<html xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta name="Title" content="">
<meta name="Keywords" content="">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:Arial;
        panose-1:2 11 6 4 2 2 2 2 2 4;}
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:12.0pt;
        font-family:"Times New Roman";}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:purple;
        text-decoration:underline;}
p.m-6588989970966895066line874, li.m-6588989970966895066line874, div.m-6588989970966895066line874
        {mso-style-name:m_-6588989970966895066line874;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman";}
p.m-6588989970966895066line862, li.m-6588989970966895066line862, div.m-6588989970966895066line862
        {mso-style-name:m_-6588989970966895066line862;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:12.0pt;
        font-family:"Times New Roman";}
span.hoenzb
        {mso-style-name:hoenzb;}
span.EmailStyle20
        {mso-style-type:personal-reply;
        font-family:Calibri;
        color:windowtext;}
span.msoIns
        {mso-style-type:export-only;
        mso-style-name:"";
        text-decoration:underline;
        color:teal;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-size:10.0pt;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style>
</head>
<body bgcolor="white" lang="EN-US" link="blue" vlink="purple">
<div class="WordSection1">
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">I checked with my legal team on this issue. The retroactive amendment of an earlier action by a later action is very common under the legal doctrine “nunc pro tunc” – no, I can’t speak
 Latin either, but it means “now for then”.   Retroactivity will be effective here not because of anything specific on retroactivity in our Bylaws, but from the fact that the second ballot we approve (Ballot 194) will by its terms completely override the conflicting
 parts of the earlier ballot we approved (Ballot 193) as of the effective date of the earlier ballot.  Because Ballot 194 says it is retroactive to the effective date of Ballot 193, that provision will fully apply once adopted by the Forum as a ballot following
 its Bylaws.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"> <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">The good news is, members will know whether or not Ballot 194 has passed before Ballot 193 becomes effective, so there will not be any gap period.  Ballot 193 will become effective on April
 22, assuming no Exclusion Notices are filed by then.  Ballot 194 will already have been passed by the members on April 16 (six days earlier), assuming it passes, so members will know that its retroactivity provisions were approved and will likely take effect
 as of about May 16, assuming no Exclusion Notices are filed for Ballot 194 during its Review Period.  Because both Ballots 193 and 194 cover the same BR section - BR 4.2.1 - if there are no Exclusion Notices filed for Ballot 193, there probably won’t be any
 Exclusion Notices filed for Ballot 194 either.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"> <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">As noted before, the proposer and endorsers for Ballot 193 meant for all changes to be effective at the same time, March 1, 2018.  As to the reuse of validation data, clarifying that the
 effective date is March 1, 2018 and not April 22, 2017 makes sense for two main reasons: <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"> <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">(1) CA validation systems have complex rules in their code that track the collection date of validation data (sometimes on a document-by-document basis), and the code includes internal
 clocks that tell the CA when a piece of validation data must be revalidated.  CAs will need to change that code so revalidation of data is required after 825 days instead of 39 months – this is a significant project that must be done correctly, and developers
 are already pretty busy with other major changes like CT logging for all certificates and CAA implementation. <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"> <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">(2) In addition, telling CA vetting teams that as of April 22 they can no longer use properly-collected OV and DV certificate validation data that is more than 825 days old (but still within
 the previous 39 month limit for reuse) will force a massive amount of data revalidation all at once – potentially a 50% workload increase for OV and DV certs starting all on a single day.  This is an undesirable outcome that was never intended by the ballot
 authors.  Instead, it’s better for both the shorter certificate validity period and the shorter validation data reuse period to take effect at the same time – March 1, 2018 – so that CAs can plan ahead.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"> <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">Ballots 193/194 represent a meaningful advance for user security by reducing certificate validity and data reuse periods from 39 months to 825 days.  Let’s chalk up that “win” and move
 on to the other issues we’re discussing for further security advances.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"> <o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri">---<o:p></o:p></span></p>
<div>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri;color:black">Chris Bailey
