C_12689_Anlage_V1.0.0


C_12689_Anlage

Inhaltsverzeichnis

1 Änderungsbeschreibung

Das Zertifikat C.SGD-HSM.AUT ist gemäß dem stattgegebenen C_12253 abgekündigt. Die Zertifikatstyp-OID "oid_sgd_hsm_aut" (hinterlegt unter Extension Certificatepolicies) und die technischen Rollen-OIDs "oid_sgd1_hsm" und "oid_sgd2_hsm" (hinterlegt unter Extension Admission) werden nicht mehr benötigt. Die hier refenzierten Tabellen werden entsprechend angepasst.

Hinweis:

Die Zeilen oid_zeta-policies, oid_zeta-oci, oid_ZETA-Policy-Autor, oid_ZETA-Policy-Freigeber, oid_ZETA-Policy-Leitstand und oid_cdc-p15g in "Tab_PKI_406-* OID-Festlegung technische Rolle in X.509-Zertifikaten" gehören zum Änderugseintrag C_12646. Diese werden aus organisatorischen Gründen hier mit aufgeführt, damit der Suffix der aktuellen Anforderung GS-A_4446-17 nur einmal erhöht wird.

2 Änderung in gemSpec_OID

2.1 in Kapitel 3.5.3 OID-Vergabe für den Zertifikatstyp

GS-A_4445-10 - OID-Festlegung für Zertifikatstypen

Ein TSP-X.509 MUSS die Zertifikatstypen für die Nutzung in X.509-Zertifikaten der TI mit OIDs entsprechend der Tabelle Tab_PKI_405-* referenzieren.

Tabelle 1: Tab_PKI_405-* OID-Festlegung Zertifikatstyp in X.509-Zertifikaten

OID-Referenz in anderen Dokumenten
Name des Zertifikatstyp
Zertifikatstyp-OID
Spezifiziert in
oid_egk_qes
C.CH.QES
1.2.276.0.76.4.66
[gemSpec_PKI]
oid_egk_sig
C.CH.SIG
1.2.276.0.76.4.67
[gemSpec_PKI]
oid_egk_enc
C.CH.ENC
1.2.276.0.76.4.68
[gemSpec_PKI]
oid_egk_encv
C.CH.ENCV
1.2.276.0.76.4.69
[gemSpec_PKI]
oid_egk_aut
C.CH.AUT
1.2.276.0.76.4.70
[gemSpec_PKI]
oid_egk_autn
C.CH.AUTN
1.2.276.0.76.4.71
[gemSpec_PKI]
oid_egk_enc_alt
C.CH.ENC_ALT
1.2.276.0.76.4.211
derzeit nicht verwendet
oid_egk_aut_alt
C.CH.AUT_ALT
1.2.276.0.76.4.212
[gemSpec_PKI]
oid_hba_qes
C.HP.QES
1.2.276.0.76.4.72
[CertsBÄK#1]
oid_hba_sig
C.HP.SIG
1.2.276.0.76.4.73
nur zu Testzwecken
oid_hba_enc
C.HP.ENC
1.2.276.0.76.4.74
[CertsBÄK#1]
oid_hba_aut
C.HP.AUT
1.2.276.0.76.4.75
[CertsBÄK#1]
oid_smc_b_enc
C.HCI.ENC
1.2.276.0.76.4.76
[gemSpec_PKI]
oid_smc_b_aut
C.HCI.AUT
1.2.276.0.76.4.77
[gemSpec_PKI]
oid_smc_b_osig
C.HCI.OSIG
1.2.276.0.76.4.78
[gemSpec_PKI]
oid_ak_aut
C.AK.AUT
1.2.276.0.76.4.79
[gemSpec_PKI]
oid_nk_vpn
C.NK.VPN
1.2.276.0.76.4.80
[gemSpec_PKI]
oid_vpnk_vpn
C.VPNK.VPN
1.2.276.0.76.4.81
[gemSpec_PKI]
oid_smkt_aut
C.SMKT.AUT
1.2.276.0.76.4.82
[gemSpec_PKI]
oid_sak_aut
C.SAK.AUT
1.2.276.0.76.4.113
[gemSpec_PKI]
oid_cm_tls_c
C.CM.TLS-CS
1.2.276.0.76.4.175
[gemSpec_PKI]
oid_fd_tls_c
C.FD.TLS-C
1.2.276.0.76.4.168
[gemSpec_PKI]
oid_fd_tls_s
C.FD.TLS-S
1.2.276.0.76.4.169
[gemSpec_PKI]
oid_fd_aut
C.FD.AUT
1.2.276.0.76.4.155
[gemSpec_PKI]
oid_zd_tls_c
C.ZD.TLS-C
1.2.276.0.76.4.156
derzeit nicht verwendet
oid_zd_tls_s
C.ZD.TLS-S
1.2.276.0.76.4.157
[gemSpec_PKI]
oid_zd_aut
C.ZD.AUT
1.2.276.0.76.4.158
derzeit nicht verwendet
oid_vpnk_vpn_sis
C.VPNK.VPN-SIS
1.2.276.0.76.4.165
[gemSpec_PKI]
oid_fd_sig
C.FD.SIG
1.2.276.0.76.4.203
[gemSpec_PKI]
oid_fd_enc
C.FD.ENC
1.2.276.0.76.4.202
[gemSpec_PKI]
oid_whk_hsm_aut
C.WHK-HSM.AUT
1.2.276.0.76.4.213
derzeit nicht verwendet
oid_sgd_hsm_aut
C.SGD-HSM.AUT
1.2.276.0.76.4.214
[gemSpec_PKI]
oid_vk_pt_enc C.HP.ENC 1.2.276.0.76.4.62 [BÄK_ePA]
oid_vk_eaa_enc C.HP.ENC 1.3.6.1.4.1.24796.1.10 [BÄK_eAA]
oid_fd_osig C.FD.OSIG 1.2.276.0.76.4.283 [gemSpec_PKI]
oid_zd_sig C.ZD.SIG 1.2.276.0.76.4.287 [gemSpec_PKI]
oid_hsk_sig C.HSK.SIG 1.2.276.0.76.4.300 [gemSpec_PKI]
oid_hsk_enc C.HSK.ENC 1.2.276.0.76.4.301 [gemSpec_PKI]
oid_gem-ver C.GEM.VER 1.2.276.0.76.4.321 [gemSpec_PKI]
[<=]

