Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2026/101 z dnia 15 stycznia 2026 r. w sprawie określenia specyfikacji technicznych i innych wymogów dotyczących zdecentralizowanego systemu informatycznego, o którym mowa w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2023/2844, w odniesieniu do procedur ustanowionych aktami prawnymi wymienionymi w pkt 3 i 4 załącznika I, aktami prawnymi wymienionymi w pkt 1, 10 i 11 załącznika II do tego rozporządzenia oraz w odniesieniu do procedury ustanowionej w art. 19a rozporządzenia Parlamentu Europejskiego i Rady (UE) 2020/1784, wprowadzonym art. 24 pkt 3 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2023/2844 na potrzeby doręczania dokumentów drogą elektroniczną za pośrednictwem europejskiego elektronicznego punktu dostępu

Załącznik I

W mocy

Specyfikacje techniczne, środki i cele zdecentralizowanego systemu informatycznego

1. Wprowadzenie i zakres

W niniejszym załączniku określono specyfikacje techniczne, środki i cele zdecentralizowanego systemu informatycznego zgodnie z rozporządzeniem (UE) 2023/2844 w odniesieniu do aktów prawnych wymienionych w pkt 3 i 4 załącznika I, aktów prawnych wymienionych w pkt 1, 10 i 11 załącznika II do tego rozporządzenia oraz w odniesieniu do procedury ustanowionej w art. 24 pkt 3 rozporządzenia (UE) 2023/2844 na potrzeby doręczania dokumentów drogą elektroniczną za pośrednictwem europejskiego elektronicznego punktu dostępu.

2. Definicje

2.1.

„Wymiana danych” oznacza wymianę komunikatów i dokumentów za pośrednictwem zdecentralizowanego systemu informatycznego.

2.2.

„HyperText Transport Protocol Secure” lub „HTTPS” oznacza szyfrowane kanały komunikacji i bezpiecznych połączeń.

2.3.

„Niezaprzeczalność pochodzenia” oznacza środki dostarczające dowodu integralności i pochodzenia danych metodami takimi jak certyfikacja cyfrowa, infrastruktura klucza publicznego oraz podpisy elektroniczne i pieczęci elektroniczne.

2.4.

„Niezaprzeczalność odbioru” oznacza środki dostarczające nadawcy danych dowodu odbioru danych przez ich docelowego odbiorcę metodami takimi jak certyfikacja cyfrowa, infrastruktura klucza publicznego oraz podpisy elektroniczne i pieczęci elektroniczne.

2.5.

„REST” (zmiana stanu poprzez reprezentacje, ang. Representational State Transfer) oznacza styl architektury oprogramowania służący do projektowania aplikacji sieciowych, oparty na bezstanowym modelu komunikacji klient-serwer i wykorzystujący standardowe metody wykonywania operacji na zasobach, które są zazwyczaj reprezentowane w ustrukturyzowanych formatach.

2.6.

„SOAP” oznacza, zgodnie z normami konsorcjum World Wide Web, specyfikację protokołu przesyłania komunikatów służącego do wymiany ustrukturyzowanych informacji w ramach wdrażania usług sieciowych w sieciach komputerowych.

2.7.

„Usługa sieciowa” oznacza system oprogramowania służący do obsługi interoperacyjnej interakcji maszyna-maszyna w ramach sieci; system ten posiada interfejs opisany w formacie nadającym się do przetwarzania maszynowego.

3. Metody komunikacji drogą elektroniczną

Do wymiany wiadomości i dokumentów w ramach zdecentralizowanego systemu informatycznego stosuje się metody łączności oparte na usługach, takie jak usługi sieciowe lub inne elementy wielokrotnego użytku i rozwiązania w zakresie oprogramowania.

W szczególności obejmuje to komunikację za pośrednictwem punktów dostępu e-CODEX, określonych w art. 5 ust. 2 rozporządzenia (UE) 2022/850.

