Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

W mocy Rozporządzenie wykonawcze · 29 lipca 2025

Rozporządzenie wykonawcze Komisji (UE) 2025/1569 z dnia 29 lipca 2025 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do kwalifikowanych elektronicznych poświadczeń atrybutów oraz elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu

Treść z wersji skonsolidowanej na dzień 11 sierpnia 2026 — tekst uwzględnia późniejsze zmiany aktu. Wersje skonsolidowane mają charakter dokumentacyjny.

Tekst urzędowy w EUR-Lex

Treść aktu

Tytuł i preambuła (motywy)

ROZPORZĄDZENIE WYKONAWCZE KOMISJI (UE) 2025/1569

z dnia 29 lipca 2025 r.

w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do kwalifikowanych elektronicznych poświadczeń atrybutów oraz elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu

Artykuł 1

Przedmiot i zakres stosowania

W niniejszym rozporządzeniu ustanawia się przepisy dotyczące norm referencyjnych, specyfikacji oraz procedur, które podlegają regularnej aktualizacji w celu zapewnienia zgodności z rozwojem technologii i opracowywanymi normami oraz z pracami prowadzonymi na podstawie zalecenia Komisji (UE) 2021/946, w szczególności z architekturą i ramami odniesienia dotyczącymi:

1) kwalifikowanych elektronicznych poświadczeń atrybutów;

2) elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu;

3) wykazu dostawców elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu;

4) katalogu atrybutów i katalogu

schematów poświadczania atrybutów , o których mowa w ust. 1 i 2;

5) weryfikacji atrybutów w odniesieniu do źródeł autentycznych lub wyznaczonych pośredników.

Artykuł 2

Definicje

Do celów niniejszego rozporządzenia stosuje się następujące definicje:

1) „jednostka portfela” oznacza niepowtarzalną konfigurację rozwiązania w zakresie portfela, która obejmuje instancje portfela, bezpieczne aplikacje kryptograficzne portfela i bezpieczne urządzenia kryptograficzne portfela dostarczane przez dostawcę portfela indywidualnemu użytkownikowi portfela;

2) „użytkownik portfela” oznacza użytkownika, który kontroluje jednostkę portfela;

3) „katalog atrybutów” oznacza cyfrowe repozytorium atrybutów prowadzone i publikowane w internecie przez Komisję;

4) „

schemat poświadczania atrybutów” oznacza zbiór reguł mających zastosowanie do co najmniej jednego typu elektronicznego poświadczenia atrybutów;

5) „typ elektronicznego poświadczenia atrybutów” oznacza konkretnie określoną i semantycznie opisaną grupę elektronicznego poświadczenia atrybutów;

6) „katalog

schematów poświadczania atrybutów ” oznacza cyfrowe repozytorium zawierające wykaz

schematów poświadczania atrybutów zarejestrowanych zgodnie z niniejszym rozporządzeniem, które jest prowadzone [i publikowane w internecie] przez Komisję;

7) „rozwiązanie w zakresie portfela” oznacza połączenie oprogramowania, sprzętu, usług, ustawień i konfiguracji, z uwzględnieniem instancji portfela, co najmniej jednej bezpiecznej aplikacji kryptograficznej portfela oraz co najmniej jednego bezpiecznego urządzenia kryptograficznego portfela;

8) „instancja portfela” oznacza aplikację zainstalowaną i skonfigurowaną na urządzeniu lub w środowisku użytkownika portfela, która jest częścią jednostki portfela i z której użytkownik portfela korzysta do interakcji z daną jednostką portfela;

9) „bezpieczna aplikacja kryptograficzna portfela” oznacza aplikację, która zarządza aktywami krytycznymi, łącząc się z funkcjami kryptograficznymi i niekryptograficznymi zapewnianymi przez bezpieczne urządzenie kryptograficzne portfela oraz korzystając z tych funkcji;

10) „bezpieczne urządzenie kryptograficzne portfela” oznacza urządzenie odporne na manipulacje, które zapewnia otoczenie połączone z bezpieczną aplikacją kryptograficzną portfela i przez nią wykorzystywane, aby chronić aktywa krytyczne i zapewniać funkcje kryptograficzne na potrzeby bezpiecznego wykonywania operacji krytycznych;

11) „dostawca portfela” oznacza osobę fizyczną lub prawną, która dostarcza rozwiązania w zakresie portfela;

12) „aktywa krytyczne” oznaczają aktywa wewnątrz jednostki portfela lub z nią związane o tak istotnym znaczeniu, że naruszenie ich dostępności, poufności lub integralności miałoby bardzo poważny, szkodliwy wpływ na zdolność do polegania na danej jednostce portfela;

13) „właściciel schematu poświadczania atrybutów” oznacza podmiot odpowiedzialny za ustanowienie i utrzymanie schematu poświadczania atrybutów.

