Rozporządzenie wykonawcze Komisji (UE) 2025/2162 z dnia 27 października 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do akredytacji jednostek oceniających zgodność przeprowadzających ocenę kwalifikowanych dostawców usług zaufania i świadczonych przez nich kwalifikowanych usług zaufania, raportu z oceny zgodności i programu oceny zgodności
Załącznik III
W mocySpecyfikacje raportów z oceny zgodności
Raport z oceny zgodności, o którym mowa w art. 7 ust. 1:
1) jest sporządzany wraz z jasną decyzją w sprawie certyfikacji zgodnie z klauzulą 7.6 normy ETSI EN 319403-1 v2.3.1 („ETSI EN 319403-1”), potwierdzającą, czy oceniany dostawca usług zaufania i oceniane kwalifikowane usługi zaufania, które świadczy, spełniają wymogi określone w rozporządzeniu (UE) nr 910/2014 i w art. 21 dyrektywy (UE) 2022/2555;
2) podaje nazwę kwalifikowanego dostawcy usług zaufania oraz, w stosownych przypadkach, jego numer wpisu do rejestru zgodnie z oficjalnym rejestrem, jego oficjalny adres pocztowy i adres elektroniczny, a także, w stosownych przypadkach, te same informacje w odniesieniu do wszystkich jednostek zależnych, powiązanych podmiotów prawnych, wykonawców i podwykonawców, którzy obsługują komponenty usług zaufania w zakresie świadczenia kwalifikowanych usług zaufania przez kwalifikowanego dostawcę usług zaufania;
3) zawiera szczegółowy opis zakresu oceny kwalifikowanego dostawcy usług zaufania, w tym określonych kwalifikowanych usług zaufania objętych oceną;
4) zawiera wystarczający dowód potwierdzający, że kwalifikowany dostawca usług zaufania i świadczone przez niego kwalifikowane usługi zaufania spełniają wymogi określone w rozporządzeniu (UE) nr 910/2014 oraz w art. 21 dyrektywy (UE) 2022/2555;
5) podaje nazwę jednostki oceniającej zgodność oraz, w stosownych przypadkach, jej numer wpisu do rejestru zgodnie z oficjalnym rejestrem, jej zarejestrowany adres pocztowy i jej adres elektroniczny;
6) podaje następujące informacje:
a) nazwę krajowej jednostki akredytującej, która akredytowała daną jednostkę oceniającą zgodność, oraz kraj, w którym jednostka akredytująca działa;
b) imiona i nazwiska osób fizycznych zaangażowanych przez jednostkę oceniającą zgodność w przeprowadzanie oceny zgodności oraz ich odpowiednią rolę w tej ocenie;
c) link do oficjalnej strony internetowej krajowej jednostki akredytującej zawierającej certyfikat akredytacji wydany jednostce oceniającej zgodność przez krajową jednostkę akredytującą;
d) w stosownych przypadkach – cyfrowy symbol akredytacji;
e) program oceny zgodności, w odniesieniu do którego jednostka oceniająca zgodność została akredytowana zgodnie z art. 2 ust. 1;
f) pytania i kwestie sprawdzane w ramach oceny zgodności, uzasadnienie ich wyboru oraz zastosowaną metodykę, w tym metodykę doboru próby i procedury badań;
g) akredytowany program oceny zgodności i odpowiednie dokumenty lub link do miejsca, w którym dany program oceny zgodności i odpowiednie dokumenty są dostępne;
7) zawiera co najmniej jeden kwalifikowany podpis elektroniczny, w przypadku gdy raport jest przekazywany w formie elektronicznej, lub podpis odręczny, w przypadku gdy jest on sporządzony w formie papierowej, z podaniem imienia i nazwiska oraz stanowiska osoby odpowiedzialnej lub osób upoważnionych do podjęcia decyzji w sprawie certyfikacji w imieniu jednostki oceniającej zgodność;
8) dotyczy jednego kwalifikowanego dostawcy usług zaufania;
9) określa, zgodnie z klauzulą 5.5.3 normy ETSI TS 119612 v.2.4.1, tożsamość cyfrową usługi według rodzaju kwalifikowanej usługi zaufania, w odniesieniu do której potwierdza zgodność z wymogami ustanowionymi w rozporządzeniu (UE) nr 910/2014 i w art. 21 dyrektywy (UE) 2022/2555, oraz zawiera następujące informacje:
a) w przypadku gdy kwalifikowana usługa zaufania nie opiera się na technologii infrastruktury klucza publicznego – identyfikator wyrażony jako URI, który jednoznacznie identyfikuje kwalifikowaną usługę zaufania;
b) w przypadku gdy kwalifikowana usługa zaufania opiera się na technologii infrastruktury klucza publicznego, co najmniej następujące elementy:
— identyfikator klucza przedmiotu zdefiniowany w IETF RFC 5280;
— powiązany certyfikat cyfrowy X.509v3 w formacie Base64 PEM;
— w stosownych przypadkach wskazanie, czy konkretne zestawy lub części zestawów certyfikatów podmiotu końcowego wydanych z oznaczeniem tożsamości cyfrowej usługi lub w ramach tej tożsamości są wyłączone z decyzji w sprawie certyfikacji lub wyraźnie w niej uwzględnione, a także na podstawie jakich kryteriów można je zidentyfikować;
— wskazanie, czy tożsamość cyfrowa usługi odnosi się do podmiotu końcowego czy organu certyfikującego, z doprecyzowaniem, czy jest to certyfikat wystawiającego, pośredniego, czy głównego urzędu certyfikacji;
— opis sposobu korzystania z tożsamości cyfrowej usługi w kontekście odpowiedniej kwalifikowanej usługi zaufania;
10) zawiera, w stosownych przypadkach, szczegółowy opis hierarchii funkcjonalnej infrastruktury klucza publicznego w podziale na rodzaje kwalifikowanej usługi zaufania i w odniesieniu do wszystkich tożsamości cyfrowych usług określonych zgodnie z pkt 11, w tym co najmniej:
a) ilustrację hierarchii infrastruktury klucza publicznego, określającą główne urzędy certyfikacji, pośrednie urzędy certyfikacji i wystawiające urzędy certyfikacji oraz ścieżki certyfikacji między nimi;
b) identyfikację każdego organu certyfikującego zilustrowanego w lit. a) za pomocą identyfikatora klucza podmiotu zdefiniowanego w IETF RFC 5280;
c) w odniesieniu do każdego z wystawiających urzędów certyfikacji określonych zgodnie z lit. b) wykaz poszczególnych zestawów polityk dotyczących certyfikatów, które wydaje każdy organ certyfikujący, dla każdego zestawu ze wskazaniem:
— kryteriów, które jednoznacznie identyfikują certyfikaty zestawu, w formie wykazu identyfikatorów polityki certyfikacji odpowiadających treści rozszerzenia certyfikatu w ramach polityki certyfikacji zdefiniowanego w IETF RFC 5280 albo innych kryteriów określonych w aktach wykonawczych przyjętych na podstawie art. 22 ust. 5 rozporządzenia (UE) nr 910/2014;
— czy certyfikaty zestawu są kwalifikowane, czy też niekwalifikowane;
— czy certyfikaty zestawu służą do podpisów elektronicznych, pieczęci elektronicznych czy do uwierzytelnienia stron internetowych, czy też do żadnego z tych celów, przy czym w tym ostatnim przypadku ze wskazaniem, do jakich innych celów są przeznaczone;
— czy klucz prywatny odpowiadający kluczowi publicznemu certyfikowanemu w certyfikatach zestawów znajduje się w kwalifikowanym urządzeniu do składania podpisu lub pieczęci lokalnie lub na odległość;
11) zawiera, zgodnie z pkt 2,
a) wyczerpujący wykaz osób trzecich, w tym podwykonawców, dostarczających komponenty kwalifikowanych usług zaufania lub komponenty usług, z podaniem nazw (nazwisk) tych osób, jak określono w pkt 2, wraz z lokalizacją obiektów, w których wykonywane są odpowiednie komponenty usług;
b) wskazanie, czy te osoby trzecie i obiekty zostały poddane ocenie zgodności i w jakim zakresie;
12) opisuje, w stosownych przypadkach, treść wpisu, który ma być umieszczony lub zaktualizowany na odpowiedniej krajowej zaufanej liście, zgodnie z wynikami oceny;
13) zawiera wyczerpujący wykaz dokumentów wewnętrznych dostawców usług publicznych i kwalifikowanych dostawców usług zaufania, właściwie zidentyfikowanych z podaniem wersji dokumentu, które były objęte zakresem oceny zgodności, w tym co najmniej następującą dokumentację, o której mowa w pkt 8, której kopię dostarcza się wraz z raportem z oceny zgodności albo w inny sposób udostępnia właściwemu organowi nadzoru na jego żądanie:
a) oświadczenie o praktykach stosowanych przez kwalifikowanego dostawcę usług zaufania w celu świadczenia kwalifikowanych usług zaufania;
b) zbiór zasad wskazujący na możliwość zastosowania kwalifikowanych usług zaufania do określonej społeczności lub klasy zastosowań objętych wspólnymi wymogami bezpieczeństwa („polityka kwalifikowanych usług zaufania”);
c) warunki związane z umowami abonenckimi;
