Zastosowania cywilne występują w sieciach łączności i systemach bezpieczeństwa informacji; wykonania o parametrach powyżej progów wykazu, albo przystosowane do zastosowań wojskowych, są objęte kontrolą.
5A002 Następujące systemy i urządzenia związane z „ochroną informacji” oraz części składowe:
N.B. Sterowanie urządzeniami odbiorczymi „systemu nawigacji satelitarnej” zawierającymi lub wykorzystującymi funkcję deszyfrowania – zob. 7A005. Powiązane deszyfrujące „oprogramowanie” i „technologia” – zob. 7D005 i 7E001.
a. następujące zaprojektowane lub zmodyfikowane w celu zastosowania ‘kryptografii do celów poufności danych’ z ‘algorytmem o opisanym poziomie bezpieczeństwa’, jeżeli ta funkcja kryptograficzna nadaje się do zastosowania, została aktywowana lub może zostać aktywowana za pomocą środków innych niż „aktywacja kryptograficzna”:
1. produkty, których podstawową funkcją jest „ochrona informacji”;
2. cyfrowe systemy komunikacji i systemy sieciowe, sprzęt i części składowe niewymienione w pozycji 5A002.a.1.;
3. komputery lub inne produkty, których podstawową funkcją jest przechowywanie lub przetwarzanie informacji, oraz ich części składowe, niewymienione w pozycjach 5A002.a.1. lub 5A002.a.2.;
N.B. W odniesieniu do systemów operacyjnych zob. także pozycje 5D002.a.1. oraz 5D002.c.1.
4. produkty niewymienione w pozycjach od 5A002.a.1. do 5A002.a.3., w przypadku gdy ‘kryptografia do celów poufności danych’ z ‘algorytmem o opisanym poziomie bezpieczeństwa’ spełnia wszystkie poniższe kryteria:
a. służy funkcji produktu niebędącej funkcją podstawową; oraz
b. jest wykonywana przez zainstalowany sprzęt lub „oprogramowanie”, które jako samodzielny produkt byłyby wyszczególnione w kategorii 5 – część 2.
Uwagi techniczne:
1. Do celów pozycji 5A002.a. ‘kryptografia do celów poufności danych’ oznacza „kryptografię”, która wykorzystuje techniki cyfrowe i realizuje jakiekolwiek funkcje kryptograficzne inne niż następujące:
a. „uwierzytelnienie”;
b. podpis cyfrowy;
c. spójność danych;
d. niezaprzeczalność;
e. zarządzanie prawami cyfrowymi, w tym wykonywanie „oprogramowania” zabezpieczonego przed kopiowaniem;
f. szyfrowanie lub deszyfrowanie służące do celów rozrywki, komercyjnych transmisji masowych lub zarządzania dokumentacją medyczną; lub
g. zarządzanie kluczami służące do którejkolwiek z funkcji opisanych w pkt a–f powyżej.
2. Dla celów pozycji 5A002.a. ‘algorytm o opisanym poziomie bezpieczeństwa’ oznacza dowolny z poniższych algorytmów:
a. „algorytm symetryczny” wykorzystujący długość klucza przekraczającą 56 bitów, nie wliczając bitów parzystości;
b. „algorytm asymetryczny”, w którym bezpieczeństwo stosowania algorytmu bazuje na którejkolwiek z poniższych właściwości:
1. faktoryzacji liczb całkowitych powyżej 512 bitów (np. RSA);
2. zliczaniu dyskretnych logarytmów w multiplikatywnej grupie pola o skończonej wielkości większej niż 512 bitów (np. Diffie-Helman z Z/pZ); lub
3. dyskretnych logarytmach w grupie innej niż wspomniana w pkt b.2 większej niż 112 bitów (np. Diffie-Helman na krzywej eliptycznej); lub
c. „algorytm asymetryczny”, w którym bezpieczeństwo stosowania algorytmu bazuje na którejkolwiek z poniższych właściwości:
1. problemach najmniejszego wektora i najbliższego wektora w kracie (np. NewHope, Frodo, NTRUEncrypt, Kyber, Titanium);
2. znajdowaniu izogenii pomiędzy supersingularnymi krzywymi eliptycznymi (np. SIKE – Supersingular Isogeny Key Encapsulation); lub
3. dekodowaniu przypadkowych kodów (np. McEliece, Niederreiter).
Uwaga techniczna:
Algorytm opisany w uwadze technicznej 2.c. może być określany jako postkwantowy lub odporny na komputery kwantowe.
Uwaga 1: Jeżeli to konieczne, szczegóły produktu muszą być dostępne właściwemu organowi kraju eksportera i przedłożone mu na jego żądanie, zgodnie z określonymi przez niego zasadami, by stwierdzić jedną z następujących okoliczności:
a. czy produkt spełnia kryteria pozycji od 5A002.a.1. do 5A002.a.4.; lub
b. czy wykorzystanie funkcji kryptograficznych do celów poufności danych określona w pozycji 5A002.a.
nadaje się do zastosowania bez „aktywacji kryptograficznej”.
