Rozporządzenie wykonawcze Komisji (UE) 2025/2532 z dnia 16 grudnia 2025 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 910/2014 w odniesieniu do norm referencyjnych i specyfikacji dotyczących kwalifikowanych usług archiwizacji elektronicznej
Załącznik
W mocyWykaz norm referencyjnych i specyfikacji dotyczących kwalifikowanych usług archiwizacji elektronicznej
Norma CEN/TS 18170:2025 („CEN/TS 18170”) ma zastosowanie z następującymi dostosowaniami:
a) Odniesienia normatywne (klauzula 2)
— ETSI EN 319 401 V3.1.1 (2024-06), Podpisy elektroniczne i infrastruktura zaufania (ESI); Ogólne wymagania polityki dla dostawców usług zaufania.
— ETSI EN 319 421 V1.3.1 (2025-07), Podpisy elektroniczne i infrastruktura (ESI); Wymagania polityki i bezpieczeństwa dla dostawców usług zaufania wydających znaczniki czasu.
— ISO 14721:2025, Praktyki systemu danych pochodzących z przestrzeni kosmicznej – Model referencyjny otwartego systemu archiwizacji informacji (OAIS).
— ACM-ECCG, Europejska Grupa ds. Certyfikacji Cyberbezpieczeństwa, podgrupa ds. kryptografii: „Uzgodnione mechanizmy kryptograficzne” opublikowane przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa („ENISA”).
— CIR (UE) 2024/482, rozporządzenie wykonawcze Komisji (UE) 2024/482 (1).
— CIR (UE) 2024/3144, rozporządzenie wykonawcze Komisji (UE) 2024/3144 (2).
— ISO/IEC 15408:2022 (części 1–5) „Bezpieczeństwo informacji, cyberbezpieczeństwo i ochrona prywatności – Kryteria oceny zabezpieczeń informatycznych”.
— FIPS PUB 140-3 (2019) „Wymogi bezpieczeństwa dotyczące modułów kryptograficznych”.
b) Polityka i oświadczenie na temat praktyk (klauzula 6.1)
— Zastosowanie mają wymagania klauzuli 6.1 normy CEN/TS 18170.
— Stosuje się wymagania określone w klauzuli 5 normy ETSI EN 319 401.
— Dostawca usług zaufania w zakresie archiwizacji elektronicznej (EATSP) ustanawia procedury powiadamiania organu nadzoru o wszelkich zmianach w świadczeniu usługi zaufania w zakresie archiwizacji elektronicznej oraz o zamiarze zaprzestania tej działalności, zgodnie z wymogami biznesowymi oraz odpowiednimi przepisami ustawowymi i wykonawczymi, w tym zgodnie z wymogami aktów wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014 [i.2].
— Dostawca usług zaufania w zakresie archiwizacji elektronicznej powiadamia właściwy organ nadzoru co najmniej:
— na miesiąc przed wprowadzeniem jakiejkolwiek zmiany,
— na trzy miesiące przed planowanym zaprzestaniem świadczenia usług zaufania.
c) Warunki korzystania z usługi (klauzula 6.2)
— Zastosowanie mają wymagania klauzuli 6.2 normy CEN/TS 18170.
— Przed nawiązaniem stosunku umownego abonenci i strony ufające korzystające z usługi zaufania w zakresie archiwizacji elektronicznej są informowani, w sposób jasny, wyczerpujący i łatwo dostępny, w publicznie dostępnej przestrzeni i indywidualnie, o dokładnych warunkach korzystania z usługi.
d) Zasoby ludzkie (klauzula 7.3)
— Zastosowanie mają wymagania klauzuli 7.3 normy CEN/TS 18170.
— Personel dostawcy usług zaufania w zakresie archiwizacji elektronicznej pełniący zaufane funkcje oraz, w stosownych przypadkach, jego podwykonawcy pełniący zaufane funkcje muszą być w stanie spełnić wymóg „posiadania wiedzy eksperckiej, doświadczenia i kwalifikacji” zdobytych w ramach formalnego szkolenia i dokumentów uwierzytelniających lub doświadczenia, lub obu tych elementów. Obejmuje to regularne aktualizacje (co najmniej raz na 12 miesięcy) dotyczące nowych zagrożeń i obecnych praktyk w zakresie bezpieczeństwa.
e) Kontrole kryptograficzne i monitorowanie (klauzula 7.6)
— System archiwizacji musi gwarantować poufność danych i dokumentów przez cały cykl życia archiwum, od jego przekazania do jego usunięcia.
— Zastosowanie mają wymagania określone w klauzuli 7.5 „Kontrole kryptograficzne” normy ETSI EN 319 401.
— Dostawca usług zaufania w zakresie archiwizacji elektronicznej ustala pochodzenie danych, które mają być archiwizowane w elektronicznym systemie archiwizacji. Jeśli w tym celu wykorzystuje podpisy elektroniczne lub pieczęcie elektroniczne, te podpisy elektroniczne lub pieczęcie elektroniczne muszą być kwalifikowane.