Artykuł 3

Wydawanie kwalifikowanych elektronicznych poświadczeń atrybutów i elektronicznych poświadczeń atrybutów przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu

1. Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów i dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu zapewniają zgodność z wykazem norm referencyjnych i specyfikacji określonym w załączniku I oraz zapewniają zgodność wydawanych przez siebie elektronicznych poświadczeń atrybutów ze specyfikacjami technicznymi określonymi w załączniku II.

2. Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów i dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu, którzy wydają elektroniczne poświadczenia atrybutów objęte schematami zarejestrowanymi w katalogu schematów poświadczania atrybutów, muszą spełniać wymogi odpowiedniego schematu poświadczania atrybutów. Polityki i procedury ustanowione przez wydawców poświadczeń w celu uzyskania zgodności z wymogami schematów poświadczania atrybutów stanowią część oceny zgodności ustanowionej w rozporządzeniu (UE) nr 910/2014.

Artykuł 4

Unieważnienie kwalifikowanych elektronicznych poświadczeń atrybutów i elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu

2. Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów i dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu są jedynymi podmiotami, które mogą unieważnić wydawane przez siebie elektroniczne poświadczenia atrybutów.

3. Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów oraz dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu, w każdym przypadku gdy te poświadczenia są wydawane z okresem ważności przekraczającym 24 godziny, unieważniają je przynajmniej w następujących okolicznościach:

a) na wniosek osoby, której wydano elektroniczne poświadczenie atrybutów, lub, w stosownych przypadkach, podmiotu poświadczenia;

b) jeżeli dostawca dowie się o kompromitacji bezpieczeństwa lub wiarygodności kwalifikowanych elektronicznych poświadczeń atrybutów lub elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu;

c) w innych sytuacjach wymaganych przez prawo Unii lub prawo krajowe.

4. Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów i dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu ustanawiają techniki unieważniania i metody zarządzania, które zapewniają ochronę prywatności i ograniczają możliwość powiązania lub śledzenia. Techniki unieważniania muszą spełniać wymogi określone w załączniku II.

5. Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów i dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu udostępniają stronom ufającym informacje na temat statusu ważności lub unieważnienia wydanych przez nich elektronicznych poświadczeń atrybutów w sposób zapewniający integralność i autentyczność tych informacji.

Artykuł 5

Notyfikacja podmiotów sektora publicznego

1. Państwa członkowskie przekazują co najmniej informacje określone w załączniku III dotyczące podmiotów sektora publicznego, o których mowa w art. 45f ust. 3 rozporządzenia (UE) nr 910/2014, za pośrednictwem bezpiecznego elektronicznego systemu powiadamiania udostępnionego przez Komisję.

2. Państwa członkowskie notyfikują wszelkie zmiany zgłoszonych informacji.

3. Państwa członkowskie wystosowują notyfikacje co najmniej w języku angielskim. Państwa członkowskie nie mają obowiązku tłumaczenia jakiegokolwiek dokumentu potwierdzającego notyfikacje, jeśli stworzyłoby to nieuzasadnione obciążenie administracyjne lub finansowe.

4. W stosownych przypadkach Komisja może zwrócić się do państw członkowskich o przekazanie dodatkowych informacji.

Artykuł 6

Publikacja wykazu podmiotów sektora publicznego

1. Komisja ustanawia, prowadzi i publikuje wykaz dostawców elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu na podstawie informacji przekazanych przez państwa członkowskie zgodnie z art. 5.

2. Komisja zapewnia dostęp do wykazu, o którym mowa w ust. 1:

a) zarówno w formie elektronicznie podpisanej lub opatrzonej pieczęcią elektroniczną przeznaczonej do automatycznego przetwarzania, jak i na stronie internetowej nadającej się do odczytu przez człowieka;

b) bez konieczności rejestracji lub uwierzytelnienia;

c) wyłącznie z wykorzystaniem najnowocześniejszych zabezpieczeń warstwy transportowej.

