Гэрчилгээжүүлэх үйл ажиллагааны журам

Хувилбар 1.0.1 · 2026-09-28 · Бодлогын OID 2.16.496.1.101.1.2.8

eID Mongolia-ийн гэрчилгээний бодлого ба гэрчилгээжүүлэх үйл ажиллагааны журам (CP/CPS): хэн, ямар гэрчилгээ авах, хэрхэн танигдах, гэрчилгээ хэрхэн олгогдож цуцлагдах, түлхүүрийг хэрхэн хамгаалдаг, итгэгч тал юуг шалгах.

Баримтын мэдээлэл

eID Mongolia — Гэрчилгээний бодлого ба гэрчилгээжүүлэх үйл ажиллагааны журам

Бодлогын OID
2.16.496.1.101.1.2.8
Хувилбар
1.0.1
Огноо
2026-09-28
Үйлчилгээ үзүүлэгч
«Гэрэгэ Системс» ХХК (Gerege Systems LLC)
Хамрах CA
eID Mongolia Issuing CA, eID Mongolia Organization Issuing CA
Бүтэц
IETF RFC 3647
Байнгын хаяг
https://eidmongolia.mn/cps

Агуулга

1. Танилцуулга

1.1. Тойм

Энэхүү баримт нь «Гэрэгэ Системс» ХХК-ийн (цаашид «Үйлчилгээ үзүүлэгч») ажиллуулдаг eID Mongolia гэрчилгээжүүлэх төвийн гэрчилгээний бодлого (CP) ба гэрчилгээжүүлэх үйл ажиллагааны журам (CPS)-ыг нэг дор тодорхойлно. Бүтэц нь IETF RFC 3647-г дагана.

Баримт нь 2026-09-28-ны байдлаарх бодит ажиллагааг тусгана. Хэрэгжүүлэлтийн шатанд байгаа өөрчлөлтийг «Шилжилтийн тэмдэглэл»-ээр тусад нь заав — тэдгээрийг хэрэгжсэн мэтээр ойлгож болохгүй.

Үйлчилгээ үзүүлэгч нь Монгол Улсын хуулийн дагуу тоон гарын үсгийн гэрчилгээ олгогчийн тусгай зөвшөөрөлтэй (Үйлчилгээний нөхцөл-ийн 1.1-д заасан зөвшөөрлийн код 0925; улсын бүртгэлийн дугаар 62359972). Үйлчилгээний нөхцөл-ийн 2.4-т заасны дагуу энэхүү журам нь тухайн Нөхцөлөөс өмнө хэрэглэгдэнэ; хувийн мэдээллийн асуудлыг Нууцлалын бодлого зохицуулна.

1.2. Баримтын нэр ба таних тэмдэг

Бодлогын таних тэмдэг: 2.16.496.1.101.1.2.8 — Монгол Улсын үндэсний PKI-ийн гэрчилгээний бодлого. Mongolian National Issuing CA (02) болон Gerege Issuing CA (03) энэ OID-ийг зарладаг бөгөөд 04, 05 болон тэдгээрийн олгосон эцсийн гэрчилгээ ижил OID-ийг, бодлогын зураглалгүйгээр (policy mapping үгүй) ашиглана.

2026-09-28-наас эхлэн олгогдож буй эцсийн гэрчилгээ certificatePolicies (2.16.496.1.101.1.2.8), AIA caIssuers болон §1.4.2-т заасан qcStatements-ийг агуулна. 04, 05-ыг 2026-09-28-нд ижил түлхүүр, нэр, SKI-тэйгээр энэ бодлогын OID болон CPS заагчтай (https://eidmongolia.mn/cps) дахин олгосон.

Шилжилтийн тэмдэглэл: бодлогыг нэвтрүүлэхээс өмнө (2026-09-28-аас өмнө) олгогдсон эцсийн гэрчилгээнд certificatePolicies, AIA caIssuers, qcStatements байхгүй; тэдгээр нь хугацаа дуусах эсвэл солигдох хүртэл хүчинтэй.

1.3. PKI-ийн оролцогчид

1.3.1. Гэрчилгээжүүлэх төвүүд (CA)

Гинж: Mongolian National Root CA → Mongolian National Issuing CA → Gerege Issuing CA → eID Mongolia Issuing CA / eID Mongolia Organization Issuing CA. 01, 02-ыг үндэсний PKI-ийн оператор; 03, 04, 05-ыг Үйлчилгээ үзүүлэгч ажиллуулна. Гарын үсгийн алгоритм нь бүх шатанд sha256WithRSAEncryption.

№CAЭзэмшигчҮүрэгТүлхүүрДуусах
01Mongolian National Root CACITAҮндэсний үндсэн (root) CARSA-40962031-02-01
02Mongolian National Issuing CAMDDCҮндэсний завсрын CARSA-20482031-01-31
03Gerege Issuing CA«Гэрэгэ Системс» ХХКҮйлчилгээ үзүүлэгчийн CA; энэ журмын хүрээнд 04, 05-ыг олгоноRSA-40962031-01-30
04eID Mongolia Issuing CA«Гэрэгэ Системс» ХХКХувь хүний гэрчилгээ (нэвтрэлт, гарын үсэг), PDF баримт тамгалагчRSA-40962031-01-30
05eID Mongolia Organization Issuing CA«Гэрэгэ Системс» ХХКБайгууллагын гэрчилгээ (e-Seal, төлөөлөгч), итгэгч талын mTLS гэрчилгээRSA-40962031-01-30

CA гэрчилгээний SHA-256 хурууны хээ (04 серийн дугаар 2AC95E2AE60EBB743343F3C96776B3AC, 05 — 376EEAECB9FE2DF8824C4F7B4FA99A80):

№SHA-256
01CB:E7:F3:FE:1F:04:80:37:C2:15:DA:32:1E:58:CA:A4
F3:63:DE:9E:54:BB:C4:42:A3:BF:D6:2F:AD:83:44:82
0294:23:64:0D:D7:45:61:D1:AF:1E:A8:A0:93:86:0B:DA
7D:F5:B5:62:0B:B6:17:92:13:95:DC:0D:1A:1F:98:0D
0356:F3:D1:CA:7F:28:22:87:61:97:73:90:5A:A0:CD:7A
42:7D:4F:95:DC:0E:D7:B6:73:39:63:A8:9B:C3:12:37
0487:B8:DB:68:62:AB:DE:5E:4A:07:A1:0C:2C:69:6A:FE
5C:B6:AE:A0:72:B9:F3:F9:75:5E:73:CE:79:F5:46:FC
054C:08:67:31:51:CB:5D:2B:4F:7D:28:7D:46:29:B7:69
C3:86:B7:FD:7D:35:97:CA:EA:B2:1B:FA:7B:19:06:39

04, 05-ын өмнөх хувь (2026-09-26-нд олгосон, бодлогын OID-гүй, ижил түлхүүр, нэр, SKI) цуцлагдаагүй бөгөөд хүчинтэй хэвээр — тэдгээрээр бүрдсэн гинж ч баталгаажна.

