Rozporządzenie wykonawcze Komisji (UE) 2024/2980 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do notyfikowania Komisji w związku z ekosystemem europejskiego portfela tożsamości cyfrowej
Treść z wersji skonsolidowanej na dzień 11 sierpnia 2026 — tekst uwzględnia późniejsze zmiany aktu. Wersje skonsolidowane mają charakter dokumentacyjny.
Treść aktu
Tytuł i preambuła (motywy)
ROZPORZĄDZENIE WYKONAWCZE KOMISJI (UE) 2024/2980
z dnia 28 listopada 2024 r.
ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do notyfikowania Komisji w związku z ekosystemem europejskiego portfela tożsamości cyfrowej
Artykuł 1
Przedmiot i zakres stosowania
Niniejsze rozporządzenie ustanawia obowiązki w zakresie notyfikacji, które umożliwiają walidację:
1) rejestrów elektronicznych wykorzystywanych przez państwo członkowskie do publikowania informacji na temat stron ufających portfela zarejestrowanych w tym państwie członkowskim, zgodnie z art. 5b ust. 5 rozporządzenia (UE) nr 910/2014 („rejestry stron ufających portfela”), informacji na temat lokalizacji rejestrów stron ufających portfela oraz identyfikacji podmiotów rejestrujących strony ufające portfela;
2) tożsamości zarejestrowanych stron ufających portfela;
3) autentyczności i ważności jednostek portfela;
4) identyfikacji dostawców portfela;
5) autentyczności danych identyfikujących osobę;
6) identyfikacji dostawców danych identyfikujących osobę;
podlegają one regularnej aktualizacji w celu zapewnienia zgodności z rozwojem technologii i opracowywanymi normami oraz z pracami prowadzonymi na podstawie zalecenia Komisji (UE) 2021/946, w szczególności z architekturą i ramami odniesienia.
Artykuł 2
Definicje
Do celów niniejszego rozporządzenia stosuje się następujące definicje:
1) „dostawca portfela” oznacza osobę fizyczną lub prawną, która dostarcza rozwiązania w zakresie portfela;
2) „dostawca danych identyfikujących osobę” oznacza osobę fizyczną lub prawną odpowiedzialną za wydanie i unieważnienie danych identyfikujących osobę oraz za zapewnienie, aby dane identyfikujące osobę odnoszące się do użytkownika były powiązane kryptograficznie z jednostką portfela;
3) „strona ufająca portfela” oznacza stronę ufającą, która zamierza polegać na jednostkach portfela w celu świadczenia usług publicznych lub prywatnych za pośrednictwem cyfrowej interakcji;
4) „rejestr stron ufających portfela” oznacza elektroniczny rejestr wykorzystywany przez państwo członkowskie do udostępniania publicznie informacji na temat stron ufających portfela zarejestrowanych w tym państwie członkowskim, jak określono w art. 5b ust. 5 rozporządzenia (UE) nr 910/2014;
5) „podmiot rejestrujący strony ufające portfela” oznacza organ odpowiedzialny za sporządzenie i prowadzenie wykazu zarejestrowanych stron ufających portfela, mających siedzibę na jego terytorium, wyznaczony przez państwo członkowskie;
6) „jednostka portfela” oznacza niepowtarzalną konfigurację rozwiązania w zakresie portfela, która obejmuje instancje portfela, bezpieczne aplikacje kryptograficzne portfela i bezpieczne urządzenia kryptograficzne portfela dostarczane przez dostawcę portfela indywidualnemu użytkownikowi portfela;
7) „rozwiązanie w zakresie portfela” oznacza połączenie oprogramowania, sprzętu, usług, ustawień i konfiguracji, z uwzględnieniem instancji portfela, co najmniej jednej bezpiecznej aplikacji kryptograficznej portfela oraz co najmniej jednego bezpiecznego urządzenia kryptograficznego portfela;
8) „instancja portfela” oznacza aplikację zainstalowaną i skonfigurowaną na urządzeniu lub w środowisku użytkownika portfela, która jest częścią jednostki portfela i z której użytkownik portfela korzysta do interakcji z daną jednostką portfela;