3. Bez zbędnej zwłoki za pośrednictwem bezpiecznego kanału Komisja publikuje:

a) specyfikacje techniczne wykazu;

b) szczegółowe informacje na temat adresu URL, pod którym publikowany jest wykaz;

c) certyfikaty wykorzystywane do weryfikacji podpisu lub pieczęci na wykazie;

d) szczegółowe informacje dotyczące mechanizmów stosowanych do walidacji przyszłych zmian lokalizacji lub certyfikatów, o których mowa w lit. b) i c).

Artykuł 7

Tworzenie i prowadzenie katalogu atrybutów

1. Komisja ustanawia i publikuje katalog atrybutów oraz tworzy bezpieczny system umożliwiający składanie wniosków o włączenie atrybutów do katalogu atrybutów lub o modyfikację atrybutów w tym katalogu.

2. Komisja ocenia wnioski składane przy użyciu systemu, o którym mowa w ust. 1, o włączenie atrybutu do katalogu atrybutów lub o modyfikację atrybutu w katalogu atrybutów po uwzględnieniu wszelkich porad udzielonych przez grupę współpracy. W ocenie Komisji uwzględnia się, czy włączenie atrybutu przyczynia się do stworzenia wspólnej podstawy bezpiecznej i niezagrażającej prywatności interakcji elektronicznej między obywatelami, przedsiębiorstwami i organami publicznymi, a także do wspierania interoperacyjności. W stosownych przypadkach Komisja uwzględnia również przepisy sektorowe.

3. Państwa członkowskie składają wnioski o włączenie atrybutów wymienionych w załączniku VI do rozporządzenia (UE) nr 910/2014 do katalogu atrybutów, w każdym przypadku gdy atrybuty te opierają się na źródłach autentycznych do celów weryfikacji przez kwalifikowanych dostawców usług zaufania.

4. Państwa członkowskie mogą się ponadto zwrócić o włączenie atrybutów niewymienionych w załączniku VI do katalogu atrybutów, w każdym przypadku gdy atrybuty te opierają się na źródłach autentycznych w sektorze publicznym. Podmioty prywatne uznane za podstawowe źródło informacji lub za źródło autentyczne zgodnie z prawem Unii lub prawem krajowym, z uwzględnieniem praktyki administracyjnej, mogą się zwrócić o włączenie atrybutów niewymienionych w załączniku VI do katalogu atrybutów, w każdym przypadku gdy podmiot wnioskujący jest odpowiedzialny za te atrybuty.

5. Wniosek o włączenie atrybutu do katalogu lub modyfikację atrybutu w katalogu musi zawierać co najmniej następujące informacje:

a) dane identyfikacyjne podmiotu składającego wniosek;

b) w stosownych przypadkach odniesienie do prawa Unii lub prawa krajowego, lub praktyki administracyjnej, zgodnie z którymi podmiot składający wniosek uznaje się za podstawowe źródło informacji lub uznane źródło autentyczne.

c) określenie, czy wniosek odnosi się do atrybutu już istniejącego w katalogu, czy też do nowego atrybutu;

d) przestrzeń nazw dla identyfikatora atrybutów, którego wartość jest niepowtarzalna w katalogu atrybutów;

e) identyfikator atrybutu, niepowtarzalny w przestrzeni nazw, oraz wersja atrybutu;

f) semantyczny opis atrybutu;

g) rodzaj danych atrybutu;

h) punkt weryfikacji atrybutu na poziomie krajowym lub link do opisu sposobu składania wniosków o weryfikację.

6. Wniosek o włączenie lub modyfikację atrybutu podpisuje lub opatruje pieczęcią wnioskodawca za pomocą kwalifikowanego podpisu elektronicznego lub kwalifikowanej pieczęci elektronicznej bądź zaawansowanego podpisu elektronicznego lub zaawansowanej pieczęci elektronicznej, których podstawę stanowi kwalifikowany certyfikat.

7. Po dokonaniu oceny, o której mowa w ust. 2, i po zweryfikowaniu, czy informacje zawarte we wniosku o włączenie lub zmianę atrybutu obejmują wszystkie informacje wymienione w ust. 5, Komisja może uwzględnić atrybut lub zmianę będące przedmiotem wniosku w katalogu atrybutów.

