Rozporządzenie wykonawcze Komisji (UE) 2025/848 z dnia 6 maja 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do rejestracji stron ufających portfela
Załącznik V
W mocyWymogi dotyczące certyfikatów rejestracji strony ufającej portfela, o których mowa w art. 8
1. W polityce dotyczącej certyfikatu rejestracji strony ufającej portfela mającej zastosowanie do dostarczania certyfikatów rejestracji strony ufającej portfela opisuje się wymogi bezpieczeństwa, które mają zastosowanie do certyfikatu rejestracji strony ufającej portfela, oraz zasady, które wskazują na możliwość ich stosowania w odniesieniu do ich wydawania i wykorzystywania przez strony ufające portfela w kontaktach w ramach rozwiązań w zakresie portfela. Polityka dotycząca certyfikatów rejestracji strony ufającej portfela jest publikowana w formacie czytelnym dla człowieka.
2. W oświadczeniu dotyczącym praktyk w zakresie certyfikatów rejestracji strony ufającej portfela mającym zastosowanie do zapewniania certyfikatów rejestracji strony ufającej portfela opisuje się praktyki stosowane przez dostawcę certyfikatów rejestracji strony ufającej portfela w zakresie wydawania, unieważniania i ponownego wprowadzania certyfikatów rejestracji strony ufającej portfela oraz zarządzania nimi, a także, w stosownych przypadkach, sposób, w jaki odnoszą się one do certyfikatów rejestracji strony ufającej portfela wydawanych stronom ufającym portfela. Polityka dotycząca certyfikatów rejestracji strony ufającej portfela jest publikowana w formacie czytelnym dla człowieka.
3. Polityka dotyczące certyfikatów rejestracji strony ufającej portfela i oświadczenie dotyczące praktyk certyfikacji mające zastosowanie do dostarczania certyfikatów rejestracji strony ufającej portfela muszą być zharmonizowane pod względem syntaktycznym i semantycznym w całej Unii i
zgodne z wymogami normy ETSI TS 119 475 wersja 1.2.1 (marzec 2026 r.) , które obejmują w szczególności:
a) jasny opis hierarchii infrastruktury klucza publicznego i ścieżek certyfikacji od certyfikatów rejestracji strony ufającej portfela podmiotu końcowego do najwyższego szczebla hierarchii wykorzystywanego do ich wydawania, ze wskazaniem oczekiwanych kotwic zaufania w takiej hierarchii oraz ścieżek;
b) wyczerpujący opis procedur wydawania certyfikatów rejestracji strony ufającej portfela, w tym weryfikacji tożsamości i wszelkich atrybutów strony ufającej portfela, której ma zostać wydany certyfikat strony ufającej portfela;
c) obowiązek dostawcy certyfikatów rejestracji strony ufającej portfela przy wydawaniu certyfikatu rejestracji strony ufającej portfela, polegający na weryfikacji, czy:
— strona ufająca portfela jest wpisana, z ważnym statusem rejestracyjnym, do krajowego rejestru stron ufających portfela w państwie członkowskim, w którym ma siedzibę ta strona ufająca portfela;
— informacje zawarte w certyfikacie rejestracji strony ufającej portfela są dokładne i spójne z informacjami rejestracyjnymi dostępnymi w tym rejestrze;
— certyfikat dostępu strony ufającej portfela jest ważny;
— opis procedur unieważnienia certyfikatów rejestracji strony ufającej portfela jest wyczerpujący;
d) w ramach obowiązku dostawcy certyfikatów rejestracji strony ufającej portfela są wdrażane środki i procesy dotyczące:
— stałego automatycznego monitorowania wszelkich zmian w krajowym rejestrze stron ufających portfela, w którym są zarejestrowane strony ufające portfela, którym wydano certyfikaty rejestracji strony ufającej portfela;
— ponownego wydania certyfikatu rejestracji strony ufającej portfela;
— unieważnienia certyfikatu rejestracji strony ufającej portfela wydanego odpowiedniej stronie ufającej portfela, jeżeli wymagają tego takie zmiany, w szczególności gdy treść certyfikatu nie jest już prawidłowa i zgodna z zarejestrowanymi informacjami lub gdy rejestracja strony ufającej portfela została zmieniona, zawieszona lub unieważniona;
e) wyczerpujący opis procedur i mechanizmów zharmonizowanego zatwierdzania certyfikatów rejestracji strony ufającej portfela;