— Jeżeli dostawca usług zaufania w zakresie archiwizacji elektronicznej podpisuje cyfrowo (część) cyfrowego obiektu lub zapisu, prywatny klucz podpisu tego dostawcy powinien być przechowywany i używany w kwalifikowanym urządzeniu do składania kwalifikowanego podpisu elektronicznego lub kwalifikowanej pieczęci elektronicznej albo w bezpiecznym urządzeniu kryptograficznym, które jest wiarygodnym systemem certyfikowanym zgodnie z:
a) wspólnymi kryteriami oceny bezpieczeństwa technologii informacyjnych, określonymi w normie ISO/IEC 15408 lub we wspólnych kryteriach oceny bezpieczeństwa technologii informacyjnych, wersja CC:2022, części 1–5, opublikowanych przez uczestników porozumienia w sprawie uznawania certyfikatów wspólnych kryteriów w dziedzinie bezpieczeństwa informatycznego i certyfikowanych zgodnie z EAL na poziomie 4 lub wyższym; lub
b) europejskim programem certyfikacji cyberbezpieczeństwa opartym na wspólnych kryteriach (rozporządzenia wykonawcze Komisji (UE) 2024/482, (UE) 2024/3144) i certyfikowanym zgodnie z EAL na poziomie 4 lub wyższym; lub
c) do dnia 31.12.2030 r. FIPS PUB 140-3 poziom 3.
— Certyfikacja ta dotyczy celu lub profilu zabezpieczeń lub projektu modułu i dokumentacji bezpieczeństwa, które spełniają wymogi niniejszego dokumentu, w oparciu o analizę ryzyka i z uwzględnieniem fizycznych i innych nietechnicznych środków bezpieczeństwa.
— Jeżeli bezpieczne urządzenie kryptograficzne korzysta z certyfikacji EUCC (rozporządzenie wykonawcze (UE) 2024/482, rozporządzenie wykonawcze Komisji (UE) 2024/3144), urządzenie to musi być skonfigurowane i używane zgodnie z tą certyfikacją.
— Dostawca usług zaufania w zakresie archiwizacji elektronicznej monitoruje siłę algorytmu kryptograficznego, który był i jest stosowany. W przypadku gdy jeden z używanych algorytmów lub parametrów zostanie uznany za nieodpowiedni zgodnie z definicją zawartą w zarządzaniu ryzykiem, dostawca usług zaufania w zakresie archiwizacji elektronicznej aktualizuje odnośną politykę archiwizacji albo tworzy nowy profil archiwizacji w celu obsługi zarchiwizowanych pakietów informacji (AIP) oraz określa i realizuje odpowiednie środki.
— Ocena algorytmów kryptograficznych i ich stosowanie przez dostawcę usług zaufania w zakresie archiwizacji elektronicznej muszą być zgodne z uzgodnionymi mechanizmami kryptograficznymi zatwierdzonymi przez Europejską Grupę ds. Certyfikacji Cyberbezpieczeństwa i opublikowanymi przez ENISA (ACM-ECCG).
— Przed nawiązaniem komunikacji elementy techniczne usług zaufania w zakresie archiwizacji elektronicznej uwierzytelniają się wzajemnie w oparciu o techniki kryptograficzne.
f) Sieć (klauzula 7.9)
— Zastosowanie mają wymogi określone w klauzuli 7.8 „Bezpieczeństwo sieci” normy ETSI EN 319 401.
— Wymagany w pkt REQ-7.8-13 normy ETSI EN 319 401 skan podatności przeprowadza się co najmniej raz na kwartał.
— Wymagany w pkt REQ-7.8-17X normy ETSI EN 319 401 test penetracyjny przeprowadza się co najmniej raz w roku.
— Zapory sieciowe należy skonfigurować tak, aby uniemożliwić wszelkie protokoły i dostępy, które nie są wymagane do funkcjonowania EATSP.
g) Gromadzenie dowodów (klauzula 7.11)
— Zastosowanie mają wymogi określone w klauzuli 7.10 „Gromadzenie dowodów” normy ETSI EN 319 401, w tym w odniesieniu do zdarzeń krytycznych i innych niż krytyczne (zob. klauzula 13.2).
h) Zakończenie działalności i plan zakończenia działalności dostawcy usług zaufania w zakresie archiwizacji elektronicznej (klauzula 7.13)
— Zastosowanie mają wymagania klauzuli 7.13 normy CEN/TS 18170.
— Plan zakończenia działalności dostawcy usług zaufania w zakresie archiwizacji elektronicznej musi spełniać wymogi określone w aktach wykonawczych przyjętych na podstawie art. 24 ust. 5 rozporządzenia (UE) nr 910/2014.
i) Wiarygodny czas zdarzeń (klauzula 13.3.1)
— Zastosowanie mają wymagania klauzuli 13.3.1 normy CEN/TS 18170.
— W przypadku stosowania znaczników czasu dostawca usług zaufania w zakresie archiwizacji elektronicznej stosuje kwalifikowany znacznik czasu.
(1) Rozporządzenie wykonawcze Komisji (UE) 2024/482 z dnia 31 stycznia 2024 r. ustanawiające zasady stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 w odniesieniu do przyjęcia europejskiego programu certyfikacji cyberbezpieczeństwa opartego na wspólnych kryteriach (EUCC) (Dz.U. L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).
(2) Rozporządzenie wykonawcze Komisji (UE) 2024/3144 z dnia 18 grudnia 2024 r. w sprawie zmiany rozporządzenia wykonawczego (UE) 2024/482 w odniesieniu do mających zastosowanie norm międzynarodowych i w sprawie sprostowania tego rozporządzenia wykonawczego (Dz.U. L, 2024/3144, 19.12.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/3144/oj).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.