8. Katalog atrybutów, opatrzony pieczęcią przez Komisję, musi być publicznie dostępny za pośrednictwem bezpiecznego kanału, bezpłatnie i bez uprzedniej identyfikacji lub uwierzytelniania oraz musi zostać opublikowany w formacie nadającym się do odczytu maszynowego i odczytu przez człowieka. W katalogu musi być również dostępna funkcja wyszukiwania.

9. Komisja publikuje specyfikacje techniczne stosowane przez Komisję w odniesieniu do katalogu atrybutów.

10. Komisja wydaje niepowtarzalny identyfikator dla każdego zarejestrowanego atrybutu.

Artykuł 8

Tworzenie i prowadzenie katalogu

schematów poświadczania atrybutów

1. Komisja ustanawia i publikuje katalog schematów poświadczania atrybutów i tworzy bezpieczny system umożliwiający składanie wniosków o włączenie schematów poświadczania atrybutów do katalogu schematów poświadczania atrybutów lub o modyfikację schematów w tym katalogu.

2. Wnioski o włączenie schematów poświadczania atrybutów do katalogu schematów poświadczania atrybutów lub o modyfikację schematów w tym katalogu podlegają ocenie Komisji po uwzględnieniu wszelkich informacji udzielonych przez grupę współpracy. W ocenie Komisji uwzględnia się, czy schemat przyczynia się do stworzenia wspólnej bezpiecznej i niezagrażającej prywatności interakcji elektronicznej między obywatelami, przedsiębiorstwami i organami publicznymi, a także do wspierania interoperacyjności. stosownych przypadkach Komisja uwzględnia również przepisy sektorowe.

3. Właściciele schematu poświadczania atrybutów mogą się zwrócić o dodanie schematów do katalogu schematów. Wniosek o włączenie schematu do katalogu schematów poświadczania atrybutów lub o modyfikację schematu w tym katalogu zawiera co najmniej następujące informacje:

a) nazwę schematu, wybraną przez właściciela schematu poświadczania atrybutów i niepowtarzalną w katalogu schematów poświadczania atrybutów;

b) nazwę i dane kontaktowe właściciela schematu poświadczania atrybutów;

c) status i wersję

schematu ;

d) odniesienie do konkretnych przepisów, norm lub wytycznych, w przypadku gdy wydanie, walidacja lub stosowanie elektronicznego poświadczenia atrybutów w ramach

schematu podlega tym przepisom, normom lub wytycznym;

e) format lub formaty elektronicznego poświadczenia atrybutów w ramach

schematu ;

f) co najmniej jedną przestrzeń nazw, identyfikatory atrybutów, opisy semantyczne i rodzaje danych każdego atrybutu, który jest częścią elektronicznego poświadczenia atrybutów objętego zakresem schematu, przez odniesienie do atrybutu w katalogu atrybutów w art. 7 lub atrybutu zdefiniowanego w sposób analogowy w ramach schematu;

g) opis modelu zaufania i mechanizmów zarządzania stosowanych w ramach

schematu , w tym mechanizmów unieważnienia;

h) wszelkie wymogi dotyczące dostawców elektronicznych poświadczeń atrybutów lub źródeł informacji, na których opierają się ci dostawcy przy wydawaniu elektronicznych poświadczeń atrybutów, z uwzględnieniem, w stosownych przypadkach, wszelkich źródeł autentycznych;

i) oświadczenie, czy elektroniczne poświadczenia atrybutów w ramach

schematu mają być wydawane jako kwalifikowane elektroniczne poświadczenia atrybutów, jako elektroniczne poświadczenia atrybutów wydawane przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu, czy jako obie te formy.

4. Schematy , w odniesieniu do których wnioskuje się o włączenie do katalogu, muszą zawierać wyłącznie atrybuty, które można zidentyfikować na podstawie niepowtarzalnych identyfikatorów. Wniosek o włączenie lub modyfikację

schematu poświadczania atrybutów podpisuje lub opieczętowuje wnioskodawca za pomocą kwalifikowanego podpisu elektronicznego lub kwalifikowanej pieczęci elektronicznej bądź zaawansowanego podpisu elektronicznego lub zaawansowanej pieczęci elektronicznej opartych na kwalifikowanym certyfikacie.