Үндсэн CA-г итгэмжлэх заавар: eidmongolia.mn/trust. Mongolian National Root CA нь 2026-09 сарын байдлаар Adobe Approved Trust List (AATL) болон ЕХ-ны итгэмжит жагсаалтад ороогүй.

1.3.2. Бүртгэлийн байгууллага (RA)

Тусдаа гадны RA байхгүй. Хувь хүний танилтыг платформ өөрөө төрийн эх сурвалжтай (§3.2) автоматаар хийнэ; байгууллага, итгэгч талын бүртгэлийг Үйлчилгээ үзүүлэгчийн эрх бүхий оператор, эсвэл ХУР-ын мэдээлэлд тулгуурласан автомат шалгалт гүйцэтгэнэ.

1.3.3. Захиалагч (гэрчилгээ эзэмшигч)

  • Иргэн — Үйлчилгээний нөхцөл-д заасан шаардлага хангасан, Монгол Улсын 18 нас хүрсэн иргэн.
  • Хуулийн этгээд — e-Seal гэрчилгээ; түүний нэрийн өмнөөс эрх бүхий иргэн (Эрх баригч) удирдана.
  • Итгэгч тал — Үйлчилгээ үзүүлэгчтэй гэрээтэй, бүртгэгдсэн байгууллагын сервер (mTLS гэрчилгээ).

1.3.4. Итгэгч тал

Гэрчилгээ, гарын үсэгт итгэн үйлдэл хийдэг байгууллага. Бүртгэлтэй итгэгч тал rp.eidmongolia.mn API-г ашиглана (developer.eidmongolia.mn). Итгэгч талын шалгах үүргийг Үйлчилгээний нөхцөл-ийн 19.2-т заасан.

1.3.5. Бусад оролцогчид

  • ДАН систем — иргэний танилт, иргэний бүртгэлийн мэдээлэл ба лавлагаа зураг.
  • ХУР (төрийн мэдээлэл солилцооны систем) — хуулийн этгээдийг төлөөлөх эрх бүхий этгээдийн мэдээлэл.
  • G-Sign — өмнө олгогдсон тоон гарын үсгийн гэрчилгээгээр танилт хийх суваг.
  • Цагийн тэмдгийн үйлчилгээ (TSA, RFC 3161) — PDF гарын үсгийн цаг; гэрчилгээг нь 04 олгодог (§6.7).
  • Apple APNs, Google FCM — хүсэлтийн мэдэгдэл (хувийн мэдээлэлгүй).
  • Гэрчилгээний гадаад бүртгэл — олгосон, цуцалсан гэрчилгээ бүрийг мэдэгдэнэ (§4.3).

1.4. Гэрчилгээний хэрэглээ

1.4.1. Зөвшөөрөгдсөн хэрэглээ

ГэрчилгээЭзэмшигчОлгогчЗориулалтСтатус
Нэвтрэлтийн (AUTH)Иргэн04Итгэгч талд өөрийгөө таниулах (PIN1)Хуулийн хүчинтэй гарын үсэг биш
Гарын үсгийн (SIGN)Иргэн04Цахим баримтад тоон гарын үсэг зурах, үл няцаагдах (PIN2)Монгол Улсын хуулийн дагуу qualified (§1.4.2)
Байгууллагын тамга (e-Seal)Хуулийн этгээд05Байгууллагын нэрийн өмнөөс систем хооронд, интерактив бусаар тамгалахМонгол Улсын хуулийн дагуу qualified (§1.4.2)
Байгууллагын төлөөлөгчИргэн (байгууллагын нэрийн өмнөөс)05Төлөөлөх эрхтэй иргэний гарын үсгийн түлхүүрт байгууллагын мэдээлэлтэй гэрчилгээ—
Итгэгч талын mTLSИтгэгч тал (сервер)05rp.eidmongolia.mn руу TLS client-ээр холбогдохМашины таних тэмдэг; qualified биш
PDF баримт тамгалагчПлатформ04Иргэний гарын үсгийг PAdES хэлбэрээр PDF-д суулгахИргэний гэрчилгээ биш
Цагийн тэмдэг (TSA)Платформ04RFC 3161 цагийн тэмдэг—
OCSP хариулагчПлатформ04, 05OCSP хариуд гарын үсэг зурах (id-kp-OCSPSigning)—

1.4.2. Qualified статус

Иргэний гарын үсгийн (SIGN) болон байгууллагын тамгын (e-Seal) гэрчилгээ нь зөвхөн Монгол Улсын хуулийн дагуу qualified гэж тэмдэглэгдэнэ: qcStatements = QcCompliance + QcType (esign / eseal) + QcCClegislation = MN (ETSI EN 319 412-5 §4.2.4). Энэ нь ЕХ-ны eIDAS журмын дагуу qualified гэсэн мэдэгдэл биш; Үйлчилгээ үзүүлэгч ЕХ-ны итгэмжит жагсаалтад ороогүй.

Иргэний гарын үсгийн түлхүүр утас ба серверийн хооронд хуваагдан хадгалагддаг (§6.1) бөгөөд энэ зохион байгуулалт баталгаажсан QSCD биш тул QcSSCD мэдэгдлийг зарлахгүй. e-Seal-д ч одоогоор QcSSCD зарлахгүй. Нэвтрэлтийн, mTLS, баримт тамгалагчийн гэрчилгээнд qcStatements байхгүй.

1.4.3. Хориглосон хэрэглээ

  • Төрийн нууцад хамаарах мэдээлэлд ашиглах (Нөхцөл-ийн 2.5).
  • Эцсийн гэрчилгээгээр өөр гэрчилгээ, CRL олгох (бүгд CA:FALSE).
  • Гэрчилгээний зориулалт (KeyUsage/EKU)-аас гадуур ашиглах, тухайлбал нэвтрэлтийн гэрчилгээгээр хуулийн хүчинтэй гарын үсэг зурах.
  • Цуцлагдсан, хугацаа дууссан гэрчилгээгээр шинэ үйлдэл хийх.

1.5. Баримтыг удирдах

Баримтыг «Гэрэгэ Системс» ХХК удирдана. Холбоо барих: eIDsupport@gerege.com, +976 7777 3773; түлхүүр алдагдсан, аюулгүй байдлын зөрчлийн мэдэгдлийг 24/7 хүлээн авна. Шинэ хувилбарыг энэ хаягт нийтэлж, хувилбарын түүхэд (Хавсралт) бүртгэнэ.

