CELEX:02014R0910-20241018: Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului din 23 iulie 2014 privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE

Redacția Lex24
Publicat in Repertoriu EUR-Lex, 22/10/2024


Vă rugăm să vă conectați la marcaj Închide

02014R0910 — RO — 18.10.2024 — 002.001Acest document are doar scop informativ și nu produce efecte juridice. Instituțiile Uniunii nu își asumă răspunderea pentru conținutul său. Versiunile autentice ale actelor relevante, inclusiv preambulul acestora, sunt cele publicate în Jurnalul Oficial...

Informatii

Data documentului: 18/10/2024
Data intrării în vigoare: 18/10/2024
Emitent: Not available
Formă: Repertoriu EUR-Lex

02014R0910 — RO — 18.10.2024 — 002.001


Acest document are doar scop informativ și nu produce efecte juridice. Instituțiile Uniunii nu își asumă răspunderea pentru conținutul său. Versiunile autentice ale actelor relevante, inclusiv preambulul acestora, sunt cele publicate în Jurnalul Oficial al Uniunii Europene și disponibile pe site-ul EUR-Lex. Aceste texte oficiale pot fi consultate accesând linkurile integrate în prezentul document.

►B

REGULAMENTUL (UE) NR. 910/2014 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI

din 23 iulie 2014

privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE

(JO L 257 28.8.2014, p. 73)

Astfel cum a fost modificat prin:

Jurnalul Oficial

NR.

Pagina

Data

►M1

DIRECTIVA (UE) 2022/2555 A PARLAMENTULUI EUROPEAN ȘI A CONSILIULUI
din 14 decembrie 2022

L 333

80

27.12.2022

►M2

REGULAMENTUL (UE) 2024/1183 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI
din 11 aprilie 2024

L 1183

1

30.4.2024

Rectificat prin:

►C1

Rectificare, JO L 110, 30.4.2018, p. 141 (910/2014)


▼B

REGULAMENTUL (UE) NR. 910/2014 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI

din 23 iulie 2014

privind identificarea electronică și serviciile de încredere pentru tranzacțiile electronice pe piața internă și de abrogare a Directivei 1999/93/CE

CAPITOLUL I

DISPOZIȚII GENERALE

▼M2

Articolul 1

Obiect

Prezentul regulament urmărește să asigure buna funcționare a pieței interne și să asigure un nivel adecvat de securitate a mijloacelor de identificare electronică și a serviciilor de încredere utilizate în întreaga Uniune, pentru a permite și a facilita exercitarea de către persoanele fizice și juridice a dreptului de a participa la societatea digitală în condiții de siguranță și de a accesa servicii publice și private online în întreaga Uniune. În acest scop, prezentul regulament:

(a)

stabilește condițiile în care statele membre recunosc mijloacele de identificare electronică a persoanelor fizice și juridice care intră sub incidența unui sistem notificat de identificare electronică al unui alt stat membru și furnizează și recunosc portofelele europene pentru identitatea digitală;

(b)

stabilește norme pentru serviciile de încredere, în special pentru tranzacțiile electronice;

(c)

stabilește un cadru juridic pentru semnăturile electronice, sigiliile electronice, mărcile temporale electronice, documentele electronice, serviciile de distribuție electronică înregistrate, serviciile de certificare pentru autentificarea unui site internet, arhivarea electronică, atestarea electronică a atributelor, dispozitivele de creare a semnăturilor, dispozitivele de creare a sigiliilor electronice, precum și pentru registrele electronice.

▼B

Articolul 2

Domeniul de aplicare

▼M2

(1)

Prezentul regulament se aplică sistemelor de identificare electronică care sunt notificate de către un stat membru, portofelelor europene pentru identitatea digitală care sunt furnizate de un stat membru și prestatorilor de servicii de încredere cu sediul în Uniune.

▼B

(2)

Prezentul regulament nu se aplică prestării de servicii de încredere care sunt utilizate exclusiv în sisteme închise care decurg din dreptul intern sau din acordurile încheiate între un set definit de participanți.

▼M2

(3)

Prezentul regulament nu aduce atingere dreptului Uniunii sau dreptului intern privind încheierea și valabilitatea contractelor sau a altor obligații juridice sau procedurale privind forma, ori cerințelor sectoriale privind forma.
(4)

Prezentul regulament nu aduce atingere Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului (1).

▼B

Articolul 3

Definiții

În sensul prezentului regulament, se aplică următoarele definiții:

▼M2

1.

„identificare electronică” înseamnă procesul de utilizare a datelor de identificare personală în format electronic, reprezentând în mod unic fie o persoană fizică sau juridică, fie o persoană fizică care reprezintă o altă persoană fizică sau o persoană juridică;

2.

„mijloace de identificare electronică” înseamnă o unitate materială și/sau imaterială care conține date de identificare personală și care este folosită în scopul autentificării pentru un serviciu online sau, după caz, pentru un serviciu offline;

3.

„date de identificare personală” înseamnă un set de date care este emis în conformitate cu dreptul Uniunii sau cu dreptul intern și care permite stabilirea identității unei persoane fizice sau juridice ori a unei persoane fizice care reprezintă o altă persoană fizică sau o persoană juridică;

4.

„sistem de identificare electronică” înseamnă un sistem pentru identificarea electronică în care sunt emise mijloace de identificare electronică pentru persoane fizice sau juridice ori pentru persoane fizice care reprezintă alte persoane fizice sau persoane juridice;

5.

„autentificare” înseamnă un proces electronic care permite confirmarea identificării electronice a unei persoane fizice sau juridice sau confirmarea originii și integrității unor date în format electronic;

▼M2

5a.

„utilizator” înseamnă o persoană fizică sau juridică ori o persoană fizică care reprezintă o altă persoană fizică sau o persoană juridică, care utilizează servicii de încredere sau mijloace de identificare electronică, puse la dispoziție în conformitate cu prezentul regulament;

▼M2

6.

„beneficiar” înseamnă o persoană fizică sau juridică care beneficiază de identificarea electronică, de portofelele europene pentru identitatea digitală sau de alte mijloace de identificare electronică sau de un serviciu de încredere;

▼B

7.

„organism din sectorul public” înseamnă un stat, o autoritate regională sau locală, un organism de drept public sau o asociație formată din una sau mai multe astfel de autorități sau din unul sau mai multe astfel de organisme de drept public; sau o entitate privată mandatată de cel puțin una dintre aceste autorități, organisme sau asociații să presteze servicii publice atunci când acționează în temeiul unui astfel de mandat;

8.

„organism de drept public” înseamnă un organism astfel cum este definit la articolul 2 alineatul (1) punctul 4 din Directiva 2014/24/UE a Parlamentului European și a Consiliului (2);

9.

„semnatar” înseamnă o persoană fizică care creează o semnătură electronică;

10.

„semnătură electronică” înseamnă date în format electronic, atașate la sau asociate logic cu alte date în format electronic și care sunt utilizate de semnatar pentru a semna;

11.

„semnătură electronică avansată” înseamnă o semnătură electronică ce îndeplinește cerințele prevăzute la articolul 26;

12.

„semnătură electronică calificată” înseamnă o semnătură electronică avansată care este creată de un dispozitiv de creare a semnăturilor electronice calificat și care se bazează pe un certificat calificat pentru semnăturile electronice;

13.

„date de creare a semnăturilor electronice” înseamnă date unice care sunt utilizate de semnatar pentru a crea o semnătură electronică;

14.

„certificat pentru semnătura electronică” înseamnă o atestare electronică care face legătura între datele de validare a semnăturii electronice și o persoană fizică și care confirmă cel puțin numele sau pseudonimul persoanei respective;

15.

„certificat calificat pentru semnătură electronică” înseamnă un certificat pentru semnăturile electronice care este emis de un prestator de servicii de încredere calificat și care îndeplinește cerințele prevăzute în anexa I;

▼M2

16.

„serviciu de încredere” înseamnă un serviciu electronic prestat în mod obișnuit în schimbul unei remunerații, care constă în oricare din următoarele:

(a)

emiterea certificatelor pentru semnături electronice, a certificatelor pentru sigilii electronice, a certificatelor pentru autentificarea unui site internet sau a certificatelor pentru prestarea altor servicii de încredere;

(b)

validarea certificatelor pentru semnăturile electronice, a certificatelor pentru sigiliile electronice, a certificatelor pentru autentificarea unui site internet sau a certificatelor pentru prestarea altor servicii de încredere;

(c)

crearea semnăturilor electronice sau a sigiliilor electronice;

(d)

validarea semnăturilor electronice sau a sigiliilor electronice;

(e)

păstrarea semnăturilor electronice, a sigiliilor electronice, a certificatelor pentru semnăturile electronice sau a certificatelor pentru sigiliile electronice;

(f)

gestionarea dispozitivelor pentru crearea semnăturilor electronice la distanță sau a dispozitivelor pentru crearea sigiliilor electronice la distanță;

(g)

emiterea atestatelor electronice ale atributelor;

(h)

validarea atestatelor electronice a atributelor;

(i)

crearea mărcilor temporale electronice;

(j)

validarea mărcilor temporale electronice;

(k)

prestarea serviciilor de distribuție electronică înregistrate;

(l)

validarea datelor transmise prin intermediul serviciilor de distribuție electronică înregistrate și a probelor aferente;

(m)

arhivarea electronică a datelor electronice;

(n)

înregistrarea într-un registru electronic a datelor electronice și a documentelor în format electronic;

▼B

17.

„serviciu de încredere calificat” înseamnă un serviciu de încredere care îndeplinește cerințele aplicabile prevăzute de prezentul regulament;

▼M2

18.

„organism de evaluare a conformității” înseamnă un organism de evaluare a conformității în sensul definiției de la articolul 2 punctul 13 din Regulamentul (CE) nr. 765/2008, care este acreditat în conformitate cu regulamentul respectiv ca fiind competent să efectueze evaluarea conformității unui prestator de servicii de încredere calificat și a serviciilor de încredere calificate pe care acesta le prestează ori ca fiind competent să efectueze certificarea portofelelor europene pentru identitatea digitală sau a mijloacelor de identificare electronică;

▼B

19.

„prestator de servicii de încredere” înseamnă o persoană fizică sau juridică care prestează unul sau mai multe servicii de încredere ca prestator de servicii de încredere calificat sau necalificat;

20.

„prestator de servicii de încredere calificat” înseamnă un prestator de servicii de încredere care prestează unul sau mai multe servicii de încredere calificate și căruia i se acordă statutul de calificat de către organismul de supraveghere;

▼M2

21.

„produs” înseamnă hardware sau software ori componente relevante de hardware sau de software destinate să fie utilizate pentru prestarea de servicii de identificare electronică și de servicii de încredere;

▼B

22.

„dispozitiv de creare a semnăturilor electronice” înseamnă software sau hardware configurat, utilizat pentru a crea o semnătură electronică;

23.

„dispozitiv de creare a semnăturilor electronice calificat” înseamnă un dispozitiv de creare a semnăturilor electronice care îndeplinește cerințele prevăzute în anexa II;

▼M2

23a.

„dispozitiv calificat de creare a semnăturii electronice la distanță” înseamnă un dispozitiv calificat de creare a semnăturii electronice care este gestionat de un prestator de servicii de încredere calificat în conformitate cu articolul 29a în numele unui semnatar;

23b.

„dispozitiv calificat de creare a sigiliului electronic la distanță” înseamnă un dispozitiv calificat de creare a sigiliului electronic care este gestionat de un prestator de servicii de încredere calificat în conformitate cu articolul 39a în numele unui creator de sigilii;

▼B

24.

„creatorul unui sigiliu” înseamnă o persoană juridică care creează un sigiliu electronic;

25.

„sigiliu electronic” înseamnă date în format electronic atașate la sau asociate logic cu alte date în format electronic pentru asigurarea originii și integrității acestora din urmă;

26.

„sigiliu electronic avansat” înseamnă un sigiliu electronic care îndeplinește cerințele prevăzute la articolul 36;

27.

„sigiliu electronic calificat” înseamnă un sigiliu electronic avansat care este creat de un dispozitiv de creare a sigiliilor electronice calificat și care se bazează pe un certificat calificat pentru sigiliile electronice;

28.

„date de creare a sigiliilor electronice” înseamnă date unice care sunt utilizate de creatorul sigiliului electronic pentru a crea un sigiliu electronic;

29.

„certificat pentru sigiliul electronic” înseamnă o atestare electronică care face legătura între datele de validare a sigiliului electronic și o persoană juridică și care confirmă numele persoanei respective;

30.

„certificat calificat pentru sigiliul electronic” înseamnă un certificat pentru un sigiliu electronic care este emis de un prestator de servicii de încredere calificat și care îndeplinește cerințele prevăzute în anexa III;

31.

„dispozitiv de creare a sigiliului electronic” înseamnă software sau hardware configurat, utilizat pentru a crea un sigiliu electronic;

32.

„dispozitiv de creare a sigiliului electronic calificat” înseamnă un dispozitiv de creare a sigiliului electronic care îndeplinește mutatis mutandis cerințele prevăzute în anexa II;

33.

„marcă temporală electronică” înseamnă date în format electronic care leagă alte date în format electronic de un anumit moment, stabilind dovezi că acestea din urmă au existat la acel moment;

34.

„marcă temporală electronică calificată” înseamnă o marcă temporală electronică care îndeplinește cerințele prevăzute la articolul 42;

35.

„document electronic” înseamnă orice conținut stocat în format electronic, în special sub formă de text sau de înregistrare sonoră, vizuală sau audiovizuală;

36.

„serviciu de distribuție electronică înregistrată” înseamnă un serviciu care permite transmiterea de date între părți terțe prin mijloace electronice și furnizează dovezi referitoare la manipularea datelor transmise, inclusiv dovezi privind trimiterea și primirea datelor și care protejează datele transmise împotriva riscului de pierdere, furt, deteriorare sau orice modificare neautorizată;

37.

„serviciu de distribuție electronică înregistrată calificat” înseamnă un serviciu de distribuție electronică înregistrată care îndeplinește cerințele prevăzute la articolul 44;

▼M2

38.

„certificat pentru autentificarea unui site internet” înseamnă un atestat electronic care face posibilă autentificarea unui site internet și face legătura între site-ul internet și persoana fizică sau juridică căreia i s-a emis certificatul;

▼B

39.

„certificat calificat pentru autentificarea unui site internet” înseamnă un certificat pentru autentificarea unui site internet care este emis de un prestator de servicii de încredere calificat și care îndeplinește cerințele prevăzute în anexa IV;

40.

„date de validare” înseamnă date care sunt utilizate pentru a valida o semnătură electronică sau un sigiliu electronic;

▼M2

41.

„validare” înseamnă procesul prin care se verifică și se confirmă validitatea datelor în format electronic în conformitate cu prezentul regulament;

▼M2

42.

„portofel european pentru identitatea digitală” înseamnă un mijloc de identificare electronică care permite utilizatorului să stocheze, să gestioneze și să valideze în condiții de siguranță datele de identificare personală și atestatele electronice ale atributelor cu scopul de a le furniza beneficiarilor și altor utilizatori ai portofelelor europene pentru identitatea digitală și să semneze prin intermediul semnăturilor electronice calificate sau să sigileze prin intermediul sigiliilor electronice calificate;

43.

„atribut” înseamnă o caracteristică, o calitate, un drept sau o permisiune a unei persoane fizice sau juridice sau a unui obiect;

44.

„atestat electronic al atributelor” înseamnă un atestat în format electronic care permite atributelor să fie autentificate;

45.

„atestat electronic calificat al atributelor” înseamnă un atestat electronic al atributelor care este emis de un prestator de servicii de încredere calificat și care îndeplinește cerințele prevăzute în anexa V;

46.

„atestat electronic al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele acestuia” înseamnă un atestat electronic al atributelor emis de un organism din sectorul public care este responsabil de o sursă autentică ori de un organism din sectorul public care este desemnat de statul membru să emită astfel de atestate ale atributelor în numele organismelor din sectorul public responsabile de sursele autentice în conformitate cu articolul 45f și cu anexa VII;

47.

„sursă autentică” înseamnă un registru sau un sistem, aflat în responsabilitatea unui organism din sectorul public sau a unei entități private, care conține și pune la dispoziție atribute referitoare la o persoană fizică sau juridică ori la un obiect și care este considerat a fi o sursă primară a informațiilor respective sau care este recunoscut ca fiind autentic în conformitate cu dreptul Uniunii sau cu dreptul intern, inclusiv cu practica administrativă;

48.

„arhivare electronică” înseamnă un serviciu care asigură primirea, stocarea, recuperarea și ștergerea datelor electronice și a documentelor electronice pentru a asigura durabilitatea și lizibilitatea acestora, precum și pentru a păstra integritatea, confidențialitatea și dovada originii acestora pe parcursul întregii perioade de păstrare;

49.

„serviciu calificat de arhivare electronică” înseamnă un serviciu de arhivare electronică care este prestat de un prestator de servicii de încredere calificat și care îndeplinește cerințele prevăzute la articolul 45j;

50.

„marca de încredere a portofelului UE pentru identitatea digitală” înseamnă o indicație verificabilă, simplă și ușor de recunoscut, care se comunică în mod clar, a faptului că un portofel european pentru identitatea digitală a fost pus la dispoziție în conformitate cu prezentul regulament;

51.

„autentificarea strictă a utilizatorilor” înseamnă o autentificare care se bazează pe utilizarea a cel puțin doi factori de autentificare din categoriile diferite ale cunoștințelor, ceva ce doar utilizatorul cunoaște, ale posesiei, ceva ce doar utilizatorul posedă sau ale inerenței, ceva ce reprezintă utilizatorul, care sunt independenți, în sensul că încălcarea securității unuia dintre factori nu compromite fiabilitatea celorlalți, și care este concepută în așa fel încât să protejeze confidențialitatea datelor de autentificare;

52.

„registru electronic” înseamnă o secvență de înregistrări electronice de date, care asigură integritatea înregistrărilor respective și acuratețea ordinii cronologice a înregistrărilor respective;

53.

„registru electronic calificat” înseamnă o un registru electronic care este pus la dispoziție de un prestator de servicii de încredere calificat și care îndeplinește cerințele prevăzute la articolul 45l;

54.

„date cu caracter personal” înseamnă orice informație în sensul definiției de la articolul 4 punctul 1 din Regulamentul (UE) 2016/679;

55.

„corelarea identității” înseamnă un proces prin care datele de identificare personală sau mijloacele de identificare electronică sunt corelate sau asociate cu un cont existent care aparține aceleiași persoane;

56.

„înregistrare de date” înseamnă date electronice înregistrate împreună cu metadatele aferente care susțin prelucrarea datelor;

57.

„mod offline” înseamnă, în ceea ce privește utilizarea portofelelor europene pentru identitatea digitală, o interacțiune între un utilizator și o terță parte într-un loc fizic care utilizează tehnologii de proximitate imediată, fără ca portofelul european pentru identitatea digitală să fie necesar pentru accesarea unor sisteme la distanță prin intermediul rețelelor de comunicații electronice în scopul interacțiunii respective.

▼B

Articolul 4

Principiul pieței interne

(1)

Nu există nicio restricție privind prestarea de servicii de încredere pe teritoriul unui stat membru de către un prestator de servicii de încredere stabilit în alt stat membru, din motive care se încadrează în domeniile reglementate de prezentul regulament.
(2)

Produsele și serviciile de încredere care sunt conforme cu prezentul regulament sunt autorizate pentru a circula liber pe piața internă.

▼M2

Articolul 5

Pseudonime în tranzacțiile electronice

Fără a aduce atingere normelor specifice din dreptul Uniunii sau din dreptul intern care impun utilizatorilor să se identifice sau efectelor juridice conferite pseudonimelor în temeiul dreptului intern, utilizarea pseudonimelor alese de utilizator nu este interzisă.

▼B

CAPITOLUL II

IDENTIFICARE ELECTRONICĂ

▼M2

SECȚIUNEA 1

Portofelul european pentru identitatea digitală

Articolul 5a

Portofelele europene pentru identitatea digitală

(1)

În scopul garantării faptului că toate persoanele fizice și juridice din Uniune au un acces transfrontalier securizat, fiabil și neîntrerupt la servicii publice și private, păstrând totodată controlul deplin asupra datelor lor, fiecare stat membru furnizează cel puțin un portofel european pentru identitatea digitală în termen de 24 de luni de la data intrării în vigoare a actelor de punere în aplicare menționate la alineatul (23) de la prezentul articol și la articolul 5c alineatul (6).
(2)

Portofelele europene pentru identitatea digitală sunt furnizate în unul sau mai multe dintre următoarele moduri:

(a)

direct de către un stat membru;

(b)

pe baza unui mandat din partea unui stat membru;

(c)

în mod independent de un stat membru, dar fiind recunoscute de respectivul stat membru.

