Đây là toàn văn công bố trong gói Phase 7. Ngày hiệu lực, đầu mối chịu trách nhiệm và các tham số theo hợp đồng được quản lý trong hồ sơ phát hành và hồ sơ triển khai tương ứng.
Phạm vi kiểm soát và trách nhiệm
Chủ hệ thống xác định tài sản, ranh giới tin cậy và người phụ trách. Các kiểm soát mô tả trong tài liệu phải được đối chiếu với cấu hình thật; không đánh dấu “đã triển khai” chỉ vì website có mô tả. Phạm vi ISMS của Mobile-ID được dẫn chiếu riêng, không tự chứng nhận mọi thành phần.
Tài khoản và phân quyền
Tài khoản quản trị phải định danh cá nhân, cấp theo nhiệm vụ và duyệt trước. Phân quyền tối thiểu, tách nhiệm vụ nhạy cảm và xác thực bổ sung theo hồ sơ rủi ro. Khi nhân sự chuyển vai trò/nghỉ việc, thực hiện thu hồi, thay quyền và kiểm tra các phiên còn mở. Tài khoản dùng chung nếu có ngoại lệ phải được phê duyệt và truy vết.
Khóa, chứng thư và bí mật
Bí mật truy cập không nằm trong mã nguồn, website, mẫu API hay nhật ký. Quản lý cấp, lưu, luân chuyển và thu hồi khóa theo thành phần; tách quyền quản lý khóa khỏi quyền dữ liệu khi kiến trúc yêu cầu. Theo dõi chứng thư thiết bị, hết hạn và sự cố lộ khóa; không tắt xác minh TLS để xử lý lỗi kết nối.
Môi trường và kênh truyền
Môi trường vận hành chính thức, UAT và môi trường phát triển được phân tách quyền, dữ liệu và cấu hình. Không sao chép ảnh/mẫu môi trường vận hành chính thức để thử nghiệm mặc định. Kênh bảo vệ, mTLS khi áp dụng và chính sách mạng theo hồ sơ kết nối được duyệt. Môi trường cách ly không được mô tả như đang gọi trực tiếp dịch vụ ngoài.
Bảo vệ và truy cập dữ liệu
Tách kho mẫu, hồ sơ nghiệp vụ và bằng chứng theo ranh giới đã phê duyệt. Không tìm kiếm chéo tổ chức theo mặc định. Mã hóa được mô tả theo vị trí và trạng thái xử lý thực tế; không tuyên bố bộ đối sánh xử lý trực tiếp dữ liệu mã hóa khi không có khả năng đó. Yêu cầu xuất dữ liệu phải có mục đích, người phê duyệt và dấu vết.
Phát triển và thay đổi
Thay đổi mã nguồn, phần mềm nhúng, thuật toán, ngưỡng và chính sách phải được đánh giá ảnh hưởng, kiểm thử và phê duyệt theo mức rủi ro. Phiên bản có hồ sơ phụ thuộc, nguồn cung cấp và phương án quay lui. Kiểm tra bảo mật, phụ thuộc và lỗ hổng theo quy trình được duyệt; báo cáo thử nghiệm liên kết với phiên bản thực tế, không dùng lại vô điều kiện.
Nhật ký, giám sát và hỗ trợ
Nhật ký ghi sự kiện và tham chiếu tối thiểu, không ghi khóa bí mật, token hay ảnh sinh trắc học. Truy cập hỗ trợ có phạm vi, thời hạn và cho phép của khách hàng; ghi lý do, người thực hiện và kết quả. Cảnh báo và dấu hiệu bất thường được chuyển theo quy trình sự cố, không để cảnh báo thay cho quyết định nghiệp vụ tự động.
Ngoại lệ, sao lưu và rà soát
Ngoại lệ bảo mật cần chủ tài sản phê duyệt, đánh giá rủi ro, biện pháp bù và thời điểm xem lại. Sao lưu/khôi phục phải được kiểm thử bao gồm thu hồi quyền và xóa trước đó. Trước kết thúc dự án, thu hồi tài khoản, bí mật và dữ liệu tạm; lưu hồ sơ bàn giao và các hạn chế còn tồn tại.
Phụ lục trách nhiệm và triển khai
Trách nhiệm chi tiết được xác định theo hoạt động và hồ sơ triển khai; tài liệu công khai này không thay thế phụ lục hợp đồng của từng khách hàng.
- Tổ chức sử dụng xác định mục đích nghiệp vụ, nhóm người dùng và quyền thực hiện trong phạm vi triển khai.
- Mobile-ID cung cấp và vận hành các thành phần trong phạm vi hợp đồng, gồm tích hợp, cấu hình kiểm soát và bằng chứng liên quan.
- Nhà cung cấp thiết bị hỗ trợ dòng thiết bị, phần mềm nhúng, SDK và bảo trì trong phạm vi được ủy quyền; quyền truy cập dữ liệu không phát sinh mặc nhiên.
- Phân công pháp lý, bảo mật và chủ dịch vụ được xác định trong hồ sơ vận hành của từng tổ chức.
Chu trình thực hiện và bằng chứng
- Ghi nhận mục đích, tổ chức, phạm vi dữ liệu hoặc thiết bị và mã tham chiếu nghiệp vụ.
- Xác minh thẩm quyền, điều kiện áp dụng, cấu hình và các nghĩa vụ liên quan.
- Thực hiện theo nguyên tắc tối thiểu hóa dữ liệu, phân quyền và lưu bằng chứng cần thiết.
- Kết thúc bằng xác nhận từ các hệ thống liên quan, phản hồi và ghi nhận ngoại lệ còn lại.
Nguồn pháp lý và tài liệu tham chiếu
Nghĩa vụ chi tiết, thời hạn và ngoại lệ được áp dụng theo pháp luật, hợp đồng và cấu hình thực tế của từng dịch vụ.