eIDAS-förordningen (eIDAS)
EUROPAPARLAMENTET OCH EUROPEISKA UNIONENS RÅD HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt, särskilt artikel 114,
med beaktande av Europeiska kommissionens förslag,
efter översändande av utkastet till lagstiftningsakt till de nationella parlamenten,
med beaktande av Europeiska ekonomiska och sociala kommitténs yttrande,
i enlighet med det ordinarie lagstiftningsförfarandet, och
Skälen nedan är grundrättsaktens. Ändringsrättsakternas skäl: direktiv (EU) 2022/2555 · förordning (EU) 2024/1183.
Skäl 1–10: Bakgrund och syfte (jfr art 1 och 2)
(1) Att bygga upp förtroendet för nätmiljön är avgörande för den ekonomiska och sociala utvecklingen. Bristande förtroende, särskilt på grund av upplevd brist på rättssäkerhet, gör att konsumenter, företag och offentliga myndigheter tvekar att utföra transaktioner på elektronisk väg och att använda nya tjänster.
(2) Syftet med denna förordning är att öka förtroendet för elektroniska transaktioner på den inre marknaden genom att tillhandahålla en gemensam grund för ett säkert elektroniskt samspel mellan medborgare, företag och offentliga myndigheter, och därigenom öka effektiviteten hos offentliga och privata nättjänster, elektronisk affärsverksamhet och e-handel i unionen.
(3) Europaparlamentet och rådets direktiv 1999/93/EG gällde elektroniska underskrifter utan att skapa ett heltäckande, gräns- och sektorsöverskridande regelverk för säkra, pålitliga och lättanvända elektroniska transaktioner. Genom denna förordning stärks och utvidgas det direktivets regelverk.
(4) I kommissionens meddelande av den 26 augusti 2010 med titeln En digital agenda för Europa utpekades fragmenteringen av den digitala marknaden, bristen på interoperabilitet och den ökande it-brottsligheten som viktiga hinder för en positiv spiral för den digitala ekonomin. I sin rapport om EU-medborgarskapet 2010 med titeln Att undanröja hindren för EU-medborgarnas möjligheter att utöva sina rättigheter betonade kommissionen ytterligare vikten av att undanröja de största hindren för att unionsmedborgarna ska kunna utnyttja fördelarna med en digital inre marknad och gränsöverskridande digitala tjänster.
(5) I sina slutsatser av den 4 februari 2011 och den 23 oktober 2011 uppmanade Europeiska rådet kommissionen att se till att en digital inre marknad skapas senast 2015, att göra snabba framsteg på centrala områden inom den digitala ekonomin och att främja en fullständigt integrerad digital inre marknad genom att underlätta gränsöverskridande användning av nättjänster, med särskild fokus på att underlätta säker elektronisk identifiering och autentisering.
(6) I sina slutsatser av den 27 maj 2011 uppmanade rådet kommissionen att bidra till den digitala marknaden genom att skapa lämpliga förhållanden för ömsesidigt gränsöverskridande erkännande av grundläggande funktioner såsom elektronisk identifiering, elektroniska dokument, elektroniska underskrifter och elektroniska leveranstjänster samt för interoperabla e-förvaltningstjänster i hela EU.
(7) Europaparlamentet betonade, i sin resolution av den 21 september 2010 om fullbordandet av den inre marknaden för e-handel, betydelsen av säkerhet i elektroniska tjänster, särskilt i elektroniska underskrifter, och behovet av att skapa en infrastruktur för kryptering med öppen nyckel (PKI) i hela Europa samt uppmanade kommissionen att inrätta en europeisk nätverksport för valideringsmyndigheter för att garantera gränsöverskridande interoperabilitet för elektroniska underskrifter och öka säkerheten i samband med transaktioner som görs via internet.
(8) Enligt Europaparlamentets och rådets direktiv 2006/123/EG ska medlemsstaterna inrätta ”gemensamma kontaktpunkter” för att se till att alla förfaranden och formaliteter som är nödvändiga för tillträde till en tjänsteverksamhet och för att utöva den kan fullgöras enkelt, på distans och på elektronisk väg, via den lämpliga gemensamma kontaktpunkten och med behöriga myndigheter. Många nättjänster som är tillgängliga via gemensamma kontaktpunkter kräver elektronisk identifiering, autentisering och underskrift.
(9) I de flesta fall kan medborgare inte använda sin elektroniska identifiering för att autentisera sig i en annan medlemsstat därför att de nationella systemen för elektronisk identifiering i deras land inte är erkända i andra medlemsstater. Detta elektroniska hinder utestänger tillhandahållare av tjänster från möjligheten att fullt ut utnyttja fördelarna med den inre marknaden. Ömsesidigt erkända medel för elektronisk identifiering kommer att underlätta tillhandahållandet av en rad olika tjänster över gränserna på den inre marknaden och ge företagen möjlighet att verka över gränserna utan att stöta på en mängd hinder i sina kontakter med myndigheter.
(10) Genom Europaparlamentets och rådets direktiv 2011/24/EU inrättades ett nätverk av nationella myndigheter som är ansvariga för e-hälsa. I syfte att öka säkerheten och kontinuiteten i gränsöverskridande hälso- och sjukvård ska nätverket utarbeta riktlinjer om tillgång till elektroniska hälso- och sjukvårdsuppgifter samt tjänster, inklusive genom att stödja ”gemensamma åtgärder för identifiering och autentisering för att underlätta överförbara uppgifter i gränsöverskridande hälso- och sjukvård”. Ömsesidigt erkännande av elektronisk identifiering och autentisering är en förutsättning för att gränsöverskridande sjukvård ska kunna bli verklighet för Europas befolkning. Om personer reser för att söka vård måste deras sjukjournaler vara tillgängliga i behandlingslandet. Detta förutsätter robusta, säkra och tillförlitliga ramar för elektronisk identifiering.
Skäl 11–15: Elektronisk identifiering och erkännande (jfr art 5, 6, 7 och 9)
(11) Denna förordning bör tillämpas i full överensstämmelse med de principer om skydd av personuppgifter som föreskrivs i Europaparlamentets och rådets direktiv 95/46/EG. Vad gäller principen om ömsesidigt erkännande som fastställs genom denna förordning bör autentisering för en nättjänst endast avse behandling av den identifieringsinformation som är adekvat, relevant och som inte går utöver vad som är nödvändigt för att få tillgång till den aktuella nättjänsten. Därtill bör kraven i direktiv 95/46/EG om sekretess och säkerhet vid behandling följas av tillhandahållaren av betrodda tjänster och tillsynsorgan.
(12) Ett av målen för denna förordning är att undanröja befintliga hinder för den gränsöverskridande användningen av medel för elektronisk identifiering som används i medlemsstaterna för autentisering för åtminstone offentliga tjänster. Denna förordning syftar inte till att ingripa i fråga om elektroniska identitetshanteringssystem och tillhörande infrastrukturer som inrättats i medlemsstaterna. Syftet med denna förordning är att se till att säker elektronisk identifiering och autentisering för åtkomst till gränsöverskridande nättjänster som erbjuds av medlemsstaterna är möjlig.
(13) Medlemsstaterna bör även fortsättningsvis ha rätt att för elektronisk identifiering använda eller införa medel för åtkomst till nättjänster. De bör även ha möjlighet att själva bestämma om de vill engagera den privata sektorn i tillhandahållandet av dessa medel. Medlemsstaterna bör inte vara skyldiga att anmäla sina system för elektronisk identifiering till kommissionen. Det ankommer på medlemsstaterna att välja om de till kommissionen vill anmäla alla, några eller inga av de elektroniska identifieringssystem som används på nationell nivå för att få åtkomst till åtminstone offentliga nättjänster eller särskilda nättjänster.
(14) I förordningen bör vissa villkor fastställas rörande vilka medel för elektronisk identifiering som måste erkännas och hur systemen för elektronisk identifiering bör anmälas. Dessa villkor bör hjälpa medlemsstaterna att bygga upp det förtroende som krävs för varandras system för elektronisk identifiering samt att ömsesidigt erkänna medel för elektronisk identifiering som ingår i deras anmälda system. Principen om ömsesidigt erkännande bör gälla om den anmälande medlemsstatens system för elektronisk identifiering uppfyller villkoren för anmälan och om anmälan har offentliggjorts i Europeiska unionens officiella tidning. Principen om ömsesidigt erkännande bör dock endast avse autentisering för en nättjänst. Åtkomsten till dessa nättjänster och deras slutliga leverans till den sökande bör vara nära kopplad till rätten att ta emot sådana tjänster enligt villkoren i nationell lagstiftning.
(15) Skyldigheten att erkänna medel för elektronisk identifiering bör enbart avse medel vars identifieringstillitsnivå motsvarar en nivå som är lika hög eller högre än den nivå som krävs för den aktuella nättjänsten. Den skyldigheten bör dessutom endast tillämpas när det offentliga organet i fråga använder tillitsnivån väsentlig eller hög i samband med åtkomst till den nättjänsten. Medlemsstaterna bör ha rätt att, i enlighet med unionsrätten, erkänna medel för elektronisk identifiering med lägre identifieringstillitsnivåer.
Skäl 16–20: Tillitsnivåer och interoperabilitet (jfr art 8, 10 och 12)
(16) Tillitsnivåerna bör återge graden av tillit till ett medel för elektronisk identifiering vid fastställande av en persons identitet och skapa visshet om att den person som gör anspråk på en viss identitet faktiskt är den person som har tilldelats denna identitet. Tillitsnivån beror på den grad av tillit detta medel för elektronisk identifiering ger i fråga om en persons påstådda eller styrkta identitet med beaktande av olika processer (t.ex. styrkande och kontroll av identitet, och autentisering), förvaltningsverksamhet (t.ex. den enhet som utfärdar medel för elektronisk identifiering och förfaranden för att utfärda sådana medel) och de tekniska kontroller som tillämpas. Det finns olika tekniska definitioner och beskrivningar av tillitsnivåer tack vare unionsfinansierade storskaliga pilotprojekt, standardiseringsarbete och internationell verksamhet. Det storskaliga pilotprojektet Stork och ISO 29115 avser, bland annat, nivåerna 2, 3 och 4, som bör tas under noggrant övervägande vid fastställandet av minsta tekniska krav, standarder och förfaranden för tillitsnivåerna låg, väsentlig och hög enligt denna förordning, samtidigt som en konsekvent tillämpning av denna förordning säkerställs med särskilt hänseende på tillitsnivån hög i samband med styrkande av identitet för utfärdande av kvalificerade certifikat. De fastställda kraven ska vara teknikneutrala. Det ska vara möjligt att uppnå de nödvändiga tekniska kraven med hjälp av olika tekniklösningar.
(17) Medlemsstaterna bör uppmana den privata sektorn att frivilligt använda medel för elektronisk identifiering inom ramen för ett anmält system för identifieringsändamål när detta behövs för nättjänster eller elektroniska transaktioner. Genom möjligheten att använda sådana medel för elektronisk identifiering kan den privata sektorn förlita sig på elektronisk identifiering och autentisering som redan i stor utsträckning används i många medlemsstater för åtminstone offentliga tjänster, samtidigt som det blir lättare för företag och medborgare att få åtkomst till sina gränsöverskridande nättjänster. För att göra det lättare för den privata sektorn att använda sådana gränsöverskridande medel för elektronisk identifiering bör den autentiseringsmöjlighet som tillhandahålls av en medlemsstat vara tillgänglig för de förlitande parter i den privata sektorn som är etablerade utanför denna medlemsstats territorium på samma villkor som för de förlitande parter i den privata sektorn som är etablerade i denna medlemsstat. Med hänsyn till förlitande parter i den privata sektorn får den anmälande medlemsstaten fastställa villkor för åtkomst till medlen för autentisering. Sådana villkor för åtkomst kan innehålla uppgift om huruvida medlen för autentisering för det anmälda systemet för närvarande är tillgängliga för förlitande parter i den privata sektorn.
(18) I denna förordning bör det föreskrivas skadeståndsansvar för den anmälande medlemsstaten, den part som utfärdar medlet för elektronisk identifiering och den part som handhar autentiseringsförfarandet vid underlåtenhet att uppfylla relevanta skyldigheter enligt denna förordning. Denna förordning bör dock tillämpas i enlighet med nationella bestämmelser om skadeståndsansvar. Den ska därför inte påverka tillämpningen av dessa nationella bestämmelser om t.ex. definition av skada eller relevanta tillämpliga förfaranderegler, inbegripet regler om bevisbörda.
(19) Säkerheten i system för elektronisk identifiering är avgörande för ett tillförlitligt gränsöverskridande ömsesidigt erkännande av medel för elektronisk identifiering. Mot denna bakgrund bör medlemsstaterna samarbeta med avseende på säkerheten och interoperabiliteten i systemen för elektronisk identifiering på unionsnivå. När system för elektronisk identifiering kräver att förlitande parter på nationell nivå använder särskild maskinvara eller programvara förutsätter den gränsöverskridande interoperabiliteten att dessa medlemsstater inte inför sådana krav och därtill hörande kostnader för förlitande parter som är etablerade utanför deras territorium. I så fall bör lämpliga lösningar diskuteras och utvecklas inom interoperabilitetsramverkets räckvidd. Tekniska krav som har sin grund i de inneboende specifikationerna för nationella medel för elektronisk identifiering som sannolikt berör innehavarna av sådana elektroniska medel (t.ex. smartkort) är däremot oundvikliga.
(20) Medlemsstaternas samarbete bör underlätta den tekniska interoperabiliteten för de anmälda systemen för elektronisk identifiering i syfte att främja en hög nivå av förtroende och en säkerhetsnivå som är anpassad till risknivån. Ett utbyte av information och bästa praxis mellan medlemsstaterna med sikte på ömsesidigt erkännande bör bidra till detta samarbete.
Skäl 21–25: Allmänna bestämmelser för betrodda tjänster (jfr art 2, 4 och 14)
(21) Genom denna förordning bör även ett allmänt regelverk för användningen av betrodda tjänster upprättas. Någon allmän skyldighet att använda dem eller att installera en accesspunkt för alla befintliga betrodda tjänster bör dock inte skapas. I synnerhet bör den inte gälla tillhandahållande av tjänster som endast används inom slutna system mellan en avgränsad uppsättning deltagare, och som inte påverkar tredje man. Exempelvis system som inrättats i företag eller offentlig förvaltning för hantering av interna förfaranden där betrodda tjänster används bör inte omfattas av kraven i denna förordning. Endast betrodda tjänster som tillhandahålls för allmänheten och som påverkar tredje man bör uppfylla de krav som fastställs i denna förordning. Denna förordning bör inte heller gälla frågor som avser ingående eller giltighet av avtal eller andra rättsliga förpliktelser om nationell rätt eller unionsrätten föreskriver vissa formkrav. Den bör inte heller inverka på nationella formkrav avseende offentliga register, i synnerhet inte kommersiella register eller fastighetsregister.
(22) För att bidra till deras allmänna gränsöverskridande användning bör det vara möjligt att använda betrodda tjänster som bevis vid rättsliga förfaranden i alla medlemsstater. Rättsverkan av betrodda tjänster ska definieras i nationell rätt, om inte annat föreskrivs i denna förordning.
(23) I den mån denna förordning medför en skyldighet att erkänna en betrodd tjänst, får en sådan betrodd tjänst ogillas endast om skyldighetens adressat av tekniska skäl bortom adressatens direkta kontroll är oförmögen att läsa eller kontrollera den. Denna skyldighet bör dock inte i sig medföra att ett offentligt organ är tvunget att anskaffa den maskinvara och programvara som krävs för teknisk läsbarhet för alla befintliga betrodda tjänster.
(24) Medlemsstaterna får behålla eller införa nationella bestämmelser, i överensstämmelse med unionsrätten, avseende betrodda tjänster så länge dessa tjänster inte har harmoniserats fullständigt genom denna förordning. Betrodda tjänster som överensstämmer med denna förordning bör dock omfattas av fri rörlighet på den inre marknaden.
(25) Utöver de tjänster som ingår i den fasta förteckning över betrodda tjänster som avses i denna förordning bör medlemsstaterna ha frihet att fastställa andra typer av betrodda tjänster för erkännande på nationell nivå som kvalificerade betrodda tjänster.
Skäl 26–29: Kvalificerade tjänster och tillgänglighet (jfr art 15 och 24)
(26) På grund av den snabba tekniska utvecklingen bör denna förordning omfatta en strategi som är öppen för innovation.
(27) Denna förordning bör vara teknikneutral. Den rättsliga verkan som den medför bör vara möjlig att uppnå med alla typer av tekniska medel, förutsatt att kraven i denna förordning är uppfyllda.
(28) För att framför allt öka små och medelstora företags samt konsumenternas förtroende för den inre marknaden och för att främja användningen av betrodda tjänster och produkter, bör begreppen kvalificerade betrodda tjänster och kvalificerad tillhandahållare av betrodda tjänster införas i syfte att ange krav och skyldigheter som säkerställer hög grad av säkerhet oavsett vilken typ av kvalificerad betrodd tjänst eller produkt som används eller tillhandahålls.
(29) I linje med de skyldigheter som följer av Förenta nationernas konvention om rättigheter för personer med funktionsnedsättning, som godkändes genom rådets beslut 2010/48/EG, särskilt artikel 9 i konventionen, bör personer med funktionshinder kunna använda betrodda tjänster och slutanvändarprodukter som används vid tillhandahållandet av dessa tjänster på samma villkor som andra konsumenter. När det är genomförbart bör därför betrodda tjänster som tillhandahålls och slutanvändarprodukter som används i samband med tillhandahållandet av dessa tjänster göras tillgängliga för personer med funktionsnedsättning. Genomförbarhetsbedömningen bör inbegripa tekniska och ekonomiska överväganden.
Skäl 30–36: Tillsyn och kontroll (jfr art 16, 17 och 20)
(30) Medlemsstaterna bör utse ett eller flera tillsynsorgan för genomförandet av tillsynsverksamheten enligt denna förordning. Medlemsstaterna bör också kunna fatta beslut, efter ömsesidig överenskommelse med en annan medlemsstat, om att utse ett tillsynsorgan på den andra medlemsstatens territorium.
(31) Tillsynsorgan bör samarbeta med dataskyddsmyndigheter, t.ex. genom att informera dem om resultatet av granskningar av kvalificerade tillhandahållare av betrodda tjänster, när det förefaller ha skett en överträdelse av reglerna om skydd för personuppgifter. Bestämmelsen om information bör särskilt gälla säkerhetstillbud och personuppgiftsöverträdelser.
(32) För att öka användarnas förtroende för den inre marknaden bör det åligga alla tillhandahållare av betrodda tjänster att tillämpa goda säkerhetsförfaranden som är lämpliga i förhållande till de risker som deras verksamhet är förenad med.
(33) Bestämmelser om användningen av pseudonymer i certifikat bör inte hindra medlemsstaterna från att kräva identifiering av personer i enlighet med unionsrätten eller nationell rätt.
(34) För att säkerställa en jämförbar säkerhetsnivå i fråga om kvalificerade betrodda tjänster bör alla medlemsstater följa gemensamma grundläggande tillsynskrav. För att underlätta enhetlig tillämpning av dessa krav i hela unionen bör medlemsstaterna införa jämförbara förfaranden och utbyta information om sin tillsynsverksamhet och bästa praxis på området.
(35) Alla tillhandahållare av betrodda tjänster bör omfattas av kraven i denna förordning, särskilt de som gäller säkerhet och skadeståndsansvar, för att säkerställa vederbörlig noggrannhet, insyn och ansvarighet i sina verksamheter och tjänster. Med tanke på den typ av tjänster som de tillhandahåller bör det emellertid med avseende på dessa krav göras åtskillnad mellan kvalificerade och icke kvalificerade tillhandahållare av betrodda tjänster.
(36) Inrättandet av ett tillsynssystem för alla tillhandahållare av betrodda tjänster bör säkerställa lika villkor för säkerheten och tillförlitligheten i deras åtgärder och tjänster, och därigenom bidra till användarskyddet och till en fungerande inre marknad. Icke-kvalificerade tillhandahållare av betrodda tjänster bör omfattas av mindre omfattande, förebyggande tillsynsverksamhet i efterhand som är anpassad till arten av deras tjänster och åtgärder. Tillsynsorganet bör därför inte ha någon allmän skyldighet att utöva tillsyn av icke-kvalificerade tillhandahållare av betrodda tjänster. Tillsynsorganet bör endast vidta åtgärder när det har informerats (t.ex. av den icke-kvalificerade tillhandahållaren av betrodda tjänster själv, av ett annat tillsynsorgan, genom anmälan från en användare eller en affärspartner eller på grundval av en egen utredning) om att en icke-kvalificerad tillhandahållare av betrodda tjänster inte uppfyller kraven i denna förordning.
Skäl 37–42: Ansvar, säkerhet och kontinuitet (jfr art 13, 18, 19, 24.2.h och 24.2.i)
(37) Denna förordning bör föreskriva skadeståndsansvar för alla tillhandahållare av betrodda tjänster. Den fastställer särskilt det system för skadeståndsansvar enligt vilket alla tillhandahållare av betrodda tjänster bör ha skadeståndsansvar för skada som åsamkats en fysisk eller juridisk person genom underlåtenhet att uppfylla kraven i denna förordning. För att underlätta bedömningen av den ekonomiska risk som tillhandahållare av betrodda tjänster kan vara tvungna att bära eller som de bör täcka genom försäkring, tillåts tillhandahållare av betrodda tjänster genom denna förordning att på vissa villkor fastställa begränsningar för användningen av de tjänster de tillhandahåller, varvid de inte ska hållas ansvariga för skada som uppkommit genom sådan användning av tjänster som överskrider dessa begränsningar. Kunder bör vederbörligen informeras i förväg om begränsningarna. Sådana begränsningar bör vara igenkännliga för tredje man, t.ex. genom att information om begränsningarna bifogas villkoren för den tillhandahållna tjänsten eller genom andra igenkännliga medel. För att dessa principer ska kunna genomföras bör denna förordning tillämpas i enlighet med nationella bestämmelser om skadeståndsansvar. Denna förordning påverkar därför inte dessa nationella bestämmelser om t.ex. definitionen av skada, avsikt, oaktsamhet eller relevanta tillämpliga procedurregler.
(38) Det är mycket viktigt att säkerhetsincidenter och bedömningar av säkerhetsrisker anmäls så att berörda parter kan förses med tillräcklig information i händelse av en säkerhetsincident eller en integritetsförlust.
(39) För att kommissionen och medlemsstaterna ska kunna bedöma hur effektiv den mekanism för anmälan av överträdelser som införs genom denna förordning är, bör tillsynsorganen vara skyldiga att överlämna sammanfattande information till kommissionen och till Europeiska byrån för nät- och informationssäkerhet (Enisa).
(40) För att kommissionen och medlemsstaterna ska kunna bedöma hur effektiv den förstärkta tillsynsmekanism som införs genom denna förordning är, bör tillsynsorganen vara skyldiga att rapportera om sin verksamhet. Detta skulle kraftigt bidra till att underlätta utbytet av god praxis mellan tillsynsorganen och säkerställa kontrollen av att väsentliga tillsynskrav genomförs på ett enhetligt och verkningsfullt sätt i alla medlemsstater.
(41) För att säkerställa att kvalificerade betrodda tjänster är hållbara och varaktiga samt för att öka användarnas förtroende för kontinuiteten i dessa tjänster, bör tillsynsorganen kontrollera befintlighet och korrekt tillämpning av bestämmelser om planer för verksamhetens upphörande när kvalificerade tillhandahållare av betrodda tjänster upphör med sin verksamhet.
(42) För att underlätta tillsynen av kvalificerade tillhandahållare av betrodda tjänster, t.ex. när en sådan tillhandahåller sina tjänster i en annan medlemsstat och inte omfattas av tillsyn där, eller när en tillhandahållares datorer är placerade i en annan medlemsstat än den där tillhandahållaren är etablerad, bör ett system för ömsesidigt bistånd mellan medlemsstaternas tillsynsorgan inrättas.
Skäl 43–47: Överensstämmelse och förtroendemärken (jfr art 21, 22 och 23)
(43) För att säkerställa att kvalificerade tillhandahållare av betrodda tjänster och de tjänster de tillhandahåller uppfyller de krav som fastställs i denna förordning bör en bedömning av överensstämmelse utföras av organ för bedömning av överensstämmelse, och de rapporter om överensstämmelsebedömning dessa resulterar i bör av den kvalificerade tillhandahållaren av betrodda tjänster lämnas in till tillsynsorganet. Om tillsynsorganet begär att en kvalificerad tillhandahållare av betrodda tjänster ska lämna in en särskild rapport om överensstämmelsebedömning, bör tillsynsorganet särskilt respektera principen om god förvaltning, inbegripet skyldigheten att motivera beslut, samt proportionalitetsprincipen. Tillsynsorganet bör därför vederbörligen motivera sitt beslut om krav på särskild överensstämmelsebedömning.
(44) Målet med denna förordning är att säkerställa ett konsekvent ramverk i syfte att tillhandahålla en hög nivå av säkerhet och rättssäkerhet för betrodda tjänster. I detta avseende bör kommissionen när den behandlar bedömning av överensstämmelse av produkter och tjänster i tillämpliga fall söka synergier med befintliga relevanta europeiska och internationella system så som Europaparlamentets och rådets förordning (EG) nr 765/2008 om krav för ackreditering av organ för bedömning av överensstämmelse och marknadskontroll av produkter.
(45) För att få till stånd en effektiv initieringsprocess, som bör leda till att kvalificerade tillhandahållare av betrodda tjänster och de kvalificerade betrodda tjänster de tillhandahåller införs i förteckningar över betrodda tjänsteleverantörer, bör man uppmuntra inledande kontakter mellan potentiella kvalificerade tillhandahållare av betrodda tjänster och behöriga tillsynsorgan, i syfte att underlätta den due diligence-granskning som ska leda fram till tillhandahållandet av kvalificerade betrodda tjänster.
(46) Förteckningar över betrodda tjänsteleverantörer kan vara viktiga för att hjälpa till att bygga upp förtroendet bland aktörer på marknaden, eftersom de visar att tillhandahållaren av tjänster vid tidpunkten för tillsynen hade status som kvalificerad.
(47) För att användare ska kunna dra full nytta av och veta att de kan förlita sig på nättjänster är det nödvändigt att de har förtroende för nättjänsterna och att dessa är lättillgängliga. Det bör därför inrättas ett EU-förtroendemärke för att identifiera kvalificerade betrodda tjänster som tillhandhålls av kvalificerade tillhandahållare av betrodda tjänster. Ett sådant EU-förtroendemärke av kvalificerade betrodda tjänster skulle göra tydlig åtskillnad mellan kvalificerade betrodda tjänster och andra betrodda tjänster och på så sätt bidra till insynen på marknaden. Det bör vara frivilligt för kvalificerade tillhandahållare av betrodda tjänster att använda sig av ett EU-förtroendemärke och detta bör inte medföra några andra krav än de som föreskrivs i denna förordning.
Skäl 48–57: Elektroniska underskrifter (jfr art 25, 26, 27, 28, 29, 30, 31, 32 och 33)
(48) Det krävs en hög tillitsnivå för att säkerställa ömsesidigt erkännande av elektroniska underskrifter, men i vissa fall, som t.ex. inom ramen för kommissionens beslut 2009/767/EG bör även elektroniska underskrifter med en lägre säkerhetsgrad godtas.
(49) Denna förordning bör fastställa principen om att en elektronisk underskrift inte bör förvägras rättslig verkan på grund av att den har elektronisk form eller inte uppfyller kraven för en kvalificerad elektronisk underskrift. Den rättsliga verkan av elektroniska underskrifter ska emellertid definieras i nationell rätt, med undantag för kraven i denna förordning på att en kvalificerad elektronisk underskrift ska ha samma rättsliga verkan som en handskriven underskrift.