(3)

Codul sursă al componentelor de software ale aplicației portofelelor europene pentru identitatea digitală face obiectul unei licențe cu sursă deschisă. Statele membre pot prevedea ca, din motive justificate în mod corespunzător, codul sursă al anumitor componente, altele decât cele instalate pe dispozitivele utilizatorilor, să nu fie divulgat.
(4)

Portofelele europene pentru identitatea digitală permit utilizatorului, într-un mod transparent și ușor de utilizat și de urmărit de către acesta:

(a)

să solicite, să obțină, să selecteze, să combine, să stocheze, să șteargă, să partajeze și să prezinte în condiții de siguranță, exclusiv sub controlul utilizatorului, datele de identificare personală și, după caz, în combinație cu atestate electronice ale atributelor, să se autentifice beneficiarilor online și, după caz, în mod offline, pentru a accesa servicii publice și private, asigurând, în același timp, că este posibilă divulgarea selectivă a datelor;

(b)

să genereze pseudonime și să le stocheze local și în formă criptată în portofelul european pentru identitatea digitală;

(c)

să autentifice în condiții de siguranță portofelul european pentru identitatea digitală al unei alte persoane și să primească și partajeze date de identificare personală și atestate electronice ale atributelor într-un mod securizat între cele două portofele europene pentru identitatea digitală;

(d)

să acceseze o evidență a tuturor tranzacțiilor efectuate cu ajutorul portofelului european pentru identitatea digitală prin intermediul unui tablou de bord comun care să permită utilizatorului:

(i)

să vizualizeze o listă actualizată a beneficiarilor cu care utilizatorul a stabilit o conexiune și, după caz, a tuturor datelor partajate;

(ii)

să solicite cu ușurință unui beneficiar să șteargă datele cu caracter personal în temeiul articolului 17 din Regulamentul (UE) 2016/679;

(iii)

să semnaleze cu ușurință un beneficiar autorității naționale competente pentru protecția datelor, atunci când se primește o cerere de date presupus ilegală sau suspectă;

(e)

să semneze prin intermediul semnăturilor electronice calificate sau să sigileze prin intermediul sigiliilor electronice calificate;

(f)

să descarce, în măsura în care acest lucru este fezabil din punct de vedere tehnic, datele, atestatul electronic al atributelor și configurațiile utilizatorului;

(g)

să exercite dreptul utilizatorului la portabilitatea datelor.

(5)

În special, portofelele europene pentru identitatea digitală:

(a)

permit utilizarea unor protocoale și interfețe comune:

(i)

pentru emiterea datelor de identificare personală, a atestatelor electronice calificate și necalificate ale atributelor sau a certificatelor calificate și necalificate către portofelul european pentru identitatea digitală;

(ii)

pentru ca beneficiarii să solicite și să valideze date de identificare personală și atestate electronice ale atributelor;

(iii)

pentru partajarea și prezentarea către beneficiari a datelor de identificare personală, a atestatului electronic al atributelor sau a datelor conexe divulgate selectiv online și, după caz, în mod offline;

(iv)

pentru ca utilizatorul să permită interacțiunea cu portofelul european pentru identitatea digitală și să afișeze o marcă de încredere a portofelului UE pentru identitatea digitală;

(v)

pentru a realiza integrarea în condiții de siguranță a utilizatorului prin utilizarea unui mijloc de identificare electronică în conformitate cu articolul 5a alineatul (24);

(vi)

pentru interacțiunea între portofelele europene pentru identitatea digitală a două persoane în scopul de a primi, a valida și a partaja date de identificare personală și atestate electronice ale atributelor într-un mod securizat;

(vii)

pentru autentificarea și identificarea beneficiarilor prin punerea în aplicare a mecanismelor de autentificare în conformitate cu articolul 5b;

(viii)

pentru ca beneficiarii să verifice autenticitatea și valabilitatea portofelelor europene pentru identitatea digitală;

(ix)

pentru a solicita unui beneficiar să șteargă datele cu caracter personal în temeiul articolului 17 din Regulamentul (UE) 2016/679;

(x)

pentru a semnala un beneficiar autorității naționale pentru protecția datelor competente în cazul în care se primește o cerere de date presupus ilegală sau suspectă;

(xi)

pentru crearea de semnături sau sigilii electronice calificate prin intermediul dispozitivelor de creare a semnăturilor electronice sau a sigiliilor electronice calificate;

(b)

nu oferă prestatorilor de servicii de încredere care furnizează atestate electronice ale atributelor nicio informație cu privire la utilizarea respectivelor atestate electronice;

(c)

asigură faptul că beneficiarii pot fi autentificați și identificați prin punerea în aplicare a unor mecanisme de autentificare în conformitate cu articolul 5b;

(d)

îndeplinesc cerințele prevăzute la articolul 8 în ceea ce privește nivelul de asigurare ridicat, în special în ceea ce privește cerințele privind dovedirea și verificarea identității, precum și gestionarea și autentificarea mijloacelor de identificare electronică;

(e)

în cazul atestatelor electronice ale atributelor cu politici de divulgare încorporate, pune în aplicare mecanismul adecvat pentru a informa utilizatorul că beneficiarul sau utilizatorul portofelului european pentru identitatea digitală care solicită atestatul electronic al atributelor în cauză are permisiunea de a accesa astfel de atestate;

(f)

asigură faptul că datele de identificare personală, care sunt disponibile din sistemul de identificare electronică în cadrul căruia este furnizat portofelul european pentru identitatea digitală, reprezintă în mod unic persoana fizică, persoana juridică sau persoana fizică ce reprezintă persoana fizică sau juridică și sunt asociate cu respectivul portofel european pentru identitatea digitală;

(g)

oferă tuturor persoanelor fizice posibilitatea de a semna prin intermediul semnăturilor electronice calificate în mod implicit și gratuit.

Prin excepție de la dispozițiile de la primul paragraf litera (g), statele membre pot să prevadă măsuri proporționale pentru a asigura faptul că utilizarea gratuită a semnăturilor electronice calificate de către persoanele fizice este limitată la scopuri neprofesionale.

(6)

Statele Membre informează utilizatorii, fără întârziere, despre orice încălcare a securității care le-ar fi putut compromite total sau parțial portofelul european pentru identitatea digitală sau conținutul lui, în special dacă portofelul european pentru identitatea digitală al utilizatorilor a fost suspendat sau revocat în conformitate cu articolul 5e.
(7)

Fără a aduce atingere articolul 5f, statele membre pot să prevadă, în conformitate cu dreptul intern, funcționalități suplimentare ale portofelelor europene pentru identitatea digitală, inclusiv interoperabilitatea cu mijloacele naționale de identificare electronică existente. Aceste funcționalități suplimentare trebuie să fie conforme cu prezentul articol.
(8)

Statele membre pun la dispoziție cu titlu gratuit mecanisme de validare pentru:

(a)

a asigura faptul că autenticitatea și valabilitatea portofelelor europene pentru identitatea digitală pot fi verificate;

(b)

a permite utilizatorilor să verifice autenticitatea și valabilitatea identității beneficiarilor înregistrați în conformitate cu articolul 5b.

(9)

Statele membre se asigură că valabilitatea portofelului european pentru identitatea digitală poate fi revocată în următoarele circumstanțe:

(a)

la cererea explicită a utilizatorului;

(b)

în cazul în care a fost compromisă securitatea portofelului european pentru identitatea digitală;

(c)

în caz de deces al utilizatorului sau de încetare a activității persoanei juridice.

(10)

Furnizorii de portofele europene pentru identitatea digitală se asigură că utilizatorii pot solicita cu ușurință asistență tehnică și pot raporta problemele tehnice sau orice alte incidente care au impact negativ asupra utilizării portofelului european pentru identitatea digitală.
(11)

Portofelele europene pentru identitatea digitală sunt furnizate în cadrul unui sistem de identificare electronică având nivelul de asigurare ridicat.
(12)

Portofelele europene pentru identitatea digitală garantează securitatea de la stadiul conceperii.
(13)

Portofelele europene pentru identitatea digitală se emit, se utilizează și sunt revocate în mod gratuit pentru toate persoanele fizice.
(14)

Utilizatorii au controlul deplin asupra utilizării portofelului lor european pentru identitatea digitală și asupra datelor din acesta. Furnizorul portofelului european pentru identitatea digitală nu colectează informații cu privire la utilizarea portofelului european pentru identitatea digitală care nu sunt necesare pentru furnizarea serviciilor oferite de portofelul european pentru identitatea digitală și nici nu combină date de identificare personală sau orice alte date cu caracter personal stocate sau legate de utilizarea portofelului european pentru identitatea digitală cu date cu caracter personal provenind de la orice alte servicii oferite de respectivul furnizor sau de la servicii furnizate de terți care nu sunt necesare pentru furnizarea serviciilor oferite de portofelul european pentru identitatea digitală, cu excepția cazului în care utilizatorul a solicitat în mod expres contrariul. Datele cu caracter personal legate de punerea la dispoziție de portofele europene pentru identitatea digitală sunt păstrate separate logic de orice alte date deținute de furnizorul de portofele europene pentru identitatea digitală. În cazul în care portofelul european pentru identitatea digitală este furnizat de părți private în conformitate cu alineatul (2) literele (b) și (c) de la prezentul articol, dispozițiile articolului 45h alineatul (3) se aplică mutatis mutandis.
(15)

Utilizarea portofelelor europene pentru identitatea digitală este voluntară. Accesul la serviciile publice și private, accesul la piața muncii și libertatea de a desfășura o activitate comercială nu sunt în niciun fel restricționate sau permise în condiții mai dezavantajoase pentru persoanele fizice sau juridice care nu utilizează portofelele europene pentru identitatea digitală. Accesul la serviciile publice și private rămâne posibil prin alte mijloace de identificare și autentificare existente.
(16)

Cadrul tehnic al portofelului european pentru identitatea digitală:

(a)

nu permite furnizorilor de atestate electronice ale atributelor sau oricărei alte părți, după emiterea atestatelor atributelor, să obțină date care permit urmărirea, conectarea sau corelarea tranzacțiilor sau a comportamentul utilizatorului sau obținerea în alt mod de cunoștințe privind tranzacțiile sau comportamentul utilizatorului, cu excepția cazului în care utilizatorul autorizează în mod explicit acest lucru;

(b)

permite aplicarea unor tehnici de protecție a vieții private care asigură imposibilitatea stabilirii unei legături, în cazul în care atestarea atributelor nu necesită identificarea utilizatorului.

(17)

Orice prelucrare a datelor cu caracter personal efectuată de statele membre sau, în numele acestora, de organisme sau părți responsabile de furnizarea portofelelor europene pentru identitatea digitală drept mijloace de identificare electronică se efectuează în conformitate cu măsuri adecvate și eficace de protecție a datelor. Trebuie să se demonstreze conformitatea unei astfel de prelucrări cu Regulamentul (UE) 2016/679. Statele membre pot adopta dispoziții de drept intern pentru a preciza mai în detaliu aplicarea acestor măsuri.
(18)

Statele membre transmit Comisiei, fără întârzieri nejustificate, informații cu privire la:

(a)

organismul responsabil cu întocmirea și menținerea listei beneficiarilor înregistrați care recurg la portofelele europene pentru identitatea digitală în conformitate cu articolul 5b alineatul (5) și localizarea acestei liste;

(b)

organismele responsabile de furnizarea portofelelor europene pentru identitatea digitală în conformitate cu articolul 5a alineatul (1);

(c)

organismele responsabile de asigurarea faptului că datele de identificare personală sunt asociate cu portofelul european pentru identitatea digitală în conformitate cu articolul 5a alineatul (5) litera (f);

(d)

mecanismul care permite validarea datelor de identificare personală menționate la articolul 5a alineatul (5) litera (f) și a identității beneficiarilor;

(e)

mecanismul de validare a autenticității și valabilității portofelelor europene pentru identitatea digitală.

Comisia pune informațiile transmise în temeiul primului paragraf la dispoziția publicului prin intermediul unui canal sigur, într-o formă purtând o semnătură electronică sau un sigiliu electronic adecvate pentru prelucrarea automată.

(19)

Fără a aduce atingere alineatului (22) de la prezentul articol, articolul 11 se aplică mutatis mutandis portofelului european pentru identitatea digitală.
(20)

Articolul 24 alineatul (2) litera (b) și literele (d)-(h) se aplică mutatis mutandis furnizorilor de portofelele europene pentru identitatea digitală.
(21)

Se asigură accesibilitatea portofelelor europene pentru identitatea digitală pentru ca persoanele cu dizabilități să le poată utiliza în aceleași condiții ca și ceilalți utilizatori, în conformitate cu Directiva (UE) 2019/882 a Parlamentului European și a Consiliului (3).
(22)

În scopul furnizării portofelelor europene pentru identitatea digitală, portofelelor europene pentru identitatea digitală și sistemelor de identificare electronică în cadrul cărora sunt furnizate nu li se aplică cerințele prevăzute la articolele 7, 9, 10, 12 și 12a.
(23)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind cerințele menționate la alineatele (4), (5), (8) și (18) de la prezentul articol, privind implementarea portofelului european pentru identitatea digitală. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).
(24)

Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații tehnice și proceduri pentru a facilita integrarea utilizatorilor în sistemul reprezentat de portofelul european pentru identitatea digitală fie prin mijloace de identificare electronică conforme cu nivelul de asigurare ridicat, fie prin mijloace de identificare electronică conforme cu nivelul de asigurare substanțial combinate cu proceduri suplimentare de integrare la distanță care, împreună, îndeplinesc cerințele nivelului de asigurare ridicat. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 5b

Beneficiarii portofelului european pentru identitatea digitală

(1)

În cazul în care un beneficiar intenționează să recurgă la portofele europene pentru identitatea digitală pentru furnizarea de servicii publice sau private prin intermediul interacțiunii digitale, beneficiarul se înregistrează în statul membru în care este stabilit.
(2)

Procesul de înregistrare este eficient din punctul de vedere al costurilor și proporțional cu riscurile. Beneficiarul furnizează cel puțin:

(a)

informațiile necesare pentru autentificarea în portofelele europene pentru identitatea digitală, informații care includ cel puțin:

(i)

statul membru în care este stabilit beneficiarul; și

(ii)

numele beneficiarului și, după caz, numărul său de înregistrare, astfel cum figurează într-un registru oficial, împreună cu datele de identificare ale respectivului registru oficial;

(b)

datele de contact ale beneficiarului;

(c)

utilizarea preconizată a portofelelor europene pentru identitatea digitală, inclusiv menționarea datelor pe care beneficiarul urmează să le solicite utilizatorilor.

(3)

Beneficiarii nu solicită utilizatorilor să furnizeze alte date decât cele menționate în temeiul alineatului (2) litera (c).
(4)

Alineatele (1) și (2) nu aduc atingere dreptului Uniunii sau dreptului intern care se aplică prestării de servicii specifice.
(5)

Statele membre pun la dispoziția publicului online informațiile menționate la alineatul (2), într-o formă purtând o semnătură electronică sau un sigiliu electronic adecvate pentru prelucrarea automată.
(6)

Beneficiarii înregistrați în conformitate cu prezentul articol informează fără întârziere statele membre cu privire la orice modificare a informațiilor furnizate în înregistrarea efectuată în temeiul alineatului (2).
(7)

Statele membre stabilesc un mecanism comun care să permită identificarea și autentificarea beneficiarilor, astfel cum se menționează la articolul 5a alineatul (5) litera (c).
(8)

Atunci când intenționează să recurgă la portofele europene pentru identitatea digitală, beneficiarii se identifică față de utilizator.
(9)

Beneficiarii sunt responsabili de îndeplinirea procedurii de autentificare și validare a datelor de identificare personală și de atestare electronică a atributelor solicitate în cadrul portofelelor europene pentru identitatea digitală. Beneficiarii nu refuză utilizarea pseudonimelor, în cazul în care dreptul Uniunii sau de dreptul intern nu impun identificarea utilizatorului.
(10)

Intermediarii care acționează în numele beneficiarilor sunt considerați beneficiari și nu stochează date cu privire la conținutul tranzacției.
(11)

Până la 21 noiembrie 2024, Comisia stabilește specificațiile tehnice și procedurile privind cerințele prevăzute la alineatele (2), (5) și (6)-(9) de la prezentul articol prin intermediul unor acte de punere în aplicare privind implementarea portofelelor europene pentru identitatea digitală, astfel cum se menționează la articolul 5a alineatul (23). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 5c

Certificarea portofelelor europene pentru identitatea digitală

(1)

Conformitatea portofelelor europene pentru identitatea digitală și a sistemului de identificare electronică în cadrul căruia sunt furnizate cu cerințele prevăzute la articolul 5a alineatele (4), (5) și (8), cu cerința privind separarea logică prevăzută la articolul 5a alineatul (14) și, după caz, cu standardele și specificațiile tehnice menționate la articolul 5a alineatul (24) este certificată de organisme de evaluare a conformității desemnate de statele membre.
(2)

Certificarea conformității portofelelor europene pentru identitatea digitală cu cerințele menționate la alineatul (1) de la prezentul articol care sunt relevante în materie de securitate cibernetică sau cu părți ale acestora se efectuează în conformitate cu sistemele europene de certificare a securității cibernetice adoptate în temeiul Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului (4) și indicate în actele de punere în aplicare menționate la alineatul (6) de la prezentul articol.
(3)

Pentru cerințele menționate la alineatul (1) de la prezentul articol care nu sunt relevante în materie de securitate cibernetică și pentru cerințele menționate la alineatul (1) de la prezentul articol care sunt relevante în materie de securitate cibernetică, în măsura în care sistemele de certificare a securității cibernetice menționate la alineatul (2) de la prezentul articol nu acoperă sau acoperă doar parțial cerințele de securitate cibernetică respective, statele membre instituie, și pentru respectivele cerințe, sisteme de certificare naționale în conformitate cu cerințele stabilite în actele de punere în aplicare menționate la alineatul (6) de la prezentul articol. Statele membre transmit proiectele lor de sisteme de certificare naționale Grupului european de cooperare privind identitatea digitală constituit în temeiul articolului 46e alineatul (1) (denumit în continuare „grupul de cooperare”) Grupul de cooperare poate emite avize și recomandări.
(4)

Certificarea realizată în temeiul la alineatului (1) este valabilă pentru o perioadă de maximum cinci ani, cu condiția efectuării unei evaluări a vulnerabilității la fiecare doi ani. În cazul în care este identificată o vulnerabilitate și aceasta nu este remediată în timp util, certificarea este anulată.
(5)

Respectarea cerințelor stabilite la articolul 5a din prezentul regulament referitoare la operațiunile de prelucrare a datelor cu caracter personal poate să fie certificată în temeiul Regulamentului (UE) 2016/679.
(6)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru certificarea portofelelor europene pentru identitatea digitală menționată la alineatele (1), (2) și (3) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).
(7)

Statele membre comunică Comisiei denumirile și adresele organismelor de evaluare a conformității menționate la alineatul (1). Comisia pune informațiile respective la dispoziția tuturor statelor membre.
(8)

Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 47 prin care se stabilesc criteriile specifice care urmează să fie îndeplinite de organismele de evaluare a conformității desemnate menționate la alineatul (1) de la prezentul articol.

Articolul 5d

Publicarea unei liste a portofelelor europene pentru identitatea digitală certificate

(1)

Statele membre informează, fără întârzieri nejustificate, Comisia și grupul de cooperare constituit în temeiul articolului 46e alineatul (1) cu privire la portofelele europene pentru identitatea digitală care au fost furnizate în temeiul articolului 5a și au fost certificate de organismele de evaluare a conformității menționate la articolul 5c alineatul (1). Statele membre informează, fără întârzieri nejustificate, Comisia și grupul de cooperare constituit în temeiul articolului 46e alineatul (1) în cazul în care o certificare este anulată și indică motivele anulării.
(2)

Fără a aduce atingere articolului 5a alineatul (18), informațiile menționate la alineatul (1) de la prezentul articol, furnizate de statele membre, includ cel puțin:

(a)

certificatul și raportul de evaluare a certificării portofelului european pentru identitatea digitală certificat;

(b)

o descriere a sistemului de identificare electronică în cadrul căruia este furnizat portofelul european pentru identitatea digitală;

(c)

regimul de supraveghere aplicabil și informații privind regimul de răspundere referitor la partea care furnizează portofelul european pentru identitatea digitală;

(d)

autoritatea sau autoritățile responsabile pentru sistemul de identificare electronică;

(e)

dispozițiile pentru suspendarea sau revocarea sistemului de identificare electronică, a autentificării sau a părților compromise în cauză.

(3)

Pe baza informațiilor primite în temeiul alineatului (1), Comisia stabilește, publică în Jurnalul Oficial al Uniunii Europene și menține într-o formă care poate fi citită automat o listă a portofelelor europene pentru identitatea digitală certificate.
(4)

Un stat membru poate transmite Comisiei o cerere de eliminare de pe lista menționată la alineatul (3) a unui portofel european pentru identitatea digitală și a sistemului de identificare electronică în cadrul căruia este furnizat acesta.
(5)

În cazul în care informațiile transmise în temeiul alineatului (1) se modifică, statul membru furnizează Comisiei informațiile actualizate.
(6)

Comisia actualizează lista menționată la alineatul (3) prin publicarea în Jurnalul Oficial al Uniunii Europene a modificărilor corespunzătoare aduse listei în termen de o lună de la primirea unei cereri în temeiul alineatului (4) sau a informațiilor actualizate în temeiul alineatului (5).
(7)

Până la 21 noiembrie 2024, Comisia stabilește formatele și procedurile aplicabile în vederea îndeplinirii cerințelor prevăzute la alineatele (1), (4) și (5) de la prezentul articol prin intermediul unor acte de punere în aplicare cu privire la implementarea portofelelor europene pentru identitatea digitală, astfel cum se menționează la articolul 5a alineatul (23). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 5e

Încălcarea securității portofelelor europene pentru identitatea digitală

(1)

În cazul în care portofelele europene pentru identitatea digitală furnizate în temeiul articolului 5a, mecanismele de validare menționate la articolul 5a alineatul (8) sau sistemul de identificare electronică în cadrul căruia sunt furnizate portofelele europene pentru identitatea digitală fac obiectul unei încălcări a securității sau sunt compromise parțial într-un mod care afectează fiabilitatea lor sau a altor portofele europene pentru identitatea digitală, statele membre care au furnizat portofelele europene pentru identitatea digitală suspendă fără întârziere nejustificată furnizarea și utilizarea portofelelor europene pentru identitatea digitală.

În cazul în care acest lucru este justificat de gravitatea încălcării securității sau a compromiterii menționate la primul paragraf, statul membru retrage fără întârzieri nejustificate portofelele europene pentru identitatea digitală.

Statul membru informează în mod corespunzător utilizatorii afectați, punctele unice de contact desemnate în temeiul articolului 46c alineatul (1), beneficiarii și Comisia.

