規章第45條)
ETSI EN 319 411-2(且要符合EN 319 401、EN 319 411-1、EN 319 412-4、EN 319 412-5)。
4.合格電子時戳(eIDAS規章第42條)
ETSI EN 319 421(且要符合EN 319 401)、EN 319 422。
5.合格電子簽章的合格驗證服務(eIDAS規章第33條)
ETSI TS 119 441(且要符合EN 319 401)、TS 119 442、EN 319 102-1、TS 119 102-2、TS 119 172-4。
6.合格電子封條的合格驗證服務(eIDAS規章第40條)
ETSI TS 119 441(且要符合EN 319 401)、TS 119 442、EN 319 102-1、TS 119 102-2、TS 119 172-4。
7.合格電子簽章的合格維護服務(eIDAS規章第34條)
ETSI EN 319 401、TS 119 511、TS 119 512。
8.合格電子封條的合格維護服務(eIDAS規章第40條)
ETSI EN 319 401、TS 119 511、TS 119 512。
9.合格電子註冊傳輸服務(eIDAS規章第44條)
ETSI EN 319 401、EN 319 521、EN 319 522、EN 319 531、EN 319 532。
參、事件評析
從歐盟ENISA的建議可以瞭解,歐盟希望透過介紹歐盟標準化組織所制定的相關電子簽章標準,來引導資通訊廠商申請成為QTSP,提供歐盟企業和使用者更安全、更值得信賴的電子簽章相關服務,以強化使用者的信心,進而促進整個歐盟電子交易的蓬勃發展。
近年來,我國企業也積極投入數位轉型,在邁向數位化的過程通常需要由外部的資通訊廠商協助。然而,由於企業對於資通訊技術不熟悉,因此在選擇資通訊廠商時,往往不知道如何判斷其專業能力,或許企業可以參考上述的介紹,以該廠商是否符合歐盟相關標準的要求,作為選擇資通訊廠商的參考依據,以確保資通訊廠商的能力具有一定水準,這樣對於企業數位轉型及進軍歐盟市場會相當有助益。
[1]Regulation (EU) No 910/2014 of the European Parliament and of the Council of 23 July 2014 on electronic identification and trust services for electronic transactions in the internal market and repealing Directive 1999/93/EC, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv%3AOJ.L_.2014.257.01.0073.01.ENG (last visited Jun. 24, 2021).
[2]Directive 1999/93/EC of the European Parliament and of the Council of 13 Dec. 1999 on the a Community Framework for Electronic Signatures, https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A31999L0093 (last visited Jun. 24, 2021).
[3]參前註1,eIDAS前言(3).
[4]中文介紹可參考李姿瑩,〈歐盟eIDAS對國內電子簽章和身分認證規範之可能借鏡〉,《科技法律透析》,第31卷第11期,25-32頁,(2019年11月)。
[5]「歐盟網路安全局」原名為「歐盟網路及資訊安全局」(European Union Agency for Network and Information Security),2019年更改為現名,但該局的英文縮寫仍維持舊稱ENISA。The European Union Agency for Cybersecurity - A new chapter for ENISA, ENISA, https://www.enisa.europa.eu/news/enisa-news/the-european-union-agency-for-cybersecurity-a-new-chapter-for-enisa (last visited Jun. 24, 2021).
[6]European Union Agency for Cybersecurity [ENISA], Recommendations for Qualified Trust Service Providers based on Standards (2021), https://www.enisa.europa.eu/publications/reccomendations-for-qtsps-based-on-standards (last visited Jun. 24, 2021).