(50) Eftersom behöriga myndigheter i medlemsstaterna för närvarande använder olika avancerade elektroniska underskrifter av olika format för att underteckna sina dokument elektroniskt är det nödvändigt att se till att åtminstone ett visst antal format av avancerade elektroniska underskrifter kan stödjas tekniskt av medlemsstaterna när de erhåller dokument som undertecknats elektroniskt. På samma sätt skulle det när behöriga myndigheter i medlemsstaterna använder avancerade elektroniska stämplar vara nödvändigt att se till att de stöder åtminstone ett visst antal format av avancerade elektroniska stämplar.
(51) Det bör vara möjligt för undertecknare att anförtro anordningar för skapande av kvalificerade elektroniska underskrifter till tredje man, förutsatt att lämpliga mekanismer och förfaranden tillämpas för att se till att undertecknaren har användningen av sina uppgifter för skapande av elektroniska underskrifter uteslutande under sin egen kontroll och att kraven för kvalificerade elektroniska underskrifter uppfylls genom anordningens användning.
(52) Om miljön för skapande av elektroniska underskrifter styrs av en tillhandahållare av betrodda tjänster på uppdrag av undertecknaren, kommer elektroniska underskrifter på distans med säkerhet att utvecklas på grund av sina många ekonomiska fördelar. För att säkerställa att dessa elektroniska underskrifter får samma rättsliga erkännande som elektroniska underskrifter som skapas i en miljö som helt och hållet styrs av användaren bör emellertid tillhandahållare av tjänster för elektroniska underskrifter på distans tillämpa särskilda säkerhetsförfaranden för förvaltning och administration samt använda tillförlitliga system och produkter, bland annat säkra elektroniska kommunikationskanaler, för att säkerställa en tillförlitlig miljö för skapande av elektroniska underskrifter som undertecknaren använder uteslutande under sin egen kontroll. För en kvalificerad elektronisk underskrift som skapas med en anordning för skapande av elektroniska underskrifter på distans bör de krav som gäller för kvalificerade tillhandahållare av betrodda tjänster och som anges i denna förordning tillämpas.
(53) Tillfälligt upphävande av kvalificerade certifikat är etablerad operativ praxis för tillhandahållare av betrodda tjänster i ett antal medlemsstater som skiljer sig från återkallande och medför en tillfällig förlust av giltighet för ett certifikat. Rättsäkerheten kräver att ett certifikats status som tillfälligt upphävt alltid ska anges klart och tydligt. Tillhandahållare av betrodda tjänster bör därför ansvara för att klart och tydligt ange ett certifikats status och, om detta upphävs, den exakta tidsperiod under vilket certifikatet har tillfälligt upphävts. Denna förordning bör inte ålägga tillhandahållare av betrodda tjänster eller medlemsstater att använda sig av tillfälligt upphävande men bör tillhandahålla transparensregler för när och hur en sådan möjlighet finns.
(54) Gränsöverskridande erkännande av kvalificerade elektroniska underskrifter förutsätter gränsöverskridande interoperabilitet och erkännande av kvalificerade certifikat. Därför bör inte kvalificerade certifikat omfattas av några obligatoriska krav som går utöver kraven i denna förordning. På nationell nivå bör man dock få inkludera särskilda egenskaper, t.ex. unika identifierare, i kvalificerade certifikat, under förutsättning att sådana särskilda egenskaper inte hindrar gränsöverskridande interoperabilitet och erkännande av kvalificerade certifikat och elektroniska underskrifter.
(55) It-säkerhetscertifiering som bygger på internationella standarder, såsom ISO 15408 och besläktade utvärderingsmetoder och arrangemang för ömsesidigt erkännande, utgör ett viktigt verktyg för att kontrollera säkerheten hos kvalificerade anordningar för skapande av elektroniska underskrifter och bör främjas. Innovativa lösningar och tjänster, såsom undertecknande via mobil och datamoln, förlitar sig emellertid på tekniska och organisatoriska lösningar för kvalificerade anordningar för skapande av elektroniska underskrifter, för vilka det eventuellt ännu inte finns tillgängliga säkerhetsstandarder eller för vilka den första it-säkerhetscertifieringen pågår. Säkerhetsnivån för sådana kvalificerade anordningar för skapande av elektroniska underskrifter skulle kunna utvärderas genom alternativa processer endast om sådana säkerhetsstandarder inte finns tillgängliga eller om den första it-säkerhetscertifieringen pågår. De processerna bör vara jämförbara med standarderna för it-säkerhetscertifiering i den mån deras säkerhetsnivåer är likvärdiga. Förfarandena skulle dessutom kunna underlättas av en sakkunnighetsbedömning.
(56) I denna förordning bör det fastställas krav på kvalificerade anordningar för skapande av elektroniska underskrifter för att säkerställa de avancerade elektroniska underskrifternas funktionalitet. Denna förordning bör inte omfatta hela den systemmiljö där sådana anordningar används. Därför bör omfattningen av certifieringen av kvalificerade anordningar för skapande av elektroniska underskrifter begränsas till den hårdvara och systemprogramvara som används för att hantera och skydda uppgifterna för skapande av underskrifter som skapas, lagras eller behandlas i anordningen för skapande av underskrifter. I enlighet med vad som fastställs i relevanta standarder bör certifieringsskyldigheterna inte omfatta tillämpningar för skapande av underskrifter.
(57) För att säkerställa rättssäkerheten avseende en underskrifts giltighet är det nödvändigt att specificera vilka komponenter i en kvalificerad elektronisk underskrift som bör bedömas av den förlitande part som utför valideringen. Genom att specificera kraven på kvalificerade tillhandahållare av betrodda tjänster som kan tillhandahålla en kvalificerad valideringstjänst till förlitande parter som inte själva vill eller kan utföra valideringen av kvalificerade elektroniska underskrifter bör dessutom privat och offentlig sektor stimuleras att investera i sådana tjänster. Sammantaget bör dessa krav göra kvalificerad validering av elektroniska underskrifter enkel och bekväm för alla parter på unionsnivå.
Skäl 58–62: Elektroniska stämplar och tidsstämpling (jfr art 34, 35, 36, 37, 38, 39, 40, 41 och 42)
(58) När en transaktion kräver en kvalificerad elektronisk stämpel från en juridisk person bör en kvalificerad elektronisk underskrift från ett behörigt ombud för den juridiska personen vara lika godtagbar.
(59) Elektroniska stämplar bör utgöra bevis för att ett elektroniskt dokument har utfärdats av en juridisk person och säkerställa visshet om dokumentets ursprung och integritet.
(60) Tillhandahållare av betrodda tjänster som utfärdar kvalificerade certifikat för elektroniska stämplar bör vidta de åtgärder som krävs för att kunna fastställa identiteten för den fysiska person som representerar den juridiska person som har fått ett kvalificerat certifikat för en elektronisk stämpel, om sådan identifiering krävs på nationell nivå inom ramen för juridiska eller administrativa förfaranden.
(61) Genom denna förordning bör långsiktigt bevarande av uppgifter säkerställas, för att säkerställa den rättsliga giltigheten hos elektroniska underskrifter och elektroniska stämplar över längre tidsperioder och garantera att de kan valideras oavsett kommande tekniska förändringar.
(62) I syfte att säkerställa säkerheten hos kvalificerad elektronisk tidsstämpling bör det i denna förordning krävas att man använder en avancerad elektronisk stämpel eller en avancerad elektronisk underskrift eller andra likvärdiga metoder. Sannolikt kan innovation leda till ny teknik som kan säkerställa en likvärdig säkerhetsnivå för tidsstämpling. Vid användning av någon annan metod än avancerade elektroniska stämplar eller avancerade elektroniska underskrifter bör det åligga tillhandahållaren av betrodda tjänster att i rapporten om bedömning av överensstämmelse visa att denna metod säkerställer en likvärdig säkerhetsnivå och att den är förenlig med skyldigheterna i denna förordning.
Skäl 63–67: Elektroniska dokument och övriga tjänster (jfr art 43, 44, 45 och 46)
(63) Elektroniska dokument är viktiga för vidareutveckling av gränsöverskridande elektroniska transaktioner på den inre marknaden. Denna förordning bör fastställa principen om att ett elektroniskt dokument inte bör förvägras rättslig verkan på grund av att det har elektronisk form, för att säkerställa att elektroniska transaktioner inte kommer att ogillas enbart på grund av att ett dokument har elektronisk form.
(64) När kommissionen behandlar formaten för avancerade elektroniska underskrifter och stämplar ska den bygga vidare på den praxis, de standarder och den lagstiftning som redan finns, i synnerhet kommissionens beslut 2011/130/EU.
(65) Elektroniska stämplar kan användas för att autentisera ett dokument som utfärdats av en juridisk person, men även för att autentisera en juridisk persons digitala tillgångar, t.ex. programvarukoder eller servrar.
(66) Det är av avgörande betydelse att det föreskrivs en rättslig ram för att främja gränsöverskridande erkännande mellan befintliga nationella rättssystem för elektroniska tjänster för rekommenderade leveranser. Den ramen skulle också kunna öppna nya marknadsmöjligheter för unionens tillhandahållare av betrodda tjänster att erbjuda nya paneuropeiska tjänster för elektroniska tjänster för rekommenderade leveranser.
(67) Tjänster för autentisering av webbplatser innebär möjlighet för en besökare på en webbplats att försäkra sig om att en verklig och legitim enhet står bakom webbplatsen. Dessa tjänster bidrar till att bygga upp förtroendet för näthandeln, eftersom användarna kommer att ha förtroende för en webbplats som har autentiserats. Tillhandahållande och användning av tjänster för autentisering av webbplatser är fullständigt frivilligt. För att autentiseringen av webbplatser ska kunna bli ett sätt att stärka förtroendet, ge användaren en bättre upplevelse och främja tillväxten på den inre marknaden bör man emellertid i denna förordning föreskriva minimiskyldigheter vad gäller säkerhet och skadeståndsansvar för tillhandahållarna och deras tjänster. Därför har hänsyn tagits till resultaten av befintliga initiativ ledda av industrin, t.ex. forumet för certifieringsinstanser och försäljare av webbläsare – CA/B Forum. Dessutom bör denna förordning inte hindra användning av andra sätt eller metoder för att autentisera webbplatser som inte omfattas av denna förordning och förordningen bör inte heller hindra tillhandahållare av autentiseringstjänster i tredjeland från att tillhandahålla sina tjänster till kunder i unionen. En tillhandahållare från ett tredjeland bör dock endast kunna få sina tjänster för autentisering av webbplatser erkända som kvalificerade i enlighet med denna förordning om ett internationellt avtal mellan unionen och det land i vilket tillhandahållaren är etablerad har ingåtts.
Skäl 68–77: Slutbestämmelser och genomförande (jfr art 47, 48, 49, 50, 51 och 52)
(68) Begreppet juridisk person enligt bestämmelserna om etablering i fördraget om Europeiska unionens funktionssätt (EUF-fördraget) ger aktörer möjlighet att fritt välja den juridiska form de anser vara lämplig för att bedriva sin verksamhet. Följaktligen omfattar begreppet juridisk person enligt EUF-fördraget alla enheter, oberoende av juridisk form, som bildats i enlighet med eller som omfattas av rätten i en medlemsstat.
(69) Unionens institutioner, organ och byråer uppmanas att erkänna elektronisk identifiering och betrodda tjänster som omfattas av denna förordning för administrativt samarbete som drar nytta av framför allt befintlig god praxis och resultaten av pågående projekt på de områden som omfattas av denna förordning.
(70) I syfte att på ett flexibelt och snabbt sätt kunna komplettera vissa detaljerade tekniska aspekter av denna förordning bör befogenheten att anta akter i enlighet med artikel 290 i EUF-fördraget delegeras till kommissionen med avseende på de kriterier som ska uppfyllas av organ med ansvar för certifieringen av kvalificerade anordningar för skapande av elektroniska underskrifter. Det är av särskild betydelse att kommissionen genomför lämpliga samråd under sitt förberedande arbete, inklusive på expertnivå. När kommissionen förbereder och utarbetar delegerade akter bör den se till att relevanta handlingar översänds samtidigt till Europaparlamentet och rådet och att detta sker så snabbt som möjligt och på lämpligt sätt.
(71) För att säkerställa enhetliga villkor för genomförandet av denna förordning, bör kommissionen tilldelas genomförandebefogenheter, särskilt för att ange referensnummer till standarder vilkas användning skulle skapa presumtion för överensstämmelse med vissa krav i denna förordning. Dessa befogenheter bör utövas i enlighet med Europaparlamentets och rådets förordning (EU) nr 182/2011.
(72) När kommissionen antar delegerade akter eller genomförandeakter bör den ta vederbörlig hänsyn till de standarder och tekniska specifikationer som utarbetats av europeiska och internationella standardiseringsorgan, särskilt Europeiska standardiseringskommittén (CEN), Europeiska institutet för telekommunikationsstandarder (Etsi), Internationella standardiseringsorganisationen (ISO) och Internationella teleunionen (ITU), i syfte att säkerställa en hög nivå av säkerhet och interoperabilitet när det gäller elektronisk identifiering och betrodda tjänster.
(73) Av rättssäkerhets- och tydlighetsskäl bör direktiv 1999/93/EG upphävas.
(74) För att säkerställa rättssäkerheten för marknadsoperatörer som redan använder kvalificerade certifikat som utfärdas för fysiska personer i enlighet med direktiv 1999/93/EG är det nödvändigt att föreskriva en tillräckligt lång övergångsperiod. Övergångsåtgärder bör även fastställas för säkra anordningar för skapande av underskrifter vars överensstämmelse har fastställts i enlighet med direktiv 1999/93/EG samt för tillhandahållare av certifikattjänster som utfärdar kvalificerade certifikat före den 1 juli 2016. Slutligen är det också nödvändigt att göra det möjligt för kommissionen att anta genomförandeakter och delegerade akter före det datumet.
(75) De tillämpningsdagar som anges i denna förordning påverkar inte medlemsstaternas befintliga skyldigheter enligt unionsrätten, särskilt direktiv 2006/123/EG.
(76) Eftersom målen för denna förordning inte i tillräcklig utsträckning kan uppnås av medlemsstaterna utan snarare, på grund av åtgärdens omfattning, kan uppnås bättre på unionsnivå, kan unionen vidta åtgärder i enlighet med subsidiaritetsprincipen i artikel 5 i fördraget om Europeiska unionen. I enlighet med proportionalitetsprincipen i samma artikel går denna förordning inte utöver vad som är nödvändigt för att uppnå dessa mål.
(77) Europeiska datatillsynsmannen har hörts i enlighet med artikel 28.2 i Europaparlamentets och rådets förordning (EG) nr 45/2001 och avgav ett yttrande den 27 september 2012.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Kapitel I Allmänna bestämmelser
Artikel1¶Innehåll
Ändrad genom förordning (EU) 2024/1183.
Denna förordning syftar till att säkerställa en väl fungerande inre marknad och tillhandahålla en lämplig säkerhetsnivå för medel för elektronisk identifiering och betrodda tjänster som används i hela unionen i syfte att möjliggöra och underlätta fysiska och juridiska personers utövande av rätten att delta i det digitala samhället på ett säkert sätt och att ha tillgång till offentliga och privata nättjänster i hela unionen. För dessa ändamål fastställs i denna förordning
a) de villkor enligt vilka medlemsstaterna ska erkänna fysiska och juridiska personers medel för elektronisk identifiering som omfattas av en annan medlemsstats anmälda system för elektronisk identifiering och tillhandahålla och erkänna europeiska digitala identitetsplånböcker,
b) regler för betrodda tjänster, i synnerhet för elektroniska transaktioner,
c) en rättslig ram för elektroniska underskrifter, elektroniska stämplar, elektronisk tidsstämpling, elektroniska dokument, elektroniska tjänster för rekommenderade leveranser, certifikattjänster för autentisering av webbplatser, elektronisk arkivering och elektroniska attributsintyg, anordningar för skapande av elektroniska underskrifter, anordningar för skapande av elektroniska stämplar samt elektroniska liggare.
Artikel2¶Tillämpningsområde
Ändrad genom förordning (EU) 2024/1183.
1. Denna förordning är tillämplig på system för elektronisk identifiering som har anmälts av en medlemsstat, på europeiska digitala identitetsplånböcker som tillhandahålls av en medlemsstat och på tillhandahållare av betrodda tjänster som är etablerade inom unionen.
2. Denna förordning gäller inte tillhandahållande av betrodda tjänster som till följd av nationell rätt eller avtal mellan en avgränsad uppsättning deltagare endast används inom slutna system.
3. Denna förordning påverkar inte unionsrätt eller nationell rätt som avser ingående av avtal och avtalens giltighet eller andra rättsliga eller förfarandemässiga skyldigheter avseende form, eller sektorsspecifika krav avseende form.
4. Denna förordning påverkar inte tillämpningen av Europaparlamentets och rådets förordning (EU) 2016/679.
Artikel3¶Definitioner
Ändrad genom förordning (EU) 2024/1183 och rättelse till förordning (EU) nr 910/2014.
I denna förordning gäller följande definitioner:
1. elektronisk identifiering: en process inom vilken uppgifter för personidentifiering i elektronisk form, som unikt avser en fysisk eller juridisk person eller en fysisk person som företräder en annan fysisk person eller en juridisk person, används.
2. medel för elektronisk identifiering: en materiell och/eller immateriell enhet som innehåller uppgifter för personidentifiering och som används för autentisering för en nättjänst eller, i tillämpliga fall, för en offlinetjänst.
3. personidentifieringsuppgifter: en uppsättning uppgifter som utfärdas i enlighet med unionsrätten eller nationell rätt, som gör det möjligt att fastställa identiteten på en fysisk eller juridisk person eller på en fysisk person som företräder en annan fysisk person eller en juridisk person.
4. system för elektronisk identifiering: ett system för elektronisk identifiering genom vilket medel för elektronisk identifiering utfärdas till en fysisk eller juridisk person eller en fysisk person som företräder en juridisk person.
5. autentisering: en elektronisk process som gör det möjligt att bekräfta en fysisk eller juridisk persons elektroniska identifiering eller att bekräfta ursprunget för och integriteten hos uppgifter i elektronisk form.
5a. användar: en fysisk eller juridisk person, eller en fysisk person som företräder en annan fysisk person eller en juridisk person, som använder betrodda tjänster eller medel för elektronisk identifiering som tillhandahålls i enlighet med denna förordning.
6. förlitande part: en fysisk eller juridisk person som förlitar sig på elektronisk identifiering, europeiska digitala identitetsplånböcker eller andra medel för elektronisk identifiering eller på en betrodd tjänst.
7. offentligt organ: en statlig, regional eller lokal myndighet, ett organ som lyder under offentlig rätt eller en sammanslutning som bildats av en eller flera sådana myndigheter eller ett eller flera sådana offentligrättsliga organ, eller en privat enhet som av minst en av dessa myndigheter, enheter eller sammanslutningar har bemyndigats att tillhandahålla offentliga tjänster när de agerar i enlighet med ett sådant bemyndigande.
8. offentligrättsligt organ: ett organ enligt definitionen i artikel 2.1.4 i Europaparlamentets och rådets direktiv 2014/24/EU.
9. undertecknare: en fysisk person som skapar en elektronisk underskrift.
10. elektronisk underskrift: uppgifter i elektronisk form som är fogade till eller logiskt knutna till andra uppgifter i elektronisk form och som används av undertecknaren för att skriva under.
11. avancerad elektronisk underskrift: en elektronisk underskrift som uppfyller kraven enligt artikel 26.
12. kvalificerad elektronisk underskrift: en avancerad elektronisk underskrift som skapas med hjälp av en kvalificerad anordning för skapande av elektroniska underskrifter och som är baserad på ett kvalificerat certifikat för elektroniska underskrifter.
13. uppgifter för skapande av elektroniska underskrifter: unika uppgifter som undertecknaren använder för att skapa en elektronisk underskrift.
14. certifikat för elektroniska underskrifter: ett elektroniskt intyg som kopplar valideringsuppgifter för en elektronisk underskrift till en fysisk person och bekräftar åtminstone namnet eller pseudonymen på den personen.
15. kvalificerat certifikat för elektroniska underskrifter: ett certifikat för elektroniska underskrifter som utfärdas av en kvalificerad tillhandahållare av betrodda tjänster och uppfyller kraven i bilaga I.
16. betrodd tjänst: en elektronisk tjänst som vanligen tillhandahålls mot ersättning och som består av något av följande:
a) Utfärdande av certifikat för elektroniska underskrifter, certifikat för elektroniska stämplar, certifikat för autentisering av webbplatser eller certifikat för tillhandahållande av andra betrodda tjänster.
b) Validering av certifikat för elektroniska underskrifter, certifikat för elektroniska stämplar, certifikat för autentisering av webbplatser eller certifikat för tillhandahållande av andra betrodda tjänster.
c) Skapande av elektroniska underskrifter eller elektroniska stämplar.
d) Validering av elektroniska underskrifter eller elektroniska stämplar.
e) Bevarande av elektroniska underskrifter, elektroniska stämplar, certifikat för elektroniska underskrifter eller certifikat för elektroniska stämplar.
f) Förvaltning av anordningar för skapande av elektroniska underskrifter på distans eller anordningar för skapande av elektroniska stämplar på distans.
g) Utfärdande av elektroniska attributsintyg.
h) Validering av elektroniska attributsintyg.
i) Skapande av elektroniska tidsstämplingar.
j) Validering av elektroniska tidsstämplingar.
k) Tillhandahållande av elektroniska tjänster för rekommenderade leveranser.
l) Validering av data som överförs via elektroniska tjänster för rekommenderade leveranser och tillhörande bevis.
m) Elektronisk arkivering av elektroniska uppgifter och elektroniska dokument.
n) Registrering av elektroniska uppgifter i en elektronisk liggare.
17. kvalificerad betrodd tjänst: en betrodd tjänst som uppfyller tillämpliga krav i denna förordning.
18. organ för bedömning av överensstämmelse: ett organ för bedömning av överensstämmelse enligt definitionen i artikel 2.13 i förordning (EG) nr 765/2008 som i enlighet med den förordningen är ackrediterat som behörigt att utföra bedömning av överensstämmelse av en kvalificerad tillhandahållare av en betrodd tjänst och den kvalificerade betrodda tjänst som denne tillhandahåller, eller som behörigt att utföra certifiering av europeiska digitala identitetsplånböcker eller medel för elektronisk identifiering.
19. tillhandahållare av betrodda tjänster: en fysisk eller juridisk person som tillhandahåller en eller flera betrodda tjänster, antingen i egenskap av kvalificerade eller icke kvalificerade tillhandahållare av betrodda tjänster.
20. kvalificerad tillhandahållare av betrodda tjänster: en tillhandahållare av betrodda tjänster som tillhandahåller en eller flera kvalificerade betrodda tjänster och som beviljats status som kvalificerad av tillsynsorganet.
21. produkt: maskinvara eller programvara, eller relevanta komponenter i maskinvara eller programvara, som är avsedda att användas för tillhandahållande av elektronisk identifiering och betrodda tjänster.
22. anordning för skapande av elektroniska underskrifter: en konfigurerad programvara eller maskinvara som används för att skapa en elektronisk underskrift.
23. kvalificerad anordning för skapande av elektroniska underskrifter: en anordning för skapande av elektroniska underskrifter som uppfyller kraven i bilaga II.
23a. kvalificerad anordning för skapande av elektroniska underskrifter på distans: en kvalificerad anordning för skapande av elektroniska underskrifter som förvaltas av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med artikel 29a för undertecknarens räkning.
23b. kvalificerad anordning för skapande av elektroniska stämplar på distans: en kvalificerad anordning för skapande av elektroniska stämplar som förvaltas av en kvalificerad tillhandahållare av betrodda tjänster i enlighet med artikel 39a för stämpelskaparens räkning.
24. skapare av en stämpel: en juridisk person som skapar en elektronisk stämpel.
25. elektronisk stämpel: uppgifter i elektronisk form som är fogade till eller logiskt knutna till andra uppgifter i elektronisk form för att säkerställa de senares ursprung och integritet.
26. avancerad elektronisk stämpel: en elektronisk stämpel som uppfyller kraven enligt artikel 36.
27. kvalificerad elektronisk stämpel: en avancerad elektronisk stämpel som skapas med hjälp av en kvalificerad anordning för skapande av elektroniska stämplar och som är baserat på ett kvalificerat certifikat för elektroniska stämplar.
28. uppgifter för skapande av elektroniska stämplar: unika uppgifter som skaparen av den elektroniska stämpeln använder för att skapa en elektronisk stämpel.
29. certifikat för elektroniska stämplar: ett elektroniskt intyg som kopplar valideringsuppgifter för en elektronisk stämpel till en juridisk person och bekräftar namnet på den personen.
30. kvalificerat certifikat för elektroniska stämplar: ett certifikat för en elektronisk stämpel som utfärdas av en kvalificerad tillhandahållare av betrodda tjänster och uppfyller kraven i bilaga III.
31. anordning för skapande av elektroniska stämplar: en konfigurerad programvara eller maskinvara som används för att skapa en elektronisk stämpel.
32. kvalificerad anordning för skapande av elektroniska stämplar: en anordning för skapande av elektroniska stämplar som efter nödvändig anpassning uppfyller kraven i bilaga II.
33. elektronisk tidsstämpling: uppgifter i elektronisk form som binder andra uppgifter i elektronisk form till en viss tidpunkt och därmed utgör bevis för att de senare uppgifterna existerade vid den tidpunkten.
34. kvalificerad elektronisk tidsstämpling: en elektronisk tidsstämpling som uppfyller de krav som fastställs i artikel 42.
35. elektroniskt dokument: innehåll lagrat i elektronisk form, i synnerhet som ljud-, bild- eller audiovisuell inspelning.
36. elektronisk tjänst för rekommenderad leverans: en tjänst som gör det möjligt att överföra uppgifter mellan tredje män på elektronisk väg och tillhandahåller bevis avseende de överförda uppgifternas hantering, inklusive bevis för uppgifternas sändning och mottagande, och som skyddar överförda uppgifter mot risken för förlust, stöld, skada eller otillåtna ändringar.
37. kvalificerad elektronisk tjänst för rekommenderad leverans: en elektronisk tjänst för rekommenderad leverans som uppfyller de krav som fastställs i artikel 44.
38. certifikat för autentisering av webbplatser: ett elektroniskt intyg som gör det möjligt att autentisera en webbplats och kopplar webbplatsen till den fysiska eller juridiska person som certifikatet utfärdats för.
39. kvalificerat certifikat för autentisering av webbplatser: ett certifikat för autentisering av webbplatser som utfärdas av en kvalificerad tillhandahållare av betrodda tjänster och uppfyller kraven i bilaga IV.
40. valideringsuppgifter: uppgifter som används för att validera en elektronisk underskrift eller en elektronisk stämpel.
41. validering: en process genom vilken det kontrolleras och bekräftas att data i elektronisk form är giltiga i enlighet med denna förordning.
42. europeisk digital identitetsplånbok: ett medel för elektronisk identifiering som gör det möjligt för användaren att på ett säkert sätt lagra, hantera och validera personidentitetsuppgifter och elektroniska attributsintyg i syfte att tillhandahålla dem till förlitande parter och andra användare av europeiska digitala identitetsplånböcker, och att underteckna med kvalificerade elektroniska underskrifter eller att stämpla med kvalificerade elektroniska stämplar.
43. attribut: en egenskap, en kvalitet, en rättighet eller ett tillstånd för en fysisk eller juridisk person eller ett föremål.
44. elektroniskt attributsintyg: ett intyg i elektronisk form som möjliggör autentisering av attribut.
45. kvalificerat elektroniskt attributsintyg: ett elektroniskt attributsintyg som är utfärdat av en kvalificerad tillhandahållare av betrodda tjänster och uppfyller kraven i bilaga V.
46. elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa: ett elektroniskt attributsintyg utfärdat av ett offentligt organ som ansvarar för en autentisk källa eller av ett offentligt organ som utsetts av medlemsstaten för att utfärda sådana attributsintyg på uppdrag av de offentliga organ som ansvarar för autentiska källor i enlighet med artikel 45f och med bilaga VII.
47. autentisk källa: samlingsplats eller system, som innehas under ansvar av ett offentligt organ eller en privat enhet, som innehåller och tillhandahåller attribut om en fysisk eller juridisk person eller ett föremål och som anses vara en primärkälla för den informationen eller erkänns som autentisk i enlighet med unionsrätten eller nationell rätt, inbegripet administrativa förfaranden.
48. elektronisk arkivering: en tjänst som säkerställer mottagande, lagring, hämtning och radering av elektroniska uppgifter och elektroniska dokument i syfte att säkerställa deras hållbarhet och läsbarhet samt att bevara deras integritet, konfidentialitet och ursprungsbevis under hela bevarandeperioden.
49. kvalificerad elektronisk arkiveringstjänst: en elektronisk arkiveringstjänst som tillhandahålls av en kvalificerad tillhandahållare av betrodda tjänster och som uppfyller de krav som fastställs i artikel 45j.
50. EU:s förtroendemärke för digitala identitetsplånböcker: en kontrollerbar enkel och igenkännlig angivelse, visad på ett tydligt sätt, som meddelar att en europeisk digital identitetsplånbok har tillhandahållits i enlighet med denna förordning.
51. stark användarautentisering: en autentisering som är baserad på användningen av åtminstone två autentiseringsfaktorer från olika kategorier av antingen kunskap (något som endast användaren känner till), besittning (något som endast användaren besitter) eller unik egenskap (något som användaren är) som är oberoende av varandra på ett sådant sätt att en incident avseende en av faktorerna inte äventyrar tillförlitligheten hos de andra, och som är utformad för att skydda konfidentialiteten för autentiseringsdata.
52. elektronisk liggare: en sekvens av elektroniska dataloggar som säkerställer dataintegriteten och riktigheten i dessa loggars kronologiska ordning.
53. kvalificerad elektronisk liggare: en elektronisk liggare som tillhandahålls av en kvalificerad tillhandahållare av betrodda tjänster och som uppfyller de krav som fastställs i artikel 45l.
54. personuppgifter: varje upplysning enligt definitionen i artikel 4.1 i förordning (EU) 2016/679.
55. identitetsmatchning: en process där uppgifter för personidentifiering eller medel för elektronisk identifiering matchas mot eller kopplas till ett befintligt konto som tillhör samma person.
56. datalogg: elektroniska uppgifter som registrerats med tillhörande metadata som stöder behandlingen av dessa data.
57. offlineläge: i fråga om användningen av europeiska digitala identitetsplånböcker, en interaktion mellan en användare och en tredje part på en fysisk plats med beröringsfri teknik, där det inte krävs att den europeiska digitala identitetsplånboken har åtkomst till system på distans via elektroniska kommunikationsnätverk för att genomföra interaktionen.
Artikel4¶Inremarknadsprincipen
1. Tillhandahållande av betrodda tjänster i en medlemsstat som utförs av en tillhandahållare av betrodda tjänster som är etablerad i en annan medlemsstat får inte begränsas av skäl som omfattas av de områden som regleras i denna förordning.
2. Produkter och betrodda tjänster som överensstämmer med denna förordning ska omfattas av fri rörlighet på den inre marknaden.
Artikel5¶Pseudonymer vid elektroniska transaktioner
Ändrad genom förordning (EU) 2024/1183.
Utan att det påverkar tillämpningen av särskilda bestämmelser i unionsrätten eller nationell rätt som kräver att användarna ska identifiera sig, eller pseudonymers rättsverkan enligt nationell rätt, ska användning av pseudonymer valda av användaren inte vara förbjuden.
Kapitel II Elektronisk identifiering
Avsnitt 1 Europeisk digital identitetsplånbok
Artikel5a¶Europeiska digitala identitetsplånböcker
Införd genom förordning (EU) 2024/1183.
1. För att säkerställa att alla fysiska och juridiska personer i unionen har säker, tillitsbaserad och sömlös gränsöverskridande tillgång till offentliga och privata tjänster, samtidigt som de har full kontroll över sina uppgifter, ska varje medlemsstat tillhandahålla åtminstone en europeisk digital identitetsplånbok inom 24 månader från det att de genomförandeakter som avses i punkt 23 i denna artikel och i artikel 5c.6 träder i kraft.
2. Europeiska digitala identitetsplånböcker ska tillhandahållas på ett eller flera av följande sätt:
a) Direkt av en medlemsstat.
b) På uppdrag av en medlemsstat.
c) Oberoende av en medlemsstat men med den medlemsstatens erkännande.
3. Källkoden för programvarukomponenterna i europeiska digitala identitetsplånböcker ska vara licensierad med öppen källkod. Medlemsstaterna får föreskriva att källkoden för andra specifika komponenter än de som installeras på användarenheter inte ska lämnas ut om det föreligger vederbörligen motiverade skäl.
4. Europeiska digitala identitetsplånböcker ska göra det möjligt för användaren att, på ett sätt som är användarvänligt, transparent och spårbart för användaren,
a) på ett säkert sätt kunna begära, erhålla, välja, kombinera, lagra, radera, dela och visa, under användarens egen kontroll, uppgifter för personidentifiering och, i tillämpliga fall, i kombination med elektroniska attributsintyg, autentisera gentemot förlitande parter online och, i lämpliga fall, i offlineläge, i syfte att få tillgång till offentliga och privata tjänster, samtidigt som det säkerställs att selektivt utlämnande av data är möjligt,
b) generera pseudonymer och lagra dem i krypterad form lokalt i den europeiska digitala identitetsplånboken,
c) på ett säkert sätt autentisera en annan persons europeiska digitala identitetsplånbok och ta emot och dela uppgifter för personidentifierings och elektroniska attributsintyg på ett säkert sätt mellan de två europeiska digitala identitetsplånböckerna,
d) få tillgång till en logg över alla transaktioner som utförs genom den europeiska digitala identitetsplånboken via en gemensam instrumentpanel som gör det möjligt för användaren att
i) se en uppdaterad förteckning över förlitande parter med vilka användaren har upprättat en förbindelse och, i tillämpliga fall, alla utbytta uppgifter,
ii) på ett enkelt sätt begära att en förlitande part raderar personuppgifter enligt artikel 17 i förordning (EU) 2016/679,
iii) på ett enkelt sätt rapportera en förlitande part till den behöriga nationella dataskyddsmyndigheten, om en påstått olaglig eller misstänkt begäran om uppgifter tas emot,
e) underteckna med kvalificerade elektroniska underskrifter eller stämpla med kvalificerade elektroniska stämplar,
f) i den mån det är tekniskt möjligt ladda ned användarens uppgifter, elektroniska attributsintyg och konfigurationer,
g) utöva användarens rättigheter till dataportabilitet.
5. Europeiska digitala identitetsplånböcker ska i synnerhet
a) stödja gemensamma protokoll och gränssnitt
i) för utfärdande av uppgifter för personidentifiering, kvalificerade och icke-kvalificerade elektroniska attributsintyg eller kvalificerade och icke-kvalificerade certifikat till den europeiska digitala identitetsplånboken,
ii) för att förlitande parter ska kunna begära och validera uppgifter för personidentifiering och elektroniska attributsintyg,
iii) för delning och visning av uppgifter för personidentifiering, elektroniska attributsintyg eller selektivt utlämnade relaterade uppgifter för förlitande parter online och, när så är lämpligt, i offlineläge,
iv) för att användaren ska kunna tillåta interaktion med den europeiska digitala identitetsplånboken och visa upp EU:s förtroendemärke för digitala identitetsplånböcker,
v) för säker anslutning av användaren genom användning av ett medel för elektronisk identifiering i enlighet med artikel 5a.24,
vi) för interaktion mellan två personers europeiska digitala identitetsplånböcker i syfte att ta emot, validera och dela uppgifter för personidentifiering och elektroniska attributsintyg på ett säkert sätt,
vii) för autentisering och identifiering av förlitande parter genom att autentiseringsmekanismer genomförs i enlighet med artikel 5b,
viii) för att förlitande parter ska kunna kontrollera europeiska digitala identitetsplånböckers äkthet och giltighet,
ix) för att begära att en förlitande part raderar personuppgifter enligt artikel 17 i förordning (EU) 2016/679,
x) för rapportering av en förlitande part till den behöriga nationella dataskyddsmyndigheten i fall då en påstått olaglig eller misstänkt begäran om data tas emot,
xi) för skapande av kvalificerade elektroniska underskrifter eller elektroniska stämplar genom anordningar för skapande av kvalificerade elektroniska underskrifter eller elektroniska stämplar,
b) inte ge någon information till tillhandahållare av betrodda tjänster som tillhandahåller elektroniska attributsintyg om användningen av dessa elektroniska intyg,
c) säkerställa att förlitande parter kan autentiseras och identifieras genom att autentiseringsmekanismer genomförs i enlighet med artikel 5b,
d) uppfylla de krav som fastställs i artikel 8 vad gäller tillitsnivå hög, särskilt när den tillämpas på kraven för styrkande och kontroll av identitet, och förvaltning och autentisering av medel för elektronisk identifiering,
e) införa, i fråga om elektroniska attributsintyg med inbyggda policyer för utlämnande, en lämplig mekanism för att informera användaren om att den förlitande parten eller den användare av den europeiska digitala identitetsplånboken som begär det elektroniska attributsintyget har tillstånd att få tillgång till intyget,
f) säkerställa att de uppgifter för personidentifiering som är tillgängliga från det system för elektronisk identifiering under vilket den europeiska digitala identitetsplånboken tillhandahålls, på ett unikt sätt avser den fysiska personen, den juridiska personen eller den fysiska person som företräder den fysiska eller juridiska personen, och är kopplade till den europeiska digitala identitetsplånboken,
g) ge alla fysiska personer möjlighet att som utgångspunkt och kostnadsfritt underteckna med kvalificerade elektroniska underskrifter.
Trots första stycket g får medlemsstaterna föreskriva proportionella åtgärder för att säkerställa att fysiska personers kostnadsfria användning av kvalificerade elektroniska underskrifter är begränsad till icke-yrkesmässiga ändamål.
6. Medlemsstaterna ska utan dröjsmål informera användare om eventuella säkerhetsincidenter som helt eller delvis kan ha äventyrat deras europeiska digitala identitetsplånbok eller dess innehåll, särskilt om deras europeiska digitala identitetsplånbok har upphävts tillfälligt eller återkallats enligt artikel 5e,
7. Utan att det påverkar tillämpningen av artikel 5f får medlemsstaterna, i enlighet med nationell rätt, föreskriva ytterligare funktioner för europeiska digitala identitetsplånböcker, inbegripet interoperabilitet med befintliga nationella medel för elektronisk identifiering. Dessa ytterligare funktioner ska överensstämma med den här artikeln.
8. Medlemsstaterna ska tillhandahålla valideringsmekanismer kostnadsfritt i syfte att
a) säkerställa att europeiska digitala identitetsplånböckers äkthet och giltighet kan kontrolleras,
b) göra det möjligt för användare att kontrollera äkthet och giltighet för identiteten hos de förlitande parter som registrerats i enlighet med artikel 5b.
9. Medlemsstaterna ska säkerställa att den europeiska digitala identitetsplånbokens giltighet kan återkallas
a) på användarens uttryckliga begäran,
b) när den europeiska digitala identitetsplånbokens säkerhet har äventyrats,
c) vid användarens död eller när den juridiska personen upphör med sin verksamhet.
10. Tillhandahållare av europeiska digitala identitetsplånböcker ska säkerställa att användarna enkelt kan begära tekniskt stöd och rapportera tekniska problem eller andra incidenter som har en negativ inverkan på användningen av europeiska digitala identitetsplånböcker.
11. Europeiska digitala identitetsplånböcker ska tillhandahållas enligt ett system för elektronisk identifiering med tillitsnivå hög.
12. Europeiska digitala identitetsplånböcker ska säkerställa inbyggd säkerhet.
13. Utfärdandet, användningen och återkallandet av europeiska digitala identitetsplånböcker ska vara utan kostnad för alla fysiska personer.
14. Användarna ska ha full kontroll över användningen av, och uppgifterna i, sin europeiska digitala identitetsplånbok. Tillhandahållaren av den europeiska digitala identitetsplånboken får varken samla in sådan information om användningen av den europeiska digitala identitetsplånboken som inte är nödvändig för tillhandahållandet av tjänster relaterade till den europeiska digitala identitetsplånboken eller kombinera uppgifter för personidentifiering eller några andra personuppgifter som lagras eller som rör användningen av den europeiska digitala identitetsplånboken med personuppgifter från andra tjänster som erbjuds av den tillhandahållaren eller från tredjepartstjänster och som inte krävs för tillhandahållandet av tjänster relaterade till den europeiska digitala identitetsplånboken, om inte användaren uttryckligen har begärt detta. Personuppgifter som rör tillhandahållandet av den europeiska digitala identitetsplånboken ska hållas logiskt avskilda från andra data som innehas av tillhandahållaren av europeiska digitala identitetsplånböcker. Om den europeiska digitala identitetsplånboken tillhandahålls av privata parter i enlighet med punkt 2 b och c i denna artikel, ska bestämmelserna i artikel 45h.3 gälla i tillämpliga delar.
15. Användningen av europeiska digitala identitetsplånböcker ska vara frivillig. Tillgången till offentliga och privata tjänster, tillträdet till arbetsmarknaden och näringsfriheten får inte på något sätt begränsas eller göras ofördelaktiga för fysiska eller juridiska personer som inte använder europeiska digitala identitetsplånböcker. Det ska alltjämt vara möjligt att få tillgång till offentliga och privata tjänster med hjälp av andra befintliga medel för identifiering och autentisering.
16. Det tekniska ramverket för den europeiska digitala identitetsplånboken ska
a) inte tillåta tillhandahållare av elektroniska attributsintyg eller någon annan part att, efter utfärdandet av attributsintyget, erhålla data som gör det möjligt att spåra, länka, korrelera transaktioner eller användarbeteende eller på annat sätt få kännedom om transaktioner eller användarbeteende, såvida inte användaren uttryckligen har gett sitt tillstånd till detta,
b) möjliggöra integritetsbevarande teknik som säkerställer att länkning är omöjlig, om attributsintyget inte kräver identifiering av användaren.
17. All behandling av personuppgifter som utförs av medlemsstaterna eller på deras vägnar av organ eller parter som ansvarar för tillhandahållandet av europeiska digitala identitetsplånböcker som medel för elektronisk identifiering ska utföras i enlighet med lämpliga och effektiva dataskyddsåtgärder. Behandlingens förenlighet med förordning (EU) 2016/679 ska visas. Medlemsstaterna får införa nationella bestämmelser för att ytterligare specificera tillämpningen av sådana åtgärder.
18. Medlemsstaterna ska utan onödigt dröjsmål informera kommissionen om
a) det organ som ansvarar för att upprätta och underhålla förteckningen över registrerade förlitande parter som förlitar sig på de europeiska digitala identitetsplånböckerna i enlighet med artikel 5b.5 och var den förteckningen finns tillgänglig,
b) de organ som ansvarar för tillhandahållandet av de europeiska digitala identitetsplånböckerna i enlighet med artikel 5a.1,
c) de organ som ansvarar för att säkerställa att uppgifterna för personidentifiering är kopplade till den europeiska digitala identitetsplånboken i enlighet med artikel 5a.5 f,
d) den mekanism som gör det möjligt att validera de uppgifter för personidentifiering som avses i artikel 5a.5 f och de förlitande parternas identitet,
e) mekanismen för validering av de europeiska digitala identitetsplånböckernas äkthet och giltighet.
Kommissionen ska göra den information som avses i första stycket tillgänglig för allmänheten genom en säker kanal i elektroniskt undertecknad eller stämplad form som lämpar sig för automatiserad behandling.
19. Utan att det påverkar tillämpningen av punkt 22 i denna artikel ska artikel 11 i tillämpliga delar gälla för den europeiska digitala identitetsplånboken.
20. Artikel 24.2 b och d–h ska gälla i tillämpliga delar för tillhandahållare av europeiska digitala identitetsplånböcker.
21. Europeiska digitala identitetsplånböcker ska göras tillgängliga för användning av personer med funktionsnedsättning, på samma villkor som andra användare, i enlighet med Europaparlamentets och rådets direktiv (EU) 2019/882.
22. Vid tillhandahållandet av europeiska digitala identitetsplånböcker ska de europeiska digitala identitetsplånböckerna och de system för elektronisk identifiering inom ramen för vilka de tillhandahålls inte omfattas av de krav som fastställs i artiklarna 7, 9, 10, 12 och 12a.
23. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de krav som avses i punkterna 4, 5, 8 och 18 i denna artikel om genomförandet av den europeiska digitala identitetsplånboken. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
24. Kommissionen ska genom genomförandeakter upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för att främja anslutning av användare till den europeiska digitala identitetsplånboken, antingen genom medel för elektronisk identifiering som motsvarar tillitsnivå hög eller medel för elektronisk identifiering som motsvarar tillitsnivå väsentlig i kombination med ytterligare förfaranden för anslutning på distans som tillsammans uppfyller kraven för tillitsnivå hög. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel5b¶Europeiska digitala identitetsplånboken – förlitande parter
Införd genom förordning (EU) 2024/1183.
1. Om en förlitande part avser att förlita sig på europeiska digitala identitetsplånböcker för tillhandahållande av offentliga eller privata tjänster genom digital interaktion ska den förlitande parten registrera sig i den medlemsstat där den är etablerad.
2. Registreringsprocessen ska vara kostnadseffektiv och stå i proportion till riskerna. Den förlitande parten ska tillhandahålla åtminstone följande:
a) Den information som krävs för autentisering till europeiska digitala identitetsplånböcker, som omfattar minst
i) den medlemsstat där den förlitande parten är etablerad, och
ii) den förlitande partens namn och, i tillämpliga fall, dess registreringsnummer i enlighet med vad som framgår i ett officiellt register, tillsammans med identifieringsuppgifter från det officiella registret.
b) Kontaktuppgifter till den förlitande parten.
c) Den avsedda användningen av europeiska digitala identitetsplånböcker, inbegripet angivande av de uppgifter som den förlitande parten ska begära från användare.
3. Förlitande parter får inte begära att användare tillhandahåller några andra uppgifter än dem som anges enligt punkt 2 c.
4. Punkterna 1 och 2 ska inte påverka tillämpningen av unionsrätt eller nationell rätt som är tillämplig på tillhandahållandet av särskilda tjänster.
5. Medlemsstaterna ska göra den information som avses i punkt 2 tillgänglig för allmänheten online i elektroniskt undertecknad eller stämplad form som lämpar sig för automatiserad behandling.
6. Förlitande parter som registrerat sig i enlighet med denna artikel ska utan dröjsmål informera medlemsstaterna om eventuella ändringar av den information som lämnats vid registreringen enligt punkt 2.
7. Medlemsstaterna ska tillhandahålla en gemensam mekanism för att möjliggöra identifiering och autentisering av förlitande parter, enligt vad som avses i artikel 5a.5 c.
8. Om förlitande parter avser att förlita sig på europeiska digitala identitetsplånböcker ska de identifiera sig för användaren.
9. Förlitande parter ska ansvara för genomförandet av förfarandet för autentisering och validering av uppgifter för personidentifiering och elektroniska attributsintyg som begärts från europeiska digitala identitetsplånböcker. Förlitande parter får inte neka användning av pseudonymer om identifiering av användaren inte krävs enligt unionsrätten eller nationell rätt.
10. Mellanhänder som agerar för förlitande parters räkning ska betraktas som förlitande parter och får inte lagra uppgifter om transaktionens innehåll.
11. Senast den 21 november 2024 ska kommissionen fastställa tekniska specifikationer och förfaranden för de krav som avses i punkterna 2, 5 och 6-9 i denna artikel genom genomförandeakter om det genomförande av europeiska digitala identitetsplånböcker som avses i artikel 5a.23. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel5c¶Certifiering av europeiska digitala identitetsplånböcker
Införd genom förordning (EU) 2024/1183.
1. Certifiering av att europeiska digitala identitetsplånböcker och de system för elektronisk identifiering inom ramen för vilka de tillhandahålls överensstämmer med kraven i artikel 5a.4, 5a.5 och 5a.8, kravet på logiskt avskiljande i artikel 5a.14 och, i tillämpliga fall, de standarder och tekniska specifikationer som avses i artikel 5a.24 ska utföras av organ för bedömning av överensstämmelse som utsetts av medlemsstaterna.
2. Certifiering av att europeiska digitala identitetsplånböcker överensstämmer med de krav som avses i punkt 1 i denna artikel, eller delar av dem, som är relevanta för cybersäkerhet ska utföras i enlighet med europeiska cybersäkerhetscertifieringsordningar som antagits enligt Europaparlamentets och rådets förordning (EU) 2019/881 och som avses i de genomförandeakter som avses i punkt 6 i denna artikel.
3. För krav som avses i punkt 1 i denna artikel som inte är relevanta för cybersäkerhet och för krav som avses i punkt 1 i denna artikel som är relevanta för cybersäkerhet, i den mån som de ordningar för cybersäkerhetscertifiering som avses i punkt 2 i denna artikel inte, eller endast delvis, omfattar de cybersäkerhetskraven, ska medlemsstaterna även för de kraven inrätta nationella certifieringsordningar i enlighet med de krav som fastställs i de genomförandeakter som avses i punkt 6 i denna artikel. Medlemsstaterna ska översända sina utkast till nationella certifieringsordningar till den europeiska samarbetsgrupp för digital identitet som inrättats enligt artikel 46e.1 (samarbetsgruppen). Samarbetsgruppen får utfärda yttranden och rekommendationer.
4. Certifiering enligt punkt 1 ska vara giltig i upp till fem år, under förutsättning att en sårbarhetsbedömning utförs vartannat år. Om en sårbarhet identifieras och inte åtgärdas inom lämplig tid, ska certifieringen upphöra att gälla.
5. Överensstämmelse med kraven i artikel 5a i denna förordning avseende behandling av personuppgifter får certifieras enligt förordning (EU) 2016/679.
6. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och vid behov fastställa specifikationer och förfaranden för certifiering av europeiska digitala identitetsplånböcker som avses i punkterna 1, 2 och 3 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
7. Medlemsstaterna ska meddela kommissionen namn och adress för de organ för bedömning av överensstämmelse som avses i punkt 1. Kommissionen ska göra den informationen tillgänglig för samtliga medlemsstater.
8. Kommissionen ska ha befogenhet att anta delegerade akter i enlighet med artikel 47 om fastställande av särskilda kriterier som ska uppfyllas av de utsedda organ för bedömning av överensstämmelse som avses i punkt 1 i den här artikeln.
Artikel5d¶Offentliggörande av en förteckning över certifierade europeiska digitala identitetsplånböcker
Införd genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska utan onödigt dröjsmål informera kommissionen och den samarbetsgrupp som inrättats i enlighet med artikel 46e.1 om europeiska digitala identitetsplånböcker som har tillhandahållits i enlighet med artikel 5a och som har certifierats av de organ för bedömning av överensstämmelse som avses i artikel 5c.1. De ska utan onödigt dröjsmål informera kommissionen och den samarbetsgrupp som inrättats i enlighet med artikel 46e.1 om en certifiering upphör att gälla och ange skälen till detta.
2. Utan att det påverkar tillämpningen av artikel 5a.18 ska den information som medlemsstaterna lämnar enligt punkt 1 i den här artikeln åtminstone omfatta uppgifter om följande:
a) Certifikatet och rapporten om certifieringsbedömningen för den certifierade europeiska digitala identitetsplånboken.
b) En beskrivning av det system för elektronisk identifiering inom ramen för vilket den europeiska digitala identitetsplånboken tillhandahålls.
c) Det tillämpliga tillsynssystemet samt information om systemet för skadeståndsansvar med avseende på den part som tillhandahåller den europeiska digitala identitetsplånboken.
d) Den myndighet eller de myndigheter som ansvarar för systemet för elektronisk identifiering.
e) System för tillfälligt upphävande eller återkallande av det anmälda systemet för elektronisk identifiering eller autentisering eller av de berörda äventyrade delarna.
3. Kommissionen ska på grundval av den information som inkommit i enlighet med punkt 1 upprätta, offentliggöra i Europeiska unionens officiella tidning och i maskinläsbar form upprätthålla en förteckning över certifierade europeiska digitala identitetsplånböcker.
4. En medlemsstat får lämna in en begäran till kommissionen om att ta bort en europeisk digital identitetsplånbok och det system för elektronisk identifiering inom ramen för vilket den tillhandahålls från den förteckning som avses i punkt 3.
5. Om den information som lämnats i enlighet med punkt 1 ändras ska medlemsstaten förse kommissionen med uppdaterad information.
6. Kommissionen ska hålla den förteckning som avses i punkt 3 uppdaterad genom att i Europeiska unionens officiella tidning offentliggöra motsvarande ändringar av förteckningen inom en månad från mottagandet av en begäran enligt punkt 4 eller av uppdaterad information enligt punkt 5.
7. Senast den 21 november 2024 ska kommissionen fastställa de format och förfaranden som ska gälla vid tillämpning av punkterna 1, 4 och 5 i denna artikel; detta ska göras genom genomförandeakter om genomförandet av europeiska digitala identitetsplånböcker som avses i artikel 5a.23. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel5e¶Säkerhetsincidenter som rör europeiska digitala identitetsplånböcker
Införd genom förordning (EU) 2024/1183.
1. I de fall då europeiska digitala identitetsplånböcker som tillhandahålls i enlighet med artikel 5a, de valideringsmekanismer som avses i artikel 5a.8 eller det system för elektronisk identifiering inom ramen för vilket de europeiska digitala identitetsplånböckerna tillhandahålls är föremål för incidenter eller delvis äventyras på ett sätt som påverkar deras tillförlitlighet, eller tillförlitligheten för andra europeiska digitala identitetsplånböcker, ska den medlemsstat som tillhandahöll de europeiska digitala identitetsplånböckerna utan onödigt dröjsmål tillfälligt upphäva tillhandahållandet och användningen av europeiska digitala identitetsplånböcker.
När det är motiverat mot bakgrund av allvaret i den säkerhetsincident eller det äventyrande som avses i första stycket ska medlemsstaten återkalla europeiska digitala identitetsplånböcker utan onödigt dröjsmål.
Medlemsstaten ska informera de berörda användarna, de gemensamma kontaktpunkter som utsetts i enlighet med artikel 46c.1, de förlitande parterna och kommissionen om detta.
2. Om den säkerhetsincident eller det äventyrande som avses i punkt 1 första stycket i denna artikel inte åtgärdas inom tre månader från det tillfälliga upphävandet, ska den medlemsstat som tillhandahöll de europeiska digitala identitetsplånböckerna återkalla europeiska digitala identitetsplånböckerna och upphäva deras giltighet. Medlemsstaten ska informera de berörda användarna, de gemensamma kontaktpunkter som utsetts i enlighet med artikel 46c.1, de förlitande parterna och kommissionen om återkallandet.
3. I fall då den säkerhetsincident eller det äventyrande som avses i punkt 1 första stycket i denna artikel åtgärdas ska den tillhandahållande medlemsstaten återupprätta tillhandahållandet och användningen av europeiska digitala identitetsplånböcker och informera de berörda användarna och förlitande parterna samt de gemensamma kontaktpunkter som utsetts i enlighet med artikel 46c.1 och kommissionen utan onödigt dröjsmål.
4. Kommissionen ska utan onödigt dröjsmål offentliggöra motsvarande ändringar i den förteckning som avses i artikel 5d i Europeiska unionens officiella tidning.
5. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, fastställa en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de åtgärder som avses i punkterna 1, 2 och 3 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel5f¶Gränsöverskridande användning av europeiska digitala identitetsplånböcker
Införd genom förordning (EU) 2024/1183.
