Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/1569 z dnia 29 lipca 2025 r. w sprawie ustanowienia zasad stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do kwalifikowanych elektronicznych poświadczeń atrybutów oraz elektronicznych poświadczeń atrybutów wydanych przez podmiot sektora publicznego odpowiedzialny za źródło autentyczne lub w jego imieniu

Załącznik I

W mocy

Wykaz norm referencyjnych, o których mowa w art. 3

ETSI TS 119 471 V1.1.1 (2025-05) ma zastosowanie z następującymi dostosowaniami:

1) 2.1. Odniesienia normatywne:

[1]

ETSI EN 319 401 V3.2.1 (2026-01): „Podpisy elektroniczne i infrastruktura zaufania (ESI); Ogólne wymagania polityki dla dostawców usług zaufania”;

[2]

Europejska Grupa ds. Certyfikacji Cyberbezpieczeństwa, podgrupa ds. kryptografii: „Uzgodnione mechanizmy kryptograficzne” opublikowane przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa („ENISA”);

[3]

FIPS PUB 140-3 (2019) „Wymogi bezpieczeństwa dotyczące modułów kryptograficznych”;

[4]

rozporządzenie wykonawcze Komisji (UE) 2024/482 (

1

);

[5]

rozporządzenie wykonawcze Komisji (UE) 2024/3144 (

2

);

[6]

ISO/IEC 15408:2022 (części 1–5): „Bezpieczeństwo informacji, cyberbezpieczeństwo i ochrona prywatności – Kryteria oceny zabezpieczeń informatycznych”.

2) 3.1. Terminy:

dodaje się termin w brzmieniu:

— bezpieczne urządzenie kryptograficzne: urządzenie, które przechowuje prywatny klucz użytkownika, chroni ten klucz przed kompromitacją i wykonuje funkcje podpisywania lub odszyfrowywania w imieniu użytkownika.

3) 4. Usługi zaufania w zakresie elektronicznego poświadczania atrybutów (EAA)

— Pkt 4.2.2.2 „Weryfikacja atrybutów na podstawie źródeł autentycznych” nie ma zastosowania.

— REQ-EAASP-4.2.2.3-02: Dostawca usług w zakresie elektronicznego poświadczania atrybutów (EAASP) uwierzytelnia instancję EUDIW (europejski portfel tożsamości cyfrowej), wdrażając mechanizmy wzajemnego uwierzytelniania wykorzystujące ważny certyfikat dostępu.

— REQ-EAASP-4.2.2.3-03: EAASP waliduje jednostkę EUDIW oraz weryfikuje czy instancja EUDIW została cofnięta.

— Pkt 4.3.2.

EUDIW Specific

nie ma zastosowania.

4) 6.1. Oświadczenie na temat praktyk w zakresie usług elektronicznego poświadczenia atrybutów (EAAS):

— REQ-EAASP-6.1-02: EAASP dokumentuje mechanizm unieważniania w oświadczeniu na temat praktyk w zakresie EAAS.

5) 6.3. Polityka bezpieczeństwa informacji:

— REQ-EAASP-6.3-02: EAASP ustanawia procedury powiadamiania organu nadzoru o wszelkich zmianach w świadczeniu usługi zaufania w zakresie elektronicznego poświadczenia atrybutów oraz o zamiarze zaprzestania tej działalności, zgodnie z wymogami biznesowymi oraz odpowiednimi przepisami ustawowymi i wykonawczymi, w tym zgodnie z wymogami aktów wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014. EAASP powiadamia organ nadzoru co najmniej:

— na miesiąc przed wprowadzeniem jakiejkolwiek zmiany;

— na trzy miesiące przed planowanym zaprzestaniem świadczenia usług zaufania.

6) 7.5. Kontrole kryptograficzne

— REQ-EAASP-7.5.2-05: nieważny

— REQ-EAASP-7.5.2-06: nieważny

— REQ-EAASP-7.5.3-01A: W celu zarządzania wszelkimi kluczami kryptograficznymi, algorytmami kryptograficznymi i urządzeniami kryptograficznymi w całym ich cyklu życia wprowadza się odpowiednie środki kontroli bezpieczeństwa, w stosownych przypadkach zgodnie z podejściem opartym na zręczności kryptograficznej.

— REQ-EAASP-7.5.3-01B: W celu świadczenia usług zaufania EAASP wybiera i stosuje odpowiednie techniki kryptograficzne zgodne z uzgodnionymi mechanizmami kryptograficznymi zatwierdzonymi przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa i opublikowanymi przez ENISA [2].

— REQ-EAASP-7.5.3-02: EAASP zapewnia, aby bezpieczne urządzenie kryptograficzne, którego używa do podpisu cyfrowego lub pieczęci EAA, było kwalifikowanym urządzeniem do składania podpisu lub pieczęci oraz aby wszystkie inne podpisy cyfrowe lub pieczęcie wykorzystywane do świadczenia odpowiedniej usługi zaufania w zakresie elektronicznego poświadczenia atrybutów lub jej części były tworzone za pomocą bezpiecznego urządzenia kryptograficznego, które jest wiarygodnym systemem certyfikowanym zgodnie z:

a) wspólnymi kryteriami oceny bezpieczeństwa technologii informacyjnych, określonymi we wspólnych kryteriach oceny bezpieczeństwa technologii informacyjnych, wersja 3.1 (CC3.1) do dnia 31.08.2027 r. lub wersja CC:2022, części 1–5, opublikowanych przez uczestników porozumienia w sprawie uznawania certyfikatów wspólnych kryteriów w dziedzinie bezpieczeństwa informatycznego lub określonymi w normie ISO/IEC 15408 [6] i certyfikowanych zgodnie z EAL na poziomie 4 lub wyższym; lub

b) europejskim programem certyfikacji cyberbezpieczeństwa opartym na wspólnych kryteriach (EUCC) [4][5] i certyfikowanym zgodnie z EAL na poziomie 4 lub wyższym; lub

c) FIPS-140-2 poziom 3 stosowanym do dnia 31.08.2027 r. w odniesieniu do istniejących certyfikowanych systemów lub FIPS PUB 140-3 [3] poziom 3 do dnia 31.12.2030 r.

Certyfikacja ta dotyczy celu lub profilu zabezpieczeń lub projektu modułu i dokumentacji bezpieczeństwa, które spełniają wymogi niniejszego dokumentu, w oparciu o analizę ryzyka i z uwzględnieniem fizycznych i innych nietechnicznych środków bezpieczeństwa.

Jeżeli bezpieczne urządzenie kryptograficzne korzysta z certyfikacji EUCC [4][5], urządzenie to musi być skonfigurowane i używane zgodnie z tą certyfikacją.

— REQ-EAASP-7.5.5-01: nieważny

— REQ-EAASP-7.5.5-02: nieważny

— REQ-EAASP-7.5.5-04: nieważny

7) 7.9. Zarządzanie podatnością na zagrożenia i incydentami

— REQ-EAASP-7.9-02: Działania monitorujące muszą uwzględniać wrażliwość wszelkich gromadzonych lub analizowanych informacji.

8) 7.12. Zakończenie działalności i plan zakończenia działalności EAASP i EAAS

— REQ-EAASP-7.12-04: Plan zakończenia działalności EAASP musi spełniać wymogi określone w aktach wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014 [i.1].

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.