Гэрчилгээжүүлэх үйл ажиллагааны журам
eID Mongolia-ийн гэрчилгээний бодлого ба гэрчилгээжүүлэх үйл ажиллагааны журам (CP/CPS): хэн, ямар гэрчилгээ авах, хэрхэн танигдах, гэрчилгээ хэрхэн олгогдож цуцлагдах, түлхүүрийг хэрхэн хамгаалдаг, итгэгч тал юуг шалгах.
Баримтын мэдээлэл
eID Mongolia — Гэрчилгээний бодлого ба гэрчилгээжүүлэх үйл ажиллагааны журам
Агуулга
- 1. Танилцуулга
- 2. Нийтлэл ба мэдээллийн сан
- 3. Таних, баталгаажуулах
- 4. Гэрчилгээний амьдралын мөчлөг
- 5. Байгууламж, удирдлага, үйл ажиллагааны хяналт
- 6. Техникийн аюулгүй байдлын хяналт
- 7. Гэрчилгээ, CRL, OCSP-ийн профайл
- 8. Нийцлийн аудит ба үнэлгээ
- 9. Бизнес, эрх зүйн бусад асуудал
- Хавсралт. Хувилбарын түүх
1. Танилцуулга
1.1. Тойм
Энэхүү баримт нь «Гэрэгэ Системс» ХХК-ийн (цаашид «Үйлчилгээ үзүүлэгч») ажиллуулдаг eID Mongolia гэрчилгээжүүлэх төвийн гэрчилгээний бодлого (CP) ба гэрчилгээжүүлэх үйл ажиллагааны журам (CPS)-ыг нэг дор тодорхойлно. Бүтэц нь IETF RFC 3647-г дагана.
Баримт нь 2026-09-28-ны байдлаарх бодит ажиллагааг тусгана. Хэрэгжүүлэлтийн шатанд байгаа өөрчлөлтийг «Шилжилтийн тэмдэглэл»-ээр тусад нь заав — тэдгээрийг хэрэгжсэн мэтээр ойлгож болохгүй.
Үйлчилгээ үзүүлэгч нь Монгол Улсын хуулийн дагуу тоон гарын үсгийн гэрчилгээ олгогчийн тусгай зөвшөөрөлтэй (Үйлчилгээний нөхцөл-ийн 1.1-д заасан зөвшөөрлийн код 0925; улсын бүртгэлийн дугаар 62359972). Үйлчилгээний нөхцөл-ийн 2.4-т заасны дагуу энэхүү журам нь тухайн Нөхцөлөөс өмнө хэрэглэгдэнэ; хувийн мэдээллийн асуудлыг Нууцлалын бодлого зохицуулна.
1.2. Баримтын нэр ба таних тэмдэг
Бодлогын таних тэмдэг: 2.16.496.1.101.1.2.8 — Монгол Улсын үндэсний PKI-ийн гэрчилгээний бодлого. Mongolian National Issuing CA (02) болон Gerege Issuing CA (03) энэ OID-ийг зарладаг бөгөөд 04, 05 болон тэдгээрийн олгосон эцсийн гэрчилгээ ижил OID-ийг, бодлогын зураглалгүйгээр (policy mapping үгүй) ашиглана.
2026-09-28-наас эхлэн олгогдож буй эцсийн гэрчилгээ certificatePolicies (2.16.496.1.101.1.2.8), AIA caIssuers болон §1.4.2-т заасан qcStatements-ийг агуулна. 04, 05-ыг 2026-09-28-нд ижил түлхүүр, нэр, SKI-тэйгээр энэ бодлогын OID болон CPS заагчтай (https://eidmongolia.mn/cps) дахин олгосон.
Шилжилтийн тэмдэглэл: бодлогыг нэвтрүүлэхээс өмнө (2026-09-28-аас өмнө) олгогдсон эцсийн гэрчилгээнд certificatePolicies, AIA caIssuers, qcStatements байхгүй; тэдгээр нь хугацаа дуусах эсвэл солигдох хүртэл хүчинтэй.
1.3. PKI-ийн оролцогчид
1.3.1. Гэрчилгээжүүлэх төвүүд (CA)
Гинж: Mongolian National Root CA → Mongolian National Issuing CA → Gerege Issuing CA → eID Mongolia Issuing CA / eID Mongolia Organization Issuing CA. 01, 02-ыг үндэсний PKI-ийн оператор; 03, 04, 05-ыг Үйлчилгээ үзүүлэгч ажиллуулна. Гарын үсгийн алгоритм нь бүх шатанд sha256WithRSAEncryption.
| № | CA | Эзэмшигч | Үүрэг | Түлхүүр | Дуусах |
|---|---|---|---|---|---|
| 01 | Mongolian National Root CA | CITA | Үндэсний үндсэн (root) CA | RSA-4096 | 2031-02-01 |
| 02 | Mongolian National Issuing CA | MDDC | Үндэсний завсрын CA | RSA-2048 | 2031-01-31 |
| 03 | Gerege Issuing CA | «Гэрэгэ Системс» ХХК | Үйлчилгээ үзүүлэгчийн CA; энэ журмын хүрээнд 04, 05-ыг олгоно | RSA-4096 | 2031-01-30 |
| 04 | eID Mongolia Issuing CA | «Гэрэгэ Системс» ХХК | Хувь хүний гэрчилгээ (нэвтрэлт, гарын үсэг), PDF баримт тамгалагч | RSA-4096 | 2031-01-30 |
| 05 | eID Mongolia Organization Issuing CA | «Гэрэгэ Системс» ХХК | Байгууллагын гэрчилгээ (e-Seal, төлөөлөгч), итгэгч талын mTLS гэрчилгээ | RSA-4096 | 2031-01-30 |
CA гэрчилгээний SHA-256 хурууны хээ (04 серийн дугаар 2AC95E2AE60EBB743343F3C96776B3AC, 05 — 376EEAECB9FE2DF8824C4F7B4FA99A80):
| № | SHA-256 |
|---|---|
| 01 | CB:E7:F3:FE:1F:04:80:37:C2:15:DA:32:1E:58:CA:A4F3:63:DE:9E:54:BB:C4:42:A3:BF:D6:2F:AD:83:44:82 |
| 02 | 94:23:64:0D:D7:45:61:D1:AF:1E:A8:A0:93:86:0B:DA7D:F5:B5:62:0B:B6:17:92:13:95:DC:0D:1A:1F:98:0D |
| 03 | 56:F3:D1:CA:7F:28:22:87:61:97:73:90:5A:A0:CD:7A42:7D:4F:95:DC:0E:D7:B6:73:39:63:A8:9B:C3:12:37 |
| 04 | 87:B8:DB:68:62:AB:DE:5E:4A:07:A1:0C:2C:69:6A:FE5C:B6:AE:A0:72:B9:F3:F9:75:5E:73:CE:79:F5:46:FC |
| 05 | 4C:08:67:31:51:CB:5D:2B:4F:7D:28:7D:46:29:B7:69C3:86:B7:FD:7D:35:97:CA:EA:B2:1B:FA:7B:19:06:39 |
04, 05-ын өмнөх хувь (2026-09-26-нд олгосон, бодлогын OID-гүй, ижил түлхүүр, нэр, SKI) цуцлагдаагүй бөгөөд хүчинтэй хэвээр — тэдгээрээр бүрдсэн гинж ч баталгаажна.
