Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/2532 z dnia 16 grudnia 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do norm referencyjnych i specyfikacji dotyczących kwalifikowanych usług archiwizacji elektronicznej

Załącznik

W mocy

Wykaz norm referencyjnych i specyfikacji dotyczących kwalifikowanych usług archiwizacji elektronicznej

Norma CEN/TS 18170:2025 („CEN/TS 18170”) ma zastosowanie z następującymi dostosowaniami:

a) Odniesienia normatywne (klauzula 2)

— ETSI EN 319 401 V3.1.1 (2024-06), Podpisy elektroniczne i infrastruktura zaufania (ESI); Ogólne wymagania polityki dla dostawców usług zaufania.

— ETSI EN 319 421 V1.3.1 (2025-07), Podpisy elektroniczne i infrastruktura (ESI); Wymagania polityki i bezpieczeństwa dla dostawców usług zaufania wydających znaczniki czasu.

— ISO 14721:2025, Praktyki systemu danych pochodzących z przestrzeni kosmicznej – Model referencyjny otwartego systemu archiwizacji informacji (OAIS).

— ACM-ECCG, Europejska Grupa ds. Certyfikacji Cyberbezpieczeństwa, podgrupa ds. kryptografii: „Uzgodnione mechanizmy kryptograficzne” opublikowane przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa („ENISA”).

— CIR (UE) 2024/482, rozporządzenie wykonawcze Komisji (UE) 2024/482 (1).

— CIR (UE) 2024/3144, rozporządzenie wykonawcze Komisji (UE) 2024/3144 (2).

— ISO/IEC 15408:2022 (części 1–5) „Bezpieczeństwo informacji, cyberbezpieczeństwo i ochrona prywatności – Kryteria oceny zabezpieczeń informatycznych”.

— FIPS PUB 140-3 (2019) „Wymogi bezpieczeństwa dotyczące modułów kryptograficznych”.

b) Polityka i oświadczenie na temat praktyk (klauzula 6.1)

— Zastosowanie mają wymagania klauzuli 6.1 normy CEN/TS 18170.

— Stosuje się wymagania określone w klauzuli 5 normy ETSI EN 319 401.

— Dostawca usług zaufania w zakresie archiwizacji elektronicznej (EATSP) ustanawia procedury powiadamiania organu nadzoru o wszelkich zmianach w świadczeniu usługi zaufania w zakresie archiwizacji elektronicznej oraz o zamiarze zaprzestania tej działalności, zgodnie z wymogami biznesowymi oraz odpowiednimi przepisami ustawowymi i wykonawczymi, w tym zgodnie z wymogami aktów wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014 [i.2].

— Dostawca usług zaufania w zakresie archiwizacji elektronicznej powiadamia właściwy organ nadzoru co najmniej:

— na miesiąc przed wprowadzeniem jakiejkolwiek zmiany,

— na trzy miesiące przed planowanym zaprzestaniem świadczenia usług zaufania.

c) Warunki korzystania z usługi (klauzula 6.2)

— Zastosowanie mają wymagania klauzuli 6.2 normy CEN/TS 18170.

— Przed nawiązaniem stosunku umownego abonenci i strony ufające korzystające z usługi zaufania w zakresie archiwizacji elektronicznej są informowani, w sposób jasny, wyczerpujący i łatwo dostępny, w publicznie dostępnej przestrzeni i indywidualnie, o dokładnych warunkach korzystania z usługi.

d) Zasoby ludzkie (klauzula 7.3)

— Zastosowanie mają wymagania klauzuli 7.3 normy CEN/TS 18170.

— Personel dostawcy usług zaufania w zakresie archiwizacji elektronicznej pełniący zaufane funkcje oraz, w stosownych przypadkach, jego podwykonawcy pełniący zaufane funkcje muszą być w stanie spełnić wymóg „posiadania wiedzy eksperckiej, doświadczenia i kwalifikacji” zdobytych w ramach formalnego szkolenia i dokumentów uwierzytelniających lub doświadczenia, lub obu tych elementów. Obejmuje to regularne aktualizacje (co najmniej raz na 12 miesięcy) dotyczące nowych zagrożeń i obecnych praktyk w zakresie bezpieczeństwa.

e) Kontrole kryptograficzne i monitorowanie (klauzula 7.6)

— System archiwizacji musi gwarantować poufność danych i dokumentów przez cały cykl życia archiwum, od jego przekazania do jego usunięcia.

— Zastosowanie mają wymagania określone w klauzuli 7.5 „Kontrole kryptograficzne” normy ETSI EN 319 401.

— Dostawca usług zaufania w zakresie archiwizacji elektronicznej ustala pochodzenie danych, które mają być archiwizowane w elektronicznym systemie archiwizacji. Jeśli w tym celu wykorzystuje podpisy elektroniczne lub pieczęcie elektroniczne, te podpisy elektroniczne lub pieczęcie elektroniczne muszą być kwalifikowane.

