Rozporządzenie wykonawcze Komisji (UE) 2025/2447 z dnia 4 grudnia 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1727 w odniesieniu do specyfikacji i środków technicznych i innych wymogów dotyczących utworzenia i użytkowania zdecentralizowanego systemu informatycznego na potrzeby bezpiecznego przetwarzania i przekazywania informacji
Załącznik I
W mocySPECYFIKACJE TECHNICZNE, ŚRODKI I CELE DOTYCZĄCE ZDECENTRALIZOWANEGO SYSTEMU TELEINFORMATYCZNEGO
1. Wprowadzenie i zakres
W niniejszym załączniku ustanowiono specyfikacje techniczne, środki i cele zdecentralizowanego systemu teleinformatycznego na potrzeby wymiany informacji prowadzonej na podstawie rozporządzenia (UE) 2018/1727.
Zdecentralizowany charakter systemu teleinformatycznego umożliwia bezpośrednią i bezpieczną wymianę danych między właściwymi organami krajowymi a Eurojustem.
2. Definicje
Do celów niniejszego załącznika stosuje się następujące definicje:
2.1.
„Hypertext Transfer Protocol Secure” lub „HTTPS” oznacza szyfrowane kanały komunikacji i bezpiecznych połączeń;
2.2.
„niezaprzeczalność pochodzenia” oznacza środki dostarczające dowodu integralności i pochodzenia danych metodami takimi jak certyfikacja cyfrowa, infrastruktura klucza publicznego, podpisy cyfrowe i pieczęcie elektroniczne;
2.3.
„niezaprzeczalność odbioru” oznacza środki dostarczające inicjatorowi dowodu odbioru danych przez ich docelowego odbiorcę metodami takimi jak certyfikacja cyfrowa, infrastruktura klucza publicznego, podpisy cyfrowe i pieczęcie elektroniczne;
2.4.
„SOAP” (Simple Object Access Protocol) oznacza, zgodnie z normami konsorcjum World Wide Web, specyfikację protokołu przesyłania komunikatów służącego do wymiany ustrukturyzowanych informacji w ramach wdrażania usług sieciowych w sieciach komputerowych;
2.5.
„REST” (zmiana stanu poprzez reprezentacje, ang. Representational State Transfer) oznacza styl architektury oprogramowania służący do projektowania aplikacji sieciowych, oparty na bezstanowym modelu komunikacji klient-serwer, wykorzystujący standardowe metody wykonywania operacji na zasobach, które są zazwyczaj reprezentowane w ustrukturyzowanych formatach;
2.6.
„usługa sieciowa” oznacza system oprogramowania służący do obsługi interoperacyjnej interakcji maszyna-maszyna w ramach sieci, posiadający interfejs opisany w formacie nadającym się do przetwarzania maszynowego;
2.7.
„wymiana danych” oznacza wymianę komunikatów i dokumentów za pośrednictwem zdecentralizowanego systemu informatycznego;
2.8.
„e-CODEX” oznacza system e-CODEX, o którym mowa w art. 3 ust. 1 rozporządzenia (UE) 2022/850;
2.9.
„unijne słowniki podstawowe e-Justice” oznaczają unijne słowniki podstawowe e-Justice zdefiniowane w pkt 4 załącznika do rozporządzenia (UE) 2022/850;
2.10.
„ebMS” (ang. „ebXML Messaging Service”) oznacza usługę przesyłania wiadomości ebXML – protokół przesyłania wiadomości opracowany w ramach OASIS, który umożliwia bezpieczną, niezawodną i interoperacyjną wymianę elektronicznych dokumentów biznesowych z wykorzystaniem SOAP. Ułatwia on integrację między przedsiębiorstwami korzystającymi z różnych systemów;
2.11.
„AS4” stanowi skrót od ang. „Applicability Statement 4” i oznacza standard OASIS profilujący ebMS 3.0; upraszcza on bezpieczną i interoperacyjną komunikację między przedsiębiorstwami poprzez wykorzystanie otwartych standardów takich jak SOAP i WS-Security;
2.12.