<o:p></o:p></span></p>
</div>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:Calibri"><o:p> </o:p></span></p>
<div style="border:none;border-top:solid #B5C4DF 1.0pt;padding:3.0pt 0in 0in 0in">
<p class="MsoNormal"><b><span style="font-family:Calibri;color:black">From: </span>
</b><span style="font-family:Calibri;color:black">Ryan Sleevi <sleevi@google.com><br>
<b>Date: </b>Monday, April 3, 2017 at 10:13 AM<br>
<b>To: </b>CA/Browser Forum Public Discussion List <public@cabforum.org><br>
<b>Cc: </b>Chris Bailey <Chris.Bailey@entrustdatacard.com><br>
<b>Subject: </b>[EXTERNAL]Re: [cabfpub] Ballot 194 – Effective Date of Ballot 193 Provisions<o:p></o:p></span></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Hi Chris, <o:p></o:p></p>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">With the current Bylaws, it's not possible to retroactively correct this issue. The Ballot will come into effect and all CAs must ensure that any new certificates issued between that time and (should this ballot be passed) that new time
 are validated with information less than two years. At present, this would be April 22, 2016 to May 16, 2017.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Perhaps it was unintentional - and this highlights the challenge in rushing a ballot forward, especially with a path for further productive discussion was given in the conclusion of Ballot 185 - but it remains that CAs must comply with
 the current Baseline Requirements, and a future version can't really 'retroactively' correct that.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Can you explain to me what the problems are with the current approach? Why is it 'not' just a matter of ensuring the information has been reviewed within the past 2 years, much as CAs already review it in the past 3 years? What meaningfully
 changes in this equation? Even with a phase in (of a year), there will still be a significant population of users with 'stale' validity information. Unless you plan to revalidate all of those users within the next year, independent of issuing a certificate
 - a plan I would be shocked to hear being proposed - then it seems that regardless of the date of enforcement, there will be a rolling population of users who need to be revalidated. Why should we punt that a year, given that the ballot as originally proposed
 meaningfully improves security and this (new) ballot harms it?<o:p></o:p></p>
</div>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
<div>
<p class="MsoNormal">On Sun, Apr 2, 2017 at 4:26 PM, Chris Bailey via Public <<a href="mailto:public@cabforum.org" target="_blank">public@cabforum.org</a>> wrote:<o:p></o:p></p>
<blockquote style="border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><span style="font-family:Arial">Ballot 194 – Effective Date of Ballot 193 Provisions</span></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><span style="font-family:Arial">Purpose of Ballot:</span></b><span style="font-family:Arial"> Recent Ballot 193 reduced the maximum period for certificates and for reuse of vetting
 data for DV and OV certificates from 39 months to 825 days.  The effective date for reducing the maximum validity period of certificates was specified as March 1, 2018, but no effective date was specified for when the reduction of the maximum period for reuse
 of vetting data becomes effective.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">It was the intention of the authors of Ballot 193 that the effective date for reducing the maximum period for reuse of vetting data under BR 4.2.1
 would also be March 1, 2018.  This ballot is intended to clarify that intention.  The ballot also makes these changes retroactive to the effective date of Ballot 193 so there is no gap period.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">Ballot 193 is in the Review Period (which will end on April 22, 2017), and has not yet taken effect.  Bylaw 2.3 states that Ballots should include a “redline or comparison showing the set of changes from the Final Guideline section(s)
 intended to become a Final Maintenance Guideline” and that “[s]uch redline or comparison shall be made against the Final Guideline section(s) as they exist at the time a ballot is proposed”.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">To avoid confusion, this Ballot will show the proposed changes to BR 4.2.1 will be presented two ways: (1) a comparison of the changes to BR 4.2.1
 as it existed before Ballot 193 (which is as BR 4.2.1 exists at this time this ballot is proposed), and also (2) a comparison of the changes to BR 4.2.1 as it will exist after the Review Period for Ballot 193 is completed (assuming no Exclusion Notices are
 filed).</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">The following motion has been proposed by Chris Bailey of Entrust Datacard and endorsed by Ben Wilson of DigiCert, and Wayne Thayer of GoDaddy to
 introduce new Final Maintenance Guidelines for the "Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates" (Baseline Requirements) and the "Guidelines for the Issuance and Management of Extended Validation
 Certificates" (EV Guidelines).</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">-- MOTION BEGINS --