Uwaga 2: Pozycja 5A002.a. nie obejmuje kontrolą żadnych z poniższych produktów ani specjalnie do nich zaprojektowanych części składowych służących do „ochrony danych”:
a. następujących kart elektronicznych i ‘urządzeń do odczytu/zapisu’ kart elektronicznych:
1. karta elektroniczna lub dokument osobisty do odczytu elektronicznego (np. żeton, paszport biometryczny), spełniające którekolwiek z poniższych kryteriów:
a. wykorzystanie funkcji kryptograficznych spełnia wszystkie następujące kryteria:
1. jest ograniczone do zastosowania w następujących urządzeniach lub systemach:
a. urządzenia lub systemy nieopisane w pozycjach od 5A002.a.1. do 5A002.a.4.;
b. urządzenia lub systemy niestosujące ‘kryptografii do celów poufności danych’ z ‘algorytmem o opisanym poziomie bezpieczeństwa’;lub
c. urządzenia lub systemy wyłączone z pozycji 5A002.a. na podstawie pkt b – f niniejszej uwagi; oraz
2. nie ma możliwości ich przeprogramowania do innego zastosowania; lub
b. spełniające wszystkie z poniższych kryteriów:
1. specjalnie zaprojektowane i ograniczone do ochrony przechowywanych na nich ‘danych osobowych’;
2. zawierające dane służące do celów transakcji publicznych lub handlowych lub do ustalenia tożsamości lub umożliwiające umieszczenie na nich wyłącznie takich danych; oraz
3. nieumożliwiające użytkownikowi dostępu do funkcji kryptograficznych;
Uwaga techniczna:
‘Dane osobowe’ obejmują wszelkie dane charakteryzujące daną osobę lub podmiot, takie jak kwota przechowywanych pieniędzy i dane niezbędne do „uwierzytelnienia”.
5A002.a. Uwaga 2.a. ciag dalszy
2. ‘urządzenia do odczytu/zapisu’ specjalnie zaprojektowane lub przekształcone i ograniczone do stosowania w przedmiotach wymienionych w pkt a.1 niniejszej uwagi;
Uwaga techniczna:
‘Urządzenia do odczytu/zapisu’ obejmują sprzęt, który łączy się z kartami elektronicznymi lub dokumentami do odczytu elektronicznego za pośrednictwem sieci.
b. sprzętu kryptograficznego specjalnie zaprojektowanego i ograniczonego do zastosowań bankowych lub ‘transakcji pieniężnych’;
Uwaga techniczna:
‘Transakcje pieniężne’ w ramach uwagi 2.b. do pozycji 5A002.a. obejmują pobieranie i rozliczanie opłat za przejazd lub funkcje kredytowe.
c. przewoźnych lub przenośnych radiotelefonów do zastosowań cywilnych (np. do zastosowania w cywilnych systemach radiokomunikacji komórkowej), w których nie ma możliwości przekazywania zaszyfrowanych danych bezpośrednio do innego radiotelefonu lub sprzętu (innych niż sprzęt sieci dostępu radiowego – RAN) ani przekazywania zaszyfrowanych danych przez sprzęt sieci dostępu radiowego (np. sterownik sieci radiowej – RNC, sterownik stacji bazowej – BSC);
d. sprzętu telefonii bezprzewodowej niezdolnego do szyfrowania typu „end-to-end”, w którym, zgodnie z danymi producenta, maksymalny skuteczny zasięg działania bezprzewodowego bez dodatkowego wzmocnienia (tj. pojedyncza, bez pośrednictwa przekaźnika, odległość między terminalem a domową stacją bazową) wynosi mniej niż 400 m;
e. przewoźnych lub przenośnych radiotelefonów i podobnych bezprzewodowych urządzeń typu klient do zastosowań cywilnych, które wykorzystują wyłącznie opublikowane lub znajdujące się w sprzedaży standardy kryptograficzne (z wyjątkiem funkcji mających na celu zwalczanie piractwa, które nie muszą być publikowane) i spełniają przepisy pkt a.2. do a.4. uwagi kryptograficznej (kategoria 5 część 2, uwaga 3), które z myślą o konkretnym zastosowaniu w przemyśle cywilnym zostały na zamówienie wyposażone w funkcje niemające wpływu na funkcjonalność kryptograficzną oryginalnych urządzeń niewyposażonych w te funkcje;
5A002.a. Uwaga 2 ciag dalszy
f. produktów, w przypadku których funkcja „ochrony informacji” jest ograniczona do funkcji bezprzewodowej „sieci o zasięgu osobistym”, wykorzystujących wyłącznie publiczne lub komercyjne standardy kryptograficzne;
g. urządzeń sieci radiowej wykorzystywanych w telekomunikacji mobilnej przeznaczonych do zastosowań cywilnych, które spełniają również warunki określone w pkt a.2. do a.4. uwagi kryptograficznej (uwaga 3 w kategorii 5, część 2), posiadające moc wyjściową RF ograniczoną do 0,1 W (20 dBm) lub mniej i obsługujące nie więcej niż 16 bieżących użytkowników;
h. routerów, przełączników, bram sieciowych lub przekaźników, w przypadku których funkcje „ochrony informacji” są ograniczone do zadań z zakresu „eksploatacji, administrowania lub utrzymywania” („EAU”) i wykorzystują wyłącznie publiczne lub komercyjne standardy kryptograficzne; lub
i. sprzętu obliczeniowego lub serwerów ogólnego przeznaczenia, w przypadku których funkcje „ochrony informacji” spełniają wszystkie następujące kryteria:
1. wykorzystują wyłącznie publiczne lub komercyjne standardy kryptograficzne; oraz
2. spełniają którekolwiek z poniższych kryteriów:
a. stanowią integralną część CPU, które spełnia warunki określone w uwadze 3 do kategorii 5, część 2;
b. stanowią integralną część systemu operacyjnego, który nie jest wymieniony w pozycji 5D002; lub
c. są ograniczone do „EAU” sprzętu.