(2)

În cazul în care încălcarea securității sau compromiterea menționată la alineatul (1) primul paragraf de la prezentul articol nu este remediată în termen de trei luni de la suspendare, statul membru care a furnizat portofelele europene pentru identitatea digitală retrage portofelele europene pentru identitatea digitală și le revocă valabilitatea. Statul membru informează în mod corespunzător utilizatorii afectați, punctele unice de contact desemnate în temeiul articolului 46c alineatul (1), beneficiarii și Comisia cu privire la retragere.
(3)

În cazul în care încălcarea securității sau compromiterea menționată la alineatul (1) primul paragraf de la prezentul articol este remediată, statul membru furnizor reia furnizarea și utilizarea portofelelor europene pentru identitatea digitală și informează fără întârzieri nejustificate utilizatorii și beneficiarii afectați, punctele unice de contact desemnate în temeiul articolului 46c alineatul (1) și Comisia.
(4)

Comisia publică în Jurnalul Oficial al Uniunii Europene, fără întârzieri nejustificate, modificările corespunzătoare aduse listei menționate la articolul 5d.
(5)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru măsurile menționate la alineatele (1), (2) și (3) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 5f

Utilizarea transfrontalieră a portofelelor europene pentru identitatea digitală

(1)

În cazul în care statele membre solicită identificarea și autentificarea electronică pentru a accesa un serviciu online furnizat de un organism din sectorul public, acestea acceptă și portofelele europene pentru identitatea digitală care sunt furnizate în conformitate cu prezentul regulament.
(2)

În cazul în care beneficiarii privați care furnizează servicii, cu excepția microîntreprinderilor și a întreprinderilor mici, astfel cum sunt definite la articolul 2 din anexa la Recomandarea 2003/361/CE a Comisiei (5), au obligația în temeiul dreptului Uniunii sau al dreptului intern să utilizeze autentificarea strictă a utilizatorului pentru identificarea online sau în cazul în care autentificarea strictă a utilizatorului pentru identificarea online este obligatorie în temeiul unei obligații contractuale, inclusiv în domeniile transporturilor, energiei, serviciilor bancare și financiare, securității sociale, sănătății, apei potabile, serviciilor poștale, infrastructurii digitale, educației sau telecomunicațiilor, respectivii beneficiari privați, în termen de 36 de luni de la data intrării în vigoare a actelor de punere în aplicare menționate la articolul 5a alineatul (23) și la articolul 5c alineatul (6) și, numai la cererea voluntară a utilizatorului, acceptă și utilizarea portofelelor europene pentru identitatea digitală care sunt furnizate în conformitate cu prezentul regulament.
(3)

În cazul în care furnizorii de platforme online foarte mari menționate la articolul 33 din Regulamentul (UE) 2022/2065 al Parlamentului European și al Consiliului (6) impun autentificarea utilizatorului pentru accesul la servicii online, aceștia acceptă și facilitează și utilizarea portofelelor europene pentru identitatea digitală care sunt furnizate în conformitate cu prezentul regulament pentru autentificarea utilizatorului, numai la cererea voluntară a acestuia și în ceea ce privește datele minime necesare pentru serviciul online specific pentru care se solicită autentificarea.
(4)

În cooperare cu statele membre, Comisia facilitează elaborarea unor coduri de conduită în strânsă colaborare cu toate părțile interesate relevante, inclusiv cu societatea civilă, pentru a contribui la disponibilitatea și utilizarea pe scară largă a portofelelor europene pentru identitatea digitală care se încadrează în domeniul de aplicare al prezentului regulament și pentru a încuraja prestatorii de servicii să finalizeze elaborarea codurilor de conduită.
(5)

În termen de 24 de luni de la implementarea portofelelor europene pentru identitatea digitală, Comisia evaluează cererea, disponibilitatea și posibilitatea de utilizare a portofelelor europene pentru identitatea digitală, ținând seama de criterii precum adoptarea de către utilizatori, prezența transfrontalieră a prestatorilor de servicii, evoluțiile tehnologice, evoluția modelelor de utilizare și cererea consumatorilor.

SECȚIUNEA 2

Sisteme de identificare electronică

▼B

Articolul 6

Recunoașterea reciprocă

(1)

Atunci când este necesară o identificare electronică care utilizează un mijloc de identificare electronică și o autentificare în temeiul dreptului intern sau al practicii administrative naționale pentru a accesa un serviciu prestat online de un organism din sectorul public într-un stat membru, mijloacele de identificare electronică emise într-un alt stat membru sunt recunoscute în primul stat membru în scopul autentificării transfrontaliere a respectivului serviciu online, cu condiția să fie îndeplinite următoarele condiții:

(a)

mijloacele de identificare electronică să fie emise în cadrul unui sistem de identificare electronică inclus în lista publicată de Comisie în temeiul articolului 9;

(b)

nivelul de asigurare al respectivelor mijloace de identificare electronică să corespundă unui nivel de asigurare egal sau mai ridicat decât nivelul de asigurare impus de organismul din sectorul public relevant pentru a accesa respectivul serviciu online în primul stat membru, cu condiția ca nivelul de asigurare al mijloacelor de identificare electronică respective să corespundă nivelului de asigurare substanțial sau ridicat;

(c)

organismul din sectorul public relevant utilizează nivelul de asigurare „substanțial” sau „ridicat” în legătură cu accesarea online a serviciului respectiv.

Această recunoaștere trebuie să aibă loc în termen de cel mult 12 luni de la publicarea de către Comisie a listei menționate la primul paragraf litera (a).

(2)

Mijloacele de identificare electronică eliberate în temeiul unui sistem de identificare electronică inclus în lista publicată de Comisie în conformitate cu articolul 9 și care corespund nivelului de asigurare scăzut pot fi recunoscute de către organismele din sectorul public în scopul autentificării transfrontaliere pentru serviciul furnizat online de către organismele respective.

Articolul 7

Eligibilitatea pentru notificarea sistemelor de identificare electronică

Un sistem de identificare electronică este eligibil pentru notificare în temeiul articolului 9 alineatul (1) în cazul în care sunt îndeplinite toate condițiile de mai jos:

(a)

mijloacele de identificare electronică din cadrul sistemului de identificare electronică sunt emise:

(i)

de statul membru care notifică;

(ii)

pe baza unui mandat din partea statului membru care notifică; sau

(iii)

independent de statul membru care notifică și sunt recunoscute de respectivul stat membru;

(b)

mijloacele de identificare electronică din cadrul sistemului de identificare electronică pot fi utilizate pentru a accesa cel puțin un serviciu care este prestat de un organism din sectorul public și care necesită identificarea electronică în statul membru care notifică;

(c)

sistemul de identificare electronică și mijloacele de identificare electronică emise în temeiul acestuia îndeplinesc cerințele aferente cel puțin unuia dintre nivelurile de asigurare prevăzute în actul de punere în aplicare menționat la articolul 8 alineatul (3);

(d)

statul membru care notifică se asigură că datele de identificare personală, reprezentând în mod unic persoana în cauză, sunt atribuite, în conformitate cu specificațiile, standardele și procedurile tehnice aferente nivelului de asigurare relevant prevăzut în actul de punere în aplicare menționat la articolul 8 alineatul (3), persoanei fizice sau juridice menționate la articolul 3 punctul 1 la momentul emiterii mijloacelor de identificare electronică din cadrul sistemului respectiv;

(e)

partea care emite mijloacele de identificare electronică din cadrul respectivului sistem se asigură că mijloacele de identificare electronică sunt atribuite persoanelor menționate la litera (d) de la prezentul articol, în conformitate cu specificațiile tehnice, standardele și procedurile aferente nivelului de asigurare corespunzător prevăzut în actul de punere în aplicare menționat la articolul 8 alineatul (3);

(f)

statul membru care notifică asigură disponibilitatea autentificării online, astfel încât orice beneficiar stabilit pe teritoriul altui stat membru să poată confirma datele de identificare personală primite în format electronic.

În cazul altor beneficiari decât organismele din sectorul public, statul membru care notifică poate defini condițiile de acces la mijlocul respectiv de autentificare. Autentificarea transfrontalieră este furnizată gratuit atunci când este efectuată în legătură cu un serviciu online prestat de un organism din sectorul public.

Statele membre nu impun nicio cerință tehnică specifică disproporționată beneficiarilor care intenționează să efectueze o astfel de autentificare, atunci când astfel de cerințe împiedică sau afectează semnificativ interoperabilitatea sistemelor de identificare electronică notificate;

▼M2

(g)

cu cel puțin șase luni înaintea notificării efectuate în temeiul articolului 9 alineatul (1), statul membru care notifică furnizează celorlalte state membre, în scopul aplicării articolului 12 alineatul (5), o descriere a sistemului respectiv în conformitate cu modalitățile procedurale prevăzute în actele de punere în aplicare adoptate în temeiul articolului 12 alineatul (6);

▼B

(h)

sistemul de identificare electronică îndeplinește cerințele prevăzute în actul de punere în aplicare menționat la articolul 12 alineatul (8).

Articolul 8

Niveluri de asigurare ale mijloacelor de identificare electronică

(1)

Un sistem de identificare electronică notificat în temeiul articolului 9 alineatul (1) specifică nivelurile de asigurare scăzut, substanțial și/sau ridicat pentru mijloacele de identificare electronică emise în cadrul sistemului respectiv.
(2)

Nivelurile de asigurare scăzut, substanțial și ridicat îndeplinesc următoarele criterii, respectiv:

(a)

nivelul de asigurare scăzut se referă la un mijloc de identificare electronică în contextul unui sistem de identificare electronică, care asigură un grad substanțial de încredere în legătură cu identitatea pretinsă sau declarată a unei persoane și care este caracterizat prin trimitere la specificațiile tehnice, la standardele și la procedurile corespunzătoare respectivului mijloc de identificare, inclusiv controalele tehnice, al căror scop este de a reduce substanțial riscul unei utilizări frauduloase sau al modificării frauduloase a identității;

(b)

nivelul de asigurare substanțial se referă la un mijloc de identificare electronică în contextul unui sistem de identificare electronică, care asigură un grad substanțial de încredere în legătură cu identitatea pretinsă sau declarată a unei persoane și care este caracterizat prin trimitere la specificațiile tehnice, la standardele și la procedurile corespunzătoare respectivului mijloc de identificare, inclusiv controalele tehnice, al căror scop este de a reduce substanțial riscul unei utilizări frauduloase sau al modificării frauduloase a identității;

(c)

nivelul de asigurare ridicat se referă la un mijloc de identificare electronică în contextul unui sistem de identificare electronică, care asigură un grad mai ridicat de încredere în legătură cu identitatea pretinsă sau declarată a unei persoane decât mijloacele de identificare electronică cu nivel de asigurare substanțial și care este caracterizat prin trimitere la specificațiile tehnice, la standardele și la procedurile corespunzătoare respectivului mijloc de identificare, inclusiv controalele tehnice, al căror scop este de a împiedica utilizarea frauduloasă sau modificarea frauduloasă a identității.

▼M2

(3)

Până la 18 septembrie 2015, ținând cont de standardele internaționale relevante și sub rezerva alineatului (2), Comisia stabilește, prin intermediul unor acte de punere în aplicare, specificațiile tehnice, standardele și procedurile minime, în raport cu care sunt determinate nivelurile de asigurare scăzut, substanțial și ridicat pentru mijloacele de identificare electronică.

▼B

Aceste specificații tehnice, standarde și proceduri minime se stabilesc prin trimitere la fiabilitatea și calitatea următoarelor elemente:

(a)

procedura de dovedire și de verificare a identității persoanelor fizice sau juridice care solicită emiterea mijloacelor de identificare electronică;

(b)

procedura pentru emiterea mijloacelor de identificare electronică solicitate;

(c)

mecanismul de autentificare, prin care persoana fizică sau juridică utilizează mijloacele de identificare electronică pentru a confirma identitatea sa unui beneficiar;

(d)

entitatea care emite mijloacele de identificare electronică;

(e)

oricare alt organism implicat în solicitarea emiterii mijloacelor de identificare electronică; și

(f)

specificațiile tehnice și de securitate ale mijloacelor de identificare electronică emise.

Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 9

Notificarea

(1)

Statul membru care notifică înaintează Comisiei următoarele informații și, fără întârzieri nejustificate, orice modificări ulterioare ale acestora:

(a)

o descriere a sistemului de identificare electronică notificat, incluzând nivelurile sale de asigurare și emitentul sau emitenții mijloacelor de identificare electronică din cadrul sistemului;

(b)

regimul de supraveghere aplicabil și informații privind regimul de răspundere referitor la următoarele aspecte:

(i)

partea care emite mijloacele de identificare electronică; și

(ii)

partea care desfășoară procedura de autentificare;

(c)

autoritatea sau autoritățile responsabile pentru sistemul de identificare electronică;

(d)

informații privind entitatea sau entitățile care gestionează înregistrarea datelor unice de identificare personală;

(e)

o descriere a modului în care sunt îndeplinite cerințele prevăzute în actele de punere în aplicare menționate la articolul 12 alineatul (8);

(f)

o descriere a autentificării menționate la articolul 7 litera (f);

(g)

dispoziții pentru suspendarea sau revocarea sistemului de identificare electronică notificat, a autentificării sau a părților compromise în cauză.

▼M2

(2)

Comisia publică în Jurnalul Oficial al Uniunii Europene, fără întârzieri nejustificate, o listă a sistemelor de identificare electronică ce au fost notificate în temeiul alineatului (1), împreună cu informațiile de bază cu privire la aceste sisteme.
(3)

Comisia publică în Jurnalul Oficial al Uniunii Europene modificările la lista menționată la alineatul (2) în termen de o lună de la data primirii respectivei notificări.

▼B

(4)

Un stat membru poate înainta Comisiei o cerere de eliminare a unui sistem de identificare electronică notificat de respectivul stat membru din lista menționată la alineatul (2). Comisia publică în Jurnalul Oficial al Uniunii Europene modificările corespunzătoare aduse listei, în termen de o lună de la primirea cererii statului membru.
(5)

Comisia poate, prin intermediul unor acte de punere în aplicare, să definească circumstanțele, formatele și procedurile pentru notificările în temeiul alineatului (1). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 10

▼M2

Încălcarea securității sistemelor de identificare electronică

▼B

(1)

În cazul în care fie sistemul de identificare electronică notificat în conformitate cu articolul 9 alineatul (1), fie autentificarea menționată la articolul 7 litera (f) este încălcată sau parțial compromisă într-un mod care afectează fiabilitatea autentificării transfrontaliere a sistemului respectiv, statul membru care notifică suspendă sau revocă, fără întârziere, respectiva autentificare transfrontalieră sau părțile compromise în cauză și informează celelalte state membre și Comisia.
(2)

În cazul în care încălcarea sau compromiterea menționată la alineatul (1) este remediată, statul membru care notifică reinstituie autentificarea transfrontalieră și informează celelalte state membre și Comisia fără întârzieri nejustificate.
(3)

În cazul în care încălcarea sau compromiterea menționată la alineatul (1) nu este remediată în termen de trei luni de la suspendare sau revocare, statul membru care notifică comunică celorlalte state membre și Comisiei retragerea sistemului de identificare electronică.

Comisia publică în Jurnalul Oficial al Uniunii Europene, fără întârzieri nejustificate, modificările corespunzătoare aduse listei menționate la articolul 9 alineatul (2).

Articolul 11

Răspunderea

(1)

Statul membru care notifică este răspunzător pentru prejudiciul cauzat în mod intenționat sau din neglijență oricărei persoane fizice sau juridice în cadrul unei tranzacții transfrontaliere ca urmare a nerespectării obligațiilor care îi revin în temeiul articolului 7 literele (d) și (f).
(2)

Partea care emite mijloacele de identificare electronică este răspunzătoare pentru prejudiciul cauzat în mod intenționat sau din neglijență oricărei persoane fizice sau juridice în cadrul unei tranzacții transfrontaliere ca urmare a nerespectării obligației menționate la articolul 7 litera (e).
(3)

Partea care execută procedura de autentificare este răspunzătoare pentru prejudiciul cauzat în mod intenționat sau din neglijență oricărei persoane fizice sau juridice în cadrul unei tranzacții transfrontaliere pentru neasigurarea executării corecte a autentificării menționate la articolul 7 litera (f).
(4)

Alineatele (1), (2) și (3) se aplică în conformitate cu normele de drept intern privind răspunderea.
(5)

Alineatele (1), (2) și (3) nu aduc atingere răspunderii care revine, în conformitate cu dreptul intern, părților la o tranzacție în care sunt utilizate mijloace de identificare electronică care intră sub incidența sistemului de identificare electronică notificat în temeiul articolului 9 alineatul (1).

▼M2

Articolul 11a

Corelarea transfrontalieră a identităților

(1)

Atunci când acționează în calitate de beneficiari ai unor servicii transfrontaliere, statele membre asigură corelarea fără echivoc a identităților pentru persoanele fizice care utilizează mijloace de identificare electronică notificate sau portofele europene pentru identitatea digitală.
(2)

Statele membre prevăd măsuri tehnice și organizatorice pentru a asigura un nivel ridicat de protecție a datelor cu caracter personal utilizate pentru corelarea identităților și pentru a preveni crearea de profiluri ale utilizatorilor.
(3)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind cerințele menționate la alineatul (1). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 12

▼M2

Interoperabilitate

▼B

(1)

Sistemele naționale de identificare electronică notificate în temeiul articolului 9 alineatul (1) sunt interoperabile.
(2)

În sensul alineatului (1), se stabilește un cadru de interoperabilitate.
(3)

Cadrul de interoperabilitate îndeplinește următoarele criterii:

(a)

urmărește să fie neutru din punctul de vedere al tehnologiei și nu acordă prioritate niciuneia dintre soluțiile tehnice naționale specifice pentru identificarea electronică pe teritoriul statului membru;

(b)

respectă standardele europene și internaționale, atunci când este posibil;

▼M2

(c)

facilitează protecția, începând cu momentul conceperii, a vieții private și a securității („privacy and security by design”);

▼M2 —————

▼B

(4)

Cadru de interoperabilitate este alcătuit din următoarele elemente:

(a)

o trimitere la cerințele tehnice minime aferente nivelurilor de asigurare menționate la articolul 8;

(b)

o clasificare a nivelurilor naționale de asigurare aferente sistemelor de identificare electronică notificate în funcție de nivelurile de asigurare menționate la articolul 8;

(c)

o trimitere la cerințele tehnice minime referitoare la interoperabilitate;

▼M2

(d)

o trimitere la un set minim de date de identificare personală necesare pentru a reprezenta în mod unic o persoană fizică sau juridică sau o persoană fizică ce reprezintă o altă persoană fizică sau o persoană juridică, care sunt disponibile din sistemele de identificare electronică;

▼B

(e)

regulamentul de procedură;

(f)

dispoziții referitoare la soluționarea litigiilor; și

(g)

standarde de securitate operaționale comune.

▼M2

(5)

Statele membre efectuează evaluări inter pares ale sistemelor de identificare electronică care intră în domeniul de aplicare al prezentului regulament și care trebuie să fie notificate în conformitate cu articolul 9 alineatul (1) litera (a).
(6)

Până la 18 martie 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, modalitățile procedurale necesare pentru efectuarea evaluărilor inter pares menționate la alineatul (5) de la prezentul articol, în vederea stimulării unui nivel ridicat de încredere și securitate corespunzător gradului de risc. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2 —————

▼M2

(8)

Până la 18 septembrie 2025, în vederea stabilirii unor condiții uniforme pentru punerea în aplicare a cerinței menționate la alineatul (1) de la prezentul articol, sub rezerva criteriilor stabilite la alineatul (3) de la prezentul articol și luând în considerare rezultatele cooperării dintre statele membre, Comisia adoptă acte de punere în aplicare privind cadrul de interoperabilitate, astfel cum este prevăzut la alineatul (4) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

(9)

Actele de punere în aplicare menționate la alineatele (7) și (8) de la prezentul articol se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

Articolul 12a

Certificarea sistemelor de identificare electronică

(1)

Conformitatea sistemelor de identificare electronică ce trebuie notificate cu cerințele privind securitatea cibernetică prevăzute în prezentul regulament, inclusiv conformitatea cu cerințele relevante în materie de securitate cibernetică prevăzute la articolul 8 alineatul (2) în ceea ce privește nivelurile de asigurare ale sistemelor de identificare electronică, este certificată de organismele de evaluare a conformității desemnate de statele membre.
(2)

Certificarea efectuată în temeiul alineatului (1) de la prezentul articol se efectuează în cadrul unui sistem de certificare a securității cibernetice relevant în conformitate cu Regulamentul (UE) 2019/881 sau al unor părți ale acestuia, în măsura în care certificatul de securitate cibernetică sau unele părți ale acestuia acoperă respectivele cerințe privind securitatea cibernetică.
(3)

Certificarea efectuată în temeiul alineatului (1) este valabilă pentru o perioadă de maximum cinci ani, cu condiția să se efectueze o evaluare a vulnerabilității o dată la doi ani. În cazul în care este identificată o vulnerabilitate și aceasta nu este remediată în termen de trei luni de la identificarea sa, certificarea este anulată.
(4)

În pofida alineatului (2), statele membre pot, în conformitate cu alineatul respectiv, să solicite de la un stat membru care notifică informații suplimentare cu privire la sistemele de identificare electronică sau la părți certificate ale acestora.
(5)

Evaluarea inter pares privind sistemele de identificare electronică menționată la articolul 12 alineatul (5) nu se aplică sistemelor de identificare electronică sau unor părți ale acestor sisteme certificate în conformitate cu alineatul (1) de la prezentul articol. Statele membre pot utiliza un certificat sau o declarație de conformitate, emis(ă) în conformitate cu un sistem de certificare relevant sau cu părți ale unor astfel de sisteme, cu cerințele care nu țin de securitatea cibernetică prevăzute la articolul 8 alineatul (2) în ceea ce privește nivelul de asigurare ale sistemelor de identificare electronică.
(6)

Statele membre transmit Comisiei denumirile și adresele organismelor de evaluare a conformității menționate la alineatul (1). Comisia pune informațiile respective la dispoziția tuturor statelor membre.