5. Po dokonaniu oceny, o której mowa w ust. 2, i po zweryfikowaniu, czy informacje podane we wniosku o włączenie lub modyfikację schematu poświadczeń obejmują wszystkie informacje wymienione w ust. 3 i 4, Komisja może ująć wnioskowany schemat lub modyfikację w katalogu schematów poświadczania atrybutów.

6. Katalog

schematów poświadczania atrybutów , opatrzony pieczęcią przez Komisję, musi być publicznie dostępny za pośrednictwem bezpiecznego kanału, bezpłatnie i bez uprzedniej identyfikacji lub uwierzytelniania oraz musi się nadawać do odczytu maszynowego i odczytu przez człowieka. W katalogu musi być również dostępna funkcja wyszukiwania, a jego format musi gwarantować integralność i autentyczność.

7. Komisja publikuje specyfikacje techniczne stosowane przez Komisję w odniesieniu do katalogu

schematów poświadczania atrybutów .

8. Komisja wydaje niepowtarzalny identyfikator dla każdego zarejestrowanego

schematu poświadczania atrybutów .

Artykuł 9

Weryfikacja atrybutów na podstawie źródeł autentycznych lub wyznaczonych pośredników

1. Aby umożliwić elektroniczną weryfikację atrybutów, o której mowa w art. 45e ust. 1 rozporządzenia (UE) nr 910/2014, przez kwalifikowanych dostawców usług zaufania wydających kwalifikowane elektroniczne poświadczenia atrybutów, na wniosek użytkownika państwa członkowskie ustanawiają mechanizmy umożliwiające tę weryfikację i mogą udostępnić pojedyncze punkty weryfikacji atrybutów wymienionych w załączniku VI do tego rozporządzenia, w każdym przypadku gdy atrybuty te opierają się na źródłach autentycznych w sektorze publicznym. Państwa członkowskie publikują informacje na temat procedur składania wniosków o weryfikację i otrzymywania wyników weryfikacji.

2. Mechanizm weryfikacji zapewnia punkt dostępu, w którym kwalifikowani dostawcy usług zaufania wydający kwalifikowane elektroniczne poświadczenia atrybutów mogą elektronicznie wnioskować o weryfikację atrybutów, o której mowa w art. 45e ust. 1 rozporządzenia (UE) nr 910/2014, w oparciu o źródła autentyczne lub wyznaczonych pośredników uznanych na szczeblu krajowym. Atrybuty podlegające weryfikacji zostaną przekazane punktowi weryfikacji przez kwalifikowanego dostawcę usług zaufania na wniosek użytkownika. Podmiot sektora publicznego lub wyznaczony pośrednik udostępnia, za pośrednictwem punktu weryfikacji, wyniki weryfikacji kwalifikowanym dostawcom usług zaufania wydającym kwalifikowane elektroniczne poświadczenia atrybutów.

3. We wniosku o weryfikację określa się atrybuty i dane identyfikacyjne przedmiotu atrybutu, w odniesieniu do którego kwalifikowany dostawca usług zaufania wnioskuje o weryfikację.

4. W wyniku weryfikacji określa się wyłącznie, czy atrybut został zweryfikowany, oraz wskazuje się podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub, w stosownych przypadkach, podmiot sektora publicznego wyznaczony do działania w imieniu źródła autentycznego, w odniesieniu do którego zweryfikowano atrybut.

5. Państwa członkowskie mogą wprowadzić kontrole dostępu lub inne mechanizmy weryfikacji zapewniające integralność, autentyczność i poufność w celu ustalenia, czy wnioskodawca jest kwalifikowanym dostawcą usług zaufania i działa na wniosek uprawnionego użytkownika. Państwa członkowskie mogą również wprowadzić mechanizmy kontroli w odniesieniu do stosowania metod weryfikacji, jeżeli uznają to za stosowne, z uwzględnieniem istotnych czynników, w tym tego, czy źródła autentyczne zawierają poufne lub wrażliwe dane osobowe. W przypadku gdy państwa członkowskie ustanawiają te mechanizmy kontroli, muszą publikować informacje na temat zakresu mechanizmów kontroli w ramach informacji, o których mowa w ust. 1.

Artykuł 10

Interoperacyjność i ponowne wykorzystanie

1. Do celów art. 3–9 państwa członkowskie mogą odnosić się do usług wspólnych systemu technicznego określonego w art. 14 rozporządzenia (UE) 2018/1724 i ponownie wykorzystywać te wspólne usługi, a także krajowe komponenty z nimi połączone.