Үндсэн CA-г итгэмжлэх заавар: eidmongolia.mn/trust. Mongolian National Root CA нь 2026-09 сарын байдлаар Adobe Approved Trust List (AATL) болон ЕХ-ны итгэмжит жагсаалтад ороогүй.
1.3.2. Бүртгэлийн байгууллага (RA)
Тусдаа гадны RA байхгүй. Хувь хүний танилтыг платформ өөрөө төрийн эх сурвалжтай (§3.2) автоматаар хийнэ; байгууллага, итгэгч талын бүртгэлийг Үйлчилгээ үзүүлэгчийн эрх бүхий оператор, эсвэл ХУР-ын мэдээлэлд тулгуурласан автомат шалгалт гүйцэтгэнэ.
1.3.3. Захиалагч (гэрчилгээ эзэмшигч)
- Иргэн — Үйлчилгээний нөхцөл-д заасан шаардлага хангасан, Монгол Улсын 18 нас хүрсэн иргэн.
- Хуулийн этгээд — e-Seal гэрчилгээ; түүний нэрийн өмнөөс эрх бүхий иргэн (Эрх баригч) удирдана.
- Итгэгч тал — Үйлчилгээ үзүүлэгчтэй гэрээтэй, бүртгэгдсэн байгууллагын сервер (mTLS гэрчилгээ).
1.3.4. Итгэгч тал
Гэрчилгээ, гарын үсэгт итгэн үйлдэл хийдэг байгууллага. Бүртгэлтэй итгэгч тал rp.eidmongolia.mn API-г ашиглана (developer.eidmongolia.mn). Итгэгч талын шалгах үүргийг Үйлчилгээний нөхцөл-ийн 19.2-т заасан.
1.3.5. Бусад оролцогчид
- ДАН систем — иргэний танилт, иргэний бүртгэлийн мэдээлэл ба лавлагаа зураг.
- ХУР (төрийн мэдээлэл солилцооны систем) — хуулийн этгээдийг төлөөлөх эрх бүхий этгээдийн мэдээлэл.
- G-Sign — өмнө олгогдсон тоон гарын үсгийн гэрчилгээгээр танилт хийх суваг.
- Цагийн тэмдгийн үйлчилгээ (TSA, RFC 3161) — PDF гарын үсгийн цаг; гэрчилгээг нь 04 олгодог (§6.7).
- Apple APNs, Google FCM — хүсэлтийн мэдэгдэл (хувийн мэдээлэлгүй).
- Гэрчилгээний гадаад бүртгэл — олгосон, цуцалсан гэрчилгээ бүрийг мэдэгдэнэ (§4.3).
1.4. Гэрчилгээний хэрэглээ
1.4.1. Зөвшөөрөгдсөн хэрэглээ
| Гэрчилгээ | Эзэмшигч | Олгогч | Зориулалт | Статус |
|---|---|---|---|---|
| Нэвтрэлтийн (AUTH) | Иргэн | 04 | Итгэгч талд өөрийгөө таниулах (PIN1) | Хуулийн хүчинтэй гарын үсэг биш |
| Гарын үсгийн (SIGN) | Иргэн | 04 | Цахим баримтад тоон гарын үсэг зурах, үл няцаагдах (PIN2) | Монгол Улсын хуулийн дагуу qualified (§1.4.2) |
| Байгууллагын тамга (e-Seal) | Хуулийн этгээд | 05 | Байгууллагын нэрийн өмнөөс систем хооронд, интерактив бусаар тамгалах | Монгол Улсын хуулийн дагуу qualified (§1.4.2) |
| Байгууллагын төлөөлөгч | Иргэн (байгууллагын нэрийн өмнөөс) | 05 | Төлөөлөх эрхтэй иргэний гарын үсгийн түлхүүрт байгууллагын мэдээлэлтэй гэрчилгээ | — |
| Итгэгч талын mTLS | Итгэгч тал (сервер) | 05 | rp.eidmongolia.mn руу TLS client-ээр холбогдох | Машины таних тэмдэг; qualified биш |
| PDF баримт тамгалагч | Платформ | 04 | Иргэний гарын үсгийг PAdES хэлбэрээр PDF-д суулгах | Иргэний гэрчилгээ биш |
| Цагийн тэмдэг (TSA) | Платформ | 04 | RFC 3161 цагийн тэмдэг | — |
| OCSP хариулагч | Платформ | 04, 05 | OCSP хариуд гарын үсэг зурах (id-kp-OCSPSigning) | — |
1.4.2. Qualified статус
Иргэний гарын үсгийн (SIGN) болон байгууллагын тамгын (e-Seal) гэрчилгээ нь зөвхөн Монгол Улсын хуулийн дагуу qualified гэж тэмдэглэгдэнэ: qcStatements = QcCompliance + QcType (esign / eseal) + QcCClegislation = MN (ETSI EN 319 412-5 §4.2.4). Энэ нь ЕХ-ны eIDAS журмын дагуу qualified гэсэн мэдэгдэл биш; Үйлчилгээ үзүүлэгч ЕХ-ны итгэмжит жагсаалтад ороогүй.
Иргэний гарын үсгийн түлхүүр утас ба серверийн хооронд хуваагдан хадгалагддаг (§6.1) бөгөөд энэ зохион байгуулалт баталгаажсан QSCD биш тул QcSSCD мэдэгдлийг зарлахгүй. e-Seal-д ч одоогоор QcSSCD зарлахгүй. Нэвтрэлтийн, mTLS, баримт тамгалагчийн гэрчилгээнд qcStatements байхгүй.
1.4.3. Хориглосон хэрэглээ
- Төрийн нууцад хамаарах мэдээлэлд ашиглах (Нөхцөл-ийн 2.5).
- Эцсийн гэрчилгээгээр өөр гэрчилгээ, CRL олгох (бүгд CA:FALSE).
- Гэрчилгээний зориулалт (KeyUsage/EKU)-аас гадуур ашиглах, тухайлбал нэвтрэлтийн гэрчилгээгээр хуулийн хүчинтэй гарын үсэг зурах.
- Цуцлагдсан, хугацаа дууссан гэрчилгээгээр шинэ үйлдэл хийх.
1.5. Баримтыг удирдах
Баримтыг «Гэрэгэ Системс» ХХК удирдана. Холбоо барих: eIDsupport@gerege.com, +976 7777 3773; түлхүүр алдагдсан, аюулгүй байдлын зөрчлийн мэдэгдлийг 24/7 хүлээн авна. Шинэ хувилбарыг энэ хаягт нийтэлж, хувилбарын түүхэд (Хавсралт) бүртгэнэ.
