Rozporządzenie wykonawcze Komisji (UE) 2025/2160 z dnia 27 października 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do norm referencyjnych, specyfikacji i procedur dotyczących zarządzania ryzykiem związanym ze świadczeniem niekwalifikowanych usług zaufania
Artykuł 4
W mocyŚrodki postępowania z ryzykiem
1. Zgodnie z polityką, o której mowa w art. 2, niekwalifikowani dostawcy usług zaufania planują, dokumentują i wdrażają środki postępowania z ryzykiem, a w szczególności wykonują następujące zadania:
a) określają i szeregują pod względem ważności odpowiednie środki postępowania z ryzykiem;
b) wybierają, zatwierdzają i dokumentują wybrane środki postępowania z ryzykiem – w tym związane z nimi wymogi bezpieczeństwa i procedury operacyjne – w planie postępowania z ryzykiem, określają, kto jest odpowiedzialny za wdrażanie środków postępowania z ryzykiem i kiedy należy je wdrożyć;
c) stale monitorują wdrażanie środków postępowania z ryzykiem.
2. Plan postępowania z ryzykiem przedstawiony w ust. 1 lit. b) przedstawia w zrozumiały sposób powody uzasadniające akceptację ryzyka rezydualnego.
3. Ponadto w ramach środków postępowania z ryzykiem, o których mowa w ust. 1, niekwalifikowani dostawcy usług zaufania:
a) w stosownych przypadkach weryfikują bezpośrednio lub za pośrednictwem osoby trzeciej tożsamość użytkowników usługi zaufania oraz publikują informacje na temat stosowanych metod weryfikacji tożsamości;
b) do celów dostarczenia dowodów w postępowaniu sądowym oraz zapewnienia ciągłości usług, zapisują i bezpiecznie przechowują – tak długo, jak jest to konieczne zgodnie z prawem Unii lub prawem krajowym, w tym po zaprzestaniu działalności przez niekwalifikowanego dostawcę usług zaufania – następujące informacje:
— wszystkie istotne informacje zgromadzone w procesie rejestracji użytkowników usług zaufania i włączania ich do korzystania z usług, w tym – w stosownych przypadkach – związane z weryfikacją tożsamości użytkowników,
— dane uwierzytelniające przypisane użytkownikowi usługi zaufania, w stosownych przypadkach, oraz
— wszelkie zmiany statusu certyfikatów klucza publicznego lub innych materiałów kryptograficznych wykorzystywanych do świadczenia usługi zaufania;
c) w stosownych przypadkach zapewniają, aby dane uwierzytelniające przypisane użytkownikowi usługi zaufania były niepowtarzalne.
4. Przy określaniu, wyborze, zatwierdzaniu i szeregowaniu pod względem ważności odpowiednich środków postępowania z ryzykiem niekwalifikowani dostawcy usług zaufania biorą pod uwagę następujące elementy:
a) wyniki procesu oceny ryzyka, o którym mowa w art. 3;
b) skuteczność środków postępowania z ryzykiem;
c) oceny zgodności;
d) poważne incydenty;
e) koszt wdrożenia w stosunku do oczekiwanej korzyści;
f) mającą zastosowanie odpowiednią klasyfikację aktywów;
g) analizę wszelkiego wpływu na działalność ryzyka określonego zgodnie z art. 3.
5. Organy zarządzające niekwalifikowanych dostawców usług zaufania zatwierdzają ryzyko rezydualne pozostałe po wdrożeniu środków postępowania z ryzykiem określonych w planie postępowania z ryzykiem.
6. Niekwalifikowani dostawcy usług zaufania dokonują przeglądu wyników oceny ryzyka i planu postępowania z ryzykiem w zaplanowanych odstępach czasu, a co najmniej raz w roku, a także w przypadku wystąpienia istotnych zmian w infrastrukturze, operacjach lub ryzyku lub w przypadku poważnych incydentów, a także dokumentują i – w stosownych przypadkach – aktualizują te wyniki i plany.
7. Niekwalifikowani dostawcy usług zaufania zapewniają dostępność, integralność i poufność informacji, o których mowa w ust. 3 lit. b).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.