2. Ustanawiając bezpieczny system notyfikacji i wykaz podmiotów sektora publicznego, o których mowa w art. 5 i 6, oraz katalogi, o których mowa w art. 7 i 8 niniejszego rozporządzenia, Komisja Europejska odnosi się, w stosownych przypadkach, do usług wspólnych systemu technicznego zgodnie z rozporządzeniem (UE) 2018/1724.

Artykuł 11

Wejście w życie i rozpoczęcie stosowania

Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.

Art. 6–9 stosuje się od dnia 19 sierpnia 2026 r.

Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.

Załącznik I

Wykaz norm referencyjnych, o których mowa w art. 3

ETSI TS 119 471 V1.1.1 (2025-05) ma zastosowanie z następującymi dostosowaniami:

1) 2.1. Odniesienia normatywne:

[1]

ETSI EN 319 401 V3.2.1 (2026-01): „Podpisy elektroniczne i infrastruktura zaufania (ESI); Ogólne wymagania polityki dla dostawców usług zaufania”;

[2]

Europejska Grupa ds. Certyfikacji Cyberbezpieczeństwa, podgrupa ds. kryptografii: „Uzgodnione mechanizmy kryptograficzne” opublikowane przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa („ENISA”);

[3]

FIPS PUB 140-3 (2019) „Wymogi bezpieczeństwa dotyczące modułów kryptograficznych”;

[4]

rozporządzenie wykonawcze Komisji (UE) 2024/482 (

1

);

[5]

rozporządzenie wykonawcze Komisji (UE) 2024/3144 (

2

);

[6]

ISO/IEC 15408:2022 (części 1–5): „Bezpieczeństwo informacji, cyberbezpieczeństwo i ochrona prywatności – Kryteria oceny zabezpieczeń informatycznych”.

2) 3.1. Terminy:

dodaje się termin w brzmieniu:

— bezpieczne urządzenie kryptograficzne: urządzenie, które przechowuje prywatny klucz użytkownika, chroni ten klucz przed kompromitacją i wykonuje funkcje podpisywania lub odszyfrowywania w imieniu użytkownika.

3) 4. Usługi zaufania w zakresie elektronicznego poświadczania atrybutów (EAA)

— Pkt 4.2.2.2 „Weryfikacja atrybutów na podstawie źródeł autentycznych” nie ma zastosowania.

— REQ-EAASP-4.2.2.3-02: Dostawca usług w zakresie elektronicznego poświadczania atrybutów (EAASP) uwierzytelnia instancję EUDIW (europejski portfel tożsamości cyfrowej), wdrażając mechanizmy wzajemnego uwierzytelniania wykorzystujące ważny certyfikat dostępu.

— REQ-EAASP-4.2.2.3-03: EAASP waliduje jednostkę EUDIW oraz weryfikuje czy instancja EUDIW została cofnięta.

— Pkt 4.3.2.

EUDIW Specific

nie ma zastosowania.

4) 6.1. Oświadczenie na temat praktyk w zakresie usług elektronicznego poświadczenia atrybutów (EAAS):

— REQ-EAASP-6.1-02: EAASP dokumentuje mechanizm unieważniania w oświadczeniu na temat praktyk w zakresie EAAS.

5) 6.3. Polityka bezpieczeństwa informacji:

— REQ-EAASP-6.3-02: EAASP ustanawia procedury powiadamiania organu nadzoru o wszelkich zmianach w świadczeniu usługi zaufania w zakresie elektronicznego poświadczenia atrybutów oraz o zamiarze zaprzestania tej działalności, zgodnie z wymogami biznesowymi oraz odpowiednimi przepisami ustawowymi i wykonawczymi, w tym zgodnie z wymogami aktów wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014. EAASP powiadamia organ nadzoru co najmniej:

— na miesiąc przed wprowadzeniem jakiejkolwiek zmiany;

— na trzy miesiące przed planowanym zaprzestaniem świadczenia usług zaufania.

6) 7.5. Kontrole kryptograficzne

— REQ-EAASP-7.5.2-05: nieważny

— REQ-EAASP-7.5.2-06: nieważny

— REQ-EAASP-7.5.3-01A: W celu zarządzania wszelkimi kluczami kryptograficznymi, algorytmami kryptograficznymi i urządzeniami kryptograficznymi w całym ich cyklu życia wprowadza się odpowiednie środki kontroli bezpieczeństwa, w stosownych przypadkach zgodnie z podejściem opartym na zręczności kryptograficznej.

