Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/2447 z dnia 4 grudnia 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1727 w odniesieniu do specyfikacji i środków technicznych i innych wymogów dotyczących utworzenia i użytkowania zdecentralizowanego systemu informatycznego na potrzeby bezpiecznego przetwarzania i przekazywania informacji

Załącznik I

W mocy

SPECYFIKACJE TECHNICZNE, ŚRODKI I CELE DOTYCZĄCE ZDECENTRALIZOWANEGO SYSTEMU TELEINFORMATYCZNEGO

1. Wprowadzenie i zakres

W niniejszym załączniku ustanowiono specyfikacje techniczne, środki i cele zdecentralizowanego systemu teleinformatycznego na potrzeby wymiany informacji prowadzonej na podstawie rozporządzenia (UE) 2018/1727.

Zdecentralizowany charakter systemu teleinformatycznego umożliwia bezpośrednią i bezpieczną wymianę danych między właściwymi organami krajowymi a Eurojustem.

2. Definicje

Do celów niniejszego załącznika stosuje się następujące definicje:

2.1.

„Hypertext Transfer Protocol Secure” lub „HTTPS” oznacza szyfrowane kanały komunikacji i bezpiecznych połączeń;

2.2.

„niezaprzeczalność pochodzenia” oznacza środki dostarczające dowodu integralności i pochodzenia danych metodami takimi jak certyfikacja cyfrowa, infrastruktura klucza publicznego, podpisy cyfrowe i pieczęcie elektroniczne;

2.3.

„niezaprzeczalność odbioru” oznacza środki dostarczające inicjatorowi dowodu odbioru danych przez ich docelowego odbiorcę metodami takimi jak certyfikacja cyfrowa, infrastruktura klucza publicznego, podpisy cyfrowe i pieczęcie elektroniczne;

2.4.

„SOAP” (Simple Object Access Protocol) oznacza, zgodnie z normami konsorcjum World Wide Web, specyfikację protokołu przesyłania komunikatów służącego do wymiany ustrukturyzowanych informacji w ramach wdrażania usług sieciowych w sieciach komputerowych;

2.5.

„REST” (zmiana stanu poprzez reprezentacje, ang. Representational State Transfer) oznacza styl architektury oprogramowania służący do projektowania aplikacji sieciowych, oparty na bezstanowym modelu komunikacji klient-serwer, wykorzystujący standardowe metody wykonywania operacji na zasobach, które są zazwyczaj reprezentowane w ustrukturyzowanych formatach;

2.6.

„usługa sieciowa” oznacza system oprogramowania służący do obsługi interoperacyjnej interakcji maszyna-maszyna w ramach sieci, posiadający interfejs opisany w formacie nadającym się do przetwarzania maszynowego;

2.7.

„wymiana danych” oznacza wymianę komunikatów i dokumentów za pośrednictwem zdecentralizowanego systemu informatycznego;

2.8.

„e-CODEX” oznacza system e-CODEX, o którym mowa w art. 3 ust. 1 rozporządzenia (UE) 2022/850;

2.9.

„unijne słowniki podstawowe e-Justice” oznaczają unijne słowniki podstawowe e-Justice zdefiniowane w pkt 4 załącznika do rozporządzenia (UE) 2022/850;

2.10.

„ebMS” (ang. „ebXML Messaging Service”) oznacza usługę przesyłania wiadomości ebXML – protokół przesyłania wiadomości opracowany w ramach OASIS, który umożliwia bezpieczną, niezawodną i interoperacyjną wymianę elektronicznych dokumentów biznesowych z wykorzystaniem SOAP. Ułatwia on integrację między przedsiębiorstwami korzystającymi z różnych systemów;

2.11.

„AS4” stanowi skrót od ang. „Applicability Statement 4” i oznacza standard OASIS profilujący ebMS 3.0; upraszcza on bezpieczną i interoperacyjną komunikację między przedsiębiorstwami poprzez wykorzystanie otwartych standardów takich jak SOAP i WS-Security;

2.12.

„zakładany czas wznowienia funkcjonowania” oznacza maksymalny akceptowalny czas przywrócenia działania usługi po incydencie;

2.13.