1.6. Нэр томьёо
| Нэр томьёо | Утга |
|---|---|
| ETSI таних тэмдэг | ETSI EN 319 412-1-ийн semantics identifier: хувь хүнд PNOMN-<иргэний үнэмлэхний дугаар>, хуулийн этгээдэд NTRMN-<улсын бүртгэлийн дугаар> |
| PIN1 / PIN2 | Нэвтрэлтийн / гарын үсгийн түлхүүрийг ашиглах идэвхжүүлэх өгөгдөл; зөвхөн утсанд оруулна |
| Түлхүүрийн хуваалт (split-key) | Хувийн түлхүүрийг утас ба серверийн хооронд хуваан хадгалж, аль нэг тал дангаараа гарын үсэг үүсгэх боломжгүй байх арга |
| HSM | Тоног төхөөрөмжийн криптограф модуль |
| OCSP / CRL | Гэрчилгээний төлвийг бодит цагт хариулах үйлчилгээ / хүчингүй гэрчилгээний гарын үсэгтэй жагсаалт |
| ДАН | Төрийн нэгдсэн нэвтрэлтийн систем |
| ХУР | Төрийн мэдээлэл солилцооны систем |
2. Нийтлэл ба мэдээллийн сан
2.1. Мэдээллийн сан
| Юу | Хаяг | Тайлбар |
|---|---|---|
| CP/CPS | https://eidmongolia.mn/cps | Энэ баримт |
| Үйлчилгээний нөхцөл | https://eidmongolia.mn/terms | Байгууллага, итгэгч тал, иргэний нөхцөл |
| Нууцлалын бодлого | https://eidmongolia.mn/privacy | Хувийн мэдээлэл |
| Үндсэн CA итгэмжлэх | https://eidmongolia.mn/trust | Root CA татах, хурууны хээ |
| Гарын үсэг шалгах | https://eidmongolia.mn/verify | PDF-ийн гарын үсэг, гинж, цуцлалт, цагийн тэмдэг |
| CRL — иргэний | http://crl.eidmongolia.mn/crl | 04-ийн CRL |
| CRL — байгууллагын | http://crl.eidmongolia.mn/crl/org | 05-ын CRL |
| CRL — CA | http://crl.eidmongolia.mn/crl/ca | 03-ын CRL (04, 05-ын төлөв) |
| 03-ын гэрчилгээ | http://crl.eidmongolia.mn/ca/gerege-issuing-ca.cer | DER, гинж бүрдүүлэхэд |
| OCSP | http://ocsp.eidmongolia.mn/ocsp | RFC 6960, POST эсвэл GET |
| Үйлчилгээний тодорхойлолт | https://ca.eidmongolia.mn/.well-known/eid | Endpoint, алгоритм (JSON) |
| Итгэгч талын баримт | https://developer.eidmongolia.mn/ | RP API |
2.2. Нийтлэх мэдээлэл
CA-ийн гэрчилгээ, CRL, OCSP хариу, энэ журам болон холбогдох нөхцөл, бодлогыг нийтэд нээлттэй байлгана. Эцсийн гэрчилгээг нийтийн лавлахад нийтлэхгүй: гэрчилгээ нь гарын үсэг, нэвтрэлтийн хариунд итгэгч талд дамжина; иргэний гэрчилгээний жагсаалтыг тусгай эрх (PKI_READ) олгогдсон итгэгч тал л API-аар авна.
2.3. Нийтлэх давтамж
- 04, 05-ын CRL — nextUpdate нь гаргаснаас хойш 24 цаг; цуцлалт бүрийн дараа шинээр үүсгэгдэнэ.
- 03-ын CRL — nextUpdate нь 12 сараас ихгүй; 04, 05-ын төлөв өөрчлөгдөхөд дахин гаргана.
- OCSP — бодит цагт; хариуны nextUpdate 24 цаг.
- Энэ журам — өөрчлөлт бүрд шинэ хувилбараар.
2.4. Хандалтын хяналт
Нийтлэлд унших хандалт чөлөөтэй. CRL, OCSP нь гарын үсэгтэй объект тул HTTP-ээр үйлчилнэ (RFC 5280, RFC 6960-ийн жишиг); бусад бүх API TLS-ээр. Нийтлэгдсэн материалыг зөвхөн Үйлчилгээ үзүүлэгч өөрчилнө.
3. Таних, баталгаажуулах
3.1. Нэршил
| Гэрчилгээ | Subject | Тайлбар |
|---|---|---|
| Иргэн (AUTH, SIGN) | SERIALNUMBER=PNOMN-<иргэний үнэмлэхний дугаар>, GIVENNAME, SURNAME, C=MN | Нэр латин галигаар. Регистрийн дугаар (РД) гэрчилгээнд орохгүй. Төрсөн огноо, хүйс Subject Directory Attributes-д (RFC 3739). |
| Хуулийн этгээд (e-Seal) | SERIALNUMBER=<бүртгэлийн дугаар>, CN, O, organizationIdentifier=NTRMN-<дугаар>, C=MN | Нэр латин хэлбэрээр. |
| Байгууллагын төлөөлөгч | description, emailAddress, CN, GN, SN, title, OU, organizationIdentifier, O, L, ST, C | Хоосон талбарыг оруулахгүй. CN = иргэний овог нэр, title = албан тушаал. |
| Итгэгч талын mTLS | CSR-д заасан Subject; CN (итгэгч талын домэйн) заавал, 64 тэмдэгтээс ихгүй | — |
| PDF баримт тамгалагч | CN=eID Mongolia Document Signer | — |
Нэр утга бүхий байна; хувь хүний ETSI таних тэмдэг нь эзэмшигч бүрд давтагдашгүй. Иргэн латин галигаа бүртгэлийн үед засаж болох бөгөөд зөвхөн латин үсэг зөвшөөрөгдөнө. Нууц нэр (pseudonym) хэрэглэхгүй.
3.2. Анхны танилт
3.2.1. Хувийн түлхүүр эзэмшлийн нотолгоо
Иргэний түлхүүрийг утас, сервер хамтран үүсгэж, бүртгэлийн явцад утас өөрийн хэсгээр гарын үсэг зурж эзэмшлээ нотолно. Итгэгч талын mTLS гэрчилгээнд CSR-ийн гарын үсгийг шалгана — таарахгүй бол олгохгүй.
3.2.2. Хувь хүний танилт
Бүртгэл зөвхөн баталгаажсан утасны аппаас (Apple App Attest / Google Play Integrity шаардлагатай) эхэлнэ. Танилтын суваг:
- ДАН — иргэн ДАН-аар нэвтэрч, овог нэр, төрсөн огноо, хүйс, иргэний үнэмлэхний дугаар, лавлагаа зургийг төрийн эх сурвалжаас авна. Дараа нь царай таниулах (liveness) заавал: селфи дээр хуурамч зураг илрүүлэх (PAD) шалгалт хатуу горимд ажиллаж, царайг лавлагаа зурагтай тулгана. Тулгалтын босгыг лавлагаа зургийн наснаас хамааруулан шатлалтай тогтооно.