</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><u><span style="font-family:Arial">Ballot Section 1</span></u></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><b><span style="font-family:Arial"> </span></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">BR 4.2.1 is amended to read as follows:</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><i><span style="font-family:Arial">[Ballot amendments shown against BR 4.2.1
<u>as it currently exists without the changes adopted in Ballot 193</u>]</span></i><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<b><span style="font-family:Arial">BR 4.2.1. Performing Identification and Authentication Functions</span></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">The certificate request MAY include all factual information about the Applicant to be included in the Certificate, and such additional information as is necessary for the CA to obtain from the Applicant in order to comply with
 these Requirements and the CA’s Certificate Policy and/or Certification Practice Statement. In cases where the certificate request does not contain all the necessary information about the Applicant, the CA SHALL obtain the remaining information from the Applicant
 or, having obtained it from a reliable, independent, third</span><span style="font-family:"Cambria Math"">‐</span><span style="font-family:Arial">party data source, confirm it with the Applicant. The CA SHALL establish and follow a documented procedure for
 verifying all data requested for inclusion in the Certificate by the Applicant.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">Applicant information MUST include, but not be limited to, at least one Fully</span><span style="font-family:"Cambria Math"">‐</span><span style="font-family:Arial">Qualified Domain Name or IP address to be included in the Certificate’s
 SubjectAltName extension.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">Section 6.3.2 limits the validity period of Subscriber Certificates. The CA MAY use the documents and data provided in Section 3.2 to verify certificate information, provided that<b><u>:</u></b>
<i><s>the CA obtained the data or document from a source specified under Section 3.2 no more than thirty</s></i></span><i><s><span style="font-family:"Cambria Math"">‐</span></s></i><i><s><span style="font-family:Arial">nine (39) months prior to issuing the
 Certificate.</span></s></i><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<b><u><span style="font-family:Arial">(1) Prior to March 1, 2018, the CA obtained the data or document from a source specified under Section 3.2 no more than 39 months prior to issuing the Certificate; and</span></u></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<b><u><span style="font-family:Arial">(2) On or after March 1, 2018, the CA obtained the data or document from a source specified under Section 3.2 no more than 825 days prior to issuing the Certificate. </span></u></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<b><span style="font-family:Arial"> </span></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">The CA SHALL develop, maintain, and implement documented procedures that identify and require additional verification activity for High Risk Certificate Requests prior to the Certificate’s approval, as reasonably necessary to
 ensure that such requests are properly verified under these Requirements.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">If a Delegated Third Party fulfills any of the CA’s obligations under this section, the CA SHALL verify that the process used by the Delegated Third
 Party to identify and further verify High Risk Certificate Requests provides at least the same level of assurance as the CA’s own processes.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><i><span style="font-family:Arial">[Ballot amendments shown against BR 4.2.1
<u>as it existed after Ballot 193 was approved</u>]</span></i><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<b><span style="font-family:Arial">BR 4.2.1. Performing Identification and Authentication Functions</span></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">The certificate request MAY include all factual information about the Applicant to be included in the Certificate, and such additional information as is necessary for the CA to obtain from the Applicant in order to comply with
 these Requirements and the CA’s Certificate Policy and/or Certification Practice Statement. In cases where the certificate request does not contain all the necessary information about the Applicant, the CA SHALL obtain the remaining information from the Applicant
 or, having obtained it from a reliable, independent, third</span><span style="font-family:"Cambria Math"">‐</span><span style="font-family:Arial">party data source, confirm it with the Applicant. The CA SHALL establish and follow a documented procedure for
 verifying all data requested for inclusion in the Certificate by the Applicant.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">Applicant information MUST include, but not be limited to, at least one Fully</span><span style="font-family:"Cambria Math"">‐</span><span style="font-family:Arial">Qualified Domain Name or IP address to be included in the Certificate’s
 SubjectAltName extension.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">Section 6.3.2 limits the validity period of Subscriber Certificates. The CA MAY use the documents and data provided in Section 3.2 to verify certificate information, provided that<b><u>:</u></b>
<i><s>the CA obtained the data or document from a source specified under Section 3.2 no more than 825 days<b>