„akceptowalny poziom utraty danych” oznacza maksymalną dopuszczalną wartość utraty danych w przypadku awarii.

3. Metody komunikacji drogą elektroniczną

3.1.

Do wymiany wiadomości i dokumentów w ramach zdecentralizowanego systemu teleinformatycznego stosuje się metody łączności oparte na usługach, takie jak usługi sieciowe lub inne elementy wielokrotnego użytku i rozwiązania oprogramowania.

3.2.

W szczególności w zdecentralizowanym systemie teleinformatycznym wykorzystuje się komunikację za pośrednictwem punktów dostępu e-CODEX, określonych w art. 5 ust. 2 rozporządzenia (UE) 2022/850.W związku z tym, aby zapewnić skuteczną oraz interoperacyjną transgraniczną wymianę danych, zdecentralizowany system teleinformatyczny musi umożliwiać komunikację w systemie e-CODEX.

4. Protokoły komunikacyjne

4.1.

Zdecentralizowany system teleinformatyczny wykorzystuje bezpieczne protokoły internetowe do:

a) komunikacji w ramach zdecentralizowanego systemu teleinformatycznego między właściwymi organami a Eurojustem;

b) komunikacji z bazą danych właściwych organów/Trybunału, o której mowa w pkt 7.1.

4.2.

Na potrzeby definiowania i przekazywania ustrukturyzowanych danych i metadanych elementy zdecentralizowanego systemu teleinformatycznego opierają się na kompleksowych i powszechnie przyjętych normach i protokołach branżowych, takich jak SOAP i REST.

4.3.

W przypadku protokołów transportowych i protokołów przesyłania komunikatów zdecentralizowany system teleinformatyczny opiera się na bezpiecznych standardowych protokołach, takich jak:

a) profil AS4 na potrzeby transgranicznej wymiany danych, zapewniający bezpieczne i niezawodne przesyłanie komunikatów oraz szyfrowanie i niezaprzeczalność;

b) HTTPS/RESTful API do komunikacji obsługującej formaty JSON i XML;

c) SOAP do interakcji o wysokiej niezawodności, obejmujący WS-Security do celów uwierzytelniania i szyfrowania.

4.4.

Na potrzeby sprawnej i interoperacyjnej wymiany danych protokoły komunikacyjne wykorzystywane przez zdecentralizowany system teleinformatyczny są zgodne z odpowiednimi normami interoperacyjności.

4.5.

W stosownych przypadkach w schematach XML wykorzystuje się odpowiednie normy lub słowniki, które są niezbędne do właściwej walidacji elementów oraz typów określonych w danym schemacie. Te normy lub słowniki mogą obejmować:

a) unijny słownik podstawowy e-Justice;

b) niekwalifikowane typy danych;

c) listę kodów językowych Unii Europejskiej.

4.6.

Jeśli chodzi o protokoły bezpieczeństwa i uwierzytelniania, zdecentralizowany system teleinformatyczny bazuje na opartych na standardach protokołach, takich jak:

a) TLS (ang. „Transport Layer Security” – „zabezpieczenia warstwy transportowej”) do szyfrowanej i uwierzytelnionej komunikacji w sieci, obsługujący wzajemne uwierzytelnianie certyfikatami cyfrowymi X.509;

b) OAuth/OpenID Connect (OIDC) na potrzeby bezpiecznego uwierzytelniania i autoryzacji;

c) PKI (ang. „public key infrastructure” – „infrastruktura klucza publicznego”) i digital signatures („podpisy cyfrowe”) na potrzeby bezpiecznej wymiany kluczy i weryfikacji integralności komunikatów, wykorzystujące certyfikaty cyfrowe (X.509) wydane przez zaufane organy certyfikacji.

5. Cele w zakresie bezpieczeństwa informacji oraz odpowiednie środki techniczne

5.1.