2.2 in Kapitel 3.5.4 OID-Vergabe für technische Rollen

GS-A_4446-18 - OID-Festlegung für technische Rollen

Ein TSP-X.509 MUSS die technischen Rollen für die Nutzung in X.509-Zertifikaten der TI mit OIDs entsprechend der Tabelle Tab_PKI_406-* referenzieren.

Tabelle 2: Tab_PKI_406-* OID-Festlegung technische Rolle in X.509-Zertifikaten

OID-Referenz in anderen Dokumenten
ProfessionItem
(Beschreibung der technischen Rolle)

ProfessionOID
(OID der technischen Rolle)
Zertifikatsprofil(e) in denen die ProfessionOID
im Element Admission vorkommen darf

oid_vsdd
Versichertenstammdatendienst
1.2.276.0.76.4.97
C.FD.TLS-S
oid_ocsp
Online Certificate Status Protocol
1.2.276.0.76.4.99
In keinem Zertifikatsprofil verwendet.
oid_cms
Card Management System
1.2.276.0.76.4.100
C.FD.TLS-S
oid_ufs
Update Flag Service
1.2.276.0.76.4.101
C.FD.TLS-S
oid_ak
Anwendungskonnektor
1.2.276.0.76.4.103
C.AK.AUT
oid_nk
Netzkonnektor
1.2.276.0.76.4.104
C.NK.VPN
oid_kt
Kartenterminal
1.2.276.0.76.4.105
C.SMKT.AUT
oid_sak Signaturanwendungskomponente 1.2.276.0.76.4.119 C.SAK.AUT
oid_int_vsdm
Intermediär VSDM
1.2.276.0.76.4.159
C.FD.TLS-S,
C.FD.TLS-C
oid_konfigdienst
Konfigurationsdienst
1.2.276.0.76.4.160
C.ZD.TLS-S
oid_vpnz_ti
VPN-Zugangsdienst-TI
1.2.276.0.76.4.161
C.VPNK.VPN
C.ZD.TLS-S
oid_vpnz_sis
VPN-Zugangsdienst-SIS
1.2.276.0.76.4.166
C.VPNK.VPN-SIS
oid_cmfd
Clientmodul
1.2.276.0.76.4.174
C.CM.TLS-CS
oid_vzd_ti
Verzeichnisdienst-TI
1.2.276.0.76.4.171
C.ZD.TLS-S
C.FD.SIG
oid_komle
KOM-LE Fachdienst
1.2.276.0.76.4.172
C.FD.TLS-S
C.FD.TLS-C
oid_komle-recipient-emails
KOM-LE S/MIME Attribut recipient-emails
1.2.276.0.76.4.173
In keinem Zertifikatsprofil verwendet.
oid_stamp
Betriebsdatenerfassung
Hinweis: Wurde ehemals für Störungsampel verwendet
1.2.276.0.76.4.184
C.ZD.TLS-S
oid_tsl_ti
TSL-Dienst-TI
1.2.276.0.76.4.189
C.ZD.TLS-S
oid_wadg
Weitere elektronische Anwendungen des Gesundheitswesens sowie für die Gesundheitsforschung n. P. 291a Abs. 7 Satz 3 SGB V
1.2.276.0.76.4.198
C.FD.TLS-S
C.FD.SIG
C.FD.AUT
C.FD.ENC
oid_epa_authn
ePA Authentisierung
1.2.276.0.76.4.204
C.FD.TLS-S
C.FD.SIG
oid_epa_authz
ePA Autorisierung
1.2.276.0.76.4.205
C.FD.TLS-S
C.FD.SIG
oid_epa_dvw
ePA Dokumentenverwaltung
1.2.276.0.76.4.206
C.FD.TLS-S
oid_epa_mgmt
ePA Management
1.2.276.0.76.4.207
C.FD.TLS-S
C.FD.TLS-C
oid_epa_recovery
ePA automatisierter Berechtigungserhalt
1.2.276.0.76.4.208
C.FD.ENC
oid_epa_vau
ePA vertrauenswürdige Ausführungsumgebung
1.2.276.0.76.4.209
C.FD.AUT
C.FD.ENC
C.FD.SIG
oid_vz_tsp