4. Protokoły komunikacyjne

Zdecentralizowany system informatyczny wykorzystuje bezpieczne protokoły internetowe, takie jak HTTPS, do komunikacji w ramach zdecentralizowanego systemu informatycznego oraz oparte na normach protokoły komunikacyjne, takie jak SOAP, lub metody, takie jak REST, do przekazywania danych ustrukturyzowanych i metadanych.

5. Cele w zakresie bezpieczeństwa informacji oraz odpowiednie środki techniczne

5.1.

W zakresie wymiany informacji za pośrednictwem zdecentralizowanego systemu informatycznego środki techniczne zapewniające minimalne normy bezpieczeństwa technologii informacyjnych obejmują:

a) środki zapewniające poufność informacji, w tym wykorzystanie bezpiecznych kanałów komunikacji (takich jak HTTPS);

b) środki zapewniające integralność danych podczas ich przechowywania i przesyłania;

c) środki zapewniające niezaprzeczalność pochodzenia nadawcy informacji w ramach zdecentralizowanego systemu informatycznego i niezaprzeczalność odbioru informacji;

d) środki zapewniające rejestrowanie zdarzeń związanych z bezpieczeństwem informacji zgodnie z uznanymi międzynarodowymi zaleceniami dotyczącymi norm bezpieczeństwa technologii informacyjnych (1);

e) środki zapewniające uwierzytelnianie i upoważnianie użytkownika oraz środki weryfikacji tożsamości systemów podłączonych do zdecentralizowanego systemu informatycznego.

5.2.

W przypadku gdy w kontekście zdecentralizowanego systemu informatycznego wykorzystuje się protokół TLS, stosuje się najnowszą stabilną wersję protokołu lub, w przypadku jej braku, wersję bez znanych luk w zabezpieczeniach. Dozwolone są wyłącznie klucze o długości zapewniającej odpowiedni poziom bezpieczeństwa kryptograficznego, nie mogą być natomiast stosowane zestawy szyfrów, o których wiadomo, że są niepewne lub przestarzałe.

5.3.

W miarę możliwości certyfikaty cyfrowe PKI (Public Key Infrastructure) używane do celów funkcjonowania zdecentralizowanego systemu informatycznego są wydawane przez organy certyfikacji uznane za kwalifikowanych dostawców usług zaufania zgodnie z rozporządzeniem (UE) nr 910/2014. Wdraża się środki zapewniające, aby takich certyfikatów używano wyłącznie zgodnie z przeznaczeniem, na wymaganym poziomie zaufania i zgodnie z mającymi zastosowanie wymogami rozporządzenia (UE) nr 910/2014.

5.4.

Elementy zdecentralizowanego systemu informatycznego opracowuje się zgodnie z zasadą uwzględniania ochrony danych w fazie projektowania i domyślnej ochrony danych oraz wdraża się odpowiednie środki administracyjne, organizacyjne i techniczne w celu zapewnienia wysokiego poziomu cyberbezpieczeństwa.

5.5.

Komisja projektuje, opracowuje i utrzymuje oprogramowanie wzorcowe zgodnie z wymogami i zasadami ochrony danych określonymi w rozporządzeniu (UE) 2018/1725. Oprogramowanie wzorcowe dostarczone przez Komisję umożliwia państwom członkowskim wykonywanie ich obowiązków wynikających odpowiednio z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (2) i z dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/680 (3).

5.6.

Państwa członkowskie, które korzystają z krajowego systemu informatycznego innego niż oprogramowanie wzorcowe, wdrażają niezbędne środki w celu zapewnienia zgodności tego systemu z wymogami odpowiednio rozporządzenia (UE) 2016/679 i dyrektywy (UE) 2016/680.

5.7.

Ze względu na ich udział w zdecentralizowanym systemie informatycznym, Eurojust i Prokuratura Europejska wdrażają niezbędne środki w celu zapewnienia zgodności swoich odpowiednich systemów informatycznych z wymogami rozporządzenia (UE) 2018/1725 i swoich aktów założycielskich.

5.8.

