C_12689_Anlage_V1.0.0
C_12689_Anlage
Inhaltsverzeichnis
1 Änderungsbeschreibung
Das Zertifikat C.SGD-HSM.AUT ist gemäß dem stattgegebenen C_12253 abgekündigt. Die Zertifikatstyp-OID "oid_sgd_hsm_aut" (hinterlegt unter Extension Certificatepolicies) und die technischen Rollen-OIDs "oid_sgd1_hsm" und "oid_sgd2_hsm" (hinterlegt unter Extension Admission) werden nicht mehr benötigt. Die hier refenzierten Tabellen werden entsprechend angepasst.
Hinweis:
Die Zeilen oid_zeta-policies, oid_zeta-oci, oid_ZETA-Policy-Autor, oid_ZETA-Policy-Freigeber, oid_ZETA-Policy-Leitstand und oid_cdc-p15g in "Tab_PKI_406-* OID-Festlegung technische Rolle in X.509-Zertifikaten" gehören zum Änderugseintrag C_12646. Diese werden aus organisatorischen Gründen hier mit aufgeführt, damit der Suffix der aktuellen Anforderung GS-A_4446-17 nur einmal erhöht wird.
2 Änderung in gemSpec_OID
2.1 in Kapitel 3.5.3 OID-Vergabe für den Zertifikatstyp
GS-A_4445-10 - OID-Festlegung für Zertifikatstypen
Ein TSP-X.509 MUSS die Zertifikatstypen für die Nutzung in X.509-Zertifikaten der TI mit OIDs entsprechend der Tabelle Tab_PKI_405-* referenzieren.
Tabelle 1: Tab_PKI_405-* OID-Festlegung Zertifikatstyp in X.509-Zertifikaten
| OID-Referenz in anderen Dokumenten
|
Name des Zertifikatstyp
|
Zertifikatstyp-OID
|
Spezifiziert in
|
|---|---|---|---|
| oid_egk_qes
|
C.CH.QES
|
1.2.276.0.76.4.66
|
[gemSpec_PKI]
|
| oid_egk_sig
|
C.CH.SIG
|
1.2.276.0.76.4.67
|
[gemSpec_PKI]
|
| oid_egk_enc
|
C.CH.ENC
|
1.2.276.0.76.4.68
|
[gemSpec_PKI]
|
| oid_egk_encv
|
C.CH.ENCV
|
1.2.276.0.76.4.69
|
[gemSpec_PKI]
|
| oid_egk_aut
|
C.CH.AUT
|
1.2.276.0.76.4.70
|
[gemSpec_PKI]
|
| oid_egk_autn
|
C.CH.AUTN
|
1.2.276.0.76.4.71
|
[gemSpec_PKI]
|
| oid_egk_enc_alt
|
C.CH.ENC_ALT
|
1.2.276.0.76.4.211
|
derzeit nicht verwendet
|
| oid_egk_aut_alt
|
C.CH.AUT_ALT
|
1.2.276.0.76.4.212
|
[gemSpec_PKI]
|
| oid_hba_qes
|
C.HP.QES
|
1.2.276.0.76.4.72
|
[CertsBÄK#1]
|
| oid_hba_sig
|
C.HP.SIG
|
1.2.276.0.76.4.73
|
nur zu Testzwecken
|
| oid_hba_enc
|
C.HP.ENC
|
1.2.276.0.76.4.74
|
[CertsBÄK#1]
|
| oid_hba_aut
|
C.HP.AUT
|
1.2.276.0.76.4.75
|
[CertsBÄK#1]
|
| oid_smc_b_enc
|
C.HCI.ENC
|
1.2.276.0.76.4.76
|
[gemSpec_PKI]
|
| oid_smc_b_aut
|
C.HCI.AUT
|
1.2.276.0.76.4.77
|
[gemSpec_PKI]
|
| oid_smc_b_osig
|
C.HCI.OSIG
|
1.2.276.0.76.4.78
|
[gemSpec_PKI]
|
| oid_ak_aut
|
C.AK.AUT
|
