Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/848 z dnia 6 maja 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do rejestracji stron ufających portfela

Załącznik IV

W mocy

Wymogi dotyczące certyfikatów dostępu strony ufającej portfela, o których mowa w art. 7

1. Polityka dotycząca certyfikatów dostępu strony ufającej portfela mająca zastosowanie do wydawania certyfikatów dostępu strony ufającej portfela zawiera opis wymogów bezpieczeństwa, które mają zastosowanie do certyfikatu dostępu strony ufającej portfela, oraz zasady, które wskazują na możliwość jego stosowania, tak aby stronom ufającym portfela mogły być wydawane te certyfikaty i aby mogły one z nich korzystać podczas interakcji z rozwiązaniami w zakresie portfela.

2. W oświadczeniu dotyczącym praktyk certyfikacji w odniesieniu do certyfikatów dostępu strony ufającej portfela opisuje się praktyki stosowane przez dostawcę certyfikatów dostępu strony ufającej portfela w zakresie wydawania i unieważniania certyfikatów dostępu strony ufającej portfela, zarządzania nimi i ich ponownego wprowadzania.

3. Polityka certyfikacji i oświadczenie dotyczące praktyk certyfikacji mające zastosowanie do wydawania certyfikatów dostępu strony ufającej portfela muszą być zharmonizowane pod względem syntaktycznymi i semantycznym w całej Unii i,

stosownie do przypadku, zgodne z wymogami normy ETSI TS 119 411-8 wersja 1.1.1 (październik 2025 r.) , które obejmują w szczególności:

a) jasny opis hierarchii infrastruktury klucza publicznego i ścieżek certyfikacji od certyfikatów dostępu strony ufającej portfela podmiotu końcowego do najwyższego szczebla hierarchii wykorzystywanego do ich wydawania, ze wskazaniem oczekiwanej kotwicy lub oczekiwanych kotwic zaufania w takiej hierarchii oraz ścieżek, które powinny opierać się na ramach zaufania wdrożonych zgodnie z art. 5a ust. 18 rozporządzenia (UE) nr 910/2014;

b) wyczerpujący opis procedur wydawania certyfikatów dostępu strony ufającej portfela, w tym weryfikacji tożsamości i wszelkich innych atrybutów strony ufającej portfela, której ma zostać wydany certyfikat strony ufającej portfela;

c) obowiązek dostawców certyfikatów dostępu strony ufającej portfela przy wydawaniu certyfikatu dostępu strony ufającej do portfela, polegający na weryfikacji, czy:

— strona ufająca portfela jest wpisana, z ważnym statusem rejestracyjnym, do krajowego rejestru stron ufających portfela w państwie członkowskim, w którym ma siedzibę ta strona ufająca portfela;

— wszelkie informacje zawarte w certyfikacie dostępu strony ufającej portfela są dokładne i spójne z informacjami rejestracyjnymi dostępnymi w tym rejestrze;

d) wyczerpujący opis procedur unieważnienia certyfikatów dostępu strony ufającej portfela;

e) obowiązek dostawców certyfikatów dostępu strony ufającej portfela polegający na wdrożeniu środków i procesów w zakresie:

— stałego monitorowania wszelkich zmian w krajowym rejestrze stron ufających portfela, w których są zarejestrowane strony ufające portfela, którym wydano certyfikaty dostępu strony ufającej portfela;

— unieważniania, jeżeli wymagają tego zmiany, wszelkich certyfikatów strony ufającej portfela, które dostawca wydał odpowiedniej stronie ufającej portfela, w szczególności gdy treść certyfikatu nie jest już prawidłowa i zgodna z zarejestrowanymi informacjami lub gdy rejestracja strony ufającej portfela została zawieszona lub unieważniona;

f) wyczerpujący opis procedur i mechanizmów zatwierdzania certyfikatów dostępu strony ufającej portfela w całej Unii;

g) obowiązek dostawców certyfikatów dostępu strony ufającej portfela polegający na umożliwieniu odpowiednim zainteresowanym stronom, w tym stronom ufającym portfela, w odniesieniu do ich własnych certyfikatów, właściwym organom nadzorczym i organom ochrony danych złożenia wniosku o unieważnienie certyfikatów dostępu strony ufającej portfela;

h) obowiązek dostawców certyfikatów dostępu strony ufającej portfela polegający na rejestracji wszystkich takich unieważnień w jego bazie danych certyfikatów oraz publikowania informacji o statusie unieważnienia certyfikatu w odpowiednim czasie, a w każdym razie w ciągu 24 godzin od otrzymania wniosku o unieważnienie.

i) obowiązek dostawców certyfikatów dostępu strony ufającej portfela polegający na przekazywaniu informacji o statusie ważności lub unieważnienia certyfikatów dostępu strony ufającej portfela wydanych przez tego dostawcę;

j) opis, w stosownych przypadkach, w jaki sposób dostawca rejestruje wszystkie certyfikaty dostępu strony ufającej portfela, które wydał, zgodnie z wnioskiem o zgłaszanie uwag grupy zadaniowej ds. inżynierii internetowej (IETF) RFC 9162 Przejrzystość certyfikatów wersja 2.0;

k) obowiązek polegający na tym, że w certyfikatach dostępu stron ufających portfela należy podać:

— miejsce, w którym dostępny jest certyfikat potwierdzający zaawansowany podpis elektroniczny lub zaawansowaną pieczęć elektroniczną na tym certyfikacie, dla całej ścieżki certyfikacji, która ma zostać utworzona aż do oczekiwanej kotwicy zaufania w hierarchii infrastruktury klucza publicznego stosowanej przez dostawcę;

— przetwarzalne maszynowo odniesienie do mających zastosowanie polityki certyfikacji i kodeksu postępowania certyfikacyjnego;

— informacje, o których mowa w pkt 1, 2, 3, 5, 6, pkt 7 lit. a), b), c) oraz pkt 16 załącznika I;

— odniesienie do krajowego rejestru stron ufających portfela, w którym strona ufająca jest zarejestrowana.

4. Określone w pkt 3 lit. g) unieważnienie staje się skuteczne natychmiast po jego opublikowaniu.

5. Informacje określone w pkt 3 lit. h) muszą być dostępne co najmniej na poziomie certyfikatu w automatyczny sposób, który jest wiarygodny, nieodpłatny i wydajny, w każdym momencie i przynajmniej po upływie okresu ważności certyfikatu zgodnie z polityką certyfikacji.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.