🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SIC - Concepto-11060360

Superintendencia de Industria y Comercio

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SIC - Concepto-11060360
Autor
Superintendencia de Industria y Comercio
Categoría
Infralegal
Área del derecho
Comercial
Año
—

Bogotá D.C., 10

Asunto: Radicación: 11-060360- -00001-0000

Trámite: 113

Evento: 0

Actuación: 440

Folios: 1

Respetado(a) Señor (a): [Datos personales eliminados en virtud de la Ley 1581 de 2012] Con el alcance previsto en el artículo 25 del Código Contencioso Administrativo, damos respuesta a su consulta radicada en esta entidad con eí número señalado en el asunto, en los siguientes términos.

1. Objeto de la consulta El peticionario solicita la respuesta al siguiente cuestionario: 1. \”Cuáles son los estándares mínimos que fija la Superintendencia con el fin de ser acreditada como Entidades de Certificación Cerradas?\" 2. \”Cuáles son los requisitos que debe contener la Declaración de Prácticas de Certificación (DPC) satisfactoria?, cual(sic) es el procedimiento para que la superintendencia pruebe los mismos?\" 3 \”Se establece en el decreto reglamentario, que se debe constituir un póliza con el fin de cubrir riesgos del(sic) ejecución de la actividad y se establece que puede(sic) ser cubiertos 7.500 salarios mínimos mensuales legales por evento o el límite de responsabilidad definido en las prácticas de certificación, cual(sic) es ese límite? Quien(sic) lo determina?\" 4. \”Cuáles son los requisitos que exige la Superintendencia para considerar confiable(sic) los sistemas utilizados en el proceso de certificación?\” 5. \”Que(sic) auditoras existen actualmente en el país y se encuentran

autorizadas por la Superintendencia?\" 6 \” Cuáles son los estándares para los certificados expedidos por las entidades de certificación que admite o que exige de manera general la Superintendencia de Industria y Comercio?\" 7. \”Cuál o cuáles son los programas, software o plataformas digitales que tiene autorizada(sic) la superintendencia para la certificación de firmas digitales\” 2 Facultades de la Superintendencia de Industria y Comercio De acuerdo con las atribuciones conferidas por mandato legal a esta Superintendencia, en particular por el Decreto 3523 de 2009, modificado por el Decreto 1687 de 2010, corresponde a esta entidad, entre otras funciones, velar por el cumplimiento de las normas sobre protección al consumidor, protección de la competencia, administrar el sistema nacional de la propiedad industrial, así como tramitar y decidir los asuntos relacionados con la misma, y conocer y decidir los asuntos jurisdiccionales en materia de protección al consumidor y competencia desleal. 3 Facultades de la Superintendencia de Industria y Comercio en materia de entidades de certificación de firmas digitales Las facultades legales de la Superintendencia de Industria y Comercio, del Superintendente y del Superintendente Delegado para Protección del Consumidor y Metrología, en materia de comercio electrónico, de acuerdo con los artículos 1 y 9 del Decreto 3523 de 2009 (modificado por el Decreto 1687 del 2010), son las siguientes: - Autorizar las entidades de certificación para prestar sus servicios en el país, de acuerdo con lo previsto en la Ley 527 de 1999 y ejercer respecto de estas las funciones previstas en dicha ley o en las demás normas que

la modifiquen o adicionen. - Velar por el funcionamiento y la eficiente prestación del servicio por parte de las entidades de certificación. - Realizar visitas de auditoría a las entidades de certificación. - Revocar o suspender la autorización para operar como entidad de certificación. - Solicitar la información pertinente para el ejercicio de sus funciones. - Imponer sanciones a las entidades de certificación en caso de incumplimiento de las obligaciones derivadas de la prestación del servicio. - Ordenar la revocación de certificados cuando la entidad de certificación los emita sin el cumplimiento de las formalidades legales. - Designar los repositorios y entidades de certificación en los eventos previstos en la ley. - Emitir certificados en relación con las firmas digitales de las entidades de certificación. - Velar por la observancia de las disposiciones constitucionales y legales sobre la promoción de la competencia y prácticas comerciales restrictivas, competencia desleal y protección del consumidor, en los mercados atendidos por las entidades de certificación. - Impartir instrucciones sobre el adecuado cumplimiento de las normas a las cuales deben sujetarse las entidades de certificación.