1.2.276.0.76.4.79
|
[gemSpec_PKI]
|
| oid_nk_vpn
|
C.NK.VPN
|
1.2.276.0.76.4.80
|
[gemSpec_PKI]
|
| oid_vpnk_vpn
|
C.VPNK.VPN
|
1.2.276.0.76.4.81
|
[gemSpec_PKI]
|
| oid_smkt_aut
|
C.SMKT.AUT
|
1.2.276.0.76.4.82
|
[gemSpec_PKI]
|
| oid_sak_aut
|
C.SAK.AUT
|
1.2.276.0.76.4.113
|
[gemSpec_PKI]
|
| oid_cm_tls_c
|
C.CM.TLS-CS
|
1.2.276.0.76.4.175
|
[gemSpec_PKI]
|
| oid_fd_tls_c
|
C.FD.TLS-C
|
1.2.276.0.76.4.168
|
[gemSpec_PKI]
|
| oid_fd_tls_s
|
C.FD.TLS-S
|
1.2.276.0.76.4.169
|
[gemSpec_PKI]
|
| oid_fd_aut
|
C.FD.AUT
|
1.2.276.0.76.4.155
|
[gemSpec_PKI]
|
| oid_zd_tls_c
|
C.ZD.TLS-C
|
1.2.276.0.76.4.156
|
derzeit nicht verwendet
|
| oid_zd_tls_s
|
C.ZD.TLS-S
|
1.2.276.0.76.4.157
|
[gemSpec_PKI]
|
| oid_zd_aut
|
C.ZD.AUT
|
1.2.276.0.76.4.158
|
derzeit nicht verwendet
|
| oid_vpnk_vpn_sis
|
C.VPNK.VPN-SIS
|
1.2.276.0.76.4.165
|
[gemSpec_PKI]
|
| oid_fd_sig
|
C.FD.SIG
|
1.2.276.0.76.4.203
|
[gemSpec_PKI]
|
| oid_fd_enc
|
C.FD.ENC
|
1.2.276.0.76.4.202
|
[gemSpec_PKI]
|
| oid_whk_hsm_aut
|
C.WHK-HSM.AUT
|
1.2.276.0.76.4.213
|
derzeit nicht verwendet
|
| oid_sgd_hsm_aut
|
C.SGD-HSM.AUT
|
1.2.276.0.76.4.214
|
[gemSpec_PKI]
|
| oid_vk_pt_enc | C.HP.ENC | 1.2.276.0.76.4.62 | [BÄK_ePA] |
| oid_vk_eaa_enc | C.HP.ENC | 1.3.6.1.4.1.24796.1.10 | [BÄK_eAA] |
| oid_fd_osig | C.FD.OSIG | 1.2.276.0.76.4.283 | [gemSpec_PKI] |
| oid_zd_sig | C.ZD.SIG | 1.2.276.0.76.4.287 | [gemSpec_PKI] |
| oid_hsk_sig | C.HSK.SIG | 1.2.276.0.76.4.300 | [gemSpec_PKI] |
| oid_hsk_enc | C.HSK.ENC | 1.2.276.0.76.4.301 | [gemSpec_PKI] |
| oid_gem-ver | C.GEM.VER | 1.2.276.0.76.4.321 | [gemSpec_PKI] |
2.2 in Kapitel 3.5.4 OID-Vergabe für technische Rollen
GS-A_4446-18 - OID-Festlegung für technische Rollen
Ein TSP-X.509 MUSS die technischen Rollen für die Nutzung in X.509-Zertifikaten der TI mit OIDs entsprechend der Tabelle Tab_PKI_406-* referenzieren.
Tabelle 2: Tab_PKI_406-* OID-Festlegung technische Rolle in X.509-Zertifikaten
| OID-Referenz in anderen Dokumenten
|
ProfessionItem
(Beschreibung der technischen Rolle) |
ProfessionOID
(OID der technischen Rolle) |
Zertifikatsprofil(e) in denen die ProfessionOID
im Element Admission vorkommen darf |
|---|---|---|---|
| oid_vsdd
|
Versichertenstammdatendienst
|
1.2.276.0.76.4.97
|
C.FD.TLS-S
|
| oid_ocsp
|
Online Certificate Status Protocol
|
1.2.276.0.76.4.99
|
In keinem Zertifikatsprofil verwendet.