[7]參前註1,eIDAS規章第20條。
[8]保護剖繪是指申請者依共同準則規章(common criteria, CC)製作之資通安全產品安全基本需求文件,可提供資通安全產品開發者開發產品之依據。〈常見問題/Q02.何謂保護剖繪?〉,國家通訊傳播委員會,https://ise.ncc.gov.tw/faq(最後瀏覽日:2021/06/24)。
[9]參前註1,eIDAS規章第22條第2項、第4項。
SZ DJI Technology Co.和DJI Europe B.V.(下簡稱DJI)來自中國,是世界上最大的無人機製造商,DJI向加州中區聯邦地區法院起訴科技新興公司Yuneec Intemational Co.Ltd.和Yuneec Usa Inc.(下簡稱Yuneec)涉嫌侵害其跟踪移動目標系統,和可拆卸支架360度攝影機鏡頭的兩項專利,且請求法院發布禁制令,以阻止進一步銷售,並請求損害賠償。 這兩項專利,一為美國專利編號9164506“跟踪移動目標系統”,一旦遠端操作員指定了目標,無人機會自動跟蹤並保持相機拍攝目標;另一個專利為美國專利編號9280038,可讓無人機的照相機旋轉360度進行拍攝,並連接到分離的手持式攝像機,DJI強調公司多年來為開發該產品投注相當的時間和資源。 總部位於香港的Yuneec在一月的消費電子展(Consumer Electronics Show)上引起轟動,Yuneec使用GPS感知技術避免危險區域如機場,媒體於消費展後的報導稱Yuneec的無人駕駛飛機已經威脅到DJI市場上的地位。 Yuneec在5月25日向加州中區聯邦地區法院提起反訴認為其無侵權,並表示目標跟踪是一個抽象的概念不能以此申請專利,“跟踪是一個古老的概念” Yuneec的代表律師威爾遜表示,“該506專利並不是要揭露新的跟踪技術,相反的它只是描述並使用眾所周知的無人機的跟踪技術“。而另項專利可拆卸的支架360度攝影機鏡頭,如GoPros已有類似的產品,甚至遠比DJI的產品還早之前。 本文同步刊登於TIPS網站(https://www.tips.org.tw)
美國重新闡述無障礙通訊設備裝置為了落實美國2010年公布之21世紀通訊與視訊無障礙法(Twenty-First Century Communications and Video Accessibility Act of 2010,CVAA),讓身障者得以使用新興通訊技術,FCC於今(2013)年4月29日公布第二次報告與命令(Second Report and Order)。本次規範重點在修訂2011年對1934年通訊法(Communications Act of 1934)第716、718條之規範,使通訊服務與設備製造之業者,負擔更多的無障礙義務。 針對第716條,規範消費者終端設備,包括手機、筆記型電腦或平板電腦等,在安裝或具備瀏覽器後,將被視為具有提供先進通訊服務(Advanced Communications Services,ACS)之能力,而須提供身障人士無障礙使用非互連VOIP(non-interconnected VoIP)、電子通訊與視訊會議服務。第二次報告與命令相較於2011年,FCC將消費者終端設備皆納為先進通訊服務,而須承擔無障礙義務,本次規則限縮設備製造商之無障礙使用義務。至於第718條則是要求手機製造商與電信服務商提供之手機,如具有網路瀏覽器,則須能使視障者無障礙使用。例如以語音將網址輸入於地址攔(Address Bar)、或是準確使用工具鍵(例如是回復鍵),增加提供瀏覽器業者(e.g .微軟Google)之義務。 FCC要求2013年10月8日以後生產、提供的設備與服務,皆須符合第716、718條規範,使身障者更得方便使用通訊設備。不過, ACS在下述條件可不受無障礙使用限制: 1.手機無法進行相容。 2.設備為客製化、且未有公開販售。 美國於2010年時超過40%以上的成年人,使用網際網路收發郵件、或獲取即時消息,但是,身障者卻難以享有資通訊的便利性。是故,這次FCC對第716、718條重新闡述,是否能降低美國身障者之數位落差,更能受益於科技的進步,將是未來持續觀察的重點。