4. Respuesta al cuestionario: 1. \”Cuáles son los estándares mínimos que fija la Superintendencia con el fin de ser acreditada como Entidades de Certificación Cerradas?\" En el Título V, Capítulo 8, de la Circular Única de la Superintendencia de Industria y Comercio se establece que la persona que solicite autorización como entidad de certificación cerrada, según lo dispuesto en el número 8 del artículo 1 del Decreto 1747 de 2000, deberá demostrar el

cumplimiento de las condiciones establecidas en el artículo 29 de la Ley 527 de 1999 y en los artículos 3 y 4 del Decreto 1747 de 2000, cuales son:

1. Contar con la capacidad económica y financiera suficiente para prestar los servicios autorizados como entidad de certificación;

2. Contar con la capacidad y elementos técnicos necesarios para la generación de firmas digitales, la emisión de certificados sobre la autenticidad de las mismas y la conservación de mensajes de datos en los términos establecidos en esta ley;

3. No ser los representantes legales y administradores, personas que hayan sido condenadas a pena privativa de la libertad, excepto por delitos políticos o culposos; o que hayan sido suspendidas en el ejercicio de su profesión por falta grave contra la ética o hayan sido excluidas de aquélla.

4. Estar en capacidad de cumplir los estándares mínimos que fije la Superintendencia de Industria y Comercio de acuerdo con los servicios ofrecidos.

Para este último punto, la Superintendencia de Industria y Comercio ha fijado los siguientes estándares, planes y procedimiento de seguridad, a través de su Circular Única, Título V, Capítulo 8, punto 8.4: \” 8.4. Estándares, planes y procedimiento de seguridad A los estándares, planes y procedimiento de seguridad les son aplicables las siguientes reglas: 8.4.1 Estándares Para los efectos previstos en el artículo 27 del Decreto 1747 de 2000, se admitirán los siguientes estándares: a) Para algoritmos de firma:

  1. Algoritmo de firma digital identificados con los siguientes ASN.1 OID y

referenciados por el Internet Engineering Task Forcé (IETF): • mdSWithRSAEncryption • sha-1WithRSAEncryption • id-dsa-with-sha1 • ecdsa-with-shal ii. El algoritmo y la longitud de la clave seleccionados deben garantizar la unicidad de la firma digital de los documentos que se firmen de acuerdo con los usos permitidos del certificado. Esta longitud debe ser superior o igual a 1024 bits en la clave de RSA utilizada en los algoritmos de firma digital o su equivalente longitudes inferiores serán admitidas, pero no menores de 512 bits o su equivalente, previa justificación de garantía de la unicidad. b) Para generación de par de claves: Un método de generación de claves privada y pública que garantice la unicidad y la imposibilidad de estar incurso en situaciones contempladas en el artículo 16 del Decreto 1747 de 2000.V. 2. \”Cuáles son los requisitos que debe contener la Declaración de Prácticas de Certificación (DPC) satisfactoria?, cual(sic) es el procedimiento para que la superintendencia pruebe los mismos?\" Como puede observarse en el punto 8.1.1 del Título V de la Circular Única, no se establece la obligación de presentar declaración de prácticas de certificación (DPC) con la solicitud de autorización de entidad de certificación cerrada, sólo se exige la información mencionada en la respuesta a la pregunta 1 de su cuestionario. Sin embargo, si decide solicitar autorización como entidad de certificación abierta, se deberá presentar la DPC cumpliendo los requisitos señalados en el punto 8.4.2 del Título V de la Circular Única de la Superintendencia de Industria y Comercio:

