51. V příloze č. 1 části I. kategorii 5 část 2 - Bezpečnost informací zní:
„ČÁST 2 -
BEZPEČNOST INFORMACÍ
Poznámka 1:
V této části je definován kontrolní režim pro zařízení, “software“, systémy, aplikačně specifické “elektronické sestavy“, moduly, integrované obvody, součásti nebo funkce pro “bezpečnost informací“, i když jsou komponentami nebo “elektronickými sestavami“ jiného zařízení.
Poznámka 2:
Kategorie 5 - Část 2 nekontroluje produkty, jestliže doprovázejí uživatele a jsou určeny pro jeho osobní potřeby.
Poznámka 3:
Kryptografická poznámka
5A002 a 5D002 nekontrolují zboží, které splňuje všechny následující požadavky:
a. Je obecně zpřístupněné veřejnosti prodejem bez jakéhokoliv omezení ze skladů v maloobchodním prodeji, a to prostřednictvím některého z následujících způsobů:
1. pultovním prodejem;
2. zásilkovým prodejem;
3. elektronickým prodejem; nebo
4. telefonickou objednávkou;
b. Kryptografické funkce produktu nemohou být jednoduše změněny uživatelem;
c. Je navrženo tak, aby instalace byl schopen sám uživatel bez další podstatné podpory dodavatele;
d. Neobsahuje “symetrický algoritmus“ s délkou klíče převyšující 64 bitů; a
e. V případě nutnosti jsou podrobnosti o zboží dostupné a budou poskytnuty na vyžádání kompetentním úřadům státu.
Technická poznámka:
Pro kategorii 5 - Část 2 platí, že paritní bity nejsou zahrnuty do délky klíče.
5A2 ZAŘÍZENÍ, MONTÁŽNÍ CELKY A KOMPONENTY
5A002 a. Systémy, zařízení, aplikačně specifické “elektronické sestavy“, moduly nebo integrované obvody pro “bezpečnost informací“ dále uvedené a jiné jejich speciálně konstruované součásti:
Poznámka:
Pro kontrolu přijímacích zařízení systémů globálních satelitních navigačních systémů (např. 'GPS' nebo 'GLONASS') používajících dešifrování viz položka 7A005.
1. Navržené nebo upravené pro použití “šifrování“ a používající číslicové metody pro jakékoliv šifrovací funkce kromě autentizace nebo digitálního podpisu, které mají některou z následujících charakteristik:
Technické poznámky:
1. Funkce autentizace a digitálního podpisu zahrnují jejich funkci klíčového hospodářství;
2. Autentizace zahrnuje všechny aspekty kontroly přístupu, ve kterých nedochází k šifrování souborů nebo textu, ledaže by byly přímo spojené s ochranou přístupových hesel, osobních identifikačních čísel (PINů) nebo podobných dat za účelem zabránění neautorizovanému přístupu;
3. “Šifrování“ nezahrnuje 'pevné' datové komprese nebo kódovací techniky.
Poznámka:
5A002.a.1. zahrnuje zařízení navržené a upravené k použití “šifrování“ s využitím analogových principů v případě, že jsou implementovány s digitálními technikami.
a. “Symetrický algoritmus“ využívající klíč o délce nad 56 bitů; nebo
b. “Asymetrický algoritmus“, jehož bezpečnost je založena na:
1. Rozkladu celých čísel o délce nad 512 bitů (např. RSA);
2. Výpočtu diskrétních logaritmů multiplikativní grupy konečného pole o velikosti větší než 512 bitů (např. Diffie-Hellman nad Z/pZ); nebo
3. Diskrétních logaritmech v jiné grupě, než byla zmíněna v 5A002.a.1.b.2. nad 112 bitů (např. Diffie-Hellman nad eliptickou křivkou);
2. Navržené nebo upravené k výkonu kryptoanalytických funkcí;
3. Nepoužit;
4. Speciálně navržené nebo upravené ke snížení kompromitujícího elektromagnetického vyzařování signálů nesoucích informace za rámec, který je nezbytný z důvodů ohrožení zdraví, bezpečnosti či standardů pro elektromagnetické rušení;
5. Navržené nebo upravené pro použití šifrovacích metod za účelem generování kódu rozprostření pro systémy “rozprostřeného spektra“ nebo kódu kmitočtového skákání pro systémy „rychlé přeladitelnosti“;
6. Navržené nebo upravené pro zajištění certifikované nebo schopné certifikace “víceúrovňové bezpečnosti“ nebo izolace uživatele na úrovni přesahující třídu B2 Kritérií hodnocení důvěrnosti počítačových systémů ('TCSEC') nebo ekvivalentních;
7. Komunikační kabelové systémy navržené nebo upravené pro detekci nedovoleného vstupu do spojení, které pro tento účel používají mechanické, elektrické nebo elektronické prostředky;
Poznámka:
Položka 5A002 nekontroluje:
a. “Personalizované inteligentní karty“ ('smart carď), jejichž kryptografická schopnost je omezena na užití v zařízeních či v systémech, vyloučených z kontroly podle bodů b. až f. této poznámky.
Věcná poznámka:
Jestliže “personalizované inteligentní karty“ mají více funkcí, kontrolní status každé z nich je posuzován samostatně.
b. Přijímací zařízení pro rozhlas, placenou televizi nebo podobné typy televize zákaznického typu s omezeným okruhem příjemců, bez číslicového zakódování, ledaže jsou užívány výlučně pro zasílání informací o poplatcích nebo programu zpět vysílajícímu;
c. Zařízení, kde kryptografická (šifrovací) schopnost není uživateli dostupná, a které je speciálně navrženo a výhradně určeno pro:
1. Spouštění programového vybavení chráněného proti kopírování;
2. Přístup k:
a) nepřepisovatelným paměťovým médiím s ochranou proti kopírování; nebo
b) informaci uchovávané v šifrované formě na paměťovém médiu (např. ve spojení s ochranou duševního vlastnictví ), je-li paměťové médium nabízeno veřejnosti k prodeji v identickém uspořádání; nebo
3. Jednorázové zkopírování audio a audiovizuálních záznamů chráněných copyrightem;
d. Šifrovací zařízení speciálně navržené a výhradně určené pro použití v přístrojích pro bankovní a 'peněžní operace';
Technická poznámka:
Pro účely Poznámky d. v položce 5A002 'peněžní operace' zahrnují inkaso nebo úhradu poplatků nebo úvěrové funkce.
e. Přenosné (osobní) nebo mobilní radiotelefony pro civilní účely, např. pro použití v civilních celulárních komerčních radiokomunikačních systémech, které nejsou schopné šifrování typu bod-bod;
f. Bezdrátové telefonní zařízení neschopné šifrování typu bod-bod, kde maximální efektivní dosah nezesíleného bezdrátového spojení (tj. jednoduchý přenos mezi terminálem a domácí základovou stanicí) je menší než 400 m podle specifikace výrobce.“.
Položky 5B002, 5D002 a 5E002 se nemění.