f) obowiązek dostawcy certyfikatów rejestracji strony ufającej portfela polegający na umożliwieniu odpowiednim zainteresowanym stronom, w tym stronom ufającym portfela w odniesieniu do ich własnych certyfikatów, właściwym organom nadzorczym i organom ochrony danych złożenia wniosku o unieważnienie certyfikatów rejestracji strony ufającej portfela;
g) obowiązek dostawcy certyfikatów rejestracji strony ufającej portfela polegający na rejestracji wszystkich takich unieważnień w jego bazie danych certyfikatów oraz publikowania informacji o statusie unieważnienia certyfikatu w odpowiednim czasie, a w każdym razie w ciągu 24 godzin od otrzymania wniosku o unieważnienie;
h) obowiązek dostawcy certyfikatów rejestracji strony ufającej portfela polegający na przekazywaniu informacji o statusie ważności lub unieważnienia certyfikatów rejestracji strony ufającej portfela wydanych przez tego dostawcę;
i) w stosownych przypadkach opis sposobu, w jaki dostawca certyfikatów rejestracji podmiotu ufającego portfela rejestruje wszystkie wydane przez siebie zaświadczenia o rejestracji podmiotu ufającego portfela;
j) obowiązek polegający na tym, że certyfikaty rejestracji stron ufających portfela:
— muszą zawierać informację o miejscu, w którym dostępne są dane służące do walidacji zaawansowanego podpisu elektronicznego lub zaawansowanej pieczęci elektronicznej na tym certyfikacie wykorzystywane do podpisu lub opatrzenia pieczęcią certyfikatu rejestracji, dla całego łańcucha zaufania, który ma zostać utworzony aż do oczekiwanej kotwicy zaufania;
— muszą zawierać nadające się do odczytu maszynowego odniesienie do mających zastosowanie polityki certyfikacji i oświadczenia dotyczącego praktyk certyfikacji;
— muszą zawierać informacje, o których mowa w pkt 1, 2, 3, 5, 6 oraz 8, 9, 10, 11, 12, 13, 14 i 15 załącznika I;
— muszą zawierać URL polityki prywatności, o którym mowa w art. 8 ust. 2 lit. g);
— muszą obejmować ogólną politykę dostępu, o której mowa w art. 8 ust. 2 lit. c).
4. Format wymiany danych dla certyfikatu rejestracji strony ufającej musi być podpisanym JSON Web Tokens (IETF RFC 7519) i CBOR Web Tokens (IETF RFC 8392).
5. Unieważnienie, o którym mowa w pkt 3 lit. g) staje się skuteczne natychmiast po jego opublikowaniu.
6. Informacje, o których mowa w pkt 3 lit. h), są dostępne co najmniej na poziomie certyfikatu w automatyczny sposób, który jest wiarygodny, nieodpłatny i wydajny, w każdym momencie i przynajmniej po upływie okresu ważności certyfikatu zgodnie z polityką certyfikacji.
(
1
) Rozporządzenie wykonawcze Komisji (UE) nr 1352/2013 z dnia 4 grudnia 2013 r. ustanawiające formularze przewidziane w rozporządzeniu Parlamentu Europejskiego i Rady (UE) nr 608/2013 w sprawie egzekwowania praw własności intelektualnej przez organy celne (Dz.U. L 341 z 18.12.2013, s. 10, ELI: http://data.europa.eu/eli/reg_impl/2013/1352/oj).
(
2
) Rozporządzenie wykonawcze Komisji (UE) 2022/1860 z dnia 10 czerwca 2022 r. ustanawiające, na potrzeby stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 648/2012, wykonawcze standardy techniczne w odniesieniu do standardów, formatów, częstotliwości i metod oraz zasad dokonywania zgłoszeń (Dz.U. L 262 z 7.10.2022, s. 68, ELI: http://data.europa.eu/eli/reg_impl/2022/1860/oj).
(
3
) Rozporządzenie Rady (UE) nr 389/2012 z dnia 2 maja 2012 r. w sprawie współpracy administracyjnej w dziedzinie podatków akcyzowych oraz uchylenia rozporządzenia (WE) nr 2073/2004 (Dz.U. L 121 z 8.5.2012, s. 1, ELI: http://data.europa.eu/eli/reg/2012/389/oj).
(
4
) Rozporządzenie wykonawcze Komisji (UE) 2021/1042 z dnia 18 czerwca 2021 r. ustanawiające zasady stosowania dyrektywy Parlamentu Europejskiego i Rady (UE) 2017/1132 w odniesieniu do specyfikacji technicznych i procedur dotyczących systemu integracji rejestrów oraz uchylające rozporządzenie wykonawcze Komisji (UE) 2020/2244 (Dz.U. L 225 z 25.6.2021, s. 7, ELI: http://data.europa.eu/eli/reg_impl/2021/1042/oj).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.