W odniesieniu do stanowiących część zdecentralizowanego systemu informatycznego systemów informatycznych, za które odpowiadają państwa członkowskie, Eurojust i Prokuratura Europejska, instytucje te ustanawiają solidne mechanizmy wykrywania zagrożeń i reagowania na incydenty w celu zapewnienia terminowego wykrywania incydentów bezpieczeństwa, łagodzenia ich skutków i przywracania funkcjonowania systemu po incydencie, zgodnie ze swoimi odpowiednimi politykami.

6. Minimalne cele związane z dostępnością

6.1.

Państwa członkowskie zapewniają przez całą dobę, 7 dni w tygodniu dostępność elementów zdecentralizowanego systemu informatycznego, za które odpowiadają, przy docelowym wskaźniku dostępności technicznej wynoszącym co najmniej 98 % w ujęciu rocznym, z wyłączeniem planowych prac konserwacyjnych.

6.2.

Komisja zapewnia przez całą dobę, 7 dni w tygodniu dostępność bazy danych właściwych sądów (organów) (CDB), przy docelowym wskaźniku dostępności technicznej wynoszącym ponad 99 % rocznie, z wyłączeniem planowych prac konserwacyjnych.

6.3.

W miarę możliwości prace konserwacyjne planuje się poza dniami roboczymi lub w dni robocze w godzinach 20.00–7.00 czasu środkowoeuropejskiego.

6.4.

Państwa członkowskie powiadamiają Komisję i pozostałe państwa członkowskie o pracach konserwacyjnych w następujący sposób:

a) z wyprzedzeniem 5 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres do 4 godzin;

b) z wyprzedzeniem 10 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres od 4 do 12 godzin;

c) z wyprzedzeniem 30 dni roboczych, jeśli prace mogą spowodować brak dostępu przez okres dłuższy niż 12 godzin.

6.5.

W przypadku gdy państwa członkowskie mają stałe i regularne okna czasowe wykonywania prac konserwacyjnych, informują one Komisję i pozostałe państwa członkowskie o datach i godzinach takich stałych i regularnych okien czasowych prac konserwacyjnych. Bez uszczerbku dla obowiązków określonych w pkt 6.4, jeżeli elementy zdecentralizowanego systemu informatycznego, za które odpowiadają państwa członkowskie, staną się niedostępne w takim stałym regularnym oknie czasowym, państwa członkowskie mogą zdecydować o niepowiadamianiu Komisji o każdym takim przypadku.

6.6.

W przypadku nieoczekiwanej awarii technicznej elementów zdecentralizowanego systemu informatycznego, za które odpowiedzialne są państwa członkowskie, państwa członkowskie niezwłocznie informują o tym Komisję i pozostałe państwa członkowskie oraz podają przewidywany termin wznowienia funkcjonowania elementów, o ile jest znany.

6.7.

W przypadku nieoczekiwanej awarii technicznej bazy danych właściwych sądów (organów) (CDB) Komisja niezwłocznie informuje państwa członkowskie o niedostępności bazy oraz o przewidywanym terminie wznowienia jej funkcjonowania, o ile jest on znany.

6.8.

Państwa członkowskie zapewniają dostępność danych, w tym danych osobowych, przetwarzanych w ramach elementów zdecentralizowanego systemu informatycznego leżących w ich gestii. Wdraża się odpowiednie środki techniczne i organizacyjne w celu zapobiegania utracie danych oraz zapewnienia terminowego przywrócenia dostępu do danych w przypadku wystąpienia incydentu. Środki takie mogą obejmować, w zależności od potrzeb, politykę tworzenia kopii zapasowych i odzyskiwania danych, regularne testowanie integralności kopii zapasowych i procedur przywracania danych oraz mechanizmy nadmiarowości przechowywania danych.

7. Baza danych właściwych sądów (organów) (CDB) (4)

7.1.