- G-Sign — иргэн өөрийн хүчинтэй G-Sign тоон гарын үсгийн гэрчилгээгээр (PIN2) зөвшөөрөл өгнө; хувийн мэдээллийг тэр гэрчилгээ болон эрх бүхий мэдээллийн эх сурвалжаас авна.
- Хэрэглэгчийн утаснаас ирсэн мэдээллийг танилтын эх сурвалж болгохгүй; хувийн мэдээлэл зөвхөн дээрх эх сурвалжаас ирнэ.
Нас: төрсөн огноог эх сурвалжаас авч шалгана. Гарын үсгийн (SIGN) гэрчилгээг зөвхөн 18 нас хүрсэн иргэнд олгоно.
Хамрах хүрээ: платформд гадаад иргэний паспортын чипээр (ICAO 9303 passive authentication, liveness-тэй) танилт хийх, насанд хүрээгүй иргэнд асран хамгаалагчийн зөвшөөрлөөр (ХУР-аар холбоог шалгаж) зөвхөн нэвтрэлтийн гэрчилгээ олгох техникийн боломж бий. Үйлчилгээний нөхцөлийн дагуу эдгээрийг одоогоор нийтэд санал болгохгүй; санал болгох тохиолдолд энэ журмыг урьдчилан шинэчилнэ.
3.2.3. Хуулийн этгээдийн танилт ба төлөөлөх эрх
- Иргэн улсын бүртгэлийн дугаараар байгууллагаа өөртөө холбоход ХУР-аас тухайн хуулийн этгээдийн эрх бүхий этгээдийн жагсаалтыг татаж, иргэний РД тэр жагсаалтад байвал л холбоно (Эрх баригч). Утаснаас жагсаалт илгээх боломжгүй.
- Автомат шалгалт боломжгүй тохиолдолд оператор баримт бичгийн үндсэн дээр бүртгэнэ; нотлох баримтын лавлагааг хадгална.
- Эрх баригч нэмсэн гарын үсэг зурагч өөрийн утсан дээр PIN2-оор баталгаажуулах хүртэл эрх үүсэхгүй.
- Төлөөлөх эрхийг гэрчилгээнд биш, бүртгэлд хадгалж, хүсэлт бүрд бодит цагт шалгана.
3.2.4. Итгэгч талын танилт
Итгэгч тал API-аар (ca.eidmongolia.mn/v3/rp-applications) эсвэл developer.eidmongolia.mn-ээр хүсэлт гаргана. Оператор баталсны дараа таних дугаар, API нууц, IP хязгаарлалт, эрх, mTLS гэрчилгээний subject-ийг олгоно. mTLS гэрчилгээг зөвхөн дээд түвшний админ эрхтэй оператор CSR-аас (урьдчилан шалгах алхамтай) олгоно.
3.3. Дахин түлхүүрлэх хүсэлтийн танилт
- Хугацаа дуусаагүй, түлхүүр амьд үед — одоогийн нэвтрэлтийн түлхүүрээр (PIN1) гарын үсэг зурж нотолно; ДАН танилт давтахгүй. Энэ замаар сунгах хугацаа нь сүүлийн бүрэн танилтаас хойш 5 жилээс хэтрэхгүй; түүнээс хойш бүрэн танилт шаардана.
- Түлхүүр алдагдсан (утас солих, аппыг дахин суулгах) эсвэл хугацаа дууссан — §3.2-ийн бүрэн танилт.
3.4. Цуцлах хүсэлтийн танилт
- Иргэн — аппаас; хүсэлт нь бүртгэлтэй төхөөрөмжийн таних токен ба аппын баталгаажуулалтаар танигдана.
- Оператор — хүсэлт гаргагчийн таних баримт, эрхийг шалгасны дараа; үйлдэл хоёр дахь операторын зөвшөөрлөөр гүйцэтгэгдэнэ (§5.2).
- Хуулийн этгээд — Эрх баригч, эсвэл хуулийн этгээдийн төлөв өөрчлөгдөхөд оператор.
4. Гэрчилгээний амьдралын мөчлөг
4.1. Гэрчилгээний хүсэлт
Иргэн eID Mongolia аппаар; хуулийн этгээдийн e-Seal-ийг Эрх баригч эсвэл оператор; итгэгч талын mTLS гэрчилгээг итгэгч тал CSR-ээр хүснэ.
4.2. Хүсэлтийг боловсруулах
Танилт (§3.2), насны шалгалт, аппын баталгаажуулалт, түлхүүр үүсгэлт амжилттай бол олгоно; аль нэг нь бүтэлгүйтвэл хүсэлтийг шалтгааныг нь мэдэгдэн татгалзана. Бүртгэлийн сесс 10 минутын хугацаатай.
4.3. Олголт
- Иргэн бүрд хоёр тусдаа түлхүүр, хоёр гэрчилгээ: нэвтрэлтийн (PIN1) ба гарын үсгийн (PIN2). Нэвтрэлтийн түлхүүрээр гарын үсэг зурах боломжгүй.
- CA-ийн гарын үсгийг HSM дотор үүсгэнэ (§6.2). Гэрчилгээний NotAfter нь олгогч CA-ийн хугацаанаас хэтрэхгүй.
- Олгосон гэрчилгээ бүрийг гэрчилгээний гадаад бүртгэлд мэдэгдэнэ; мэдэгдээгүй гэрчилгээг хяналтын систем илрүүлнэ.
- Олголт аудитын бүртгэлд орно (§5.4).
4.4. Хүлээн авах
Гэрчилгээ апп руу шууд хүргэгдэж, бүртгэл амжилттай дууссанаар хүлээн авсанд тооцно. Итгэгч талын mTLS гэрчилгээг гинжийн хамт PEM-ээр өгнө.
4.5. Түлхүүр, гэрчилгээний хэрэглээ
Эзэмшигчийн үүргийг Үйлчилгээний нөхцөл-д заасан: PIN-ээ бусдад өгөхгүй, утсаа алдвал нэн даруй мэдэгдэх, цуцлуулах. Гарын үсэг бүрийг утсан дээр юунд зурж байгааг харуулж, эзэмшигчийн идэвхтэй үйлдлээр л үүсгэнэ. Итгэгч тал гарын үсэгт итгэхээсээ өмнө гэрчилгээний төлөв, гинж, гарын үсэг зурсан цагийг шалгана.
4.6. Ижил түлхүүрээр сунгах
Хэрэглэхгүй. Сунгалт бүр шинэ түлхүүр үүсгэнэ (§4.7).