„zakładany czas wznowienia funkcjonowania” oznacza maksymalny akceptowalny czas przywrócenia działania usługi po incydencie;
2.13.
„akceptowalny poziom utraty danych” oznacza maksymalną dopuszczalną wartość utraty danych w przypadku awarii.
3. Metody komunikacji drogą elektroniczną
3.1.
Do wymiany wiadomości i dokumentów w ramach zdecentralizowanego systemu teleinformatycznego stosuje się metody łączności oparte na usługach, takie jak usługi sieciowe lub inne elementy wielokrotnego użytku i rozwiązania oprogramowania.
3.2.
W szczególności w zdecentralizowanym systemie teleinformatycznym wykorzystuje się komunikację za pośrednictwem punktów dostępu e-CODEX, określonych w art. 5 ust. 2 rozporządzenia (UE) 2022/850.W związku z tym, aby zapewnić skuteczną oraz interoperacyjną transgraniczną wymianę danych, zdecentralizowany system teleinformatyczny musi umożliwiać komunikację w systemie e-CODEX.
4. Protokoły komunikacyjne
4.1.
Zdecentralizowany system teleinformatyczny wykorzystuje bezpieczne protokoły internetowe do:
a) komunikacji w ramach zdecentralizowanego systemu teleinformatycznego między właściwymi organami a Eurojustem;
b) komunikacji z bazą danych właściwych organów/Trybunału, o której mowa w pkt 7.1.
4.2.
Na potrzeby definiowania i przekazywania ustrukturyzowanych danych i metadanych elementy zdecentralizowanego systemu teleinformatycznego opierają się na kompleksowych i powszechnie przyjętych normach i protokołach branżowych, takich jak SOAP i REST.
4.3.
W przypadku protokołów transportowych i protokołów przesyłania komunikatów zdecentralizowany system teleinformatyczny opiera się na bezpiecznych standardowych protokołach, takich jak:
a) profil AS4 na potrzeby transgranicznej wymiany danych, zapewniający bezpieczne i niezawodne przesyłanie komunikatów oraz szyfrowanie i niezaprzeczalność;
b) HTTPS/RESTful API do komunikacji obsługującej formaty JSON i XML;
c) SOAP do interakcji o wysokiej niezawodności, obejmujący WS-Security do celów uwierzytelniania i szyfrowania.
4.4.
Na potrzeby sprawnej i interoperacyjnej wymiany danych protokoły komunikacyjne wykorzystywane przez zdecentralizowany system teleinformatyczny są zgodne z odpowiednimi normami interoperacyjności.
4.5.
W stosownych przypadkach w schematach XML wykorzystuje się odpowiednie normy lub słowniki, które są niezbędne do właściwej walidacji elementów oraz typów określonych w danym schemacie. Te normy lub słowniki mogą obejmować:
a) unijny słownik podstawowy e-Justice;
b) niekwalifikowane typy danych;
c) listę kodów językowych Unii Europejskiej.
4.6.
Jeśli chodzi o protokoły bezpieczeństwa i uwierzytelniania, zdecentralizowany system teleinformatyczny bazuje na opartych na standardach protokołach, takich jak:
a) TLS (ang. „Transport Layer Security” – „zabezpieczenia warstwy transportowej”) do szyfrowanej i uwierzytelnionej komunikacji w sieci, obsługujący wzajemne uwierzytelnianie certyfikatami cyfrowymi X.509;
b) OAuth/OpenID Connect (OIDC) na potrzeby bezpiecznego uwierzytelniania i autoryzacji;
c) PKI (ang. „public key infrastructure” – „infrastruktura klucza publicznego”) i digital signatures („podpisy cyfrowe”) na potrzeby bezpiecznej wymiany kluczy i weryfikacji integralności komunikatów, wykorzystujące certyfikaty cyfrowe (X.509) wydane przez zaufane organy certyfikacji.
5. Cele w zakresie bezpieczeństwa informacji oraz odpowiednie środki techniczne
5.1.