9) „bezpieczna aplikacja kryptograficzna portfela” oznacza aplikację, która zarządza aktywami krytycznymi, łącząc się z funkcjami kryptograficznymi i niekryptograficznymi zapewnianymi przez bezpieczne urządzenie kryptograficzne portfela oraz korzystając z tych funkcji;
10) „bezpieczne urządzenie kryptograficzne portfela” oznacza urządzenie odporne na manipulacje, które zapewnia otoczenie połączone z bezpieczną aplikacją kryptograficzną portfela i przez nią wykorzystywane, aby chronić aktywa krytyczne i zapewniać funkcje kryptograficzne na potrzeby bezpiecznego wykonywania operacji krytycznych;
11) „aktywa krytyczne” oznaczają aktywa wewnątrz jednostki portfela lub z nią związane o tak istotnym znaczeniu, że naruszenie ich dostępności, poufności lub integralności miałoby bardzo poważny, szkodliwy wpływ na zdolność do polegania na danej jednostce portfela;
12) „użytkownik portfela” oznacza użytkownika, który kontroluje jednostkę portfela;
13) „dostawca certyfikatów dostępu strony ufającej portfela” oznacza osobę fizyczną lub prawną upoważnioną przez państwo członkowskie do wydawania certyfikatów dostępu strony ufającej stronom ufającym portfela zarejestrowanym w tym państwie członkowskim;
14) „certyfikat dostępu strony ufającej portfela” oznacza certyfikat pieczęci lub podpisów elektronicznych uwierzytelniający i walidujący stronę ufającą portfela, wydany przez dostawcę certyfikatów dostępu strony ufającej portfela.
Artykuł 3
System notyfikacji
1. Nie później niż dwanaście miesięcy po opublikowaniu niniejszego rozporządzenia w Dzienniku Urzędowym Unii Europejskiej Komisja udostępni państwom członkowskim bezpieczny elektroniczny system notyfikacji umożliwiający im przekazywanie informacji na temat podmiotów i mechanizmów, o których mowa w art. 5a ust. 18 rozporządzenia (UE) nr 910/2014.
2. Bezpieczny elektroniczny system notyfikacji musi spełniać wymogi techniczne określone w załączniku I.
Artykuł 4
Notyfikacje wystosowywane przez państwa członkowskie
1. Państwa członkowskie przekazują za pośrednictwem bezpiecznego elektronicznego systemu notyfikacji, o którym mowa w art. 3 ust. 1, co najmniej informacje wyszczególnione w załączniku II.
2. Państwa członkowskie wystosowują notyfikacje co najmniej w języku angielskim. Państwa członkowskie nie mają obowiązku tłumaczenia jakiegokolwiek dokumentu potwierdzającego notyfikacje, jeśli stworzyłoby to nieuzasadnione obciążenie administracyjne lub finansowe.
3. Komisja może wystąpić do państw członkowskich o dodatkowe informacje lub wyjaśnienia w celu weryfikacji kompletności i spójności notyfikowanych informacji.
Artykuł 5
Informacje publikowane przez Komisję
1. Komisja ustanawia, prowadzi i publikuje wykaz zawierający notyfikowane przez państwa członkowskie informacje na temat podmiotów rejestrujących strony ufające portfela oraz rejestrów stron ufających portfela, o których mowa w załączniku II sekcja 1.
2. W stosownych przypadkach Komisja ustanawia, prowadzi i publikuje wykaz zawierający notyfikowane przez państwa członkowskie informacje na temat dostawców portfela, dostawców danych identyfikujących osobę, dostawców certyfikatów dostępu strony ufającej portfela i dostawców certyfikatów rejestracji strony ufającej portfela, o których mowa w załączniku II sekcje 2, 3, 4 i 5.
3. Komisja zapewnia dostęp do wykazów, o których mowa w ust. 1 i 2 niniejszego artykułu:
a) zarówno w formie elektronicznie podpisanej lub opatrzonej pieczęcią elektroniczną przeznaczonej do automatycznego przetwarzania, jak i na stronie internetowej nadającej się do odczytu przez człowieka, dostępnej co najmniej w języku angielskim;
b) bez konieczności rejestracji lub uwierzytelnienia w celu uzyskania lub odczytania wykazów;
c) w sposób bezpieczny z wykorzystaniem najnowocześniejszego szyfrowania warstwy transportowej.