Articolul 12b

Accesul la componentele de hardware și de software

Atunci când furnizorii de portofele europene pentru identitatea digitală și emitenții de mijloace de identificare electronică notificate, care acționează cu titlu comercial sau profesional și utilizează servicii de platformă esențiale în sensul definiției de la articolul 2 punctul 2 din Regulamentul (UE) 2022/1925 al Parlamentului European și al Consiliului (7) în scopul sau în cursul furnizării de servicii specifice portofelelor europene pentru identitatea digitală și de mijloace de identificare electronică utilizatorilor finali, sunt utilizatori comerciali în sensul definiției de la articolul 2 punctul 21 din regulamentul menționat, controlorii de acces le permit, în special, să beneficieze în mod efectiv de interoperabilitatea cu aceleași componente ale sistemului de operare, ale hardware-ului sau ale software-ului, precum și să aibă acces la respectivele componente în vederea asigurării interoperabilității. Interoperabilitatea efectivă și accesul menționate anterior sunt permise cu titlu gratuit și indiferent dacă componentele de hardware sau de software fac parte din sistemul de operare, în aceleași condiții în care respectivele componente îi sunt disponibile respectivului controlor de acces sau sunt folosite de acesta atunci când furnizează astfel de servicii, în sensul articolului 6 alineatul (7) din Regulamentul (UE) 2022/1925. Prezentul articol nu aduce atingere articolului 5a alineatul (14) din prezentul regulament.

▼B

CAPITOLUL III

SERVICII DE ÎNCREDERE

SECȚIUNEA 1

Dispoziții generale

Articolul 13

Răspunderea și sarcina probei

▼M2

(1)

În pofida alineatului (2) de la prezentul articol și fără a aduce atingere Regulamentului (UE) 2016/679, prestatorii de servicii de încredere sunt răspunzători pentru prejudiciile cauzate în mod intenționat sau din neglijență oricărei persoane fizice sau juridice ca urmare a nerespectării obligațiilor prevăzute în prezentul regulament. Orice persoană fizică sau juridică ce a suferit un prejudiciu material sau moral ca urmare a unei încălcări a prezentului regulament de către un prestator de servicii de încredere are dreptul de a solicita despăgubiri în conformitate cu dreptul Uniunii și cu dreptul intern.

Sarcina de a proba intenția sau neglijența unui prestator de servicii de încredere necalificat revine persoanei fizice sau juridice care introduce o acțiune în despăgubiri pentru prejudiciul menționat la primul paragraf.

Intenția sau neglijența din partea unui prestator de servicii de încredere calificat este prezumată, cu excepția cazului în care respectivul prestator de servicii de încredere calificat dovedește că prejudiciul menționat la primul paragraf nu a intervenit din intenția sau din neglijența sa.

▼B

(2)

În cazul în care prestatorii de servicii de încredere își informează clienții în prealabil în mod corespunzător cu privire la restricțiile privind utilizarea serviciilor pe care aceștia le prestează și în cazul în care aceste restricții pot fi recunoscute de părțile terțe, prestatorii de servicii de încredere nu sunt răspunzători pentru prejudiciile rezultate din utilizarea serviciilor care depășesc restricțiile indicate.
(3)

Alineatele (1) și (2) se aplică în conformitate cu normele de drept intern privind răspunderea.

▼M2

Articolul 14

Aspecte internaționale

(1)

Serviciile de încredere prestate de prestatori de servicii de încredere stabiliți într-o țară terță sau de o organizație internațională sunt recunoscute ca fiind echivalente din punct de vedere juridic cu serviciile de încredere calificate prestate de prestatori de servicii de încredere calificați stabiliți în Uniune dacă serviciile de încredere care provin din țara terță sau de la organizația internațională sunt recunoscute prin intermediul unor acte de punere în aplicare sau al unui acord încheiat între Uniune și țara terță sau organizația internațională în cauză în conformitate cu articolul 218 din TFUE.

Actele de punere în aplicare menționate la primul paragraf se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

(2)

Actele de punere în aplicare și acordul menționate la alineatul (1) garantează că cerințele aplicabile prestatorilor de servicii de încredere calificați stabiliți în Uniune și serviciilor de încredere calificate pe care aceștia le prestează sunt îndeplinite de prestatorii de servicii de încredere din țara terță în cauză sau de organizațiile internaționale, precum și de serviciile de încredere pe care aceștia le prestează. În special, țările terțe și organizațiile internaționale elaborează, mențin și publică o listă sigură a prestatorilor de servicii de încredere recunoscuți.
(3)

Acordurile menționate la alineatul (1) garantează că serviciile de încredere calificate prestate de prestatori de servicii de încredere calificați stabiliți în Uniune sunt recunoscute ca echivalente din punct de vedere juridic cu serviciile de încredere prestate de prestatorii de servicii de încredere din țara terță sau de organizația internațională cu care a fost încheiat acordul.

Articolul 15

Accesibilitatea pentru persoanele cu dizabilități și cu nevoi speciale

Mijloacele de identificare electronică, prestarea serviciilor de încredere și furnizarea produselor destinate utilizatorului final care sunt utilizate pentru prestarea serviciilor respective sunt furnizate într-un limbaj clar și inteligibil și în conformitate cu Convenția Națiunilor Unite privind drepturile persoanelor cu handicap și cu cerințele de accesibilitate prevăzute în Directiva (UE) 2019/882, fiind astfel accesibile și persoanelor care se confruntă cu limitări funcționale, cum ar fi persoanele în vârstă, și persoanelor cu acces limitat la tehnologiile digitale.

Articolul 16

Sancțiuni

(1)

Fără a aduce atingere articolului 31 din Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (8), statele membre stabilesc normele referitoare la sancțiunile aplicabile în cazul încălcării prezentului regulament. Sancțiunile respective trebuie să fie eficace, proporționale și cu efect de descurajare.
(2)

Statele membre se asigură că încălcările prezentului regulament de către prestatorii de servicii de încredere calificați și necalificați fac obiectul unor amenzi administrative în valoare de cel puțin:

(a)

5 000 000 EUR, în cazul în care prestatorul de servicii de încredere este o persoană fizică; sau

(b)

în cazul în care prestatorul de servicii de încredere este o persoană juridică, 5 000 000 EUR sau 1 % din cifra de afaceri anuală totală la nivel mondial a întreprinderii căreia i-a aparținut prestatorul de servicii de încredere în exercițiul financiar anterior anului în care a avut loc încălcarea, luându-se în considerare valoarea cea mai mare.

(3)

În funcție de sistemul juridic al statelor membre, normele privind amenzile administrative pot fi aplicate astfel încât amenda să fie inițiată de organismul de supraveghere competent și aplicată de instanțele naționale competente. Aplicarea acestor norme în statele membre respective garantează faptul că respectivele măsuri juridice sunt eficiente și au un efect echivalent cu cel al amenzilor administrative aplicate direct de autoritățile de supraveghere.

▼B

SECȚIUNEA 2

▼M2

Servicii de încredere necalificate

▼M2 —————

▼M1 —————

▼M2

Articolul 19a

Cerințe pentru prestatorii de servicii de încredere necalificați

(1)

Un prestator de servicii de încredere necalificat care prestează servicii de încredere necalificate:

(a)

dispune de politici adecvate și ia măsurile corespunzătoare pentru a gestiona riscurile juridice, comerciale, operaționale și alte riscuri directe sau indirecte legate de prestarea serviciului de încredere necalificat, care, în pofida articolului 21 din Directiva (UE) 2022/2555, includ cel puțin măsuri referitoare la:

(i)

procedurile de înregistrare și de integrare legate de un serviciu de încredere;

(ii)

controalele procedurale sau administrative necesare pentru prestarea de servicii de încredere;

(iii)

gestionarea și implementarea serviciilor de încredere;

(b)

notificarea organismului de supraveghere, persoanelor afectate care pot fi identificate, publicului – dacă chestiunea este de interes public –, și, după caz, altor autorități competente relevante, cu privire la orice încălcare a securității sau perturbare survenită în prestarea serviciului sau în punerea în aplicare a măsurilor menționate la litera (a) punctul (i), (ii) sau (iii) care are impact semnificativ asupra serviciului de încredere prestat sau asupra datelor cu caracter personal păstrate în cadrul acestuia, fără întârzieri nejustificate și, în orice caz, nu mai târziu de 24 de ore din momentul în care a luat cunoștință de orice încălcare a securității sau perturbare.

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri în scopul alineatului (1) litera (a) de la prezentul articol. În cazul în care standardele, specificațiile și procedurile respective sunt respectate, se prezumă că sunt respectate cerințele prevăzute la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

SECȚIUNEA 3

Servicii de încredere calificate

Articolul 20

Supravegherea prestatorilor de servicii de încredere calificați

▼M2

(1)

Prestatorii de servicii de încredere calificați sunt auditați, pe propria cheltuială, cel puțin la fiecare 24 de luni, de către un organism de evaluare a conformității. Auditul confirmă că prestatorii de servicii de încredere calificați și serviciile de încredere calificate pe care le prestează îndeplinesc cerințele prevăzute în prezentul regulament și la articolul 21 din Directiva (UE) 2022/2555. Prestatorii de servicii de încredere calificați transmit raportul de evaluare a conformității care a rezultat organismului de supraveghere în termen de trei zile lucrătoare de la primirea lui.

▼M2

(1a)

Prestatorii de servicii de încredere calificați informează organismul de supraveghere cu cel puțin o lună înainte de un audit planificat și, la cerere, îi permit organismului de supraveghere să participe în calitate de observator.
(1b)

Statele membre notifică Comisiei, fără întârzieri nejustificate, denumirile, adresele și detaliile de acreditare ale organismelor de evaluare a conformității menționate la alineatul (1), precum și orice modificări ulterioare ale acestora. Comisia pune informațiile respective la dispoziția tuturor statelor membre.

▼M2

(2)

Fără a aduce atingere alineatului (1), organismul de supraveghere poate, în orice moment, să efectueze un audit sau să solicite unui organism de evaluare a conformității să efectueze o evaluare a conformității privind prestatorii de servicii de încredere calificați, pe cheltuiala prestatorilor de servicii de încredere respectivi, pentru a confirma că aceștia și serviciile de încredere calificate pe care le prestează îndeplinesc cerințele prevăzute în prezentul regulament. În cazul în care normele de protecție a datelor cu caracter personal par să fi fost încălcate, organismul de supraveghere informează, fără întârzieri nejustificate, autoritățile de supraveghere competente înființate în temeiul articolului 51 din Regulamentul (UE) 2016/679.
(3)

În cazul în care prestatorul de servicii de încredere calificat nu îndeplinește oricare dintre cerințele prevăzute în prezentul regulament, organismul de supraveghere îi solicită să remedieze situația într-un termen stabilit, dacă este cazul.

În cazul în care prestatorul respectiv nu remediază situația, dacă este cazul în termenul stabilit de organismul de supraveghere, acesta din urmă, atunci când acest lucru este justificat în special de amploarea, durata și consecințele respectivei neîndepliniri, retrage statutul de calificat al prestatorului respectiv sau al serviciului prestat de acesta care este afectat.

(3a)

În cazul în care autoritățile competente desemnate sau înființate în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555 informează organismul de supraveghere că prestatorul de servicii de încredere calificat nu îndeplinește oricare dintre cerințele prevăzute la articolul 21 din respectiva directivă, organismul de supraveghere, atunci când acest lucru este justificat în special de amploarea, durata și consecințele respectivei neîndepliniri, retrage statutul de calificat al prestatorului respectiv sau al serviciului afectat pe care îl prestează acesta.
(3b)

În cazul în care autoritățile de supraveghere înființate în temeiul articolului 51 din Regulamentul (UE) 2016/679 informează organismul de supraveghere că prestatorul de servicii de încredere calificat nu îndeplinește oricare dintre cerințele prevăzute în regulamentul menționat, organismul de supraveghere, atunci când acest lucru este justificat în special de amploarea, durata și consecințele respectivei neîndepliniri, retrage statutul de calificat al prestatorului respectiv sau al serviciului afectat pe care îl prestează acesta.
(3c)

Organismul de supraveghere informează prestatorul de servicii de încredere calificat cu privire la retragerea statutului de calificat, al său sau al serviciului în cauză. Organismul de supraveghere informează organismul notificat în temeiul articolului 22 alineatul (3) din prezentul regulament în scopul actualizării listelor sigure menționate la alineatul (1) de la articolul respectiv, precum și autoritatea competentă desemnată sau înființată în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555.
(4)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru:

(a)

acreditarea organismelor de evaluare a conformității și pentru raportul de evaluare a conformității menționat la alineatul (1);

(b)

cerințele de audit pe baza cărora organismele de evaluare a conformității își desfășoară evaluarea conformității, inclusiv evaluarea compozită, a prestatorilor de servicii de încredere calificați, astfel cum se menționează la alineatul (1);

(c)

sistemele de evaluare a conformității utilizate de organismele de evaluare a conformității pentru efectuarea evaluării conformității prestatorilor de servicii de încredere calificați și pentru furnizarea raportului menționat la alineatul (1).

Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 21

Inițierea unui serviciu de încredere calificat

▼M2

(1)

În cazul în care prestatorii de servicii de încredere intenționează să înceapă prestarea unui serviciu de încredere calificat, aceștia informează organismul de supraveghere cu privire la intenția lor, însoțită de un raport de evaluare a conformității emis de un organism de evaluare a conformității, care confirmă îndeplinirea cerințelor prevăzute în prezentul regulament și la articolul 21 din Directiva (UE) 2022/2555.
(2)

Organismul de supraveghere verifică dacă prestatorul de servicii de încredere și serviciile de încredere prestate de acesta respectă cerințele prevăzute în prezentul regulament și, în special, cerințele pentru prestatorii de servicii de încredere calificați și pentru serviciile de încredere calificate prestate de aceștia.

Pentru a verifica respectarea de către prestatorul de servicii de încredere a cerințelor prevăzute la articolul 21 din Directiva (UE) 2022/2555, organismul de supraveghere solicită autorităților competente desemnate sau înființate în temeiul articolului 8 alineatul (1) din respectiva directivă să desfășoare acțiuni de supraveghere în această privință și să furnizeze informații cu privire la rezultat fără întârzieri nejustificate și, în orice caz, în termen de două luni de la primirea cererii respective. În cazul în care verificarea nu este încheiată în termen de două luni de la notificare, autoritățile competente respective informează organismul de supraveghere, specificând motivele întârzierii și termenul în care urmează să se încheie verificarea.

În cazul în care organismul de supraveghere ajunge la concluzia că prestatorul de servicii de încredere și serviciile de încredere prestate de acesta respectă cerințele prevăzute în prezentul regulament, organismul de supraveghere acordă statutul de calificat prestatorului de servicii de încredere și serviciilor de încredere prestate de acesta și informează în consecință organismul menționat la articolul 22 alineatul (3) în scopul actualizării listelor sigure menționate la articolul 22 alineatul (1), în termen de trei luni de la notificare, în conformitate cu alineatul (1) de la prezentul articol.

În cazul în care verificarea nu este încheiată în termen de trei luni de la notificare, organismul de supraveghere informează prestatorul de servicii de încredere, specificând motivele întârzierii și termenul în care urmează să se încheie verificarea.

▼B

(3)

Prestatorii de servicii de încredere calificați pot începe furnizarea serviciului de încredere calificat după ce statutul de calificat a fost indicat în listele sigure menționate la articolul 22 alineatul (1).

▼M2

(4)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, formatele și procedurile de notificare și verificare în vederea aplicării alineatelor (1) și (2) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 22

Listele sigure

(1)

Fiecare stat membru instituie, menține și publică liste care includ informații referitoare la prestatorii de servicii de încredere calificați pentru care este responsabil, împreună cu informații referitoare la serviciile de încredere calificate prestate de aceștia.
(2)

Statele membre instituie, mențin și publică, în mod securizat, listele sigure semnate sau sigilate electronic menționate la alineatul (1), într-o formă adecvată pentru prelucrarea automată.
(3)

Statele membre notifică Comisiei, fără întârzieri nejustificate, informații cu privire la organismul responsabil pentru instituirea, menținerea și publicarea listelor sigure naționale și detalii despre locul unde sunt publicate aceste liste, certificatele utilizate pentru semnarea sau sigilarea listelor sigure și orice modificări ale acestora.
(4)

Comisia pune la dispoziția publicului, printr-un canal sigur, informațiile menționate la alineatul (3) într-o formă purtând o semnătură electronică sau un sigiliu electronic adecvate pentru prelucrarea automată.
(5)

Până la 18 septembrie 2015, Comisia specifică, prin intermediul unor acte de punere în aplicare, informațiile menționate la alineatul (1) și definește specificațiile tehnice și formatele pentru listele sigure aplicabile în sensul alineatelor (1)-(4). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 23

Marca de încredere a UE pentru serviciile de încredere calificate

(1)

După indicarea statutului de calificat menționat la articolul 21 alineatul (2) al doilea paragraf pe lista sigură menționată la articolul 22 alineatul (1), prestatorii de servicii de încredere calificați pot utiliza o marcă de încredere a UE pentru a indica într-un mod simplu, ușor de recunoscut și clar serviciile de încredere calificate pe care le prestează.
(2)

În cazul utilizării mărcii de încredere a UE pentru serviciile de încredere calificate menționate la alineatul (1), prestatorii de servicii de încredere calificați se asigură că pe site-ul lor internet este disponibil un link către lista sigură relevantă.
(3)

Până la 1 iulie 2015, Comisia, prin intermediul unor acte de punere în aplicare, stabilește specificațiile referitoare la forma și, în special, prezentarea, componența, mărimea și designul mărcii de încredere a UE pentru serviciile de încredere calificate. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 24

Cerințe pentru prestatorii de servicii de încredere calificați

▼M2

(1)

Atunci când emite un certificat calificat sau un atestat electronic calificat al atributelor, un prestator de servicii de încredere calificat verifică identitatea și, atunci când este cazul, atributele specifice ale persoanei fizice sau juridice căreia urmează să i se emită certificatul calificat sau atestatul electronic calificat al atributelor.
(1a)

Verificarea identității menționată la alineatul (1) se realizează, prin mijloace adecvate, de prestatorul de servicii de încredere calificat, fie direct, fie prin intermediul unui terț, pe baza uneia dintre următoarele metode sau a unei combinații a acestora atunci când este necesar, în conformitate cu actele de punere în aplicare menționate la alineatul (1c):

(a)

prin intermediul portofelului european pentru identitatea digitală sau al unui mijloc de identificare electronică notificat care îndeplinește cerințele stabilite la articolul 8 în ceea ce privește nivelul de asigurare ridicat;

(b)

prin intermediul unui certificat, al unei semnături electronice calificate sau al unui sigiliu electronic calificat emis în conformitate cu litera (a), (c) sau (d);

(c)

prin utilizarea altor metode de identificare care asigură identificarea persoanei cu un nivel ridicat de încredere, a căror conformitate este confirmată de un organism de evaluare a conformității;

(d)

prin prezența fizică a persoanei fizice sau a unui reprezentant autorizat al persoanei juridice, prin utilizarea unor mijloace de probă și proceduri adecvate, în conformitate cu dreptul intern.

(1b)

Verificarea atributelor menționată la alineatul (1) se realizează, prin mijloace adecvate, de prestatorul de servicii de încredere calificat, fie direct, fie prin intermediul unui terț, pe baza uneia dintre următoarele metode sau a unei combinații a acestora, atunci când este necesar, în conformitate cu actele de punere în aplicare menționate la alineatul (1c):

(a)

prin intermediul portofelului european pentru identitatea digitală sau al unui mijloc de identificare electronică notificat care îndeplinește cerințele stabilite la articolul 8 în ceea ce privește nivelul de asigurare ridicat;

(b)

prin intermediul unui certificat, al unei semnături electronice calificate sau al unui sigiliu electronic calificat emis în conformitate cu alineatul (1a) litera (a), (c) sau (d);

(c)

prin intermediul unui atestat electronic calificat al atributelor;

(d)

prin utilizarea altor metode, care asigură verificarea atributelor cu un nivel ridicat de încredere, a căror conformitate este confirmată de un organism de evaluare a conformității;

(e)

prin prezența fizică a persoanei fizice sau a unui reprezentant autorizat al persoanei juridice, prin utilizarea unor mijloace de probă și proceduri adecvate, în conformitate cu dreptul intern.

