Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/1567 z dnia 29 lipca 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do zarządzania kwalifikowanymi urządzeniami do składania podpisu elektronicznego na odległość i kwalifikowanymi urządzeniami do składania pieczęci elektronicznej na odległość jako kwalifikowanymi usługami zaufania

Załącznik

W mocy

Wykaz norm i specyfikacji referencyjnych dotyczących zarządzania kwalifikowanymi urządzeniami do składania podpisu elektronicznego na odległość i kwalifikowanymi urządzeniami do składania pieczęci elektronicznej na odległość

Norma ETSI TS 119 431-1 V1.3.1 (2024-12) („ETSI TS 119 431-1”) ma zastosowanie do celów oceny zgodności z unijną polityką dotyczącą usług aplikacji serwerów obsługujących podpisy v2 zgodnie z załącznikiem A do tej normy, z następującymi dostosowaniami:

1) 2.1. Odniesienia normatywne

— [1] ETSI EN 319 401 V3.1.1 (2024-06): „Podpisy elektroniczne i infrastruktura zaufania (ESI); Ogólne wymagania polityki dla dostawców usług zaufania”.

— [7] Europejska Grupa ds. Certyfikacji Cyberbezpieczeństwa, podgrupa ds. kryptografii: „Uzgodnione mechanizmy kryptograficzne” opublikowane przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa („ENISA”) (1).

2) 6.1. Obowiązki związane z publikacją i repozytorium

— OVR-6.1-04: Informacje określone w pkt OVR-6.1-01 powyżej muszą być dostępne publicznie i z różnych państw.

3) 6.4.4. Mechanizmy kontrolne dotyczące personelu

— OVR-6.4.4-02: Dostawcy usług aplikacji serwerów obsługujących podpisy (SSASP) zatrudniają personel pełniący zaufane funkcje oraz, w stosownych przypadkach, podwykonawców pełniących zaufane funkcje, którzy posiadają niezbędną wiedzę ekspercką, doświadczenie i kwalifikacje zdobyte w ramach formalnego szkolenia i dokumenty uwierzytelniające lub doświadczenie, lub oba te elementy.

— OVR-6.4.4-03: Zgodność z pkt OVR-6.4.4-02 obejmuje regularne (co najmniej raz na 12 miesięcy) aktualizacje dotyczące nowych zagrożeń i bieżących praktyk w zakresie bezpieczeństwa.

4) 6.4.9. Zakończenie działalności SSASP

— OVR-6.4.9-02: Plan zakończenia działalności SSASP musi być zgodny z aktami wykonawczymi przyjętymi na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014 [i.1].

5) 6.5.5. Kontrole zabezpieczeń sieci

— OVR-6.5.5-02: Wymagany w pkt REQ-7.8-13 normy ETSI EN 319 401 [1] skan podatności przeprowadza się co najmniej raz na kwartał.

— OVR-6.5.5-03: Zapory sieciowe należy skonfigurować tak, aby uniemożliwić wszelkie protokoły i dostępy, które nie są wymagane do funkcjonowania dostawcy usług zaufania.

6) 6.8.5. Mechanizmy kontroli kryptograficznej

— OVR-6.8.5-01: Wprowadza się odpowiednie środki kontroli bezpieczeństwa w celu zarządzania wszelkimi technikami kryptograficznymi SSASP w całym ich cyklu życia.

— OVR-6.8.5-02: W odniesieniu do pkt OVR-6.8.5-01 SSASP wybierają i stosują odpowiednie techniki kryptograficzne spełniające wymogi określone w uzgodnionych mechanizmach kryptograficznych zatwierdzonych przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa i opublikowanych przez ENISA [7].

7) Załącznik A sekcja A.3 Wymagania ogólne

— OVR-A.3-02 [EUSPv2]: Oświadczenie dotyczące praktyk dostawcy usług zaufania musi zawierać odniesienie do certyfikacji zastosowanego kwalifikowanego urządzenia do składania podpisu zgodnie z wymogami załącznika II do rozporządzenia (UE) nr 910/2014 [i.1].

(1) https://certification.enisa.europa.eu/publications/eucc-guidelines-cryptography_en.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.