1.6. Нэр томьёо

Нэр томьёоУтга
ETSI таних тэмдэгETSI EN 319 412-1-ийн semantics identifier: хувь хүнд PNOMN-<иргэний үнэмлэхний дугаар>, хуулийн этгээдэд NTRMN-<улсын бүртгэлийн дугаар>
PIN1 / PIN2Нэвтрэлтийн / гарын үсгийн түлхүүрийг ашиглах идэвхжүүлэх өгөгдөл; зөвхөн утсанд оруулна
Түлхүүрийн хуваалт (split-key)Хувийн түлхүүрийг утас ба серверийн хооронд хуваан хадгалж, аль нэг тал дангаараа гарын үсэг үүсгэх боломжгүй байх арга
HSMТоног төхөөрөмжийн криптограф модуль
OCSP / CRLГэрчилгээний төлвийг бодит цагт хариулах үйлчилгээ / хүчингүй гэрчилгээний гарын үсэгтэй жагсаалт
ДАНТөрийн нэгдсэн нэвтрэлтийн систем
ХУРТөрийн мэдээлэл солилцооны систем

2. Нийтлэл ба мэдээллийн сан

2.1. Мэдээллийн сан

ЮуХаягТайлбар
CP/CPShttps://eidmongolia.mn/cpsЭнэ баримт
Үйлчилгээний нөхцөлhttps://eidmongolia.mn/termsБайгууллага, итгэгч тал, иргэний нөхцөл
Нууцлалын бодлогоhttps://eidmongolia.mn/privacyХувийн мэдээлэл
Үндсэн CA итгэмжлэхhttps://eidmongolia.mn/trustRoot CA татах, хурууны хээ
Гарын үсэг шалгахhttps://eidmongolia.mn/verifyPDF-ийн гарын үсэг, гинж, цуцлалт, цагийн тэмдэг
CRL — иргэнийhttp://crl.eidmongolia.mn/crl04-ийн CRL
CRL — байгууллагынhttp://crl.eidmongolia.mn/crl/org05-ын CRL
CRL — CAhttp://crl.eidmongolia.mn/crl/ca03-ын CRL (04, 05-ын төлөв)
03-ын гэрчилгээhttp://crl.eidmongolia.mn/ca/gerege-issuing-ca.cerDER, гинж бүрдүүлэхэд
OCSPhttp://ocsp.eidmongolia.mn/ocspRFC 6960, POST эсвэл GET
Үйлчилгээний тодорхойлолтhttps://ca.eidmongolia.mn/.well-known/eidEndpoint, алгоритм (JSON)
Итгэгч талын баримтhttps://developer.eidmongolia.mn/RP API

2.2. Нийтлэх мэдээлэл

CA-ийн гэрчилгээ, CRL, OCSP хариу, энэ журам болон холбогдох нөхцөл, бодлогыг нийтэд нээлттэй байлгана. Эцсийн гэрчилгээг нийтийн лавлахад нийтлэхгүй: гэрчилгээ нь гарын үсэг, нэвтрэлтийн хариунд итгэгч талд дамжина; иргэний гэрчилгээний жагсаалтыг тусгай эрх (PKI_READ) олгогдсон итгэгч тал л API-аар авна.

2.3. Нийтлэх давтамж

  • 04, 05-ын CRL — nextUpdate нь гаргаснаас хойш 24 цаг; цуцлалт бүрийн дараа шинээр үүсгэгдэнэ.
  • 03-ын CRL — nextUpdate нь 12 сараас ихгүй; 04, 05-ын төлөв өөрчлөгдөхөд дахин гаргана.
  • OCSP — бодит цагт; хариуны nextUpdate 24 цаг.
  • Энэ журам — өөрчлөлт бүрд шинэ хувилбараар.

2.4. Хандалтын хяналт

Нийтлэлд унших хандалт чөлөөтэй. CRL, OCSP нь гарын үсэгтэй объект тул HTTP-ээр үйлчилнэ (RFC 5280, RFC 6960-ийн жишиг); бусад бүх API TLS-ээр. Нийтлэгдсэн материалыг зөвхөн Үйлчилгээ үзүүлэгч өөрчилнө.

3. Таних, баталгаажуулах

3.1. Нэршил

ГэрчилгээSubjectТайлбар
Иргэн (AUTH, SIGN)SERIALNUMBER=PNOMN-<иргэний үнэмлэхний дугаар>, GIVENNAME, SURNAME, C=MNНэр латин галигаар. Регистрийн дугаар (РД) гэрчилгээнд орохгүй. Төрсөн огноо, хүйс Subject Directory Attributes-д (RFC 3739).
Хуулийн этгээд (e-Seal)SERIALNUMBER=<бүртгэлийн дугаар>, CN, O, organizationIdentifier=NTRMN-<дугаар>, C=MNНэр латин хэлбэрээр.
Байгууллагын төлөөлөгчdescription, emailAddress, CN, GN, SN, title, OU, organizationIdentifier, O, L, ST, CХоосон талбарыг оруулахгүй. CN = иргэний овог нэр, title = албан тушаал.
Итгэгч талын mTLSCSR-д заасан Subject; CN (итгэгч талын домэйн) заавал, 64 тэмдэгтээс ихгүй—
PDF баримт тамгалагчCN=eID Mongolia Document Signer—

Нэр утга бүхий байна; хувь хүний ETSI таних тэмдэг нь эзэмшигч бүрд давтагдашгүй. Иргэн латин галигаа бүртгэлийн үед засаж болох бөгөөд зөвхөн латин үсэг зөвшөөрөгдөнө. Нууц нэр (pseudonym) хэрэглэхгүй.

3.2. Анхны танилт

3.2.1. Хувийн түлхүүр эзэмшлийн нотолгоо

Иргэний түлхүүрийг утас, сервер хамтран үүсгэж, бүртгэлийн явцад утас өөрийн хэсгээр гарын үсэг зурж эзэмшлээ нотолно. Итгэгч талын mTLS гэрчилгээнд CSR-ийн гарын үсгийг шалгана — таарахгүй бол олгохгүй.