</b>prior to issuing the Certificate.</s></i></span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<b><u><span style="font-family:Arial">(1) Prior to March 1, 2018, the CA obtained the data or document from a source specified under Section 3.2 no more than 39 months prior to issuing the Certificate; and</span></u></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;margin-left:.5in;text-autospace:none">
<b><u><span style="font-family:Arial">(2) On or after March 1, 2018, the CA obtained the data or document from a source specified under Section 3.2 no more than 825 days prior to issuing the Certificate. </span></u></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">The CA SHALL develop, maintain, and implement documented procedures that identify and require additional verification activity for High Risk Certificate Requests prior to the Certificate’s approval, as reasonably necessary to
 ensure that such requests are properly verified under these Requirements.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">If a Delegated Third Party fulfills any of the CA’s obligations under this section, the CA SHALL verify that the process used by the Delegated Third
 Party to identify and further verify High Risk Certificate Requests provides at least the same level of assurance as the CA’s own processes.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<b><u><span style="font-family:Arial">Ballot Section 2</span></u></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial">The provisions of Ballot Section 1 will be effective retroactive to the effective date of Ballot 193.</span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<b><span lang="EN" style="font-family:Arial;color:black"> </span></b><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-autospace:none">
<b><span lang="EN" style="font-family:Arial;color:black">--Motion Ends--</span></b><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial"> </span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial">The procedure for approval of this Final Maintenance Guideline ballot is as follows (exact start and end times may be adjusted to comply with applicable Bylaws and IPR Agreement):</span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial"> </span><o:p></o:p></p>
<table class="MsoNormalTable" border="0" cellspacing="0" cellpadding="0" style="border-collapse:collapse">
<tbody>
<tr>
<td width="306" valign="top" style="width:229.25pt;border:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">BALLOT 194</span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">Status: Final Maintenance Guideline</span><o:p></o:p></p>
</td>
<td width="110" valign="top" style="width:82.4pt;border:solid windowtext 1.0pt;border-left:none;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" align="center" style="margin:0in;margin-bottom:.0001pt;text-align:center;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">Start time (22:00 UTC)</span><o:p></o:p></p>
</td>
<td width="106" valign="top" style="width:79.35pt;border:solid windowtext 1.0pt;border-left:none;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" align="center" style="margin:0in;margin-bottom:.0001pt;text-align:center;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">End time (22:00 UTC)</span><o:p></o:p></p>
</td>
</tr>
<tr>
<td width="306" valign="top" style="width:229.25pt;border:solid windowtext 1.0pt;border-top:none;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">Discussion (7 to 14 days)</span><o:p></o:p></p>
</td>
<td width="110" valign="top" style="width:82.4pt;border-top:none;border-left:none;border-bottom:solid windowtext 1.0pt;border-right:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" align="center" style="margin:0in;margin-bottom:.0001pt;text-align:center;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">April 2, 2017</span><o:p></o:p></p>
</td>
<td width="106" valign="top" style="width:79.35pt;border-top:none;border-left:none;border-bottom:solid windowtext 1.0pt;border-right:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="MsoNormal" align="center" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-align:center">
<span style="font-family:Arial">April 9, 2017</span><o:p></o:p></p>
</td>
</tr>
<tr>
<td width="306" valign="top" style="width:229.25pt;border:solid windowtext 1.0pt;border-top:none;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">Vote for approval (7 days)</span><o:p></o:p></p>
</td>
<td width="110" valign="top" style="width:82.4pt;border-top:none;border-left:none;border-bottom:solid windowtext 1.0pt;border-right:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="MsoNormal" align="center" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-align:center">
<span style="font-family:Arial">April 9, 2017</span><o:p></o:p></p>
</td>
<td width="106" valign="top" style="width:79.35pt;border-top:none;border-left:none;border-bottom:solid windowtext 1.0pt;border-right:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="MsoNormal" align="center" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-align:center">
<span style="font-family:Arial">April 16, 2017</span><o:p></o:p></p>
</td>
</tr>
<tr>
<td width="306" valign="top" style="width:229.25pt;border:solid windowtext 1.0pt;border-top:none;padding:0in 5.4pt 0in 5.4pt">
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">If vote approves ballot: Review Period (Chair to send Review Notice) (30 days). 
