Art. 12.- Políticas de Certificación. Es obligación de los Prestadores de Servicios de Certificación contar con reglas sobre prácticas de certificación consistentes en una descripción detallada de las políticas, procedimientos y mecanismos que el certificador se obliga a cumplir en la prestación de sus servicios. La Autoridad de Aplicación definirá el contenido del documento de las Políticas de Certificación. Dichas prácticas deberán contener al menos:
a) Una introducción, que deberá contener un resumen de las prácticas de certificación de que se trate, identificando a la entidad que suscribe el documento, como el tipo de usuarios a los que son aplicables.
b) Garantias que ofrece para el cumplimiento de las obligaciones que se deriven de sus actividades.
c) Identificación y autenticación, debiendo describirse tanto los procesos de autenticación aplicados a los solicitantes de certificados, como los procesos para autenticar a los mismos cuando piden suspensión o revocación de certificado.
d) Requerimientos operacionales, debiendo contener información operacional para los procesos de solicitud de certificado, emisión de certificados, suspensión y revocación de certificados, procesos de auditoría de seguridad, almacenamiento de información relevante, cambio de datos de creación de firma electrónica, superación de situaciones críticas, casos de fuerza mayor caso fortuito, y procedimiento de término del servicio de certificación.
e) Controles de seguridad técnica, debiendo señalar las medidas de seguridad adoptadas por el prestador de servicios de certificación para proteger los datos de creación de su propia firma electrónica.
f) Perfiles de certificados y del registro de acceso público, debiendo especificar el formato del certificado y del registro de acceso público.
g) Especificaciones de administración de la política de certificación, debiendo señalar la forma en que la misma está contenida en la Práctica, los procedimientos para cambiar, publicar y notificar la politica.
h) Límites de responsabilidad por el ejercicio de su actividad.
i) Tarifas de expedición de los certificados.
j) Política de manejo de otros servicios que fuere a prestar, detallando sus condiciones.
k) Modelos y minutas de los contratos que utilizarán con los usuarios, los cuales deberán estar conforme las normativas vigentes.
l) Procedimientos de seguridad para el manejo de los siguientes eventos:
1) Cuando la seguridad de la clave privada del Prestador de Servicios de Certificación se ha visto comprometida;
2) Cuando el sistema de seguridad del Prestador de los Servicios de Certificación ha sido vulnerado.
3) Cuando se presenten fallas en el sistema del Prestador de Servicios de Certificación que comprometa la prestación del servicio.
4) Cuando los sistemas de cifrado pierdan vigencia por no ofrecer el nivel de seguridad conforme las normas acordadas en el MERCOSUR.