1. I de fall då medlemsstater kräver elektronisk identifiering och autentisering för att få åtkomst till en nättjänst som tillhandahålls av ett offentligt organ, ska de även godta europeiska digitala identitetsplånböcker som tillhandahålls i enlighet med denna förordning.
2. I de fall då privata förlitande parter som tillhandahåller tjänster, med undantag för mikroföretag och små företag enligt definitionen i artikel 2 i bilagan till kommissionens rekommendation 2003/361/EG, enligt unionsrätten eller nationell rätt är ålagda att använda stark användarautentisering för onlineidentifiering, eller om stark användarautentisering för onlineidentifiering krävs enligt avtalsförpliktelse, inbegripet på områdena transport, energi, banktjänster, finansiella tjänster, social trygghet, hälso- och sjukvård, dricksvatten, posttjänster, digital infrastruktur, utbildning eller telekommunikation, ska dessa privata förlitande parter senast 36 månader efter dagen för ikraftträdandet av de genomförandeakter som avses i artiklarna 5a.23 och 5c.6, och endast på användarens frivilliga begäran, även godta europeiska digitala identitetsplånböcker som tillhandahålls i enlighet med denna förordning.
3. I de fall då tillhandahållare av mycket stora onlineplattformar enligt artikel 33 i Europaparlamentets och rådets förordning (EU) 2022/2065 kräver användarautentisering för att få åtkomst till nättjänster, ska dessa plattformar även godta och främja användningen av europeiska digitala identitetsplånböcker som tillhandahålls i enlighet med denna förordning när det gäller användarautentisering endast på användarens frivilliga begäran och iaktta de minimidata som behövs för den specifika nättjänst som begäran om autentisering avser.
4. I samarbete med medlemsstaterna ska kommissionen främja utvecklingen av uppförandekoder i nära samarbete med berörda parter, inbegripet civilsamhället, för att bidra till en bred tillgång till och användbarhet för europeiska digitala identitetsplånböcker inom ramen för denna förordning, och för att uppmuntra tjänsteleverantörer att slutföra utarbetandet av uppförandekoder.
5. Inom 24 månader från införandet av europeiska digitala identitetsplånböcker ska kommissionen bedöma efterfrågan på, och tillgången till, europeiska digitala identitetsplånböcker samt deras användbarhet, med beaktande av kriterier såsom spridning bland användarna, tjänsteleverantörers gränsöverskridande närvaro, teknisk utveckling, användningsmönstrens utveckling och konsumenternas efterfrågan.
Avsnitt 2 System för elektronisk identifiering
Artikel6¶Ömsesidigt erkännande
1. När det enligt nationell rätt eller enligt nationella administrativa förfaranden krävs en elektronisk identifiering där medel för elektronisk identifiering och autentisering används för att få åtkomst till en nättjänst som tillhandahålls av ett offentligt organ i en medlemsstat, ska de medel för elektronisk identifiering som utfärdats i en annan medlemsstat erkännas i den första medlemsstaten för gränsöverskridande autentisering för den tjänsten via internet, förutsatt att
a) medlet för elektronisk identifiering är utfärdat inom ramen för ett system för elektronisk identifiering som ingår i den förteckning som offentliggjorts av kommissionen enligt artikel 9,
b) tillitsnivån för medlet för elektronisk identifiering motsvarar en tillitsnivå som är lika hög som eller högre än den tillitsnivå som det berörda offentliga organet kräver för åtkomst till denna nättjänst i den första medlemsstaten, förutsatt att tillitsnivån för detta medel för elektronisk identifiering motsvarar tillitsnivån väsentlig eller hög,
c) det offentliga organet i fråga använder tillitsnivån väsentlig eller hög i samband med åtkomst till nättjänsten.
Ett sådant erkännande ska ske senast tolv månader efter det att kommissionen offentliggör den förteckning som avses i led a i första stycket.
2. Ett medel för elektronisk identifiering som utfärdats inom ramen för ett system för elektronisk identifiering som ingår i den förteckning som kommissionen offentliggjort enligt artikel 9 och som motsvarar tillitsnivån låg får erkännas av offentliga organ för gränsöverskridande autentisering för den tjänst som tillhandahålls via internet av dessa organ.
Artikel7¶Berättigande till anmälan av system för elektronisk identifiering
Ändrad genom rättelse till förordning (EU) nr 910/2014 och förordning (EU) 2024/1183.
Ett system för elektronisk identifiering ska vara berättigat till anmälan enligt artikel 9.1 om samtliga följande villkor är uppfyllda:
a) Medlet för elektronisk identifiering inom ramen för systemet för elektronisk identifiering ska vara utfärdat
i) av den anmälande medlemsstaten,
ii) på uppdrag av den anmälande medlemsstaten, eller
iii) oberoende av den anmälande medlemsstaten och erkännas av den medlemsstaten.
b) Medlet för elektronisk identifiering inom systemet för elektronisk identifiering ska kunna användas för att få åtkomst till åtminstone en tjänst som tillhandahålls av ett offentligt organ och som kräver elektronisk identifiering i den anmälande medlemsstaten.
c) Systemet för elektronisk identifiering och det medel för elektronisk identifiering som utfärdats inom ramen för det ska uppfylla kraven för åtminstone en av de tillitsnivåer som anges i den genomförandeakt som avses i artikel 8.3.
d) Den anmälande medlemsstaten ska se till att de uppgifter för personidentifiering som unikt representerar personen i fråga, i enlighet med de tekniska specifikationer, standarder och förfaranden för den relevanta tillitsnivå som anges i den genomförandeakt som avses i artikel 8.3, tillskrivs den fysiska eller juridiska person som avses i artikel 3.1 vid tidpunkten för utfärdandet av medlet för elektronisk identifiering inom detta system.
e) Den part som utfärdar medlet för elektronisk identifiering inom detta system ska se till att medlet för elektronisk identifiering tilldelas den person som avses i led d i denna artikel i enlighet med de tekniska specifikationer, standarder och förfaranden för den relevanta tillitsnivå som anges i den genomförandeakt som avses i artikel 8.3.
f) Den anmälande medlemsstaten ska se till att autentisering är tillgänglig via internet så att alla förlitande parter som är etablerade på någon annan medlemsstats territorium kan bekräfta de uppgifter för personidentifiering som tas emot i elektronisk form. För andra förlitande parter än offentliga organ får den anmälande medlemsstaten fastställa tillträdesvillkoren för autentiseringen. Sådan gränsöverskridande autentisering ska tillhandahållas kostnadsfritt när den utförs i samband med en nättjänst som tillhandahålls av ett offentligt organ. Medlemsstaterna får inte ålägga förlitande parter som har för avsikt att utföra en sådan autentisering oproportionella tekniska krav om sådana krav skulle hindra eller avsevärt försvåra kompatibiliteten mellan anmälda system för elektronisk identifiering.
g) Minst sex månader före anmälan enligt artikel 9.1 ska den anmälande medlemsstaten för tillämpningen av artikel 12.5 förse andra medlemsstater med en beskrivning av detta system i enlighet med de förfaranden som fastställts genom de genomförandeakter som antas enligt artikel 12.6.
h) System för elektronisk identifiering ska uppfylla kraven i den genomförandeakt som avses i artikel 12.8.
Artikel8¶Tillitsnivåer för system för elektronisk identifiering
Ändrad genom förordning (EU) 2024/1183.
1. I ett system för elektronisk identifiering som anmälts i enlighet med artikel 9.1 ska tillitsnivåerna låg, väsentlig och/eller hög specificeras för medel för elektronisk identifiering som har utfärdats inom det systemet.
2. Tillitsnivåerna låg, väsentlig och hög ska uppfylla följande kriterier för respektive nivå:
a) Tillitsnivå låg ska inom ramen för ett system för elektronisk identifiering avse ett medel för elektronisk identifiering som ger en begränsad grad av tillförlitlighet avseende en persons påstådda eller styrkta identitet, och definieras med hänvisning till tekniska specifikationer, standarder och förfaranden som avser detta, inbegripet tekniska kontroller, vilkas syfte är att väsentligt minska risken för missbruk eller ändring av identiteten.
b) Tillitsnivå väsentlig ska inom ramen för ett system för elektronisk identifiering avse ett medel för elektronisk identifiering som ger en väsentlig grad av tillförlitlighet avseende en persons påstådda eller styrkta identitet, och definieras med hänvisning till tekniska specifikationer, standarder och förfaranden som avser detta, inbegripet tekniska kontroller, vilkas syfte är att väsentligt minska risken för missbruk eller ändring av identiteten.
c) Tillitsnivå hög ska inom ramen för ett system för elektronisk identifiering avse ett medel för elektronisk identifiering som ger en högre grad av tillförlitlighet avseende en persons påstådda eller styrkta identitet än tillitsnivån väsentlig, och definieras med hänvisning till tekniska specifikationer, standarder och förfaranden som avser detta, inbegripet tekniska kontroller, vilkas syfte är att förhindra risken för missbruk eller ändring av identiteten.
3. Senast den 18 september 2015 ska kommissionen, med beaktande av relevanta internationella standarder och om inte annat följer av punkt 2, genom genomförandeakter fastställa tekniska minimispecifikationer, standarder och förfaranden genom vilka tillitsnivåerna låg, väsentlig och hög specificeras för medel för elektronisk identifiering.
Dessa tekniska minimispecifikationer, standarder och förfaranden ska fastställas med hänvisning till tillförlitligheten och kvaliteten i följande delar:
a) Förfarandet för att styrka och kontrollera identiteten på fysiska eller juridiska personer som ansöker om utfärdande av medel för elektronisk identifiering.
b) Förfarandet för att utfärda det begärda medlet för elektronisk identifiering.
c) Den autentiseringsmekanism genom vilken den fysiska eller juridiska personen använder medlet för elektronisk identifiering för att bekräfta sin identitet för en förlitande part.
d) Den enhet som utfärdar medlen för elektronisk identifiering.
e) Varje annat organ som deltar i ansökningen om utfärdande av medel för elektronisk identifiering.
f) De tekniska och säkerhetsrelaterade specifikationerna för de utfärdade medlen för elektronisk identifiering.
Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel9¶Anmälan
Ändrad genom förordning (EU) 2024/1183.
1. Den anmälande medlemsstaten ska till kommissionen anmäla följande uppgifter samt utan onödigt dröjsmål anmäla eventuella senare ändringar av dessa:
a) En beskrivning av systemet för elektronisk identifiering, inbegripet dess tillitsnivåer och av utfärdaren eller utfärdarna av medel för elektronisk identifiering inom systemet.
b) Det tillämpliga systemet för tillsyn och information om systemet för skadeståndsansvar med avseende på följande:
i) Den part som utfärdar medlet för elektronisk identifiering.
ii) Den part som handhar autentiseringsförfarandet.
c) Den myndighet eller de myndigheter som ansvarar för systemet för elektronisk identifiering.
d) Information om den enhet eller de enheter som hanterar registreringen av de unika personidentifieringsuppgifterna.
e) En beskrivning av hur kraven i den genomförandeakt som avses i artikel 12.8 har uppfyllts.
f) En beskrivning av den autentisering som avses i artikel 7 f.
g) System för tillfälligt upphävande eller återkallelse av det anmälda systemet för elektronisk identifiering eller autentisering eller av de berörda utsatta delarna.
2. Kommissionen ska utan onödigt dröjsmål i Europeiska unionens officiella tidning offentliggöra en förteckning över de system för elektronisk identifiering som anmälts enligt punkt 1 tillsammans med de grundläggande uppgifterna om dessa system.
3. Kommissionen ska i Europeiska unionens officiella tidning offentliggöra ändringarna i den förteckning som avses i punkt 2 inom en månad från den dag då anmälan mottogs.
4. En medlemsstat får lämna in en begäran till kommissionen om att ta bort ett system för elektronisk identifiering som anmälts av medlemsstaten från den förteckning som avses i punkt 2. Kommissionen ska offentliggöra motsvarande ändringar i förteckningen i Europeiska unionens officiella tidning inom en månad från den dag då medlemsstatens begäran mottogs.
5. Kommissionen får genom genomförandeakter fastställa förutsättningar, format och förfaranden för de anmälningar som avses i punkt 1. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel10¶Säkerhetsincidenter som rör system för elektronisk identifiering
Ändrad genom förordning (EU) 2024/1183.
1. Om antingen det system för elektronisk identifiering som anmälts i enlighet med artikel 9.1 eller den autentisering som avses i artikel 7 f utsätts för intrång eller delvis äventyras på ett sätt som påverkar tillförlitligheten i systemets gränsöverskridande autentisering ska den anmälande medlemsstaten utan dröjsmål tillfälligt upphäva eller återkalla denna gränsöverskridande autentisering eller de berörda utsatta delarna och informera andra medlemsstater och kommissionen.
2. När en incident eller ett äventyrande som avses i punkt 1 har åtgärdats ska den anmälande medlemsstaten återinföra den gränsöverskridande autentiseringen och utan onödigt dröjsmål informera andra medlemsstater och kommissionen om detta.
3. Om en incident eller ett äventyrande som avses i punkt 1 inte åtgärdas inom tre månader från det tillfälliga upphävandet eller återkallelsen, ska den anmälande medlemsstaten till övriga medlemsstater och kommissionen anmäla att systemet för elektronisk identifiering har dragits tillbaka.
Kommissionen ska utan onödigt dröjsmål offentliggöra motsvarande ändringar i den förteckning som avses i artikel 9.2 i Europeiska unionens officiella tidning.
Artikel11¶Skadeståndsansvar
1. Den anmälande medlemsstaten ska ha skadeståndsansvar för skada som åsamkats en fysisk eller juridisk person avsiktligt eller på grund av oaktsamhet genom dess underlåtenhet att uppfylla sina skyldigheter enligt artikel 7 d och f vid en gränsöverskridande transaktion.
2. Den part som utfärdat medlet för elektronisk identifiering ska ha skadeståndsansvar för skada som åsamkats en fysisk eller juridisk person avsiktligt eller på grund av oaktsamhet genom underlåtenhet att uppfylla den skyldighet som avses i artikel 7 e vid en gränsöverskridande transaktion.
3. Den part som handhar autentiseringsförfarandet ska ha skadeståndsansvar för skada som åsamkats en fysisk eller juridisk person avsiktligt eller på grund av oaktsamhet genom underlåtenhet att säkerställa korrekt handhavande av den autentisering som avses i artikel 7 f vid en gränsöverskridande transaktion.
4. Punkterna 1, 2 och 3 ska tillämpas i enlighet med nationella bestämmelser om skadeståndsansvar.
5. Punkterna 1, 2 och 3 påverkar inte det skadeståndsansvar enligt nationell rätt som gäller för parter i en transaktion där de använda medlen för elektronisk identifiering omfattas av det system för elektronisk identifiering som anmälts i enlighet med artikel 9.1.
Artikel11a¶Gränsöverskridande identitetsmatchning
Införd genom förordning (EU) 2024/1183.
1. När medlemsstater agerar som förlitande parter för gränsöverskridande tjänster ska de säkerställa otvetydig identitetsmatchning för fysiska personer som använder anmälda medel för elektronisk identifiering eller europeiska digitala identitetsplånböcker.
2. Medlemsstaterna ska föreskriva tekniska och organisatoriska åtgärder för att säkerställa en hög skyddsnivå för personuppgifter som används för identitetsmatchning och för att förhindra profilering av användare.
3. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, fastställa en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de krav som avses i punkt 1 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel12¶Interoperabilitet
Ändrad genom förordning (EU) 2024/1183.
1. De nationella system för elektronisk identifiering som anmälts i enlighet med artikel 9.1 ska vara interoperabla.
2. Med avseende på tillämpningen av punkt 1 ska ett interoperabilitetsramverk fastställas.
3. Interoperabilitetsramverket ska uppfylla följande kriterier:
a) Det ska ha som mål att vara teknikneutralt och ska inte diskriminera mellan särskilda nationella tekniska lösningar för elektronisk identifiering i en medlemsstat.
b) Det ska, när det är möjligt, följa europeiska och internationella standarder.
c) Det ska främja genomförandet av inbyggt integritetsskydd och inbyggd säkerhet.
d) Det ska säkerställa att personuppgifter behandlas i enlighet med direktiv 95/46/EG.
4. Interoperabilitetsramverket ska bestå av följande:
a) Hänvisning till tekniska minimikrav avseende tillitsnivåerna i artikel 8.
b) Sammankoppling av nationella tillitsnivåer för anmälda system för elektronisk identifiering med tillitsnivåerna enligt artikel 8.
c) Hänvisning till tekniska minimikrav för interoperabilitet.
d) Hänvisning till en minimuppsättning uppgifter för personidentifiering som krävs för att på ett unikt sätt avse en fysisk eller juridisk person eller en fysisk person som företräder en annan fysisk person eller en juridisk person och som är tillgänglig via system för elektronisk identifiering.
e) Förfaranderegler.
f) Arrangemang för tvistlösning.
g) Gemensamma standarder för driftsäkerhet.
5. Medlemsstaterna ska genomföra sakkunnigbedömningar av de system för elektronisk identifiering som omfattas av tillämpningsområdet för denna förordning och som ska anmälas enligt artikel 9.1 a.
6. Senast den 18 mars 2025 ska kommissionen genom genomförandeakter fastställa nödvändiga förfaranden för de sakkunnigbedömningar som avses i punkt 5 i denna artikel i syfte att främja en hög nivå av förtroende och säkerhet som står i proportion till risknivån. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
7. Senast den 18 mars 2015 ska kommissionen genom genomförandeakter fastställa nödvändiga förfaranden för att underlätta det samarbete mellan medlemsstaterna som avses i punkterna 5 och 6 i syfte att främja en hög nivå av förtroende och säkerhet som står i proportion till risknivån.
8. Senast den 18 september 2025 ska kommissionen, för att fastställa enhetliga villkor för tillämpningen av kraven i punkt 1 i denna artikel, i enlighet med de kriterier som fastställs i punkt 3 i denna artikel och med beaktande av resultaten av samarbetet mellan medlemsstaterna, anta genomförandeakter om det interoperabilitetsramverk som anges i punkt 4 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
9. De genomförandeakter som avses i punkterna 7 och 8 i denna artikel ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel12a¶Certifiering av system för elektronisk identifiering
Införd genom förordning (EU) 2024/1183.
1. Överensstämmelse för system för elektronisk identifiering som ska anmälas med de cybersäkerhetskrav som fastställs i denna förordning, inbegripet överensstämmelse med de relevanta cybersäkerhetskrav som fastställs i artikel 8.2 vad gäller tillitsnivåerna för system för elektronisk identifiering, ska certifieras av organ för bedömning av överensstämmelse som utsetts av medlemsstaterna.
2. Den certifiering enligt punkt 1 i denna artikel ska utföras inom ramen för en relevant ordning för cybersäkerhetscertifiering enligt förordning (EU) 2019/881 eller delar därav, i den mån cybersäkerhetscertifikatet eller delar därav omfattar dessa cybersäkerhetskrav.
3. Certifiering i enlighet med punkt 1 ska gälla i upp till fem år, under förutsättning att en sårbarhetsbedömning genomförs vartannat år. Om en sårbarhet identifieras och inte åtgärdas inom tre månader från identifieringen, ska certifieringen upphöra att gälla.
4. Trots vad som sägs i punkt 2 får medlemsstaterna, i enlighet med den punkten, begära ytterligare information från en anmälande medlemsstat om system för elektronisk identifiering eller delar därav som certifieras.
5. Den sakkunnigbedömning av system för elektronisk identifiering som avses i artikel 12.5 ska inte tillämpas på de system för elektronisk identifiering, eller delar av sådana system, som certifierats i enlighet med punkt 1 i den här artikeln. Medlemsstaterna får använda ett certifikat eller en försäkran om överensstämmelse, som utfärdats i enlighet med en relevant europeisk ordning för cybersäkerhetscertifiering eller delar av en sådan ordning, när det gäller krav som inte avser cybersäkerhet enligt artikel 8.2 avseende tillitsnivån för system för elektronisk identifiering.
6. Medlemsstaterna ska meddela kommissionen namn och adress för de organ för bedömning av överensstämmelse som avses i punkt 1. Kommissionen ska göra den informationen tillgänglig för samtliga medlemsstater.
Artikel12b¶Tillgång till maskinvaru- och programvarufunktioner
Införd genom förordning (EU) 2024/1183.
Om tillhandahållare av europeiska digitala identitetsplånböcker och utfärdare av anmälda medel för elektronisk identifiering som agerar kommersiellt eller yrkesmässigt och använder centrala plattformstjänster enligt definitionen i artikel 2.2 i Europaparlamentets och rådets förordning (EU) 2022/1925 för eller i samband med tillhandahållande av tjänster relaterade till europeiska digitala identitetsplånböcker och medel för elektronisk identifiering till slutanvändare är företagsanvändare i enlighet med artikel 2.21 i den förordningen, ska grindvakter särskilt tillåta dem faktisk interoperabilitet med och, för interoperabilitetsändamål, åtkomst till samma operativsystem eller maskinvaru- eller programvarufunktioner. Sådan faktisk interoperabilitet och åtkomst ska tillåtas kostnadsfritt och oavsett om maskinvaru- eller programvarufunktionerna är en del av det operativsystem som grindvakten har tillgång till eller använder när denne tillhandahåller sådana tjänster, i den mening som avses i artikel 6.7 i förordning (EU) 2022/1925. Den här artikeln påverkar inte tillämpningen av artikel 5a.14 i den här förordningen.
Kapitel III Betrodda tjänster
Avsnitt 1 Allmänna bestämmelser
Artikel13¶Skadeståndsansvar och bevisbörda
Ändrad genom förordning (EU) 2024/1183.
1. Trots punkt 2 i denna artikel och utan att det påverkar tillämpningen av förordning (EU) 2016/679 ska tillhandahållare av betrodda tjänster ha skadeståndsansvar för skada som åsamkats en fysisk eller juridisk person avsiktligt eller på grund av oaktsamhet genom deras underlåtenhet att uppfylla sina skyldigheter enligt denna förordning. Varje fysisk eller juridisk person som har lidit materiell eller immateriell skada till följd av en överträdelse av denna förordning av en tillhandahållare av betrodda tjänster ska ha rätt att begära ersättning i enlighet med unionsrätten och nationell rätt.
Bevisbördan för avsikt eller oaktsamhet hos en icke-kvalificerad tillhandahållare av betrodda tjänster ska vila på den fysiska eller juridiska person som gör gällande sådan skada som avses i första stycket.
Avsikt eller oaktsamhet hos en kvalificerad tillhandahållare av betrodda tjänster med avseende på skada som avses i första stycket ska presumeras såvida inte den kvalificerade tillhandahållaren av betrodda tjänster bevisar att den skada som avses i första stycket har uppstått utan avsikt eller oaktsamhet hos den kvalificerade tillhandahållaren av betrodda tjänster.
2. Om en tillhandahållare av betrodda tjänster vederbörligen informerar sina kunder i förväg om de begränsningar som gäller för användningen av de tjänster de tillhandahåller och dessa begränsningar är möjliga för tredje man att ta del av, ska tillhandahållarna av betrodda tjänster inte ha skadeståndsansvar för skador som uppstår vid sådan användning av tjänster som överskrider de angivna begränsningarna.
3. Punkterna 1 och 2 ska tillämpas i enlighet med nationella bestämmelser om skadeståndsansvar.
Artikel14¶Internationella aspekter
Ändrad genom förordning (EU) 2024/1183.
1. Betrodda tjänster som tillhandahålls av tillhandahållare av betrodda tjänster som är etablerade i ett tredjeland eller av en internationell organisation ska erkännas som rättsligt likvärdiga med kvalificerade betrodda tjänster som tillhandahålls av kvalificerade tillhandahållare av betrodda tjänster som är etablerade inom unionen, under förutsättning att de betrodda tjänsterna från tredjelandet eller från den internationella organisationen är erkända genom genomförandeakter eller ett avtal som ingåtts mellan unionen och tredjelandet eller den internationella organisationen enligt artikel 218 i EUF-fördraget.
De genomförandeakter som avses i första stycket ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
2. De genomförandeakter och det avtal som avses i punkt 1 ska säkerställa att de krav som är tillämpliga på kvalificerade tillhandahållare av betrodda tjänster som är etablerade inom unionen och de kvalificerade betrodda tjänster som de tillhandahåller uppfylls av tillhandahållarna av betrodda tjänster i det berörda tredjelandet eller av den internationella organisationen och av de betrodda tjänster som de tillhandahåller. Tredjeländer och internationella organisationer ska särskilt upprätta, underhålla och offentliggöra en förteckning över erkända tillhandahållare av betrodda tjänster.
3. De avtal som avses i punkt 1 ska säkerställa att de kvalificerade betrodda tjänster som tillhandahålls av kvalificerade tillhandahållare av betrodda tjänster som är etablerade inom unionen erkänns som rättsligt likvärdiga med betrodda tjänster som tillhandahålls av tillhandahållare av betrodda tjänster i det tredjeland eller av den internationella organisation med vilket eller vilken avtalet ingås.
Artikel15¶Tillgänglighet för personer med funktionsnedsättning och särskilda behov
Ändrad genom förordning (EU) 2024/1183.
Tillhandahållandet av medel för elektronisk identifiering, betrodda tjänster och slutanvändarprodukter som används vid tillhandahållandet av dessa tjänster ska göras tillgängliga på ett klart och begripligt språk, i enlighet med Förenta nationernas konvention om rättigheter för personer med funktionsnedsättning och med tillgänglighetskraven i direktiv (EU) 2019/882, och därmed även gynna personer med funktionsbegränsningar, såsom äldre personer, och personer med begränsad tillgång till digital teknik.
Artikel16¶Sanktioner
Ändrad genom förordning (EU) 2024/1183.
1. Utan att det påverkar tillämpningen av artikel 31 i Europaparlamentets och rådets direktiv (EU) 2022/2555 ska medlemsstaterna fastställa bestämmelser om sanktioner som ska gälla vid överträdelser av denna förordning. Sanktionerna ska vara effektiva, proportionella och avskräckande.
2. Medlemsstaterna ska säkerställa att överträdelser av denna förordning som begås av kvalificerade och icke-kvalificerade tillhandahållare av betrodda tjänster medför maximala administrativa sanktionsavgifter på minst
a) 5000000 EUR om tillhandahållaren av betrodda tjänster är en fysisk person, eller
b) om tillhandahållaren av betrodda tjänster är en juridisk person, 5000000 EUR eller 1 % av den totala globala årsomsättningen för det företag som tillhandahållaren av betrodda tjänster tillhörde under det räkenskapsår som föregick det år då överträdelsen inträffade, beroende på vilket som är högst.
3. Beroende på medlemsstaternas rättssystem får reglerna om administrativa sanktionsavgifter tillämpas på ett sådant sätt att förfarandet inleds av det behöriga tillsynsorganet och sanktionsavgifterna påförs av behöriga nationella domstolar. Tillämpningen av sådana regler i dessa medlemsstater ska säkerställa att dessa rättsmedel är effektiva och har motsvarande verkan som de administrativa sanktionsavgifter som påförs direkt av tillsynsmyndigheter.
Avsnitt 2 Icke-kvalificerade betrodda tjänster
Artikel17¶Tillsynsorgan
Upphävd genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska utse ett tillsynsorgan som är etablerat inom deras territorium eller, efter ömsesidig överenskommelse med en annan medlemsstat, ett tillsynsorgan som är etablerat i den andra medlemsstaten. Det organet ska ansvara för tillsynsuppgifter i den medlemsstat som utsett organet.
Tillsynsorgan ska tilldelas nödvändiga befogenheter och adekvata resurser för utövande av sina uppgifter.