W zakresie wymiany informacji za pośrednictwem zdecentralizowanego systemu teleinformatycznego środki techniczne zapewniające minimalne normy bezpieczeństwa technologii informacyjnych obejmują:

a) środki zapewniające poufność informacji, w tym wykorzystanie bezpiecznych kanałów komunikacji;

b) środki zapewniające integralność danych podczas ich przechowywania i przesyłania;

c) środki zapewniające niezaprzeczalność pochodzenia nadawcy informacji w ramach zdecentralizowanego systemu teleinformatycznego i niezaprzeczalność odbioru informacji;

d) środki zapewniające rejestrowanie zdarzeń związanych z bezpieczeństwem informacji zgodnie z uznanymi międzynarodowymi zaleceniami dotyczącymi norm bezpieczeństwa technologii informacyjnych (1);

e) środki zapewniające uwierzytelnianie i upoważnianie użytkownika oraz środki weryfikacji tożsamości systemów podłączonych do zdecentralizowanego systemu teleinformatycznego.

5.2.

Elementy zdecentralizowanego systemu teleinformatycznego zapewniają bezpieczną komunikację i transmisję danych poprzez szyfrowanie, infrastrukturę klucza publicznego z certyfikatami cyfrowymi na potrzeby uwierzytelniania i bezpiecznej wymiany kluczy oraz bezpieczne protokoły przesyłania wiadomości, takie jak AS4 (ebMS), RESTful API i SOAP w celu zachowania poufności i integralności wiadomości.

5.3.

W przypadku gdy w kontekście zdecentralizowanego systemu teleinformatycznego wykorzystuje się protokół TLS, stosuje się najnowszą stabilną wersję protokołu lub, w przypadku jej braku, wersję bez znanych luk w zabezpieczeniach. Dozwolone są wyłącznie klucze o długości zapewniającej odpowiedni poziom bezpieczeństwa kryptograficznego, nie mogą być natomiast stosowane zestawy szyfrów, o których wiadomo, że są niepewne lub przestarzałe.

5.4.

W miarę możliwości certyfikaty cyfrowe PKI używane do celów funkcjonowania zdecentralizowanego systemu teleinformatycznego są wydawane przez organy certyfikacji uznane za kwalifikowanych dostawców usług zaufania zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) nr 910/2014 (2). Wdraża się środki zapewniające, aby takich certyfikatów używano wyłącznie zgodnie z przeznaczeniem, na wymaganym poziomie zaufania i zgodnie z mającymi zastosowanie wymogami rozporządzenia (UE) nr 910/2014.

5.5.

Elementy zdecentralizowanego systemu teleinformatycznego opracowuje się zgodnie z zasadą uwzględniania ochrony danych w fazie projektowania i domyślnej ochrony danych oraz wdraża się odpowiednie środki administracyjne, organizacyjne i techniczne w celu zapewnienia wysokiego poziomu cyberbezpieczeństwa.

5.6.

Komisja projektuje, opracowuje i utrzymuje oprogramowanie wzorcowe zgodnie z wymogami i zasadami ochrony danych określonymi w rozporządzeniu (UE) 2018/1725. Oprogramowanie wzorcowe dostarczone przez Komisję umożliwia państwom członkowskim wykonywanie ich obowiązków zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (3) i dyrektywą (UE) 2016/680.

5.7.

Państwa członkowskie, które korzystają z krajowego systemu back-end innego niż oprogramowanie wzorcowe, wdrażają niezbędne środki w celu zapewnienia zgodności swojego krajowego systemu back-end z wymogami odpowiednio rozporządzenia (UE) 2016/679 i dyrektywy (UE) 2016/680.

5.8.

Eurojust wdraża niezbędne środki w celu zapewnienia zgodności swojego system back-end lub używanej przez siebie instancji oprogramowania wzorcowego z wymogami rozporządzeń (UE) 2018/1725 i (UE) 2018/1727.

5.9.

W odniesieniu do stanowiących część zdecentralizowanego systemu teleinformatycznego systemów informatycznych, za które odpowiadają państwa członkowskie i Eurojust, podmioty te ustanawiają solidne mechanizmy wykrywania zagrożeń i reagowania na incydenty w celu zapewnienia terminowego wykrywania incydentów bezpieczeństwa, łagodzenia ich skutków i przywracania funkcjonowania systemu po incydencie, zgodnie ze swoimi odpowiednimi politykami.

6. Minimalne cele związane z dostępnością

6.1.