Zertifikatsverzeichnis TSP X.509
1.2.276.0.76.4.215
In keinem Zertifikatsprofil verwendet.
oid_whk1_hsm
HSM Wiederherstellungskomponente 1
1.2.276.0.76.4.216
In keinem Zertifikatsprofil verwendet.
oid_whk2_hsm
HSM Wiederherstellungskomponente 2
1.2.276.0.76.4.217
In keinem Zertifikatsprofil verwendet.
oid_whk
Wiederherstellungskomponente
1.2.276.0.76.4.218
In keinem Zertifikatsprofil verwendet.
oid_sgd1_hsm
HSM Schlüsselgenerierungsdienst 1
1.2.276.0.76.4.219
C.SGD-HSM.AUT
oid_sgd2_hsm
HSM Schlüsselgenerierungsdienst 2
1.2.276.0.76.4.220
C.SGD-HSM.AUT
oid_sgd
Schlüsselgenerierungsdienst
1.2.276.0.76.4.221
C.FD.TLS-S
oid_erp-vau E-Rezept vertrauenswürdige Ausführungsumgebung
1.2.276.0.76.4.258 C.FD.ENC
C.FD.AUT
oid_erezept E-Rezept 1.2.276.0.76.4.259 C.FD.TLS-S
C.FD.SIG
C.FD.OSIG
C.FD.TLS-C
oid_idpd IDP-Dienst 1.2.276.0.76.4.260 C.FD.TLS-S
C.FD.SIG
oid_epa_logging ePA-Aktensystem-Logging 1.2.276.0.76.4.261
C.FD.SIG
oid_bestandsnetze Bestandsnetze.xml Signatur 1.2.276.0.76.4.288 C.ZD.SIG
oid_epa_vst
ePA Vertrauensstelle 1.2.276.0.76.4.289 C.FD.TLS-S
C.FD.ENC
C.FD.AUT
oid_epa_fdz 
ePA Forschungsdatenzentrum 1.2.276.0.76.4.290 C.FD.TLS-S
C.FD.ENC
C.FD.AUT
oid_tim TI-Messenger 1.2.276.0.76.4.294 C.FD.SIG
oid_hsk Highspeed-Konnektor 1.2.276.0.76.4.302 C.HSK.SIG
C.HSK.ENC 
oid_idpd_sek sektoraler IDP 1.2.276.0.76.4.307 C.FD.SIG
oid_tigw_zugm TI-Gateway Zugangsmodul 1.2.276.0.76.4.309 C.FD.OSIG
C.FD.TLS-S
oid_zert_smb Technische Zertifikatsausgabestelle eines Anbieters SMC-B 1.2.276.0.76.4.310 C.FD.TLS-C
oid_popp Proof of Patient Presence (PoPP) Dienst 1.2.276.0.76.4.293 C.ZD.SIG
oid_popp-token Token-Signatur-Identität für Proof of Patient Presence 1.2.276.0.76.4.320 C.ZD.SIG
oid_pki-ver PKI Change Verifikation 1.2.276.0.76.4.322 C.GEM.VER
oid_dipag-vau Digitale Patientenrechnung vertrauenswürdige Ausführungsumgebung 1.2.276.0.76.4.323 C.FD.AUT
oid_zeta-guard ZETA Guard  1.2.276.0.76.4.328 C.FD.AUT
C.FD.TLS-C
oid_zeta-policies ZETA PIP/PAP Policies 1.2.276.0.76.4.324 C.FD.SIG
oid_zeta-oci ZETA OCI container image OCI container image für ZETA 1.2.276.0.76.4.326 C.FD.SIG
oid_zeta-pol-author ZETA Policy Autor 1.2.276.0.76.4.329 C.FD.SIG
oid_zeta-pol-approv ZETA Policy Freigeber 1.2.276.0.76.4.330 C.FD.SIG
oid_zeta-pol-oper ZETA Policy Leitstand 1.2.276.0.76.4.331 C.FD.SIG
oid_tsp-egk Technische Zertifikatsausgabestelle eines Anbieters EGK 1.2.276.0.76.4.325 C.FD.OSIG
C.FD.TLS-C
oid_cdc-p15g Cyber Defense Center Pseudonymisierung 1.2.276.0.76.4.327 C.FD.ENC
[<=]