2. Medlemsstaterna ska meddela kommissionen namn på och adress till sina respektive utsedda tillsynsorgan.
3. Tillsynsorganet ska ha följande roll:
a) Utöva tillsyn över kvalificerade tillhandahållare av betrodda tjänster som är etablerade i den medlemsstat där de har utsetts för att genom tillsynsverksamhet på förhand och i efterhand se till att de kvalificerade tillhandahållarna av betrodda tjänster och de kvalificerade betrodda tjänster som de tillhandahåller uppfyller kraven i denna förordning.
b) Vid behov vidta åtgärder avseende icke-kvalificerade tillhandahållare av betrodda tjänster som är etablerade i den medlemsstat där de har utsetts genom tillsynsverksamhet i efterhand om de tar del av påståenden att dessa icke-kvalificerade tillhandahållare av betrodda tjänster eller de betrodda tjänster som de tillhandahåller inte uppfyller kraven i denna förordning.
4. Vid tillämpningen av punkt 3 och med förbehåll för de begränsningar som anges däri ska tillsynsorganets uppgifter särskilt innefatta följande:
a) Samarbete med andra tillsynsorgan och bistånd till dem i enlighet med artikel 18.
b) Analys av de rapporter om överensstämmelsebedömning som avses i artiklarna 20.1 och 21.1.
c) Information till andra tillsynsorgan samt allmänheten om säkerhetsincidenter eller integritetsförluster i enlighet med artikel 19.2.
d) Rapportering till kommissionen om sin huvudverksamhet i enlighet med punkt 6 i denna artikel.
e) Granskningsverksamhet eller framställningar till ett organ för bedömning av överensstämmelse om att detta ska göra en överensstämmelsebedömning av kvalificerade tillhandahållare av betrodda tjänster i enlighet med artikel 20.2.
f) Samarbete med dataskyddsmyndigheterna, främst genom att utan onödigt dröjsmål informera dem om resultatet av granskningar av kvalificerade tillhandahållare av betrodda tjänster, när det förefaller ha skett en överträdelse av reglerna för skydd för personuppgifter.
g) Beviljande av status som kvalificerad tillhandahållare av betrodda tjänster och till de tjänster som de tillhandahåller samt återkallande av denna status i enlighet med artiklarna 20 och 21.
h) Information till det organ som är ansvarigt för den nationella förteckning över betrodda tjänsteleverantörer som avses i artikel 22.3 om sina beslut om beviljande eller återkallande av status som kvalificerad, såvida inte det organet även är tillsynsorganet.
i) Kontroll av befintlighet och korrekt tillämpning av bestämmelser om planer för verksamhetens upphörande i sådana fall när den kvalificerade tillhandahållaren av betrodda tjänster upphör med sin verksamhet, inbegripet hur information hålls tillgänglig i enlighet med artikel 24.2 h.
j) Åläggande av krav på tillhandahållare av betrodda tjänster att åtgärda varje underlåtenhet att uppfylla kraven i denna förordning.
5. Medlemsstaterna får kräva att tillsynsorganet ska inrätta, underhålla och uppdatera en infrastruktur för betrodda tjänster i enlighet med villkoren i nationell rätt.
6. Senast den 31 mars varje år ska varje tillsynsorgan till kommissionen överlämna en rapport om det föregående kalenderårets huvudverksamhet tillsammans med en sammanfattning av överträdelseanmälningar som har inkommit från tillhandahållare av betrodda tjänster i enlighet med artikel 19.2.
7. Kommissionen ska göra den årsrapport som avses i punkt 6 tillgänglig för medlemsstaterna.
8. Kommissionen får genom genomförandeakter fastställa format och förfaranden för den rapport som avses i punkt 6. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel18¶Ömsesidigt bistånd
Upphävd genom förordning (EU) 2024/1183.
1. Tillsynsorganen ska samarbeta med sikte på att utbyta god praxis.
Ett tillsynsorgan ska, efter att ha mottagit en motiverad begäran från ett annat tillsynsorgan, ge det organet bistånd så att deras åtgärder kan vidtas på ett enhetligt sätt. Det ömsesidiga biståndet kan bland annat omfatta begäranden om information och tillsynsåtgärder, t.ex. begäranden om att utföra inspektioner avseende de rapporter om överensstämmelsebedömning som avses i artiklarna 20 och 21.
2. Ett tillsynsorgan som tar emot en begäran om bistånd får vägra att tillmötesgå denna begäran på grundval av något av följande skäl:
a) Tillsynsorganet är inte behörigt att tillhandahålla det bistånd som begärs.
b) Det begärda biståndet står inte i proportion till den tillsynsverksamhet som tillsynsorganet utför i enlighet med artikel 17.
c) Det skulle stå i strid med denna förordning att tillhandahålla det begärda biståndet.
3. Där så är lämpligt får medlemsstaterna bemyndiga sina respektive tillsynsorgan att vidta gemensamma åtgärder där personal från andra medlemsstaters tillsynsorgan deltar. De berörda medlemsstaterna ska besluta om och inrätta arrangemangen och förfarandena för sådana gemensamma åtgärder i enlighet med sin nationella rätt.
Artikel19¶Säkerhetskrav på tillhandahållare av betrodda tjänster
Upphävd genom direktiv (EU) 2022/2555.
1. Kvalificerade och icke kvalificerade tillhandahållare av betrodda tjänster ska vidta lämpliga tekniska och organisatoriska åtgärder för att hantera riskerna för säkerheten hos de betrodda tjänster som de tillhandahåller. Med beaktande av den senaste tekniska utvecklingen ska dessa åtgärder säkerställa att säkerhetsnivån står i proportion till graden av risk. I synnerhet ska åtgärder vidtas för att förhindra eller minimera säkerhetsincidenters inverkan samt för att informera berörda parter om de negativa effekterna av eventuella sådana incidenter.
2. Kvalificerade och icke kvalificerade tillhandahållare av betrodda tjänster ska, utan otillbörligt dröjsmål och under alla omständigheter inom 24 timmar efter upptäckt, underrätta tillsynsorganet och i förekommande fall andra relevanta organ, såsom det behöriga nationella organet för informationssäkerhet eller dataskyddsmyndigheten, om alla säkerhetsincidenter eller integritetsförluster som i betydande omfattning påverkar den betrodda tjänst som tillhandahålls eller på de personuppgifter som ingår i denna.
När det är troligt att säkerhetsincidenten eller integritetsförlusten kommer att ha negativ inverkan på en fysisk eller juridisk person till vilken den betrodda tjänsten har tillhandahållits, ska tillhandahållaren av betrodda tjänster utan onödigt dröjsmål även underrätta den fysiska eller juridiska personen om säkerhetsincidenten eller integritetsförlusten.
När så är lämpligt, särskilt om säkerhetsincidenten eller integritetsförlusten rör två eller flera medlemsstater, ska det underrättade tillsynsorganet informera tillsynsorganen i övriga berörda medlemsstater samt Enisa.
Det underrättade tillsynsorganet ska informera allmänheten eller kräva att tillhandahållaren av betrodda tjänster gör det, om den slår fast att ett avslöjande av säkerhetsincidenten eller integritetsförlusten ligger i allmänhetens intresse.
3. Tillsynsorganet ska en gång om året till Enisa överlämna en sammanfattning av de anmälningar om säkerhetsincidenter eller som inkommit från tillhandahållare av betrodda tjänster.
4. Kommissionen får, genom genomförandeakter,
a) ytterligare specificera de åtgärder som avses i punkt 1, och
b) fastställa format och förfaranden, inklusive tidsfrister, som ska vara tillämpliga för de ändamål som avses i punkt 2.
Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel19a¶Krav på icke-kvalificerade tillhandahållare av betrodda tjänster
Införd genom förordning (EU) 2024/1183.
1. En icke-kvalificerad tillhandahållare av betrodda tjänster som tillhandahåller icke-kvalificerade betrodda tjänster ska
a) ha lämpliga policyer och vidta motsvarande åtgärder för att hantera rättsliga, affärsmässiga, operativa och andra direkta eller indirekta risker för tillhandahållandet av icke-kvalificerade betrodda tjänster, som trots artikel 21 i direktiv (EU) 2022/2555, ska innefatta åtminstone åtgärder avseende
i) registrerings- och anslutningsförfaranden för en tjänst,
ii) förfarandemässiga eller administrativa kontroller som krävs för att tillhandahålla betrodda tjänster,
iii) förvaltning och genomförande av betrodda tjänster,
b) anmäla till tillsynsorganet, de identifierbara berörda personerna, allmänheten om det är av allmänt intresse och, om tillämpligt, andra relevanta behöriga myndigheter, alla säkerhetsincidenter eller störningar vid tillhandahållandet av tjänsten eller genomförandet av de åtgärder som avses i led a i, ii eller iii och som har en betydande inverkan på den tillhandahållna betrodda tjänsten eller de personuppgifter som lagras däri, utan onödigt dröjsmål och under alla omständigheter inom 24 timmar från säkerhetsincidenten eller störningen.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden avseende punkt 1 a i denna artikel. Överensstämmelse med kraven i denna artikel ska presumeras om dessa standarder, specifikationer och förfaranden uppfylls. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Avsnitt 3 Kvalificerade betrodda tjänster
Artikel20¶Tillsyn över kvalificerade tillhandahållare av betrodda tjänster
Ändrad genom förordning (EU) 2024/1183.
1. Kvalificerade tillhandahållare av betrodda tjänster ska minst en gång vartannat år och på egen bekostnad granskas av ett organ för bedömning av överensstämmelse. Granskningen ska bekräfta att de kvalificerade tillhandahållarna av betrodda tjänster och de kvalificerade betrodda tjänster som de tillhandahåller uppfyller kraven i denna förordning och i artikel 21 i direktiv (EU) 2022/2555. Kvalificerade tillhandahållare av betrodda tjänster ska lämna in den resulterande rapporten om bedömning av överensstämmelse till tillsynsorganet inom tre arbetsdagar från mottagandet.
1a. Kvalificerade tillhandahållare av betrodda tjänster ska senast en månad före en planerad revision informera tillsynsorganet och ska tillåta tillsynsorganet att på begäran delta som observatör.
1b. Medlemsstaterna ska utan onödigt dröjsmål till kommissionen anmäla namn, adress och ackrediteringsuppgifter för de organ för bedömning av överensstämmelse som avses i punkt 1 och eventuella senare ändringar av dessa. Kommissionen ska göra den informationen tillgänglig för samtliga medlemsstater.
2. Tillsynsorganet får, utan att det påverkar tillämpningen av punkt 1, när som helst granska eller begära att ett organ för bedömning av överensstämmelse gör en överensstämmelsebedömning av de kvalificerade tillhandahållarna av betrodda tjänster på dessa tillhandahållare av betrodda tjänsters egen bekostnad för att bekräfta att dessa och de kvalificerade betrodda tjänster som de tillhandahåller uppfyller kraven i denna förordning. Vid misstänkta överträdelser av reglerna om skydd av personuppgifter ska tillsynsorganet utan onödigt dröjsmål informera de behöriga tillsynsmyndigheterna som inrättats enligt artikel 51 i förordning (EU) 2016/679.
3. Om den kvalificerade tillhandahållaren av betrodda tjänster underlåter att uppfylla kraven i denna förordning ska tillsynsorganet ålägga denna tillhandahållare att åtgärda bristerna inom en fastställd tidsfrist, om tillämpligt.
Om tillhandahållaren inte åtgärdar bristerna, i tillämpliga fall inom den tidsfrist som fastställts av tillsynsorganet, ska tillsynsorganet, i synnerhet när det är motiverat av underlåtenhetens omfattning, varaktighet och följder, återkalla den tillhandahållarens eller den berörda tillhandahållna tjänstens status som kvalificerad.
3a. Om de behöriga myndigheter som utsetts eller inrättats enligt artikel 8.1 i direktiv (EU) 2022/2555 informerar tillsynsorganet om att den kvalificerade tillhandahållaren av betrodda tjänster underlåter att uppfylla kraven i artikel 21 i det direktivet ska tillsynsorganet, i synnerhet när det är motiverat av underlåtenhetens omfattning, varaktighet och följder, återkalla status som kvalificerad för den tillhandahållaren eller den berörda tillhandahållna tjänst som denne tillhandahåller.
3b. Om tillsynsmyndigheterna som inrättats enligt artikel 51 i förordning (EU) 2016/679 informerar tillsynsorganet om att den kvalificerade tillhandahållaren av betrodda tjänster underlåter att uppfylla kraven i den förordningen ska tillsynsorganet, i synnerhet när det är motiverat av underlåtenhetens omfattning, varaktighet och följder, återkalla den tillhandahållarens eller den berörda tillhandahållna tjänstens status som kvalificerad.
3c. Tillsynsorganet ska informera den kvalificerade tillhandahållaren av betrodda tjänster om återkallandet av dess eller den berörda tjänstens status som kvalificerad. Tillsynsorganet ska informera det organ som anmälts i enlighet med artikel 22.3 i denna förordning i syfte att uppdatera de förteckningar över betrodda tjänsteleverantörer som avses i punkt 1 i den artikeln och den behöriga myndighet som utsetts eller inrättats i enlighet med artikel 8.1 i direktiv (EU) 2022/2555.
4. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för följande:
a) Ackreditering av organ för bedömning av överensstämmelse och för den rapport om bedömning av överensstämmelse som avses i punkt 1.
b) Granskningskrav för hur organ för bedömning av överensstämmelse ska göra sin bedömning av överensstämmelse, inbegripet sammansatt bedömning, vad gäller kvalificerade tillhandahållare av betrodda tjänster som avses i punkt 1.
c) De system för bedömning av överensstämmelse som gäller för den bedömning av överensstämmelsen för kvalificerade tillhandahållare av betrodda tjänster som utförs av organ för bedömning av överensstämmelse och för tillhandahållandet av den rapport som avses i punkt 1.
Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel21¶Igångsättande av en kvalificerad betrodd tjänst
Ändrad genom förordning (EU) 2024/1183.
1. När tillhandahållare av betrodda tjänster har för avsikt att börja tillhandahålla en kvalificerad betrodd tjänst, ska de anmäla sin avsikt till tillsynsorganet och samtidigt lämna in en rapport om bedömning av överensstämmelse som utfärdats av ett organ för bedömning av överensstämmelse och som bekräftar att kraven i denna förordning och i artikel 21 i direktiv (EU) 2022/2555 är uppfyllda.
2. Tillsynsorganet ska kontrollera huruvida tillhandahållaren av betrodda tjänster och de betrodda tjänster som denne tillhandahåller uppfyller kraven i denna förordning, och i synnerhet kraven för kvalificerade tillhandahållare av betrodda tjänster och för de kvalificerade betrodda tjänster som de tillhandahåller.
För att kontrollera att tillhandahållaren av betrodda tjänster uppfyller de krav som fastställs i artikel 21 i direktiv (EU) 2022/2555 ska tillsynsorganet begära att de behöriga myndigheter som utsetts eller inrättats enligt artikel 8.1 i det direktivet utför tillsynsverksamhet i det avseendet och tillhandahåller information om resultatet utan onödigt dröjsmål och under alla omständigheter inom två månader efter det att denna begäran har mottagits. Om kontrollen inte har slutförts inom två månader från anmälan, ska dessa behöriga myndigheter informera tillsynsorganet om detta och ange orsakerna till förseningen samt när kontrollen beräknas vara slutförd.
Om tillsynsorganet kommer fram till att tillhandahållaren av betrodda tjänster, och de betrodda tjänster som denne tillhandahåller, uppfyller de krav som fastställs i denna förordning, ska tillsynsorganet bevilja tillhandahållaren av betrodda tjänster, och de betrodda tjänster som denne tillhandahåller, status som kvalificerad, samt informera det organ som avses i artikel 22.3 så att de förteckningar över betrodda tjänsteleverantörer som avses i artikel 22.1 kan uppdateras, senast tre månader efter anmälan i enlighet med punkt 1 i denna artikel.
Om kontrollen inte har slutförts inom tre månader från anmälan, ska tillsynsorganet informera tillhandahållaren av betrodda tjänster om detta och ange orsakerna till förseningen samt när kontrollen beräknas vara slutförd.
3. Kvalificerade tillhandahållare av betrodda tjänster får börja tillhandahålla den kvalificerade betrodda tjänsten efter det att status som kvalificerad har angetts i de förteckningar över betrodda tjänsteleverantörer som avses i artikel 22.1.
4. Senast den 21 maj 2025 ska kommissionen genom genomförandeakter fastställa formaten och förfarandena för anmälan och kontroll enligt punkterna 1 och 2 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel22¶Förteckningar över betrodda tjänsteleverantörer
1. Varje medlemsstat ska upprätta, underhålla och offentliggöra förteckningar med uppgifter om kvalificerade tillhandahållare av betrodda tjänster som den ansvarar för, tillsammans med uppgifter om de kvalificerade betrodda tjänster som dessa tillhandahåller.
2. Medlemsstaterna ska på ett säkert sätt upprätta, underhålla och offentliggöra elektroniskt undertecknade eller förseglade förteckningar som avses i punkt 1 i en form som lämpar sig för automatiserad behandling.
3. Medlemsstaterna ska utan onödigt dröjsmål till kommissionen lämna information om det organ som ansvarar för att upprätta, underhålla och offentliggöra nationella förteckningar över betrodda tjänsteleverantörer, samt närmare uppgifter om var dessa förteckningar offentliggörs, de certifikat som används för att underteckna eller försegla förteckningarna över betrodda tjänsteleverantörer och eventuella ändringar i dem.
4. Kommissionen ska se till att den information som avses i punkt 3 genom en säker kanal görs tillgänglig för allmänheten i elektroniskt undertecknad eller förseglad form som lämpar sig för automatiserad behandling.
5. Senast den 18 september 2015 ska kommissionen genom genomförandeakter ange den information som avses i punkt 1 och fastställa de tekniska specifikationer och format som ska gälla för förteckningar över betrodda tjänsteleverantörer för de ändamål som avses i punkterna 1–4. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel23¶EU-förtroendemärke för kvalificerade betrodda tjänster
1. Efter det att den kvalificerade status som avses i artikel 21.2 andra stycket har angetts i den förteckning över betrodda tjänsteleverantörer som avses i artikel 22.1, får kvalificerade tillhandahållare av betrodda tjänster använda sig av EU-förtroendemärket för att på ett enkelt, igenkännligt och tydligt sätt ange de kvalificerade betrodda tjänster som de tillhandahåller.
2. Vid användning av det EU-förtroendemärke som avses i punkt 1 ska kvalificerade tillhandahållare av betrodda tjänster se till att en länk till den relevanta förteckningen över betrodda tjänsteleverantörer finns på deras webbplats.
3. Senast den 1 juli 2015 ska kommissionen genom genomförandeakter fastställa specifikationer med avseende på formatet för EU-förtroendemärket för kvalificerade betrodda tjänster och särskilt för dess presentation, sammansättning, storlek och utformning. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel24¶Krav på kvalificerade tillhandahållare av betrodda tjänster
Ändrad genom förordning (EU) 2024/1183.
1. En kvalificerad tillhandahållare av betrodda tjänster ska, när den utfärdar ett kvalificerat certifikat eller ett kvalificerat elektroniskt attributsintyg, kontrollera identiteten och, i förekommande fall, eventuella särskilda attribut för den fysiska eller juridiska person till vilken det kvalificerade certifikatet eller det kvalificerade elektroniska attributsintyget ska utfärdas.
1a. Den kontroll av identiteten som avses i punkt 1 ska utföras på lämpligt sätt av den kvalificerade tillhandahållaren av betrodda tjänster, antingen direkt eller med hjälp av en tredje part, på grundval av en av följande metoder eller vid behov en kombination av dessa, i enlighet med de genomförandeakter som avses i punkt 1c:
a) Genom den europeiska digitala identitetsplånboken eller ett anmält medel för elektronisk identifiering som uppfyller kraven i artikel 8 vad gäller tillitsnivå hög.
b) Genom ett certifikat för en kvalificerad elektronisk underskrift eller en kvalificerad elektronisk stämpel som utfärdats i enlighet med led a, c eller d.
c) Genom användning av andra identifieringsmetoder som säkerställer identifiering av personen med en hög tillförlitlighetsnivå, vars överensstämmelse ska ha bekräftats av ett organ för bedömning av överensstämmelse.
d) Genom fysisk närvaro av den fysiska personen eller av en behörig företrädare för den juridiska personen, med hjälp av lämpliga bevis och förfaranden och i enlighet med nationell rätt.
1b. Den kontroll av attribut som avses i punkt 1 ska utföras på lämpligt sätt av den kvalificerade tillhandahållaren av betrodda tjänster, antingen direkt eller med hjälp av en tredje part, på grundval av en av följande metoder eller vid behov en kombination av dessa, i enlighet med de genomförandeakter som avses i punkt 1c:
a) Genom den europeiska digitala identitetsplånboken eller ett anmält medel för elektronisk identifiering som uppfyller kraven i artikel 8 vad gäller tillitsnivå hög.
b) Genom ett certifikat för en kvalificerad elektronisk underskrift eller en kvalificerad elektronisk stämpel som utfärdats i enlighet med punkt 1a a, c eller d.
c) Genom ett kvalificerat elektroniskt attributsintyg.
d) Genom användning av andra metoder som säkerställer kontroll av attributen med en hög tillförlitlighetsnivå, vars överensstämmelse ska ha bekräftats av ett organ för bedömning av överensstämmelse.
e) Genom fysisk närvaro av den fysiska personen eller av en behörig företrädare för den juridiska personen, med hjälp av lämpliga bevis, förfaranden och i enlighet med nationell rätt.
”1c. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för kontrollen av identitet och attribut i enlighet med punkterna 1, 1 a och 1b i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.”
2. En kvalificerad tillhandahållare av betrodda tjänster som tillhandahåller kvalificerade betrodda tjänster ska
a) informera tillsynsorganet minst en månad innan någon ändring av tillhandahållandet av dess kvalificerade betrodda tjänster genomförs, eller minst tre månader om det finns en avsikt att upphöra med denna verksamhet,
b) ha personal, och i förekommande fall underleverantörer, som har den sakkunskap, den tillförlitlighet samt de erfarenheter och kvalifikationer som behövs och som har genomgått lämplig utbildning om regler för säkerhet och skydd för personuppgifter och ska tillämpa förfaranden för administration och förvaltning som överensstämmer med europeiska eller internationella standarder,
c) när det gäller risken för ansvar vid skador i enlighet med artikel 13 förfoga över tillräckliga ekonomiska medel och/eller skaffa sig lämplig ansvarsförsäkring i enlighet med nationell rätt,
d) innan den ingår ett avtalsförhållande, på ett tydligt, uttömmande och lättillgängligt sätt, på en allmänt tillgänglig plats och individuellt, informera de personer som vill använda en kvalificerad betrodd tjänst om de exakta villkor som gäller för användning av den tjänsten, inbegripet om eventuella begränsningar av användningen,
e) använda tillförlitliga system och produkter som är skyddade mot ändringar och säkerställa den tekniska säkerheten och tillförlitligheten hos de processer som stöds av dessa, och även använda lämpliga krypteringstekniker,
f) använda tillförlitliga system för att lagra uppgifter som har lämnats till den, i en form som kan kontrolleras så att
i) de är offentligt tillgängliga för hämtning endast i de fall där samtycke från den person som uppgifterna rör har erhållits,
ii) endast behöriga personer kan föra in uppgifter och göra ändringar i de lagrade uppgifterna, och
iii) uppgifternas äkthet kan kontrolleras,
fa) trots artikel 21 i direktiv (EU) 2022/2555, ha lämpliga policyer och vidta motsvarande åtgärder för att hantera rättsliga, affärsmässiga, operativa och andra direkta eller indirekta risker för tillhandahållandet av kvalificerade betrodda tjänster, inbegripet åtminstone åtgärder avseende följande:
i) registrerings- och anslutningsförfaranden för en tjänst,
ii) förfarandemässiga eller administrativa kontroller,
iii) förvaltning och genomförande av tjänster,
fb) anmäla till tillsynsorganet, de identifierbara berörda personerna, andra relevanta behöriga organ om tillämpligt och, på begäran av tillsynsorganet, allmänheten om det är av allmänt intresse, alla säkerhetsincidenter eller störningar vid tillhandahållandet av tjänsten eller genomförandet av de åtgärder som avses i led fa i, ii eller iii och som har en betydande inverkan på den tillhandahållna betrodda tjänsten eller de personuppgifter som lagras däri, utan onödigt dröjsmål och under alla omständigheter inom 24 timmar från händelsen,
g) vidta lämpliga åtgärder mot förfalskning, stöld eller felaktigt förvärv av data eller mot radering, ändring eller otillgängliggörande av data om rättighet till detta saknas,
h) under en så lång tid som är nödvändig efter det att den kvalificerade tillhandahållaren av betrodda tjänster har upphört med sin verksamhet, registrera och tillgänglighålla all relevant information om uppgifter som den kvalificerade tillhandahållaren av betrodda tjänster har utfärdat och tagit emot, för att kunna lägga fram bevis vid rättsliga förfaranden och för att säkerställa tjänstens kontinuitet; registreringen får göras elektroniskt,
i) ha en uppdaterad plan för verksamhetens upphörande i syfte att säkerställa tjänstens kontinuitet i enlighet med bestämmelser som kontrolleras av tillsynsorganet enligt artikel 46b.4 i,
j) säkerställa laglig behandling av personuppgifter i enlighet med direktiv 95/46/EG,
k) då det är fråga om kvalificerade tillhandahållare av betrodda tjänster som utfärdar kvalificerade certifikat, upprätta och uppdatera en certifikatdatabas,
Tillsynsorganet får begära information utöver den information som anmälts i enlighet med första stycket a eller resultatet av en bedömning av överensstämmelse och får villkora beviljandet av tillståndet att genomföra de avsedda ändringarna av de kvalificerade betrodda tjänsterna. Om kontrollen inte har slutförts inom tre månader från anmälan, ska tillsynsorganet informera tillhandahållaren av betrodda tjänster om detta och ange orsakerna till förseningen samt när kontrollen beräknas vara slutförd,
3. Om en kvalificerad tillhandahållare av betrodda tjänster som utfärdar kvalificerade certifikat beslutar att återkalla ett certifikat, ska den registrera ett sådant återkallande i sin certifikatdatabas och offentliggöra återkallandet av statusen för certifikatet i god tid och i alla händelser inom 24 timmar efter mottagandet av begäran. Återkallandet ska få verkan omedelbart efter offentliggörandet.
4. Med avseende på punkt 3 ska kvalificerade tillhandahållare av betrodda tjänster som utfärdar kvalificerade certifikat informera eventuella förlitande parter om giltigheten eller statusen som återkallad hos de kvalificerade certifikat som de utfärdat. Informationen ska, åtminstone på certifikatnivå, när som helst och utöver certifikatets giltighetsperiod göras tillgängligt på ett automatiskt sätt som är tillförlitligt, kostnadsfritt och effektivt.
4a. Punkterna 3 och 4 ska i enlighet med detta tillämpas vid återkallelse av kvalificerade elektroniska attributsintyg.
4b. Kommissionen ska ges befogenhet att anta delegerade akter i enlighet med artikel 47, för fastställande av ytterligare åtgärder som avses i punkt 2 fa i den här artikeln.
5. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de krav som avses i punkt 2 i denna artikel. Överensstämmelse med kraven i denna punkt i denna artikel ska förutsättas när dessa standarder, specifikationer och förfaranden uppfylls. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel24a¶Erkännande av kvalificerade betrodda tjänster
Införd genom förordning (EU) 2024/1183.
1. Kvalificerade elektroniska underskrifter baserade på ett kvalificerat certifikat som utfärdats i en medlemsstat, och kvalificerade elektroniska stämplar baserade på ett kvalificerat certifikat som utfärdats i en medlemsstat, ska erkännas som kvalificerade elektroniska underskrifter respektive kvalificerade elektroniska stämplar i alla andra medlemsstater.
2. Kvalificerade anordningar för skapande av elektroniska underskrifter och kvalificerade anordningar för skapande av elektroniska stämplar som certifierats i en medlemsstat ska erkännas som kvalificerade anordningar för skapande av elektroniska underskrifter respektive kvalificerade anordningar för skapande av elektroniska stämplar i alla andra medlemsstater.