4.7. Дахин түлхүүрлэх (сунгалт)
Гэрчилгээний хугацаа дуусахаас 60 хоногийн өмнө апп сунгалт санал болгоно. Иргэн одоогийн PIN1-ээр нотолсны дараа (§3.3) шинэ хоёр түлхүүр, хоёр гэрчилгээ үүсч, хуучин гэрчилгээ superseded (4) шалтгаанаар цуцлагдана. Иргэний таних тэмдэг өөрчлөгдөхгүй. Хугацаа дууссан бол сунгалт бус, бүрэн бүртгэл хийнэ.
4.8. Гэрчилгээг өөрчлөх
Олгосон гэрчилгээний агуулгыг өөрчлөхгүй. Мэдээлэл өөрчлөгдвөл (нэр гэх мэт) дахин бүртгүүлж шинэ гэрчилгээ авна.
4.9. Цуцлалт ба түдгэлзүүлэлт
| Нөхцөл | Хэн | Шалтгаан (CRLReason) | Хамрах |
|---|---|---|---|
| Иргэн аппаас «Бүртгэл устгах» | Иргэн | cessationOfOperation (5) | Тухайн төхөөрөмжийн бүх идэвхтэй AUTH, SIGN |
| Шинэ төхөөрөмжөөр дахин бүртгүүлэх, сунгах | Иргэн | superseded (4) | Өмнөх бүх идэвхтэй гэрчилгээ |
| Түлхүүрийн хуулбар илэрсэн | Систем (автомат) | keyCompromise (1) | Тухайн төхөөрөмжийн бүх гэрчилгээ; төхөөрөмж хаагдана |
| Операторын цуцлалт | Иргэн, хуулийн этгээдийн хүсэлт, хуулийн шийдвэр, аюулгүй байдлын шалтгаан | Тохирох RFC 5280 шалтгаан | Сонгосон гэрчилгээ ба түүний хос |
| Хуулийн этгээдийн бүртгэл хүчингүй болох | Оператор | RFC 5280 шалтгаан | Идэвхтэй e-Seal |
| Баримт тамгалагчийг шинэчлэх | Систем | superseded (4) | Өмнөх тамгалагчийн гэрчилгээ |
- Цуцлалт шууд хүчин төгөлдөр болно: цуцлалтын бичилтийг гэрчилгээний төлвөөс өмнө (эсвэл нэг гүйлгээнд) хадгалж, OCSP тэр даруй «revoked» хариулна, CRL шинээр үүсгэгдэнэ.
- Цуцлагдсан гэрчилгээг сэргээхгүй; шинэ гэрчилгээ авна.
- Түр түдгэлзүүлэх (certificateHold) болон сэргээх үйлдлийг одоогийн ажиллагаанд хэрэглэхгүй. Утас солих, сэргээх үед хуучин гэрчилгээ superseded (4) шалтгаанаар цуцлагдана.
- Цуцлалтын бичилтийг хэрэглэгчийн өгөгдөл устгагдсан ч хадгална — OCSP «unknown» болж хүчинтэй мэт харагдахаас сэргийлнэ.
- Түлхүүр алдагдсан, утас хулгайлагдсан тохиолдолд eIDsupport@gerege.com, +976 7777 3773 (24/7).
Итгэгч тал гарын үсгийг баталгаажуулахдаа OCSP эсвэл CRL-ээр төлвийг шалгах ёстой. TSA цагийн тэмдэгтэй гарын үсэг нь цуцлалтаас өмнө зурагдсан бол superseded, cessationOfOperation шалтгаантай цуцлалт түүний хүчинтэй байдалд нөлөөлөхгүй.
4.10. Гэрчилгээний төлвийн үйлчилгээ
- OCSP:
http://ocsp.eidmongolia.mn/ocsp— 04, 05-ын олгосон гэрчилгээ болон 04, 05-ын өөрсдийнх нь төлөв (сүүлийнхийг 03 гарын үсэгтэй). - Бүртгэлд байхгүй серийн дугаарт «good» биш «unknown» хариулна.
- CRL: §2.1. Хүртээмжийн зорилтыг Үйлчилгээний нөхцөл-ийн 23 дугаар зүйлд заасан.
4.11. Захиалга дуусгавар болох
Иргэн аппын «Бүртгэл устгах»-аар хэзээ ч зогсоож болно (§4.9). Хувийн мэдээллийн устгалт, хадгалалтыг Нууцлалын бодлого, Үйлчилгээний нөхцөл-ийн 17.2 зохицуулна.
4.12. Түлхүүр хадгалуулах, сэргээх
Иргэний хувийн түлхүүрийг бүтнээр нь хадгалуулахгүй, сэргээхгүй. Серверийн хэсэг дангаараа гарын үсэг үүсгэх боломжгүй. Түлхүүр алдагдвал шинээр бүртгүүлнэ.
5. Байгууламж, удирдлага, үйл ажиллагааны хяналт
5.1. Физик хяналт
CA-ийн хувийн түлхүүрүүд (03, 04, 05) Үйлчилгээ үзүүлэгчийн хяналтад байх физик HSM-д хадгалагдана.
5.2. Үйл ажиллагааны хяналт
- HSM-д админ (Crypto Officer) ба зөвхөн гарын үсэг зурах (Crypto User) үүргийг тусад нь ялгаж, программ зөвхөн гарын үсэг зурах эрхээр, харилцан TLS-ээр хандана.
- Админ консол нь үүрэгт суурилсан эрхтэй. Гэрчилгээ цуцлах, төхөөрөмж идэвхгүй болгох, итгэгч тал идэвхгүй болгох, админы эрх өөрчлөх үйлдэл хоёр өөр операторын (хүсэгч ≠ зөвшөөрөгч) баталгаагаар хийгдэнэ.
- Итгэгч талын mTLS гэрчилгээ олгох эрх зөвхөн дээд түвшний админд.
- CA-ийн түлхүүртэй холбоотой ажиллагаа (ceremony) бүрийг бүртгэл хөтөлж, CA-ийн нийтийн материалын өөрчлөлтийг хянагдсан өөрчлөлтийн журмаар, автомат гинжийн шалгалттайгаар оруулна.
5.3. Ажилтны хяналт
CA-ийн ажиллагаанд оролцох ажилтныг Үйлчилгээ үзүүлэгчийн дотоод журмаар томилж, эрхийг үүргийн дагуу хязгаарлана.
5.4. Аудитын бүртгэл
Бүртгэл, олголт, цуцлалт, нэвтрэлт ба гарын үсгийн сесс, KYC, байгууллагын эрх, итгэгч талын үйлдэл, админы үйлдэл, гадаад бүртгэлийн мэдэгдлийг аудитын бүртгэлд бичнэ. Аудитын хүснэгт зөвхөн нэмэх горимтой: засах, устгах оролдлогыг өгөгдлийн сан өөрөө татгалзана; цагийг өгөгдлийн сан тавина.