W zakresie wymiany informacji za pośrednictwem zdecentralizowanego systemu teleinformatycznego środki techniczne zapewniające minimalne normy bezpieczeństwa technologii informacyjnych obejmują:
a) środki zapewniające poufność informacji, w tym wykorzystanie bezpiecznych kanałów komunikacji;
b) środki zapewniające integralność danych podczas ich przechowywania i przesyłania;
c) środki zapewniające niezaprzeczalność pochodzenia nadawcy informacji w ramach zdecentralizowanego systemu teleinformatycznego i niezaprzeczalność odbioru informacji;
d) środki zapewniające rejestrowanie zdarzeń związanych z bezpieczeństwem informacji zgodnie z uznanymi międzynarodowymi zaleceniami dotyczącymi norm bezpieczeństwa technologii informacyjnych (1);
e) środki zapewniające uwierzytelnianie i upoważnianie użytkownika oraz środki weryfikacji tożsamości systemów podłączonych do zdecentralizowanego systemu teleinformatycznego.
5.2.
Elementy zdecentralizowanego systemu teleinformatycznego zapewniają bezpieczną komunikację i transmisję danych poprzez szyfrowanie, infrastrukturę klucza publicznego z certyfikatami cyfrowymi na potrzeby uwierzytelniania i bezpiecznej wymiany kluczy oraz bezpieczne protokoły przesyłania wiadomości, takie jak AS4 (ebMS), RESTful API i SOAP w celu zachowania poufności i integralności wiadomości.
5.3.
W przypadku gdy w kontekście zdecentralizowanego systemu teleinformatycznego wykorzystuje się protokół TLS, stosuje się najnowszą stabilną wersję protokołu lub, w przypadku jej braku, wersję bez znanych luk w zabezpieczeniach. Dozwolone są wyłącznie klucze o długości zapewniającej odpowiedni poziom bezpieczeństwa kryptograficznego, nie mogą być natomiast stosowane zestawy szyfrów, o których wiadomo, że są niepewne lub przestarzałe.
5.4.
W miarę możliwości certyfikaty cyfrowe PKI używane do celów funkcjonowania zdecentralizowanego systemu teleinformatycznego są wydawane przez organy certyfikacji uznane za kwalifikowanych dostawców usług zaufania zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) nr 910/2014 (2). Wdraża się środki zapewniające, aby takich certyfikatów używano wyłącznie zgodnie z przeznaczeniem, na wymaganym poziomie zaufania i zgodnie z mającymi zastosowanie wymogami rozporządzenia (UE) nr 910/2014.
5.5.
Elementy zdecentralizowanego systemu teleinformatycznego opracowuje się zgodnie z zasadą uwzględniania ochrony danych w fazie projektowania i domyślnej ochrony danych oraz wdraża się odpowiednie środki administracyjne, organizacyjne i techniczne w celu zapewnienia wysokiego poziomu cyberbezpieczeństwa.
5.6.
Komisja projektuje, opracowuje i utrzymuje oprogramowanie wzorcowe zgodnie z wymogami i zasadami ochrony danych określonymi w rozporządzeniu (UE) 2018/1725. Oprogramowanie wzorcowe dostarczone przez Komisję umożliwia państwom członkowskim wykonywanie ich obowiązków zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (3) i dyrektywą (UE) 2016/680.
5.7.
Państwa członkowskie, które korzystają z krajowego systemu back-end innego niż oprogramowanie wzorcowe, wdrażają niezbędne środki w celu zapewnienia zgodności swojego krajowego systemu back-end z wymogami odpowiednio rozporządzenia (UE) 2016/679 i dyrektywy (UE) 2016/680.
5.8.
Eurojust wdraża niezbędne środki w celu zapewnienia zgodności swojego system back-end lub używanej przez siebie instancji oprogramowania wzorcowego z wymogami rozporządzeń (UE) 2018/1725 i (UE) 2018/1727.
5.9.
W odniesieniu do stanowiących część zdecentralizowanego systemu teleinformatycznego systemów informatycznych, za które odpowiadają państwa członkowskie i Eurojust, podmioty te ustanawiają solidne mechanizmy wykrywania zagrożeń i reagowania na incydenty w celu zapewnienia terminowego wykrywania incydentów bezpieczeństwa, łagodzenia ich skutków i przywracania funkcjonowania systemu po incydencie, zgodnie ze swoimi odpowiednimi politykami.