4. Oprócz publikacji wykazów, o których mowa w ust. 1 i 2, Komisja publikuje:
a) specyfikacje techniczne, które Komisja stosuje do struktury wykazów;
b) szczegółowe informacje na temat adresu URL, pod którym publikowane są wykazy;
c) certyfikaty wykorzystywane do weryfikacji podpisu lub pieczęci na wykazach;
d) szczegółowe informacje na temat mechanizmów stosowanych do walidacji zmian w lokalizacji, o której mowa w lit. b), lub w certyfikatach, o których mowa w lit. c).
Artykuł 6
Wejście w życie
Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
Załącznik I
WYMOGI DOTYCZĄCE SYSTEMU NOTYFIKACJI ZAPEWNIANEGO PRZEZ KOMISJĘ
1. Interfejs bezpiecznego elektronicznego systemu notyfikacji musi być dostępny co najmniej w języku angielskim.
2. Bezpieczny elektroniczny system notyfikacji zapewniany przez Komisję należy opracować w taki sposób, aby:
a) umożliwić państwom członkowskim przekazywanie tych samych informacji tylko raz, w stosownych przypadkach ponownie wykorzystując wcześniej przekazane informacje;
b) umożliwić przekazywanie informacji zarówno za pośrednictwem interfejsów przetwarzalnych maszynowo, jak i interfejsów możliwych do wykorzystania przez człowieka;
c) zapewnić odpowiednią kontrolę dostępu i zarządzanie kontrolą dostępu, przekazując państwom członkowskim uprawnienia do udzielania dostępu kompetentnym przedstawicielom w zakresie notyfikacji;
d) obsługiwać notyfikacje dotyczące informacji określonych w załączniku II;
e) umożliwić państwom członkowskim przeglądanie notyfikowanych informacji;
f) potwierdzić odbiór notyfikacji przekazanych drogą elektroniczną;
g) zachować i udostępnić państwom członkowskim do wglądu historyczne zapisy zmian w notyfikowanych danych.
Załącznik II
WYMOGI DOTYCZĄCE NOTYFIKACJI DOKONANYCH PRZEZ PAŃSTWA CZŁONKOWSKIE
1. Przekazywanie informacji o podmiotach rejestrujących i rejestrach
1) Państwa członkowskie przekazują Komisji następujące informacje o swoich podmiotach rejestrujących i rejestrach:
a) nazwę rejestru;
b) co najmniej jeden adres URL, pod którym można uzyskać dostęp do rejestru, z wykorzystaniem najnowocześniejszego szyfrowania warstwy transportowej;
c) nazwę podmiotu rejestrującego odpowiedzialnego za ten rejestr;
d) w stosownych przypadkach, numer rejestrowy podmiotu rejestrującego;
e) państwo członkowskie, w którym podmiot rejestrujący ma siedzibę;
f) adres e-mail i numer telefonu podmiotu rejestrującego w sprawach związanych z rejestrem;
g) w stosownych przypadkach, adres URL strony internetowej zawierającej dodatkowe informacje na temat podmiotu rejestrującego i rejestru;
h) adres URL strony internetowej, na której znajdują się polityka rejestracji mająca zastosowanie w przypadku rejestru oraz powiązane informacje;
(i) co najmniej jeden certyfikat zgodny z normą ETSI EN 319 412 -2 V2.4.1 (2025-06) lub normą ETSI EN 319 412 -3 V1.3.1 (2023-09), który można wykorzystać do zweryfikowania podpisu lub pieczęci złożonych przez podmiot rejestrujący na danych w rejestrze, w przypadku których certyfikowane dane tożsamości zawierają nazwę podmiotu rejestrującego oraz, w razie potrzeby, jego numer rejestrowy, zgodnie odpowiednio z lit. c) i d);
2) Informacje, o których mowa w ppkt 1, przekazuje się w podziale na rejestry i podmioty rejestrujące.