3.2.2. Хувь хүний танилт

Бүртгэл зөвхөн баталгаажсан утасны аппаас (Apple App Attest / Google Play Integrity шаардлагатай) эхэлнэ. Танилтын суваг:

  • ДАН — иргэн ДАН-аар нэвтэрч, овог нэр, төрсөн огноо, хүйс, иргэний үнэмлэхний дугаар, лавлагаа зургийг төрийн эх сурвалжаас авна. Дараа нь царай таниулах (liveness) заавал: селфи дээр хуурамч зураг илрүүлэх (PAD) шалгалт хатуу горимд ажиллаж, царайг лавлагаа зурагтай тулгана. Тулгалтын босгыг лавлагаа зургийн наснаас хамааруулан шатлалтай тогтооно.
  • G-Sign — иргэн өөрийн хүчинтэй G-Sign тоон гарын үсгийн гэрчилгээгээр (PIN2) зөвшөөрөл өгнө; хувийн мэдээллийг тэр гэрчилгээ болон эрх бүхий мэдээллийн эх сурвалжаас авна.
  • Хэрэглэгчийн утаснаас ирсэн мэдээллийг танилтын эх сурвалж болгохгүй; хувийн мэдээлэл зөвхөн дээрх эх сурвалжаас ирнэ.

Нас: төрсөн огноог эх сурвалжаас авч шалгана. Гарын үсгийн (SIGN) гэрчилгээг зөвхөн 18 нас хүрсэн иргэнд олгоно.

Хамрах хүрээ: платформд гадаад иргэний паспортын чипээр (ICAO 9303 passive authentication, liveness-тэй) танилт хийх, насанд хүрээгүй иргэнд асран хамгаалагчийн зөвшөөрлөөр (ХУР-аар холбоог шалгаж) зөвхөн нэвтрэлтийн гэрчилгээ олгох техникийн боломж бий. Үйлчилгээний нөхцөлийн дагуу эдгээрийг одоогоор нийтэд санал болгохгүй; санал болгох тохиолдолд энэ журмыг урьдчилан шинэчилнэ.

3.2.3. Хуулийн этгээдийн танилт ба төлөөлөх эрх

  • Иргэн улсын бүртгэлийн дугаараар байгууллагаа өөртөө холбоход ХУР-аас тухайн хуулийн этгээдийн эрх бүхий этгээдийн жагсаалтыг татаж, иргэний РД тэр жагсаалтад байвал л холбоно (Эрх баригч). Утаснаас жагсаалт илгээх боломжгүй.
  • Автомат шалгалт боломжгүй тохиолдолд оператор баримт бичгийн үндсэн дээр бүртгэнэ; нотлох баримтын лавлагааг хадгална.
  • Эрх баригч нэмсэн гарын үсэг зурагч өөрийн утсан дээр PIN2-оор баталгаажуулах хүртэл эрх үүсэхгүй.
  • Төлөөлөх эрхийг гэрчилгээнд биш, бүртгэлд хадгалж, хүсэлт бүрд бодит цагт шалгана.

3.2.4. Итгэгч талын танилт

Итгэгч тал API-аар (ca.eidmongolia.mn/v3/rp-applications) эсвэл developer.eidmongolia.mn-ээр хүсэлт гаргана. Оператор баталсны дараа таних дугаар, API нууц, IP хязгаарлалт, эрх, mTLS гэрчилгээний subject-ийг олгоно. mTLS гэрчилгээг зөвхөн дээд түвшний админ эрхтэй оператор CSR-аас (урьдчилан шалгах алхамтай) олгоно.

3.3. Дахин түлхүүрлэх хүсэлтийн танилт

  • Хугацаа дуусаагүй, түлхүүр амьд үед — одоогийн нэвтрэлтийн түлхүүрээр (PIN1) гарын үсэг зурж нотолно; ДАН танилт давтахгүй. Энэ замаар сунгах хугацаа нь сүүлийн бүрэн танилтаас хойш 5 жилээс хэтрэхгүй; түүнээс хойш бүрэн танилт шаардана.
  • Түлхүүр алдагдсан (утас солих, аппыг дахин суулгах) эсвэл хугацаа дууссан — §3.2-ийн бүрэн танилт.

3.4. Цуцлах хүсэлтийн танилт

  • Иргэн — аппаас; хүсэлт нь бүртгэлтэй төхөөрөмжийн таних токен ба аппын баталгаажуулалтаар танигдана.
  • Оператор — хүсэлт гаргагчийн таних баримт, эрхийг шалгасны дараа; үйлдэл хоёр дахь операторын зөвшөөрлөөр гүйцэтгэгдэнэ (§5.2).
  • Хуулийн этгээд — Эрх баригч, эсвэл хуулийн этгээдийн төлөв өөрчлөгдөхөд оператор.

4. Гэрчилгээний амьдралын мөчлөг

4.1. Гэрчилгээний хүсэлт

Иргэн eID Mongolia аппаар; хуулийн этгээдийн e-Seal-ийг Эрх баригч эсвэл оператор; итгэгч талын mTLS гэрчилгээг итгэгч тал CSR-ээр хүснэ.

4.2. Хүсэлтийг боловсруулах

Танилт (§3.2), насны шалгалт, аппын баталгаажуулалт, түлхүүр үүсгэлт амжилттай бол олгоно; аль нэг нь бүтэлгүйтвэл хүсэлтийг шалтгааныг нь мэдэгдэн татгалзана. Бүртгэлийн сесс 10 минутын хугацаатай.

4.3. Олголт

  • Иргэн бүрд хоёр тусдаа түлхүүр, хоёр гэрчилгээ: нэвтрэлтийн (PIN1) ба гарын үсгийн (PIN2). Нэвтрэлтийн түлхүүрээр гарын үсэг зурах боломжгүй.
  • CA-ийн гарын үсгийг HSM дотор үүсгэнэ (§6.2). Гэрчилгээний NotAfter нь олгогч CA-ийн хугацаанаас хэтрэхгүй.
  • Олгосон гэрчилгээ бүрийг гэрчилгээний гадаад бүртгэлд мэдэгдэнэ; мэдэгдээгүй гэрчилгээг хяналтын систем илрүүлнэ.
  • Олголт аудитын бүртгэлд орно (§5.4).

4.4. Хүлээн авах

Гэрчилгээ апп руу шууд хүргэгдэж, бүртгэл амжилттай дууссанаар хүлээн авсанд тооцно. Итгэгч талын mTLS гэрчилгээг гинжийн хамт PEM-ээр өгнө.

4.5. Түлхүүр, гэрчилгээний хэрэглээ

Эзэмшигчийн үүргийг Үйлчилгээний нөхцөл-д заасан: PIN-ээ бусдад өгөхгүй, утсаа алдвал нэн даруй мэдэгдэх, цуцлуулах. Гарын үсэг бүрийг утсан дээр юунд зурж байгааг харуулж, эзэмшигчийн идэвхтэй үйлдлээр л үүсгэнэ. Итгэгч тал гарын үсэгт итгэхээсээ өмнө гэрчилгээний төлөв, гинж, гарын үсэг зурсан цагийг шалгана.

4.6. Ижил түлхүүрээр сунгах

Хэрэглэхгүй. Сунгалт бүр шинэ түлхүүр үүсгэнэ (§4.7).