|
| oid_cms
|
Card Management System
|
1.2.276.0.76.4.100
|
C.FD.TLS-S
|
| oid_ufs
|
Update Flag Service
|
1.2.276.0.76.4.101
|
C.FD.TLS-S
|
| oid_ak
|
Anwendungskonnektor
|
1.2.276.0.76.4.103
|
C.AK.AUT
|
| oid_nk
|
Netzkonnektor
|
1.2.276.0.76.4.104
|
C.NK.VPN
|
| oid_kt
|
Kartenterminal
|
1.2.276.0.76.4.105
|
C.SMKT.AUT
|
| oid_sak | Signaturanwendungskomponente | 1.2.276.0.76.4.119 | C.SAK.AUT |
| oid_int_vsdm
|
Intermediär VSDM
|
1.2.276.0.76.4.159
|
C.FD.TLS-S,
C.FD.TLS-C |
| oid_konfigdienst
|
Konfigurationsdienst
|
1.2.276.0.76.4.160
|
C.ZD.TLS-S
|
| oid_vpnz_ti
|
VPN-Zugangsdienst-TI
|
1.2.276.0.76.4.161
|
C.VPNK.VPN
C.ZD.TLS-S |
| oid_vpnz_sis
|
VPN-Zugangsdienst-SIS
|
1.2.276.0.76.4.166
|
C.VPNK.VPN-SIS
|
| oid_cmfd
|
Clientmodul
|
1.2.276.0.76.4.174
|
C.CM.TLS-CS
|
| oid_vzd_ti
|
Verzeichnisdienst-TI
|
1.2.276.0.76.4.171
|
C.ZD.TLS-S
C.FD.SIG |
| oid_komle
|
KOM-LE Fachdienst
|
1.2.276.0.76.4.172
|
C.FD.TLS-S
C.FD.TLS-C |
| oid_komle-recipient-emails
|
KOM-LE S/MIME Attribut recipient-emails
|
1.2.276.0.76.4.173
|
In keinem Zertifikatsprofil verwendet.
|
| oid_stamp
|
Betriebsdatenerfassung
Hinweis: Wurde ehemals für Störungsampel verwendet |
1.2.276.0.76.4.184
|
C.ZD.TLS-S
|
| oid_tsl_ti
|
TSL-Dienst-TI
|
1.2.276.0.76.4.189
|
C.ZD.TLS-S
|
| oid_wadg
|
Weitere elektronische Anwendungen des Gesundheitswesens sowie für die Gesundheitsforschung n. P. 291a Abs. 7 Satz 3 SGB V
|
1.2.276.0.76.4.198
|
C.FD.TLS-S
C.FD.SIG C.FD.AUT C.FD.ENC |
| oid_epa_authn
|
ePA Authentisierung
|
1.2.276.0.76.4.204
|
C.FD.TLS-S
C.FD.SIG |
| oid_epa_authz
|
ePA Autorisierung
|
1.2.276.0.76.4.205
|
C.FD.TLS-S
C.FD.SIG |
| oid_epa_dvw
|
ePA Dokumentenverwaltung
|
1.2.276.0.76.4.206
|
C.FD.TLS-S
|
| oid_epa_mgmt
|
ePA Management
|
1.2.276.0.76.4.207
|
C.FD.TLS-S
C.FD.TLS-C |
| oid_epa_recovery
|
ePA automatisierter Berechtigungserhalt
|
1.2.276.0.76.4.208
|
C.FD.ENC
|
| oid_epa_vau
|
ePA vertrauenswürdige Ausführungsumgebung
|
1.2.276.0.76.4.209
|
C.FD.AUT
C.FD.ENC C.FD.SIG |
| oid_vz_tsp
|
Zertifikatsverzeichnis TSP X.509
|
1.2.276.0.76.4.215
|
In keinem Zertifikatsprofil verwendet.
|
| oid_whk1_hsm
|
HSM Wiederherstellungskomponente 1
|
1.2.276.0.76.4.216
|
In keinem Zertifikatsprofil verwendet.
|
| oid_whk2_hsm
|
HSM Wiederherstellungskomponente 2
|
1.2.276.0.76.4.217
|
In keinem Zertifikatsprofil verwendet.