5.5. Архив
Гэрчилгээ, гарын үсэг, хандалтын бүртгэлийн хадгалах хугацааг Үйлчилгээний нөхцөл-ийн 17.2-т заасан. Цуцлалтын бичилтийг гэрчилгээний хугацаанаас үл хамааран хадгална.
5.6. CA-ийн түлхүүр солих
- Үндэсний гинжийн CA-ууд 2031 оны 1-р сарын сүүлээр дуусна; доод шатны гэрчилгээ эцгээсээ удаан хүчинтэй байж болохгүй тул эцсийн гэрчилгээний NotAfter-ийг CA-ийн хугацаагаар хязгаарлана. Гинжийг сунгах ажлыг тэр хугацаанаас өмнө хийнэ.
- 2026-09-11-нд 04, 05-ын түлхүүрийг үүлэн HSM-ээс Үйлчилгээ үзүүлэгчийн физик HSM руу шилжүүлж шинэ түлхүүр үүсгэсэн (нэр ижил). Хуучин түлхүүрт холбогдсон 04, 05-ын гэрчилгээг 2026-09-26-нд 03 cessationOfOperation (5) шалтгаанаар цуцалсан (/crl/ca). Өмнөх түлхүүрээр олгогдсон эцсийн гэрчилгээ эзэмшигчид дахин бүртгүүлнэ.
- 2026-09-26-нд 04, 05-ыг ижил түлхүүр, нэр, SKI-тэйгээр шинэ AIA/CDP хаягтай, 2026-09-28-нд бодлогын OID ба CPS заагчтай дахин олгосон; өмнөх хувиуд цуцлагдаагүй.
5.7. Түлхүүр алдагдах, гамшгаас сэргээх
- Өгөгдлийн санг тогтмол нөөцөлж, WAL архивлалтыг хяналтын дохиотойгоор ажиллуулна.
- Сэргээлтийн дараа сервер төхөөрөмжийг танихгүй бол апп локал түлхүүрээ өөрөө устгахгүй — сервер тодорхой заавар (идэвхгүй болсон, дахин бүртгүүлэх мэдэгдэл) өгсөн үед л устгана.
- Иргэний түлхүүрийн хуулбар илэрвэл (§4.9) автоматаар цуцлана. CA-ийн түлхүүр алдагдсан тохиолдолд эцэг CA тухайн CA-г keyCompromise шалтгаанаар цуцалж, итгэгч талд мэдэгдэнэ.
5.8. CA-ийн үйл ажиллагаа дуусгавар болох
Үйл ажиллагаа зогсох тохиолдолд Монгол Улсын хууль тогтоомжийн дагуу эзэмшигч, итгэгч тал, зохицуулагч байгууллагад урьдчилан мэдэгдэж, бүртгэл, архивын хадгалалтыг хуулийн дагуу шилжүүлнэ.
6. Техникийн аюулгүй байдлын хяналт
6.1. Түлхүүрийн хос үүсгэх
| Түлхүүр | Алгоритм, урт | Үүсгэх, хадгалах |
|---|---|---|
| 03, 04, 05 (CA) | RSA-4096 | Физик HSM дотор үүсгэсэн, гадагш гаргах боломжгүй (non-extractable); зөвхөн HSM дотор гарын үсэг |
| Иргэний AUTH, SIGN | RSA, нийлмэл модуль 4096 бит (2 × 2048), e = 65537 | Хуваасан түлхүүр — доорх тайлбар |
| Итгэгч талын mTLS | CSR-ийн дагуу (EC P-256 зөвлөмж) | Итгэгч тал өөрийн серверт үүсгэнэ; түлхүүр гадагш гарахгүй |
| PDF баримт тамгалагч | EC P-256 | Сервер талд үүсгэж хадгална |
| OCSP хариулагч | EC P-256 | Сервер санах ойд; 90 хоногийн гэрчилгээ, тогтмол солигдоно |
| TSA | RSA-3072 | TSA-ийн серверт үүсгэсэн, гадагш гаргаагүй; CSR-аас 04 олгосон |
| e-Seal | Сервер талд үүсгэнэ | Сервер талд хадгална; QSCD гэж зарлахгүй |
Иргэний хуваасан түлхүүр. RSA модуль n = n₁·n₂. Утас n₁-ийн хагасыг үүсгэж, нууц илтгэгчээ хоёр хуваана: нэг хэсэг утсанд үлдэж PIN-ээс гаргасан түлхүүрээр шифрлэгдээд, утасны аппаратын хамгаалалттай хадгалалтаар (iOS Secure Enclave, Android Keystore — StrongBox/TEE) дахин ороогдоно; нөгөө хэсэг серверт очно. Серверийн n₂-ийн хагас ба утаснаас ирсэн хэсэг нь HSM доторх AES-256 түлхүүрээр шифрлэгдэж хадгалагдана. Гарын үсэг нь утас ба серверийн тооцооллыг нэгтгэж байж л үүснэ; үр дүн нь энгийн RSA гарын үсэг (RSASSA-PSS эсвэл PKCS#1 v1.5, SHA-256/384/512). Хувийн түлхүүр аль ч үед нэг дор бүтнээр оршихгүй.
Хуулбар илрүүлэлт: үйлдэл бүрд сервер шинэ «шинэлэг байдлын» токен олгож, утас түүнийг дараагийн үйлдэлд үзүүлнэ. Хуучин токеноор өөр үйлдэл хийх оролдлого нь түлхүүрийн хуулбар гэж үзэгдэж, төхөөрөмжийг хааж, гэрчилгээг keyCompromise шалтгаанаар цуцална.
6.2. Хувийн түлхүүрийн хамгаалалт
- CA-ийн түлхүүрийг HSM-ээс гаргахгүй; сервер HSM-д зөвхөн гарын үсэг зурах хүсэлтийг харилцан TLS-ээр илгээнэ.
- Иргэний түлхүүрийн серверийн хэсгүүд нь HSM-ийн түлхүүргүйгээр задрахгүй (өгөгдлийн сан, тохиргоо алдагдсан ч).
- Утсан дээрх хэсэг нь аппаратын хамгаалалтгүй төхөөрөмжид бүртгэгдэхгүй (fail-closed).
- Үйлчилгээ үзүүлэгч эзэмшигчийн хувийн түлхүүрийг бүрэн хэлбэрээр хуулбарлаж авахгүй.