4.7. Дахин түлхүүрлэх (сунгалт)

Гэрчилгээний хугацаа дуусахаас 60 хоногийн өмнө апп сунгалт санал болгоно. Иргэн одоогийн PIN1-ээр нотолсны дараа (§3.3) шинэ хоёр түлхүүр, хоёр гэрчилгээ үүсч, хуучин гэрчилгээ superseded (4) шалтгаанаар цуцлагдана. Иргэний таних тэмдэг өөрчлөгдөхгүй. Хугацаа дууссан бол сунгалт бус, бүрэн бүртгэл хийнэ.

4.8. Гэрчилгээг өөрчлөх

Олгосон гэрчилгээний агуулгыг өөрчлөхгүй. Мэдээлэл өөрчлөгдвөл (нэр гэх мэт) дахин бүртгүүлж шинэ гэрчилгээ авна.

4.9. Цуцлалт ба түдгэлзүүлэлт

НөхцөлХэнШалтгаан (CRLReason)Хамрах
Иргэн аппаас «Бүртгэл устгах»ИргэнcessationOfOperation (5)Тухайн төхөөрөмжийн бүх идэвхтэй AUTH, SIGN
Шинэ төхөөрөмжөөр дахин бүртгүүлэх, сунгахИргэнsuperseded (4)Өмнөх бүх идэвхтэй гэрчилгээ
Түлхүүрийн хуулбар илэрсэнСистем (автомат)keyCompromise (1)Тухайн төхөөрөмжийн бүх гэрчилгээ; төхөөрөмж хаагдана
Операторын цуцлалтИргэн, хуулийн этгээдийн хүсэлт, хуулийн шийдвэр, аюулгүй байдлын шалтгаанТохирох RFC 5280 шалтгаанСонгосон гэрчилгээ ба түүний хос
Хуулийн этгээдийн бүртгэл хүчингүй болохОператорRFC 5280 шалтгаанИдэвхтэй e-Seal
Баримт тамгалагчийг шинэчлэхСистемsuperseded (4)Өмнөх тамгалагчийн гэрчилгээ
  • Цуцлалт шууд хүчин төгөлдөр болно: цуцлалтын бичилтийг гэрчилгээний төлвөөс өмнө (эсвэл нэг гүйлгээнд) хадгалж, OCSP тэр даруй «revoked» хариулна, CRL шинээр үүсгэгдэнэ.
  • Цуцлагдсан гэрчилгээг сэргээхгүй; шинэ гэрчилгээ авна.
  • Түр түдгэлзүүлэх (certificateHold) болон сэргээх үйлдлийг одоогийн ажиллагаанд хэрэглэхгүй. Утас солих, сэргээх үед хуучин гэрчилгээ superseded (4) шалтгаанаар цуцлагдана.
  • Цуцлалтын бичилтийг хэрэглэгчийн өгөгдөл устгагдсан ч хадгална — OCSP «unknown» болж хүчинтэй мэт харагдахаас сэргийлнэ.
  • Түлхүүр алдагдсан, утас хулгайлагдсан тохиолдолд eIDsupport@gerege.com, +976 7777 3773 (24/7).

Итгэгч тал гарын үсгийг баталгаажуулахдаа OCSP эсвэл CRL-ээр төлвийг шалгах ёстой. TSA цагийн тэмдэгтэй гарын үсэг нь цуцлалтаас өмнө зурагдсан бол superseded, cessationOfOperation шалтгаантай цуцлалт түүний хүчинтэй байдалд нөлөөлөхгүй.

4.10. Гэрчилгээний төлвийн үйлчилгээ

  • OCSP: http://ocsp.eidmongolia.mn/ocsp — 04, 05-ын олгосон гэрчилгээ болон 04, 05-ын өөрсдийнх нь төлөв (сүүлийнхийг 03 гарын үсэгтэй).
  • Бүртгэлд байхгүй серийн дугаарт «good» биш «unknown» хариулна.
  • CRL: §2.1. Хүртээмжийн зорилтыг Үйлчилгээний нөхцөл-ийн 23 дугаар зүйлд заасан.

4.11. Захиалга дуусгавар болох

Иргэн аппын «Бүртгэл устгах»-аар хэзээ ч зогсоож болно (§4.9). Хувийн мэдээллийн устгалт, хадгалалтыг Нууцлалын бодлого, Үйлчилгээний нөхцөл-ийн 17.2 зохицуулна.

4.12. Түлхүүр хадгалуулах, сэргээх

Иргэний хувийн түлхүүрийг бүтнээр нь хадгалуулахгүй, сэргээхгүй. Серверийн хэсэг дангаараа гарын үсэг үүсгэх боломжгүй. Түлхүүр алдагдвал шинээр бүртгүүлнэ.

5. Байгууламж, удирдлага, үйл ажиллагааны хяналт

5.1. Физик хяналт

CA-ийн хувийн түлхүүрүүд (03, 04, 05) Үйлчилгээ үзүүлэгчийн хяналтад байх физик HSM-д хадгалагдана.

5.2. Үйл ажиллагааны хяналт

  • HSM-д админ (Crypto Officer) ба зөвхөн гарын үсэг зурах (Crypto User) үүргийг тусад нь ялгаж, программ зөвхөн гарын үсэг зурах эрхээр, харилцан TLS-ээр хандана.
  • Админ консол нь үүрэгт суурилсан эрхтэй. Гэрчилгээ цуцлах, төхөөрөмж идэвхгүй болгох, итгэгч тал идэвхгүй болгох, админы эрх өөрчлөх үйлдэл хоёр өөр операторын (хүсэгч ≠ зөвшөөрөгч) баталгаагаар хийгдэнэ.
  • Итгэгч талын mTLS гэрчилгээ олгох эрх зөвхөн дээд түвшний админд.
  • CA-ийн түлхүүртэй холбоотой ажиллагаа (ceremony) бүрийг бүртгэл хөтөлж, CA-ийн нийтийн материалын өөрчлөлтийг хянагдсан өөрчлөлтийн журмаар, автомат гинжийн шалгалттайгаар оруулна.

5.3. Ажилтны хяналт

CA-ийн ажиллагаанд оролцох ажилтныг Үйлчилгээ үзүүлэгчийн дотоод журмаар томилж, эрхийг үүргийн дагуу хязгаарлана.

5.4. Аудитын бүртгэл

Бүртгэл, олголт, цуцлалт, нэвтрэлт ба гарын үсгийн сесс, KYC, байгууллагын эрх, итгэгч талын үйлдэл, админы үйлдэл, гадаад бүртгэлийн мэдэгдлийг аудитын бүртгэлд бичнэ. Аудитын хүснэгт зөвхөн нэмэх горимтой: засах, устгах оролдлогыг өгөгдлийн сан өөрөө татгалзана; цагийг өгөгдлийн сан тавина.