2.3 in Kapitel 5 Anhang B – Nicht mehr verwendete OIDs

Gegenüber der letzten veröffentlichten Version 1.1.0 des Dokumentes wurden eine Reihe von OIDs aus dem Dokument entfernt. Diese OIDs beziehen sich auf Dienste, Anwendungen und damit verbundene technische Rollen sowie Zertifikatstypen, die für den Online-Rollout (Stufe 1) nicht relevant sind.

Im Kontext der OIDs für Policy-Dokumente betrifft dies Dokumente, die überarbeitet, gestrichen oder zusammengefasst wurden. Durch die Bindung der Dokumentenversion an eine OID sind damit für neue bzw. überarbeitete Dokumente auch neue OIDs notwendig.

Einmal zugewiesene OIDs bleiben gültig und werden vom DIMDI nicht zurückgezogen oder neu vergeben, sie können aber als "nicht mehr zu nutzen" gekennzeichnet werden.

Nachfolgend werden die nicht mehr verwendeten OIDs gelistet. Dies erlaubt es, an anderer Stelle referenzierte OIDs einfach zuzuordnen, ob sie weiterhin verwendet (Listung im Hauptdokument) oder nicht mehr verwendet (Listung im Anhang) werden.

(...)

Tabelle 3: Nicht mehr verwendete OIDs - Zertifikatstyp in X.509-Zertifikaten

OID-Referenz in anderen Dokumenten
Name des Zertifikatstyp
Zertifikatstyp-OID
Früher spezifiziert in
oid_sf_ssl
C.SF.SSL
1.2.276.0.76.4.83
[gemX.509_SD#5.7.2]
oid_sf_ssl_c
C.SF.SSL-C
1.2.276.0.76.4.84
[gemX.509_SD#5.7.2]
oid_sf_ssl_s
C.SF.SSL-S
1.2.276.0.76.4.85
[gemX.509_SD#5.7.2]
oid_sf_aut
C.SF.AUT
1.2.276.0.76.4.86
[gemX.509_SD#5.7.3]
oid_sf_enc
C.SF.ENC
1.2.276.0.76.4.87
[gemX.509_SD#5.7.5]
oid_sks_gcs
C.SKS.GCS
1.2.276.0.76.4.142
[gemPKI_SKS#4.3.7.1]
oid_sgd_hsm_aut C.SGD-HSM.AUT 1.2.276.0.76.4.214 [gemPKI#5.11]