(1c)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru verificarea identității și a atributelor în conformitate cu alineatele (1), (1a) și (1b) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

(2)

Un prestator de servicii de încredere calificat care prestează servicii de încredere calificate:

▼M2

(a)

informează organismul de supraveghere cu cel puțin o lună înainte de punerea în aplicare a oricărei modificări în prestarea serviciilor sale de încredere calificate sau cu cel puțin trei luni înainte în cazul în care intenționează să înceteze activitățile respective;

▼B

(b)

angajează personal și, după caz, subcontractanți care dețin cunoștințele, credibilitatea, experiența și calificările necesare și care au beneficiat de formare adecvată în ceea ce privește normele de siguranță și protecție a datelor cu caracter personal și aplică proceduri administrative și de gestiune care corespund standardelor europene sau internaționale;

(c)

în ceea ce privește riscul de răspundere pentru daune în conformitate cu articolul 13, menține suficiente resurse financiare și/sau obține o asigurare de răspundere adecvată, în conformitate cu dreptul intern;

▼M2

(d)

înainte de stabilirea unei relații contractuale, informează, în mod clar, cuprinzător și ușor accesibil, într-un spațiu accesibil publicului și în mod individual, orice persoană care dorește să utilizeze un serviciu de încredere calificat în ceea ce privește clauzele și condițiile exacte privind utilizarea acelui serviciu, inclusiv orice restricție privind utilizarea acestuia;

(e)

utilizează sisteme și produse demne de încredere care sunt protejate împotriva modificărilor și asigură siguranța tehnică și fiabilitatea proceselor susținute de acestea, inclusiv prin folosirea unor tehnici criptografice adecvate;

▼B

(f)

utilizează sisteme demne de încredere pentru a stoca datele care îi sunt furnizate, într-o formă care poate fi verificată, astfel încât:

(i)

acestea să fie disponibile publicului pentru cercetări numai în cazul în care a fost obținut consimțământul persoanei la care se referă datele;

(ii)

numai persoanele autorizate să poată introduce și modifica datele stocate;

(iii)

autenticitatea datelor să poată fi controlată;

▼M2

(fa)

în pofida articolului 21 din Directiva (UE) 2022/2555, dispune de politici adecvate și ia măsuri corespunzătoare pentru a gestiona riscurile juridice, comerciale, operaționale și alte riscuri directe sau indirecte legate de prestarea serviciului de încredere calificat, inclusiv cel puțin măsuri referitoare la următoarele aspecte:

(i)

procedurile de înregistrare și de integrare legate de un serviciu;

(ii)

controalele procedurale sau administrative;

(iii)

gestionarea și implementarea serviciilor;

(fb)

notifică organismului de supraveghere, persoanelor afectate care pot fi identificate, altor organisme competente relevante, după caz, și, la cererea organismului de supraveghere, publicului, dacă chestiunea este de interes public, orice încălcare a securității sau perturbare survenită în prestarea serviciului sau în punerea în aplicare a măsurilor menționate la litera (fa) punctul (i), (ii) sau (iii) care are un impact semnificativ asupra serviciului de încredere prestat sau asupra datelor cu caracter personal păstrate în cadrul acestuia, fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore de la producerea incidentului;

▼M2

(g)

ia măsuri adecvate împotriva falsificării, furtului sau însușirii ilegale de date ori împotriva ștergerii sau modificării neautorizate a datelor sau a acțiunii neautorizate de a le face inaccesibile;

(h)

înregistrează și menține accesibile atât timp cât este necesar, după încetarea activității prestatorului de servicii de încredere calificat, toate informațiile relevante referitoare la datele emise și primite de către acesta, în scopul de a furniza dovezi în procedurile judiciare și în scopul asigurării continuității serviciului. Aceste înregistrări pot fi efectuate în mod electronic;

(i)

are un plan actualizat pentru a asigura, în cazul încetării serviciului, continuitatea serviciului conform dispozițiilor verificate de organismul de supraveghere în conformitate cu articolul 46b alineatul (4) litera (i);

▼M2 —————

▼B

(k)

în cazul prestatorilor de servicii de încredere calificați care eliberează certificate calificate, instituie și actualizează permanent o bază de date a certificatelor.

▼M2

Organismul de supraveghere poate solicita informații în plus față de informațiile notificate în temeiul primului paragraf litera (a) sau rezultatul unei evaluări a conformității și poate stabili anumite condiții pentru acordarea permisiunii de a pune în aplicare modificările preconizate ale serviciilor de încredere calificate. În cazul în care verificarea nu este încheiată în termen de trei luni de la notificare, organismul de supraveghere informează prestatorul de servicii de încredere, specificând motivele întârzierii și termenul în care urmează să se încheie verificarea.

▼B

(3)

Dacă un prestator de servicii de încredere calificat care eliberează certificate calificate decide să revoce un certificat, acesta înregistrează respectiva revocare în baza sa de date privind certificatele și publică statutul de revocat al certificatului în timp util și în orice caz în termen de 24 de ore de la primirea cererii. Revocarea intră în vigoare imediat după publicare.
(4)

Cu privire la alineatul (3), prestatorii de servicii de încredere calificați care emit certificate calificate furnizează oricărui beneficiar informații cu privire la valabilitatea sau revocarea statutului de certificate calificate emise de aceștia. Aceste informații sunt puse la dispoziție cel puțin pentru fiecare certificat în parte, în orice moment și după expirarea perioadei de valabilitate a certificatului, în mod automat, fiabil, gratuit și eficient.

▼M2

(4a)

Alineatele (3) și (4) se aplică în mod corespunzător revocării atestatelor electronice calificate ale atributelor.
(4b)

Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 47, pentru a stabili măsurile suplimentare menționate la alineatul (2) litera (fa) de la prezentul articol.
(5)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind cerințele menționate la alineatul (2) de la prezentul articol. În cazul în care standardele, specificațiile și procedurile respective sunt respectate, se prezumă că sunt respectate cerințele prevăzute la prezentul alineat. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

Articolul 24a

Recunoașterea serviciilor de încredere calificate

(1)

Semnăturile electronice calificate bazate pe un certificat calificat emis într-un stat membru și sigiliile electronice calificate bazate pe un certificat calificat emis într-un stat membru sunt recunoscute drept semnături electronice calificate și, respectiv, drept sigilii electronice calificate în toate celelalte state membre.
(2)

Dispozitivele de creare a semnăturilor electronice calificate și dispozitivele de creare a sigiliilor electronice calificate certificate într-un stat membru sunt recunoscute drept dispozitive de creare a semnăturilor electronice calificate și, respectiv, drept dispozitive de creare a sigiliilor electronic calificate în toate celelalte state membre.
(3)

Un certificat calificat pentru semnăturile electronice, un certificat calificat pentru sigilii electronice, un serviciu de încredere calificat pentru gestionarea dispozitivelor calificate de creare a semnăturii electronice la distanță și un serviciu de încredere calificat pentru gestionarea dispozitivelor calificate de creare a sigiliului electronic la distanță furnizat într-un stat membru este recunoscut drept certificat calificat pentru semnăturile electronice, drept certificat calificat pentru sigilii electronice, drept serviciu de încredere calificat pentru gestionarea dispozitivelor calificate de creare a semnăturii electronice la distanță și, respectiv, drept serviciu de încredere calificat pentru gestionarea dispozitivelor calificate de creare a sigiliului electronic la distanță în toate celelalte state membre.
(4)

Un serviciu de validare calificat pentru semnături electronice calificate și un serviciu de validare calificat pentru sigilii electronice calificate furnizat într-un stat membru este recunoscut drept serviciu de validare calificat pentru semnături electronice calificate și, respectiv, drept serviciu de validare calificat pentru sigilii electronice calificate în toate celelalte state membre.
(5)

Un serviciu calificat de păstrare a semnăturilor electronice calificate și un serviciu calificat de păstrare a sigiliilor electronice calificate furnizat într-un stat membru este recunoscut drept serviciu calificat de păstrare a semnăturilor electronice calificate și, respectiv, drept serviciu calificat de păstrare a sigiliilor electronice calificate în toate celelalte state membre.
(6)

O marcă temporală electronică calificată furnizată într-un stat membru este recunoscută drept marcă temporală electronică calificată în toate celelalte state membre.
(7)

Un certificat calificat pentru autentificarea unui site internet emis într-un stat membru este recunoscut drept certificat calificat pentru autentificarea unui site internet în toate celelalte state membre.
(8)

Un serviciu de distribuție electronică înregistrată calificat furnizat într-un stat membru este recunoscut drept serviciu de distribuție electronică înregistrată calificat în toate celelalte state membre.
(9)

Un atestat electronic calificat al atributelor emis într-un stat membru este recunoscut drept atestat electronic calificat al atributelor în toate celelalte state membre.
(10)

Un serviciu calificat de arhivare electronică furnizat într-un stat membru este recunoscut drept serviciu calificat de arhivare electronică în toate celelalte state membre.
(11)

Un registru electronic calificat furnizat într-un stat membru este recunoscut drept registru electronic calificat în toate celelalte state membre.

▼B

SECȚIUNEA 4

Semnătura electronică

Articolul 25

Efectele juridice ale semnăturilor electronice

(1)

Unei semnături electronice nu i se refuză efectul juridic și posibilitatea de a fi acceptată ca probă în procedurile judiciare doar din motiv că aceasta este în format electronic sau că nu îndeplinește cerințele pentru semnăturile electronice calificate.
(2)

O semnătură electronică calificată are efectul juridic echivalent al unei semnături olografe.

▼M2 —————

▼B

Articolul 26

Cerințe pentru semnături electronice avansate

►M2 

O semnătura electronică avansată îndeplinește următoarele cerințe:

(a)

face trimitere exclusiv la semnatar;

(b)

permite identificarea semnatarului;

(c)

este creată utilizând date de creare a semnăturilor electronice pe care semnatarul le poate utiliza, cu un nivel ridicat de încredere, exclusiv sub controlul său; și

(d)

este legată de datele utilizate la semnare astfel încât orice modificare ulterioară a datelor poate fi detectată.

▼M2

2.

Până la 21 mai 2026, Comisia evaluează dacă este necesar să adopte acte de punere în aplicare prin care să stabilească o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru semnăturile electronice avansate. Pe baza rezultatului evaluării respective, Comisia poate adopta astfel de acte de punere în aplicare. În cazul în care o semnătură electronică avansată îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele referitoare la semnăturile electronice avansate. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 27

Semnăturile electronice în cadrul serviciilor publice

(1)

În cazul în care un stat membru solicită o semnătură electronică avansată pentru utilizarea în cadrul unui serviciu online prestat de către un organism din sectorul public sau în numele acestuia, respectivul stat membru recunoaște semnăturile electronice avansate, semnăturile electronice avansate bazate pe un certificat calificat pentru semnături electronice și semnăturile electronice calificate care întrebuințează cel puțin formatele sau metodele definite în actele de punere în aplicare menționate la alineatul (5).
(2)

În cazul în care un stat membru solicită o semnătură electronică avansată bazată pe un certificat calificat pentru utilizarea în cadrul unui serviciu online prestat de către un organism din sectorul public sau în numele acestuia, respectivul stat membru recunoaște semnăturile electronice avansate bazate pe un certificat calificat și semnăturile electronice calificate care întrebuințează cel puțin formatele sau metodele definite în actele de punere în aplicare menționate la alineatul (5).
(3)

Statele membre nu solicită o semnătură electronică la un nivel de securitate mai ridicat decât cel al semnăturii electronice calificate pentru utilizarea transfrontalieră a unui serviciu online prestat de un organism din sectorul public.

▼M2 —————

▼B

(5)

Până la 18 septembrie 2015 și ținând cont de practicile, standardele și actele juridice ale Uniunii existente, Comisia definește, prin intermediul unor acte de punere în aplicare, formate de referință ale semnăturilor electronice avansate sau metode de referință, în cazul în care sunt utilizate formate alternative. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 28

Certificate calificate pentru semnăturile electronice

(1)

Certificatele calificate pentru semnăturile electronice îndeplinesc cerințele prevăzute în anexa I.
(2)

Certificatele calificate pentru semnăturile electronice nu fac obiectul niciunei cerințe obligatorii în plus față de cerințele prevăzute în anexa I.
(3)

Certificatele calificate pentru semnăturile electronice pot include atribute specifice suplimentare facultative. Aceste atribute nu afectează interoperabilitatea și recunoașterea semnăturilor electronice calificate.
(4)

În cazul în care un certificat calificat pentru semnăturile electronice a fost revocat după activarea inițială, acesta își pierde valabilitatea din momentul în care a fost revocat și nu se revine în niciun caz la statutul său anterior.
(5)

Sub rezerva următoarelor condiții, statele membre pot să stabilească norme interne cu privire la suspendarea temporară a unui certificat calificat pentru semnătura electronică:

(a)

în cazul în care un certificat calificat pentru semnătura electronică a fost suspendat temporar, acest certificat își pierde valabilitatea pe parcursul perioadei de suspendare;

(b)

perioada de suspendare este clar indicată în baza de date privind certificatele și statutul de suspendat este vizibil, pe perioada suspendării, din serviciul care oferă informații privind statutul certificatului.

▼M2

(6)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru certificatele calificate pentru semnăturile electronice. În cazul în care un certificat calificat pentru semnătura electronică îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele prevăzute în anexa I. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 29

Cerințe pentru dispozitivele de creare a semnăturilor electronice calificate

(1)

Dispozitivele de creare a semnăturilor electronice calificate îndeplinesc cerințele prevăzute în anexa II.

▼M2

(1a)

Generarea sau gestionarea datelor de creare a semnăturii electronice sau duplicarea unor astfel de date de creare a semnăturii în scopul creării unei copii de rezervă se realizează numai în numele semnatarului și la cererea acestuia și de către un prestator de servicii de încredere calificat care prestează un serviciu de încredere calificat pentru gestionarea unui dispozitiv calificat de creare a semnăturii electronice la distanță.

▼B

(2)

Comisia poate, prin intermediul unor acte de punere în aplicare, să stabilească numere de referință ale standardelor pentru dispozitivele de creare a semnăturilor electronice calificate. În cazul în care un dispozitiv de creare a semnăturilor electronice calificat îndeplinește standardele respective, se presupune că acesta respectă cerințele prevăzute în anexa II. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

Articolul 29a

Cerințe privind un serviciu calificat pentru gestionarea dispozitivelor calificate de creare a semnăturii electronice la distanță

(1)

Gestionarea dispozitivelor calificate de creare a semnăturii electronice la distanță în calitate de serviciu calificat se efectuează numai de către un prestator de servicii de încredere calificat care:

(a)

generează sau gestionează datele de creare a semnăturilor electronice în numele semnatarului;

(b)

în pofida punctului 1 litera (d) din anexa II, duplică datele de creare a semnăturilor electronice numai în scopul creării unei copii de rezervă, cu condiția să fie îndeplinite următoarele cerințe:

(i)

securitatea seturilor de date duplicate trebuie să fie la același nivel ca pentru seturile de date originale;

(ii)

numărul seturilor de date duplicate nu depășește minimul necesar pentru a asigura continuitatea serviciului;

(c)

respectă toate cerințele identificate în raportul de certificare a dispozitivului calificat specific de creare a semnăturii electronice la distanță, emis în temeiul articolului 30.

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri în scopul aplicării alineatului (1) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 30

Certificarea dispozitivelor de creare a semnăturilor electronice calificate

(1)

Conformitatea dispozitivelor de creare a semnăturii electronice calificate cu cerințele prevăzute în anexa II este certificată de organisme publice sau private adecvate desemnate de statele membre.
(2)

Statele membre notifică Comisiei denumirile și adresele organismului public sau privat menționat la alineatul (1). Comisia pune informațiile respective la dispoziția statelor membre.
(3)

Certificarea menționată la alineatul (1) se bazează pe unul dintre următoarele elemente:

(a)

un proces de evaluare de securitate efectuat în conformitate cu unul dintre standardele pentru evaluarea securității produselor din domeniul tehnologiei informației incluse în lista instituită în conformitate cu al doilea paragraf; sau

(b)

un alt proces decât procesul prevăzut la litera (a), cu condiția ca acest proces să utilizeze niveluri de securitate comparabile și ca organismul public sau privat menționat la alineatul (1) să notifice Comisiei respectivul proces. Procesul respectiv poate fi utilizat numai în absența standardelor menționate la litera (a) sau dacă un proces de evaluare de securitate menționat la litera (a) este în curs de desfășurare.

Comisia stabilește, prin intermediul unor acte de punere în aplicare, lista standardelor pentru evaluarea de securitate a produselor din domeniul tehnologiei informației menționate la litera (a). Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

(3a)

Perioada de valabilitate a certificării menționate la alineatul (1) nu depășește cinci ani, cu condiția efectuării unei evaluări a vulnerabilităților la fiecare doi ani. În cazul în care sunt identificate vulnerabilități și acestea nu sunt remediate, certificarea este anulată.

▼B

(4)

Comisia este împuternicită să adopte acte delegate în conformitate cu articolul 47 privind stabilirea de criterii specifice care urmează să fie îndeplinite de către organismele desemnate menționate la alineatul (1) de la prezentul articol.

Articolul 31

Publicarea unei liste a dispozitivelor de creare a semnăturilor electronice certificate și calificate

(1)

Statele membre notifică Comisiei, fără întârzieri nejustificate și în termen de maximum o lună de la încheierea certificării, informații cu privire la dispozitivele de creare a semnăturilor electronice calificate care au fost certificate de către organismele menționate la articolul 30 alineatul (1). De asemenea, statele membre notifică Comisiei, fără întârziere și în termen de maximum o lună de la anularea certificării, informații cu privire la dispozitivele de creare a semnăturii electronice care nu mai sunt certificate.
(2)

Pe baza informațiilor primite, Comisia stabilește, publică și menține o listă a dispozitivelor de creare a semnăturilor electronice certificate și calificate.

▼M2

(3)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, formatele și procedurile aplicabile în vederea îndeplinirii cerințelor prevăzute la alineatul (1) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 32

Cerințe pentru validarea semnăturilor electronice calificate

(1)

Procesul de validare a unei semnături electronice calificate confirmă validitatea unei semnături electronice calificate cu următoarele condiții:

(a)

certificatul care stă la baza semnăturii a fost, la momentul semnării, un certificat calificat pentru semnătura electronică în conformitate cu anexa I;

(b)

certificatul calificat a fost emis de un prestator de servicii de încredere calificat și a fost valabil în momentul semnării;

(c)

datele de validare a semnăturilor corespund datelor furnizate de beneficiar;

(d)

setul unic de date care reprezintă semnatarul în certificat este furnizat corect beneficiarului;

(e)

utilizarea vreunui pseudonim este indicată clar beneficiarului în cazul în care la momentul semnării s-a folosit un pseudonim;

(f)

semnătura electronică a fost creată printr-un dispozitiv de creare a semnăturilor electronice calificat;

(g)

integritatea datelor semnate nu a fost compromisă;

(h)

cerințele prevăzute la articolul 26 au fost îndeplinite la momentul semnării.

▼M2

În cazul în care validarea semnăturilor electronice calificate respectă standardele, specificațiile și procedurile menționate la alineatul (3), se prezumă că sunt respectate cerințele prevăzute la primul paragraf de la prezentul alineat.

▼B

(2)

Sistemul utilizat pentru validarea semnăturii electronice calificate furnizează beneficiarului rezultatul corect al procesului de validare și permite beneficiarului să detecteze orice aspect relevant pentru securitate.

▼M2

(3)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru validarea semnăturilor electronice calificate. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

Articolul 32a

Cerințe pentru validarea semnăturilor electronice avansate bazate pe certificate calificate

(1)

Prin procesul de validare a unei semnături electronice avansate bazate pe un certificat calificat se confirmă validitatea semnăturii electronice avansate bazate pe un certificat calificat în următoarele condiții:

(a)

certificatul care stă la baza semnăturii să fi fost, la momentul semnării, un certificat calificat pentru semnătura electronică conform cu anexa I;

(b)

certificatul calificat să fi fost emis de un prestator de servicii de încredere calificat și să fi fost valabil la momentul semnării;

(c)

datele de validare a semnăturii să corespundă datelor furnizate de beneficiar;

(d)

setul unic de date care reprezintă semnatarul în certificat să fie furnizat corect beneficiarului;

(e)

în cazul în care la momentul semnării s-a folosit un pseudonim, utilizarea acestuia să fie indicată clar beneficiarului;

(f)

integritatea datelor semnate să nu fi fost compromisă;

(g)

cerințele prevăzute la articolul 26 să fi fost îndeplinite la momentul semnării.

(2)

Sistemul utilizat pentru validarea semnăturii electronice avansate bazate pe un certificat calificat furnizează beneficiarului rezultatul corect al procesului de validare și permite beneficiarului să detecteze orice aspect relevant pentru securitate.
(3)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru validarea semnăturilor electronice avansate bazate pe certificate calificate. În cazul în care validarea semnăturii electronice avansate bazate pe certificate calificate îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele prevăzute la alineatul (1) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 33

▼C1

Serviciul calificat de validare a semnăturilor electronice calificate

(1)

Un serviciu calificat de validare a semnăturilor electronice calificate poate fi prestat numai de către un prestator de servicii de încredere calificat care:

▼B

(a)

realizează validarea în conformitate cu articolul 32 alineatul (1); și

(b)

permite beneficiarilor să primească rezultatul procesului de validare în mod automat, fiabil, eficient și care poartă semnătura electronică avansată sau sigiliul electronic avansat al prestatorului care oferă serviciul de validare calificat.

▼M2

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru serviciul calificat de validare menționat la alineatul (1) de la prezentul articol. În cazul în care serviciul calificat de validare pentru semnături electronice calificate îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele de la alineatul (1) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 34

Serviciul calificat de păstrare a semnăturilor electronice calificate

(1)

Un serviciu calificat de păstrare a semnăturilor electronice calificate poate fi prestat numai de către un prestator de servicii de încredere calificat care utilizează proceduri și tehnologii capabile să extindă fiabilitatea semnăturilor electronice calificate dincolo de perioada de validitate tehnologică.

▼M2

(1a)

În cazul în care dispozițiile privind serviciul calificat de păstrare a semnăturilor electronice calificate îndeplinesc standardele, specificațiile și procedurile menționate la alineatul (2), se prezumă că sunt respectate cerințele prevăzute la alineatul (1).

▼M2

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru serviciul calificat de păstrare a semnăturilor electronice calificate. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

SECȚIUNEA 5

Sigiliile electronice

Articolul 35

Efectele juridice ale sigiliilor electronice

(1)

Unui sigiliu electronic nu i se refuză efectul juridic și posibilitatea de a fi acceptat ca probă în procedurile judiciare doar din motiv că acesta este sub formă electronică sau că nu îndeplinește cerințele pentru sigiliile electronice calificate.
(2)

Un sigiliu electronic calificat beneficiază de prezumția integrității datelor și a corectitudinii originii respectivelor date la care se referă sigiliul electronic calificat.