\"8.4.2 Declaración de prácticas de certificación (DPC) La declaración de prácticas de certificación a que se hace referencia en el artículo 6 del Decreto 1747 de 2000, deberá estar accesible desde la página Web principal de la entidad de certificación, disponible al público en todo momento y tendrá que incluir: a) La identificación de la entidad que presta los servicios de certificación. Esta información incluirá el nombre, razón o denominación social de la entidad, el domicilio social, teléfono, fax, dirección de correo electrónico y la oficina responsable de las peticiones, quejas y reclamos (PQR) de los suscriptores y usuarios. Si la entidad de certificación tiene entidades subordinadas o subcontratadas, deberá incluir esta misma información respecto de cada una de ellas. b) La política de manejo de los certificados, que debe incluir: i. los requisitos y el procedimiento de expedición de certificados, incluyendo los procedimientos de identificación del suscriptor y de las entidades reconocidas, de acuerdo con lo previsto en el artículo 43 de la Ley 527 de 1999. ii. Los tipos de certificados que ofrece, sus diferencias, el grado de confiabiiidad y los posibles usos de cada uno de ellos, límites de responsabilidad y el tiempo durante el cual se garantiza la condición de unicidad de la firma digital. iii. El contenido de cada uno de los distintos tipos de certificados. iv. le procedimiento para la actualización de la información contenida en los certificados.

  1. El procedimiento, las verificaciones, la oportunidad y las personas que podrán invocar las causales de revocación de los certificados. vi. La vigencia de cada uno de los tipos de certificados.
  1. La información sobre el sistema de seguridad para proteger la información que se recoge con el fin de expedir los certificados. c) Las obligaciones de la entidad de certificación y de los suscriptores del certificado, así como las precauciones que deben observar los terceros que confían en el certificado. d) La información que se le va a solicitar a los suscriptores. e) El manejo de la información que se obtiene de los suscriptores de acuerdo a las normas aplicables en la materia, detallando:
  2. El manejo de la información de naturaleza confidencial. ii. Los eventos en que se revelará la información confidencial dada por el suscriptor, de acuerdo con las normas vigentes. f) Las garantías que ofrece la entidad para el cumplimiento de las obligaciones que se deriven de sus actividades y los clausulados de los seguros que protegen a los terceros por los perjuicios que pueda causar la entidad y/o los reglamentos de los contratos de fiducia constituidos para el efecto. g) Los límites de responsabilidad de la entidad de certificación en cada uno de los tipos de certificados y por cada documento firmado. h) Las tarifas de expedición y revocación de certificados y los servicios que incluyen. i) Los procedimientos de seguridad para el manejo de los siguientes eventos:
  3. Cuando la seguridad de la clave privada de la entidad de certificación se ha visto comprometida. ii. Cuando el sistema de seguridad de la entidad de certificación ha sido vulnerado. iii. Cuando se presenten fallas en el sistema de la entidad de certificación que comprometan la prestación del servicio. iv. Cuando los sistemas de cifrado pierdan vigencia por no ofrecer el nivel de

seguridad contratado por el suscriptor. j) El plan de contingencia encaminado a garantizar la continuidad del servicio de certificación, cuando ocurra algún evento que comprometa la prestación del servicio. k) Modelos y minutas de los contratos que utilizará: En caso de prever su existencia, texto de las cláusulas compromisorias que establezcan el procedimiento jurídico para la resolución de conflictos, especificando al menos la jurisdicción y la ley aplicable en caso que alguna de las partes no tenga domicilio en el territorio colombiano.