|
| oid_whk
|
Wiederherstellungskomponente
|
1.2.276.0.76.4.218
|
In keinem Zertifikatsprofil verwendet.
|
| oid_sgd1_hsm
|
HSM Schlüsselgenerierungsdienst 1
|
1.2.276.0.76.4.219
|
C.SGD-HSM.AUT
|
| oid_sgd2_hsm
|
HSM Schlüsselgenerierungsdienst 2
|
1.2.276.0.76.4.220
|
C.SGD-HSM.AUT
|
| oid_sgd
|
Schlüsselgenerierungsdienst
|
1.2.276.0.76.4.221
|
C.FD.TLS-S
|
| oid_erp-vau | E-Rezept vertrauenswürdige Ausführungsumgebung
|
1.2.276.0.76.4.258 | C.FD.ENC
C.FD.AUT |
| oid_erezept | E-Rezept | 1.2.276.0.76.4.259 | C.FD.TLS-S
C.FD.SIG C.FD.OSIG C.FD.TLS-C |
| oid_idpd | IDP-Dienst | 1.2.276.0.76.4.260 | C.FD.TLS-S
C.FD.SIG |
| oid_epa_logging | ePA-Aktensystem-Logging | 1.2.276.0.76.4.261
|
C.FD.SIG |
| oid_bestandsnetze | Bestandsnetze.xml Signatur | 1.2.276.0.76.4.288 | C.ZD.SIG |
| oid_epa_vst
|
ePA Vertrauensstelle | 1.2.276.0.76.4.289 | C.FD.TLS-S
C.FD.ENC C.FD.AUT |
| oid_epa_fdz
|
ePA Forschungsdatenzentrum | 1.2.276.0.76.4.290 | C.FD.TLS-S
C.FD.ENC C.FD.AUT |
| oid_tim | TI-Messenger | 1.2.276.0.76.4.294 | C.FD.SIG |
| oid_hsk | Highspeed-Konnektor | 1.2.276.0.76.4.302 | C.HSK.SIG
C.HSK.ENC |
| oid_idpd_sek | sektoraler IDP | 1.2.276.0.76.4.307 | C.FD.SIG |
| oid_tigw_zugm | TI-Gateway Zugangsmodul | 1.2.276.0.76.4.309 | C.FD.OSIG
C.FD.TLS-S |
| oid_zert_smb | Technische Zertifikatsausgabestelle eines Anbieters SMC-B | 1.2.276.0.76.4.310 | C.FD.TLS-C |
| oid_popp | Proof of Patient Presence (PoPP) Dienst | 1.2.276.0.76.4.293 | C.ZD.SIG |
| oid_popp-token | Token-Signatur-Identität für Proof of Patient Presence | 1.2.276.0.76.4.320 | C.ZD.SIG |
| oid_pki-ver | PKI Change Verifikation | 1.2.276.0.76.4.322 | C.GEM.VER |
| oid_dipag-vau | Digitale Patientenrechnung vertrauenswürdige Ausführungsumgebung | 1.2.276.0.76.4.323 | C.FD.AUT |
| oid_zeta-guard | ZETA Guard | 1.2.276.0.76.4.328 | C.FD.AUT
C.FD.TLS-C |
| oid_zeta-policies | ZETA PIP/PAP Policies | 1.2.276.0.76.4.324 | C.FD.SIG |
| oid_zeta-oci | ZETA OCI container image OCI container image für ZETA | 1.2.276.0.76.4.326 | C.FD.SIG |
| oid_zeta-pol-author | ZETA Policy Autor | 1.2.276.0.76.4.329 | C.FD.SIG |
| oid_zeta-pol-approv | ZETA Policy Freigeber | 1.2.276.0.76.4.330 | C.FD.SIG |
| oid_zeta-pol-oper | ZETA Policy Leitstand | 1.2.276.0.76.4.331 | C.FD.SIG |
| oid_tsp-egk | Technische Zertifikatsausgabestelle eines Anbieters EGK | 1.2.276.0.76.4.325 | C.FD.OSIG
C.FD.TLS-C |
| oid_cdc-p15g | Cyber Defense Center Pseudonymisierung | 1.2.276.0.76.4.327 | C.FD.ENC |
2.3 in Kapitel 5 Anhang B – Nicht mehr verwendete OIDs
Gegenüber der letzten veröffentlichten Version 1.1.0 des Dokumentes wurden eine Reihe von OIDs aus dem Dokument entfernt. Diese OIDs beziehen sich auf Dienste, Anwendungen und damit verbundene technische Rollen sowie Zertifikatstypen, die für den Online-Rollout (Stufe 1) nicht relevant sind.