5.5. Архив

Гэрчилгээ, гарын үсэг, хандалтын бүртгэлийн хадгалах хугацааг Үйлчилгээний нөхцөл-ийн 17.2-т заасан. Цуцлалтын бичилтийг гэрчилгээний хугацаанаас үл хамааран хадгална.

5.6. CA-ийн түлхүүр солих

  • Үндэсний гинжийн CA-ууд 2031 оны 1-р сарын сүүлээр дуусна; доод шатны гэрчилгээ эцгээсээ удаан хүчинтэй байж болохгүй тул эцсийн гэрчилгээний NotAfter-ийг CA-ийн хугацаагаар хязгаарлана. Гинжийг сунгах ажлыг тэр хугацаанаас өмнө хийнэ.
  • 2026-09-11-нд 04, 05-ын түлхүүрийг үүлэн HSM-ээс Үйлчилгээ үзүүлэгчийн физик HSM руу шилжүүлж шинэ түлхүүр үүсгэсэн (нэр ижил). Хуучин түлхүүрт холбогдсон 04, 05-ын гэрчилгээг 2026-09-26-нд 03 cessationOfOperation (5) шалтгаанаар цуцалсан (/crl/ca). Өмнөх түлхүүрээр олгогдсон эцсийн гэрчилгээ эзэмшигчид дахин бүртгүүлнэ.
  • 2026-09-26-нд 04, 05-ыг ижил түлхүүр, нэр, SKI-тэйгээр шинэ AIA/CDP хаягтай, 2026-09-28-нд бодлогын OID ба CPS заагчтай дахин олгосон; өмнөх хувиуд цуцлагдаагүй.

5.7. Түлхүүр алдагдах, гамшгаас сэргээх

  • Өгөгдлийн санг тогтмол нөөцөлж, WAL архивлалтыг хяналтын дохиотойгоор ажиллуулна.
  • Сэргээлтийн дараа сервер төхөөрөмжийг танихгүй бол апп локал түлхүүрээ өөрөө устгахгүй — сервер тодорхой заавар (идэвхгүй болсон, дахин бүртгүүлэх мэдэгдэл) өгсөн үед л устгана.
  • Иргэний түлхүүрийн хуулбар илэрвэл (§4.9) автоматаар цуцлана. CA-ийн түлхүүр алдагдсан тохиолдолд эцэг CA тухайн CA-г keyCompromise шалтгаанаар цуцалж, итгэгч талд мэдэгдэнэ.

5.8. CA-ийн үйл ажиллагаа дуусгавар болох

Үйл ажиллагаа зогсох тохиолдолд Монгол Улсын хууль тогтоомжийн дагуу эзэмшигч, итгэгч тал, зохицуулагч байгууллагад урьдчилан мэдэгдэж, бүртгэл, архивын хадгалалтыг хуулийн дагуу шилжүүлнэ.

6. Техникийн аюулгүй байдлын хяналт

6.1. Түлхүүрийн хос үүсгэх

ТүлхүүрАлгоритм, уртҮүсгэх, хадгалах
03, 04, 05 (CA)RSA-4096Физик HSM дотор үүсгэсэн, гадагш гаргах боломжгүй (non-extractable); зөвхөн HSM дотор гарын үсэг
Иргэний AUTH, SIGNRSA, нийлмэл модуль 4096 бит (2 × 2048), e = 65537Хуваасан түлхүүр — доорх тайлбар
Итгэгч талын mTLSCSR-ийн дагуу (EC P-256 зөвлөмж)Итгэгч тал өөрийн серверт үүсгэнэ; түлхүүр гадагш гарахгүй
PDF баримт тамгалагчEC P-256Сервер талд үүсгэж хадгална
OCSP хариулагчEC P-256Сервер санах ойд; 90 хоногийн гэрчилгээ, тогтмол солигдоно
TSARSA-3072TSA-ийн серверт үүсгэсэн, гадагш гаргаагүй; CSR-аас 04 олгосон
e-SealСервер талд үүсгэнэСервер талд хадгална; QSCD гэж зарлахгүй

Иргэний хуваасан түлхүүр. RSA модуль n = n₁·n₂. Утас n₁-ийн хагасыг үүсгэж, нууц илтгэгчээ хоёр хуваана: нэг хэсэг утсанд үлдэж PIN-ээс гаргасан түлхүүрээр шифрлэгдээд, утасны аппаратын хамгаалалттай хадгалалтаар (iOS Secure Enclave, Android Keystore — StrongBox/TEE) дахин ороогдоно; нөгөө хэсэг серверт очно. Серверийн n₂-ийн хагас ба утаснаас ирсэн хэсэг нь HSM доторх AES-256 түлхүүрээр шифрлэгдэж хадгалагдана. Гарын үсэг нь утас ба серверийн тооцооллыг нэгтгэж байж л үүснэ; үр дүн нь энгийн RSA гарын үсэг (RSASSA-PSS эсвэл PKCS#1 v1.5, SHA-256/384/512). Хувийн түлхүүр аль ч үед нэг дор бүтнээр оршихгүй.

Хуулбар илрүүлэлт: үйлдэл бүрд сервер шинэ «шинэлэг байдлын» токен олгож, утас түүнийг дараагийн үйлдэлд үзүүлнэ. Хуучин токеноор өөр үйлдэл хийх оролдлого нь түлхүүрийн хуулбар гэж үзэгдэж, төхөөрөмжийг хааж, гэрчилгээг keyCompromise шалтгаанаар цуцална.

6.2. Хувийн түлхүүрийн хамгаалалт

  • CA-ийн түлхүүрийг HSM-ээс гаргахгүй; сервер HSM-д зөвхөн гарын үсэг зурах хүсэлтийг харилцан TLS-ээр илгээнэ.
  • Иргэний түлхүүрийн серверийн хэсгүүд нь HSM-ийн түлхүүргүйгээр задрахгүй (өгөгдлийн сан, тохиргоо алдагдсан ч).
  • Утсан дээрх хэсэг нь аппаратын хамгаалалтгүй төхөөрөмжид бүртгэгдэхгүй (fail-closed).
  • Үйлчилгээ үзүүлэгч эзэмшигчийн хувийн түлхүүрийг бүрэн хэлбэрээр хуулбарлаж авахгүй.