6. Minimalne cele związane z dostępnością
6.1.
Eurojust i państwa członkowskie zapewniają przez całą dobę, 7 dni w tygodniu dostępność elementów zdecentralizowanego systemu teleinformatycznego, za które odpowiadają, przy docelowym wskaźniku dostępności technicznej wynoszącym co najmniej 98 % w ujęciu rocznym, z wyłączeniem planowych prac konserwacyjnych.
6.2.
Komisja zapewnia przez całą dobę, 7 dni w tygodniu dostępność bazy danych Trybunału, przy docelowym wskaźniku dostępności technicznej wynoszącym ponad 99 % rocznie, z wyłączeniem planowych prac konserwacyjnych.
6.3.
W miarę możliwości w dni robocze prace konserwacyjne planuje się w godz. 20.00–7.00 czasu środkowoeuropejskiego.
6.4.
Państwa członkowskie powiadamiają Komisję, Eurojust i pozostałe państwa członkowskie o pracach konserwacyjnych w następujący sposób:
a) z wyprzedzeniem 5 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres do 4 godzin;
b) z wyprzedzeniem 10 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres od 4 do 12 godzin;
c) z wyprzedzeniem 30 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres dłuższy niż 12 godzin.
6.5.
W przypadku gdy państwa członkowskie mają stałe i regularne okna czasowe wykonywania prac konserwacyjnych, informują one Komisję, Eurojust i pozostałe państwa członkowskie o datach i godzinach takich stałych i regularnych okien czasowych prac konserwacyjnych. Na zasadzie odstępstwa od obowiązków określonych w zdaniu pierwszym, jeżeli elementy zdecentralizowanego systemu teleinformatycznego, za które odpowiadają państwa członkowskie, staną się niedostępne w takim stałym regularnym oknie czasowym, państwa członkowskie mogą zdecydować o niepowiadamianiu Komisji o każdym takim przypadku.
6.6.
W przypadku nieoczekiwanej awarii technicznej elementu zdecentralizowanego systemu teleinformatycznego, za który odpowiedzialne są państwa członkowskie, państwa członkowskie niezwłocznie informują Komisję i pozostałe państwa członkowskie o awarii oraz, o ile jest on znany, o przewidywanym terminie wznowienia funkcjonowania danego elementu systemu.
6.7.
Eurojust powiadamia Komisję i państwa członkowskie o pracach konserwacyjnych w następujący sposób:
a) z wyprzedzeniem 5 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres do 4 godzin;
b) z wyprzedzeniem 10 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres od 4 do 12 godzin;
c) z wyprzedzeniem 30 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres dłuższy niż 12 godzin.
6.8.
W przypadku gdy Eurojust ma stałe i regularne okna czasowe wykonywania prac konserwacyjnych, Eurojust informuje Komisję i pozostałe państwa członkowskie o datach i godzinach takich stałych i regularnych okien czasowych prac konserwacyjnych. Na zasadzie odstępstwa od obowiązków określonych w zdaniu pierwszym, jeżeli elementy zdecentralizowanego systemu teleinformatycznego, za które odpowiada Eurojust, staną się niedostępne w takim stałym regularnym oknie czasowym, Eurojust może zdecydować o niepowiadamianiu Komisji o każdym takim przypadku.
6.9.
W przypadku nieoczekiwanej awarii technicznej elementu zdecentralizowanego systemu teleinformatycznego, za który odpowiedzialny jest Eurojust, niezwłocznie informuje on Komisję i państwa członkowskie o awarii oraz, o ile jest znany, o przewidywanym terminie wznowienia funkcjonowania danego elementu systemu.
6.10.
W przypadku nieoczekiwanej awarii technicznej bazy danych właściwych organów/Trybunału Komisja niezwłocznie informuje Eurojust i państwa członkowskie o braku dostępu oraz, o ile jest on znany, o przewidywanym terminie wznowienia funkcjonowania bazy danych.
6.11.