3. Ett kvalificerat certifikat för elektroniska underskrifter, ett kvalificerat certifikat för elektroniska stämplar, en kvalificerad betrodd tjänst för förvaltning av en kvalificerad anordning för skapande av elektroniska underskrifter på distans och en kvalificerad betrodd tjänst för förvaltning av kvalificerade anordningar för skapande av elektroniska stämplar på distans, tillhandahållna i en medlemsstat, ska erkännas som ett kvalificerat certifikat för elektroniska underskrifter, ett kvalificerat certifikat för elektroniska stämplar, en kvalificerad betrodd tjänst för förvaltning av kvalificerade anordningar för skapande av elektroniska underskrifter på distans och en kvalificerad betrodd tjänst för förvaltning av kvalificerade anordningar för skapande av elektroniska stämplar på distans i alla andra medlemsstater.
4. En kvalificerad valideringstjänst för kvalificerade elektroniska underskrifter och en kvalificerad valideringstjänst för kvalificerade elektroniska stämplar, tillhandahållna i en medlemsstat, ska erkännas som en kvalificerad valideringstjänst för kvalificerade elektroniska underskrifter respektive en kvalificerad valideringstjänst för kvalificerade elektroniska stämplar i alla andra medlemsstater.
5. En kvalificerad tjänst för bevarande av kvalificerade elektroniska underskrifter och en kvalificerad tjänst för bevarande av kvalificerade elektroniska stämplar, tillhandahållna i en medlemsstat, ska erkännas som en kvalificerad tjänst för bevarande av kvalificerade elektroniska underskrifter respektive en kvalificerad tjänst för bevarande av kvalificerade elektroniska stämplar i alla andra medlemsstater.
6. En kvalificerad elektronisk tidsstämpling, tillhandahållen i en medlemsstat, ska erkännas som en kvalificerad elektronisk tidsstämpling i alla andra medlemsstater.
7. Ett kvalificerat certifikat för autentisering av webbplatser, utfärdat i en medlemsstat, ska erkännas som ett kvalificerat certifikat för autentisering av webbplatser i alla andra medlemsstater.
8. En kvalificerad elektronisk tjänst för rekommenderade leveranser, tillhandahållen i en medlemsstat, ska erkännas som en kvalificerad elektronisk tjänst för rekommenderade leveranser i alla andra medlemsstater.
9. Ett kvalificerat elektroniskt attributsintyg, utfärdat i en medlemsstat, ska erkännas som ett kvalificerat elektroniskt attributsintyg i alla andra medlemsstater.
10. En kvalificerad elektronisk arkiveringstjänst, tillhandahållen i en medlemsstat, ska erkännas som en kvalificerad elektronisk arkiveringstjänst i alla andra medlemsstater.
11. En kvalificerad elektronisk liggare, tillhandahållen i en medlemsstat, ska erkännas som en kvalificerad elektronisk liggare i alla andra medlemsstater.
Avsnitt 4 Elektroniska underskrifter
Artikel25¶Rättslig verkan av elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. En elektronisk underskrift får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att underskriften har elektronisk form eller inte uppfyller kraven för kvalificerade elektroniska underskrifter.
2. En kvalificerad elektronisk underskrift ska ha motsvarande rättsliga verkan som en handskriven underskrift.
3. En kvalificerad elektronisk underskrift som är baserad på ett kvalificerat certifikat som utfärdats i en medlemsstat ska erkännas som en kvalificerad elektronisk underskrift i alla andra medlemsstater.
Artikel26¶Krav med avseende på avancerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. En avancerad elektronisk underskrift ska uppfylla följande krav:
a) Den ska vara unikt knuten till undertecknaren.
b) Undertecknaren ska kunna identifieras genom den.
c) Den ska vara skapad på grundval av uppgifter för skapande av elektroniska underskrifter som undertecknaren med hög grad av tillförlitlighet kan använda uteslutande under sin egen kontroll.
d) Den ska vara kopplad till de uppgifter som den används för att underteckna på ett sådant sätt att alla efterföljande ändringar av uppgifterna kan upptäckas.
2. Senast den 21 maj 2026 ska kommissionen bedöma huruvida det är nödvändigt att anta genomförandeakter för att upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för avancerade elektroniska underskrifter. På grundval av resultatet av den bedömningen får kommissionen anta sådana genomförandeakter. Överensstämmelse med kraven för avancerade elektroniska underskrifter ska presumeras om en avancerad elektronisk underskrift överensstämmer med dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel27¶Elektroniska underskrifter i offentliga tjänster
Ändrad genom förordning (EU) 2024/1183.
1. Om en medlemsstat kräver en avancerad elektronisk underskrift för användningen av en nättjänst som erbjuds av ett offentligt organ eller på ett offentligt organs vägnar, ska medlemsstaten erkänna avancerade elektroniska underskrifter, avancerade elektroniska underskrifter som är baserade på ett kvalificerat certifikat för elektroniska underskrifter och kvalificerade elektroniska underskrifter i åtminstone de format eller med de metoder som anges i de genomförandeakter som avses i punkt 5.
2. Om en medlemsstat kräver en avancerad elektronisk underskrift som är baserad på ett kvalificerat certifikat för användningen av en nättjänst som erbjuds av ett offentligt organ eller på ett offentligt organs vägnar, ska medlemsstaten erkänna avancerade elektroniska underskrifter som är baserade på ett kvalificerat certifikat och kvalificerade elektroniska underskrifter i åtminstone de format eller med de metoder som anges i de genomförandeakter som avses i punkt 5.
3. Medlemsstaterna ska för gränsöverskridande användning av nättjänster som erbjuds av ett offentligt organ inte kräva en elektronisk underskrift med en högre säkerhetsnivå än den som gäller för kvalificerade elektroniska underskrifter.
4. Kommissionen får genom genomförandeakter fastställa referensnummer till standarder för avancerade elektroniska underskrifter. Överensstämmelse med de krav på avancerade elektroniska underskrifter som avses i punkterna 1 och 2 i denna artikel samt i artikel 26 ska förutsättas när en avancerad elektronisk underskrift uppfyller dessa standarder. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
5. Kommissionen ska senast den 18 september 2015 och med beaktande av befintliga rutiner, standarder och unionsrättsakter, genom genomförandeakter, fastställa referensformat för avancerade elektroniska underskrifter eller referensmetoder i de fall alternativa format används. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel28¶Kvalificerade certifikat för elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. Kvalificerade certifikat för elektroniska underskrifter ska uppfylla kraven i bilaga I.
2. Kvalificerade certifikat för elektroniska underskrifter ska inte omfattas av några obligatoriska krav som går utöver kraven i bilaga I.
3. Kvalificerade certifikat för elektroniska underskrifter får omfatta extra, icke-obligatoriska, särskilda attribut. Dessa attribut ska inte påverka kvalificerade elektroniska underskrifters kompatibilitet eller erkännande.
4. Om ett kvalificerat certifikat för elektroniska underskrifter har återkallats efter den ursprungliga aktiveringen, ska det förlora sin giltighet från och med tidpunkten för återkallandet, och dess status som giltigt ska inte under några omständigheter återgå.
5. På följande villkor får medlemsstaterna fastställa nationella bestämmelser för tillfälligt upphävande av ett kvalificerat certifikat för elektroniska underskrifter:
a) Om ett kvalificerat certifikat för en elektronisk underskrift tillfälligt har upphävts, ska certifikatet vara ogiltigt under tiden för det tillfälliga upphävandet.
b) Perioden för det tillfälliga upphävandet ska tydligt anges i certifikatdatabasen och certifikatets status som tillfälligt upphävt ska under perioden för det tillfälliga upphävandet vara synlig genom den tjänst som tillhandahåller information om certifikatets status.
6. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för kvalificerade certifikat för elektroniska underskrifter. Överensstämmelse med kraven i bilaga I ska presumeras om ett kvalificerat certifikat för elektroniska underskrifter uppfyller kraven i dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel29¶Krav på anordningar för skapande av kvalificerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. Anordningar för skapande av kvalificerade elektroniska underskrifter ska uppfylla kraven i bilaga II.
1a. Generering eller hantering av uppgifter för skapande av elektroniska underskrifter eller kopiering av sådana uppgifter för skapande av underskrifter för framställning av säkerhetskopior får utföras endast för undertecknarens räkning, på undertecknarens begäran, av en kvalificerad tillhandahållare av betrodda tjänster som tillhandahåller en kvalificerad betrodd tjänst för förvaltningen av en kvalificerad anordning för skapande av elektroniska underskrifter på distans.
2. Kommissionen får genom genomförandeakter fastställa referensnummer till standarder för anordningar för skapande av kvalificerade elektroniska underskrifter. Överensstämmelse med kraven i bilaga II ska förutsättas när en anordning för skapande av kvalificerade elektroniska underskrifter uppfyller dessa standarder. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel29a¶Krav för kvalificerade tjänster för förvaltning av kvalificerade anordningar för skapande av elektroniska underskrifter på distans
Införd genom förordning (EU) 2024/1183.
1. Förvaltning av kvalificerade anordningar för skapande av elektroniska underskrifter på distans som en kvalificerad tjänst får utföras endast av en kvalificerad tillhandahållare av betrodda tjänster som
a) genererar eller hanterar uppgifter för skapande av elektroniska underskrifter för undertecknarens räkning,
b) trots punkt 1 d i bilaga II, kopierar uppgifterna för skapande av elektroniska underskrifter endast för framställning av säkerhetskopior, förutsatt att följande krav uppfylls:
i) Säkerheten för de kopierade datauppsättningarna måste vara på samma nivå som för de ursprungliga datauppsättningarna.
ii) Antalet kopierade datauppsättningar får inte överskrida det minsta antal som krävs för att säkerställa tjänstens kontinuitet.
c) uppfyller alla krav som anges i certifieringsrapporten för den specifika kvalificerade anordning för skapande av elektroniska underskrifter på distans som utfärdats i enlighet med artikel 30.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, specifikationer och förfaranden för tillämpningen av punkt 1 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel30¶Certifiering av anordningar för skapande av kvalificerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. Lämpliga offentliga eller privata organ som utsetts av medlemsstaterna ska certifiera att anordningar för skapande av kvalificerade elektroniska underskrifter överensstämmer med kraven i bilaga II.
2. Medlemsstaterna ska underrätta kommissionen om namnet på och adressen till det offentliga eller privata organ som avses i punkt 1. Kommissionen ska göra den informationen tillgänglig för medlemsstaterna.
3. Den certifiering som avses i punkt 1 ska bygga på något av följande:
a) Ett förfarande för säkerhetsutvärdering som utförts i enlighet med någon av de standarder för säkerhetsutvärdering av informationsteknikprodukter som finns med i den förteckning som fastställts i enlighet med andra stycket.
b) Ett annat förfarande än det som avses i led a, förutsatt att det omfattar jämförbara säkerhetsnivåer och att det offentliga eller privata organ som avses i punkt 1 underrättar kommissionen om förfarandet. Detta förfarande får endast användas vid avsaknad av sådana standarder som avses i led a eller medan en sådan säkerhetsutvärdering som avses i led a pågår.
Kommissionen ska genom genomförandeakter upprätta en förteckning över standarder för den säkerhetsbedömning av informationsteknikprodukter som avses i led a. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
3a. Giltigheten för den certifiering som avses i punkt 1 får inte överstiga fem år, förutsatt att sårbarhetsbedömningar genomförs vartannat år. Om sårbarheter identifieras och inte åtgärdas ska certifieringen upphöra att gälla.
4. Kommissionen ska ha befogenhet att anta delegerade akter i enlighet med artikel 47 rörande fastställandet av särskilda kriterier som ska uppfyllas av de utsedda organ som avses i punkt 1 i den här artikeln.
Artikel31¶Offentliggörande av en förteckning över certifierade anordningar för skapande av kvalificerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska utan onödigt dröjsmål och senast en månad efter det att certifieringen slutförts till kommissionen lämna information om anordningar för skapande av kvalificerade elektroniska underskrifter som har certifierats av de organ som avses i artikel 30.1. De ska utan onödigt dröjsmål och senast en månad efter det att en certifiering har upphört att gälla även informera kommissionen om anordningar för skapande av elektroniska underskrifter som inte längre är certifierade.
2. Kommissionen ska på grundval av den information som inkommit upprätta, offentliggöra och underhålla en förteckning över certifierade anordningar för skapande av kvalificerade elektroniska underskrifter.
3. Senast den 21 maj 2025 ska kommissionen genom genomförandeakter fastställa format och förfaranden som ska vara tillämpliga för de ändamål som avses i punkt 1 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel32¶Krav på validering av kvalificerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. Genom valideringsförfarandet för en kvalificerad elektronisk underskrift ska den kvalificerade elektroniska underskriftens giltighet bekräftas under förutsättning att
a) det certifikat som stöder underskriften vid tidpunkten för undertecknandet var ett kvalificerat certifikat för elektroniska underskrifter som överensstämmer med bilaga I,
b) det kvalificerade certifikatet har utfärdats av en kvalificerad tillhandahållare av betrodda tjänster och var giltigt vid tidpunkten för undertecknandet,
c) valideringsuppgifterna för underskriften överensstämmer med de uppgifter som lämnats till den förlitande parten,
d) certifikatets unika uppsättning uppgifter som avser undertecknaren har tillhandahållits den förlitande parten på rätt sätt,
e) användningen av en eventuell pseudonym tydligt har angetts för den förlitande parten om en pseudonym användes vid tidpunkten för undertecknandet,
f) den elektroniska underskriften har skapats med hjälp av en anordning för skapande av kvalificerade elektroniska underskrifter,
g) integriteten hos de undertecknade uppgifterna inte har äventyrats,
h) kraven i artikel 26 var uppfyllda vid tidpunkten för undertecknandet.
Överensstämmelse med kraven i första stycket i denna artikel ska presumeras om valideringen av kvalificerade elektroniska underskrifter följer de standarder, specifikationer och förfaranden som avses i punkt 3.
2. Det system som används för att validera den kvalificerade elektroniska underskriften ska ge den förlitande parten det korrekta resultatet av valideringsförfarandet och ska göra det möjligt för den förlitande parten att upptäcka eventuella problem som är relevanta för säkerheten.
3. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för validering av kvalificerade elektroniska underskrifter. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel32a¶Krav för validering av avancerade elektroniska underskrifter baserade på kvalificerade certifikat
Införd genom förordning (EU) 2024/1183.
1. Genom valideringsförfarandet för en avancerad elektronisk underskrift baserad på ett kvalificerat certifikat ska giltigheten för en avancerad elektronisk underskrift baserad på ett kvalificerat certifikat bekräftas under förutsättning att
a) det certifikat som stöder underskriften vid tidpunkten för undertecknandet var ett kvalificerat certifikat för elektroniska underskrifter som överensstämmer med bilaga I,
b) det kvalificerade certifikatet har utfärdats av en kvalificerad tillhandahållare av betrodda tjänster och var giltigt vid tidpunkten för undertecknandet,
c) valideringsuppgifterna för underskriften överensstämmer med de uppgifter som lämnats till den förlitande parten,
d) certifikatets unika uppsättning uppgifter som avser undertecknaren har tillhandahållits den förlitande parten på rätt sätt,
e) användningen av en eventuell pseudonym tydligt har angetts för den förlitande parten om en pseudonym användes vid tidpunkten för undertecknandet,
f) integriteten hos de undertecknade uppgifterna inte har äventyrats,
g) kraven i artikel 26 var uppfyllda vid tidpunkten för undertecknandet.
2. Det system som används för att validera den avancerade elektroniska underskriften baserad på kvalificerade certifikat ska ge den förlitande parten det korrekta resultatet av valideringsförfarandet och ska göra det möjligt för den förlitande parten att upptäcka eventuella problem som är relevanta för säkerheten.
3. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för validering av avancerade elektroniska underskrifter baserade på kvalificerade certifikat. Överensstämmelse med kraven i punkt 1 i denna artikel ska presumeras om valideringen av avancerade elektroniska underskrifter baserade på kvalificerade certifikat uppfyller kraven i dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel33¶Kvalificerad valideringstjänst för kvalificerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. En kvalificerad valideringstjänst för kvalificerade elektroniska underskrifter får endast tillhandahållas av en kvalificerad tillhandahållare av betrodda tjänster som
a) tillhandahåller validering i enlighet med artikel 32.1, och
b) gör det möjligt för förlitande parter att erhålla resultaten av valideringsförfarandet på ett automatiskt sätt som är tillförlitligt, effektivt och försett med en avancerad elektronisk underskrift eller en avancerad elektronisk stämpel från tillhandahållaren av den kvalificerade valideringstjänsten.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för den kvalificerade valideringstjänst som avses i punkt 1 i denna artikel. Överensstämmelse med kraven i punkt 1 i denna artikel ska presumeras om den kvalificerade valideringstjänsten för kvalificerade elektroniska underskrifter uppfyller kraven i dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel34¶Kvalificerad tjänst för bevarande av kvalificerade elektroniska underskrifter
Ändrad genom förordning (EU) 2024/1183.
1. En kvalificerad tjänst för bevarande av kvalificerade elektroniska underskrifter får endast tillhandahållas av en kvalificerad tillhandahållare av betrodda tjänster som använder förfaranden och tekniker som gör det möjligt att förlänga den kvalificerade elektroniska underskriftens tillförlitlighet utöver perioden för teknisk giltighet.
1a. Överensstämmelse med kraven i punkt 1 ska presumeras om arrangemangen för de kvalificerade tjänsterna för bevarande av kvalificerade elektroniska underskrifter uppfyller kraven i de standarder, specifikationer och förfaranden som avses i punkt 2.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de kvalificerade tjänsterna för bevarande av kvalificerade elektroniska underskrifter. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Avsnitt 5 Elektroniska stämplar
Artikel35¶Rättslig verkan av elektroniska stämplar
Ändrad genom förordning (EU) 2024/1183.
1. En elektronisk stämpel får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att det har elektronisk form eller att det inte uppfyller kraven för kvalificerade elektroniska stämplar.
2. En kvalificerad elektronisk stämpel ska omfattas av en presumtion om integritet hos de uppgifter som den kvalificerade elektroniska stämpeln är kopplad till och om att de har korrekt ursprung.
3. En kvalificerad elektronisk stämpel som är baserat på ett kvalificerat certifikat som har utfärdats i en medlemsstat ska erkännas som en kvalificerad elektronisk stämpel i alla andra medlemsstater.
Artikel36¶Krav med avseende på avancerade elektroniska stämplar
Ändrad genom förordning (EU) 2024/1183.
1. En elektronisk stämpel ska uppfylla följande krav:
a) Den ska vara knuten uteslutande till skaparen av stämpeln.
b) Skaparen av stämpeln ska kunna identifieras genom det.
c) Det ska vara skapat på grundval av uppgifter för skapande av elektroniska stämplar som stämpelns skapare med hög grad av tillförlitlighet under sin kontroll kan använda för skapande av elektroniska stämplar.
d) Den ska vara kopplad till de uppgifter den avser på ett sådant sätt att alla efterföljande ändringar av uppgifterna kan upptäckas.
2. Senast den 21 maj 2026 ska kommissionen bedöma huruvida det är nödvändigt att anta genomförandeakter i syfte att upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för avancerade elektroniska stämplar. På grundval av resultatet av den bedömningen får kommissionen anta sådana genomförandeakter. Överensstämmelse med kraven för avancerade elektroniska stämplar ska presumeras om en avancerad elektronisk stämpel uppfyller kraven i dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel37¶Elektroniska stämplar i offentliga tjänster
Ändrad genom förordning (EU) 2024/1183.
1. Om en medlemsstat kräver en avancerad elektronisk stämpel för användningen av en nättjänst som erbjuds av ett offentligt organ eller för organets räkning ska medlemsstaten erkänna avancerade elektroniska stämplar, avancerade elektroniska stämplar som är baserade på ett kvalificerat certifikat för elektroniska stämplar och kvalificerade elektroniska stämplar i åtminstone de format eller med användning av de metoder som anges i de genomförandeakter som avses i punkt 5.
2. Om en medlemsstat kräver en avancerad elektronisk stämpel som är baserad på ett kvalificerat certifikat för användningen av en nättjänst som erbjuds av ett offentligt organ eller för organets räkning, ska medlemsstaten erkänna avancerade elektroniska stämplar som är baserade på ett kvalificerat certifikat och kvalificerade elektroniska stämplar i åtminstone de format eller med användning av de metoder som anges i de genomförandeakter som avses i punkt 5.
3. Medlemsstaterna ska för gränsöverskridande användning av en nättjänst som erbjuds av ett offentligt organ inte kräva en elektronisk stämpel på en högre säkerhetsnivå än den som gäller för den kvalificerade elektroniska stämpeln.
4. Kommissionen får genom genomförandeakter fastställa referensnummer till standarder för avancerade elektroniska stämplar. Överensstämmelse med de krav på avancerade elektroniska stämplar som avses i punkterna 1 och 2 i denna artikel samt i artikel 36 ska förutsättas när en avancerad elektronisk stämpel uppfyller dessa standarder. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
5. Kommissionen ska senast den 18 september 2015, och med beaktande av befintliga rutiner, standarder och unionsrättsakter genom genomförandeakter fastställa referensformat för avancerade elektroniska stämplar eller referensmetoder i de fall alternativa format används. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel38¶Kvalificerade certifikat för elektroniska stämplar
Ändrad genom förordning (EU) 2024/1183.
1. Kvalificerade certifikat för elektroniska stämplar ska uppfylla kraven i bilaga III.
2. Kvalificerade certifikat för elektroniska stämplar ska inte omfattas av några obligatoriska krav som går utöver kraven i bilaga III.
3. Kvalificerade certifikat för elektroniska stämplar får omfatta extra, icke-obligatoriska, särskilda attribut. Dessa attribut ska inte påverka kvalificerade elektroniska stämplars interoperabilitet eller erkännande.
4. Om ett kvalificerat certifikat för en elektronisk stämpel har återkallats efter den ursprungliga aktiveringen ska det förlora sin giltighet från och med tidpunkten för återkallandet och dess status ska inte under några omständigheter återgå.
5. På följande villkor får medlemsstaterna fastställa nationella bestämmelser för tillfälligt upphävande av kvalificerade certifikat för elektroniska stämplar:
a) Om ett kvalificerat certifikat för elektroniska stämplar tillfälligt har upphävts ska certifikatet vara ogiltigt under perioden för det tillfälliga upphävandet.
b) Perioden för det tillfälliga upphävandet ska tydligt anges i certifikatdatabasen och certifikatets status som tillfälligt upphävt ska under perioden för det tillfälliga upphävandet vara synlig genom den tjänst som tillhandahåller information om certifikatets status.
6. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för kvalificerade certifikat för elektroniska stämplar. Överensstämmelse med kraven i bilaga III ska presumeras om ett kvalificerat certifikat för elektroniska stämplar uppfyller kraven i dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel39¶Kvalificerade anordningar för skapande av elektroniska stämplar
1. Artikel 29 ska på motsvarande sätt gälla för kraven på kvalificerade anordningar för skapande av elektroniska stämplar.
2. Artikel 30 ska på motsvarande sätt gälla för certifieringen av kvalificerade anordningar för skapande av elektroniska stämplar.
3. Artikel 31 ska på motsvarande sätt gälla för offentliggörandet av en förteckning över certifierade kvalificerade anordningar för skapande av elektroniska stämplar.
Artikel39a¶Krav för kvalificerade tjänster för förvaltning av kvalificerade anordningar för skapande av elektroniska stämplar på distans
Införd genom förordning (EU) 2024/1183.
Artikel 29a ska i tillämpliga delar gälla för kvalificerade tjänster för förvaltning av kvalificerade anordningar för skapande av elektroniska stämplar på distans.
Artikel40¶Validering och bevarande av kvalificerade elektroniska stämplar
Artiklarna 32, 33 och 34 ska på motsvarande sätt gälla för validering och bevarande av kvalificerade elektroniska stämplar.
Artikel40a¶Krav för validering av avancerade elektroniska stämplar baserade på kvalificerade certifikat
Införd genom förordning (EU) 2024/1183.
Artikel 32a ska i tillämpliga delar gälla för validering av avancerade elektroniska stämplar baserade på kvalificerade certifikat.
Avsnitt 6 Elektroniska tidsstämplingar
Artikel41¶Rättslig verkan av elektroniska tidsstämplingar
Ändrad genom förordning (EU) 2024/1183.
1. En elektronisk tidsstämpling ska inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att den har elektronisk form eller inte uppfyller kraven för en kvalificerad elektronisk tidsstämpling.
2. En kvalificerad elektronisk tidsstämpling ska omfattas av en presumtion om korrekthet hos det datum och den tid som den anger och integritet hos de uppgifter som datumet och tiden är kopplade till.
3. En kvalificerad elektronisk tidsstämpling som utfärdats i en medlemsstat ska erkännas som en kvalificerad elektronisk tidsstämpling i alla medlemsstater.
Artikel42¶Krav på kvalificerade elektroniska tidsstämplingar
Ändrad genom förordning (EU) 2024/1183.
1. En kvalificerad elektronisk tidsstämpling ska uppfylla följande krav:
a) Den ska binda datumet och tiden till uppgifter så att möjligheten att uppgifterna ändras utan att det går att upptäcka rimligtvis kan uteslutas.
b) Den ska vara grundad på en korrekt tidskälla som är kopplad till samordnad universaltid.
c) Den ska vara undertecknad med hjälp av en avancerad elektronisk underskrift eller förseglad med en avancerad elektronisk stämpel från den kvalificerade tillhandahållaren av betrodda tjänster eller genom en likvärdig metod.
1a. Överensstämmelse med kraven i punkt 1 ska presumeras om bindningen av datum och tidpunkt till uppgifter och korrektheten för tidskällan uppfyller kraven i de standarder, specifikationer och förfaranden som avses i punkt 2.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för bindningen av datum och tidpunkt till uppgifter och fastställande av korrektheten för tidskällor. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Avsnitt 7 Elektroniska tjänster för rekommenderade leveranser
Artikel43¶Rättslig verkan av elektroniska tjänster för rekommenderade leveranser
1. Uppgifter som sänds och tas emot genom en elektronisk tjänst för rekommenderade leveranser får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att de har elektronisk form eller inte uppfyller kraven på den kvalificerade elektroniska tjänsten för rekommenderade leveranser.
2. Uppgifter som sänds och tas emot genom en kvalificerad elektronisk tjänst för rekommenderade leveranser ska omfattas av en presumtion om uppgifternas integritet, om uppgifternas avsändande av den identifierade avsändaren, uppgifternas mottagande av den identifierade adressaten samt om riktigheten i det datum och den tidpunkt för avsändande och mottagande som anges i den kvalificerade elektroniska tjänsten för rekommenderade leveranser.
Artikel44¶Krav på kvalificerade elektroniska tjänster för rekommenderade leveranser
Ändrad genom förordning (EU) 2024/1183.
1. Kvalificerade elektroniska tjänster för rekommenderade leveranser ska uppfylla följande krav:
a) De ska tillhandahållas av en eller flera kvalificerade tillhandahållare av betrodda tjänster.
b) De ska med hög grad av tillförlitlighet säkerställa avsändarens identitet.
c) De ska säkerställa adressatens identitet innan uppgifterna levereras.
d) Avsändandet och mottagandet av uppgifter ska säkerställas genom en avancerad elektronisk underskrift eller en avancerad elektronisk stämpel från en kvalificerad tillhandahållare av betrodda tjänster på ett sätt som utesluter möjligheten att uppgifterna ändras utan att det går att upptäcka.
e) Eventuella ändringar av de uppgifter som behövs för att sända eller ta emot uppgifterna ska tydligt anges för uppgifternas avsändare och adressat.
f) Datumet och tidpunkten för avsändande, mottagande och eventuella ändringar av uppgifter måste anges genom en kvalificerad elektronisk tidsstämpling.