Im Kontext der OIDs für Policy-Dokumente betrifft dies Dokumente, die überarbeitet, gestrichen oder zusammengefasst wurden. Durch die Bindung der Dokumentenversion an eine OID sind damit für neue bzw. überarbeitete Dokumente auch neue OIDs notwendig.
Einmal zugewiesene OIDs bleiben gültig und werden vom DIMDI nicht zurückgezogen oder neu vergeben, sie können aber als "nicht mehr zu nutzen" gekennzeichnet werden.
Nachfolgend werden die nicht mehr verwendeten OIDs gelistet. Dies erlaubt es, an anderer Stelle referenzierte OIDs einfach zuzuordnen, ob sie weiterhin verwendet (Listung im Hauptdokument) oder nicht mehr verwendet (Listung im Anhang) werden.
(...)
Tabelle 3: Nicht mehr verwendete OIDs - Zertifikatstyp in X.509-Zertifikaten
| OID-Referenz in anderen Dokumenten
|
Name des Zertifikatstyp
|
Zertifikatstyp-OID
|
Früher spezifiziert in
|
|---|---|---|---|
| oid_sf_ssl
|
C.SF.SSL
|
1.2.276.0.76.4.83
|
[gemX.509_SD#5.7.2]
|
| oid_sf_ssl_c
|
C.SF.SSL-C
|
1.2.276.0.76.4.84
|
[gemX.509_SD#5.7.2]
|
| oid_sf_ssl_s
|
C.SF.SSL-S
|
1.2.276.0.76.4.85
|
[gemX.509_SD#5.7.2]
|
| oid_sf_aut
|
C.SF.AUT
|
1.2.276.0.76.4.86
|
[gemX.509_SD#5.7.3]
|
| oid_sf_enc
|
C.SF.ENC
|
1.2.276.0.76.4.87
|
[gemX.509_SD#5.7.5]
|
| oid_sks_gcs
|
C.SKS.GCS
|
1.2.276.0.76.4.142
|
[gemPKI_SKS#4.3.7.1]
|
| oid_sgd_hsm_aut | C.SGD-HSM.AUT | 1.2.276.0.76.4.214 | [gemPKI#5.11] |
Tabelle 4: Nicht mehr verwendete OIDs - technische Rolle in X.509-Zertifikaten
| OID-Referenz in anderen Dokumenten
|
ProfessionItem (Beschreibung der technischen Rolle)
|
ProfessionOID
(OID der technischen Rolle) |
Früher festgelegt in
|
|---|---|---|---|
| oid_broker
|
Broker
|
1.2.276.0.76.4.88
|
[gemGesArch#AnhB1]
|
| oid_broker_anonym
|
Broker Anonymisierungsdienst
|
1.2.276.0.76.4.89
|
[gemGesArch#AnhB1]
|
| oid_vpnk
|
VPN-Konzentrator
|
1.2.276.0.76.4.90
|
[gemGesArch#AnhB1]
|
| oid_vpnk_ti
|
VPN-Konzentrator-TI
|
1.2.276.0.76.4.91
|
[gemGesArch#AnhB1]
|
| oid_vpnk_mwdn
|
VPN-Konzentrator-Mehrwertdienstenetz
|
1.2.276.0.76.4.92
|
[gemGesArch#AnhB1]
|
| oid_trusted
|
Trusted Service
|
1.2.276.0.76.4.93
|
[gemGesArch#AnhB1]
|
| oid_audit
|
Audit Service
|
1.2.276.0.76.4.94
|
[gemGesArch#AnhB1]
|
| oid_sds
|
Service Directory Service
|
1.2.276.0.76.4.95
|
[gemGesArch#AnhB1]
|
| oid_vodd
|
Verordnungsdatendienst
|
1.2.276.0.76.4.96
|
[gemGesArch#AnhB1]
|
| oid_amdd
|
Dienst für die Daten zur Prüfung der Arzneimitteltherapiesicherheit
|
1.2.276.0.76.4.98
|
|
| oid_mgmtss
|
Management Schnittstelle
|