6.3. Хүчинтэй хугацаа
| Гэрчилгээ | Хугацаа |
|---|---|
| 01 Mongolian National Root CA | 2021-02-01 → 2031-02-01 |
| 02 Mongolian National Issuing CA | 2022-04-13 → 2031-01-31 |
| 03 Gerege Issuing CA | 2026-07-07 → 2031-01-30 |
| 04, 05 (одоогийн хувь) | 2026-09-28 → 2031-01-30 |
| Иргэний AUTH, SIGN; байгууллагын гэрчилгээ; итгэгч талын mTLS | 3 жил (1095 хоног), CA-ийн дуусах хугацаагаар хязгаарлагдана |
| PDF баримт тамгалагч | 1 жил |
| OCSP хариулагч | 90 хоног |
| TSA | 3 жил (2026-09-28 → 2029-09-27) |
6.4. Идэвхжүүлэх өгөгдөл (PIN)
- PIN1 нэвтрэлтийн, PIN2 гарын үсгийн түлхүүрийг идэвхжүүлнэ. PIN-ийг зөвхөн утсанд оруулна; сервер PIN-ийг ил, хэш аль ч хэлбэрээр авахгүй, хадгалахгүй.
- Утсан дээр PIN-ийг офлайнаар таах боломжгүй: буруу PIN нь буруу гарын үсэг үүсгэж, үүнийг сервер илрүүлнэ.
- Буруу PIN-ийн оролдлогыг сесс тутамд 3, төхөөрөмж тутамд 1 цагийн дотор 9-өөр хязгаарлана; хэтэрвэл тухайн сесс хаагдана.
- Биометрийг зөвхөн утсан дээрх аппаратын хамгаалалтыг нээхэд ашиглана; биометрийн өгөгдөл серверт очихгүй.
6.5. Компьютерийн аюулгүй байдал
- Итгэгч тал rp.eidmongolia.mn руу заавал mTLS (05-ын олгосон гэрчилгээ) болон API нууцаар, бүртгэлтэй IP-ээс хандана.
- Мобайл API-д аппын баталгаажуулалт (App Attest / Play Integrity) ба төхөөрөмжийн холбоос заавал.
- Танилт, бүртгэлийн endpoint-уудад хүсэлтийн хязгаар (rate limit) тавина.
- Гэрчилгээ, түлхүүр, CRL, OCSP-ийн өөрчлөлт хянагдсан код, автомат тестээр (криптографийн лавлах вектор, гинжийн шалгалт, нууц илрүүлэлт) дамжина.
6.6. Сүлжээний хяналт
API ба портал зөвхөн TLS-ээр; CRL, OCSP гарын үсэгтэй объект тул HTTP-ээр (§2.4). HSM-д зөвхөн харилцан TLS-ээр танигдсан үйлчилгээ хандана.
6.7. Цагийн тэмдэг
PDF-д суулгах гарын үсэг бүрт RFC 3161 цагийн тэмдэг заавал; авч чадахгүй бол гарын үсэгтэй PDF гаргахгүй (fail-closed). TSA-ийн гэрчилгээг 2026-09-28-наас eID Mongolia Issuing CA (04) олгодог: keyUsage digitalSignature, nonRepudiation; extKeyUsage зөвхөн timeStamping (critical); certificatePolicies 2.16.496.1.101.1.2.8. Цагийн тэмдгийн TSTInfo-д мөн үндэсний бодлогын OID (2.16.496.1.101.1.2.8) орно.
Цагийн тэмдгийг баталгаажуулахдаа TSA-ийн гэрчилгээ үндэсний гинжид (01 хүртэл) холбогдох, extKeyUsage нь яг timeStamping (critical) байх, цаг нь серверийн цагаас ±10 минутаас хэтрэхгүй байхыг шаардана.
2026-09-28-наас өмнө үндэсний гинжид хамаарахгүй түр TSA гэрчилгээгээр авсан цагийн тэмдэгтэй PDF-ийн цагийн тэмдэг итгэмжлэгдэхгүй (баталгаажуулалт «цагийн тэмдэг хүчингүй» гэж харуулна); иргэний гарын үсэг өөрөө үүнээс хамаарахгүй.
7. Гэрчилгээ, CRL, OCSP-ийн профайл
7.1. Эцсийн гэрчилгээний профайл
X.509 v3. Нийтлэг өргөтгөл:
| Өргөтгөл | Утга |
|---|---|
| certificatePolicies | 2.16.496.1.101.1.2.8, qualifier-гүй (OCSP хариулагчаас бусад бүх эцсийн гэрчилгээ) |
| AIA — OCSP | http://ocsp.eidmongolia.mn/ocsp |
| AIA — caIssuers | http://crl.eidmongolia.mn/ca/eid-mongolia-issuing-ca.cer (04), http://crl.eidmongolia.mn/ca/eid-mongolia-org-issuing-ca.cer (05) |
| CRL Distribution Point | http://crl.eidmongolia.mn/crl (04), http://crl.eidmongolia.mn/crl/org (05) |
| basicConstraints | CA:FALSE |
| Серийн дугаар | Санамсаргүй, эерэг, 127 битээс ихгүй |
| Гарын үсгийн алгоритм | sha256WithRSAEncryption |
Профайл тус бүр:
| Профайл | CA | keyUsage | extKeyUsage | qcStatements | Бусад |
|---|---|---|---|---|---|
| AUTH (P-CITIZEN-AUTH) | 04 | digitalSignature, keyEncipherment | clientAuth, emailProtection | — | Төрсөн огноо, хүйс |
| SIGN (P-CITIZEN-SIGN) | 04 | digitalSignature, nonRepudiation | emailProtection | QcCompliance, QcType=esign, QcCClegislation=MN | Төрсөн огноо, хүйс |
| e-Seal (O-ORG-SEAL) | 05 | nonRepudiation (зөвхөн) | — | QcCompliance, QcType=eseal, QcCClegislation=MN | — |
| Байгууллагын төлөөлөгч (P-ORG-REP) | 05 | digitalSignature, nonRepudiation, keyEncipherment | clientAuth + eID-ийн дотоод EKU | — | Иргэний гарын үсгийн түлхүүр |
| Итгэгч талын mTLS (O-ORG-AUTH) | 05 | digitalSignature, keyEncipherment, dataEncipherment | clientAuth | — | — |
| PDF баримт тамгалагч | 04 | digitalSignature | documentSigning (1.3.6.1.5.5.7.3.36) | — | — |
| OCSP хариулагч | 04, 05 | digitalSignature | OCSPSigning | — | id-pkix-ocsp-nocheck; AIA, CDP-гүй |
| TSA (O-TSA) | 04 | digitalSignature, nonRepudiation | timeStamping (зөвхөн, critical) | — | — |
e-Seal-д ЕХ-ны EN 319 411-2 бодлого (QCP-l, QCP-l-qscd) зарлахгүй — зөвхөн үндэсний бодлогын OID ба QcCClegislation = MN.
Шилжилтийн тэмдэглэл: 2026-09-28-ны бодлогын нэвтрүүлэлтээс өмнө олгосон эцсийн гэрчилгээнд certificatePolicies, AIA caIssuers, qcStatements байхгүй; тэдгээр нь AIA OCSP, CDP, keyUsage/EKU, төрсөн огноо, хүйсийг агуулна.