  1. La política de manejo de otros servicios que fuere a prestar, detallando sus condiciones.\” Ahora, en respuesta a la segunda parte de la pregunta, le informamos que con la presentación de la solicitud de autorización se iniciará una actuación administrativa que se desarrollará cumpliendo las normas del Libro Primero del Código Contencioso Administrativo, hasta su culminación con la decisión definitiva de autorizar o no autorizar. 3. \" Se establece en el decreto reglamentario, que se debe constituir un póliza con el fin de cubrir riesgos del(sic) ejecución de la actividad y se establece que puede(sic) ser cubiertos 7.500 salarios mínimos mensuales legales por evento o el límite de responsabilidad definido en las prácticas de certificación, cual(sic) es ese límite? Quien(sic) lo determina?\" De acuerdo con el artículo 8 del Decreto 1747 de 2000, la cuantía asegurada por evento corresponderá a la suma que resulte mayor entre 7.500 salarios mínimos mensuales legales y la señalada en las prácticas de certificación. De tal manera

que el mínimo de responsabilidad cubierto por la póliza deberá ser 7.500 salarios mínimos mensuales legales y será la entidad solicitante quien determine su límite máximo. 4. \” Cuáles son los requisitos que exige la Superintendencia para considerar confiable(sic) los sistemas utilizados en el proceso de certificación?\" La Superintendencia de Industria y Comercio ha determinado, a través de su Circular Única, Título V, Capítulo 8, punto 8.4.3, lo que considera un sistema confiable: 8.4.3 Sistema confiable Para los efectos del artículo 2 del Decreto 1747 de 2000, un sistema será confiable cuando cumpla con los siguientes aspectos: a) Políticas, planes y procedimientos de seguridad: La entidad debe definir y poner en práctica, después de autorizada, las políticas, planes y procedimientos de seguridad tendientes a garantizar la prestación continua de los servicios de certificación, que deben ser revisados y actualizados periódicamente. Estos deben incluir al menos:

  1. Políticas y procedimientos de seguridad de las instalaciones físicas y los equipos. ii. Políticas de acceso a los sistemas e instalaciones de la entidad con monitoreo constante. iii. Procedimientos de actualización de hardware y software, utilizados para la operación de entidades de certificación. iv. Procedimientos de contingencia en cada uno de los riesgos potenciales que atenten en contra del funcionamiento de la entidad, según estudio que se actualizará periódicamente.
  2. Plan de manejo, control y prevención de virus informático. vi. Procedimiento de generación de claves de la entidad de certificación que

garantice que:

− Sólo se hace ante la presencia de los representantes legales de la entidad. − Los algoritmos utilizados y la longitud de las claves utilizadas son tales que garanticen la unicidad de las firmas generadas en los certificados, por el tiempo de vigencia máximo que duren los mensajes de datos firmados por sus suscriptores. b) Corta fuegos (Firewall): La entidad de certificación debe aislar los servidores de la red interna y externa medíante la instalación de un corta fuegos o firewall, en el cual deben ser configuradas las políticas de acceso y alertas pertinentes. La red del centro de cómputo debe estar ubicada en segmentos de red físicos independientes de la red interna del sistema, garantizando que el corta fuegos sea el elemento que autoriza el acceso lógico a los sistemas de certificación. c. Sistemas de emisión y administración de certificados: Los sistemas de emisión y administración de certificados deben prestar en forma segura y continua el servicio. En todo caso, las entidades deberán cumplir al menos con una de las siguientes condiciones:

  1. Cumplir con el Certifícate Issuing and Management Components Protection Profile nivel 2 desarrollado por el National Institute of Standards and Technologies; o ii. Cumplir con requerimientos técnicos que correspondan por lo menos con los objetivos del nivel de protección 2 (Evaluation Assurance Level 2) definido por

Common Criteria for Information Technology Security Evaluation (CC 2.1) CCIMB-99-031 desarrollado por el Common Criteria Project Sponsoring Organization en su parte 3 o su equivalente en la norma ISO/IEC 15408, de: − Sistema de registro de auditoría de todas las operaciones relativas al funcionamiento y administración de los elementos de emisión y administración de