6.3. Хүчинтэй хугацаа

ГэрчилгээХугацаа
01 Mongolian National Root CA2021-02-01 → 2031-02-01
02 Mongolian National Issuing CA2022-04-13 → 2031-01-31
03 Gerege Issuing CA2026-07-07 → 2031-01-30
04, 05 (одоогийн хувь)2026-09-28 → 2031-01-30
Иргэний AUTH, SIGN; байгууллагын гэрчилгээ; итгэгч талын mTLS3 жил (1095 хоног), CA-ийн дуусах хугацаагаар хязгаарлагдана
PDF баримт тамгалагч1 жил
OCSP хариулагч90 хоног
TSA3 жил (2026-09-28 → 2029-09-27)

6.4. Идэвхжүүлэх өгөгдөл (PIN)

  • PIN1 нэвтрэлтийн, PIN2 гарын үсгийн түлхүүрийг идэвхжүүлнэ. PIN-ийг зөвхөн утсанд оруулна; сервер PIN-ийг ил, хэш аль ч хэлбэрээр авахгүй, хадгалахгүй.
  • Утсан дээр PIN-ийг офлайнаар таах боломжгүй: буруу PIN нь буруу гарын үсэг үүсгэж, үүнийг сервер илрүүлнэ.
  • Буруу PIN-ийн оролдлогыг сесс тутамд 3, төхөөрөмж тутамд 1 цагийн дотор 9-өөр хязгаарлана; хэтэрвэл тухайн сесс хаагдана.
  • Биометрийг зөвхөн утсан дээрх аппаратын хамгаалалтыг нээхэд ашиглана; биометрийн өгөгдөл серверт очихгүй.

6.5. Компьютерийн аюулгүй байдал

  • Итгэгч тал rp.eidmongolia.mn руу заавал mTLS (05-ын олгосон гэрчилгээ) болон API нууцаар, бүртгэлтэй IP-ээс хандана.
  • Мобайл API-д аппын баталгаажуулалт (App Attest / Play Integrity) ба төхөөрөмжийн холбоос заавал.
  • Танилт, бүртгэлийн endpoint-уудад хүсэлтийн хязгаар (rate limit) тавина.
  • Гэрчилгээ, түлхүүр, CRL, OCSP-ийн өөрчлөлт хянагдсан код, автомат тестээр (криптографийн лавлах вектор, гинжийн шалгалт, нууц илрүүлэлт) дамжина.

6.6. Сүлжээний хяналт

API ба портал зөвхөн TLS-ээр; CRL, OCSP гарын үсэгтэй объект тул HTTP-ээр (§2.4). HSM-д зөвхөн харилцан TLS-ээр танигдсан үйлчилгээ хандана.

6.7. Цагийн тэмдэг

PDF-д суулгах гарын үсэг бүрт RFC 3161 цагийн тэмдэг заавал; авч чадахгүй бол гарын үсэгтэй PDF гаргахгүй (fail-closed). TSA-ийн гэрчилгээг 2026-09-28-наас eID Mongolia Issuing CA (04) олгодог: keyUsage digitalSignature, nonRepudiation; extKeyUsage зөвхөн timeStamping (critical); certificatePolicies 2.16.496.1.101.1.2.8. Цагийн тэмдгийн TSTInfo-д мөн үндэсний бодлогын OID (2.16.496.1.101.1.2.8) орно.

Цагийн тэмдгийг баталгаажуулахдаа TSA-ийн гэрчилгээ үндэсний гинжид (01 хүртэл) холбогдох, extKeyUsage нь яг timeStamping (critical) байх, цаг нь серверийн цагаас ±10 минутаас хэтрэхгүй байхыг шаардана.

2026-09-28-наас өмнө үндэсний гинжид хамаарахгүй түр TSA гэрчилгээгээр авсан цагийн тэмдэгтэй PDF-ийн цагийн тэмдэг итгэмжлэгдэхгүй (баталгаажуулалт «цагийн тэмдэг хүчингүй» гэж харуулна); иргэний гарын үсэг өөрөө үүнээс хамаарахгүй.

7. Гэрчилгээ, CRL, OCSP-ийн профайл

7.1. Эцсийн гэрчилгээний профайл

X.509 v3. Нийтлэг өргөтгөл:

ӨргөтгөлУтга
certificatePolicies2.16.496.1.101.1.2.8, qualifier-гүй (OCSP хариулагчаас бусад бүх эцсийн гэрчилгээ)
AIA — OCSPhttp://ocsp.eidmongolia.mn/ocsp
AIA — caIssuershttp://crl.eidmongolia.mn/ca/eid-mongolia-issuing-ca.cer (04), http://crl.eidmongolia.mn/ca/eid-mongolia-org-issuing-ca.cer (05)
CRL Distribution Pointhttp://crl.eidmongolia.mn/crl (04), http://crl.eidmongolia.mn/crl/org (05)
basicConstraintsCA:FALSE
Серийн дугаарСанамсаргүй, эерэг, 127 битээс ихгүй
Гарын үсгийн алгоритмsha256WithRSAEncryption

Профайл тус бүр:

ПрофайлCAkeyUsageextKeyUsageqcStatementsБусад
AUTH (P-CITIZEN-AUTH)04digitalSignature, keyEnciphermentclientAuth, emailProtection—Төрсөн огноо, хүйс
SIGN (P-CITIZEN-SIGN)04digitalSignature, nonRepudiationemailProtectionQcCompliance, QcType=esign, QcCClegislation=MNТөрсөн огноо, хүйс
e-Seal (O-ORG-SEAL)05nonRepudiation (зөвхөн)—QcCompliance, QcType=eseal, QcCClegislation=MN—
Байгууллагын төлөөлөгч (P-ORG-REP)05digitalSignature, nonRepudiation, keyEnciphermentclientAuth + eID-ийн дотоод EKU—Иргэний гарын үсгийн түлхүүр
Итгэгч талын mTLS (O-ORG-AUTH)05digitalSignature, keyEncipherment, dataEnciphermentclientAuth——
PDF баримт тамгалагч04digitalSignaturedocumentSigning (1.3.6.1.5.5.7.3.36)——
OCSP хариулагч04, 05digitalSignatureOCSPSigning—id-pkix-ocsp-nocheck; AIA, CDP-гүй
TSA (O-TSA)04digitalSignature, nonRepudiationtimeStamping (зөвхөн, critical)——

e-Seal-д ЕХ-ны EN 319 411-2 бодлого (QCP-l, QCP-l-qscd) зарлахгүй — зөвхөн үндэсний бодлогын OID ба QcCClegislation = MN.

Шилжилтийн тэмдэглэл: 2026-09-28-ны бодлогын нэвтрүүлэлтээс өмнө олгосон эцсийн гэрчилгээнд certificatePolicies, AIA caIssuers, qcStatements байхгүй; тэдгээр нь AIA OCSP, CDP, keyUsage/EKU, төрсөн огноо, хүйсийг агуулна.