▼M2 —————

▼B

Articolul 36

Cerințele pentru sigiliile electronice avansate

►M2 

Un sigiliu electronic avansat îndeplinește următoarele cerințele:

(a)

face trimitere exclusiv la creatorul sigiliului;

(b)

permite identificarea creatorului sigiliului;

(c)

este creat cu ajutorul datelor de creare a sigiliilor electronice pe care creatorul sigiliului le poate utiliza sub controlul său, cu un nivel ridicat de încredere, pentru crearea sigiliilor electronice; și

(d)

este legat de datele la care se raportează astfel încât orice modificare ulterioară a datelor poate fi detectată.

▼M2

2.

Până la 21 mai 2026, Comisia evaluează dacă este necesar să adopte acte de punere în aplicare prin care să stabilească o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru sigiliile electronice avansate. Pe baza rezultatului evaluării respective, Comisia poate adopta astfel de acte de punere în aplicare. În cazul în care un sigiliu electronic avansat îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele privind sigiliile electronice avansate. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 37

Sigiliile electronice în cadrul serviciilor publice

(1)

În cazul în care un stat membru solicită un sigiliu electronic avansat pentru utilizarea în cadrul unui serviciu online prestat de către un organism din sectorul public sau în numele acestuia, respectivul stat membru recunoaște sigiliile electronice avansate, sigiliile electronice avansate bazate pe un certificat calificat pentru sigilii electronice și sigiliile electronice calificate care întrebuințează cel puțin formatele sau metodele definite în actele de punere în aplicare menționate la alineatul (5).
(2)

În cazul în care un stat membru solicită un sigiliu electronic bazat pe un certificat calificat pentru utilizarea în cadrul unui serviciu online prestat de către un organism din sectorul public sau în numele acestuia, respectivul stat membru recunoaște sigiliile electronice avansate bazate pe un certificat calificat și sigiliile electronice calificate care întrebuințează cel puțin formatele sau metodele definite în actele de punere în aplicare menționate la alineatul (5).
(3)

Statele membre nu solicită un sigiliu electronic la un nivel de securitate mai ridicat decât cel al sigiliului electronic calificat pentru utilizarea transfrontalieră a unui serviciu online prestat de un organism din sectorul public.

▼M2 —————

▼B

(5)

Până la 18 septembrie 2015 și ținând cont de practicile, standardele și actele juridice ale Uniunii existente, Comisia definește, prin intermediul unor acte de punere în aplicare, formate de referință ale sigiliilor electronice avansate sau metode de referință, în cazul în care sunt utilizate formate alternative. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 38

Certificate calificate pentru sigiliul electronic

(1)

Certificatele calificate pentru sigiliile electronice îndeplinesc cerințele prevăzute în anexa III.
(2)

Certificatele calificate pentru sigiliile electronice nu fac obiectul niciunei cerințe obligatorii în plus față de cerințele prevăzute în anexa III.
(3)

Certificatele calificate pentru sigiliile electronice pot include atribute specifice suplimentare facultative. Aceste atribute nu afectează interoperabilitatea și recunoașterea sigiliilor electronice calificate.
(4)

În cazul în care un certificat calificat pentru un sigiliu electronic a fost revocat după activarea inițială, acesta își pierde valabilitatea din momentul în care a fost revocat și nu se revine în niciun caz la statutul său anterior.
(5)

Sub rezerva următoarelor condiții, statele membre pot să stabilească norme interne cu privire la suspendarea temporară a certificatelor calificate pentru sigiliile electronice:

(a)

în cazul în care un certificat calificat pentru sigilii electronice a fost suspendat temporar, respectivul certificat își pierde valabilitatea pe parcursul perioadei de suspendare;

(b)

perioada de suspendare este clar indicată în baza de date privind certificatele și statutul de suspendat este vizibil, pe perioada suspendării, din serviciul care oferă informații privind statutul certificatului.

▼M2

(6)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru certificatele calificate pentru sigiliul electronic. În cazul în care un certificat calificat pentru sigiliul electronic îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele prevăzute în anexa III. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

Articolul 39

Dispozitive de creare a sigiliilor electronice calificate

(1)

Articolul 29 se aplică mutatis mutandis cerințelor pentru dispozitivele de creare a sigiliilor electronice calificate.
(2)

Articolul 30 se aplică mutatis mutandis certificării dispozitivelor de creare a sigiliilor electronice calificate.
(3)

Articolul 31 se aplică mutatis mutandis publicării unei liste a dispozitivelor de creare a sigiliilor electronice certificate și calificate.

▼M2

Articolul 39a

Cerințe privind un serviciu calificat pentru gestionarea dispozitivelor calificate de creare a sigiliului electronic la distanță

Articolul 29a se aplică mutatis mutandis unui serviciu calificat pentru gestionarea dispozitivelor calificate de creare a sigiliului electronic la distanță.

▼B

Articolul 40

Validarea și păstrarea sigiliilor electronice calificate

Articolele 32, 33 și 34 se aplică mutatis mutandis validării și păstrării sigiliilor electronice calificate.

▼M2

Articolul 40a

Cerințe pentru validarea sigiliilor electronice avansate bazate pe certificate calificate

Articolul 32a se aplică mutatis mutandis validării sigiliilor electronice avansate bazate pe certificate calificate.

▼B

SECȚIUNEA 6

Mărcile temporale electronice

Articolul 41

Efectul juridic al mărcilor temporale electronice

(1)

Unei mărci temporale electronice nu i se refuză efectul juridic și posibilitatea de a fi acceptată ca probă în procedurile judiciare doar din motiv că aceasta este sub formă electronică sau că nu îndeplinește cerințele pentru marca temporală electronică calificată.
(2)

O marcă temporală electronică calificată beneficiază de prezumția corectitudinii datei și orei pe care le indică și a integrității datelor la care se raportează data și ora indicate.

▼M2 —————

▼B

Articolul 42

Cerințe pentru mărcile temporale electronice calificate

(1)

O marcă temporală electronică calificată îndeplinește următoarele cerințe:

(a)

asigură o legătură între dată și oră și date astfel încât să excludă în mod rezonabil posibilitatea ca datele să fie schimbate fără ca acest lucru să fie detectat;

(b)

se bazează pe o sursă de timp precisă, legată de ora universală coordonată; și

(c)

este semnată utilizând o semnătură electronică avansată sau sigilată cu un sigiliu electronic avansat al prestatorului de servicii de încredere calificat sau printr-o metodă echivalentă.

▼M2

(1a)

În cazul în care legătura dintre dată și oră și date și exactitatea sursei orei indicate îndeplinesc standardele, specificațiile și procedurile menționate la alineatul (2), se prezumă că sunt respectate cerințele prevăzute la alineatul (1).

▼M2

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru legătura dintre dată și oră și date și pentru stabilirea exactității surselor orei indicate. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

SECȚIUNEA 7

Serviciul de distribuție electronică înregistrată

Articolul 43

Efectul juridic al unui serviciu de distribuție electronică înregistrată

(1)

Datelor trimise și primite prin utilizarea unui serviciu de distribuție electronică înregistrată nu li se refuză efectul juridic și posibilitatea de a fi acceptate ca dovadă în procedurile judiciare doar din motiv că acesta este sub formă electronică sau că nu îndeplinește cerințele pentru serviciul de distribuție electronică înregistrată.
(2)

Datele trimise și primite utilizând un serviciu de distribuție electronică înregistrată beneficiază de prezumția integrității datelor, a trimiterii datelor respective de către expeditorul identificat și a primirii acestora de către destinatarul identificat și a preciziei datei și orei trimiterii și primirii datelor indicate de serviciul de distribuție electronică înregistrată.

Articolul 44

Cerințe pentru serviciile de distribuție electronică înregistrată calificate

(1)

Serviciile de distribuție electronică înregistrată calificate îndeplinesc următoarele cerințe:

(a)

sunt prestate de către unul sau mai mulți prestatori de servicii de încredere calificați;

(b)

asigură identificarea expeditorului cu un nivel de încredere ridicat;

(c)

asigură identificarea destinatarului înainte de furnizarea datelor;

(d)

trimiterea și primirea datelor este securizată printr-o semnătură electronică avansată sau un sigiliu electronic avansat al prestatorului de servicii de încredere calificat astfel încât să se excludă posibilitatea ca datele să fie schimbate fără ca acest lucru să fie detectat;

(e)

orice modificare a datelor necesare în scopul de a trimite sau primi datele este clar indicată expeditorului și destinatarului datelor;

(f)

data și ora trimiterii, primirii și ale oricărei modificări a datelor este indicată printr-o marcă temporală electronică calificată.

În cazul datelor transferate între doi sau mai mulți prestatori de servicii de încredere, cerințele de la literele (a)-(f) se aplică tuturor prestatorilor de servicii de încredere calificați.

▼M2

(1a)

În cazul în care procesul de trimitere și primire de date îndeplinește standardele, specificațiile și procedurile menționate la alineatul (2), se prezumă că sunt respectate cerințele prevăzute la alineatul (1).

▼M2

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru procesele de trimitere și primire de date. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

(2a)

Prestatorii de servicii de distribuție electronică înregistrată calificate pot conveni asupra interoperabilității dintre serviciile de distribuție electronică înregistrată calificate pe care le prestează. Un astfel de cadru de interoperabilitate respectă cerințele prevăzute la alineatul (1), iar respectarea acestor cerințe este confirmată de un organism de evaluare a conformității.
(2b)

Comisia poate stabili, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru cadrul de interoperabilitate menționat la alineatul (2a) de la prezentul articol. Specificațiile tehnice și conținutul standardelor sunt eficiente din punctul de vedere al costurilor și proporționale. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

SECȚIUNEA 8

Autentificarea unui site internet

▼M2

Articolul 45

Cerințe pentru certificatele calificate pentru autentificarea unui site internet

(1)

Certificatele calificate pentru autentificarea unui site internet îndeplinesc cerințele prevăzute în anexa IV. Evaluarea conformității cu aceste cerințe se efectuează în conformitate cu standardele, specificațiile și procedurile menționate la alineatul (2) de la prezentul articol.
(1a)

Certificatele calificate pentru autentificarea unui site internet emise în conformitate cu alineatul (1) de la prezentul articol sunt recunoscute de furnizorii de browsere web. Furnizorii de browsere web asigură faptul că datele de identitate atestate în certificat și atributele suplimentare atestate sunt afișate într-un mod ușor de recunoscut de către utilizator. Furnizorii de browsere web asigură suport și interoperabilitate cu certificatele calificate pentru autentificarea unui site internet menționate la alineatul (1) de la prezentul articol, cu excepția microîntreprinderilor sau a întreprinderilor mici, astfel cum sunt definite la articolul 2 din anexa la Recomandarea 2003/361/CE, în primii cinci ani de funcționare ca prestatori de servicii de navigare pe internet.
(1b)

Certificatele calificate pentru autentificarea unui site internet nu fac obiectul niciunei cerințe obligatorii în plus față de cerințele prevăzute la alineatul (1).
(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru certificatele calificate pentru autentificarea unui site internet menționate la alineatul (1) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼M2

Articolul 45a

Măsuri de precauție în materie de securitate cibernetică

(1)

Furnizorii de browsere web nu iau nicio măsură contrară obligațiilor lor prevăzute la articolul 45, în special cerințelor de recunoaștere a certificatelor calificate pentru autentificarea unui site internet și de afișare a datelor de identitate furnizate într-un mod ușor de recunoscut de către utilizator.
(2)

Prin derogare de la alineatul (1) și numai în cazul unor suspiciuni motivate legate de încălcări ale securității sau de pierderea integrității unui certificat identificat sau a unui set de certificate identificate, furnizorii de browsere web pot lua măsuri de precauție în legătură cu respectivul certificat sau set de certificate.
(3)

În cazul în care un furnizor de browsere web ia măsuri de precauție conform alineatului (2), furnizorul de browsere web își notifică suspiciunile în scris, fără întârzieri nejustificate, împreună cu o descriere a măsurilor luate pentru a remedia aceste suspiciuni, Comisiei, organismului de supraveghere competent, entității căreia i-a fost emis certificatul și prestatorului de servicii de încredere calificat care a emis certificatul sau setul de certificate. La primirea unei astfel de notificări, organismul de supraveghere competent emite furnizorului de browsere web în cauză o confirmare de primire.
(4)

Organismul de supraveghere competent investighează, în conformitate cu articolul 46b alineatul (4) litera (k), aspectele prezentate în notificare. În cazul în care rezultatul investigației respective nu are ca rezultat retragerea statutului de calificat al certificatului, organismul de supraveghere informează furnizorul de browsere web în consecință și îi solicită acestuia să pună capăt măsurilor de precauție menționate la alineatul (2) de la prezentul articol.

SECȚIUNEA 9

Atestatul electronic al atributelor

Articolul 45b

Efectele juridice ale atestatului electronic al atributelor

(1)

Unui atestat electronic al atributelor nu i se refuză efectul juridic sau posibilitatea de a fi acceptat ca mijloc de probă în procedurile judiciare doar pentru motivul că acesta este în format electronic sau că nu îndeplinește cerințele privind atestatele electronice calificate ale atributelor.
(2)

Un atestat electronic calificat al atributelor și atestatele atributelor emise de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism au același efect juridic ca atestatele emise în mod legal în format tipărit.
(3)

Un atestat al atributelor emis de un organism din sectorul public responsabil de o sursă autentică într-un stat membru sau în numele unui astfel de organism este recunoscut drept un atestat al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism în toate statele membre.

Articolul 45c

Atestatul electronic al atributelor în serviciile publice

Atunci când identificarea electronică cu ajutorul unui mijloc de identificare electronică și al autentificării este obligatorie în temeiul dreptului intern pentru a accesa un serviciu prestat online de un organism din sectorul public, datele de identificare personală din atestatul electronic al atributelor nu înlocuiesc identificarea electronică cu ajutorul unui mijloc de identificare electronică și al autentificării pentru identificarea electronică, cu excepția cazului în care acest lucru este permis în mod expres de statul membru. Într-un astfel de caz, se acceptă, de asemenea, atestatul electronic calificat al atributelor din alte state membre.

Articolul 45d

Cerințe privind atestatul electronic calificat al atributelor

(1)

Atestatul electronic calificat al atributelor îndeplinește cerințele prevăzute în anexa V.
(2)

Evaluarea conformității cu cerințele prevăzute în anexa V se efectuează în conformitate cu standardele, specificațiile și procedurile menționate la alineatul (5) de la prezentul articol.
(3)

Atestatele electronice calificate ale atributelor nu fac obiectul niciunei cerințe obligatorii în plus față de cerințele prevăzute în anexa V.
(4)

În cazul în care un atestat electronic calificat al atributelor este revocat după emiterea inițială, acesta își pierde valabilitatea din momentul revocării și nu se poate reveni în niciun caz la statutul său anterior.
(5)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind atestatele electronice calificate ale atributelor. Actele de punere în aplicare respective sunt în concordanță cu actele de punere în aplicare menționate la articolul 5a alineatul (23) privind implementarea portofelului european pentru identitatea digitală. Acestea se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 45e

Verificarea atributelor în raport cu surse autentice

(1)

În termen de 24 de luni de la data intrării în vigoare a actelor de punere în aplicare menționate la articolul 5a alineatul (23) și la articolul 5c alineatul (6), statele membre se asigură că, cel puțin în cazul atributelor enumerate în anexa VI, ori de câte ori respectivele atribute se bazează pe surse autentice din sectorul public, se iau măsuri pentru a permite prestatorilor de servicii de încredere calificați care pun la dispoziție atestate electronice ale atributelor să verifice respectivele atribute prin mijloace electronice, la cererea utilizatorului, în conformitate cu dreptul Uniunii sau cu dreptul intern.
(2)

Până la 21 noiembrie 2024, ținând seama de standardele internaționale relevante, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri pentru catalogul de atribute, precum și sisteme pentru atestarea atributelor și procedurile de verificare pentru atestatele electronice calificate ale atributelor în sensul alineatului (1) de la prezentul articol. Actele de punere în aplicare respective sunt în concordanță cu actele de punere în aplicare menționate la articolul 5a alineatul (23) privind implementarea portofelului european pentru identitatea digitală și se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 45f

Cerințe privind atestatul electronic al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism

(1)

Un atestat electronic al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism îndeplinește următoarele cerințe:

(a)

cerințele prevăzute în anexa VII;

(b)

cerința ca certificatul calificat care stă la baza semnăturii electronice calificate sau a sigiliului electronic calificat al organismului din sectorul public menționat la articolul 3 punctul 46, identificat drept emitentul menționat la litera (b) din anexa VII, să conțină un set specific de atribute certificate într-o formă adecvată pentru prelucrarea automată, care:

(i)

indică faptul că organismul emitent este înființat în conformitate cu dreptul Uniunii sau cu dreptul intern ca fiind responsabil de sursa autentică pe baza căreia este emis atestatul electronic al atributelor sau ca organism desemnat să acționeze în numele acestuia;

(ii)

furnizează un set de date care reprezintă fără ambiguitate sursa autentică menționată la punctul (i); și

(iii)

identifică dreptul Uniunii sau dreptul intern menționat la punctul (i).

(2)

Statul membru în care sunt stabilite organismele din sectorul public menționate la articolul 3 punctul 46 se asigură că organismele din sectorul public care emit atestate electronice ale atributelor au un nivel de fiabilitate și încredere echivalent cu cel al prestatorilor de servicii de încredere calificați, în conformitate cu articolul 24.
(3)

Statele membre notifică Comisiei organismele din sectorul public menționate la articolul 3 punctul 46. Notificarea respectivă include un raport de evaluare a conformității emis de un organism de evaluare a conformității care confirmă că sunt îndeplinite cerințele prevăzute la alineatele (1), (2) și (6) de la prezentul articol. Comisia pune la dispoziția publicului, printr-un canal sigur, lista organismelor din sectorul public menționate la articolul 3 punctul 46, într-o formă purtând o semnătură electronică sau un sigiliu electronic, adecvată pentru prelucrarea automată.
(4)

În cazul în care un atestat electronic al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism este revocat după emiterea inițială, acesta își pierde valabilitatea din momentul revocării și nu se mai poate reveni la statutul anterior revocării.
(5)

În cazul în care un atestat electronic al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism îndeplinește standardele, specificațiile și procedurile menționate la alineatul (6), se prezumă că sunt respectate cerințele prevăzute la alineatul (1).
(6)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind atestatul electronic al atributelor emis de un organism din sectorul public responsabil de o sursă autentică sau în numele unui astfel de organism. Actele de punere în aplicare respective sunt în concordanță cu actele de punere în aplicare menționate la articolul 5a alineatul (23) privind implementarea portofelului european pentru identitatea digitală. Acestea se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).
(7)

Până la 21 noiembrie 2024, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri în sensul alineatului (3) de la prezentul articol. Actele de punere în aplicare respective sunt în concordanță cu actele de punere în aplicare menționate la articolul 5a alineatul (23) privind implementarea portofelului european pentru identitatea digitală. Acestea se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).
(8)

Organismele din sectorul public menționate la articolul 3 punctul 46 care emit atestate electronice ale atributelor pun la dispoziție o interfață cu portofelele europene pentru identitatea digitală care sunt furnizate în conformitate cu articolul 5a.

Articolul 45g

Emiterea atestatului electronic al atributelor pentru portofelele europene pentru identitatea digitală

(1)

Furnizorii de atestate electronice ale atributelor oferă utilizatorilor portofelului european pentru identitatea digitală posibilitatea de a solicita, de a obține, de a stoca și de a gestiona atestatul electronic al atributelor indiferent de statele membre în care este furnizat portofelul european pentru identitatea digitală.
(2)

Furnizorii de atestate electronice calificate ale atributelor pun la dispoziție o interfață cu portofelele europene pentru identitatea digitală care sunt furnizate în conformitate cu articolul 5a.

Articolul 45h

Norme suplimentare privind prestarea serviciilor de atestare electronică a atributelor

(1)

Prestatorii serviciilor de atestare electronică calificată și necalificată a atributelor nu combină datele cu caracter personal referitoare la prestarea serviciilor respective cu datele cu caracter personal care provin din orice alte servicii oferite de ei sau de partenerii lor comerciali.
(2)

Datele cu caracter personal referitoare la prestarea serviciilor de atestare electronică a atributelor sunt păstrate separate logic de alte date deținute de furnizorul atestatului electronic al atributelor.
(3)

Prestatorii de servicii de atestare electronică calificată a atributelor pun în aplicare prestarea unor astfel de servicii de încredere calificate într-un mod care este separat din punct de vedere funcțional de alte servicii pe care le prestează.

SECȚIUNEA 10

Serivicii de arhivare electronică

Articolul 45i

Efectul juridic al serviciilor de arhivare electronică

(1)

Datelor electronice și documentelor electronice păstrate prin utilizarea unui serviciu de arhivare electronică nu li se refuză efectul juridic sau posibilitatea de a fi acceptate ca probă în procedurile judiciare doar pentru motivul că acestea sunt în format electronic sau că nu sunt păstrate prin utilizarea unui serviciu calificat de arhivare electronică.
(2)

Datele electronice și documentele electronice păstrate prin utilizarea unui serviciu calificat de arhivare electronică beneficiază de prezumția de integritate și de acuratețe a originii pe toată durata perioadei de păstrare de către prestatorul de servicii de încredere calificat.