Eurojust i państwa członkowskie zapewniają przez całą dobę, 7 dni w tygodniu dostępność elementów zdecentralizowanego systemu teleinformatycznego, za które odpowiadają, przy docelowym wskaźniku dostępności technicznej wynoszącym co najmniej 98 % w ujęciu rocznym, z wyłączeniem planowych prac konserwacyjnych.

6.2.

Komisja zapewnia przez całą dobę, 7 dni w tygodniu dostępność bazy danych Trybunału, przy docelowym wskaźniku dostępności technicznej wynoszącym ponad 99 % rocznie, z wyłączeniem planowych prac konserwacyjnych.

6.3.

W miarę możliwości w dni robocze prace konserwacyjne planuje się w godz. 20.00–7.00 czasu środkowoeuropejskiego.

6.4.

Państwa członkowskie powiadamiają Komisję, Eurojust i pozostałe państwa członkowskie o pracach konserwacyjnych w następujący sposób:

a) z wyprzedzeniem 5 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres do 4 godzin;

b) z wyprzedzeniem 10 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres od 4 do 12 godzin;

c) z wyprzedzeniem 30 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres dłuższy niż 12 godzin.

6.5.

W przypadku gdy państwa członkowskie mają stałe i regularne okna czasowe wykonywania prac konserwacyjnych, informują one Komisję, Eurojust i pozostałe państwa członkowskie o datach i godzinach takich stałych i regularnych okien czasowych prac konserwacyjnych. Na zasadzie odstępstwa od obowiązków określonych w zdaniu pierwszym, jeżeli elementy zdecentralizowanego systemu teleinformatycznego, za które odpowiadają państwa członkowskie, staną się niedostępne w takim stałym regularnym oknie czasowym, państwa członkowskie mogą zdecydować o niepowiadamianiu Komisji o każdym takim przypadku.

6.6.

W przypadku nieoczekiwanej awarii technicznej elementu zdecentralizowanego systemu teleinformatycznego, za który odpowiedzialne są państwa członkowskie, państwa członkowskie niezwłocznie informują Komisję i pozostałe państwa członkowskie o awarii oraz, o ile jest on znany, o przewidywanym terminie wznowienia funkcjonowania danego elementu systemu.

6.7.

Eurojust powiadamia Komisję i państwa członkowskie o pracach konserwacyjnych w następujący sposób:

a) z wyprzedzeniem 5 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres do 4 godzin;

b) z wyprzedzeniem 10 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres od 4 do 12 godzin;

c) z wyprzedzeniem 30 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres dłuższy niż 12 godzin.

6.8.

W przypadku gdy Eurojust ma stałe i regularne okna czasowe wykonywania prac konserwacyjnych, Eurojust informuje Komisję i pozostałe państwa członkowskie o datach i godzinach takich stałych i regularnych okien czasowych prac konserwacyjnych. Na zasadzie odstępstwa od obowiązków określonych w zdaniu pierwszym, jeżeli elementy zdecentralizowanego systemu teleinformatycznego, za które odpowiada Eurojust, staną się niedostępne w takim stałym regularnym oknie czasowym, Eurojust może zdecydować o niepowiadamianiu Komisji o każdym takim przypadku.

6.9.

W przypadku nieoczekiwanej awarii technicznej elementu zdecentralizowanego systemu teleinformatycznego, za który odpowiedzialny jest Eurojust, niezwłocznie informuje on Komisję i państwa członkowskie o awarii oraz, o ile jest znany, o przewidywanym terminie wznowienia funkcjonowania danego elementu systemu.

6.10.

W przypadku nieoczekiwanej awarii technicznej bazy danych właściwych organów/Trybunału Komisja niezwłocznie informuje Eurojust i państwa członkowskie o braku dostępu oraz, o ile jest on znany, o przewidywanym terminie wznowienia funkcjonowania bazy danych.

6.11.

W przypadku zakłóceń w świadczeniu usług państwa członkowskie i Eurojust zapewniają szybkie przywrócenie usługi i minimalną utratę danych, zgodnie z zakładanym okresem wznowienia funkcjonowania oraz z akceptowalnym poziomem utraty danych.