7.2. CA гэрчилгээний профайл (04, 05)

ӨргөтгөлУтга
basicConstraintsCA:TRUE, pathLenConstraint = 0 (critical)
keyUsagekeyCertSign, cRLSign (critical)
certificatePolicies2.16.496.1.101.1.2.8, CPS: https://eidmongolia.mn/cps
AIA — OCSPhttp://ocsp.eidmongolia.mn/ocsp
AIA — caIssuershttp://crl.eidmongolia.mn/ca/gerege-issuing-ca.cer
CRL Distribution Pointhttp://crl.eidmongolia.mn/crl/ca

Subject, түлхүүр, SKI нь өмнөх хувиудтай ижил тул аль ч хувиар гинж бүрдэнэ.

7.3. CRL профайл

  • X.509 v2 CRL, CRL Number, Authority Key Identifier; бичлэг бүр CRLReason кодтой.
  • 04, 05: nextUpdate = thisUpdate + 24 цаг; 03: nextUpdate ≤ 12 сар.
  • Гарын үсэг: sha256WithRSAEncryption (тухайн CA-ийн түлхүүрээр).

7.4. OCSP профайл

  • RFC 6960 basic response; POST (application/ocsp-request) болон GET.
  • 04, 05-ын гэрчилгээний хариуг тухайн CA-ийн олгосон, id-kp-OCSPSigning EKU-тэй богино хугацаат хариулагчийн гэрчилгээгээр зурж, хариунд хавсаргана; хариулагч ажиллахгүй бол CA-ийн түлхүүрээр шууд зурна.
  • 04, 05-ын өөрсдийнх нь төлвийг 03 шууд зурсан хариугаар өгнө (SHA-1, SHA-256 CertID).
  • Хүсэлтэд nonce байвал хариунд буцааж тавина. Хариуны nextUpdate 24 цаг.
  • Олгоогүй серийн дугаар, танигдаагүй олгогчид «unknown».

8. Нийцлийн аудит ба үнэлгээ

2026-09-28-ны байдлаар энэхүү журмын дагуух хөндлөнгийн (гадны) нийцлийн аудит хийгдээгүй. Аудитыг Монгол Улсын хууль тогтоомж, зохицуулагч байгууллагын шаардлагын дагуу зохион байгуулна.

Үйл ажиллагааны дотоод хяналт:

  • CA-ийн гинж, 03-ын CRL/OCSP-ийн хугацааг автоматаар долоо хоног бүр шалгаж, дуусахаас 30 хоногийн өмнө дохио өгнө.
  • Гадаад бүртгэлд мэдэгдээгүй олгосон/цуцалсан гэрчилгээг автоматаар илрүүлнэ.
  • CA-ийн түлхүүрийн ажиллагаа бүрийн бүртгэлийг хадгална.
  • Үйлчилгээний төлөв, тогтмол ажлын гүйцэтгэлийг хяналтын системээр ажиглана.

9. Бизнес, эрх зүйн бусад асуудал

9.1. Төлбөр

Иргэнд гэрчилгээ олгох, ашиглуулах үйлчилгээ үнэ төлбөргүй (иргэний нөхцөл). Байгууллага, итгэгч талын үнэ, тарифыг Үйлчилгээний нөхцөл-ийн 2.3-т заасан Арилжааны хавсралтаар тогтооно. OCSP, CRL, CA-ийн гэрчилгээнд хандах нь үнэгүй.

9.2. Санхүүгийн хариуцлага

Үйлчилгээ үзүүлэгч санхүүгийн хариуцлагаа Монгол Улсын хууль тогтоомжийн дагуу хангана.

9.3. Бизнесийн мэдээллийн нууцлал

Үйлчилгээний нөхцөл-ийн IX хэсгийг үзнэ үү.

9.4. Хувийн мэдээллийн нууцлал

Нууцлалын бодлого. Гэрчилгээнд орох хувийн мэдээлэл: овог нэрийн латин галиг, иргэний үнэмлэхний дугаар (ETSI таних тэмдгээр), төрсөн огноо, хүйс. Регистрийн дугаар гэрчилгээнд орохгүй.

9.5. Оюуны өмч

Үйлчилгээний нөхцөл-ийг үзнэ үү. Энэ журмыг өөрчлөлтгүйгээр, эх сурвалжийг заан хуулбарлаж болно.

9.6. Баталгаа

Үйлчилгээ үзүүлэгчийн баталгааг Үйлчилгээний нөхцөл-ийн 32 дугаар зүйлд заасан; эзэмшигч, итгэгч талын үүрэг — 7, 19 дүгээр зүйл ба иргэний нөхцөл.

9.7–9.9. Баталгаанаас татгалзах, хариуцлагын хязгаар, нөхөн төлбөр

Үйлчилгээний нөхцөл-ийн 32.2, 33, 34 дүгээр зүйл болон иргэний нөхцөлийн 10 дугаар хэсэг.

9.10. Хүчин төгөлдөр хугацаа

Энэ хувилбар нийтлэгдсэн өдрөөс хүчин төгөлдөр болж, дараагийн хувилбараар солигдох хүртэл үйлчилнэ. Хувилбар солигдсон ч өмнө нь олгосон гэрчилгээнд олголтын үеийн хувилбарын нөхцөл үйлчилнэ.

9.11. Мэдэгдэл

Үйлчилгээний нөхцөл-ийн 39 дүгээр зүйл. Холбоо барих: eIDsupport@gerege.com.

9.12. Өөрчлөлт

Өөрчлөлтийг шинэ хувилбараар энэ хаягт нийтэлнэ. Бодлогын OID-ийн утгыг өөрчлөх (гэрчилгээний хэрэглээнд материаллаг нөлөөтэй) өөрчлөлт нь шинэ OID шаардаж болно.

9.13–9.15. Маргаан, хэрэглэх хууль, хуульд нийцэх

Монгол Улсын хууль — тухайлбал Цахим гарын үсгийн тухай хууль, Хүний хувийн мэдээлэл хамгаалах тухай хууль — үйлчилнэ. Маргааныг Үйлчилгээний нөхцөл-ийн 40 дүгээр зүйлийн дагуу шийдвэрлэнэ.

9.16. Бусад

Энэ журам монгол хэлээр үйлдэгдсэн; орчуулгатай зөрчилдвөл монгол хэл дээрх хувилбар дагаж мөрдөгдөнө.

Хавсралт. Хувилбарын түүх

ХувилбарОгнооӨөрчлөлт
1.0.12026-09-2804, 05-ыг бодлогын OID ба CPS заагчтай дахин олгосныг тусгав (хурууны хээ, хүчинтэй хугацаа, CA профайл); эцсийн гэрчилгээний бодлого, caIssuers, qcStatements хэрэгжсэн; TSA гэрчилгээг 04 олгодог болсон; e-Seal-д ЕХ-ны бодлого зарлахгүй
1.02026-09-28Анхны хувилбар