從歐洲法院Case C-527/15看新興數位裝置對著作權指令詮釋範圍之影響 文創法定義文創產業的目的或許因為一般人對於文創就是有品味不俗的印象,因此許多東西都掛上「文創」,像是文創的蛋糕、肥皂、餐廳,甚至是文創夜市。以致於從文創法立法施行以來,什麼是文創、文創事業、文創產業的爭議從無間斷。每一陣子就有中央與地方、立委與主管機關為文化創意產業園區是不是過度向營利與娛樂傾斜、誰可以進駐文創園區的問題爭執不下。根據我國文化創意產業發展法的定義,文化創意產業指源自創意或文化積累,透過智慧財產之形成及運用,具有創造財富與就業機會之潛力,並促進全民美學素養,使國民生活環境提升產業。該法除了例示視覺藝術、音樂及表演藝術產業、文化資產應用及展演設施等十五項產業別外,同時加上可由中央主管機關指定納入特定產業。既然文創法已經定義並列出文創產業,為何需要再賦予中央主管機關可指定的彈性? 其實我國目前與文化相關的法規主要有「文化資產保存法」、「文化藝術獎助條例」及「文化創意產業發展法」,前二者的重點在於文化藝術的保存和發展,至於文創法則很明顯的不同於前二者,其主要區別在於發展「產業」。文化當然是它必要元素,但文化的保存與發展應由前二者來承擔,文創法並非不必考量文化發展,因為文化是它的基石,但它的立法初衷並非發揚、促進文化,而是透過文化的創意運用產生獲利,透過營收挹注提供再次文化創造的正向循環。觀諸我國於108年6月5日公布、揭示文化政策最高指導原則的文化基本法,該法第15條明定──「國家應促進文化經濟之振興,致力「以文化厚實經濟發展」之基礎…」,其實已忠實反映政府的文化經濟推動理念,映證文化創意產業發展法目的是運用文化創造經濟效益。不論是產業的文化化與文化的產業化,所有產業只要能運用文化創意創造或提升價值,就是它的標的。因此,文化創意產業在既有文化、又是產業,廣泛跨界且有無限可能的情況下,必須在適用對象上保有政策扶植的彈性。 既然文創法的立法目的在於透過文化的創意運用產生獲利,則文創法所要扶植的對象、標的,就是有以文創產品或服務獲利潛力的相關事業,它的宗旨「錦上添花」而非「雪中送炭」,標的是有獲利潛力的文創產品或服務,對象是相關生產提供的事業。那什麼是生產提供文創產品或服務的文創產業?從文創產業的字面意義,可知道它必須有文化、創意、產業三個元素,但它是文化產業、創意產業、文化與創意產業,亦或是文化創意產業?這三個元素是交集、還是聯集?這個問題,有人從本質或其他國家的定義來討論,但文創產業的定義,涉及的並非只是是否符合社會認知、邏輯性、合理性,而是政府的產業扶助資源的分配對象,它決定了誰「有機會」獲得政府的獎補助、甚至租稅優惠(當然資源有限,即使已認定是文創事業,也不是不一定就會有,申請資格要件本即可再做限制)。 那麼什麼是文化創意產業,答案就呼之欲出了。不管是產業文化化或文化產業化,不論是蛋糕、肥皂、餐廳,甚至是夜市,只要其產品或服務係能運用文化元素來創造或提昇附加價值,它就是屬於文化創意產業。或者我們應該更精確的說,並沒有所謂的文化創意產業,政府要推動、發展的是文創經濟而非特定產業。所以對文創產業的定義與範圍界定應該是原則性、建立認定要件、盡可能開放彈性的,而非採取逐一條列的形式且可配合政策需求涵括其支援或相關連的產業。所以,是否不應什麼東西都可以掛上「文創」、文化創意產業園區不應向營利與娛樂傾斜、不應有「其他」經指定文創產業、創意生活不應是文創產業?在下定論之前,我們應該要思考的並非是否符合文創產業定義這種形式上的爭論,而是我們為什麼要發展文創產業?發展什麼文創產業?