— Jeżeli dostawca usług zaufania w zakresie archiwizacji elektronicznej podpisuje cyfrowo (część) cyfrowego obiektu lub zapisu, prywatny klucz podpisu tego dostawcy powinien być przechowywany i używany w kwalifikowanym urządzeniu do składania kwalifikowanego podpisu elektronicznego lub kwalifikowanej pieczęci elektronicznej albo w bezpiecznym urządzeniu kryptograficznym, które jest wiarygodnym systemem certyfikowanym zgodnie z:

a) wspólnymi kryteriami oceny bezpieczeństwa technologii informacyjnych, określonymi w normie ISO/IEC 15408 lub we wspólnych kryteriach oceny bezpieczeństwa technologii informacyjnych, wersja CC:2022, części 1–5, opublikowanych przez uczestników porozumienia w sprawie uznawania certyfikatów wspólnych kryteriów w dziedzinie bezpieczeństwa informatycznego i certyfikowanych zgodnie z EAL na poziomie 4 lub wyższym; lub

b) europejskim programem certyfikacji cyberbezpieczeństwa opartym na wspólnych kryteriach (rozporządzenia wykonawcze Komisji (UE) 2024/482, (UE) 2024/3144) i certyfikowanym zgodnie z EAL na poziomie 4 lub wyższym; lub

c) do dnia 31.12.2030 r. FIPS PUB 140-3 poziom 3.

— Certyfikacja ta dotyczy celu lub profilu zabezpieczeń lub projektu modułu i dokumentacji bezpieczeństwa, które spełniają wymogi niniejszego dokumentu, w oparciu o analizę ryzyka i z uwzględnieniem fizycznych i innych nietechnicznych środków bezpieczeństwa.

— Jeżeli bezpieczne urządzenie kryptograficzne korzysta z certyfikacji EUCC (rozporządzenie wykonawcze (UE) 2024/482, rozporządzenie wykonawcze Komisji (UE) 2024/3144), urządzenie to musi być skonfigurowane i używane zgodnie z tą certyfikacją.

— Dostawca usług zaufania w zakresie archiwizacji elektronicznej monitoruje siłę algorytmu kryptograficznego, który był i jest stosowany. W przypadku gdy jeden z używanych algorytmów lub parametrów zostanie uznany za nieodpowiedni zgodnie z definicją zawartą w zarządzaniu ryzykiem, dostawca usług zaufania w zakresie archiwizacji elektronicznej aktualizuje odnośną politykę archiwizacji albo tworzy nowy profil archiwizacji w celu obsługi zarchiwizowanych pakietów informacji (AIP) oraz określa i realizuje odpowiednie środki.

— Ocena algorytmów kryptograficznych i ich stosowanie przez dostawcę usług zaufania w zakresie archiwizacji elektronicznej muszą być zgodne z uzgodnionymi mechanizmami kryptograficznymi zatwierdzonymi przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa i opublikowanymi przez ENISA (ACM-ECCG).

— Przed nawiązaniem komunikacji elementy techniczne usług zaufania w zakresie archiwizacji elektronicznej uwierzytelniają się wzajemnie w oparciu o techniki kryptograficzne.

f) Sieć (klauzula 7.9)

— Zastosowanie mają wymogi określone w klauzuli 7.8 „Bezpieczeństwo sieci” normy ETSI EN 319 401.

— Wymagany w pkt REQ-7.8-13 normy ETSI EN 319 401 skan podatności przeprowadza się co najmniej raz na kwartał.

— Wymagany w pkt REQ-7.8-17X normy ETSI EN 319 401 test penetracyjny przeprowadza się co najmniej raz w roku.

— Zapory sieciowe należy skonfigurować tak, aby uniemożliwić wszelkie protokoły i dostępy, które nie są wymagane do funkcjonowania EATSP.

g) Gromadzenie dowodów (klauzula 7.11)

— Zastosowanie mają wymogi określone w klauzuli 7.10 „Gromadzenie dowodów” normy ETSI EN 319 401, w tym w odniesieniu do zdarzeń krytycznych i innych niż krytyczne (zob. klauzula 13.2).

h) Zakończenie działalności i plan zakończenia działalności dostawcy usług zaufania w zakresie archiwizacji elektronicznej (klauzula 7.13)

— Zastosowanie mają wymagania klauzuli 7.13 normy CEN/TS 18170.

— Plan zakończenia działalności dostawcy usług zaufania w zakresie archiwizacji elektronicznej musi spełniać wymogi określone w aktach wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014.

i) Wiarygodny czas zdarzeń (klauzula 13.3.1)

— Zastosowanie mają wymagania klauzuli 13.3.1 normy CEN/TS 18170.

— W przypadku stosowania znaczników czasu dostawca usług zaufania w zakresie archiwizacji elektronicznej stosuje kwalifikowany znacznik czasu.

(1) Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) (Dz.U. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).

(2) Rozporządzenie wykonawcze Komisji (UE) 2024/3144 z dnia 18 grudnia 2024 r. w sprawie zmiany rozporządzenia wykonawczego (UE) 2024/482 w odniesieniu do mających zastosowanie norm międzynarodowych i w sprawie sprostowania tego rozporządzenia wykonawczego (Dz.U. L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj).

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.