Om uppgifterna överförs mellan två eller flera kvalificerade tillhandahållare av betrodda tjänster ska kraven i leden a–f gälla för alla kvalificerade tillhandahållare av betrodda tjänster.
1a. Överensstämmelse med kraven i punkt 1 ska presumeras om en process för att sända och ta emot uppgifter uppfyller kraven i de standarder, specifikationer och förfaranden som avses i punkt 2.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för processer för att sända och ta emot uppgifter. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
2a. Tillhandahållare av kvalificerade elektroniska tjänster för rekommenderade leveranser får komma överens om interoperabilitet mellan de kvalificerade elektroniska tjänster för rekommenderade leveranser som de tillhandahåller. Ett sådant interoperabilitetsramverk ska uppfylla kraven i punkt 1 och denna uppfyllelse ska bekräftas av ett organ för bedömning av överensstämmelse.
2b. Kommissionen får, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för det interoperabilitetsramverk som avses i punkt 2a i denna artikel. Standarderna ska, vad gäller tekniska specifikationer och innehåll, vara kostnadseffektiva och proportionerliga. Genomförandeakterna ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Avsnitt 8 Autentisering av webbplatser
Artikel45¶Krav på kvalificerade certifikat för autentisering av webbplatser
Ändrad genom förordning (EU) 2024/1183.
1. Kvalificerade certifikat för autentisering av webbplatser ska uppfylla de krav som fastställs i bilaga IV. Bedömningen av huruvida dessa krav är uppfyllda ska utföras i enlighet med de standarder, specifikationer och förfaranden som avses i punkt 2 i denna artikel.
1a. Kvalificerade certifikat för autentisering av webbplatser som utfärdats i enlighet med punkt 1 ska erkännas av tillhandahållare av webbläsare. Tillhandahållare av webbläsare ska säkerställa att identitetsuppgifter som intygas i certifikatet och ytterligare intygade attribut visas på ett användarvänligt sätt. Tillhandahållare av webbläsare ska säkerställa stöd och interoperabilitet med kvalificerade certifikat för autentisering av webbplatser enligt punkt 1 i denna artikel, med undantag för mikroföretag eller små företag enligt definitionen i artikel 2 i bilagan till rekommendation 2003/361/EG under de fem första år som de är verksamma som tillhandahållare av webbläsartjänster.
1b. Kvalificerade certifikat för autentisering av webbplatser ska inte omfattas av några obligatoriska krav utöver de krav som fastställs i punkt 1.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de kvalificerade certifikat för autentisering av webbplatser som avses i punkt 1 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel45a¶Säkerhetsåtgärder för cybersäkerhet
Införd genom förordning (EU) 2024/1183.
1. Tillhandahållare av webbläsare ska inte vidta några åtgärder som strider mot deras skyldigheter enligt artikel 45, särskilt kraven på att erkänna kvalificerade certifikat för autentisering av webbplatser och att visa de identitetsuppgifter som tillhandahålls på ett användarvänligt sätt.
2. Genom undantag från punkt 1 och endast vid väl underbyggda farhågor om säkerhetsincidenter eller integritetsförlust hos ett identifierat certifikat eller en identifierad uppsättning certifikat får tillhandahållare av webbläsare vidta säkerhetsåtgärder med avseende på det certifikatet eller den uppsättningen av certifikat.
3. Om en tillhandahållare av en webbläsare vidtar säkerhetsåtgärder enligt punkt 2 ska tillhandahållaren av webbläsaren utan onödigt dröjsmål skriftligen meddela sina farhågor, tillsammans med en beskrivning av de åtgärder som vidtagits för att hantera dessa farhågor, till kommissionen, det behöriga tillsynsorganet, den enhet till vilken certifikatet utfärdades och den kvalificerade tillhandahållare av betrodda tjänster som utfärdade certifikatet eller uppsättningen av certifikat. Vid mottagandet av ett sådant meddelande ska det behöriga tillsynsorganet utfärda ett mottagningsbevis till tillhandahållaren av webbläsaren i fråga.
4. Det behöriga tillsynsorganet ska undersöka de frågor som tas upp i meddelandet i enlighet med artikel 46b.4 k. Om resultatet av utredningen inte leder till att certifikatets status som kvalificerat återkallas ska tillsynsorganet informera tillhandahållaren av webbläsaren om detta och begära att den tillhandahållaren avbryter de säkerhetsåtgärder som avses i punkt 2 i den här artikeln.
Avsnitt 9 Elektroniska attributsintyg
Artikel45b¶Rättslig verkan av elektroniska attributsintyg
Införd genom förordning (EU) 2024/1183.
1. Ett elektroniskt attributsintyg får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att det har elektronisk form eller inte uppfyller kraven för kvalificerade elektroniska attributsintyg.
2. Ett kvalificerat elektroniskt attributsintyg och attributsintyg utfärdade av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa ska ha samma rättsliga verkan som lagligt utfärdade intyg i pappersformat.
3. Ett attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa i en medlemsstat ska erkännas som ett attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa i alla medlemsstater.
Artikel45c¶Elektroniska attributsintyg i offentliga tjänster
Införd genom förordning (EU) 2024/1183.
I de fall då det enligt nationell rätt krävs elektronisk identifiering med användning av ett medel för elektronisk identifiering och autentisering för åtkomst till en nättjänst som tillhandahålls av ett offentligt organ, ska inte uppgifterna för personidentifiering i det elektroniska attributsintyget ersätta den elektroniska identifieringen med användning av medel för elektronisk identifiering och autentisering om inte detta specifikt tillåts av medlemsstaten. I sådana fall ska kvalificerade elektroniska attributsintyg från andra medlemsstater också godtas.
Artikel45d¶Krav på kvalificerade elektroniska attributsintyg
Införd genom förordning (EU) 2024/1183.
1. Kvalificerade elektroniska attributsintyg ska uppfylla de krav som fastställs i bilaga V.
2. Bedömningen av huruvida kraven i bilaga V är uppfyllda ska utföras i enlighet med de standarder, specifikationer och förfaranden som avses i punkt 5 i denna artikel.
3. Kvalificerade elektroniska attributsintyg ska inte omfattas av några obligatoriska krav utöver de krav som fastställs i bilaga V.
4. Om ett kvalificerat elektroniskt attributsintyg har återkallats efter det ursprungliga utfärdandet, ska det förlora sin giltighet från och med tidpunkten för återkallandet och dess status som giltigt ska inte under några omständigheter återställas.
5. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för kvalificerade elektroniska attributsintyg. Dessa genomförandeakter ska vara förenliga med de genomförandeakter som avses i artikel 5a.23 om genomförandet av den europeiska digitala identitetsplånboken. De ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel45e¶Kontroll av attribut mot autentiska källor
Införd genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska inom 24 månader från dagen för ikraftträdandet av de genomförandeakter som avses i artiklarna 5a.23 och 5c.6, åtminstone för de attribut som förtecknas i bilaga VI när dessa attribut baseras på autentiska källor inom offentliga sektorn, säkerställa att åtgärder vidtas som gör det möjligt för kvalificerade tillhandahållare av betrodda tjänster för elektroniska attributsintyg att på användarens begäran, i enlighet med unionsrätten eller nationell rätt på elektronisk väg kontrollera dessa attribut.
2. Senast den 21 november 2024 ska kommissionen, med beaktande av relevanta internationella standarder, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för katalogen med attribut, liksom system för attributsintyg och kontrollförfaranden för kvalificerade elektroniska attributsintyg för tillämpningen av punkt 1 i denna artikel. Dessa genomförandeakter ska vara förenliga med de genomförandeakter som avses i artikel 5a.23 om genomförandet av den europeiska digitala identitetsplånboken. De ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel45f¶Krav på elektroniska attributsintyg utfärdade av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa
Införd genom förordning (EU) 2024/1183.
1. Ett elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa ska uppfylla följande krav:
a) De som anges i bilaga VII.
b) Det kvalificerade certifikat som stöder den kvalificerade elektroniska underskriften eller den kvalificerade elektroniska stämpeln från det offentliga organ som avses i artikel 3.46 och som identifierats som den utfärdare som avses i led b i bilaga VII, som innehåller en särskild uppsättning certifierade attribut i en form som lämpar sig för automatiserad behandling och
i) som anger att det utfärdande organet är inrättat i enlighet med unionsrätten eller nationell rätt som ansvarigt för den autentiska källa på grundval av vilken det elektroniska attributsintyget utfärdas eller som det organ som utsetts att agera på dess vägnar,
ii) som tillhandahåller en uppsättning uppgifter som otvetydigt avser den autentiska källa som avses i led i, och
iii) som identifierar den unionsrätt eller nationella rätt som avses i led i.
2. Den medlemsstat där de offentliga organ som avses i artikel 3.46 är etablerade ska säkerställa att de offentliga organ som utfärdar elektroniska attributsintyg har en tillförlitlighetsnivå som är likvärdig med den hos kvalificerade tillhandahållare av betrodda tjänster i enlighet med artikel 24.
3. Medlemsstaterna ska underrätta kommissionen om de offentliga organ som avses i artikel 3.46. Denna anmälan ska innehålla en rapport om bedömning av överensstämmelse som utfärdats av ett organ för bedömning av överensstämmelse och som bekräftar att kraven i punkterna 1, 2 och 6 i denna artikel är uppfyllda. Kommissionen ska säkerställa att en förteckning över de offentliga organ som avses i avses i artikel 3.46 genom en säker kanal görs tillgänglig för allmänheten i elektroniskt undertecknad eller stämplad form som lämpar sig för automatiserad behandling.
4. Om ett elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa har återkallats efter det ursprungliga utfärdandet ska det förlora sin giltighet från och med tidpunkten för återkallandet, och dess status ska inte återställas.
5. Ett elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa ska anses uppfylla kraven i punkt 1 om det uppfyller kraven i de standarder, specifikationer och förfaranden som avses i punkt 6.
6. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för ett elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa. Dessa genomförandeakter ska vara förenliga med de genomförandeakter som avses i artikel 5a.23 om genomförandet av den europeiska digitala identitetsplånboken. De ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
7. Senast den 21 november 2024 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för tillämpningen av punkt 3 i denna artikel. Dessa genomförandeakter ska vara förenliga med de genomförandeakter som avses i artikel 5a.23 om genomförandet av den europeiska digitala identitetsplånboken. De ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
8. Offentliga organ som avses i artikel 3.46 som utfärdar elektroniska attributsintyg ska tillhandahålla ett gränssnitt med de europeiska digitala identitetsplånböcker som utfärdas i enlighet med artikel 5a.
Artikel45g¶Utfärdande av elektroniska attributsintyg till europeiska digitala identitetsplånböcker
Införd genom förordning (EU) 2024/1183.
1. Tillhandahållare av elektroniska attributsintyg ska ge användare av den europeiska digitala identitetsplånböcker möjlighet att begära, erhålla, lagra och hantera det elektroniska attributsintyget, oavsett i vilken medlemsstat den europeiska digitala identitetsplånboken tillhandahålls.
2. Tillhandahållare av kvalificerade elektroniska attributsintyg ska tillhandahålla ett gränssnitt med europeiska digitala identitetsplånböcker som tillhandahålls i enlighet med artikel 5a.
Artikel45h¶Ytterligare regler för tillhandahållande av tjänster för elektroniska attributsintyg
Införd genom förordning (EU) 2024/1183.
1. Tillhandahållare av kvalificerade och icke-kvalificerade tjänster för elektroniska attributsintyg får inte kombinera personuppgifter som rör tillhandahållandet av dessa tjänster med personuppgifter från några andra tjänster som de eller deras affärspartner erbjuder.
2. Personuppgifter som rör tillhandahållande av tjänster för elektroniska attributsintyg ska hållas logiskt åtskilda från andra data som innehas av tillhandahållaren av elektroniska attributsintyg.
3. Tillhandahållare av tjänster för kvalificerade elektroniska attributsintyg ska genomföra tillhandahållandet av sådana kvalificerade betrodda tjänster på ett sätt som till sin funktion är åtskilt från andra tjänster som de tillhandahåller.
Avsnitt 10 Elektroniska arkiveringstjänster
Artikel45i¶Rättslig verkan av elektroniska arkiveringstjänster
Införd genom förordning (EU) 2024/1183.
1. Elektroniska uppgifter och elektroniska dokument som bevaras genom en elektronisk arkiveringstjänst får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att de har elektronisk form eller inte är bevarade genom en kvalificerad elektronisk arkiveringstjänst.
2. Elektroniska uppgifter och elektroniska dokument som bevaras genom en kvalificerad elektronisk arkiveringstjänst ska omfattas av en presumtion om deras integritet och ursprung under hela den period som de bevaras av den kvalificerade tillhandahållaren av betrodda tjänster.
Artikel45j¶Krav på kvalificerade elektroniska arkiveringstjänster
Införd genom förordning (EU) 2024/1183.
1. Kvalificerade elektroniska arkiveringstjänster ska uppfylla följande krav:
a) De ska tillhandahållas av kvalificerade tillhandahållare av betrodda tjänster.
b) De ska använda förfaranden och teknik som kan säkerställa att elektroniska uppgifter och elektroniska dokument håller och är läsbara även efter den tekniska giltighetstiden och åtminstone under hela den rättsliga eller avtalsenliga bevarandeperioden, samtidigt som deras integritet och korrekta ursprung bibehålls.
c) De ska säkerställa att dessa elektroniska uppgifter och elektroniska dokument bevaras på ett sådant sätt att de skyddas mot förlust och ändring, med undantag för ändringar som rör deras medium eller elektroniska format.
d) De ska göra det möjligt för behöriga förlitande parter att ta emot en rapport på ett automatiserat sätt som bekräftar att elektroniska uppgifter och elektroniska dokument som hämtats från ett kvalificerat elektroniskt arkiv omfattas av presumtionen om uppgifternas integritet från början av bevarandeperioden till tidpunkten för hämtningen. Den rapport som avses i första stycket led d ska tillhandahållas på ett tillförlitligt och effektivt sätt och ska vara försedd med den kvalificerade elektroniska underskriften eller den kvalificerade elektroniska stämpeln för tillhandahållaren av den kvalificerade elektroniska arkiveringstjänsten.
2. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för kvalificerade elektroniska arkiveringstjänster. Överensstämmelse med kraven på kvalificerade elektroniska arkiveringstjänster ska presumeras om en kvalificerad elektronisk arkiveringstjänst uppfyller kraven i dessa standarder, specifikationer och förfaranden. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Avsnitt 11 Elektroniska liggare
Artikel45k¶Rättslig verkan av elektroniska liggare
Införd genom förordning (EU) 2024/1183.
1. En elektronisk liggare får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att den har elektronisk form eller inte uppfyller kraven på kvalificerade elektroniska liggare.
2. Dataloggar i en kvalificerad elektronisk liggare ska omfattas av en presumtion om deras unika och korrekta sekventiella kronologiska ordningsföljd och deras integritet.
Artikel45l¶Krav på kvalificerade elektroniska liggare
Införd genom förordning (EU) 2024/1183.
1. Kvalificerade elektroniska liggare ska uppfylla följande krav:
a) De ska skapas och förvaltas av en eller flera kvalificerade tillhandahållare av betrodda tjänster.
b) De ska fastställa ursprunget till dataloggarna i liggaren.
c) De ska säkerställa unik sekventiell kronologisk ordning för dataloggarna i liggaren.
d) De ska registrera data på ett sådant sätt att alla senare ändringar av uppgifterna omedelbart kan upptäckas, varvid deras integritet säkerställs över tid.
2. Uppfyllelse av kraven i punkt 1 ska presumeras om en elektronisk liggare uppfyller kraven i de standarder, specifikationer och förfaranden som avses i punkt 3.
3. Senast den 21 maj 2025 ska kommissionen, genom genomförandeakter, upprätta en förteckning över referensstandarder och, vid behov, fastställa specifikationer och förfaranden för de krav som fastställs i punkt 1 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Kapitel IV Elektroniska dokument
Artikel46¶Rättslig verkan av elektroniska dokument
Ett elektroniskt dokument får inte förvägras rättslig verkan eller giltighet som bevis vid rättsliga förfaranden enbart på grund av att det har elektronisk form.
KAPITEL IVa Styrningsramverk
Artikel46a¶Tillsyn över ramverket för den europeiska digitala identitetsplånboken
Införd genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska utse ett eller flera tillsynsorgan som är etablerade på deras territorium.
De tillsynsorgan som utses enligt första stycket ska ges nödvändiga befogenheter och adekvata resurser för att de ska kunna utföra sina uppgifter på ett ändamålsenligt, effektivt och oberoende sätt.
2. Medlemsstaterna ska till kommissionen anmäla namn och adresser för de tillsynsorgan som utsetts enligt punkt 1 och eventuella senare ändringar av dessa. Kommissionen ska offentliggöra en förteckning över de anmälda tillsynsorganen.
3. De tillsynsorgan som utsetts enligt punkt 1 ska ha följande roll:
a) Utöva tillsyn över tillhandahållare av europeiska digitala identitetsplånböcker etablerade i den medlemsstat där de har utsetts och, genom tillsynsverksamhet på förhand och i efterhand, säkerställa att dessa tillhandahållare och de europeiska digitala identitetsplånböcker som de tillhandahåller uppfyller kraven i denna förordning.
b) Vid behov vidta åtgärder med avseende på tillhandahållare av europeiska digitala identitetsplånböcker etablerade på territoriet för den medlemsstat som utsett den, genom tillsynsverksamhet i efterhand, när de informeras om att tillhandahållarna eller de europeiska digitala identitetsplånböcker som de tillhandahåller inte uppfyller kraven i denna förordning.
4. Uppgifterna för det tillsynsorgan som utsetts enligt punkt 1 ska särskilt inbegripa följande:
a) Samarbeta med andra tillsynsorgan och bistå dem i enlighet med artiklarna 46c och 46e.
b) Begära information som är nödvändig för att övervaka efterlevnaden av denna förordning.
c) Informera de relevanta behöriga myndigheter som utsetts eller inrättats enligt artikel 8.1 i direktiv (EU) 2022/2555 i berörda medlemsstater om alla betydande säkerhetsincidenter eller integritetsförluster som de får kännedom om vid utförandet av sina uppgifter och, i händelse av en betydande säkerhetsincident eller integritetsförlust som berör andra medlemsstater, informera den gemensamma kontaktpunkt som utsetts eller inrättats enligt artikel 8.3 i direktiv (EU) 2022/2555 i den berörda medlemsstaten och de gemensamma kontaktpunkter som utsetts i enlighet med artikel 46c.1 i denna förordning i övriga berörda medlemsstater, och informera allmänheten eller kräva att tillhandahållare av europeiska digitala identitetsplånböcker gör detta om tillsynsorganet slår fast att ett avslöjande av säkerhetsincidenten eller integritetsförlusten skulle ligga i allmänhetens intresse.
d) Utföra inspektioner på plats och utöva tillsyn på distans.
e) Kräva att tillhandahållare av europeiska digitala identitetsplånböcker åtgärdar varje underlåtenhet att uppfylla kraven i denna förordning.
f) Tillfälligt eller permanent upphäva registreringen och inkluderingen av förlitande parter i den mekanism som avses i artikel 5b.7 vid olaglig eller bedräglig användning av den europeiska digitala identitetsplånboken.
g) Samarbeta med behöriga tillsynsmyndigheter som inrättats enligt artikel 51 i förordning (EU) 2016/679, särskilt genom att utan onödigt dröjsmål informera dem vid misstänkta överträdelser av reglerna om skydd av personuppgifter, och om säkerhetsincidenter som förefaller utgöra personuppgiftsincidenter.
5. Om det tillsynsorgan som utsetts enligt punkt 1 kräver att tillhandahållaren av en europeisk digital identitetsplånbok åtgärdar en underlåtenhet att uppfylla kraven enligt denna förordning i enlighet med punkt 4 e, och tillhandahållaren inte agerar i enlighet med detta och, i tillämpliga fall, inom en tidsfrist som fastställts av det tillsynsorganet, får det tillsynsorgan som utsetts enligt punkt 1, särskilt med beaktande av denna underlåtenhets omfattning, varaktighet och följder, ålägga tillhandahållaren att tillfälligt eller permanent upphöra med tillhandahållandet av den europeiska digitala identitetsplånboken. Tillsynsorganet ska utan onödigt dröjsmål informera tillsynsorganen i övriga medlemsstater, kommissionen, förlitande parter och användare av den europeiska digitala identitetsplånboken om beslutet att kräva att tillhandahållandet av den europeiska digitala identitetsplånboken tillfälligt eller permanent upphör.
6. Senast den 31 mars varje år ska varje tillsynsorgan som utsetts enligt punkt 1 överlämna en rapport om det föregående kalenderårets huvudverksamhet till kommissionen. Kommissionen ska göra de årliga rapporterna tillgängliga för Europaparlamentet och rådet.
7. Senast den 21 maj 2025 ska kommissionen genom genomförandeakter fastställa formaten och förfarandena för den rapport som avses i punkt 6 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel46b¶Tillsyn över betrodda tjänster
Införd genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska utse ett tillsynsorgan som är etablerat på deras territorium eller utse, efter ömsesidig överenskommelse med en annan medlemsstat, ett tillsynsorgan som är etablerat i den andra medlemsstaten. Det tillsynsorganet ska ansvara för tillsynsuppgifter i den medlemsstat som utsett organet vad gäller betrodda tjänster.
De tillsynsorgan som utses enligt första stycket ska ges nödvändiga befogenheter och adekvata resurser för att de ska kunna utföra sina uppgifter.
2. Medlemsstaterna ska till kommissionen anmäla namn och adresser för de tillsynsorgan som utsetts enligt punkt 1 och eventuella senare ändringar av dessa. Kommissionen ska offentliggöra en förteckning över de anmälda tillsynsorganen.
3. De tillsynsorgan som utses enligt punkt 1 ska ha följande roll:
a) Utöva tillsyn över kvalificerade tillhandahållare av betrodda tjänster som är etablerade i den medlemsstat där de har utsetts och, genom tillsynsverksamhet på förhand och i efterhand, säkerställa att de kvalificerade tillhandahållarna av betrodda tjänster och de kvalificerade betrodda tjänster som de tillhandahåller uppfyller kraven i denna förordning.
b) Vid behov vidta åtgärder avseende icke-kvalificerade tillhandahållare av betrodda tjänster som är etablerade i den medlemsstat där de har utsetts genom tillsynsverksamhet i efterhand om de tar del av påståenden att dessa icke-kvalificerade tillhandahållare av betrodda tjänster eller de betrodda tjänster som de tillhandahåller inte uppfyller kraven i denna förordning.
4. Uppgifterna för det tillsynsorgan som utsetts enligt punkt 1 ska särskilt inbegripa följande:
a) Informera de relevanta behöriga myndigheter som utsetts eller inrättats enligt artikel 8.1 i direktiv (EU) 2022/2555 i de berörda medlemsstaterna om alla betydande säkerhetsincidenter eller integritetsförluster som de får kännedom om under utförandet av sina uppgifter och, i händelse av en betydande säkerhetsincident eller integritetsförlust som berör andra medlemsstater, informera den gemensamma kontaktpunkt som utsetts eller inrättats enligt artikel 8.3 i direktiv (EU) 2022/2555 i den berörda medlemsstaten och de gemensamma kontaktpunkter som utsetts enligt artikel 46c.1 i denna förordning i övriga berörda medlemsstater, och informera allmänheten eller kräva att tillhandahållaren av betrodda tjänster gör detta om tillsynsorganet slår fast att ett avslöjande av säkerhetsincidenten eller integritetsförlusten skulle ligga i allmänhetens intresse.
b) Samarbeta med andra tillsynsorgan och bistå dem i enlighet med artiklarna 46c och 46e.
c) Analysera de rapporter om bedömning av överensstämmelse som avses i artiklarna 20.1 och 21.1.
d) Rapportera till kommissionen om sin huvudverksamhet i enlighet med punkt 6 i denna artikel.
e) Granska eller begära att ett organ för bedömning av överensstämmelse gör en bedömning av överensstämmelse avseende kvalificerade tillhandahållare av betrodda tjänster i enlighet med artikel 20.2.
f) Samarbeta med behöriga tillsynsmyndigheter som inrättats enligt artikel 51 i förordning (EU) 2016/679, särskilt genom att utan onödigt dröjsmål informera dem vid misstänkta överträdelser av reglerna om skydd av personuppgifter, och om säkerhetsincidenter som förefaller utgöra personuppgiftsincidenter.
g) Bevilja status som kvalificerad tillhandahållare av betrodda tjänster och till de tjänster som de tillhandahåller samt återkalla denna status i enlighet med artiklarna 20 och 21.
h) Informera det organ som är ansvarigt för den nationella förteckning över tillhandahållare av betrodda tjänster som avses i artikel 22.3 om sina beslut om beviljande eller återkallande av status som kvalificerad, såvida inte det organet även är det tillsynsorgan som utsetts enligt punkt 1 i denna artikel.
i) Kontrollera befintlighet och korrekt tillämpning av bestämmelser om planer för verksamhetens upphörande i sådana fall när den kvalificerade tillhandahållaren av betrodda tjänster upphör med sin verksamhet, inbegripet hur information hålls tillgänglig i enlighet med artikel 24.2 h.
j) Kräva att tillhandahållare av betrodda tjänster åtgärdar varje underlåtenhet att uppfylla kraven i denna förordning.
k) Undersöka påståenden från tillhandahållare av webbläsare enligt artikel 45a och vid behov vidta åtgärder.
5. Medlemsstaterna får kräva att det tillsynsorgan som utsetts enligt punkt 1 inrättar, underhåller och uppdaterar en infrastruktur för betrodda tjänster i enlighet med nationell rätt.
6. Senast den 31 mars varje år ska varje tillsynsorgan som utsetts enligt punkt 1 överlämna en rapport om det föregående kalenderårets huvudverksamhet till kommissionen. Kommissionen ska göra de årliga rapporterna tillgängliga för Europaparlamentet och rådet.
7. Senast den 21 maj 2025 ska kommissionen anta riktlinjer för utövningen, av det tillsynsorgan som utsetts enligt punkt 1 i denna artikel, av de uppgifter som avses i punkt 4 i denna artikel och, genom genomförandeakter, fastställa format och förfaranden för den rapport som avses i punkt 6 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Artikel46c¶Gemensamma kontaktpunkter
Införd genom förordning (EU) 2024/1183.
1. Varje medlemsstat ska utse en gemensam kontaktpunkt för betrodda tjänster, europeiska digitala identitetsplånböcker och anmälda system för elektronisk identifiering.
2. Varje gemensam kontaktpunkt ska utöva en sambandsfunktion för att underlätta gränsöverskridande samarbete mellan tillsynsorganen för tillhandahållare av betrodda tjänster och mellan tillsynsorganen för tillhandahållare av europeiska digitala identitetsplånböcker och, när så är lämpligt, med kommissionen och Europeiska unionens cybersäkerhetsbyrå (Enisa) och med andra behöriga myndigheter i sin medlemsstat.
3. Varje medlemsstat ska offentliggöra och utan onödigt dröjsmål meddela kommissionen namnen på och adresserna till den gemensamma kontaktpunkt som utsetts enligt punkt 1 och eventuella senare ändringar av denna.
4. Kommissionen ska offentliggöra en förteckning över den gemensamma kontaktpunkt som utsetts enligt punkt 3.
Artikel46d¶Ömsesidigt bistånd
Införd genom förordning (EU) 2024/1183.
1. För att underlätta tillsynen och efterlevnaden av skyldigheterna enligt denna förordning får de tillsynsorgan som utsetts enligt artikel 46a.1 och 46b.1, bland annat genom den samarbetsgrupp som inrättats enligt artikel 46e.1, söka ömsesidigt bistånd från tillsynsorganen i en annan medlemsstat där tillhandahållaren av den europeiska digitala identitetsplånboken eller tillhandahållaren av betrodda tjänster är etablerad, eller där dennes nätverks- och informationssystem är belägna eller dess tjänster tillhandahålls.