7.2. CA гэрчилгээний профайл (04, 05)
| Өргөтгөл | Утга |
|---|---|
| basicConstraints | CA:TRUE, pathLenConstraint = 0 (critical) |
| keyUsage | keyCertSign, cRLSign (critical) |
| certificatePolicies | 2.16.496.1.101.1.2.8, CPS: https://eidmongolia.mn/cps |
| AIA — OCSP | http://ocsp.eidmongolia.mn/ocsp |
| AIA — caIssuers | http://crl.eidmongolia.mn/ca/gerege-issuing-ca.cer |
| CRL Distribution Point | http://crl.eidmongolia.mn/crl/ca |
Subject, түлхүүр, SKI нь өмнөх хувиудтай ижил тул аль ч хувиар гинж бүрдэнэ.
7.3. CRL профайл
- X.509 v2 CRL, CRL Number, Authority Key Identifier; бичлэг бүр CRLReason кодтой.
- 04, 05: nextUpdate = thisUpdate + 24 цаг; 03: nextUpdate ≤ 12 сар.
- Гарын үсэг: sha256WithRSAEncryption (тухайн CA-ийн түлхүүрээр).
7.4. OCSP профайл
- RFC 6960 basic response; POST (application/ocsp-request) болон GET.
- 04, 05-ын гэрчилгээний хариуг тухайн CA-ийн олгосон, id-kp-OCSPSigning EKU-тэй богино хугацаат хариулагчийн гэрчилгээгээр зурж, хариунд хавсаргана; хариулагч ажиллахгүй бол CA-ийн түлхүүрээр шууд зурна.
- 04, 05-ын өөрсдийнх нь төлвийг 03 шууд зурсан хариугаар өгнө (SHA-1, SHA-256 CertID).
- Хүсэлтэд nonce байвал хариунд буцааж тавина. Хариуны nextUpdate 24 цаг.
- Олгоогүй серийн дугаар, танигдаагүй олгогчид «unknown».
8. Нийцлийн аудит ба үнэлгээ
2026-09-28-ны байдлаар энэхүү журмын дагуух хөндлөнгийн (гадны) нийцлийн аудит хийгдээгүй. Аудитыг Монгол Улсын хууль тогтоомж, зохицуулагч байгууллагын шаардлагын дагуу зохион байгуулна.
Үйл ажиллагааны дотоод хяналт:
- CA-ийн гинж, 03-ын CRL/OCSP-ийн хугацааг автоматаар долоо хоног бүр шалгаж, дуусахаас 30 хоногийн өмнө дохио өгнө.
- Гадаад бүртгэлд мэдэгдээгүй олгосон/цуцалсан гэрчилгээг автоматаар илрүүлнэ.
- CA-ийн түлхүүрийн ажиллагаа бүрийн бүртгэлийг хадгална.
- Үйлчилгээний төлөв, тогтмол ажлын гүйцэтгэлийг хяналтын системээр ажиглана.
9. Бизнес, эрх зүйн бусад асуудал
9.1. Төлбөр
Иргэнд гэрчилгээ олгох, ашиглуулах үйлчилгээ үнэ төлбөргүй (иргэний нөхцөл). Байгууллага, итгэгч талын үнэ, тарифыг Үйлчилгээний нөхцөл-ийн 2.3-т заасан Арилжааны хавсралтаар тогтооно. OCSP, CRL, CA-ийн гэрчилгээнд хандах нь үнэгүй.
9.2. Санхүүгийн хариуцлага
Үйлчилгээ үзүүлэгч санхүүгийн хариуцлагаа Монгол Улсын хууль тогтоомжийн дагуу хангана.
9.3. Бизнесийн мэдээллийн нууцлал
Үйлчилгээний нөхцөл-ийн IX хэсгийг үзнэ үү.
9.4. Хувийн мэдээллийн нууцлал
Нууцлалын бодлого. Гэрчилгээнд орох хувийн мэдээлэл: овог нэрийн латин галиг, иргэний үнэмлэхний дугаар (ETSI таних тэмдгээр), төрсөн огноо, хүйс. Регистрийн дугаар гэрчилгээнд орохгүй.
9.5. Оюуны өмч
Үйлчилгээний нөхцөл-ийг үзнэ үү. Энэ журмыг өөрчлөлтгүйгээр, эх сурвалжийг заан хуулбарлаж болно.
9.6. Баталгаа
Үйлчилгээ үзүүлэгчийн баталгааг Үйлчилгээний нөхцөл-ийн 32 дугаар зүйлд заасан; эзэмшигч, итгэгч талын үүрэг — 7, 19 дүгээр зүйл ба иргэний нөхцөл.
9.7–9.9. Баталгаанаас татгалзах, хариуцлагын хязгаар, нөхөн төлбөр
Үйлчилгээний нөхцөл-ийн 32.2, 33, 34 дүгээр зүйл болон иргэний нөхцөлийн 10 дугаар хэсэг.
9.10. Хүчин төгөлдөр хугацаа
Энэ хувилбар нийтлэгдсэн өдрөөс хүчин төгөлдөр болж, дараагийн хувилбараар солигдох хүртэл үйлчилнэ. Хувилбар солигдсон ч өмнө нь олгосон гэрчилгээнд олголтын үеийн хувилбарын нөхцөл үйлчилнэ.
9.11. Мэдэгдэл
Үйлчилгээний нөхцөл-ийн 39 дүгээр зүйл. Холбоо барих: eIDsupport@gerege.com.
9.12. Өөрчлөлт
Өөрчлөлтийг шинэ хувилбараар энэ хаягт нийтэлнэ. Бодлогын OID-ийн утгыг өөрчлөх (гэрчилгээний хэрэглээнд материаллаг нөлөөтэй) өөрчлөлт нь шинэ OID шаардаж болно.
9.13–9.15. Маргаан, хэрэглэх хууль, хуульд нийцэх
Монгол Улсын хууль — тухайлбал Цахим гарын үсгийн тухай хууль, Хүний хувийн мэдээлэл хамгаалах тухай хууль — үйлчилнэ. Маргааныг Үйлчилгээний нөхцөл-ийн 40 дүгээр зүйлийн дагуу шийдвэрлэнэ.
9.16. Бусад
Энэ журам монгол хэлээр үйлдэгдсэн; орчуулгатай зөрчилдвөл монгол хэл дээрх хувилбар дагаж мөрдөгдөнө.
Хавсралт. Хувилбарын түүх
| Хувилбар | Огноо | Өөрчлөлт |
|---|---|---|
| 1.0.1 | 2026-09-28 | 04, 05-ыг бодлогын OID ба CPS заагчтай дахин олгосныг тусгав (хурууны хээ, хүчинтэй хугацаа, CA профайл); эцсийн гэрчилгээний бодлого, caIssuers, qcStatements хэрэгжсэн; TSA гэрчилгээг 04 олгодог болсон; e-Seal-д ЕХ-ны бодлого зарлахгүй |
| 1.0 | 2026-09-28 | Анхны хувилбар |