certificados, que permita reconstruir en todo momento cualquier actividad de la entidad − Sistema de almacenamiento secundario de toda la información de la entidad, en un segundo dispositivo que cuente por lo menos con la misma seguridad que el dispositivo original, para poder reconstruir la información de forma segura en caso necesario − Dispositivo de generación y almacenamiento de la clave privada, tal que se garantice su privacidad y destrucción en caso de cualquier intento de violación. El dispositivo y los procedimientos deben garantizar que la generación de la clave privada de la entidad solo puede ser generada en presencia de los representantes legales de la misma − Sistema de chequeo de integridad de la información del sistema, los datos y en particular de sus claves. Estos son los requisitos mínimos para considerar que un sistema es confiable, en términos de la regulación. 5. \”Que(sic) auditoras existen actualmente en el país y se encuentran autorizadas por la Superintendencia?\" Al momento de adquirir vigencia el Decreto 1747 de 2000, el 14 de septiembre de 2000, la Superintendencia de Industria y Comercio tenía funciones de acreditación y supervisión de los organismos de certificación, los laboratorios de pruebas y ensayo y de calibración que hicieran parte del Sistema Nacional de Certificación, conferidas mediante el Decreto 2153 de 1992, numeral 16 del artículo 2o, numeral 9 del artículo 4o y numeral 7 del artículo 17. Sin embargo, a partir de la expedición del Decreto 4738 del 15 de diciembre de 2008, modificado por el Decreto 323 de 2010, se suprimieron las funciones de esta entidad relativas a la acreditación y supervisión de los organismos de

certificación, los laboratorios de pruebas y ensayo y de calibración que hicieran parte del Sistema Nacional de Certificación, y se le atribuyó al ONAC, Organismo Nacional de Acreditación de Colombia, la función de acreditar, previa verificación del cumplimiento de los requisitos pertinentes, a los diferentes organismos de evaluación de la conformidad que lo soliciten para operar como entidades pertenecientes al Subsistema Nacional de Calidad. Por lo anterior, le sugerimos ingresar a la página del Organismo Nacional de Acreditación de Colombia, www.onac.org.co, para efectos de consultar cuáles son las entidades auditoras acreditadas en Colombia, o escribir a su correo electrónico onac@onac.org.co. 6. \” Cuáles son los estándares para los certificados expedidos por las entidades de certificación que admite o que exige de manera general la Superintendencia de Industria y Comercio?\" De acuerdo con lo establecido en la Circular Única, Título V, Capítulo 8, punto 8.5, los certificados deben contener la siguiente información: \” 8.5. Certificados 8.5.1 Contenido general Los certificados deberán cumplir con lo señalado en el numeral 8.4.1 literal d) del presente capítulo y con los requisitos exigidos en artículo 35 de la Ley 527 de 1999. 8.5.2 Contenido de los certificados recíprocos Los certificados recíprocos señalados en el parágrafo del artículo 14 del Decreto 1747 de 2000, deben contener al menos la siguiente información: a) Identificador único del certificado; b) Clave pública de la entidad que se está reconociendo; c) Tipos de certificados a los que se remite el reconocimiento;

d) Duración del reconocimiento; e) Referencia de los límites de responsabilidad del tipo de certificado al cual se remite el reconocimiento.\”. Adicionalmente, el literal d) def numeral 8.4.1 del Capítulo Octavo del Título V de la Circular Única de esta Superintendencia establece que para los certificados relacionados con firma digital se exige, como mínimo, certificados compatibles con el estándar de la International Telecomunication Union (ITU - T) X - 509 versión 3. 7. \”Cuál o cuáles son los programas, software o plataformas digitales que tiene autorizada(sic) la superintendencia para la certificación de firmas digitales?\" La Superintendencia de Industria y Comercio no exige un software o plataforma determinados para efecto de autorizar una entidad de certificación de firmas digitales. Lo importante es que el soporte cumpla con los estándares, planes y procedimientos de seguridad exigidos, a los que nos referimos al resolver los puntos 1 y 4 del cuestionario. Para mayor información sobre el desarrollo de nuestras funciones y de las normas objeto de aplicación por parte de esta entidad, puede consultar nuestra página en Internet, www.sic.gov.co. Atentamente,

WILLIAM ANTONIO BURGOS DURANGO

JEFE OFICINA ASESORA JURÍDICA

Consultar sobre este documento ...