2. Det ömsesidiga biståndet ska åtminstone innebära att
a) det tillsynsorgan som tillämpar tillsyns- och verkställighetsåtgärder i en medlemsstat ska informera och samråda med tillsynsorganet i den andra berörda medlemsstaten,
b) ett tillsynsorgan får begära att tillsynsorganet i en annan berörd medlemsstat vidtar tillsyns- eller verkställighetsåtgärder, till exempel begäranden om att utföra inspektioner i samband med de rapporter om bedömning av överensstämmelse som avses i artiklarna 20 och 21 avseende tillhandahållandet av betrodda tjänster,
c) vid behov får tillsynsorganen genomföra gemensamma utredningar tillsammans med tillsynsmyndigheterna i andra medlemsstater.
De berörda medlemsstaterna ska i enlighet med sin nationella rätt besluta om och inrätta arrangemangen och förfarandena för gemensamma åtgärder enligt första stycket.
3. Ett tillsynsorgan till vilket en begäran om bistånd riktas får vägra att tillmötesgå denna begäran på grundval av något av följande skäl:
a) Det begärda biståndet står inte i proportion till den tillsynsverksamhet som tillsynsorganet utför i enlighet med artiklarna 46a och 46b.
b) Tillsynsorganet är inte behörigt att tillhandahålla det begärda biståndet.
c) Det skulle stå i strid med denna förordning att tillhandahålla det begärda biståndet.
4. Senast den 21 maj 2025 och därefter vartannat år ska den samarbetsgrupp som inrättats enligt artikel 46e.1 utfärda riktlinjer om organisatoriska aspekter och förfaranden för det ömsesidiga bistånd som avses i punkterna 1 och 2 i den här artikeln.
Artikel46e¶Den europeiska samarbetsgruppen för digital identitet
Införd genom förordning (EU) 2024/1183.
1. För att stödja och underlätta medlemsstaternas gränsöverskridande samarbete och informationsutbyte om betrodda tjänster, europeiska digitala identitetsplånböcker och anmälda system för elektronisk identifiering ska kommissionen inrätta en europeisk samarbetsgrupp för digital identitet (samarbetsgruppen).
2. Samarbetsgruppen ska bestå av företrädare som utnämns av medlemsstaterna och av kommissionen. Samarbetsgruppen ska ledas av kommissionen. Kommissionen ska tillhandahålla samarbetsgruppens sekretariat.
3. Företrädare för berörda parter får, på ad hoc-basis, inbjudas att närvara vid samarbetsgruppens möten och delta i dess arbete som observatörer.
4. Enisa ska bjudas in att delta som observatör i samarbetsgruppens arbete när den utbyter åsikter, bästa praxis och information om relevanta cybersäkerhetsaspekter såsom anmälan av säkerhetsincidenter, och när användning av cybersäkerhetscertifikat eller cybersäkerhetsstandarder behandlas.
5. Samarbetsgruppen ska ha följande uppgifter:
a) Utbyta råd och samarbeta med kommissionen om nya politiska initiativ på området digitala identitetsplånböcker, medel för elektronisk identifiering och betrodda tjänster.
b) Vid behov ge kommissionen råd vid utarbetandet av utkast till genomförandeakter och delegerade akter som ska antas enligt denna förordning.
c) För att stödja tillsynsorganens genomförande av bestämmelserna i denna förordning:
i) Utbyta bästa praxis och information om genomförandet av bestämmelserna i denna förordning.
ii) Bedöma den relevanta utvecklingen inom sektorerna för digitala identitetsplånböcker, elektronisk identifiering och betrodda tjänster.
iii) Anordna gemensamma möten med relevanta intressenter från hela unionen för att diskutera samarbetsgruppens verksamhet och inhämta synpunkter på framväxande politiska utmaningar.
iv) Med stöd av Enisa utbyta åsikter, bästa praxis och information om relevanta cybersäkerhetsaspekter när det gäller europeiska digitala identitetsplånböcker, system för elektronisk identifiering och betrodda tjänster.
v) Utbyta bästa praxis om utarbetande och genomförande av strategier för anmälan av säkerhetsincidenter, och gemensamma åtgärder enligt artiklarna 5e och 10.
vi) Anordna gemensamma möten med den samarbetsgrupp för nät- och informationssäkerhet som inrättats enligt artikel 14.1 i direktiv (EU) 2022/2555 för att utbyta relevant information om betrodda tjänster och elektronisk identifiering som är relaterade till cyberhot, incidenter, sårbarheter, medvetandehöjande initiativ, utbildning, övningar och kompetens, kapacitetsuppbyggnad, kapacitet för standarder och tekniska specifikationer samt standarder och tekniska specifikationer.
vii) På begäran av ett tillsynsorgan diskutera specifika begäranden om ömsesidigt bistånd enligt artikel 46d.
viii) Underlätta informationsutbytet mellan tillsynsorganen genom att ge vägledning om organisatoriska aspekter och förfaranden för det ömsesidiga bistånd som avses i artikel 46d.
d) Anordna sakkunnigbedömningar av system för elektronisk identifiering som ska anmälas enligt denna förordning.
6. Medlemsstaterna ska säkerställa att deras utsedda företrädare samarbetar på ett effektivt och ändamålsenligt sätt i samarbetsgruppen.
7. Senast den 21 maj 2025 ska kommissionen genom genomförandeakter införa de nödvändiga förfarandemässiga arrangemangen för att främja samarbete mellan medlemsstaterna enligt punkt 5 d i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 48.2.
Kapitel V Delegering av befogenheter och genomförandebestämmelser
Artikel47¶Utövande av delegeringen
Ändrad genom förordning (EU) 2024/1183 och rättelse till förordning (EU) 2024/1183.
1. Befogenheten att anta delegerade akter ges till kommissionen med förbehåll för de villkor som anges i denna artikel.
2. Den befogenhet att anta delegerade akter som avses i artiklarna 5c.8, 24.4b och 30.4 ska ges till kommissionen tills vidare från och med den 17 september 2014.
3. Den delegering av befogenhet som avses i artiklarna 5c.8, 24.4b och 30.4 får när som helst återkallas av Europaparlamentet eller rådet. Ett beslut om återkallelse innebär att delegeringen av den befogenhet som anges i beslutet upphör att gälla. Beslutet får verkan dagen efter det att det offentliggörs i Europeiska unionens officiella tidning, eller vid ett senare i beslutet angivet datum. Det påverkar inte giltigheten av delegerade akter som redan har trätt i kraft.
4. Så snart kommissionen antar en delegerad akt ska den samtidigt delge Europaparlamentet och rådet denna.
5. En delegerad akt som antas enligt artikel 5c.8, 24.4b eller 30.4 ska träda i kraft endast om varken Europaparlamentet eller rådet har gjort invändningar mot den delegerade akten inom en period av två månader från den dag då akten delgavs Europaparlamentet och rådet, eller om både Europaparlamentet och rådet, före utgången av den perioden, har underrättat kommissionen om att de inte kommer att invända. Denna period ska förlängas med två månader på Europaparlamentets eller rådets initiativ.
Artikel48¶Kommittéförfarande
1. Kommissionen ska biträdas av en kommitté. Denna kommitté ska vara en kommitté i den mening som avses i förordning (EU) nr 182/2011.
2. När det hänvisas till denna punkt ska artikel 5 i förordning (EU) nr 182/2011 tillämpas.
Kapitel VI Slutbestämmelser
Artikel48a¶Rapporteringskrav
Införd genom förordning (EU) 2024/1183.
1. Medlemsstaterna ska säkerställa att det samlas in statistik om hur europeiska digitala identitetsplånböcker och de kvalificerade betrodda tjänster som tillhandahålls på deras territorium används.
2. Den statistik som samlas in i enlighet med punkt 1 ska omfatta följande:
a) Antalet fysiska och juridiska personer som har en giltig europeisk digital identitetsplånbok.
b) Antalet och typen av tjänster som godtar användning av den europeiska digitala identitetsplånboken.
c) Antalet klagomål från användare och konsumentskydds- eller dataskyddsincidenter som rör förlitande parter och kvalificerade betrodda tjänster.
d) En sammanfattande rapport med uppgifter om incidenter som hindrar användningen av den europeiska digitala identitetsplånboken.
e) En sammanfattning av betydande säkerhetsincidenter, dataöverträdelser och berörda användare av europeiska digitala identitetsplånböcker eller kvalificerade betrodda tjänster.
3. Den statistik som avses i punkt 2 ska göras tillgänglig för allmänheten i ett öppet och allmänt använt maskinläsbart format.
4. Senast den 31 mars varje år ska medlemsstaterna lämna en rapport om den statistik som samlats in i enlighet med punkt 2 till kommissionen.
Artikel49¶Översyn
Ändrad genom förordning (EU) 2024/1183.
1. Kommissionen ska senast den 21 maj 2026 göra en översyn över denna förordnings tillämpning och rapportera resultaten till Europaparlamentet och rådet. I den rapporten ska kommissionen särskilt utvärdera huruvida det är lämpligt att ändra denna förordnings tillämpningsområde eller dess särskilda bestämmelser, inbegripet särskilt bestämmelserna i artikel 5c.5, med beaktande av den erfarenhet som erhållits vid tillämpningen av denna förordning samt den tekniska och rättsliga utvecklingen och marknadsutvecklingen. Rapporten ska vid behov åtföljas av ett förslag till ändringar av denna förordning.
2. Den rapport som avses i punkt 1 ska innehålla en bedömning av tillgängligheten, säkerheten och användbarheten för de anmälda elektroniska medel för identifiering och de europeiska digitala identitetsplånböcker som omfattas av denna förordning, och bedöma om alla privata tillhandahållare av nättjänster som använder sig av tredje parts tjänster för elektronisk identifiering för användarautentisering ska åläggas att godta användningen av anmälda medel för elektronisk identifiering och den europeiska digitala identitetsplånboken.
3. Senast den 21 maj 2030 och vart fjärde år därefter ska kommissionen lämna den rapport som avses i första stycket till Europaparlamentet och rådet om de framsteg som gjorts i förhållande till denna förordnings mål.
Artikel50¶Upphävande
1. Direktiv 1999/93/EG ska upphöra att gälla med verkan från och med den 1 juli 2016.
2. Hänvisningar till det upphävda direktivet ska anses som hänvisningar till den här förordningen.
Artikel51¶Övergångsbestämmelser
Ändrad genom förordning (EU) 2024/1183.
1. Säkra anordningar för skapande av underskrifter för vilka överensstämmelsen har fastställts i enlighet med artikel 3.4 i direktiv 1999/93/EG ska även fortsättningsvis anses vara kvalificerade anordningar för skapande av elektroniska underskrifter enligt denna förordning fram till och med den 21 maj 2027.
2. Kvalificerade certifikat som utfärdas till fysiska personer enligt direktiv 1999/93/EG ska även fortsättningsvis anses som kvalificerade certifikat för elektroniska underskrifter enligt denna förordning fram till och med den 21 maj 2026.
3. Förvaltning av kvalificerade anordningar för skapande av elektroniska underskrifter och stämplar på distans som utförs av andra kvalificerade tillhandahållare av betrodda tjänster än sådana kvalificerade tillhandahållare av betrodda tjänster som tillhandahåller kvalificerade betrodda tjänster för förvaltning av kvalificerade anordningar för skapande av elektroniska underskrifter och stämplar på distans i enlighet med artiklarna 29a och 39a får utföras utan att status som kvalificerad för tillhandahållandet av dessa förvaltningstjänster behöver erhållas förrän den 21 maj 2026.
4. Kvalificerade tillhandahållare av betrodda tjänster som har beviljats status som kvalificerad enligt denna förordning före den 20 maj 2024 ska lämna in en rapport om bedömning av överensstämmelse till tillsynsorganet som styrker överensstämmelse med artikel 24.1, 24.1a och 24.1b så snart som möjligt och i alla händelser senast den 21 maj 2026.
Artikel52¶Ikraftträdande
1. Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.
2. Den ska tillämpas från och med den 1 juli 2016, med undantag för följande:
a) Artiklarna 8.3, 9.5, 12.2–12.9, 17.8, 19.4, 20.4, 21.4, 22.5, 23.3, 24.5, 27.4, 27.5, 28.6, 29.2, 30.3, 30.4, 31.3, 32.3, 33.2, 34.2, 37.4, 37.5, 38.6, 42.2, 44.2, 45.2, 47 och 48 ska tillämpas från och med den 17 september 2014.
b) Artiklarna 7, 8.1, 8.2, 9, 10, 11 och 12.1 ska tillämpas från och med tillämpningsdagen för de genomförandeakter som avses i artiklarna 8.3 och 12.8.
c) Artikel 6 ska tillämpas från och med tre år efter tillämpningsdagen för de genomförandeakter som avses i artiklarna 8.3 och 12.8.
3. Om det anmälda systemet för elektronisk identifiering före det datum som avses i punkt 2 c i denna artikel finns upptaget i den förteckning som kommissionen offentliggjort enligt artikel 9, ska medlet för elektronisk identifiering inom ramen för detta system enligt artikel 6 erkännas senast 12 månader efter systemets offentliggörande, dock inte före det datum som avses i punkt 2 c i denna artikel.
4. Trots vad som sägs i punkt 2 c i denna artikel får en medlemsstat besluta att ett medel för elektronisk identifiering inom ramen för ett system för elektronisk identifiering som har anmälts i enlighet med artikel 9.1 av en annan medlemsstat ska erkännas i den första medlemsstaten från och med tillämpningsdagen för de genomförandeakter som avses i artiklarna 8.3 och 12.8. De berörda medlemsstaterna ska underrätta kommissionen. Kommissionen ska offentliggöra denna information.
BILAGA I
KRAV PÅ KVALIFICERADE CERTIFIKAT FÖR ELEKTRONISKA UNDERSKRIFTER
Kvalificerade certifikat för elektroniska underskrifter ska innehålla följande:
a) En uppgift, åtminstone i en form som lämpar sig för automatiserad behandling, om att certifikatet har utfärdats som ett kvalificerat certifikat för elektroniska underskrifter.
b) En uppsättning uppgifter som otvetydigt avser den kvalificerade tillhandahållare av betrodda tjänster som utfärdar de kvalificerade certifikaten, inbegripet uppgift om åtminstone vilken medlemsstat tillhandahållaren är etablerad i, samt
för juridiska personer: namn och, i tillämpliga fall, registreringsnummer i enlighet med vad som uppgetts i officiella handlingar,
för fysiska personer: personens namn.
c) Åtminstone undertecknarens namn eller en pseudonym. Om en pseudonym används ska detta tydligt anges.
d) Valideringsuppgifter för elektroniska underskrifter som stämmer överens med uppgifterna för skapande av elektroniska underskrifter.
e) Detaljerade uppgifter om när certifikatet börjar respektive upphör att gälla.
f) Certifikatets identifieringskod, som måste vara unik för den kvalificerade tillhandahållaren av betrodda tjänster.
g) Den avancerade elektroniska underskriften eller den avancerade elektroniska stämpeln för den kvalificerade tillhandahållare av betrodda tjänster som utfärdar certifikatet.
h) Uppgift om var det certifikat som stöder den avancerade elektroniska underskrift eller den avancerade elektroniska stämpeln som avses i led g finns tillgängligt kostnadsfritt.
i) Information om det kvalificerade certifikatets giltighet, eller uppgift om var de tjänster som kan användas för att göra förfrågningar om det kvalificerade certifikatets giltighet är lokaliserade.
j) Om de uppgifter för skapande av elektroniska underskrifter som avser valideringsuppgifterna för elektroniska underskrifter är placerade i en kvalificerad anordning för skapande av elektroniska underskrifter, en lämplig uppgift som anger detta, åtminstone i en form som lämpar sig för automatiserad behandling.
BILAGA II
KRAV PÅ KVALIFICERADE ANORDNINGAR FÖR SKAPANDE AV ELEKTRONISKA UNDERSKRIFTER
1. Kvalificerade anordningar för skapande av elektroniska underskrifter ska genom lämpliga tekniker och förfaranden säkerställa att åtminstone
a) konfidentialiteten för de uppgifter för skapande av elektroniska underskrifter som används för att skapa elektroniska underskrifter är säkerställd på rimligt sätt,
b) de uppgifter för skapande av elektroniska underskrifter som används för att skapa elektroniska underskrifter i praktiken endast kan förekomma en gång,
c) de uppgifter för skapande av elektroniska underskrifter som används för att skapa elektroniska underskrifter med rimlig säkerhet inte kan härledas och att den elektroniska underskriften på ett tillförlitligt sätt är skyddad mot förfalskning med den teknik som för närvarande finns tillgänglig,
d) de uppgifter för skapande av elektroniska underskrifter som används för att skapa elektroniska underskrifter kan skyddas på ett tillförlitligt sätt av den legitime undertecknaren så att andra inte kan använda dem.
2. Kvalificerade anordningar för skapande av elektroniska underskrifter får inte förändra de uppgifter som ska undertecknas eller hindra att dessa uppgifter läggs fram för undertecknaren före undertecknandet.
3. Generering eller hantering av uppgifter för skapande av elektroniska underskrifter för undertecknarens räkning får endast utföras av en kvalificerad tillhandahållare av betrodda tjänster.
4. Kvalificerade tillhandahållare av betrodda tjänster som för undertecknarens räkning hanterar uppgifter för skapande av elektroniska underskrifter får, utan att det påverkar tillämpningen av punkt 1 d, endast kopiera dessa uppgifter för framställning av säkerhetskopior om följande krav är uppfyllda:
a) Tillitsnivån för de kopierade uppsättningarna av uppgifter måste vara densamma som för de ursprungliga uppsättningarna av uppgifter.
b) Antalet kopierade uppsättningar av uppgifter får inte överskrida det minsta antal som krävs för att säkerställa tjänstens kontinuitet.
BILAGA III
KRAV PÅ KVALIFICERADE CERTIFIKAT FÖR ELEKTRONISKA STÄMPLAR
Kvalificerade certifikat för elektroniska stämplar ska innehålla följande:
a) En uppgift, åtminstone i en form som lämpar sig för automatiserad behandling, om att certifikatet har utfärdats som ett kvalificerat certifikat för elektroniska stämplar.
b) En uppsättning uppgifter som otvetydigt avser den kvalificerade tillhandahållare av betrodda tjänster som utfärdar de kvalificerade certifikaten, inbegripet uppgift om åtminstone vilken medlemsstat tillhandahållaren är etablerad i, samt
för juridiska personer: namn och, i tillämpliga fall, registreringsnummer i enlighet med vad som uppgetts i de officiella handlingarna,
för fysiska personer: personens namn.
c) Åtminstone namnet på skaparen av stämpeln och, i förekommande fall, registreringsnummer i enlighet med vad som uppgetts i officiella handlingar.
d) Valideringsuppgifter för elektroniska stämplar som stämmer överens med uppgifterna för skapande av elektroniska stämplar.
e) Detaljerade uppgifter om när certifikatet börjar respektive upphör att gälla.
f) Certifikatets identifieringskod, som måste vara unik för den kvalificerade tillhandahållaren av betrodda tjänster.
g) Den avancerade elektroniska underskriften eller den avancerade elektroniska stämpeln för den kvalificerade tillhandahållare av betrodda tjänster som utfärdar certifikatet.
h) Uppgift om var det certifikat som stöder den avancerade elektroniska underskrift eller den avancerade elektroniska stämpeln som avses i led g är tillgängligt kostnadsfritt.
i) Information om det kvalificerade certifikatets giltighet, eller uppgift om var de tjänster som kan användas för att göra förfrågningar om det kvalificerade certifikatets giltighet är lokaliserade.
j) Om de uppgifter för skapande av elektroniska stämplar som har koppling till uppgifterna för validering av elektroniska stämplar är placerade i en kvalificerad anordning för skapande av elektroniska stämplar, en lämplig uppgift om detta, åtminstone i en form som lämpar sig för automatiserad behandling.
BILAGA IV
KRAV PÅ KVALIFICERADE CERTIFIKAT FÖR AUTENTISERING AV WEBBPLATSER
Kvalificerade certifikat för autentisering av webbplatser ska innehålla följande:
a) En uppgift, åtminstone i en form som lämpar sig för automatiserad behandling, om att certifikatet har utfärdats som ett kvalificerat certifikat för autentisering av webbplatser.
b) En uppsättning uppgifter som otvetydigt avser den kvalificerade tillhandahållare av betrodda tjänster som utfärdar de kvalificerade certifikaten, inbegripet uppgift om åtminstone vilken medlemsstat tillhandahållaren är etablerad i, samt
för juridiska personer: namn och, i tillämpliga fall, registreringsnummer i enlighet med vad som uppgetts i officiella handlingar,
för fysiska personer: personens namn.
c) För fysiska personer: åtminstone namnet på den person som certifikatet utfärdats till eller en pseudonym; om en pseudonym används ska detta tydligt anges.
ca) För juridiska personer: en unik uppsättning uppgifter som otvetydigt avser den juridiska person som certifikatet utfärdats till, med åtminstone namnet på den juridiska person som intyget utfärdats till och, i förekommande fall, registreringsnummer i enlighet med vad som uppgetts i de officiella registren.
d) Adressuppgifter, inbegripet åtminstone stad och stat, för den fysiska eller juridiska person som certifikatet utfärdats för och, i förekommande fall, i enlighet med vad som uppgetts i officiella handlingar.
e) Det eller de domännamn som drivs av den fysiska eller juridiska person som certifikatet utfärdats för.
f) Detaljerade uppgifter om när certifikatet börjar respektive upphör att gälla.
g) Certifikatets identifieringskod, som måste vara unik för den kvalificerade tillhandahållaren av betrodda tjänster.
h) Den avancerade elektroniska underskriften eller den avancerade elektroniska stämpeln för den kvalificerade tillhandahållare av betrodda tjänster som utfärdar certifikatet.
i) Uppgift om var det certifikat som stöder den avancerade elektroniska underskriften eller den avancerade elektroniska stämpeln som avses i led h finns tillgängligt kostnadsfritt.
j) Information om det kvalificerade certifikatets giltighet, eller uppgift om var de tjänster som kan användas för att göra förfrågningar om det kvalificerade certifikatets giltighet är lokaliserade.
BILAGA V
Kvalificerade elektroniska attributsintyg ska innehålla följande:
a) En uppgift, åtminstone i en form som lämpar sig för automatiserad behandling, om att intyget har utfärdats som ett kvalificerat elektroniskt attributsintyg.
b) En uppsättning uppgifter som otvetydigt avser den kvalificerade tillhandahållare av betrodda tjänster som utfärdar det kvalificerade elektroniska attributsintyget, inbegripet uppgift om åtminstone vilken medlemsstat tillhandahållaren är etablerad i, samt
i) för en juridisk person: namn och, i tillämpliga fall, registreringsnummer i enlighet med vad som uppgetts i de officiella handlingarna,
ii) för en fysisk person: personens namn.
c) En uppsättning uppgifter som otvetydigt avser den enhet som de intygade attributen hänvisar till; om en pseudonym används ska detta anges tydligt.
d) Det intygade attributet eller de intygade attributen, inbegripet, i tillämpliga fall, de uppgifter som är nödvändiga för att fastställa omfattningen för dessa attribut.
e) Detaljerade uppgifter om när intyget börjar respektive upphör att gälla.
f) Intygets identitetskod, vilken måste vara unik för den kvalificerade tillhandahållaren av betrodda tjänster, och, i tillämpliga fall, uppgift om det intygssystem som attributsintyget omfattas av.
g) Den kvalificerade elektroniska underskriften eller den kvalificerade elektroniska stämpeln för den utfärdande kvalificerade tillhandahållaren av betrodda tjänster.
h) Uppgift om var det certifikat som stöder den kvalificerade elektroniska underskrift eller den kvalificerade elektroniska stämpel som avses i led g är tillgängligt kostnadsfritt.
i) Information om det kvalificerade intygets giltighet, eller uppgift om var de tjänster som kan användas för att göra förfrågningar är lokaliserade.
BILAGA VI
Enligt artikel 45e ska medlemsstaterna säkerställa att åtgärder vidtas för att göra det möjligt för kvalificerade tillhandahållare av betrodda tjänster som tillhandahåller elektroniska attributsintyg att på användarens begäran på elektronisk väg kontrollera äktheten hos följande attribut gentemot den relevanta autentiska källan på nationell nivå eller via särskilt utsedda mellanhänder som är erkända på nationell nivå, i enlighet med unionsrätten eller nationell rätt och i de fall då dessa attribut utgår från autentiska källor inom den offentliga sektorn:
1) Adress.
2) Ålder.
3) Kön.
4) Civilstånd.
5) Familjesammansättning.
6) Nationalitet eller medborgarskap.
7) Utbildningskvalifikationer, titlar och licenser.
8) Yrkeskvalifikationer, titlar och licenser.
9) Befogenheter och uppdrag att företräda fysiska eller juridiska personer
10) Offentliga tillstånd och licenser.
11) För juridiska personer, finansiella uppgifter och företagsuppgifter.
BILAGA VII
Ett elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa ska innehålla följande:
a) En uppgift, åtminstone i en form som lämpar sig för automatiserad behandling, om att intyget har utfärdats som ett elektroniskt attributsintyg utfärdat av eller på uppdrag av ett offentligt organ som ansvarar för en autentisk källa.
b) En uppsättning uppgifter som otvetydigt avser det offentliga organ som utfärdar det elektroniska attributsintyget, inbegripet åtminstone den medlemsstat där det offentliga organet är etablerat och dess namn och, i tillämpliga fall, dess registreringsnummer i enlighet med vad som anges i de officiella registren.
c) En uppsättning uppgifter som otvetydigt avser den enhet som de intygade attributen hänvisar till; om en pseudonym används ska detta anges tydligt.
d) Det intygade attributet eller de intygade attributen, inbegripet, i tillämpliga fall, de uppgifter som är nödvändiga för att fastställa omfattningen för dessa attribut.
e) Detaljerade uppgifter om när intyget börjar respektive upphör att gälla.
f) Intygets identitetskod, vilken måste vara unik för det utfärdande offentliga organet, och, i tillämpliga fall, uppgift om det intygssystem som attributsintyget omfattas av.
g) Det utfärdande organets kvalificerade elektroniska underskrift eller kvalificerade elektroniska stämpel.
h) Uppgift om var det certifikat som stöder den kvalificerade elektroniska underskrift eller den kvalificerade elektroniska stämpel som avses i led g är tillgängligt kostnadsfritt.
i) Information om intygets giltighet, eller uppgift om var de tjänster som kan användas för att göra förfrågningar om intygets giltighet är lokaliserade.
1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1).
2 Europaparlamentets och rådets direktiv 2014/24/EU av den 26 februari 2014 om offentlig upphandling och om upphävande av direktiv 2004/18/EU (EUT L 94, 28.3.2014, s. 65).
3 Europaparlamentets och rådets direktiv (EU) 2019/882 av den 17 april 2019 om tillgänglighetskrav för produkter och tjänster (EUT L 151, 7.6.2019, s. 70).
4 Europaparlamentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhetsakten) (EUT L 151, 7.6.2019, s. 15).
5 Kommissionens rekommendation 2003/361/EG av den 6 maj 2003 om definitionen av mikroföretag samt små och medelstora företag (EUT L 124, 20.5.2003, s. 36).
6 Europaparlamentets och rådets förordning (EU) 2022/2065 av den 19 oktober 2022 om en inre marknad för digitala tjänster och om ändring av direktiv 2000/31/EG (förordningen om digitala tjänster) (EUT L 277, 27.10.2022, s. 1).
7 Europaparlamentets och rådets förordning (EU) 2022/1925 av den 14 september 2022 om öppna och rättvisa marknader inom den digitala sektorn och om ändring av direktiv (EU) 2019/1937 och (EU) 2020/1828 (förordningen om digitala marknader) (EUT L 265, 12.10.2022, s. 1).
8 Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972, och om upphävande av direktiv (EU) 2016/1148 (NIS 2-direktivet) (EUT L 333, 27.12.2022, s. 80).