</span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">If Exclusion Notice(s) filed, ballot approval is rescinded and PAG to be created.</span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt;line-height:105%">
<span style="font-size:11.0pt;line-height:105%;font-family:Arial">If no Exclusion Notices filed, ballot becomes effective at end of Review Period.</span><o:p></o:p></p>
</td>
<td width="110" valign="top" style="width:82.4pt;border-top:none;border-left:none;border-bottom:solid windowtext 1.0pt;border-right:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="MsoNormal" align="center" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-align:center">
<span style="font-family:Arial">Upon filing of Review Notice by Chair</span><o:p></o:p></p>
</td>
<td width="106" valign="top" style="width:79.35pt;border-top:none;border-left:none;border-bottom:solid windowtext 1.0pt;border-right:solid windowtext 1.0pt;padding:0in 5.4pt 0in 5.4pt">
<p class="MsoNormal" align="center" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto;text-align:center">
<span style="font-family:Arial">30 days after filing of Review Notice by Chair</span><o:p></o:p></p>
</td>
</tr>
</tbody>
</table>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial"> </span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial">From Bylaw 2.3: If the Draft Guideline Ballot is proposing a Final Maintenance Guideline, such ballot will include a redline or comparison showing the set of changes from the Final Guideline section(s) intended
 to become a Final Maintenance Guideline, and need not include a copy of the full set of guidelines.  Such redline or comparison shall be made against the Final Guideline section(s) as they exist at the time a ballot is proposed, and need not take into consideration
 other ballots that may be proposed subsequently, except as provided in Bylaw Section 2.3(j).</span><o:p></o:p></p>
<p class="m-6588989970966895066line874" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial"> </span><o:p></o:p></p>
<p class="m-6588989970966895066line862" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial">Votes must be cast by posting an on-list reply to this thread on the Public list.  A vote in favor of the motion must indicate a clear 'yes' in the response. A vote against must indicate a clear 'no' in the response.
 A vote to abstain must indicate a clear 'abstain' in the response. Unclear responses will not be counted. The latest vote received from any representative of a voting member before the close of the voting period will be counted. Voting members are listed here:
</span><a href="https://cabforum.org/members/" target="_blank"><span style="font-size:11.0pt;font-family:Arial;color:windowtext">https://cabforum.org/members/</span></a><span style="font-size:11.0pt;font-family:Arial">
</span><o:p></o:p></p>
<p class="m-6588989970966895066line862" style="margin:0in;margin-bottom:.0001pt">
<span style="font-size:11.0pt;font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial">In order for the motion to be adopted, two thirds or more of the votes cast by members in the CA category and greater than 50% of the votes cast
 by members in the browser category must be in favor.  <span style="background:white">
Quorum is shown on CA/Browser Forum wiki.  Under Bylaw 2.2(g), at least the required quorum number must participate in the ballot for the ballot to be valid, either by voting in favor, voting against, or abstaining.</span></span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="font-family:Arial"> </span><o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"> <o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto">--                 
<o:p></o:p></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#888888">Chris Bailey<o:p></o:p></span></p>
<p class="MsoNormal" style="mso-margin-top-alt:auto;mso-margin-bottom-alt:auto"><span style="color:#888888"> <o:p></o:p></span></p>
</div>
</div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><br>
_______________________________________________<br>
Public mailing list<br>
<a href="mailto:Public@cabforum.org">Public@cabforum.org</a><br>
<a href="https://cabforum.org/mailman/listinfo/public" target="_blank">https://cabforum.org/mailman/listinfo/public</a><o:p></o:p></p>
</blockquote>
</div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
</div>
</body>
</html>