W przypadku zakłóceń w świadczeniu usług państwa członkowskie i Eurojust zapewniają szybkie przywrócenie usługi i minimalną utratę danych, zgodnie z zakładanym okresem wznowienia funkcjonowania oraz z akceptowalnym poziomem utraty danych.
6.12.
Państwa członkowskie i Eurojust wdrażają odpowiednie środki w celu zrealizowania założeń, o których mowa powyżej, oraz ustanawiają procedury skutecznego reagowania na incydenty.
7. Właściwe organy/baza danych Trybunału (CDB)
7.1.
Zgodnie z art. 22a rozporządzenia (UE) 2018/1727 komunikację elektroniczną między właściwymi organami krajowymi a Eurojustem umożliwia zdecentralizowany system teleinformatyczny. Biorąc pod uwagę obowiązki w zakresie wymiany informacji między właściwymi organami krajowymi a Eurojustem wynikające z art. 21, 21a i 22, ale także rolę Eurojustu dotyczącą ułatwiania i wspierania w odniesieniu do wydawania i wykonywania wniosków o wzajemną pomoc prawną lub o wzajemne uznanie zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2018/1727, podczas korzystania ze zdecentralizowanego systemu teleinformatycznego zaangażowane właściwe organy muszą być łatwe do zidentyfikowania. W związku z tym do celów zdecentralizowanego systemu teleinformatycznego konieczne jest utworzenie wiarygodnej bazy danych zawierającej informacje dotyczące tych organów.
7.2.
CDB zawiera następujące informacje w ustrukturyzowanym formacie:
a) do celów art. 8 ust. 1, 3 i 4, art. 21, 21a i 22 rozporządzenia (UE) 2018/1727 informacje na temat właściwych organów krajowych, w tym korespondentów krajowych, o których mowa w art. 20 tego rozporządzenia, a także przedstawicieli krajowych zgodnie z art. 7 (4) tego rozporządzenia;
b) w stosownych przypadkach informacje niezbędne do określenia geograficznych lub merytorycznych obszarów kompetencji właściwych organów lub inne istotne kryteria niezbędne do ustalenia ich właściwości;
c) informacje niezbędne do prawidłowego routingu wiadomości technicznych w ramach zdecentralizowanego systemu teleinformatycznego.
7.3.
Komisja jest odpowiedzialna za opracowanie, utrzymanie, obsługę i wspieranie funkcjonowania CDB;
7.4.
CDB umożliwia państwom członkowskim i Eurojustowi aktualizowanie zawartych w niej informacji, a właściwym organom krajowym i przedstawicielom krajowym uczestniczącym w zdecentralizowanym systemie teleinformatycznym – programowy dostęp do tych informacji i ich pobieranie;
7.5.
dostęp do CDB jest możliwy za pośrednictwem wspólnego protokołu komunikacyjnego, niezależnie od tego, czy właściwe organy podłączone do zdecentralizowanego systemu teleinformatycznego korzystają z krajowego systemu back-end, czy też wdrażają oprogramowanie wzorcowe;
7.6.
państwa członkowskie zapewniają, aby zawarte w CDB informacje dotyczące ich właściwych organów określone w pkt 7.2 były kompletne, dokładne i aktualne.
(1) Bez uszczerbku dla rejestrowania do celów bezpieczeństwa mechanizmy rejestrowania wykorzystywane przez elementy zdecentralizowanego systemu teleinformatycznego umożliwiają, w stosownych przypadkach, zapewnienie zgodności z wymogami określonymi w art. 88 rozporządzenia (UE) 2018/1725 oraz, w stosownych przypadkach, w art. 25 dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/680 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylająca decyzję ramową Rady 2008/977/WSiSW (Dz.U. L 119 z 4.5.2016, s. 89, ELI: http://data.europa.eu/eli/dir/2016/680/oj).
(2) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz uchylające dyrektywę 1999/93/WE (Dz.U. L 257 z 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).
(3) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U. L 119 z 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(4) Pozostaje to bez uszczerbku dla przekazania przez przedstawiciela krajowego uprawnień na rzecz zastępcy, innych pracowników biura krajowego lub upoważnionych pracowników Eurojustu.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.