6.12.

Państwa członkowskie i Eurojust wdrażają odpowiednie środki w celu zrealizowania założeń, o których mowa powyżej, oraz ustanawiają procedury skutecznego reagowania na incydenty.

7. Właściwe organy/baza danych Trybunału (CDB)

7.1.

Zgodnie z art. 22a rozporządzenia (UE) 2018/1727 komunikację elektroniczną między właściwymi organami krajowymi a Eurojustem umożliwia zdecentralizowany system teleinformatyczny. Biorąc pod uwagę obowiązki w zakresie wymiany informacji między właściwymi organami krajowymi a Eurojustem wynikające z art. 21, 21a i 22, ale także rolę Eurojustu dotyczącą ułatwiania i wspierania w odniesieniu do wydawania i wykonywania wniosków o wzajemną pomoc prawną lub o wzajemne uznanie zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2018/1727, podczas korzystania ze zdecentralizowanego systemu teleinformatycznego zaangażowane właściwe organy muszą być łatwe do zidentyfikowania. W związku z tym do celów zdecentralizowanego systemu teleinformatycznego konieczne jest utworzenie wiarygodnej bazy danych zawierającej informacje dotyczące tych organów.

7.2.

CDB zawiera następujące informacje w ustrukturyzowanym formacie:

a) do celów art. 8 ust. 1, 3 i 4, art. 21, 21a i 22 rozporządzenia (UE) 2018/1727 informacje na temat właściwych organów krajowych, w tym korespondentów krajowych, o których mowa w art. 20 tego rozporządzenia, a także przedstawicieli krajowych zgodnie z art. 7 (4) tego rozporządzenia;

b) w stosownych przypadkach informacje niezbędne do określenia geograficznych lub merytorycznych obszarów kompetencji właściwych organów lub inne istotne kryteria niezbędne do ustalenia ich właściwości;

c) informacje niezbędne do prawidłowego routingu wiadomości technicznych w ramach zdecentralizowanego systemu teleinformatycznego.

7.3.

Komisja jest odpowiedzialna za opracowanie, utrzymanie, obsługę i wspieranie funkcjonowania CDB;

7.4.

CDB umożliwia państwom członkowskim i Eurojustowi aktualizowanie zawartych w niej informacji, a właściwym organom krajowym i przedstawicielom krajowym uczestniczącym w zdecentralizowanym systemie teleinformatycznym – programowy dostęp do tych informacji i ich pobieranie;

7.5.

dostęp do CDB jest możliwy za pośrednictwem wspólnego protokołu komunikacyjnego, niezależnie od tego, czy właściwe organy podłączone do zdecentralizowanego systemu teleinformatycznego korzystają z krajowego systemu back-end, czy też wdrażają oprogramowanie wzorcowe;

7.6.

państwa członkowskie zapewniają, aby zawarte w CDB informacje dotyczące ich właściwych organów określone w pkt 7.2 były kompletne, dokładne i aktualne.

(1) Bez uszczerbku dla rejestrowania do celów bezpieczeństwa mechanizmy rejestrowania wykorzystywane przez elementy zdecentralizowanego systemu teleinformatycznego umożliwiają, w stosownych przypadkach, zapewnienie zgodności z wymogami określonymi w art. 88 rozporządzenia (UE) 2018/1725 oraz, w stosownych przypadkach, w art. 25 dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/680 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylająca decyzję ramową Rady 2008/977/WSiSW (Dz.U. L 119 z 4.5.2016, s. 89, ELI: http://data.europa.eu/eli/dir/2016/680/oj).

(2) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 910/2014 z dnia 23 lipca 2014 r. w sprawie identyfikacji elektronicznej i usług zaufania w odniesieniu do transakcji elektronicznych na rynku wewnętrznym oraz uchylające dyrektywę 1999/93/WE (Dz.U. L 257 z 28.8.2014, s. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).

(3) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U. L 119 z 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(4) Pozostaje to bez uszczerbku dla przekazania przez przedstawiciela krajowego uprawnień na rzecz zastępcy, innych pracowników biura krajowego lub upoważnionych pracowników Eurojustu.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.