— REQ-EAASP-7.5.3-01B: W celu świadczenia usług zaufania EAASP wybiera i stosuje odpowiednie techniki kryptograficzne zgodne z uzgodnionymi mechanizmami kryptograficznymi zatwierdzonymi przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa i opublikowanymi przez ENISA [2].

— REQ-EAASP-7.5.3-02: EAASP zapewnia, aby bezpieczne urządzenie kryptograficzne, którego używa do podpisu cyfrowego lub pieczęci EAA, było kwalifikowanym urządzeniem do składania podpisu lub pieczęci oraz aby wszystkie inne podpisy cyfrowe lub pieczęcie wykorzystywane do świadczenia odpowiedniej usługi zaufania w zakresie elektronicznego poświadczenia atrybutów lub jej części były tworzone za pomocą bezpiecznego urządzenia kryptograficznego, które jest wiarygodnym systemem certyfikowanym zgodnie z:

a) wspólnymi kryteriami oceny bezpieczeństwa technologii informacyjnych, określonymi we wspólnych kryteriach oceny bezpieczeństwa technologii informacyjnych, wersja 3.1 (CC3.1) do dnia 31.08.2027 r. lub wersja CC:2022, części 1–5, opublikowanych przez uczestników porozumienia w sprawie uznawania certyfikatów wspólnych kryteriów w dziedzinie bezpieczeństwa informatycznego lub określonymi w normie ISO/IEC 15408 [6] i certyfikowanych zgodnie z EAL na poziomie 4 lub wyższym; lub

b) europejskim programem certyfikacji cyberbezpieczeństwa opartym na wspólnych kryteriach (EUCC) [4][5] i certyfikowanym zgodnie z EAL na poziomie 4 lub wyższym; lub

c) FIPS-140-2 poziom 3 stosowanym do dnia 31.08.2027 r. w odniesieniu do istniejących certyfikowanych systemów lub FIPS PUB 140-3 [3] poziom 3 do dnia 31.12.2030 r.

Certyfikacja ta dotyczy celu lub profilu zabezpieczeń lub projektu modułu i dokumentacji bezpieczeństwa, które spełniają wymogi niniejszego dokumentu, w oparciu o analizę ryzyka i z uwzględnieniem fizycznych i innych nietechnicznych środków bezpieczeństwa.

Jeżeli bezpieczne urządzenie kryptograficzne korzysta z certyfikacji EUCC [4][5], urządzenie to musi być skonfigurowane i używane zgodnie z tą certyfikacją.

— REQ-EAASP-7.5.5-01: nieważny

— REQ-EAASP-7.5.5-02: nieważny

— REQ-EAASP-7.5.5-04: nieważny

7) 7.9. Zarządzanie podatnością na zagrożenia i incydentami

— REQ-EAASP-7.9-02: Działania monitorujące muszą uwzględniać wrażliwość wszelkich gromadzonych lub analizowanych informacji.

8) 7.12. Zakończenie działalności i plan zakończenia działalności EAASP i EAAS

— REQ-EAASP-7.12-04: Plan zakończenia działalności EAASP musi spełniać wymogi określone w aktach wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014 [i.1].

Załącznik II

Specyfikacje techniczne, o których mowa w art. 3 i 4

Dostawcy kwalifikowanych elektronicznych poświadczeń atrybutów i dostawcy elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu wydają swoje poświadczenia zgodnie z co najmniej jedną z norm wymienionych w załączniku II do rozporządzenia wykonawczego Komisji (UE) 2024/2979 (

3

) oraz stosują odpowiednie techniki unieważniania, również określone w załączniku II do rozporządzenia wykonawczego Komisji (UE) 2024/2979.

Załącznik III

Notyfikacje, o których mowa w art. 5

Państwa członkowskie notyfikują Komisji przynajmniej:

1) nazwę podmiotu sektora publicznego oraz, w stosownym przypadku, numer rejestrowy używany w oficjalnych rejestrach; państwo członkowskie, w którym podmiot sektora publicznego ma siedzibę; przepisy Unii lub przepisy krajowe, na mocy których podmiot sektora publicznego został ustanowiony jako podmiot odpowiedzialny za źródło autentyczne, na podstawie którego wydaje się elektroniczne poświadczenie atrybutów, lub został wyznaczony do działania w imieniu podmiotu sektora publicznego odpowiedzialnego za źródło autentyczne;

2) kontaktowy adres e-mail i numer telefonu podmiotu sektora publicznego;

3) adres URL strony internetowej zawierającej dodatkowe informacje na temat podmiotu sektora publicznego;

4) raport z oceny zgodności określony w art. 45f ust. 3 rozporządzenia (UE) nr 910/2014.