Zgodnie z art. 3 ust. 1 rozporządzenia (UE) 2023/2844 zdecentralizowany system informatyczny umożliwia komunikację elektroniczną między właściwymi organami różnych państw członkowskich, określonymi w art. 2 pkt 1 tego rozporządzenia, oraz między krajowym właściwym organem a organem lub agencją Unii. Zgodnie z art. 3 ust. 6 tego rozporządzenia państwo członkowskie może również podjąć decyzję o wykorzystaniu zdecentralizowanego systemu informatycznego do komunikacji między swoimi organami krajowymi. Ponadto, zgodnie z art. 4 rozporządzenia (UE) 2023/2844, zdecentralizowany system informatyczny umożliwia bezpośrednią komunikację elektroniczną między osobami fizycznymi lub prawnymi lub ich przedstawicielami a właściwymi organami w kontekście rozporządzeń (WE) nr 1896/2006 i (WE) nr 861/2007.

W związku z tym, biorąc pod uwagę obowiązki państw członkowskich w zakresie zgłaszania i aktualizowania wykazu właściwych organów zgodnie z odpowiednimi przepisami aktów prawnych, o których mowa w art. 1 niniejszego rozporządzenia, oraz zgodnie z art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844, nieodzowne jest utworzenie wiarygodnej bazy danych zawierającej informacje dotyczące tych organów do celów zdecentralizowanego systemu informatycznego.

7.2.

Wiarygodna baza danych właściwych organów zawiera następujące informacje w ustrukturyzowanym formacie:

a) do celów art. 4 ust. 2 lit. a) oraz, w stosownych przypadkach, art. 3 ust. 6 rozporządzenia (UE) 2023/2844 informacje dotyczące właściwych organów zgodnie z rozporządzeniem (WE) nr 1896/2006, w szczególności jego art. 29 ust. 1, a także organów podlegających dodatkowym zgłoszeniom na podstawie art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844;

b) do celów art. 4 ust. 2 lit. a) oraz, w stosownych przypadkach, art. 3 ust. 6 rozporządzenia (UE) 2023/2844 informacje na temat właściwych organów zgodnie z rozporządzeniem (WE) nr 861/2007, w szczególności jego art. 25 ust. 1, a także organów podlegających dodatkowym zgłoszeniom na podstawie art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844;

c) do celów art. 3 ust. 1 oraz, w stosownych przypadkach, art. 3 ust. 6 rozporządzenia (UE) 2023/2844 informacje na temat organów zgłoszonych zgodnie z decyzją ramową Rady 2002/584/WSiSW, w szczególności jej art. 6 ust. 3, art. 7 ust. 2 i art. 25 ust. 2, a także organów, które podlegają dodatkowym zgłoszeniom na podstawie art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844;

d) do celów art. 3 ust. 1 oraz, w stosownych przypadkach, art. 3 ust. 6 rozporządzenia (UE) 2023/2844 informacje na temat organów zgłoszonych zgodnie z dyrektywą 2014/41/UE, w szczególności jej art. 33 ust. 1 lit. a) i c), a także organów, które podlegają dodatkowym zgłoszeniom na podstawie art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844;

e) do celów art. 3 ust. 1 oraz, w stosownych przypadkach, art. 3 ust. 6 rozporządzenia (UE) 2023/2844 informacje na temat organów zgłoszonych zgodnie z rozporządzeniem (UE) 2018/1805, w szczególności jego art. 24 ust. 1 i 2, a także organów podlegających dodatkowym zgłoszeniom na podstawie art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844;

f) do celów art. 4 ust. 4 i art. 24 ust. 3 rozporządzenia (UE) 2023/2844 informacje na temat właściwych organów podlegających dodatkowym zgłoszeniom zgodnie z art. 17 ust. 1 lit. e) rozporządzenia (UE) 2023/2844 do celów art. 19a rozporządzenia (UE) 2020/1784;

g) organy, o których mowa w lit. c)–e), obejmują:

(i) przedstawicieli krajowych Eurojustu, w tym w odniesieniu do sytuacji, w których na podstawie art. 8 ust. 3 i 4 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1727 (5) mogą oni, zgodnie z prawem krajowym, wydać lub wykonać wniosek o wzajemną pomoc prawną lub wzajemne uznanie bądź nakazywać podjęcie czynności dochodzeniowych przewidzianych w dyrektywie 2014/41/UE, wnosić o ich podjęcie lub je wykonywać;