d) plan zakończenia świadczenia kwalifikowanych usług zaufania;
e) dokumentację, która jest związana z oceną ryzyka i ma na celu wykazanie, że wymogi art. 24 ust. 2 lit. fa) i fb) rozporządzenia (UE) nr 910/2014 oraz art. 21 dyrektywy (UE) 2022/2555 zostały spełnione;
f) plan zgłaszania naruszeń bezpieczeństwa, którego celem jest wykazanie, że spełniono wymogi określone w art. 24 ust. 2 lit. fa) i fb) rozporządzenia (UE) nr 910/2014 oraz art. 21 dyrektywy (UE) 2022/2555;
g) wykaz wszystkich dokumentów wewnętrznych potwierdzających skuteczne wdrożenie praktyk zadeklarowanych i stosowanych przez kwalifikowanego dostawcę usług zaufania w celu świadczenia kwalifikowanych usług zaufania;
h) akt założycielski lub statut kwalifikowanego dostawcy usług zaufania, zgodnie z mającymi zastosowanie przepisami krajowymi, wraz z następującymi elementami:
— oświadczeniem o działalności gospodarczej niezwiązanej ze świadczeniem usług zaufania;
— schematem organizacyjnym;
— informacją o strukturze własności;
— w stosownych przypadkach i w miarę dostępności, raportem audytora z badania sprawozdania finansowego za poprzednie dwa lata obrachunkowe lub od daty jego utworzenia do daty podpisania raportu z oceny zgodności, w zależności od tego, który z tych okresów jest krótszy;
i) dowody potwierdzające, że kwalifikowany dostawca usług zaufania, zgodnie z mającymi zastosowanie przepisami krajowymi, utrzymuje wystarczające zasoby finansowe oraz, w stosownych przypadkach, uzyskał odpowiednie ubezpieczenie od odpowiedzialności cywilnej w odniesieniu do świadczenia kwalifikowanych usług zaufania;
j) wykaz norm, z którymi zgodnie z deklaracjami operacje są zgodne;
k) wykaz norm, poprzez odniesienie do których operacje poddaje się audytowi, ocenie, certyfikacji lub ocenie pod kątem zgodności, wraz ze szczegółowymi informacjami na temat stanowiącego ich podstawę systemu audytu lub oceny lub programu certyfikacji lub oceny zgodności, stosownie do przypadku;
l) wykaz kwalifikowanych urządzeń do składania podpisu elektronicznego lub kwalifikowanych urządzeń do składania pieczęci elektronicznej oraz informacje dotyczące ich certyfikacji, w przypadku gdy kwalifikowany dostawca usług zaufania dostarcza lub udostępnia takie urządzenia jego użytkownikom;
m) wykaz urządzeń wykorzystywanych przez kwalifikowanego dostawcę usług zaufania jako wiarygodny system lub produkt, wraz z modułami bezpieczeństwa sprzętu lub bezpiecznymi urządzeniami kryptograficznymi, służących ochronie własnych kluczy, oraz informacje dotyczące ich certyfikacji, w przypadku gdy kwalifikowany dostawca usług zaufania wykorzystuje takie urządzenia do zabezpieczenia procesów wspierających świadczone przez niego kwalifikowane usługi zaufania;
14) zawiera ocenę spełnienia wymogów mających zastosowanie do odpowiednich kwalifikowanych usług zaufania na podstawie rozporządzenia (UE) nr 910/2014 oraz, w stosownych przypadkach, określonych w aktach wykonawczych i delegowanych mających zastosowanie do tej kwalifikowanej usługi zaufania, przyjętych zgodnie z następującymi przepisami:
— art. 24 ust. 1c rozporządzenia (UE) nr 910/2014 w odniesieniu do weryfikacji tożsamości i atrybutów osób, którym ma zostać wydany kwalifikowany certyfikat lub kwalifikowane poświadczenie elektroniczne;
— art. 24 ust. 5 rozporządzenia (UE) nr 910/2014 w odniesieniu do wymogów dotyczących kwalifikowanych dostawców usług zaufania świadczących kwalifikowane usługi zaufania;
— art. 28 ust. 6 rozporządzenia (UE) nr 910/2014 w odniesieniu do wydawania kwalifikowanych certyfikatów podpisów elektronicznych;
— art. 38 ust. 6 rozporządzenia (UE) nr 910/2014 w odniesieniu do wydawania kwalifikowanych certyfikatów pieczęci elektronicznych;
— art. 45 ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do wydawania kwalifikowanych certyfikatów uwierzytelniania witryn internetowych;
— art. 33 ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do kwalifikowanej usługi walidacji kwalifikowanych podpisów elektronicznych;