2. Przekazywanie informacji o dostawcach portfela oraz o mechanizmach walidacji autentyczności i ważności jednostek portfela
1) Państwa członkowskie przekazują Komisji następujące informacje na temat dostawców portfela:
a) nazwę dostawcy portfela;
b) w stosownych przypadkach, numer rejestrowy dostawcy portfela;
c) w stosownych przypadkach, nazwę organu odpowiedzialnego za dostarczenie rozwiązania w zakresie portfela;
d) państwo członkowskie, w którym dostawca portfela ma siedzibę; oraz
e) adres e-mail i numer telefonu kontaktowego dostawcy portfela w kwestiach związanych z oferowanymi rozwiązaniami w zakresie portfela;
f) w stosownych przypadkach, adres URL strony internetowej zawierającej dodatkowe informacje na temat dostawcy portfela i rozwiązaniu w zakresie portfela;
g) adres URL strony internetowej, na której znajdują się polityka oraz warunki dostawcy portfela, które mają zastosowanie w przypadku dostarczania oferowanego przez niego rozwiązania w zakresie portfela i korzystania z tego rozwiązania;
h) co najmniej jeden certyfikat zgodny z normą ETSI EN 319 412 -2 V2.4.1 (2025-06) lub normą ETSI EN 319 412 -3 V1.3.1 (2023-09), który można wykorzystać do uwierzytelnienia i walidacji poświadczeń jednostki portfela wydanych przez dostawcę portfela, oraz w przypadku których certyfikowane dane na temat tożsamości zawierają nazwę dostawcy portfela oraz, w stosownych przypadkach, jego numer rejestrowy, zgodnie odpowiednio z lit. a) i b);
i) w odniesieniu do każdego rozwiązania w zakresie portfela dostarczonego przez dostawcę portfela – nazwę i numer referencyjny oferowanego rozwiązania w zakresie portfela, ponieważ Komisja publikuje te informacje w Dzienniku Urzędowym Unii Europejskiej zgodnie z art. 5d rozporządzenia (UE) nr 910/2014.
2) Informacje, o których mowa w ppkt 1, przekazuje się w podziale na dostawców.
3. Przekazywanie informacji o dostawcach danych identyfikujących osobę oraz o mechanizmach umożliwiających uwierzytelnianie i walidację danych identyfikujących osobę
1) Państwa członkowskie przekazują Komisji następujące informacje na temat dostawców danych identyfikujących osobę:
a) imię i nazwisko lub nazwę dostawcy danych identyfikujących osobę;
b) w stosownych przypadkach, numer rejestrowy dostawcy danych identyfikujących osobę;
c) w stosownych przypadkach, nazwę organu odpowiedzialnego za zapewnienie powiązania danych identyfikujących osobę z jednostką portfela;
d) państwo członkowskie, w którym dostawca danych identyfikujących osobę ma swoją siedzibę;
e) adres e-mail i numer telefonu kontaktowego dostawcy danych identyfikujących osobę w sprawach związanych z danymi identyfikującymi osobę, które przekazuje;
f) w stosownych przypadkach, adres URL strony internetowej zawierającej dodatkowe informacje na temat dostawcy danych identyfikujących osobę;
g) adres URL strony internetowej zawierającej politykę oraz warunki dostawcy danych identyfikujących osobę mające zastosowanie do dostarczania i wykorzystywania danych identyfikujących osobę, które przekazuje;
h) co najmniej jeden certyfikat zgodny z normą ETSI EN 319 412 -2 V2.4.1 (2025-06) lub normą ETSI EN 319 412 -3 V1.3.1 (2023-09), który można wykorzystać do weryfikacji podpisu lub pieczęci złożonych przez dostawcę danych identyfikujących osobę na przekazywanych przez niego danych identyfikujących osobę, w przypadku których certyfikowane dane tożsamości zawierają imię i nazwisko lub nazwę dostawcy danych identyfikujących osobę oraz, w stosownych przypadkach, jego numer rejestrowy, zgodnie z odpowiednio lit. a) i b).