(ii) w odniesieniu do decyzji ramowej Rady 2002/584/WSiSW – delegowanych prokuratorów europejskich w rozumieniu art. 33 ust. 2 rozporządzenia Rady (UE) 2017/1939 (6);

(iii) delegowanych prokuratorów europejskich i prokuratorów europejskich, jeżeli zostali zgłoszeni przez państwa członkowskie zgodnie z art. 105 ust. 3 rozporządzenia (UE) 2017/1939 jako właściwe organy wydające lub wykonujące (lub jako właściwe organy będące zarówno organami wydającymi, jak i wykonującymi);

h) informacje niezbędne do umożliwienia komunikacji z biurem centralnym EPPO za pośrednictwem zdecentralizowanego systemu informatycznego, w stosownych przypadkach;

i) w stosownych przypadkach informacje niezbędne do określenia obszarów geograficznych właściwości organów lub inne istotne kryteria niezbędne do ustalenia ich właściwości;

j) informacje niezbędne do prawidłowego routingu wiadomości technicznych w ramach zdecentralizowanego systemu informatycznego.

7.3.

Komisja jest odpowiedzialna za opracowanie, utrzymanie, obsługę i wspieranie funkcjonowania wiarygodnej bazy danych.

7.4.

Baza danych właściwych sądów (organów) (CDB) umożliwia państwom członkowskim aktualizowanie zawartych w niej informacji, a organom uczestniczącym w zdecentralizowanym systemie informatycznym — programowy dostęp do informacji i ich pobieranie.

7.5.

Dostęp do bazy danych właściwych sądów (organów) (CDB) jest możliwy za pośrednictwem wspólnego protokołu komunikacyjnego, niezależnie od tego, czy organy podłączone do zdecentralizowanego systemu informatycznego korzystają z systemu back-end, czy też wdrażają oprogramowanie wzorcowe.

7.6.

Państwa członkowskie zapewniają, by informacje o ich organach w oficjalnej bazie danych, o której mowa w pkt 7.2, były kompletne, dokładne i aktualne.

(1) Bez uszczerbku dla rejestrowania danych do celów bezpieczeństwa mechanizmy rejestrowania stosowane przez elementy zdecentralizowanego systemu informatycznego umożliwiają, w stosownych przypadkach, zapewnienie zgodności z wymogami określonymi w art. 88 rozporządzenia (UE) 2018/1725 oraz, w stosownych przypadkach, w art. 25 dyrektywy (UE) 2016/680, a także ułatwiają administratorom danych wypełnianie ich obowiązków w zakresie rozliczalności.

(2) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz.U. L 119 z 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(3) Dyrektywa Parlamentu Europejskiego i Rady (UE) 2016/680 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylająca decyzję ramową Rady 2008/977/WSiSW (Dz.U. L 119 z 4.5.2016, s. 89, ELI: http://data.europa.eu/eli/dir/2016/680/oj).

(4) Ze względów historycznych system ten nosi nazwę „bazy danych właściwych sądów”. Aby jednak zapewnić większą jasność, wiarygodna baza danych będzie również zawierać informacje na temat innych rodzajów organów, takich jak prokuratury, komornicy sądowi i ministerstwa sprawiedliwości.

(5) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1727 z dnia 14 listopada 2018 r. w sprawie Agencji Unii Europejskiej ds. Współpracy Wymiarów Sprawiedliwości w Sprawach Karnych (Eurojust) oraz zastąpienia i uchylenia decyzji Rady 2002/187/WSiSW (Dz.U. L 295 z 21.11.2018, s. 138, ELI: http://data.europa.eu/eli/reg/2018/1727/oj).

(6) Rozporządzenie Rady (UE) 2017/1939 z dnia 12 października 2017 r. wdrażające wzmocnioną współpracę w zakresie ustanowienia Prokuratury Europejskiej (Dz.U. L 283 z 31.10.2017, s. 1, ELI: http://data.europa.eu/eli/reg/2017/1939/oj).

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.