— art. 33 ust. 2 i art. 40 rozporządzenia (UE) nr 910/2014 w odniesieniu do kwalifikowanej usługi walidacji kwalifikowanych pieczęci elektronicznych,
— art. 34 ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do kwalifikowanej usługi konserwacji kwalifikowanych podpisów elektronicznych;
— art. 34 ust. 2 i art. 40 rozporządzenia (UE) nr 910/2014 w odniesieniu do kwalifikowanej usługi konserwacji kwalifikowanych pieczęci elektronicznych;
— art. 42 ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do tworzenia kwalifikowanych elektronicznych znaczników czasu;
— art. 44 ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do świadczenia kwalifikowanych usług rejestrowanego doręczenia elektronicznego;
— art. 29a ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do kwalifikowanej usługi zarządzania kwalifikowanymi urządzeniami do składania podpisu elektronicznego na odległość;
— art. 29a ust. 2 i art. 39a rozporządzenia (UE) nr 910/2014 w odniesieniu do kwalifikowanej usługi zarządzania kwalifikowanymi urządzeniami do składania pieczęci elektronicznej na odległość;
— art. 45j ust. 2 rozporządzenia (UE) nr 910/2014 w odniesieniu do świadczenia kwalifikowanych usług archiwizacji elektronicznej;
— art. 45d ust. 5 rozporządzenia (UE) nr 910/2014 w odniesieniu do wydawania kwalifikowanego elektronicznego poświadczenia atrybutów;
— art. 45l ust. 3 rozporządzenia (UE) nr 910/2014 w odniesieniu do rejestrowania danych elektronicznych w kwalifikowanym rejestrze elektronicznym;
15) zawiera ocenę spełnienia mających zastosowanie do kwalifikowanego dostawcy usług zaufania i odpowiednich kwalifikowanych usług zaufania wymogów wynikających z art. 21 dyrektywy (UE) 2022/2555 oraz z aktów wykonawczych mających zastosowanie do tej kwalifikowanej usługi zaufania, przyjętych zgodnie z art. 21 ust. 5 tej dyrektywy;
16) zawiera oświadczenie stwierdzające, w stosownych przypadkach, brak jakichkolwiek niezgodności, niezależnie od stopnia ich krytyczności; w przypadku gdy raport stwierdza jakąkolwiek niezgodność, musi zawierać plan działań naprawczych wraz z harmonogramem, przedstawiony przez kwalifikowanego dostawcę usług zaufania i zatwierdzony przez jednostkę oceniającą zgodność, wraz z opisem planowanych zadań w zakresie oceny, które jednostka oceniająca zgodność zobowiąże się ocenić pod kątem korekty niezgodności;
17) zawiera, w stosownych i koniecznych przypadkach, wskazanie możliwości zwiększenia stopnia, w jakim kwalifikowany dostawca usług zaufania i świadczone przez niego kwalifikowane usługi zaufania spełniają odpowiednie wymogi;
18) dla każdego etapu oceny zgodności, w tym audytu dokumentacji, oceny wdrażania i kontroli na miejscu, określa okres, w odniesieniu do którego przeprowadzono ocenę, oraz czas w osobodniach przeznaczony przez jednostkę oceniającą zgodność na przeprowadzenie oceny;
19) wskazuje w odpowiednim raporcie dotyczącym określonego wymogu szczegółowe kontrole w ramach oceny zgodności i cele kontroli, które zostały przeprowadzone w trakcie oceny, lub zawiera odniesienie do oddzielnie dostępnych raportów z oceny, w których zamieszczono takie informacje, pod warunkiem że oddzielne raporty z oceny:
a) wydały jednostki oceniające zgodność akredytowane zgodnie z rozporządzeniem (UE) nr 910/2014;
b) zatwierdziły jednostki oceniające zgodność wydające raport z oceny zgodności;
20) obejmuje zakres, opis i wyniki znacznego zestawu testów lub próbek produkcyjnych oraz ich ocenę w odniesieniu do wszystkich istotnych i mających zastosowanie rodzajów wyników poddanych ocenie kwalifikowanych usług zaufania;
21) wskazuje następujące terminy:
a) termin, w którym należy przeprowadzić kolejną nadzorczą ocenę zgodności;
b) termin, w którym należy przeprowadzić kolejną ocenę zgodności zgodnie z art. 20 ust. 1 rozporządzenia (UE) nr 910/2014;
22) zawiera wyraźną deklarację stwierdzającą, że dokumenty certyfikacyjne, w tym raport z oceny zgodności, są również przeznaczone do wykorzystania przez właściwy krajowy organ nadzoru.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.