Załącznik IV

Wykaz norm i specyfikacji technicznych, o których mowa w art. 9

Mechanizmy weryfikacji, o których mowa w art. 9, muszą być zgodne z jednymi lub obiema następującymi specyfikacjami, z następującymi dostosowaniami:

a) specyfikacje techniczne określone w pkt 6.1.1 normy ETSI TS 119 478 V.1.1.1 (2026-01) – Podpisy elektroniczne i infrastruktura zaufania (ESI); specyfikacja interfejsów związanych ze źródłami autentycznymi;

— REQ-ASIP-6.1.1.2-04-01 [WARUNKOWO]: w przypadku gdy attributeVerificationResult to albo http://uri.etsi.org/19478/VerificationResult/Match, albo http://uri.etsi.org/19478/VerificationResult/MatchWithVariation, attributeVerificationResult może zawierać element attributeValue;

— REQ-ASIP-6.1.1.2-04-02 [WARUNKOWO]: w przypadku gdy odesłany attributeVerificationResult to http://uri.etsi.org/19478/VerificationResult/Match, a attributeVerificationResult zawiera element attributeValue, element attributeValue musi zawierać wartość podaną w żądaniu;

— REQ-ASIP-6.1.1.2-04-03 [WARUNKOWO]: w przypadku gdy odesłany attributeVerificationResult to http://uri.etsi.org/19478/VerificationResult/MatchWithVariation, a attributeVerificationResult zawiera element attributeValue, element attributeValue musi zawierać wartość atrybutu przechowywaną w źródle autentycznym;

— REQ-ASIP-6.1.1.2-06-04-01 [WARUNKOWO]: w przypadku gdy fragmentVerificationResult to albo http://uri.etsi.org/19478/VerificationResult/Match, albo http://uri.etsi.org/19478/VerificationResult/MatchWithVariation, attributeVerificationResult może zawierać element fragmentValue;

— REQ-ASIP-6.1.1.2-06-04-02 [WARUNKOWO]: w przypadku gdy odesłany fragmentVerificationResult to http://uri.etsi.org/19478/VerificationResult/Match, a attributeVerificationResult zawiera element fragmentValue, element fragmentValue musi zawierać wartość podaną w żądaniu;

— REQ-ASIP-6.1.1.2-06-04-03 [WARUNKOWO]: w przypadku gdy odesłany fragmentVerificationResult to http://uri.etsi.org/19478/VerificationResult/MatchWithVariation, a attributeVerificationResult zawiera element fragmentValue, element fragmentValue musi zawierać wartość fragmentu atrybutu przechowywaną w źródle autentycznym;

b) specyfikacje techniczne określone w pkt 6.2.3 normy ETSI TS 119 478 V.1.1.1 (2026-01) – Podpisy elektroniczne i infrastruktura zaufania (ESI); specyfikacja interfejsów związanych ze źródłami autentycznymi.

— REQ-ASIP-6.2.3.2.1-08-04: Element AttributeVerificationResponse może obejmować dokładnie jeden z elementów bezpośrednio podrzędnych spośród TextValue, XMLValue lub AttributeProperties.

(

1

) Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) (Dz.U. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).

(

2

) Rozporządzenie wykonawcze Komisji (UE) 2024/3144 z dnia 18 grudnia 2024 r. w sprawie zmiany rozporządzenia wykonawczego (UE) 2024/482 w odniesieniu do mających zastosowanie norm międzynarodowych i w sprawie sprostowania tego rozporządzenia wykonawczego (Dz.U. L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj).

(

3

) Rozporządzenie wykonawcze Komisji (UE) 2024/2979 z dnia 28 listopada 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do integralności i podstawowych funkcji europejskich portfeli tożsamości cyfrowej (Dz.U. L, 2024/2979, 4.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2979/oj).

Źródło: Urząd Publikacji Unii Europejskiej, dokument 02025R1569-20260811. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej. To nie jest porada prawna.