5A002.a. Uwaga 2 ciag dalszy
j. produktów specjalnie zaprojektowanych z myślą o ‘zastosowaniu w przemyśle cywilnym po podłączeniu do sieci’, spełniających wszystkie poniższe kryteria:
1. będących którymikolwiek z poniższych:
a. urządzenie końcowe zdolne do pracy w sieci, spełniające którekolwiek z poniższych kryteriów:
1. funkcje „ochrony informacji” są ograniczone do zabezpieczania ‘danych niearbitralnych’ lub zadań z zakresu „eksploatacji, administrowania lub utrzymywania” („EAU”); lub
2. urządzenie jest ograniczone do konkretnego ‘zastosowania w przemyśle cywilnym po podłączeniu do sieci’; lub
b. sprzęt sieciowy spełniający wszystkie poniższe kryteria:
1. jest specjalnie zaprojektowany do komunikowania się z urządzeniami wyszczególnionych w pkt.
j.1.a. powyżej; oraz
2. funkcje „ochrony informacji” są ograniczone do wspierania ‘zastosowania w przemyśle cywilnym po podłączeniu do sieci’ urządzeń wyszczególnionych w pkt j.1.a. powyżej lub zadań „EAU” tego sprzętu sieciowego lub innych produktów wyszczególnionych w pkt j. niniejszej uwagi; oraz
2. gdzie funkcje „ochrony informacji” wykorzystują wyłącznie publiczne lub komercyjne standardy kryptograficzne, a funkcja kryptograficzna nie może zostać łatwo zmieniona przez użytkownika.
Uwagi techniczne:
1. ‘Zastosowanie w przemyśle cywilnym po podłączeniu do sieci’ oznacza zastosowanie w przemyśle konsumenckim lub cywilnym po podłączeniu do sieci, inne niż „ochrona informacji”, komunikacja cyfrowa oraz połączenia sieciowe lub obliczenia ogólnego przeznaczenia.
2. ‘Dane niearbitralne’ oznaczają dane z czujnika lub miernika bezpośrednio związane z pomiarami stabilności, wydajności lub właściwości fizycznych systemu (np. temperatury, ciśnienia, natężenia przepływu, masy, objętości, napięcia, lokalizacji fizycznej itd.), które nie mogą zostać zmienione przez użytkownika urządzenia.
b. będące ‘aktywacyjnym tokenem kryptograficznym’;
Uwaga techniczna:
‘Aktywacyjny token kryptograficzny’ to urządzenie lub program zaprojektowane lub zmodyfikowane do wykonywania dowolnej z poniższych funkcji:
1. konwersji, za pomocą „aktywacji kryptograficznej”, produktu niewymienionego w kategorii 5, część 2 na produkt wymieniony w pozycjach 5A002.a. lub 5D002.c.1., i niezwolnionego w uwadze kryptograficznej (uwaga 3 w kategorii 5, część 2); lub
2. umożliwienia, za pomocą „aktywacji kryptograficznej”, dodatkowej funkcji wymienionej w pozycji 5A002.a.
w przypadku produktu już wymienionego w kategorii 5, część 2.
c. zaprojektowane lub zmodyfikowane do wykorzystania „kryptografii kwantowej”;
Uwaga techniczna:
„Kryptografia kwantowa” bywa również określana jako kwantowa wymiana klucza (QKD).
d. zaprojektowane lub zmodyfikowane do wykorzystania technik kryptograficznych w celu generowania kodów przydzielania kanałów, szyfrowania (scrambling) lub identyfikacji sieci w systemach stosujących techniki modulacji ultraszerokopasmowej i spełniające którekolwiek z poniższych kryteriów:
1. szerokość pasma przekraczająca 500 MHz; lub
2. „ułamkowa szerokość pasma” wynosząca 20 % lub więcej;
e. zaprojektowane lub zmodyfikowane do wykorzystania technik kryptograficznych w celu generowania kodu rozpraszającego dla „widma rozproszonego”, poza określonymi w pozycji 5A002.d., wraz z kodem rozrzucającym dla systemów z „rozrzucaniem częstotliwości”;
Objęte kontrolą są wyroby spełniające kryteria pozycji 5A002; wykonania o parametrach poniżej progów nie podlegają tej pozycji, chyba że wchodzą w skład zestawu objętego kontrolą albo służą realizacji zamiaru objętego odrębną penalizacją.