2) Informacje, o których mowa w ppkt 1, przekazuje się w podziale na dostawców.
4. Przekazywanie informacji o dostawcach certyfikatów dostępu strony ufającej portfela
1) Państwa członkowskie przekują Komisji następujące informacje na temat dostawców certyfikatów dostępu strony ufającej portfela:
a) nazwę dostawcy certyfikatów dostępu strony ufającej portfela;
b) w stosownych przypadkach, numer rejestrowy dostawcy certyfikatów dostępu strony ufającej portfela;
c) państwo członkowskie, w którym dostawca certyfikatów dostępu strony ufającej portfela ma swoją siedzibę;
d) adres e-mail i numer telefonu kontaktowego dostawcy certyfikatów dostępu strony ufającej portfela w sprawach związanych z certyfikatami dostępu, które przekazuje on stronom ufającym portfela;
e) w stosownych przypadkach adres URL strony internetowej dostawcy certyfikatów dostępu strony ufającej portfela, która zawiera dodatkowe informacje na temat dostawcy oraz certyfikatów dostępu, które przekazuje on stronom ufającym portfela;
f) adres URL strony internetowej zawierającej politykę oraz warunki mające zastosowanie w przypadku zapewniania certyfikatów dostępu stronom ufającym portfela oraz korzystania z tych certyfikatów;
g) co najmniej jeden certyfikat zgodny z normą ETSI EN 319 412 -2 V2.4.1 (2025-06) lub normą ETSI EN 319 412 -3 V1.3.1 (2023-09), który można wykorzystać do weryfikacji podpisu lub pieczęci złożonych przez dostawcę certyfikatów dostępu strony ufającej portfela na certyfikacie dostępu zapewnianym stronom ufającym portfela, w stosownych przypadkach wraz z informacjami wymaganymi do odróżnienia certyfikatów dostępu strony ufającej portfela od innych certyfikatów.
2) Informacje, o których mowa w ppkt 1, przekazuje się w podziale na dostawców certyfikatów dostępu strony ufającej portfela.
5. Przekazywanie informacji o dostawcach certyfikatów rejestracji strony ufającej portfela
1. Państwa członkowskie przekują Komisji następujące informacje na temat dostawców certyfikatów rejestracji strony ufającej portfela:
a) nazwę dostawcy certyfikatów rejestracji strony ufającej portfela;
b) w stosownych przypadkach, numer rejestrowy dostawcy certyfikatów rejestracji strony ufającej portfela;
c) państwo członkowskie, w którym dostawca certyfikatów rejestracji strony ufającej portfela ma swoją siedzibę;
d) adres e-mail i numer telefonu kontaktowego dostawcy certyfikatów rejestracji strony ufającej portfela w sprawach związanych z certyfikatami rejestracji, które przekazuje on stronom ufającym portfela;
e) w stosownych przypadkach adres URL strony internetowej dostawcy certyfikatów rejestracji strony ufającej portfela, która zawiera dodatkowe informacje na temat dostawcy oraz certyfikatów rejestracji, które przekazuje on stronom ufającym portfela;
f) adres URL strony internetowej zawierającej politykę oraz warunki mające zastosowanie w przypadku zapewniania certyfikatów rejestracji stronom ufającym portfela oraz korzystania z tych certyfikatów;
g) co najmniej jeden certyfikat zgodny z normą ETSI EN 319 412 -2 V2.4.1 (2025-06) lub normą ETSI EN 319 412 -3 V1.3.1 (2023-09), który można wykorzystać do weryfikacji podpisu lub pieczęci złożonych przez dostawcę certyfikatów rejestracji strony ufającej portfela na certyfikatach rejestracji zapewnianych stronom ufającym portfela, w stosownych przypadkach wraz z informacjami wymaganymi do odróżnienia certyfikatów dostępu strony ufającej portfela od innych certyfikatów.
2. Informacje, o których mowa w ppkt 1, przekazuje się w podziale na dostawców certyfikatów rejestracji strony ufającej portfela.
Źródło: Urząd Publikacji Unii Europejskiej, dokument 02024R2980-20260811. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej. To nie jest porada prawna.