Tabelle 4: Nicht mehr verwendete OIDs - technische Rolle in X.509-Zertifikaten

OID-Referenz in anderen Dokumenten
ProfessionItem (Beschreibung der technischen Rolle)
ProfessionOID
(OID der technischen Rolle)
Früher festgelegt in
oid_broker
Broker
1.2.276.0.76.4.88
[gemGesArch#AnhB1]
oid_broker_anonym
Broker Anonymisierungsdienst
1.2.276.0.76.4.89
[gemGesArch#AnhB1]
oid_vpnk
VPN-Konzentrator
1.2.276.0.76.4.90
[gemGesArch#AnhB1]
oid_vpnk_ti
VPN-Konzentrator-TI
1.2.276.0.76.4.91
[gemGesArch#AnhB1]
oid_vpnk_mwdn
VPN-Konzentrator-Mehrwertdienstenetz
1.2.276.0.76.4.92
[gemGesArch#AnhB1]
oid_trusted
Trusted Service
1.2.276.0.76.4.93
[gemGesArch#AnhB1]
oid_audit
Audit Service
1.2.276.0.76.4.94
[gemGesArch#AnhB1]
oid_sds
Service Directory Service
1.2.276.0.76.4.95
[gemGesArch#AnhB1]
oid_vodd
Verordnungsdatendienst
1.2.276.0.76.4.96
[gemGesArch#AnhB1]
oid_amdd
Dienst für die Daten zur Prüfung der Arzneimitteltherapiesicherheit
1.2.276.0.76.4.98

oid_mgmtss
Management Schnittstelle
1.2.276.0.76.4.106
[gemGesArch#AnhB1]
oid_ths
Treuhand-Service für Datenerhalt
1.2.276.0.76.4.107
[gemGesArch#AnhB1]
oid_krs
Krypto-Service
1.2.276.0.76.4.108
[gemGesArch#AnhB1]
oid_pfdd
Patientenfachdatendienst
1.2.276.0.76.4.109

oid_gcs
Gematik Code Signing
1.2.276.0.76.4.110
[gemGesArch#AnhB1]
oid_btmdd
Betäubungsmitteldatendienst
1.2.276.0.76.4.111

oid_mon_vpnk_ti
Probe-Client VPN-Konzentrator TI
1.2.276.0.76.4.114
[gemGesArch#AnhB1]
oid_mon_vpnk_mwd
Probe-Client VPN-Konzentrator Mehrwertdienste
1.2.276.0.76.4.115
[gemGesArch#AnhB1]
oid_mon_sds
Probe-Client SDS
1.2.276.0.76.4.116
[gemGesArch#AnhB1]
oid_mon_audit
Probe-Client Audit service
1.2.276.0.76.4.117
[gemGesArch#AnhB1]
oid_mon_brokerws
Web-Service-Simulator
1.2.276.0.76.4.118
[gemGesArch#AnhB1]
oid_mwdd
Mehrwertfachdienst
1.2.276.0.76.4.141
[gemGesArch#AnhB1]
oid_sgd1 HSM Schlüsselgenerierungsdienst 1 1.2.276.0.76.4.219 C.SGD-HSM.AUT
oid_sgd2 HSM Schlüsselgenerierungsdienst 2 1.2.276.0.76.4.220 C.SGD-HSM.AUT

(...)

3 Änderungen in Steckbriefen

3.1 Änderungen in gemProdT_X509_nonQES_Komp

Anmerkung: Die Anforderungen der folgenden Tabelle stellen einen Auszug dar und verteilen sich innerhalb der Tabelle des Originaldokuments [gemProdT_X509_TSP_nonQES_Komp]. Alle Anforderungen der Tabelle des Originaldokuments, die in der folgenden Tabelle nicht ausgewiesen sind, bleiben unverändert bestehenden.

Tabelle 5: Anforderungen zur funktionalen Eignung "Produkttest/Produktübergreifender Test"

Afo-ID
Afo-Bezeichnung
Quelle (Referenz)
GSA-A_4446-18 OID-Festlegung für technische Rollen
gemSpec:OID

3.2 Änderungen in gemProdT_X509_TSP_QES, gemProdT_X509_TSP_nonQES_eGK, gemProdT_X509_TSP_nonQES_HBA, gemProdT_X509_TSP_nonQES_SMC-B

Anmerkung: Die Anforderungen der folgenden Tabelle stellen einen Auszug dar und verteilen sich innerhalb der Tabelle des Originaldokuments [gemProdT_X509_TSP_QES, gemProdT_X509_TSP_nonQES_eGK, gemProdT_X509_TSP_nonQES_HBA, gemProdT_X509_TSP_nonQES_SMC-B]. Alle Anforderungen der Tabelle des Originaldokuments, die in der folgenden Tabelle nicht ausgewiesen sind, bleiben unverändert bestehenden.

Tabelle 6: Anforderungen zur funktionalen Eignung "Produkttest/Produktübergreifender Test"

Afo-ID
Afo-Bezeichnung
Quelle (Referenz)
GS-A_4445-10 OID-Festlegung für Zertifikatstypen
gemSpec:OID