Articolul 45j

Cerințe privind serviciile calificate de arhivare electronică

(1)

Serviciile calificate de arhivare electronică îndeplinesc următoarele cerințe:

(a)

sunt prestate de prestatori de servicii de încredere calificați;

(b)

utilizează proceduri și tehnologii capabile să asigure durabilitatea și lizibilitatea datelor electronice și a documentelor electronice dincolo de perioada de valabilitate tehnologică și cel puțin pe toată perioada de păstrare legală sau contractuală, menținându-le totodată integritatea și acuratețea originii;

(c)

garantează că respectivele date electronice și documente electronice sunt păstrate astfel încât să fie protejate împotriva pierderii și modificării, cu excepția modificărilor privind suportul lor sau formatul lor electronic;

(d)

permit beneficiarilor autorizați să primească în mod automat un raport care confirmă faptul că datele electronice și documentele electronice extrase dintr-o arhivă electronică calificată beneficiază de prezumția de integritate a datelor de la începutul perioadei de păstrare până în momentul extragerii.

Raportul menționat la litera (d) de la primul paragraf este furnizat într-un mod fiabil și eficient și poartă semnătura electronică calificată sau sigiliul electronic calificat al prestatorului serviciului calificat de arhivare electronică.

(2)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind serviciile calificate de arhivare electronică. În cazul în care un serviciu calificat de arhivare electronică îndeplinește standardele, specificațiile și procedurile respective, se prezumă că sunt respectate cerințele privind serviciile calificate de arhivare electronică. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

SECȚIUNEA 11

Registre electronice

Articolul 45k

Efectele juridice ale registrelor electronice

(1)

Unui registru electronic nu i se refuză efectul juridic sau posibilitatea de a fi acceptat ca mijloc de probă în procedurile judiciare doar pentru motivul că acesta este în format electronic sau că nu îndeplinește cerințele pentru registrele electronice calificate.
(2)

Înregistrările de date cuprinse într-un registru electronic calificat beneficiază de prezumția ordonării lor cronologice secvențiale unice și exacte și de prezumția de integritate.

Articolul 45l

Cerințe privind registrele electronice calificate

(1)

Registrele electronice calificate îndeplinesc următoarele cerințe:

(a)

sunt create și gestionate de unul sau mai mulți prestatori de servicii de încredere calificați;

(b)

stabilesc originea înregistrărilor de date din registru;

(c)

asigură ordonarea cronologică secvențială unică a înregistrărilor de date din registru;

(d)

înregistrează datele astfel încât orice modificare a lor ulterioară să poată fi detectată imediat, asigurând integritatea datelor în timp.

(2)

În cazul în care registrul electronic îndeplinește standardele, specificațiile și procedurile menționate la alineatul (3), se prezumă că sunt respectate cerințele prevăzute la alineatul (1).
(3)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, o listă de standarde de referință și, dacă este necesar, specificații și proceduri privind cerințele prevăzute la alineatul (1) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

CAPITOLUL IV

DOCUMENTE ELECTRONICE

Articolul 46

Efectele juridice ale documentelor electronice

Unui document electronic nu i se refuză efectul juridic și posibilitatea de a fi acceptat ca dovadă în procedurile judiciare doar din motiv că este sub formă electronică.

▼M2

CAPITOLUL IVa

CADRUL DE GUVERNANȚĂ

Articolul 46a

Supravegherea cadrului pentru portofelul european pentru identitatea digitală

(1)

Statele membre desemnează unul sau mai multe organisme de supraveghere stabilite pe teritoriul lor.

Organismelor de supraveghere desemnate în temeiul primului paragraf li se conferă competențele necesare și resursele adecvate pentru a-și îndeplini sarcinile în mod eficace, eficient și independent.

(2)

Statele membre notifică Comisiei denumirile și adresele organismelor lor de supraveghere desemnate în temeiul alineatului (1), precum și orice modificări ulterioare ale acestora. Comisia publică o listă a organismelor de supraveghere notificate.
(3)

Rolul organismelor de supraveghere desemnate în temeiul alineatului (1) constă în:

(a)

supravegherea furnizorilor de portofele europene pentru identitatea digitală stabiliți pe teritoriul statului membru care a desemnat organismele de supraveghere și asigurarea, prin intermediul unor activități de supraveghere ex ante și ex post, îndeplinirii de către respectivii furnizori și de către portofelele europene pentru identitatea digitală furnizate de aceștia a cerințelor stabilite în prezentul regulament;

(b)

a lua măsuri, dacă este necesar, în ceea ce îi privește pe furnizorii de portofele europene pentru identitatea digitală stabiliți pe teritoriul statului membru care a desemnat organismele de supraveghere, prin intermediul unor activități de supraveghere ex post, atunci când sunt informate că furnizorii sau portofelele europene pentru identitatea digitală furnizate de aceștia încalcă prezentul regulament.

(4)

Printre sarcinile organismelor de supraveghere desemnate în temeiul alineatului (1) se numără, în special, următoarele:

(a)

să coopereze cu alte organisme de supraveghere și să acorde asistență acestora, în conformitate cu articolele 46c și 46e;

(b)

să solicite informațiile necesare pentru monitorizarea conformității cu prezentul regulament;

(c)

să informeze autoritățile competente relevante ale statelor membre în cauză, desemnate sau înființate în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555, cu privire la orice încălcare semnificativă a securității sau pierdere a integrității de care iau cunoștință în îndeplinirea sarcinilor lor și, în cazul unei încălcări semnificative a securității sau al pierderii integrității care privește alte state membre, să informeze punctul unic de contact din statul membru în cauză, desemnat sau înființat în temeiul articolului 8 alineatul (3) din Directiva (UE) 2022/2555, și punctele unice de contact din celelalte state membre în cauză, desemnate în temeiul articolului 46c alineatul (1) din prezentul regulament, și să informeze publicul sau să solicite furnizorilor de portofele europene pentru identitatea digitală să facă acest lucru în cazul în care organismul de supraveghere consideră că divulgarea încălcării securității sau a pierderii integrității ar fi de interes public;

(d)

să efectueze inspecții la fața locului și supraveghere ex situ;

(e)

să solicite furnizorilor de portofele europene pentru identitatea digitală să remedieze orice neîndeplinire a cerințelor prevăzute în prezentul regulament;

(f)

să suspende sau să anuleze înregistrarea și includerea beneficiarilor în mecanismul menționat la articolul 5b alineatul (7) în cazul utilizării ilegale sau frauduloase a portofelului european pentru identitatea digitală;

(g)

să coopereze cu autoritățile de supraveghere competente înființate în temeiul articolului 51 din Regulamentul (UE) 2016/679, în special prin informarea acestora, fără întârzieri nejustificate, în cazul în care normele de protecție a datelor cu caracter personal par să fi fost încălcate, precum și cu privire la încălcările securității care par să constituie încălcări ale securității datelor cu caracter personal.

(5)

În cazul în care organismul de supraveghere desemnat în temeiul alineatului (1) solicită furnizorului unui portofel european pentru identitatea digitală să remedieze orice neîndeplinire a cerințelor prevăzute în prezentul regulament în temeiul alineatului (4) litera (e), iar furnizorul respectiv nu acționează în consecință și, dacă este cazul, într-un termen stabilit de organismul de supraveghere, organismul de supraveghere desemnat în temeiul alineatului (1) poate, ținând seama, în special, de amploarea, durata și consecințele respectivei neîndepliniri, să dispună ca furnizorul să suspende sau să înceteze furnizarea portofelului european pentru identitatea digitală. Organismul de supraveghere informează fără întârzieri nejustificate organismele de supraveghere ale altor state membre, Comisia, beneficiarii și utilizatorii portofelului european pentru identitatea digitală cu privire la decizia de a solicita suspendarea sau încetarea furnizării portofelului european pentru identitatea digitală.
(6)

În fiecare an, până la 31 martie, fiecare organism de supraveghere desemnat în temeiul alineatului (1) prezintă Comisiei un raport privind principalele activități desfășurate în anul calendaristic anterior. Comisia pune la dispoziția Parlamentului European și a Consiliului rapoartele anuale respective.
(7)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, formatele și procedurile privind raportul menționat la alineatul (6) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 46b

Supravegherea serviciilor de încredere

(1)

Statele membre desemnează un organism de supraveghere înființat pe teritoriul lor sau desemnează, de comun acord cu un alt stat membru, un organism de supraveghere înființat în acel alt stat membru. Organismul de supraveghere respectiv este responsabil de sarcinile de supraveghere în statul membru care l-a desemnat în ceea ce privește serviciile de încredere.

Organismelor de supraveghere desemnate în temeiul primului paragraf li se acordă competențele necesare și resursele adecvate pentru a-și îndeplini sarcinile.

(2)

Statele membre notifică Comisiei denumirile și adresele organismelor lor de supraveghere desemnate în temeiul alineatului (1), precum și orice modificări ulterioare ale acestora. Comisia publică o listă a organismelor de supraveghere notificate.
(3)

Rolul organismelor de supraveghere desemnate în temeiul alineatului (1) constă în:

(a)

supravegherea prestatorilor de servicii de încredere calificați stabiliți pe teritoriul statului membru care le-a desemnat și asigurarea, prin intermediul unor activități de supraveghere ex ante și ex post, îndeplinirii de către respectivii prestatori de servicii de încredere calificați și de către serviciile de încredere calificate prestate de aceștia a cerințelor stabilite în prezentul regulament;

(b)

luarea de măsuri, după caz, în legătură cu prestatorii de servicii de încredere necalificați stabiliți pe teritoriul statului membru care le-a desemnat, prin intermediul activităților de supraveghere ex post, atunci când sunt informate că respectivii prestatori de servicii de încredere necalificați sau serviciile de încredere prestate de aceștia nu ar îndeplini cerințele stabilite în prezentul regulament.

(4)

Printre sarcinile organismelor de supraveghere desemnate în temeiul alineatului (1) se numără, în special, următoarele:

(a)

să informeze autoritățile competente relevante ale statelor membre în cauză, desemnate sau înființate în temeiul articolului 8 alineatul (1) din Directiva (UE) 2022/2555, cu privire la orice încălcare semnificativă a securității sau pierdere a integrității de care iau cunoștință în îndeplinirea sarcinilor lor și, în cazul unei încălcări semnificative a securității sau al pierderii integrității care privește alte state membre, să informeze punctul unic de contact din statul membru în cauză, desemnat sau înființat în temeiul articolului 8 alineatul (3) din Directiva (UE) 2022/2555, și punctele unice de contact din celelalte state membre în cauză, desemnate în temeiul articolului 46c alineatul (1) din prezentul regulament, și să informeze publicul sau să solicite prestatorului de servicii de încredere să facă acest lucru în cazul în care organismul de supraveghere consideră că divulgarea încălcării securității sau a pierderii integrității ar fi de interes public;

(b)

să coopereze cu alte organisme de supraveghere și să acorde asistență acestora, în conformitate cu articolele 46c și 46e;

(c)

să analizeze rapoartele de evaluare a conformității menționate la articolul 20 alineatul (1) și la articolul 21 alineatul (1);

(d)

să raporteze Comisiei cu privire la activitățile sale principale, în conformitate cu alineatul (6) de la prezentul articol;

(e)

să realizeze audituri sau să solicite unui organism de evaluare a conformității să efectueze o evaluare a conformității prestatorilor de servicii de încredere calificați, în conformitate cu articolul 20 alineatul (2);

(f)

să coopereze cu autoritățile de supraveghere competente înființate în temeiul articolului 51 din Regulamentul (UE) 2016/679, în special prin informarea acestora, fără întârzieri nejustificate, în cazul în care normele de protecție a datelor cu caracter personal par să fi fost încălcate, precum și cu privire la încălcările securității care par să constituie încălcări ale securității datelor cu caracter personal;

(g)

să acorde statutul de calificat prestatorilor de servicii de încredere, precum și serviciilor pe care aceștia le prestează și să retragă statutul respectiv, în conformitate cu articolele 20 și 21;

(h)

să informeze organismul responsabil cu lista sigură națională menționată la articolul 22 alineatul (3) cu privire la deciziile sale de acordare sau de retragere a statutului de calificat, cu excepția cazului în care respectivul organism este și organism de supraveghere desemnat în temeiul alineatului (1) de la prezentul articol;

(i)

să verifice existența și aplicarea corectă a dispozițiilor privind planurile de încetare a serviciului atunci când prestatorul de servicii de încredere calificat își încetează activitățile, inclusiv modul în care informațiile sunt păstrate accesibile, în conformitate cu articolul 24 alineatul (2) litera (h);

(j)

să solicite prestatorilor de servicii de încredere să remedieze orice neîndeplinire a cerințelor prevăzute în prezentul regulament;

(k)

să investigheze cererile formulate de furnizorii de browsere web în temeiul articolului 45a și să ia măsuri, dacă este necesar.

(5)

Statele membre pot să solicite organismului de supraveghere desemnat în temeiul alineatului (1) să stabilească, să mențină și să actualizeze o infrastructură de asigurare a încrederii în conformitate cu dreptul intern.
(6)

În fiecare an, până la 31 martie, fiecare organism de supraveghere desemnat în temeiul alineatului (1) prezintă Comisiei un raport privind principalele activități desfășurate în anul calendaristic anterior. Comisia pune la dispoziția Parlamentului European și a Consiliului rapoartele anuale respective.
(7)

Până la 21 mai 2025, Comisia adoptă orientări privind îndeplinirea de către organismele de supraveghere desemnate în temeiul alineatului (1) de la prezentul articol a sarcinilor menționate la alineatul (4) de la prezentul articol și, prin intermediul unor acte de punere în aplicare, stabilește formatele și procedurile privind raportul menționat la alineatul (6) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

Articolul 46c

Puncte unice de contact

(1)

Fiecare stat membru desemnează un punct unic de contact pentru serviciile de încredere, portofelele europene pentru identitatea digitală și sistemele de identificare electronică notificate.
(2)

Fiecare punct unic de contact exercită o funcție de legătură pentru a facilita cooperarea transfrontalieră între organismele de supraveghere pentru prestatorii de servicii de încredere și între organismele de supraveghere pentru furnizorii de portofele europene pentru identitatea digitală și, după caz, cu Comisia și Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) și cu alte autorități competente din statul său membru.
(3)

Fiecare stat membru publică și, fără întârzieri nejustificate, notifică Comisiei denumirea și adresa punctului unic de contact desemnat în temeiul alineatului (1), precum și orice modificare ulterioară a acestora.
(4)

Comisia publică o listă a punctelor unice de contact notificate în temeiul alineatului (3).

Articolul 46d

Asistență reciprocă

(1)

Pentru a facilita supravegherea și executarea obligațiilor prevăzute de prezentul regulament, organismele de supraveghere desemnate în temeiul articolului 46a alineatul (1) sau al articolului 46b alineatul (1) pot solicita, inclusiv prin intermediul grupului de cooperare înființat în temeiul articolului 46e alineatul (1), asistență reciprocă din partea organismelor de supraveghere dintr-un alt stat membru în care este stabilit furnizorul portofelului european pentru identitatea digitală sau prestatorul de servicii de încredere sau în care se află rețeaua și sistemele sale informatice ori sunt prestate serviciile acestuia.
(2)

Asistența reciprocă implică cel puțin faptul că:

(a)

organismul de supraveghere care aplică măsuri de supraveghere și de executare într-un stat membru informează și consultă organismul de supraveghere din celălalt stat membru în cauză;

(b)

un organism de supraveghere poate solicita organismului de supraveghere dintr-un alt stat membru în cauză să ia măsuri de supraveghere sau de executare, inclusiv, de exemplu, cereri de a efectua inspecții legate de rapoartele de evaluare a conformității menționate la articolele 20 și 21 în ceea ce privește prestarea de servicii de încredere;

(c)

după caz, organismele de supraveghere pot efectua anchete comune cu organismele de supraveghere din alte state membre.

Mecanismele și procedurile pentru acțiunile comune menționate la primul paragraf sunt convenite și stabilite de către statele membre în cauză, în conformitate cu dreptul lor intern.

(3)

Un organism de supraveghere căruia i se adresează o solicitare de asistență poate respinge respectiva solicitare pentru oricare dintre următoarele motive:

(a)

asistența solicitată nu este proporțională cu activitățile de supraveghere ale organismului de supraveghere desfășurate în conformitate cu articolele 46a și 46b;

(b)

organismul de supraveghere nu are competența de a acorda asistența solicitată;

(c)

acordarea asistenței solicitate ar contraveni prezentului regulament.

(4)

Până la 21 mai 2025 și, ulterior, la fiecare doi ani, grupul de cooperare înființat în temeiul articolului 46e alineatul (1) emite orientări privind aspectele organizatorice și procedurile pentru asistența reciprocă menționată la alineatele (1) și (2) de la prezentul articol.

Articolul 46e

Grupul european de cooperare privind identitatea digitală

(1)

Pentru a sprijini și a facilita cooperarea transfrontalieră și schimbul de informații dintre statele membre privind serviciile de încredere, portofelele europene pentru identitatea digitală și sistemele de identificare electronică notificate, Comisia înființează un Grup european de cooperare privind identitatea digitală (denumit în continuare „grupul de cooperare”).
(2)

Grupul de cooperare este alcătuit din reprezentanți numiți de statele membre și de Comisie. Grupul de cooperare este prezidat de Comisie. Comisia asigură secretariatul grupului de cooperare.
(3)

Reprezentanții părților interesate relevante pot fi invitați ad-hoc să participe la reuniunile grupului de cooperare și la lucrările acestuia în calitate de observatori.
(4)

ENISA este invitată să participe în calitate de observator la lucrările grupului de cooperare atunci când are loc un schimb de opinii, de bune practici și de informații cu privire la aspecte relevante în materie de securitate cibernetică, cum ar fi notificarea încălcărilor securității, și atunci când se abordează utilizarea certificatelor sau a standardelor de securitate cibernetică.
(5)

Grupului de cooperare îi revin următoarele sarcini:

(a)

să facă schimb de opinii și să coopereze cu Comisia cu privire la inițiativele de politică emergente în domeniul portofelelor pentru identitatea digitală, al mijloacelor de identificare electronică și al serviciilor de încredere;

(b)

să consilieze Comisia, după caz, în fazele inițiale de pregătire a proiectelor de acte de punere în aplicare și de acte delegate care urmează să fie adoptate în temeiul prezentului regulament;

(c)

pentru a sprijini organismele de supraveghere la punerea în aplicare a dispozițiilor prezentului regulament:

(i)

să facă schimb de bune practici și de informații privind punerea în aplicare a dispozițiilor prezentului regulament;

(ii)

să evalueze evoluțiile pertinente din sectorul portofelului pentru identitatea digitală, al identificării electronice și al serviciilor de încredere;

(iii)

să organizeze reuniuni comune cu părțile interesate relevante din întreaga Uniune pentru a discuta activitățile desfășurate de grupul de cooperare și pentru a colecta informații cu privire la dificultățile emergente în materie de politici;

(iv)

cu sprijinul ENISA, să facă schimb de opinii, de bune practici și de informații cu privire la aspectele relevante în materie de securitate cibernetică în ceea ce privește portofelele europene pentru identitatea digitală, sistemele de identificare electronică și serviciile de încredere;

(v)

să facă schimb de bune practici cu privire la elaborarea și punerea în aplicare a politicilor privind notificarea încălcărilor securității și măsurile comune menționate la articolele 5e și 10;

(vi)

să organizeze reuniuni comune cu Grupul de cooperare NIS înființat în temeiul articolului 14 alineatul (1) din Directiva (UE) 2022/2555 pentru a face schimb de informații relevante în ceea ce privește amenințările cibernetice, incidentele, vulnerabilitățile, inițiativele de sensibilizare, cursurile de formare, exercițiile și competențele, consolidarea capacităților, capacitățile în materie de standarde și specificații tehnice, precum și standardele și specificațiile tehnice în legătură cu serviciile de încredere și identificarea electronică;

(vii)

să discute, la cererea unui organism de supraveghere, cererile specifice de asistență reciprocă menționate la articolul 46d;

(viii)

să faciliteze schimbul de informații între organismele de supraveghere prin furnizarea de orientări cu privire la aspectele organizatorice și procedurile de asistență reciprocă menționate la articolul 46d;

(d)

să organizeze evaluări inter pares ale sistemelor de identificare electronică ce trebuie notificate în temeiul prezentului regulament.

(6)

Statele membre asigură cooperarea eficace și eficientă a reprezentanților lor desemnați în grupul de cooperare.
(7)

Până la 21 mai 2025, Comisia stabilește, prin intermediul unor acte de punere în aplicare, modalitățile procedurale necesare pentru facilitarea cooperării dintre statele membre menționate la alineatul (5) litera (d) de la prezentul articol. Respectivele acte de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 48 alineatul (2).

▼B

CAPITOLUL V

DELEGAREA DE COMPETENȚE ȘI MĂSURI DE PUNERE ÎN APLICARE

Articolul 47

Exercitarea delegării

(1)

Competența de a adopta acte delegate este conferită Comisiei în condițiile prevăzute la prezentul articol.

▼M2

(2)

Competența de a adopta acte delegate menționată la articolul 5c alineatul (7), la articolul 24 alineatul (4b) și la articolul 30 alineatul (4) se conferă Comisiei pe o perioadă nedeterminată de la 17 septembrie 2014.
(3)

Delegarea de competențe menționată la articolul 5c alineatul (7), la articolul 24 alineatul (4b) și la articolul 30 alineatul (4) poate fi revocată oricând de Parlamentul European sau de Consiliu. O decizie de revocare pune capăt delegării de competențe specificate în decizia respectivă. Decizia produce efecte din ziua care urmează datei publicării acesteia în Jurnalul Oficial al Uniunii Europene sau de la o dată ulterioară menționată în decizie. Decizia nu aduce atingere actelor delegate care sunt deja în vigoare.

▼B

(4)

De îndată ce adoptă un act delegat, Comisia îl notifică simultan Parlamentului European și Consiliului.