1.2.276.0.76.4.106
|
[gemGesArch#AnhB1]
|
| oid_ths
|
Treuhand-Service für Datenerhalt
|
1.2.276.0.76.4.107
|
[gemGesArch#AnhB1]
|
| oid_krs
|
Krypto-Service
|
1.2.276.0.76.4.108
|
[gemGesArch#AnhB1]
|
| oid_pfdd
|
Patientenfachdatendienst
|
1.2.276.0.76.4.109
|
|
| oid_gcs
|
Gematik Code Signing
|
1.2.276.0.76.4.110
|
[gemGesArch#AnhB1]
|
| oid_btmdd
|
Betäubungsmitteldatendienst
|
1.2.276.0.76.4.111
|
|
| oid_mon_vpnk_ti
|
Probe-Client VPN-Konzentrator TI
|
1.2.276.0.76.4.114
|
[gemGesArch#AnhB1]
|
| oid_mon_vpnk_mwd
|
Probe-Client VPN-Konzentrator Mehrwertdienste
|
1.2.276.0.76.4.115
|
[gemGesArch#AnhB1]
|
| oid_mon_sds
|
Probe-Client SDS
|
1.2.276.0.76.4.116
|
[gemGesArch#AnhB1]
|
| oid_mon_audit
|
Probe-Client Audit service
|
1.2.276.0.76.4.117
|
[gemGesArch#AnhB1]
|
| oid_mon_brokerws
|
Web-Service-Simulator
|
1.2.276.0.76.4.118
|
[gemGesArch#AnhB1]
|
| oid_mwdd
|
Mehrwertfachdienst
|
1.2.276.0.76.4.141
|
[gemGesArch#AnhB1]
|
| oid_sgd1 | HSM Schlüsselgenerierungsdienst 1 | 1.2.276.0.76.4.219 | C.SGD-HSM.AUT |
| oid_sgd2 | HSM Schlüsselgenerierungsdienst 2 | 1.2.276.0.76.4.220 | C.SGD-HSM.AUT |
(...)
3 Änderungen in Steckbriefen
3.1 Änderungen in gemProdT_X509_nonQES_Komp
Anmerkung: Die Anforderungen der folgenden Tabelle stellen einen Auszug dar und verteilen sich innerhalb der Tabelle des Originaldokuments [gemProdT_X509_TSP_nonQES_Komp]. Alle Anforderungen der Tabelle des Originaldokuments, die in der folgenden Tabelle nicht ausgewiesen sind, bleiben unverändert bestehenden.
Tabelle 5: Anforderungen zur funktionalen Eignung "Produkttest/Produktübergreifender Test"
| Afo-ID
|
Afo-Bezeichnung
|
Quelle (Referenz)
|
|---|---|---|
| GSA-A_4446-18 | OID-Festlegung für technische Rollen
|
gemSpec:OID |
3.2 Änderungen in gemProdT_X509_TSP_QES, gemProdT_X509_TSP_nonQES_eGK, gemProdT_X509_TSP_nonQES_HBA, gemProdT_X509_TSP_nonQES_SMC-B
Anmerkung: Die Anforderungen der folgenden Tabelle stellen einen Auszug dar und verteilen sich innerhalb der Tabelle des Originaldokuments [gemProdT_X509_TSP_QES, gemProdT_X509_TSP_nonQES_eGK, gemProdT_X509_TSP_nonQES_HBA, gemProdT_X509_TSP_nonQES_SMC-B]. Alle Anforderungen der Tabelle des Originaldokuments, die in der folgenden Tabelle nicht ausgewiesen sind, bleiben unverändert bestehenden.
Tabelle 6: Anforderungen zur funktionalen Eignung "Produkttest/Produktübergreifender Test"
| Afo-ID
|
Afo-Bezeichnung
|
Quelle (Referenz)
|
|---|---|---|
| GS-A_4445-10 | OID-Festlegung für Zertifikatstypen
|
gemSpec:OID |