▼M2

(5)

Un act delegat adoptat în temeiul articolului 5c alineatul (7), al articolului 24 alineatul (4b) sau al articolului 30 alineatul (4) intră în vigoare numai în cazul în care nici Parlamentul European și nici Consiliul nu au formulat obiecții în termen de două luni de la notificarea acestuia către Parlamentul European și Consiliu sau în cazul în care, înaintea expirării termenului respectiv, Parlamentul European și Consiliul au informat Comisia că nu vor formula obiecții. Respectivul termen se prelungește cu două luni la inițiativa Parlamentului European sau a Consiliului.

▼B

Articolul 48

Procedura comitetului

(1)

Comisia este asistată de un comitet. Comitetul respectiv este un comitet în sensul Regulamentului (UE) nr. 182/2011.
(2)

În cazul în care se face trimitere la prezentul alineat, se aplică articolul 5 din Regulamentul (UE) nr. 182/2011.

CAPITOLUL VI

DISPOZIȚII FINALE

▼M2

Articolul 48a

Cerințe de raportare

(1)

Statele membre asigură colectarea de date statistice în legătură cu funcționarea portofelelor europene pentru identitatea digitală și a serviciilor de încredere calificate furnizate pe teritoriile lor.
(2)

Datele statistice colectate în conformitate cu alineatul (1) includ următoarele:

(a)

numărul persoanelor fizice și juridice care dețin un portofel european pentru identitatea digitală valabil;

(b)

tipul și numărul serviciilor care acceptă utilizarea portofelului european pentru identitatea digitală;

(c)

numărul reclamațiilor din partea utilizatorilor și al incidentelor privind protecția consumatorilor sau protecția datelor în legătură cu beneficiarii și serviciile de încredere calificate;

(d)

un raport de sinteză care include date privind incidentele care împiedică utilizarea portofelului european pentru identitatea digitală;

(e)

un rezumat al incidentelor semnificative de securitate, al încălcărilor securității datelor și al utilizatorilor afectați ai portofelelor europene pentru identitatea digitală sau ai serviciilor de încredere calificate.

(3)

Datele statistice menționate la alineatul (2) sunt puse la dispoziția publicului într-un format deschis, utilizat în mod obișnuit și prelucrabil automat.
(4)

Până la data de 31 martie a fiecărui an, statele membre transmit Comisiei un raport privind datele statistice colectate în conformitate cu alineatul (2).

▼M2

Articolul 49

Reexaminare

(1)

Comisia reexaminează modul de aplicare a prezentului regulament și, până la 21 mai 2026, prezintă un raport în acest sens Parlamentului European și Consiliului. În respectivul raport, Comisia evaluează, în special, dacă este oportun să se modifice domeniul de aplicare al prezentului regulament sau dispozițiile sale specifice, inclusiv, în special, dispozițiile articolului 5c alineatul (5), ținând seama de experiența dobândită în aplicarea prezentului regulament, precum și de evoluțiile tehnologice, ale pieței și juridice. Dacă este necesar, raportul respectiv este însoțit de o propunere de modificare a prezentului regulament.
(2)

Raportul menționat la alineatul (1) include o analiză a disponibilității, a securității și a posibilității de utilizare a mijloacelor de identificare electronică notificate și a portofelelor europene pentru identitatea digitală care intră în domeniul de aplicare al prezentului regulament și analizează dacă tuturor prestatorilor privați de servicii online care recurg la servicii de identificare electronică furnizate de terți pentru autentificarea utilizatorilor trebuie să le revină obligația să accepte utilizarea mijloacelor de identificare electronică notificate și a portofelului european pentru identitatea digitală.
(3)

Până la 21 mai 2030 și, ulterior, la fiecare patru ani, Comisia prezintă un raport Parlamentului European și Consiliului cu privire la progresele realizate în vederea atingerii obiectivelor prezentului regulament.

▼B

Articolul 50

Abrogare

(1)

Directiva 1999/93/CE se abrogă cu efect de la 1 iulie 2016.
(2)

Trimiterile la directiva abrogată se interpretează ca trimiteri la prezentul regulament.

▼M2

Articolul 51

Măsuri tranzitorii

(1)

Dispozitivele sigure de creare a semnăturilor a căror conformitate a fost stabilită în conformitate cu articolul 3 alineatul (4) din Directiva 1999/93/CE sunt considerate în continuare dispozitive de creare a semnăturilor electronice calificate în temeiul prezentului regulament până la 21 mai 2027.
(2)

Certificatele calificate emise persoanelor fizice în temeiul Directivei 1999/93/CE sunt considerate în continuare certificate calificate pentru semnături electronice în temeiul prezentului regulament până la 21 mai 2026.
(3)

Până la 21 mai 2026, gestionarea dispozitivelor calificate de creare a semnăturilor și sigiliilor electronice la distanță de către alți prestatori de servicii de încredere calificați decât cei care prestează servicii de încredere calificate pentru gestionarea dispozitivelor calificate de creare a semnăturilor și sigiliilor electronice la distanță în conformitate cu articolele 29a și 39a, se poate desfășura fără să fie necesară obținerea statutului de calificat pentru prestarea acestor servicii de gestionare.
(4)

Prestatorii de servicii de încredere calificați cărora li s-a acordat statutul de calificat în temeiul prezentului regulament înainte de 20 mai 2024 prezintă organismului de supraveghere un raport de evaluare a conformității care dovedește conformitatea cu articolul 24 alineatele (1), (1a) și (1b) cât mai curând posibil și în orice caz până la 21 mai 2026.

▼B

Articolul 52

Intrarea în vigoare

(1)

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
(2)

Prezentul regulament se aplică de la 1 iulie 2016, cu excepția următoarelor dispoziții:

(a)

articolul 8 alineatul (3), articolul 9 alineatul (5), articolul 12 alineatele (2)-(9), articolul 17 alineatul (8), articolul 19 alineatul (4), articolul 20 alineatul (4), articolul 21 alineatul (4), articolul 22 alineatul (5), articolul 23 alineatul (3), articolul 24 alineatul (5), articolul 27 alineatele (4) și (5), articolul 28 alineatul (6), articolul 29 alineatul (2), articolul 30 alineatele (3) și (4), articolul 31 alineatul (3), articolul 32 alineatul (3), articolul 33 alineatul (2), articolul 34 alineatul (2), articolul 37 alineatele (4) și (5), articolul 38 alineatul (6), articolul 42 alineatul (2), articolul 44 alineatul (2), articolul 45 alineatul (2) și articolele 47 și 48 se aplică de la 17 septembrie 2014;

(b)

articolul 7, articolul 8 alineatele (1) și (2), articolele 9, 10, 11 și articolul 12 alineatul (1) se aplică de la data aplicării actelor de punere în aplicare menționate la articolul 8 alineatul (3) și la articolul 12 alineatul (8);

(c)

articolul 6 se aplică după trei ani de la data aplicării actelor de punere în aplicare menționate la articolul 8 alineatul (3) și la articolul 12 alineatul (8).

(3)

În cazul în care sistemul de identificare electronică notificat este inclus în lista publicată de Comisie în conformitate cu articolul 9 înainte de data menționată la alineatul (2) litera (c) de la prezentul articol, recunoașterea mijloacelor de identificare electronică din cadrul sistemului respectiv în temeiul articolului 6 are loc cel târziu în termen de 12 luni de la publicarea respectivului sistem, dar nu înainte de data menționată la alineatul (2) litera (c) de la prezentul articol.
(4)

Fără a aduce atingere alineatului (2) litera (c) de la prezentul articol, un stat membru poate decide ca mijloacele de identificare electronică din cadrul unui sistem de identificare electronică notificat în temeiul articolului 9 alineatul (1) de către un alt stat membru să fie recunoscute de primul stat membru de la data aplicării actelor de punere în aplicare menționate la articolul 8 alineatul (3) și la articolul 12 alineatul (8). Statele membre vizate informează Comisia. Comisia publică aceste informații.

Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în toate statele membre.


ANEXA I

CERINȚE PENTRU CERTIFICATELE CALIFICATE PENTRU SEMNĂTURI ELECTRONICE

Certificatele calificate pentru semnături electronice conțin:

(a)

o indicație, cel puțin într-o formă adecvată pentru prelucrarea automată, că certificatul a fost emis ca certificat calificat pentru semnături electronice;

(b)

un set de date care reprezintă fără ambiguitate prestatorul de servicii de încredere calificat care emite certificatele calificate, care includ cel puțin statul membru în care este stabilit prestatorul respectiv; și

în cazul unei persoane juridice: denumirea și, după caz, numărul de înregistrare astfel cum se menționează în registrele oficiale;
în cazul unei persoane fizice: numele persoanei;
(c)

cel puțin numele semnatarului sau un pseudonim; în cazul în care se utilizează un pseudonim, acesta este indicat în mod clar;

(d)

datele de validare a semnăturilor electronice care corespund datelor de creare a semnăturilor electronice;

(e)

detalii privind începutul și sfârșitul perioadei de valabilitate a certificatului;

(f)

codul de identitate al certificatului care trebuie să fie unic pentru prestatorul de servicii de încredere calificat;

(g)

semnătura electronică avansată sau sigiliul electronic avansat al prestatorului de servicii de încredere calificat emitent;

(h)

locul în care certificatul care stă la baza semnăturii electronice avansate sau a sigiliului electronic avansat menționate la litera (g) este disponibil gratuit;

▼M2

(i)

informațiile privind serviciile care pot fi utilizate pentru a cunoaște statutul valabilității certificatului calificat sau localizarea acestor servicii;

▼B

(j)

în cazul în care datele de creare a semnăturilor electronice legate de datele de validare a semnăturilor electronice sunt situate într-un dispozitiv de creare a semnăturilor electronice calificat, o indicație corespunzătoare referitoare la aceasta, cel puțin într-o formă adecvată pentru prelucrarea automată.


ANEXA II

CERINȚE PENTRU DISPOZITIVELE DE CREARE A SEMNĂTURILOR ELECTRONICE CALIFICATE

1. Dispozitivele de creare a semnăturilor electronice calificate garantează, prin mijloace tehnice și procedurale adecvate, cel puțin că:

(a)

caracterul confidențial al datelor de creare a semnăturilor electronice utilizate pentru crearea semnăturii electronice este asigurat în mod rezonabil;

(b)

datele de creare a semnăturilor electronice utilizate pentru crearea semnăturii electronice pot, practic, să apară numai o dată;

(c)

există suficiente asigurări că datele de creare a semnăturilor electronice utilizate pentru crearea semnăturilor electronice nu pot să fie descoperite prin deducție și că semnătura electronică este protejată în mod fiabil împotriva falsificării utilizând tehnologia disponibilă în prezent;

(d)

datele de creare a semnăturilor electronice utilizate pentru crearea semnăturilor electronice pot să fie protejate în mod fiabil de către semnatarul legitim împotriva utilizării de către alte persoane.

2. Dispozitivele de creare a semnăturilor electronice calificate nu modifică datele care urmează să fie semnate sau nu împiedică prezentarea lor semnatarului înainte de a semna.

▼M2 —————

▼B


ANEXA III

CERINȚE PENTRU CERTIFICATELE CALIFICATE PENTRU SIGILIILE ELECTRONICE

Certificatele calificate pentru sigiliile electronice conțin:

(a)

o indicație, cel puțin într-o formă adecvată pentru prelucrarea automată, că certificatul a fost emis ca certificat calificat pentru sigilii electronice;

(b)

un set de date care reprezintă fără ambiguitate prestatorul de servicii de încredere calificat care emite certificatele calificate, care include cel puțin statul membru în care este stabilit prestatorul respectiv; și

în cazul unei persoane juridice: denumirea și, după caz, numărul de înregistrare astfel cum se menționează în registrele oficiale;
în cazul unei persoane fizice: numele persoanei;
(c)

cel puțin numele creatorului sigiliului și, după caz, numărul de înregistrare astfel cum se menționează în registrele oficiale;

(d)

datele de validare a sigiliilor electronice, care corespund datelor de creare a sigiliilor electronice;

(e)

detalii privind începutul și sfârșitul perioadei de valabilitate a certificatului;

(f)

codul de identitate al certificatului, care trebuie să fie unic pentru prestatorul de servicii de încredere calificat;

(g)

semnătura electronică avansată sau sigiliul electronic avansat al prestatorului de servicii de încredere calificat emitent;

(h)

locul în care certificatul care stă la baza semnăturii electronice avansate sau a sigiliului electronic avansat menționate la litera (g) este disponibil gratuit;

▼M2

(i)

informațiile privind serviciile care pot fi utilizate pentru a cunoaște statutul valabilității certificatului calificat sau localizarea acestor servicii;

▼B

(j)

în cazul în care datele de creare a sigiliilor electronice legate de datele de validare a sigiliilor electronice sunt situate într-un dispozitiv de creare a sigiliilor electronice calificat, o indicație corespunzătoare referitoare la aceasta, cel puțin într-o formă adecvată pentru prelucrarea automată.


ANEXA IV

CERINȚE PENTRU CERTIFICATELE CALIFICATE PENTRU AUTENTIFICAREA UNUI SITE INTERNET

Certificatele calificate pentru autentificarea unui site internet conțin:

(a)

o indicație, cel puțin într-o formă adecvată pentru prelucrarea automată, că certificatul a fost emis ca certificat calificat pentru autentificarea unui site internet;

(b)

un set de date care reprezintă fără ambiguitate prestatorul de servicii de încredere calificat care emite certificatele calificate, care include cel puțin statul membru în care este stabilit prestatorul respectiv; și

în cazul unei persoane juridice: denumirea și, după caz, numărul de înregistrare astfel cum se menționează în registrele oficiale,
în cazul unei persoane fizice: numele persoanei;

▼M2

(c)

în cazul persoanelor fizice: cel puțin numele persoanei căreia i s-a emis certificatul sau un pseudonim; în cazul în care se utilizează un pseudonim, acesta este indicat în mod clar;

(ca)

în cazul persoanelor juridice: un set unic de date care reprezintă fără echivoc persoana juridică căreia i se emite certificatul, incluzând cel puțin denumirea persoanei juridice căreia i se emite certificatul și, după caz, numărul de înregistrare astfel cum este menționat în registrele oficiale;

▼B

(d)

elemente ale adresei persoanei fizice sau juridice căreia i s-a eliberat certificatul, incluzând cel puțin orașul și statul, și, dacă este cazul, în forma în care sunt înscrise în registrele oficiale;

(e)

numele domeniului (domeniilor) gestionat(e) de persoana fizică sau juridică căreia i s-a emis certificatul;

(f)

detalii privind începutul și sfârșitul perioadei de valabilitate a certificatului;

(g)

codul de identitate al certificatului, care trebuie să fie unic pentru prestatorul de servicii de încredere calificat;

(h)

semnătura electronică avansată sau sigiliul electronic avansat al prestatorului de servicii de încredere calificat emitent;

(i)

locul în care certificatul care stă la baza semnăturii electronice avansate sau a sigiliului electronic avansat menționate la litera (h) este disponibil gratuit;

▼M2

(j)

informațiile privind serviciile care pot fi utilizate pentru a cunoaște statutul valabilității certificatului calificat sau localizarea acestor servicii.

▼M2


ANEXA V

CERINȚE PRIVIND ATESTATUL ELECTRONIC CALIFICAT AL ATRIBUTELOR

Atestatul electronic calificat al atributelor conține:

(a)

o indicație, cel puțin într-un format adecvat pentru prelucrarea automată, a faptului că atestatul a fost emis ca atestat electronic calificat al atributelor;

(b)

un set de date care reprezintă fără ambiguitate prestatorul de servicii de încredere calificat care emite atestatul electronic calificat al atributelor, incluzând cel puțin statul membru în care este stabilit prestatorul respectiv și:

(i)

în cazul unei persoane juridice: denumirea și, după caz, numărul de înregistrare astfel cum figurează în registrele oficiale,

(ii)

în cazul unei persoane fizice: numele persoanei;

(c)

un set de date care reprezintă fără echivoc entitatea la care se referă atributele atestate; în cazul în care se utilizează un pseudonim, acesta este indicat în mod clar;

(d)

atributul atestat sau atributele atestate, inclusiv, în cazurile aplicabile, informațiile necesare pentru a identifica domeniul de aplicare al atributelor respective;

(e)

detalii privind începutul și sfârșitul perioadei de valabilitate a atestatului;

(f)

codul de identificare al atestatului, care trebuie să fie unic pentru prestatorul de servicii de încredere calificat și, în cazurile aplicabile, indicarea sistemului de atestare din care face parte atestatul atributelor;

(g)

semnătura electronică calificată sau sigiliul electronic calificat al prestatorului de servicii de încredere calificat emitent;

(h)

locul în care este disponibil gratuit certificatul care stă la baza semnăturii electronice calificate sau a sigiliului electronic calificat menționate la litera (g);

(i)

informațiile privind serviciile care pot fi utilizate pentru a cunoaște statutul valabilității certificatului calificat sau localizarea acestor servicii.


ANEXA VI

LISTA MINIMĂ A ATRIBUTELOR

În temeiul articolului 45e, statele membre se asigură că sunt adoptate măsuri pentru a le permite prestatorilor de servicii de încredere calificați care pun la dispoziție atestate electronice ale atributelor să verifice prin mijloace electronice, la cererea utilizatorului, autenticitatea următoarelor atribute prin raportare la sursa autentică relevantă la nivel național sau prin intermediul unor intermediari desemnați recunoscuți la nivel național, în conformitate cu dreptul Uniunii sau cu dreptul intern și în cazurile în care aceste atribute se bazează pe surse autentice din cadrul sectorului public:

1.

adresa;

2.

vârsta;

3.

genul;

4.

starea civilă;

5.

componența familiei;

6.

naționalitatea sau cetățenia;

7.

nivelul de studii, titluri și diplome;

8.

calificări profesionale, titluri și licențe;

9.

împuterniciri și mandate de reprezentare a persoanelor fizice sau juridice;

10.

autorizații publice și licențe;

11.

pentru persoanele juridice, datele financiare și datele privind societățile.


ANEXA VII

CERINȚE PRIVIND ATESTATUL ELECTRONIC AL ATRIBUTELOR EMIS DE UN ORGANISM PUBLIC RESPONSABIL DE O SURSĂ AUTENTICĂ SAU ÎN NUMELE UNUI ASTFEL DE ORGANISM

Un atestat electronic al atributelor emis de un organism public responsabil de o sursă autentică sau în numele unui astfel de organism conține:

(a)

o indicație, cel puțin într-un format adecvat pentru prelucrarea automată, a faptului că atestatul a fost emis ca atestat electronic al atributelor emis de un organism public responsabil de o sursă autentică sau în numele unui astfel de organism;

(b)

un set de date care reprezintă fără echivoc organismul public care emite atestatul electronic al atributelor, incluzând cel puțin statul membru în care este stabilit organismul public respectiv și denumirea sa și, după caz, numărul său de înregistrare, astfel cum figurează în registrele oficiale;

(c)

un set de date care reprezintă fără echivoc entitatea la care se referă atributele atestate; în cazul în care se utilizează un pseudonim, acesta este indicat în mod clar;

(d)

atributul atestat sau atributele atestate, inclusiv, în cazurile aplicabile, informațiile necesare pentru a identifica domeniul de aplicare al atributelor respective;

(e)

detalii privind începutul și sfârșitul perioadei de valabilitate a atestatului;

(f)

codul de identificare al atestatului, care trebuie să fie unic pentru organismul public emitent și, în cazurile aplicabile, o indicare a sistemului de atestare din care face parte atestatul atributelor;

(g)

semnătura electronică calificată sau sigiliul electronic calificat al organismului emitent;

(h)

locul în care este disponibil gratuit certificatul care stă la baza semnăturii electronice calificate sau a sigiliului electronic calificat menționate la litera (g);

(i)

informațiile privind serviciile care pot fi utilizate pentru a cunoaște statutul valabilității certificatului calificat sau localizarea acestor servicii.


(1) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO L 119, 4.5.2016, p. 1).

(2) Directiva 2014/24/UE a Parlamentului European și a Consiliului din 26 februarie 2014 privind achizițiile publice și de abrogare a Directivei 2004/18/CE (JO L 94, 28.3.2014, p. 65).

(3) Directiva (UE) 2019/882 a Parlamentului European și a Consiliului din 17 aprilie 2019 privind cerințele de accesibilitate aplicabile produselor și serviciilor (JO L 151, 7.6.2019, p. 70).

(4) Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului din 17 aprilie 2019 privind ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică) și privind certificarea securității cibernetice pentru tehnologia informației și comunicațiilor și de abrogare a Regulamentului (UE) nr. 526/2013 (Regulamentul privind securitatea cibernetică) (JO L 151, 7.6.2019, p. 15).

(5) Recomandarea 2003/361/CE a Comisiei din 6 mai 2003 privind definirea microîntreprinderilor și a întreprinderilor mici și mijlocii (JO L 124, 20.5.2003, p. 36).

(6) Regulamentul (UE) 2022/2065 al Parlamentului European și al Consiliului din 19 octombrie 2022 privind o piață unică pentru serviciile digitale și de modificare a Directivei 2000/31/CE (Regulamentul privind serviciile digitale) (JO L 277, 27.10.2022, p. 1).

(7) Regulamentul (UE) 2022/1925 al Parlamentului European și al Consiliului din 14 septembrie 2022 privind piețe contestabile și echitabile în sectorul digital și de modificare a Directivelor (UE) 2019/1937 și (UE) 2020/1828 (Regulamentul privind piețele digitale) (JO L 265, 12.10.2022, p. 1).

(8) Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului din 14 decembrie 2022 privind măsuri pentru un nivel comun ridicat de securitate cibernetică în Uniune, de modificare a Regulamentului (UE) nr. 910/2014 și a Directivei (UE) 2018/1972 și de abrogare a Directivei (UE) 2016/1148 (Directiva NIS 2) (JO L 333, 27.12.2022, p. 80).

Top

Abonati-va
Anunțați despre
0 Discuții
Cel mai vechi
Cel mai nou Cele mai votate
Feedback-uri inline
Vezi toate comentariile
Post
Filter
Apply Filters